交换机
园区网交换机
数据中心与云计算交换机
行业精选交换系列
意图网络指挥官
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
行业精选无线系列
无线管理与应用
功能介绍:
MPLS VPN(后面简称VPN)环境中,MCE接入是通过VRF来区分不同的VPN隧道,各个网络通过不同的VPN隧道互访,达到网络互访的效果。
随着MPLS网络发展,不同的网络互访的需求出现。由于在网络规划初期,并非按照全局考虑规划网络,很多网络中存在IP地址冲突。当这些用户需要访问公共资源的时候或者互相访问的时候就会出现地址冲突。在不改变原有网络规划的前提下,要实现网络互访,提供技术解决方案来解决地址冲突的问。NAT是解决地址冲突的最简单方式。
VRF下的NAT命令解释:
ip nat inside [vrf vrf_name] source list access-list-number pool address-pool [vrf vrf_name]
//前一个VRF是指定该条转换命令在哪个VRF内生效;如果不配置,说明全局生效,即对所有VRF都生效。
//后一个VRF是指定该条转换命令进行地址转换后,属于那个VRF,即跳转到该VRF,按该VRF路由表路由。
一、组网需求
实施VRF NAT前,请先阅读”跨VRF路由“章节。(典型配置--->IP路由--->跨VRF路由)
在”跨VRF路由“案例基础上,新增加需求,在PE1设备上完成NAT转换
二、组网拓扑
三、配置要点
数据传输是双向的,我们需要同时考虑PC1到INTERNET、INTERNET到PC1双向的路由联通性
PC1到INTERNET方向:
需求是:PC1需要访问INTERNET,但除PC1以外的非VPN业务不能访问INTERNET。因此需要在PE1的GI3/1/0入口方向实施跨VRF的策略路由。只允许PC1网段跨VRF转发,其他网段屏蔽。
同时需要在PE1上全局路由表引入默认路由,使得公网非VPN业务路由器能学到去往INTERNET的默认路由。
INTERNET到PC1方向:
不需要额外的路由配置,因为RSR路由器基于流表机制,在正向NAT转换流表形成后,自动实现VRF跳转
四、配置步骤
跨VRF路由一般应用在MPLS-VPN网络的PE设备上,但其本质是VRF间的跳转,和MPLS无关。因此本案例中不涉及MPLS-VPN配置。
PE1配置:
1、基本路由连通性配置:
ip vrf vpn1
interface GigabitEthernet 3/1/0
ip address 12.0.0.2 255.255.255.0
interface GigabitEthernet 3/1/1
ip vrf forwarding vpn1
ip address 23.0.0.2 255.255.255.0
interface Loopback 0
ip address 2.2.2.2 255.255.255.255
router ospf 1
network 2.2.2.2 0.0.0.0 area 0
network 12.0.0.2 0.0.0.0 area 0
default-information originate always
router ospf 10 vrf vpn1
redistribute static subnets
network 23.0.0.2 0.0.0.0 area 0
2、PC1到INTERNET方向路由策略(使用策略路由):
route-map internet permit 10
match ip address 100
set vrf vpn1
ip access-list extended 100
10 permit ip 10.0.0.0 0.255.255.255 any
interface GigabitEthernet 3/1/0
ip policy route-map internet
3、跨VRF NAT:
access-list 1 permit host 10.0.0.1
ip nat inside source list 1 interface gigabitEthernet 3/1/1 vrf vpn1
PE2配置:
interface GigabitEthernet 0/0
ip ref
ip address 12.0.0.1 255.255.255.0
interface GigabitEthernet 0/1
ip ref
ip address 10.0.0.254 255.255.255.0
interface Loopback 0
ip ref
ip address 1.1.1.1 255.255.255.255
router ospf 1
network 1.1.1.1 0.0.0.0 area 0
network 10.0.0.0 0.0.0.255 area 0
network 12.0.0.1 0.0.0.0 area 0
INTERNET出口路由器配置:
interface GigabitEthernet 0/0
ip ref
ip address 23.0.0.3 255.255.255.0
interface Loopback 0
ip ref
ip address 3.3.3.3 255.255.255.255
router ospf 1
redistribute static subnets
network 23.0.0.3 0.0.0.0 area 0
default-information originate
ip route 0.0.0.0 0.0.0.0 Loopback 0
五、配置验证
1、PC1可以PING通INTERNET出口路由器3.3.3.3
PC1#ping 3.3.3.3
Sending 5, 100-byte ICMP Echoes to 3.3.3.3, timeout is 2 seconds:
< press Ctrl+C to break >
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/12/20 ms
2、通过show ip nat translations确认NAT映射是否成功。