您订阅的产品有更新,,,,,请实时查阅
查看详情职能介绍:
MPLS VPN(后面简称VPN)环境中,,,,,MCE接入是通过VRF来分辨分歧的VPN隧路,,,,,各个网络通过分歧的VPN隧路互访,,,,,达到网络互访的成效。。。。。。。
随着MPLS网络发展,,,,,分歧的网络互访的需要出现。。。。。。。由于在网络规划初期,,,,,并非依照全局思考规划网络,,,,,好多网络中存在IP地址矛盾。。。。。。。倒剽些用户必要接见公共资源的时辰或者相互接见的时辰就会出现地址矛盾。。。。。。。在不扭转原有网络规划的前提下,,,,,要实现网络互访,,,,,提供技术解决规划来解决地址矛盾的问。。。。。。。NAT是解决地址矛盾的最单一方式。。。。。。。
VRF下的NAT号令诠释:
ip nat inside [vrf vrf_name] source list access-list-number pool address-pool [vrf vrf_name]
//前一个VRF是指定该条转换号令在哪个VRF内生效;;;;;;;若是不配置,,,,,注明全局生效,,,,,即对所有VRF都生效。。。。。。。
//后一个VRF是指定该条转换号令进行地址转换后,,,,,属于那个VRF,,,,,即跳转到该VRF,,,,,按该VRF路由表路由。。。。。。。
一、组网需要
执行VRF NAT前,,,,,请先阅读”跨VRF路由“章节。。。。。。。(典型配置--->IP路由--->跨VRF路由)
在”跨VRF路由“案例基础上,,,,,新增长需要,,,,,在PE1设备上实现NAT转换
二、组网拓扑

三、配置重点
数据传输是双向的,,,,,我们必要同时思考PC1到INTERNET、INTERNET到PC1双向的路由联通性
PC1到INTERNET方向:
需要是:PC1必要接见INTERNET,,,,,但除PC1以表的非VPN业务不能接见INTERNET。。。。。。。因而必要在PE1的GI3/1/0入口方向执行跨VRF的战术路由。。。。。。。只允许PC1网段跨VRF转发,,,,,其他网段屏蔽。。。。。。。
同时必要在PE1上全局路由表引入默认路由,,,,,使得公网非VPN业务路由器能学到去往INTERNET的默认路由。。。。。。。
INTERNET到PC1方向:
不必要额表的路由配置,,,,,由于RSR路由器基于流表机造,,,,,在正向NAT转换流表形成后,,,,,自动实现VRF跳转
四、配置步骤
跨VRF路由通常利用在MPLS-VPN网络的PE设备上,,,,,但其性质是VRF间的跳转,,,,,和MPLS无关。。。。。。。因而本案例中不涉及MPLS-VPN配置。。。。。。。
PE1配置:
1、根基路由连通性配置:
ip vrf vpn1
interface GigabitEthernet 3/1/0
ip address 12.0.0.2 255.255.255.0
interface GigabitEthernet 3/1/1
ip vrf forwarding vpn1
ip address 23.0.0.2 255.255.255.0
interface Loopback 0
ip address 2.2.2.2 255.255.255.255
router ospf 1
network 2.2.2.2 0.0.0.0 area 0
network 12.0.0.2 0.0.0.0 area 0
default-information originate always
router ospf 10 vrf vpn1
redistribute static subnets
network 23.0.0.2 0.0.0.0 area 0
2、PC1到INTERNET方向路由战术(使用战术路由):
route-map internet permit 10
match ip address 100
set vrf vpn1
ip access-list extended 100
10 permit ip 10.0.0.0 0.255.255.255 any
interface GigabitEthernet 3/1/0
ip policy route-map internet
3、跨VRF NAT:
access-list 1 permit host 10.0.0.1
ip nat inside source list 1 interface gigabitEthernet 3/1/1 vrf vpn1
PE2配置:
interface GigabitEthernet 0/0
ip ref
ip address 12.0.0.1 255.255.255.0
interface GigabitEthernet 0/1
ip ref
ip address 10.0.0.254 255.255.255.0
interface Loopback 0
ip ref
ip address 1.1.1.1 255.255.255.255
router ospf 1
network 1.1.1.1 0.0.0.0 area 0
network 10.0.0.0 0.0.0.255 area 0
network 12.0.0.1 0.0.0.0 area 0
INTERNET出口路由器配置:
interface GigabitEthernet 0/0
ip ref
ip address 23.0.0.3 255.255.255.0
interface Loopback 0
ip ref
ip address 3.3.3.3 255.255.255.255
router ospf 1
redistribute static subnets
network 23.0.0.3 0.0.0.0 area 0
default-information originate
ip route 0.0.0.0 0.0.0.0 Loopback 0
五、配置验证
1、PC1能够PING通INTERNET出口路由器3.3.3.3
PC1#ping 3.3.3.3
Sending 5, 100-byte ICMP Echoes to 3.3.3.3, timeout is 2 seconds:
< press Ctrl+C to break >
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/12/20 ms
2、通过show ip nat translations确认NAT映射是否成功。。。。。。。