全网超详细的NAT64来啦,防火墙NAT64实验,直接学废
1.NAT64的介绍
a.背景介绍
主要适用于IPv6网络后期,还有一些IPv4孤岛网络的服务没有被IPv6替代,所以需要通过IPv6网络来通信,此时可能公网全是IPv6网络,所以双栈不再适用,所以可以使用NAT64
b.关键概念以及原理
NAT64前缀是最最最重要的一点
设备需要判断什么时候进行NAT64转换,此时就需要NAT64前缀
若IPv6主机主动访问IPv4服务器,目的地址是以NAT64前缀为网络位,那么防火墙或路由器就知道需要进行地址转发。所以NAT64前缀是判断IPv6报文或IPv4报文是否需要进行NAT64转换
NAT64前缀两种形式:
知名前缀,即64:FF9B::/96,缺省情况下已存在,无需配置
自定义前缀:一般都会采用96位,直接将IPv4地址嵌入在IPv6地址最后,便于使用

当前缀长度为32位时,IPv4地址嵌入IPv6地址的位置为32位~63位。
当前缀长度为40位时,24位的IPv4地址被嵌入到IPv6地址的40位~63位,剩余8位的IPv4地址被嵌入到IPv6地址的72位~79位。
当前缀长度为48位时,16位的IPv4地址被嵌入到IPv6地址的48位~63位,剩余16位的IPv4地址被嵌入到IPv6地址的72位~87位。
当前缀长度为56位时,8位的IPv4地址被嵌入到IPv6地址的56位~63位,剩余24位的IPv4地址被嵌入到IPv6地址的72位~95位。
当前缀长度为64位时,IPv4地址被嵌入到IPv6地址的72位~103位。
当前缀长度为96位时,IPv4地址被嵌入到IPv6地址的96位~127位。前缀中64位~71位必须设置为0
动态NAT64:
动态NAT64只适用于IPv6用户主动发起访问IPv4 Server的场景,在此场景中NAT64设备通过IPv6到IPv4的流量触发创建会话表,并记录地址映射关系;IPv4到IPv6的流量匹配会话表后,查找地址映射关系进行反向回复
静态NAT64:
静态NAT64通过静态配置IPv6和IPv4地址之间的映射关系,不需要刷新也不老化,一直存在。这样IPv6到IPv4以及IPv4到IPv6的流量都能够触发创建Session表,这不仅可以实现IPv6用户访问IPv4服务器,也为IPv4用户访问IPv6服务器提供了一种方案
2.实验拓扑和要求

静态NAT64:
AR1可以作为服务器,AR2作为IPv4主机访问AR1
动态NAT64:
AR2作为IPv4服务器,AR1,PC1访问AR2
3.动态NAT64配置以及检测:

AR1:
#
ipv6
#
interface GigabitEthernet0/0/0
ipv6 enable
ipv6 address 2000:123::2/64
#
ipv6 route-static :: 0 2000:123::254
FW1:
#
ipv6
#
nat64 prefix 2001:: 96
#
interface GigabitEthernet1/0/0
undo shutdown
ipv6 enable
ipv6 address 2000:123::254/64
nat64 enable
#
interface GigabitEthernet1/0/1
undo shutdown
ip address 10.1.12.1 255.255.255.0
#
firewall zone trust
add interface GigabitEthernet1/0/0
#
firewall zone untrust
add interface GigabitEthernet1/0/1
#
nat address-group nat64 0
mode pat
section 0 10.1.12.1 10.1.12.10
#
security-policy
rule name nat64
source-zone trust
destination-zone untrust
source-address 2000:123:: 64
action permit
#
nat-policy
rule name nat64
source-zone trust
destination-zone untrust
source-address 2000:123:: 64
nat-type nat64
action source-nat address-group nat64
#
AR2:
#
interface GigabitEthernet0/0/0
ip address 10.1.12.2 255.255.255.0
#
ip route-static 0.0.0.0 0.0.0.0 10.1.12.1
结果检测:


4.静态NAT64配置以及检测:
上述基础配置已经配置过了,接着上述进行静态NAT64配置
FW1:
#
security-policy
rule name nat64-sta
source-zone untrust
destination-zone trust
destination-address 2000:123:: 64
action permit
#
nat64 static 2000:123::2 10.1.12.100

5.总结
动态NAT64:
a.防火墙收到报文后,看到目的IPv6地址是nat64前缀判断需要进行nat-64转换
b.先进行安全策略检测,通过后查找nat-policy
c.寻找nat-policy(必须配置nat-type nat64)进行地址转换
静态NAT64:
a.防火墙收到报文后,看到目的IPv4地址是nat-static映射的地址
b.根据nat-static对IPv4地址进行地址转换,目的IPv4地址为映射地址,源IPv6地址:网络位为nat64前缀,主机位为源IPv4地址转换为IPv6的形式
c.再进行安全策略检测,通过后发出
更多推荐
所有评论(0)