Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Możesz skonfigurować bramę VPN usługi Virtual WAN za pomocą statycznych lub dynamicznych reguł NAT. Reguła NAT tłumaczy adresy IP, dzięki czemu można połączyć dwie sieci IP z niekompatybilnymi lub nakładającymi się adresami IP. Statyczny NAT używa stałego mapowania adresów jeden do jednego, natomiast dynamiczny NAT przypisuje docelowy adres IP i port w zależności od dostępności. Ta metoda pozwala większym wewnętrznym zakresom dzielić mniejszy zewnętrzny zakres. Typowy scenariusz to gałęzie z nakładającymi się adresami IP, które chcą uzyskać dostęp do zasobów sieci wirtualnej platformy Azure.
Ta konfiguracja używa tabeli przepływu do kierowania ruchu z zewnętrznego (hosta) adresu IP do wewnętrznego adresu IP skojarzonego z punktem końcowym wewnątrz sieci wirtualnej (maszyny wirtualnej, komputera, kontenera itp.).
Aby korzystać z translacji adresów sieciowych (NAT), urządzenia VPN muszą używać selektorów ruchu typu any-to-any (z symbolami wieloznacznymi). Wąskie selektory ruchu oparte na zasadach nie są obsługiwane w połączeniu z konfiguracją NAT.
Skonfiguruj reguły NAT
Reguły NAT można konfigurować i wyświetlać w ustawieniach bramy sieci VPN w dowolnym momencie.
Typ NAT: statyczny i dynamiczny
NAT na urządzeniu brzegowym tłumaczy źródłowe i/lub docelowe adresy IP zgodnie z zasadami lub regułami NAT, aby zapobiec konfliktom adresów. Istnieją różne typy reguł translacji NAT:
Statyczny NAT: reguły statyczne definiują stałe mapowanie adresów. Dla danego adresu IP zostanie on zamapowany na ten sam adres z puli docelowej. Mapowania reguł statycznych są bezstanowe, ponieważ mapowanie jest stałe. Na przykład reguła NAT utworzona do mapowania 10.0.0.0/24 na 192.168.0.0/24 będzie miała stałe mapowanie 1–1. 10.0.0.0 jest tłumaczona na 192.168.0.0, 10.0.0.1 jest tłumaczona na 192.168.0.1 itd.
Dynamiczny translator adresów sieciowych: w przypadku dynamicznego translatora adresów sieciowych adres IP można przetłumaczyć na różne docelowe adresy IP i port TCP/UDP na podstawie dostępności lub z inną kombinacją adresu IP i portu TCP/UDP. Ten ostatni nazywa się również NAPT, translacja adresów sieciowych i portów. Reguły dynamiczne będą skutkować stanowymi mapowaniami translacji w zależności od przepływów ruchu w danym czasie. Ze względu na charakter dynamicznego NAT oraz stale zmieniające się kombinacje adresów IP i portów przepływy korzystające z dynamicznych reguł NAT muszą być inicjowane z zakresu adresów IP wewnętrznego mapowania (pre-NAT). Mapowanie dynamiczne jest zwalniane po rozłączeniu przepływu lub jego prawidłowym zakończeniu.
Innym zagadnieniem jest rozmiar puli adresów do tłumaczenia. Jeśli rozmiar puli adresów docelowych jest taki sam jak oryginalna pula adresów, użyj statycznej reguły translatora adresów sieciowych, aby zdefiniować mapowanie 1:1 w kolejności sekwencyjnej. Jeśli docelowa pula adresów jest mniejsza niż oryginalna pula adresów, użyj reguły dynamicznego NAT, aby skompensować różnice.
Uwaga
NAT typu lokacja-lokacja nie jest obsługiwany w połączeniach VPN typu lokacja-lokacja, w których są używane selektory ruchu oparte na zasadach.
Przejdź do swojego wirtualnego centrum.
Wybierz pozycję VPN (między lokalizacjami).
Wybierz pozycję Reguły NAT (Edytuj).
Na stronie Edytowanie reguły translatora adresów sieciowych możesz dodać/edytować/usunąć regułę translatora adresów sieciowych przy użyciu następujących wartości:
- Nazwa: Unikalna nazwa reguły NAT.
- Typ: statyczny lub dynamiczny. Statyczny translator adresów sieciowych typu jeden do jednego ustanawia relację jeden do jednego między adresem wewnętrznym a adresem zewnętrznym, podczas gdy dynamiczny translator adresów sieciowych przypisuje adres IP i port w oparciu o dostępność.
- Identyfikator konfiguracji IP: Reguła NAT musi być skonfigurowana dla konkretnego wystąpienia bramy sieci VPN. Dotyczy to tylko dynamicznego NAT. Statyczne reguły NAT są automatycznie stosowane do obu instancji bramy VPN.
-
Tryb: IngressSnat lub EgressSnat.
- Tryb IngressSNAT (znany również jako źródłowy NAT dla ruchu przychodzącego) ma zastosowanie w przypadku ruchu wchodzącego do bramy sieci VPN typu lokacja-lokacja huba Azure.
- Tryb EgressSnat (nazywany również źródłowym NAT-em dla ruchu wychodzącego) dotyczy ruchu opuszczającego bramę sieci VPN typu lokacja-lokacja w centrum Azure.
- Mapowanie wewnętrzne: Zakres prefiksów źródłowych adresów IP w sieci wewnętrznej, który zostanie przypisany do zbioru zewnętrznych adresów IP. Innymi słowy, zakres prefiksów adresów pre-NAT.
- Mapowanie zewnętrzne: zakres prefiksów adresów docelowych IP w sieci zewnętrznej, na który będą mapowane źródłowe adresy IP. Innymi słowy, zakres prefiksów Twoich adresów po NAT.
- Połączenie łącza: Zasób połączenia, który wirtualnie łączy lokację VPN z bramą sieci VPN typu lokacja-lokacja koncentratora Azure Virtual WAN.
Uwaga
Jeśli chcesz, aby brama sieci VPN typu lokacja-lokacja rozgłaszała przetłumaczone (Mapowanie zewnętrzne) prefiksy adresów za pośrednictwem protokołu BGP, kliknij przycisk Włącz translację BGP, dzięki czemu środowisko lokalne automatycznie pozna zakres po translacji NAT dla reguł ruchu wychodzącego, a platforma Azure (koncentrator usługi Virtual WAN, połączone sieci wirtualne, sieci VPN i odgałęzienia usługi ExpressRoute) automatycznie pozna zakres po translacji NAT dla reguł ruchu przychodzącego. Nowe zakresy POST NAT będą wyświetlane w tabeli Efektywne trasy w koncentratorze wirtualnym. Ustawienie Enable Bgp Translation ma zastosowanie do wszystkich reguł NAT w bramie sieci VPN typu lokacja-lokacja w koncentratorze Virtual WAN.
Przykładowe konfiguracje
Wejściowy SNAT (lokalizacja sieci VPN z obsługą protokołu BGP)
Reguły SNAT ruchu przychodzącego mają zastosowanie do pakietów, które trafiają do platformy Azure za pośrednictwem bramy sieci VPN typu lokacja-lokacja w usłudze Virtual WAN. W tym scenariuszu chcesz połączyć dwie gałęzie sieci VPN typu lokacja-lokacja z platformą Azure. Lokalizacja VPN 1 łączy się przez łącze A, a lokalizacja VPN 2 łączy się przez łącze B. Każda lokalizacja ma tę samą przestrzeń adresową 10.30.0.0/24.
W tym przykładzie zastosujemy NAT dla site1 na 172.30.0.0.0/24. Sieci wirtualne typu spoke usługi Virtual WAN i inne oddziały automatycznie nauczą się tej przestrzeni adresowej po translacji NAT.
Na poniższym diagramie przedstawiono przewidywany wynik:
Określ regułę NAT.
Określ regułę NAT, aby brama VPN typu site-to-site mogła odróżnić dwa oddziały o nakładających się zakresach adresów (na przykład 10.30.0.0/24). W tym przykładzie skupimy się na łączu A w lokalizacji VPN 1.
Poniższą regułę NAT można skonfigurować i powiązać z łączem A. Ponieważ jest to statyczna reguła NAT, przestrzenie adresowe mapowania wewnętrznego i mapowania zewnętrznego obejmują tę samą liczbę adresów IP.
- Nazwa: ingressRule01
- Typ: statyczny
- Tryb: IngressSnat
- Wewnętrzne mapowanie: 10.30.0.0/24
- Mapowanie zewnętrzne: 172.30.0.0/24
- Połączenie łącza: łącze A
Przełącz opcję translacji tras BGP na „Włączone”.
Upewnij się, że brama VPN typu site-to-site może nawiązać peering z lokalnym sąsiadem BGP.
W tym przykładzie reguła Ingress NAT Rule będzie musiała przetłumaczyć adres 10.30.0.132 na 172.30.0.132. W tym celu kliknij pozycję „Edytuj lokację VPN”, aby skonfigurować adres BGP łącza A lokacji VPN tak, aby odzwierciedlał ten przetłumaczony adres peera BGP (172.30.0.132).
Uwagi dotyczące lokalizacji sieci VPN łączącej się za pomocą protokołu BGP
Rozmiar podsieci dla mapowania wewnętrznego i zewnętrznego musi być taki sam w przypadku statycznego NAT jeden do jednego.
Jeśli funkcja translacji BGP jest włączona, brama sieci VPN typu lokacja-lokacja będzie automatycznie anonsować mapowanie zewnętrznereguł wychodzącego NAT do środowiska lokalnego, a także mapowanie zewnętrznereguł przychodzącego NAT do platformy Azure (koncentrator wirtualnej sieci WAN, połączone wirtualne sieci typu spoke, połączone sieci VPN/ExpressRoute). Jeśli tłumaczenie protokołu BGP jest wyłączone, przetłumaczone trasy nie są automatycznie anonsowane do środowiska lokalnego. W związku z tym lokalny peer BGP musi być skonfigurowany tak, aby rozgłaszać zakres po translacji NAT (mapowanie zewnętrzne) reguł wejściowego NAT skojarzonych z tym połączeniem łącza lokacji VPN. Podobnie na urządzeniu lokalnym należy zastosować trasę dla zakresu po NAT (Mapowanie zewnętrzne) reguł NAT ruchu wychodzącego.
Brama sieci VPN typu lokacja-lokacja automatycznie tłumaczy lokalny adres IP peera BGP jeśli lokalny adres IP peera BGP znajduje się w sekcji Internal Mapping reguły Ingress NAT Rule. W związku z tym adres BGP połączenia łącza lokacji VPN musi odzwierciedlać adres przetłumaczony przez mechanizm NAT (część mapowania zewnętrznego).
Jeśli na przykład lokalny adres IP BGP to 10.30.0.133 i istnieje reguła translacji NAT dla ruchu przychodzącego, która tłumaczy 10.30.0.0/24 na 172.30.0.0/24, adres BGP połączenia łącza lokacji sieci VPN musi być skonfigurowany na przetłumaczony adres (172.30.0.133).
W dynamicznym NAT adres IP lokalnego peera BGP nie może należeć do zakresu adresów sprzed translacji NAT (Mapowanie wewnętrzne), ponieważ translacje adresów IP i portów nie są stałe. Jeśli istnieje potrzeba translacji lokalnego adresu IP peeringu BGP, utwórz oddzielną statyczną regułę NAT, która obejmuje translację wyłącznie adresu IP peeringu BGP.
Jeśli na przykład sieć lokalna ma przestrzeń adresową 10.0.0.0/24 z lokalnym adresem IP elementu równorzędnego BGP 10.0.0.1 i istnieje reguła dynamicznego NAT dla ruchu przychodzącego, aby przetłumaczyć 10.0.0.0/24 na 192.198.0.0/24, wymagana jest oddzielna reguła statycznego NAT dla ruchu przychodzącego, która tłumaczy 10.0.0.1/32 na 192.168.0.1/32, a odpowiedni adres BGP połączenia dla linku sieci VPN musi zostać zaktualizowany do przetłumaczonego przez NAT-u adresu (część mapowania zewnętrznego).
Wejściowy SNAT (lokalizacja VPN z trasami skonfigurowanymi statycznie)
Reguły SNAT ruchu przychodzącego mają zastosowanie do pakietów wchodzących do platformy Azure za pośrednictwem bramy sieci VPN typu lokacja-lokacja usługi Virtual WAN. W tym scenariuszu chcesz połączyć dwie gałęzie sieci VPN typu lokacja-lokacja z platformą Azure. Lokalizacja VPN 1 łączy się przez łącze A, a lokalizacja VPN 2 łączy się przez łącze B. Każda lokalizacja ma tę samą przestrzeń adresową 10.30.0.0/24.
W tym przykładzie wykonamy translację NAT dla lokalizacji VPN 1 na 172.30.0.0.0/24. Jednak ponieważ lokalizacja VPN nie jest połączona z bramą sieci VPN typu lokacja-lokacja przy użyciu protokołu BGP, kroki konfiguracji są nieco inne niż w przykładzie z włączonym protokołem BGP.
Określ regułę NAT.
Określ regułę NAT, aby upewnić się, że brama sieci VPN typu site-to-site może rozróżniać dwa oddziały korzystające z tej samej przestrzeni adresowej 10.30.0.0/24. W tym przykładzie skupimy się na łączu A dla lokacji VPN 1.
Poniższą regułę NAT można skonfigurować i skojarzyć z łączem Link A w jednej z lokalizacji VPN 1. Ponieważ jest to statyczna reguła NAT, przestrzenie adresowe mapowania wewnętrznego i mapowania zewnętrznego zawierają taką samą liczbę adresów IP.
- Nazwa: IngressRule01
- Typ: statyczny
- Tryb: IngressSnat
- Wewnętrzne mapowanie: 10.30.0.0/24
- Mapowanie zewnętrzne: 172.30.0.0/24
- Połączenie łącza: łącze A
Edytuj pole „Prywatna przestrzeń adresowa” lokacji VPN 1, aby upewnić się, że brama sieci VPN typu site-to-site pobiera informacje o zakresie po translacji adresów sieciowych (NAT) (172.30.0.0/24).
Przejdź do zasobu wirtualnego koncentratora, w którym znajduje się brama sieci VPN typu site-to-site. Na stronie koncentratora wirtualnego, w sekcji Łączność wybierz pozycję VPN (lokacja do lokacji).
Wybierz lokację VPN połączoną z koncentratorem Virtual WAN za pośrednictwem łącza A. Wybierz pozycję Edytuj lokację i wprowadź 172.30.0.0/24 jako prywatną przestrzeń adresową dla lokacji VPN.
Zagadnienia dotyczące statycznego konfigurowania lokacji sieci VPN (bez połączenia za pośrednictwem protokołu BGP)
- Rozmiar podsieci dla mapowania wewnętrznego i zewnętrznego musi być taki sam w przypadku statycznego NAT jeden do jednego.
- Edytuj lokację sieci VPN w portalu Azure, aby dodać prefiksy w elemencie Mapowanie zewnętrzne w obszarze Reguły NAT ruchu przychodzącego w polu „Prywatna przestrzeń adresowa”.
- W przypadku konfiguracji obejmujących reguły Egress NAT na urządzeniu lokalnym należy zastosować zasady routingu lub trasę statyczną z mapowaniem zewnętrznymreguły Egress NAT.
Przepływ pakietów
W poprzednich przykładach urządzenie w środowisku lokalnym chce uzyskać dostęp do zasobu w sieci wirtualnej typu spoke. Przepływ pakietów przedstawia się następująco, a translacje NAT są pogrubione.
Ruch ze środowiska lokalnego jest nawiązywany.
- Źródłowy adres IP: 10.30.0.4
- Docelowy adres IP: 10.200.0.4
Ruch trafia do bramy typu site-to-site, gdzie podlega translacji zgodnie z regułą NAT, a następnie jest wysyłany do elementu Spoke.
- Źródłowy adres IP: 172.30.0.4
- Docelowy adres IP: 10.200.0.4
Odpowiedź ze Spoke została zainicjowana.
- Źródłowy adres IP: 10.200.0.4
- Docelowy adres IP: 172.30.0.4
Ruch trafia do bramy VPN typu site-to-site, a translacja jest odwracana i wysyłana do środowiska lokalnego.
- Źródłowy adres IP: 10.200.0.4
- Docelowy adres IP: 10.30.0.4
Kontrole weryfikacyjne
W tej sekcji przedstawiono testy umożliwiające sprawdzenie, czy konfiguracja jest prawidłowo skonfigurowana.
Weryfikowanie dynamicznych reguł NAT
Użyj dynamicznych reguł NAT, jeśli pula adresów docelowych jest mniejsza niż oryginalna pula adresów.
Ponieważ kombinacje adresów IP i portów nie są stałe w regule dynamicznego NAT, lokalny adres IP sąsiada BGP nie może należeć do zakresu adresów sprzed NAT (mapowanie wewnętrzne). Utwórz konkretną statyczną regułę NAT, która transluje wyłącznie adres IP peeringu BGP.
Na przykład:
- Zakres adresów lokalnych: 10.0.0.0/24
- Lokalny adres IP protokołu BGP: 10.0.0.1
- Dynamiczna reguła NAT ruchu przychodzącego: 192.168.0.1/32
- Reguła statycznego NAT dla ruchu przychodzącego: 10.0.0.1 -> 192.168.0.2
Weryfikowanie tabeli DefaultRouteTable, reguł i tras
Gałęzie w wirtualnej sieci WAN są skojarzone z tabelą DefaultRouteTable, co oznacza, że wszystkie połączenia gałęzi uczą się tras wypełnionych w tabeli DefaultRouteTable. Zobaczysz regułę NAT z przekształconym prefiksem w efektywnych trasach tabeli DefaultRouteTable.
Z poprzedniego przykładu:
- Prefiks: 172.30.0.0/24
- Typ następnego skoku: VPN_S2S_Gateway
- Następny skok: zasób VPN_S2S_Gateway
Weryfikowanie prefiksów adresów
Ten przykład dotyczy zasobów w sieciach wirtualnych skojarzonych z tabelą DefaultRouteTable.
Efektywne trasy na kartach interfejsu sieciowego (NIC) dowolnej maszyny wirtualnej znajdującej się w wirtualnej sieci podrzędnej typu spoke połączonej z koncentratorem usługi Virtual WAN powinny również zawierać prefiksy adresów Mapowania zewnętrznego określonego w regule translacji NAT dla ruchu przychodzącego.
Urządzenie lokalne powinno również zawierać trasy dla prefiksów zawartych w mapowaniu zewnętrznym reguł wychodzącego NAT.
Typowe wzorce konfiguracji
Uwaga
NAT typu lokacja-lokacja nie jest obsługiwany w połączeniach VPN typu lokacja-lokacja, w których używane są selektory ruchu oparte na zasadach.
W poniższej tabeli przedstawiono typowe wzorce konfiguracji występujące podczas konfigurowania różnych typów reguł NAT w bramie sieci VPN typu lokacja-lokacja.
| Typ lokacji sieci VPN | Reguły NAT dla ruchu przychodzącego | Reguły NAT ruchu wychodzącego |
|---|---|---|
| Lokacja sieci VPN ze statycznie skonfigurowanymi trasami | Edytuj „Prywatną przestrzeń adresową” w lokalizacji VPN, aby zawierała Mapowanie zewnętrzne reguły NAT. | Skonfiguruj trasy dla Mapowania zewnętrznego reguły NAT na urządzeniu lokalnym. |
| Lokacja sieci VPN (włączono tłumaczenie protokołu BGP) | Wpisz adres mapowania zewnętrznego sąsiada BGP w polu adresu BGP połączenia łącza lokacji VPN. | Brak specjalnych zagadnień. |
| Lokacja sieci VPN (tłumaczenie protokołu BGP jest wyłączone) | Upewnij się, że lokalny komunikator BGP ogłasza prefiksy w sekcji External Mapping reguły NAT. Umieść również adres External Mapping peera BGP w polu adresu BGP połączenia łącza lokacji VPN. | Skonfiguruj trasy dla Mapowania zewnętrznego reguły NAT na urządzeniu lokalnym. |
Następne kroki
Aby uzyskać więcej informacji na temat konfiguracji typu lokacja-lokacja, zobacz Konfigurowanie połączenia typu lokacja-lokacja usługi Virtual WAN.