网安融合 专业防护更简单,RG-WALL1600-CF系列防火墙线上发布会
预约直播
产品
< 返回主菜单
产品中心
产品

交换机

交换机所有产品
< 返回产品
交换机主页
交换机

无线

无线所有产品
< 返回产品
无线主页
无线

云桌面

云桌面产品方案中心
< 返回产品
云桌面主页
云桌面

安全

安全所有产品
< 返回产品
安全主页
安全

【RSR】RSR如何配置VRF NAT

发布时间:2013-09-12
点击量:4455

功能介绍:

MPLS VPN(后面简称VPN)环境中,MCE接入是通过VRF来区分不同的VPN隧道,各个网络通过不同的VPN隧道互访,达到网络互访的效果。

随着MPLS网络发展,不同的网络互访的需求出现。由于在网络规划初期,并非按照全局考虑规划网络,很多网络中存在IP地址冲突。当这些用户需要访问公共资源的时候或者互相访问的时候就会出现地址冲突。在不改变原有网络规划的前提下,要实现网络互访,提供技术解决方案来解决地址冲突的问。NAT是解决地址冲突的最简单方式。

VRF下的NAT命令解释:

ip nat inside  [vrf vrf_name] source list access-list-number  pool address-pool [vrf vrf_name]

//前一个VRF是指定该条转换命令在哪个VRF内生效;如果不配置,说明全局生效,即对所有VRF都生效。

//后一个VRF是指定该条转换命令进行地址转换后,属于那个VRF,即跳转到该VRF,按该VRF路由表路由。

一、组网需求

实施VRF NAT前,请先阅读”跨VRF路由“章节。(典型配置--->IP路由--->跨VRF路由)

在”跨VRF路由“案例基础上,新增加需求,在PE1设备上完成NAT转换 

二、组网拓扑

     

三、配置要点

数据传输是双向的,我们需要同时考虑PC1到INTERNET、INTERNET到PC1双向的路由联通性

PC1到INTERNET方向:

需求是:PC1需要访问INTERNET,但除PC1以外的非VPN业务不能访问INTERNET。因此需要在PE1的GI3/1/0入口方向实施跨VRF的策略路由。只允许PC1网段跨VRF转发,其他网段屏蔽。

同时需要在PE1上全局路由表引入默认路由,使得公网非VPN业务路由器能学到去往INTERNET的默认路由。

INTERNET到PC1方向:

不需要额外的路由配置,因为RSR路由器基于流表机制,在正向NAT转换流表形成后,自动实现VRF跳转

 

四、配置步骤

跨VRF路由一般应用在MPLS-VPN网络的PE设备上,但其本质是VRF间的跳转,和MPLS无关。因此本案例中不涉及MPLS-VPN配置。

PE1配置:

1、基本路由连通性配置:

ip vrf vpn1   

interface GigabitEthernet 3/1/0

   ip address 12.0.0.2 255.255.255.0

interface GigabitEthernet 3/1/1

   ip vrf forwarding vpn1

   ip address 23.0.0.2 255.255.255.0

interface Loopback 0

   ip address 2.2.2.2 255.255.255.255

router ospf 1

   network 2.2.2.2 0.0.0.0 area 0

   network 12.0.0.2 0.0.0.0 area 0

   default-information originate always

router ospf 10 vrf vpn1

   redistribute static subnets

   network 23.0.0.2 0.0.0.0 area 0

2PC1INTERNET方向路由策略使用策略路由):

route-map internet permit 10

   match ip address 100

   set vrf vpn1

ip access-list extended 100

   10 permit ip 10.0.0.0 0.255.255.255 any

interface GigabitEthernet 3/1/0

   ip policy route-map internet

3、跨VRF NAT

access-list 1 permit host 10.0.0.1

ip nat inside source list 1 interface gigabitEthernet 3/1/1 vrf vpn1

 

PE2配置

interface GigabitEthernet 0/0

   ip ref

   ip address 12.0.0.1 255.255.255.0

interface GigabitEthernet 0/1

   ip ref

   ip address 10.0.0.254 255.255.255.0

interface Loopback 0

   ip ref

   ip address 1.1.1.1 255.255.255.255

router ospf 1

   network 1.1.1.1 0.0.0.0 area 0

   network 10.0.0.0 0.0.0.255 area 0

   network 12.0.0.1 0.0.0.0 area 0

INTERNET出口路由器配置

interface GigabitEthernet 0/0

   ip ref

   ip address 23.0.0.3 255.255.255.0

interface Loopback 0

   ip ref

   ip address 3.3.3.3 255.255.255.255

router ospf 1

   redistribute static subnets

   network 23.0.0.3 0.0.0.0 area 0

   default-information originate

ip route 0.0.0.0 0.0.0.0 Loopback 0 

五、配置验证

1、PC1可以PING通INTERNET出口路由器3.3.3.3

PC1#ping 3.3.3.3

Sending 5, 100-byte ICMP Echoes to 3.3.3.3, timeout is 2 seconds:

  < press Ctrl+C to break >

!!!!!

Success rate is 100 percent (5/5), round-trip min/avg/max = 1/12/20 ms

 

2、通过show ip nat translations确认NAT映射是否成功。

 

 

 

 

 

 

 

 

相关产品

返回顶部

收起
请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反馈 意见反馈
意见反馈
更多联系方式
是否找到您想要的内容?
您遇到了什么问题?
找不到想要的信息
筛选功能不好用
加载速度太慢
页面体验差
提交
您是否找到了与产品相关的文档
筛选功能是否帮助您更快找到所需的文档?
有帮助
一般
没有帮助
没用过
请问您遇到了什么问题?
需要填写的内容太多
有些信息不懂怎么填
页面有问题/错误
其他
确定
这些客户案例是否对您有帮助?
非常有帮助
比较有帮助
没有帮助
请您对这个客户案例进行评价
兴趣度
相关性
可信度
确定
感谢您的反馈!
感谢您的反馈!