1.NAT64的介绍
  a.背景介绍

  主要适用于IPv6网络后期,还有一些IPv4孤岛网络的服务没有被IPv6替代,所以需要通过IPv6网络来通信,此时可能公网全是IPv6网络,所以双栈不再适用,所以可以使用NAT64

  b.关键概念以及原理

  NAT64前缀是最最最重要的一点

  设备需要判断什么时候进行NAT64转换,此时就需要NAT64前缀

  若IPv6主机主动访问IPv4服务器,目的地址是以NAT64前缀为网络位,那么防火墙或路由器就知道需要进行地址转发。所以NAT64前缀是判断IPv6报文或IPv4报文是否需要进行NAT64转换

 NAT64前缀两种形式:

  知名前缀,即64:FF9B::/96,缺省情况下已存在,无需配置

  自定义前缀:一般都会采用96位,直接将IPv4地址嵌入在IPv6地址最后,便于使用

当前缀长度为32位时,IPv4地址嵌入IPv6地址的位置为32位~63位。

当前缀长度为40位时,24位的IPv4地址被嵌入到IPv6地址的40位~63位,剩余8位的IPv4地址被嵌入到IPv6地址的72位~79位。

当前缀长度为48位时,16位的IPv4地址被嵌入到IPv6地址的48位~63位,剩余16位的IPv4地址被嵌入到IPv6地址的72位~87位。

当前缀长度为56位时,8位的IPv4地址被嵌入到IPv6地址的56位~63位,剩余24位的IPv4地址被嵌入到IPv6地址的72位~95位。

当前缀长度为64位时,IPv4地址被嵌入到IPv6地址的72位~103位。

当前缀长度为96位时,IPv4地址被嵌入到IPv6地址的96位~127位。前缀中64位~71位必须设置为0

动态NAT64

动态NAT64只适用于IPv6用户主动发起访问IPv4 Server的场景,在此场景中NAT64设备通过IPv6到IPv4的流量触发创建会话表,并记录地址映射关系;IPv4到IPv6的流量匹配会话表后,查找地址映射关系进行反向回复

静态NAT64

静态NAT64通过静态配置IPv6和IPv4地址之间的映射关系,不需要刷新也不老化,一直存在。这样IPv6到IPv4以及IPv4到IPv6的流量都能够触发创建Session表,这不仅可以实现IPv6用户访问IPv4服务器,也为IPv4用户访问IPv6服务器提供了一种方案

2.实验拓扑和要求

静态NAT64:
AR1可以作为服务器,AR2作为IPv4主机访问AR1

动态NAT64:
AR2作为IPv4服务器,AR1,PC1访问AR2

3.动态NAT64配置以及检测:

AR1:
#
ipv6
#
interface GigabitEthernet0/0/0
 ipv6 enable 
 ipv6 address 2000:123::2/64 
#
ipv6 route-static :: 0 2000:123::254


FW1:
#
ipv6
#
nat64 prefix 2001:: 96
#
interface GigabitEthernet1/0/0
 undo shutdown
 ipv6 enable
 ipv6 address 2000:123::254/64
 nat64 enable
#
interface GigabitEthernet1/0/1
 undo shutdown
 ip address 10.1.12.1 255.255.255.0
#
firewall zone trust
 add interface GigabitEthernet1/0/0
#
firewall zone untrust
 add interface GigabitEthernet1/0/1
#
nat address-group nat64 0
 mode pat
 section 0 10.1.12.1 10.1.12.10
#
security-policy
 rule name nat64
  source-zone trust
  destination-zone untrust
  source-address 2000:123:: 64
  action permit
#
nat-policy
 rule name nat64
  source-zone trust
  destination-zone untrust
  source-address 2000:123:: 64
  nat-type nat64
  action source-nat address-group nat64
#

AR2:
#
interface GigabitEthernet0/0/0
 ip address 10.1.12.2 255.255.255.0 
#
ip route-static 0.0.0.0 0.0.0.0 10.1.12.1

结果检测:

4.静态NAT64配置以及检测:

上述基础配置已经配置过了,接着上述进行静态NAT64配置

FW1:
#
security-policy
 rule name nat64-sta
  source-zone untrust
  destination-zone trust
  destination-address 2000:123:: 64
  action permit
#
 nat64 static 2000:123::2 10.1.12.100

5.总结

动态NAT64:

 a.防火墙收到报文后,看到目的IPv6地址是nat64前缀判断需要进行nat-64转换

 b.先进行安全策略检测,通过后查找nat-policy

 c.寻找nat-policy(必须配置nat-type nat64)进行地址转换

静态NAT64:

 a.防火墙收到报文后,看到目的IPv4地址是nat-static映射的地址

 b.根据nat-static对IPv4地址进行地址转换,目的IPv4地址为映射地址,源IPv6地址:网络位为nat64前缀,主机位为源IPv4地址转换为IPv6的形式

 c.再进行安全策略检测,通过后发出

Logo

腾讯云面向开发者汇聚海量精品云计算使用和开发经验,营造开放的云计算技术生态圈。

更多推荐