H3C MSR NAT66配置指北

原创
04/10 16:24
阅读数 71

图片

正文共:1456 字 14 图,预估阅读时间:1 分钟

通过前面的介绍**(企业路由器配置IPv6家用宽带的PPPoE拨号示例)**,想必你已经可以实现让MSR路由器通过PPPoE拨号接入IPv6网络。

正常来讲,通过前面的配置,我们内网的客户端也可以自动获取IPv6地址,并且可以访问互联网。

图片

但是,在前面的配置中我们也看到了,当Client设备拨号成功后,Server设备会通过DHCPv6协议为Client分配一个代理前缀,再结合接口配置的IPv6前缀,匹配接口剩余的IPv6地址位之后,组合之后的地址才是接口真正的IPv6地址。这里面的知识点就是,Client设备获取到的IPv6前缀可能会变化(当然,我目前使用中还没发生变化)。与此同时,如果内网已经按照一定规则配置了IPv6地址,不想通过前面的方式再调整IPv6地址,那可能就需要用到NAT66功能了。

NAT66又被称为NPTv6(IPv6-to-IPv6 Network Prefix Translation,IPv6-to-IPv6网络前缀转换),从名称中可以看出,NAT66用于将IPv6报文中的IPv6地址前缀转换为另一个IPv6地址前缀,可提供NAT66源地址转换功能和目的地址转换功能。

除了我们提到的内部网络和外部网络之间的源地址转换功能,NAT66还可以用于冗余和负载分担、多宿主等场景。

IPv4的NAT支持PAT和NO-PAT,而IPv6的NAT66则仅支持NO-PAT模式,不能基于端口进行配置,而且连地址都不能固定,有点类似IPv4中NAT地址池的意思**(NAT配置—常见问题)**。

还是基于上次的实验环境,在未配置NAT66时,从Client设备无法直接访问互联网。

图片

道理很简单,这里的IPv6地址2020:2021:2022:18:18:18:0:1是我们虚构的,当这个报文在互联网上传播时,要么没有对应的路由,要么被路由到其他配置了这个IPv6地址的设备上了,跟在IPv4的私有网络中配置公网IP地址是一样的。

要解决这个问题,第一种方式,如果这个IPv6前缀是我们正式申请的,那在运营商侧就会有对应的路由,可以将外部访问该地址段的流量路由到我们的设备上,我们只需在出口设备上添加路由条目即可。

显然,我们不属于第一种方式,那就需要配置NAT66来解决了,将内网的IPv6前缀转换为运营商自动分配的IPv6前缀,使得公网流量可以路由到出口设备。

图片

首先,我们的Client设备是二次分配的IPv6地址,等同于配置的内部网络,此时出口设备上是没有回程路由的,现在Client连MSR的接口地址都访问不到。

图片

我们首先在出口设备上添加去往内网的回程路由**(IPv6静态路由配置)**。

ipv6 route-static 2020:2021:2022:: 56 240E:304:8CDA:301:20C:29FF:FE0B:96B7

图片

然后再在MSR的拨号口下添加NAT66配置就可以了。

nat66 prefix source 2020:2021:2022:: 56 240E:304:8CDA:300:: 56

图片

验证Client设备访问公网。

图片

访问成功。

其实,在这里我也测试了在Server设备的上联口配置NAT66,但是无法生效,应该是该设备只有一个IPv6地址,没有可用的IPv6前缀的原因**(IPv6从入门到精通)**。

参考我们的配置命令,按照配置规范,需要保证转换前后的源IPv6地址前缀长度一致,我们这里都使用的56位长度,其实这也是从公网获取的前缀长度。

图片

而且,在配置时,同一个接口下的内网地址前缀和外网地址前缀必须是一对一的唯一映射关系,不能冲突。

图片

如果配置冲突了,会有告警信息提示是转换前的前缀冲突了,还是转换后的前缀冲突了。当然,不同接口下,不同的内网地址前缀也不能映射到同一个外网地址前缀。

除此之外,转换后的源IPv6地址前缀不能与NAT66设备的外网地址前缀以及目的外网地址前缀相同,这个很好理解,不能转换了又没转换。

最后,我们看一下这个IPv6地址前缀长度到底可以配置成多少。测试方法也很简单,我们取Client设备ping测时携带的源地址2020:2021:2022:18:18:18:0:1,以及出口设备的接口地址240E:304:8CDA:300::1,配置时使用调整前缀长度的方式,使设备自动计算IPv6地址前缀即可。

首先试一下短于56是否可以。

nat66 prefix source 2020:2021:2022:18:18:18:0:1 48 240E:304:8CDA:300::1 48

图片

可以看到,实际转换后的地址已经不属于240E:304:8CDA:300::/56了,报文没回来。

再试试长于56是否可以。

nat66 prefix source 2020:2021:2022:18:18:18:0:1 64 240E:304:8CDA:300::1 64

图片

转换后的地址可以正常被转发回来,业务正常,但是这里的NAT66会话统计不准确。

我们试一下120位长度是否可以。

nat66 prefix source 2020:2021:2022:18:18:18:0:1 120 240E:304:8CDA:300::1 120

图片

没有问题,只不过转换的IPv6地址成了接口地址。

既然如此,128位的前缀长度可以吗?

nat66 prefix source 2020:2021:2022:18:18:18:0:1 128 240E:304:8CDA:300::1 128

图片

也可以正常访问,可见前缀长度配置为56-128位都是可以的。

那在Server设备上配置128位的前缀转换可行吗?

nat66 prefix source 2020:2021:2022:18:18:18:0:1 128 240E:304:8CDA:301:20C:29FF:FE0B:96B7 128

图片

如此看来,当IPv6地址前缀长度配置成128位时,也就间接变成了PAT了。

图片

长按二维码
关注我们吧

图片

图片

[

配置PPPoEv6服务器为终端分配IPv6地址

](https://mp.weixin.qq.com/s?__biz=MzI4NjAzMTk3MA==&mid=2458856433&idx=1&sn=31455767b3091a463b85b1e106924e9a&chksm=fc98a2fccbef2beaff0707f0ea6786214f654fc7c17a9b8d559a0e4104592ab9fe79b77bcb5a&scene=21#wechat_redirect)[

企业路由器配置IPv6家用宽带的PPPoE拨号示例

](https://mp.weixin.qq.com/s?__biz=MzI4NjAzMTk3MA==&mid=2458856454&idx=1&sn=71ad8a603a6d20ab8d1c3a5772820f16&chksm=fc98a50bcbef2c1d779ed2a2602016338d9f2a4163c443d7c82bea491a37075c2373e055203f&scene=21#wechat_redirect)[

在Ubuntu系统手撸一个自动创建SSL证书的SHELL脚本

](https://mp.weixin.qq.com/s?__biz=MzI4NjAzMTk3MA==&mid=2458856270&idx=1&sn=3fc754ae0e537fd5624687ab71ec9290&chksm=fc98a243cbef2b557b28029c385172df1aebad77dafb63d742a74a8eb49b535103791b47e6b5&scene=21#wechat_redirect)[

在Ubuntu系统手撸一个自动搭建openVPN服务端的SHELL脚本

](https://mp.weixin.qq.com/s?__biz=MzI4NjAzMTk3MA==&mid=2458856412&idx=1&sn=f571f686b9961d472105e6cd1a7c65e2&chksm=fc98a2d1cbef2bc78333b7677d234aaf20fd780e572a0c4d446d7f57180574d448d7c54994a8&scene=21#wechat_redirect)[

与CentOS用户态完全兼容的TencentOS你用过没?

](https://mp.weixin.qq.com/s?__biz=MzI4NjAzMTk3MA==&mid=2458856403&idx=1&sn=1a3d58d375b37578cf55dd781256481a&chksm=fc98a2decbef2bc83058a97e75e8f863768a33d30a8034f127ce91d6886a31ee874caa0a46d5&scene=21#wechat_redirect)[

如何使用Python提取Excel中固定单元格的内容

](https://mp.weixin.qq.com/s?__biz=MzI4NjAzMTk3MA==&mid=2458856034&idx=1&sn=68eb96f62e2c439a64bfd3c2b93522b4&chksm=fc98a36fcbef2a79b190d4449253e4b417c2e231d2b850ba71795e1ec12f6e25888d4f916324&scene=21#wechat_redirect)[

使用Python批量处理Excel的内容

](https://mp.weixin.qq.com/s?__biz=MzI4NjAzMTk3MA==&mid=2458856046&idx=1&sn=e1b5948e579790b70c8964e39df1d4fa&chksm=fc98a363cbef2a75122ba1095c08fb487075525b6f6d9f3908237d27bf13c73365dbb6d8da66&scene=21#wechat_redirect)[

使用Python脚本实现SSH登录设备

](https://mp.weixin.qq.com/s?__biz=MzI4NjAzMTk3MA==&mid=2458856058&idx=1&sn=35e6c0f44a7ed0a3746eb402ae5112ef&chksm=fc98a377cbef2a61221bb8c74ec3aae6f08b62589d5338ef922818b1400368586d212ecb8d06&scene=21#wechat_redirect)[

将iStoreOS部署到VMware Workstation

](https://mp.weixin.qq.com/s?__biz=MzI4NjAzMTk3MA==&mid=2458856179&idx=1&sn=2e874cb266bcd866cb32ed04d43e238c&chksm=fc98a3fecbef2ae863d0fb28e373a9902ad067b5446ff338ddd5d92e876e839f4979d27f2760&scene=21#wechat_redirect)[

将iStoreOS部署到VMware ESXi变成路由器

](https://mp.weixin.qq.com/s?__biz=MzI4NjAzMTk3MA==&mid=2458856205&idx=1&sn=a8c7a77e0151185f2f0d4be7c48d424a&chksm=fc98a200cbef2b16ac683ba24a4c99e133a8d11c402af1f2a091710f24fee5c29e793e81eae5&scene=21#wechat_redirect)[

对比华三设备配置,讲解Linux主机如何配置strongSwan

](https://mp.weixin.qq.com/s?__biz=MzI4NjAzMTk3MA==&mid=2458856223&idx=1&sn=fc0bf5a07315dba127b48efe02c36d30&chksm=fc98a212cbef2b042857ab2167187e486ce82ab4316fdda3f244f70ec42468dbba89f685851b&scene=21#wechat_redirect)[

ufw命令简介

](https://mp.weixin.qq.com/s?__biz=MzI4NjAzMTk3MA==&mid=2458856326&idx=1&sn=3d89c2f8f78308f5beb0809965461653&chksm=fc98a28bcbef2b9db9f9459c6d3ab2e60cbaad3112c99984d18623b0ac30ec9da8750f0aed74&scene=21#wechat_redirect)[

Ubuntu配置openVPN服务端和客户端

](https://mp.weixin.qq.com/s?__biz=MzI4NjAzMTk3MA==&mid=2458856348&idx=1&sn=a5d2dfc1a0841ab75803b0eb4367fe96&chksm=fc98a291cbef2b877142d47ac78e74ab26d76d3e92ebe0594461b78c28ddec01783b71375f34&scene=21#wechat_redirect)[

Ubuntu一键导入openVPN配置文件

](https://mp.weixin.qq.com/s?__biz=MzI4NjAzMTk3MA==&mid=2458856379&idx=1&sn=54c7d08fc8e09862fe120ccb8f06bfd8&chksm=fc98a2b6cbef2ba0f6a0f37058603a5e7debd80425ee3616e3554d4847755d20cf356aa44d9e&scene=21#wechat_redirect)

展开阅读全文
加载中
点击引领话题📣 发布并加入讨论🔥
0 评论
0 收藏
0
分享
返回顶部
顶部