Módulo 6: NAT para IPv4
Material do instrutor
Rede corporativa, Segurança e
Automação v7.0 (ENSA)
Módulo 6: NAT para IPv4
Rede corporativa, Segurança e
Automação v7.0 (ENSA)
Objetivos do módulo
Título do módulo: NAT para IPv4
Objetivo do módulo: Configure os serviços NAT no roteador de borda para fornecer
escalabilidade de endereço IPv4.
Título do Tópico Objetivo do Tópico
Características do NAT Explicar o propósito e a função do NAT.
Tipos de NAT Explicar a operação de tipos diferentes de NAT.
Vantagens e desvantagens do NAT Descrever as vantagens e desvantagens do NAT.
NAT estático Configurar o NAT estático usando CLI.
NAT dinâmico Configurar o NAT dinâmico usando CLI.
PAT Configurar PAT usando CLI.
NAT64 Descrever o NAT para o IPv6.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 11
6.1 Características de NAT
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 12
Características de NAT
Espaço de endereço privado IPv4
• As redes são implementadas
geralmente usando endereços IPv4 Class Nome da
Tipo de atividade
privados, conforme definido na RFC e atividade
1918. A [Link] – [Link] [Link]/8
• Os endereços IPv4 privados não podem B [Link] – [Link] [Link]/12
ser roteados pela Internet e são usados
[Link]/1
em uma organização ou site para C [Link] – [Link]
6
permitir que os dispositivos se
comuniquem localmente.
• Para permitir que um dispositivo com
IPv4 privado acesse dispositivos e
recursos de fora da rede local, o
endereço privado deve primeiro ser
convertido a um endereço público.
• O NAT fornece a tradução de endereços
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
privados para endereços públicos. Confidencial da Cisco 13
Características de NAT
O que é NAT?
• O principal uso do NAT é conservar
endereços IPv4 públicos.
• O NAT permite que as redes usem
endereços IPv4 privados internamente e
os converte em um endereço público
quando necessário.
• Um dispositivo ativado para NAT
geralmente opera na fronteira de uma
rede stub.
• Quando um dispositivo dentro da rede
stub deseja se comunicar com um
dispositivo fora de sua rede, o pacote é
encaminhado para o roteador de borda
que executa o processo NAT, traduzindo
o endereço privado interno do
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
dispositivo para um endereço público, Confidencial da Cisco 14
externo e roteável.
Características de NAT
Como funciona o NAT
O PC1 deseja se comunicar com um servidor da web
externo com o endereço público [Link].
1. O PC1 envia um pacote endereçado ao Servidor web.
2. R2 recebe o pacote e lê o endereço IPv4 de origem para
determinar se ele precisa de tradução.
3. O R2 adiciona esse mapeamento do endereço local para
global à tabela NAT.
4. O R2 envia o pacote com um endereço origem convertido
para o destino.
5. O Servidor web responde com um pacote endereçado ao
endereço global interno do PC1 ([Link]).
6. O R2 recebe o pacote com endereço destino
[Link]. O R2 verifica a tabela NAT e localiza
uma entrada para esse mapeamento. O R2 usa estas
informações e converte o endereço global interno
([Link]) ao endereço local interno
([Link]), e o pacote é enviado para o PC1.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 15
Características de NAT
Terminologia de NAT
O NAT inclui quatro tipos de endereço:
• Endereço local interno
• Endereço global interno
• Endereço local externo
• Endereço global externo
A terminologia NAT é sempre aplicada a partir da perspectiva do dispositivo com o
endereço traduzido:
• Endereço interno - o endereço do dispositivo que está sendo convertido pelo
NAT.
• Endereço externo - o endereço do dispositivo destino.
• Endereço local - um endereço local é qualquer endereço que aparece na parte
interna da rede.
• Endereço global - um endereço global é qualquer endereço que aparece na parte
externa da rede.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 16
Características de NAT
Terminologia de NAT (Continuação)
Endereço local interno
O endereço da fonte como visto de dentro da rede.
Normalmente, este é um endereço IPv4 privado. O endereço
local interno do PC1 é [Link].
Endereço global interno
O endereço da fonte, visto da rede externa. O endereço
global interno do PC1 é [Link]
Endereço global externo
O endereço do destino, visto da rede externa. O endereço
global externo do servidor Web é [Link]
Endereço local externo
O endereço do destino, visto da rede interna. PC1 envia
tráfego para o Servidor web no endereço IPv4
[Link]. Apesar de incomum, este endereço pode ser
diferente do endereço destino globalmente roteável.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 17
6.2 Tipos de NAT
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 18
Tipos de NAT
NAT estático
O NAT estático usa um mapeamento
individual dos endereços locais e globais
configurados pelo administrador da rede
que permanecem constantes.
• O NAT estático é particularmente útil para
servidores web ou dispositivos que
precisam ter um endereço consistente
acessíveis da Internet, como um Servidor
web de uma empresa.
• Ele é útil também para os dispositivos
que devem ser acessíveis por pessoal
autorizado remoto, mas não pelo público
geral da Internet. Observação: O NAT estático requer que
endereços públicos suficientes estejam
disponíveis para satisfazer o número total
de sessões ©Confidencial
simultâneas de usuário.
2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
da Cisco 19
Tipos de NAT
NAT dinâmico
O NAT dinâmico usa um pool de endereços
públicos e os atribui por ordem de chegada.
• Quando as solicitações internas de um
dispositivo acessam uma rede externa,
o NAT dinâmico designa um endereço
IPv4 público disponível do pool.
• Os outros endereços no pool ainda
estão disponíveis para uso.
Observação: O NAT estático requer que
endereços públicos suficientes estejam
disponíveis para satisfazer o número total de
sessões simultâneas de usuário.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 20
Tipos de NAT
Conversão de Endereço de Porta (PAT – Port Address
Translation)
A conversão do PAT, também conhecida
como sobrecarga de NAT, mapeia os
endereços IPv4 privados para um único
endereço IPv4 público ou para alguns
endereços.
• Quando o roteador de NAT recebe um
pacote do cliente, usa seu número de
porta origem para identificar
excepcionalmente a conversão do NAT
específico.
• PAT ensures that devices use a different
TCP port number for each session with
a server on the internet.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 21
Tipos de NAT
Próxima porta disponível
O PAT tenta preservar a porta origem. Se a
porta origem estiver sendo usada
atualmente, o PAT atribui o primeiro
número de porta disponível a partir do
início do grupo de portas apropriado 0–511,
512–1.023 ou 1.024–65.535.
• Quando não houver mais portas
disponíveis e houver mais de um
endereço externo no pool de endereços,
o PAT passa para o próximo endereço
para tentar alocar a porta origem.
• O processo continua até que não haja
mais portas disponíveis ou endereços
IPv4 externos no pool de endereços.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 22
Tipos de NAT
Comparando NAT e PAT
Resumo das diferenças entre NAT e PAT. NAT PAT
NAT - Apenas modifica os endereços IPv4 Um endereço global
Mapeamento individual
interno pode ser mapeado
entre os endereços
para muitos endereços
Endereço global interno Endereço local interno internos locais e globais
internos locais.
[Link] [Link] Usa endereços IPv4 e
Usa apenas endereços
números de porta de
IPv4 no processo de
origem TCP ou UDP no
tradução.
processo de tradução.
PAT - PAT modifica o endereço IPv4 e o número
Um endereço Inside Um único endereço Inside
da porta. Global exclusivo é Global exclusivo pode ser
necessário para cada host compartilhado por muitos
interno acessando a rede hosts internos que
externa. acessam a rede externa.
Endereço global interno Endereço local interno
[Link]:2031 [Link]:2031
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 23
Tipos de NAT
Pacotes sem um segmento de camada 4
Alguns pacotes não contêm um número de porta da Camada 4, como
mensagens ICMPv4. Cada um de esses tipos de protocolos é tratado de
maneira diferente pelo PAT.
Por exemplo, mensagens de consulta ICMPv4, as solicitações de eco e as
respostas de eco incluem um ID de consulta (Query ID). O ICMPv4 usa o ID
de consulta para identificar um echo request com o seu echo reply
correspondente.
Observação: outras mensagens ICMPv4 não usam o ID de consulta. Essas
mensagens e outros protocolos que não usam números de porta TCP ou UDP
variam e estão fora do escopo deste currículo.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 24
Tipos de NAT
Packet Tracer – Investigando a Operação do NAT
Neste Packet Tracer, você atingirá os seguintes objetivos:
• Investigar a operação do NAT pela Intranet
• Investigar a operação do NAT pela Internet
• Realizar mais investigações
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 25
6.3 – Vantagens e
desvantagens do NAT
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 26
Vantagens e Desvantagens do NAT
Desvantagens do NAT
O NAT oferece muitos benefícios:
• NAT mantém o esquema de endereçamento registrado legalmente, permitindo a
privatização de intranets.
• O NAT economiza endereços por meio da aplicação de multiplexação no nível das
portas.
• O NAT aumenta a flexibilidade das conexões à rede pública.
• O NAT oferece consistência de esquemas de endereçamento da rede interna.
• O NAT permite que o esquema privado existente de endereços IPv4 permaneça,
propiciando a alteração fácil para um novo esquema de endereçamento público.
• O NAT oculta os endereços IPv4 de usuários e outros dispositivos.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 27
Vantagens e Desvantagens do NAT
Vantagens do NAT
O NAT tem algumas desvantagens:
• NAT aumenta os atrasos de encaminhamento.
• O endereçamento de ponta a ponta é perdido.
• A rastreabilidade de ponta a ponta do IPv4 é perdida.
• O NAT complica o uso de protocolos de tunelamento, como IPsec.
• Os serviços que exigem o inicio de conexões TCP da rede externa, ou protocolos
stateless, como os que usam UDP, podem ser interrompidos.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 28
6.4 NAT estático
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 29
NAT estático
Cenário NAT estático
• O NAT estático é um mapeamento
de um para um entre um endereço
interno e um endereço externo.
• O NAT estático permite que os
dispositivos externos iniciem
conexões com os dispositivos
internos usando o endereço público
atribuído estaticamente.
• Por exemplo, um Servidor web
interno pode ser mapeado para um
endereço global interno específico,
de forma que fiquem acessíveis
para as redes externas.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 30
NAT Estáticos
Configurar NAT estático
Há duas tarefas básicas na configuração de conversões estáticas
de NAT.
• Passo 1 - Crie um mapeamento entre o endereço local interno e os endereços
globais internos usando o comando ip nat inside source static.
• Passo 2 - As interfaces que participam da tradução são configuradas como
internas ou externas em relação ao NAT com os comandos ip nat inside e ip nat
outside.
R2(config)# ip nat inside source static [Link] [Link]
R2(config)#
R2(config)# interface serial 0/1/0
R2(config-if)# ip address [Link] [Link]
R2(config-if)# ip nat inside
R2(config-if)# exit
R2(config)# interface serial 0/1/1
R2(config-if)# ip address [Link] [Link]
R2(config-if)# ip nat outside
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 31
NAT estático
Analisar NAT estático
O processo de conversão NAT estático entre o
cliente e o servidor Web:
1. O cliente envia um pacote para o servidor web.
2. O R2 recebe pacotes do cliente em sua interface
externa NAT e verifica sua tabela NAT.
3. O R2 converte o endereço global interno de para
o endereço local interno e encaminha o pacote
para o servidor web.
4. O servidor web recebe o pacote e responde ao
cliente usando seu endereço local interno.
5. (a) R2 recebe o pacote do servidor da web em
sua interface interna NAT com endereço de
origem do endereço local interno do servidor da
web e (b) converte o endereço de origem no
endereço global interno.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 32
NATestático
Verificar NAT estático
Para verificar a operação do NAT, use o comando show ip nat translator.
• Esse comando exibe as conversões ativas de NAT.
• Como o exemplo é uma configuração de NAT estático, a conversão está sempre
presente na tabela NAT, independentemente de todas as comunicações ativas.
• Se o comando for emitido durante uma sessão ativa, a saída também exibirá o
endereço do dispositivo externo.
R2# show ip nat translations
Pro Inside global Inside local Outside local Outside global
--- [Link] [Link] --- ---
Número total de traduções: 1
R2# show ip nat translations
Pro Inside global Inside local Outside local Outside global
tcp [Link] [Link] [Link] [Link]
--- [Link] [Link] --- ---
Número total de traduções: 2
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 33
NAT estático
Verificar NAT estático (Cont.)
Outro comando útil éshow ip nat statistics.
• Ele exibe informações sobre o número total de traduções ativas, os parâmetros de
configuração do NAT, o número de endereços no pool e o número de endereços
que foram alocados.
• Para verificar se a conversão de NAT está funcionando, é melhor limpar as
estatísticas de algumas conversões do passado usando o comando clear ip nat
statistics antes de testar.
R2# show ip nat statistics
Total active translations: 1 (1 static, 0 dynamic; 0 extended)
Outside interfaces:
Serial0/1/1
Inside interfaces:
Serial0/1/0
Hits: 4 Misses: 1
(saída omitida)
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 34
NAT estático
Packet Tracer – Configurar NAT estático
Neste Packet Tracer, você atingirá os seguintes objetivos:
• Testar o acesso sem NAT
• Configurar o NAT estático
• Testar o acesso com NAT
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 35
6.5 NAT dinâmico
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 36
NAT Estático
Cenário NAT dinâmico
• O NAT dinâmico mapeia automaticamente os
endereços locais dentro dos endereços
globais.
• O NAT dinâmico usa um pool de endereços
globais internos.
• O conjunto de endereços globais internos
está disponível para qualquer dispositivo na
rede interna, primeiro a chegar, primeiro a ser
servido.
• Se todos os endereços no pool estiverem em
uso, um dispositivo deverá aguardar um
endereço disponível para poder acessar a
rede externa.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 37
NAT estático
Configurar NAT dinâmico
Existem cinco tarefas ao configurar traduções dinâmicas de NAT:
• Etapa 1 - Defina o pool de endereços que serão usados para tradução usando o
comando ip nat pool.
• Etapa 2 - Configure uma ACL padrão para identificar (permitir) apenas os
endereços que devem ser traduzidos.
• Passo 3 - Vincular a ACL ao pool, usando o comando ip nat inside source list.
R2(config)# ip nat pool NAT-POOL1 [Link] [Link] netmask [Link]
R2(config)# access-list 1 permit [Link] [Link]
R2(config)# ip nat inside source list 1 pool NAT-POOL1
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 38
NAT estático
Configurar NAT dinâmico (Cont.)
Existem cinco tarefas ao configurar traduções dinâmicas de NAT:
• Passo 4 - Identificar quais interfaces estão dentro.
• Passo 5 - Identificar quais interfaces estão fora.
R2(config)# ip nat pool NAT-POOL1 [Link] [Link] netmask [Link]
R2(config)# access-list 1 permit [Link] [Link]
R2(config)# ip nat inside source list 1 pool NAT-POOL1
R2(config)# interface serial 0/1/0
R2(config-if)# ip nat inside
R2(config-if)# interface serial 0/1/1
R2(config-if)# ip nat outside
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 39
NAT estático
Analisar NAT dinâmico — dentro para fora
Processo dinâmico de conversão de NAT:
1. PC1 e PC2 enviam pacotes solicitando uma
conexão com o servidor.
2. R2 recebe o primeiro pacote do PC1,
verifica o ALC para determinar se o pacote
deve ser traduzido, seleciona um endereço
global disponível e cria uma entrada de
tradução na tabela NAT.
3. O R2 substitui o endereço origem local
interno do PC1, [Link], pelo
endereço global interno convertido de
[Link] e encaminha o pacote. (O
mesmo processo ocorre para o pacote do
PC2 usando o endereço traduzido de
[Link].)
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 40
NAT estático
Analisar NAT dinâmico — de fora para dentro
Processo dinâmico de conversão de NAT:
4. O Servidor recebe o pacote do PC1 e atende
usando o endereço destino [Link]. O
servidor recebe o pacote do PC2, responde ao
uso do endereço de destino [Link].O
servidor recebe o pacote do PC2, responde ao
uso do endereço de destino [Link].
5. (a) Quando R2 recebe o pacote com o endereço
de destino de [Link]; ele executa uma
pesquisa de tabela NAT e converte o endereço de
volta para o endereço local interno e encaminha o
pacote para PC1.
( b) Quando R2 recebe o pacote com o endereço
de destino [Link]; ele executa uma
pesquisa de tabela NAT e converte o endereço de
volta para o endereço local interno [Link]
e encaminha o pacote para PC2.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 41
NAT estático
Analisar NAT dinâmico — Fora para Dentro (Cont.)
Processo dinâmico de conversão de
NAT:
6. PC1 e PC2 recebem os pacotes e continuam
a conversa. O roteador executa as etapas 2
a 5b para cada pacote.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 42
NAT estático
Verificar NAT dinâmico
A saída do comando show ip nat translations exibe todas as traduções
estáticas que foram configuradas e todas as traduções dinâmicas criadas
pelo tráfego.
R2# show ip nat translations
Pro Inside global Inside local Outside local Outside global
--- [Link] [Link] --- ---
--- [Link] [Link] --- ---
R2#
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 43
NAT estático
Verificar NAT dinâmico (Cont.)
Adicionar a palavra-chave verbose exibe informações adicionais sobre
cada conversão, inclusive há quanto tempo a entrada foi criada e usada.
R2# show ip nat translation verbose
Pro Inside global Inside local Outside local Outside global
tcp [Link] [Link] --- ---
create 00:02:11, use 00:02:11 timeout:86400000, left 23:57:48, Map-Id(In): 1,
flags:
none, use_count: 0, entry-id: 10, lc_entries: 0
tcp [Link] [Link] --- ---
create 00:02:10, use 00:02:10 timeout:86400000, left 23:57:49, Map-Id(In): 1,
flags:
none, use_count: 0, entry-id: 12, lc_entries: 0
R2#
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 44
NAT estático
Verificar NAT dinâmico (Cont.)
Por padrão, as entradas de tradução atingem o tempo limite após 24 horas, a menos
que os cronômetros tenham sido reconfigurados com o comando ip nat translation
timeout timeout-seconds no modo de configuração global. Para desmarcar entradas
dinâmicas antes que o tempo limite tenha expirado, use o comando de modo Exec
privilegiado clear ip nat translation .
R2# clear ip nat translation *
R2# show ip nat translation
Comando Descrição
clear ip nat translation * Limpa todas as entradas de conversões dinâmicas de
endereços da tabela de conversões de NAT
clear ip nat translation inside global-ip Limpa uma entrada simples de conversão dinâmica contendo
local-ip [outside local-ip global-ip] uma conversão interna ou uma conversão interna e externa
clear ip nat translation
protocolinsideglobal-ip global-port local-ip
local-port [outside local-ip local port Limpa uma entrada estendida de conversão dinâmica
global-ip global-port]
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 45
NAT estático
Verificar NAT dinâmico (Cont.)
O comando show ip nat statistics exibe informações sobre o número total de
conversões ativas, os parâmetros de configuração de NAT, o número de endereços
no pool e o número de endereços que foi alocado.
R2# show ip nat statistics
Total active translations: 4 (0 static, 4 dynamic; 2 extended)
Peak translations: 4, occurred 00:31:43 ago
Outside interfaces:
Serial0/1/1
Inside interfaces:
Serial0/1/0
Hits: 47 Misses: 0
CEF Translated packets: 47, CEF Punted packets: 0
Expired translations: 5
Dynamic mappings:
-- Inside Source
[Id: 1] access-list 1 pool NAT-POOL1 refcount 4
pool NAT-POOL1: netmask [Link]
start [Link] end [Link]
type generic, total addresses 15, allocated 2 (13%), misses 0
(saída omitida)
R2#
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 46
NAT estático
Verificar NAT dinâmico (Cont.)
O comando show running-config e mostra os comandos NAT, ACL, interface ou
pool com os valores necessários.
R2# show running-config | include NAT
ip nat pool NAT-POOL1 [Link] [Link] netmask [Link]
ip nat inside source list 1 pool NAT-POOL1
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 47
NAT dinâmico
Packet Tracer – Configurar NAT dinâmico
Neste Packet Tracer, você atingirá os seguintes objetivos:
• Configuração de NATs dinâmicos
• Verificar a implementação NAT
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 48
6.6 PAT
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 49
PAT
Configurar PAT para usar um único endereço IPv4
Para configurar o PAT para usar um único endereço IPv4, adicione a palavra-chave
overload ao comando ip nat inside source .
No exemplo, todos os hosts da rede [Link]/16 (que correspondem à ACL1) que
enviam tráfego pelo roteador R2 para a Internet serão convertidos ao endereço IPv4
[Link] (endereço IPv4 da interface serial S0/1/1). Os fluxos de tráfego serão
identificados por números de porta na tabela NAT, pois a palavra-chave overload foi
usada.
R2(config)# ip nat inside source list 1 interface serial 0/1/0 overload
R2(config)# access-list 1 permit [Link] [Link]
R2(config)# interface serial0/1/0
R2(config-if)# ip nat inside
R2(config-if)# exit
R2(config)# interface Serial0/1/1
R2(config-if)# ip nat outside
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 50
PAT
Configurar PAT para usar um pool de endereços
Um ISP pode alocar mais de um endereço IPv4 público para uma organização. Nesse
cenário, a organização pode configurar o PAT para usar um pool de endereços
públicos IPv4 para tradução.
Para configurar o PAT para um pool de endereços NAT dinâmico, basta adicionar a
sobrecarga de palavra-chave ao comando ip nat inside source .
No exemplo, o NAT-POOL2 está vinculado a uma ACL para permitir que
[Link]/16 seja traduzido. Esses hosts podem compartilhar um endereço IPv4 do
pool porque o PAT está habilitado com a sobrecargade palavra-chave.
R2(config)# ip nat pool NAT-POOL2 [Link] [Link] netmask [Link]
R2(config)# access-list 1 permit [Link] [Link]
R2(config)# ip nat inside source list 1 pool NAT-POOL2 overload
R2(config)# interface serial0/1/0
R2(config-if)# ip nat inside
R2(config-if)# interface serial0/1/0
R2(config-if)# ip nat outside
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 51
PAT
Analisar PAT — Servidor para PC
1. PC1 e PC2 enviam pacotes para Svr1 e
Svr2.
2. O pacote do PC1 acessa primeiro o R2.
O R2 modifica o endereço IPv4 de
origem para [Link] (dentro do
endereço global). O pacote é então
encaminhado para Svr1.
3. O pacote do PC2 chega ao R2. O PAT
altera o endereço IPv4 de origem do
PC2 para o endereço global interno
[Link]. PC2 tem o mesmo
número de porta de origem que a
conversão para PC1. O PAT aumenta o
número da porta origem até que ele seja
um valor único em sua tabela. Neste
caso, 1445. © 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 52
PAT
Analyze PAT — PC para servidor
1. PC1 e PC2 enviam pacotes para Svr1
e Svr2.
2. O pacote do PC1 acessa primeiro o
R2. O R2 modifica o endereço IPv4 de
origem para [Link] (dentro
do endereço global). O pacote é então
encaminhado para Svr1.
3. O pacote do PC2 chega ao R2. O PAT
altera o endereço IPv4 de origem do
PC2 para o endereço global interno
[Link]. PC2 has the same
source port number as the translation
for PC1. O PAT aumenta o número da
porta origem até que ele seja um valor
único em sua tabela. Neste caso, é
1445. © 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 53
PAT
Analisar PAT — Servidor para PC
1. Os servidores usam a porta origem do
pacote recebido como a porta destino, e o
endereço origem como o endereço destino
para o tráfego de retorno.
2. R2 altera o endereço IPv4 de destino do
pacote de Srv1 de [Link] para
[Link] e encaminha o pacote para
PC1.
3. R2 altera o endereço de destino do pacote
de Srv2. de [Link] para
[Link]. e modifica a porta de
destino de volta ao seu valor original de
1444. O pacote é encaminhado para o
PC2.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 54
PAT
Verificar PAT
Os mesmos comandos usados para verificar o NAT estático e dinâmico são usados
para verificar o PAT. O comando show ip nat translations exibe as conversões de
dois hosts diferentes para servidores web diferentes. Observe que dois hosts internos
diferentes são atribuídos ao mesmo endereço IPv4 de [Link] (endereço
global interno). Os números de porta origem na tabela NAT diferenciam as duas
transações.
R2# show ip nat translations
Pro Inside global Inside local Outside local Outside global
tcp [Link]:1444 [Link]:1444 [Link]:80 [Link]:80
tcp [Link]:1445 [Link]:1444 [Link]:80 [Link]:80
R2#
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 55
PAT
Verificação PAT (Cont.)
O comando show ip nat statistics verifica se NAT-POOL2 foi alocado para um único
endereço para ambas as conversões. Também são mostrados o número e o tipo de
traduções ativas, os parâmetros de configuração do NAT, o número de endereços no
pool e quantos foram alocados.
R2# show ip nat statistics
Total active translations: 4 (0 static, 2 dynamic; 2 extended)
Peak translations: 2, occurred 00:31:43 ago
Outside interfaces:
Serial0/1/1
Inside interfaces:
Serial0/1/0
Hits: 4 Misses: 0
CEF Translated packets: 47, CEF Punted packets: 0
Expired translations: 0
Dynamic mappings:
-- Inside Source
[Id: 3] access-list 1 pool NAT-POOL2 refcount 2
pool NAT-POOL2: netmask [Link]
start [Link] end [Link]
type generic, total addresses 15, allocated 1 (6%), misses 0
(saída omitida)
R2#
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 56
NAT dinâmico
Packet Tracer – Configurar PAT
Neste Packet Tracer, você atingirá os seguintes objetivos:
• Configurar NAT dinâmico com sobrecarga
• Verificar NAT dinâmico com implementação de sobrecarga
• Configurar PAT usando uma interface
• Verificar a implementação da interface PAT
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 57
6.7 NAT64
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 58
NAT64
NAT para IPv6?
O IPv6 foi projetado com a intenção de fazer o NAT para IPv4 com a conversão entre
os endereços IPv4 públicos e privados desnecessários.
• No entanto, o IPv6 inclui seu próprio espaço de endereço privado IPv6, endereços
locais exclusivos (ULA).
• Os endereços locais únicos (ULA) do IPv6 são semelhantes aos endereços
privados da RFC 1918 no IPv4, mas têm uma finalidade diferente.
• Os endereços ULA destinam-se apenas a comunicações locais dentro de um site.
Os endereços ULA não se destinam a fornecer espaço de endereço IPv6 adicional,
nem a fornecer um nível de segurança.
• O IPv6 fornece a tradução de protocolo entre IPv4 e IPv6 conhecido como NAT64.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 59
NAT64
NAT64
• O NAT para IPv6 é usado em um
contexto muito diferente do NAT para
IPv4.
• As variedades de NAT para IPv6 são
usadas para providenciar acesso
transparente entre redes somente IPv6
e IPv4. Ele não é usado como uma
forma de IPv6 privado para conversão
global de IPv6.
• O NAT para IPv6 não deve ser usado
como uma estratégia de longo prazo,
mas como um mecanismo temporário
para ajudar na migração de IPv4 para
IPv6.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 60
6.8 - Módulo Prática e Quiz
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 61
NAT Dinâmico
Packet Tracer – Configurar NAT para IPv4
Neste Packet Tracer, você atingirá os seguintes objetivos:
• Configurar NAT dinâmico com PAT
• Configurar o NAT estático
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 62
NAT Dinâmico
Packet Tracer – Configurar NAT para IPv4
Neste laboratório, você completará os seguintes objetivos:
• Criar a Rede e Implementar as Configurações Básicas do Dispositivo
• Configurar e verificar o NAT para IPv4.
• Configurar e verificar o PAT para IPv4.
• Configurar e verificar NAT estático para IPv4
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 63
Módulo Prática e Quiz
O que aprendi neste módulo?
• Não há endereços IPv4 públicos o suficiente para designar um endereço exclusivo para cada
dispositivo conectado à Internet.
• O principal uso do NAT é conservar endereços IPv4 públicos.
• Na terminologia do NAT, a rede interna é o conjunto de redes sujeitas a conversão. A rede
externa se refere a todas as outras redes.
• A terminologia NAT é sempre aplicada a partir da perspectiva do dispositivo com o endereço
traduzido.
• Endereço interno é o endereço do dispositivo que está sendo traduzido pelo NAT.
• Endereço externo é o endereço do dispositivo de destino.
• Endereço local é qualquer endereço que aparece na parte interna da rede.
• Endereço global é qualquer endereço que aparece na parte externa da rede.
• O NAT estático usa um mapeamento de um para um de endereços locais e globais.
• O NAT dinâmico usa um pool de endereços públicos e os atribui por ordem de chegada.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 64
Módulo Prática e Quiz
O que aprendi neste módulo? (continuação)
• A conversão do PAT, também conhecida como sobrecarga de NAT, mapeia os endereços
IPv4 privados para um único endereço IPv4 público ou para alguns endereços.
• O NAT aumenta os atrasos de encaminhamento, pois a conversão de cada endereço IPv4
dentro dos cabeçalhos do pacote leva tempo.
• O NAT complica o uso de protocolos de encapsulamento, como IPsec, porque o NAT
modifica valores nos cabeçalhos, causando falhas nas verificações de integridade.
• A saída do comando show ip nat translations exibe todas as traduções estáticas que foram
configuradas e todas as traduções dinâmicas criadas pelo tráfego.
• Para desmarcar entradas dinâmicas antes que o tempo limite tenha expirado, use o
comando de modo Exec privilegiado clear ip nat translation .
• O IPv6 foi projetado com a intenção de fazer o NAT para IPv4 com a conversão entre os
endereços IPv4 públicos e privados desnecessários.
• Os endereços locais únicos (ULA) do IPv6 são semelhantes aos endereços privados da RFC
1918 no IPv4, mas têm uma finalidade diferente.
• O IPv6 fornece a tradução de protocolo entre IPv4 e IPv6 conhecido como NAT64.
© 2016 Cisco e/ou suas afiliadas. Todos os direitos reservados.
Confidencial da Cisco 65