ステートフルなNAT64機能を使用すると、Citrix ADCアプライアンスでセッション情報を維持しながら、IPv6からIPv4へのパケット変換(またはその逆)を介してIPv6クライアントとIPv4サーバー間の通信が可能になります。
Citrix ADCアプライアンスのステートフルなNAT64構成には、次のコンポーネントがあります。
-
NAT64ルール— ACL6ルールとネットプロファイルで構成されるエントリで、Citrix ADCが所有するSNIPアドレスのプールで構成されます。
-
NAT64 IPv6 プレフィクス — アプライアンス上で構成されている長さ 96 ビット(128 ~ 32 = 96)のグローバル IPv6 プレフィクス。 注:現在、Citrix ADCアプライアンスは、すべてのNAT 64ルールで一般的に使用される接頭辞を1つだけサポートしています。
Citrix ADCアプライアンスは、次の条件がすべて満たされた場合に、NAT64変換用の受信IPv6パケットを考慮します。
Citrix ADCアプライアンスによって受信されたIPv6要求パケットがNAT64ルールで定義されたACL6と一致し、パケットの宛先IPがNAT64 IPv6プレフィックスと一致する場合、Citrix ADCアプライアンスはIPv6パケットを変換対象とみなします。
アプライアンスは、このIPv6パケットを、NAT64ルールで定義されたネットプロファイルにバインドされたIPアドレスと一致する送信元IPアドレスと、IPv6要求パケットの宛先IPv6アドレスの最後の32ビットで構成される宛先IPアドレスを持つIPv4パケットに変換します。Citrix ADCアプライアンスは、この特定のフローのNAT64セッションを作成し、IPv4サーバーにパケットを転送します。IPv4 サーバからの後続の応答と IPv6 クライアントからの要求は、特定の NAT64 セッションの情報に基づいてアプライアンスによって変換されます。
たとえば、企業が IPv4 アドレスを持つサーバ S1 上でサイト www.example.com をホストしているとします。IPv6クライアントとIPv4サーバーS1間の通信を可能にするために、Citrix ADCアプライアンスNS1は、NAT64ルールとNAT64プレフィックスを含むステートフルNAT64構成で展開されます。サーバ S1 のマッピングされた IPv6 アドレスは、NAT64 IPv6 プレフィックス [96 ビットと IPv4 送信元アドレス
]。このマッピングされた IPv6 アドレスは、DNS サーバで手動で構成されます。IPv6 クライアントは、IPv4 サーバ S1 と通信するために DNS サーバからマッピングされた IPv6 アドレスを取得します。
次に、この例のトラフィックフローを示します。
-
IPv6 クライアント CL1 は、マップサーバ-IPv6(2001: DB 8:300:: 192.0.2.60)アドレスに要求パケットを送信します。
-
Citrix ADCアプライアンスは要求パケットを受信します。要求パケットがNAT64ルールで定義されたACL6と一致し、パケットの宛先IPアドレスがNAT64 IPv6プレフィックスと一致する場合、Citrix ADCはIPv6パケットを変換対象とみなします。
-
アプライアンスは、次のように変換された IPv4 要求パケットを作成します。
-
Citrix ADCアプライアンスは、このフローのNAT64セッションを作成し、変換されたIPv4要求をサーバーS1に送信します。
-
IPv64サーバーS1は、以下の方法でIPv4パケットをCitrix ADCアプライアンスに送信することで応答します。
-
アプライアンスは IPv4 応答パケットを受信し、すべてのセッションエントリを検索し、IPv6 応答パケットがステップ 4 で作成した NAT64 セッションエントリと一致することを検出します。アプライアンスは IPv4 パケットを変換対象と見なします。
-
アプライアンスは、次のように変換されたIPv6応答パケットを作成します。
-
アプライアンスは、変換された IPv6 応答をクライアント CL1 に送信します。