大規模NAT64
アーキテクチャ
例:NAT64 および DNS64 デプロイメントのトラフィックフロー
DNS64 トラフィックフロー
www.example.com、インターネット上の IPv4 専用の Web サーバにあるサイトとの間では、次のようにトラフィックが流れます。
-
IPv6 サブスクライバ SUB-1 は、指定された DNS サーバ (2001: DB 8:9999:: 99) に
www.example.comの DNS AAAA リクエストを送信します。 -
NetScalerアプライアンスNS1のDNS負荷分散仮想サーバーLBVS-DNS64-1(2001:DB 8:9999:: 99)がAAAAリクエストを受信します。LBVS-DNS64-1のロードバランシングアルゴリズムは、DNSサーバーDNS-1を選択し、AAAAリクエストをそのサーバーに転送します。
-
DNS-1 は、
www.example.comで使用できる AAAA レコードがないため、空のレコードまたはエラーメッセージを返します。 -
LBVS-DNS64-1 では DNS64 オプションが有効になっていて、CL1 からの AAAA リクエストが DNS64-Policy-1 で指定された条件と一致するため、NS1 は
www.example.comの IPv4 アドレスの DNS A リクエストを DNS-1 に送信します。 -
DNS-1 の応答には、192.0.2.60 というレコードが A レコードとして返されます。
www.example.com -
NS1 の DNS64 モジュールは、LBVS-DNS64-1 に関連する DNS64 プレフィックス (2001: DB 8:300:: /96) と
www.example.com= 2001: DB 8:300:: 192.0.2.60 の IPv4 アドレス (192.0.2.60) を連結してwww.example.comの AAAA レコードを合成します -
NS1 は、合成された AAAA レコードを IPv6 クライアント CL1 に送信します。NS1はAレコードもメモリにキャッシュします。NS1 はキャッシュされた A レコードを使用して、後続の AAAA リクエスト用に AAAA レコードを合成します。
NAT64 トラフィックフロー
-
IPv6 サブスクライバー SUB-1 は 2001: DB 8:5001:30
www.example.comにリクエストを送信します。 IPv6 パケットには次のものが含まれます。-
ソース IP アドレス = 2001: DB 8:5001:30
-
送信元ポート = 2552
-
宛先 IP アドレス = 2001: DB 8:300:: 192.0.2.60
-
宛先ポート = 80
-
-
IPv6 サブスクライバー SUB-1 は 2001: DB 8:5001:30
www.example.comにリクエストを送信します。 IPv6 パケットには次のものが含まれます。-
ソース IP アドレス = 2001: DB 8:5001:30
-
送信元ポート = 2552
-
宛先 IP アドレス = 2001: DB 8:300:: 192.0.2.60
-
宛先ポート = 80
-
-
NS-1がIPv6パケットを受信すると、大規模なNAT64モジュールは、次のように変換されたIPv4要求パケットを作成します。
-
送信元 IP アドレス = 設定されている NAT プール (203.0.113.61) で使用可能な IPv4 アドレスのいずれか
-
送信元ポート = NAT IPv4 アドレス (3002) が割り当てられているポートのいずれか
-
宛先 IP アドレス = IPv6 アドレス (192.0.2.60) から NAT64 プレフィックス (2001: DB 8:300:: /96) を削除して IPv6 リクエストの宛先アドレスから抽出された IPv4 アドレス
-
送信先ポート = IPv6 リクエストの送信先ポート (80)
-
-
大規模な NAT64 モジュールは、この大規模な NAT64 フローのマッピングとセッションエントリも作成します。セッションとマッピングのエントリには、次の情報が含まれます。
-
IPv6 パケットの送信元 IP アドレス = 2001: DB 8:5001:30
-
IPv6 パケットの送信元ポート = 2552
-
NAT IP アドレス = 203.0.113.61
-
NAT ポート = 3002
-
NS-1は、生成されたIPv4パケットをインターネット上の宛先に送信します。
-
-
要求パケットを受信すると、
www.example.comサーバはパケットを処理し、NS-1に応答パケットを送信する。IPv4 応答パケットには次の内容が含まれます。-
送信元 IP アドレス = 192.0.2.60
-
送信元ポート = 80
-
宛先 IP アドレス = 203.0.113.61
-
デスティネーションポート = 3002
-
-
IPv4応答パケットを受信すると、NS-1は大規模NAT64マッピングとセッションエントリを調べ、IPv4応答パケットが大規模なNAT64セッションに属していることを検出します。大規模な NAT64 モジュールは、変換された IPv6 応答パケットを作成します。
-
ソース IP アドレス = 2001: DB 8:300:: 192.0.2.60
-
送信元ポート = 80
-
ターゲット IP アドレス = 2001: DB 8:5001:30
-
デスティネーションポート = 2552
-
-
NS-1は、変換されたIPv6応答をクライアントSUB-1に送信します。
NetScalerアプライアンスでサポートされる大規模なNAT64機能
-
ALG。SIP、RTSP、FTP、ICMP、TFTPプロトコル用のアプリケーション層ゲートウェイ(ALG)のサポート。
-
確定型/固定型 NAT ロギングを最小限に抑えるため、サブスクライバへのポートブロックの事前割り当てがサポートされます。
-
マッピング。エンドポイント独立マッピング (EIM)、アドレス依存マッピング (ADM)、およびアドレスポート依存マッピング (APDM) をサポートします。
-
フィルタリング。エンドポイント独立フィルタリング (EIF)、アドレス依存フィルタリング (ADF)、およびアドレスポート依存フィルタリング (APDF) をサポートします。
-
クォータ。ポート数、サブスクライバあたりのセッション、および LSN グループあたりのセッション数の制限を設定できます。
-
スタティックマッピング。大規模な NAT64 マッピングの手動定義をサポートします。
-
ヘアピンフロー。NAT IP アドレスを使用するサブスクライバまたは内部ホスト間の通信をサポートします。
-
464XLAT接続。IPv6 サブスクライバホスト上の IPv4 専用アプリケーションと IPv6 ネットワーク経由のインターネット上の IPv4 ホスト間の通信をサポートします。
-
可変長のNAT64プレフィックスとDNS64プレフィックス。NetScalerアプライアンスは、32、40、48、56、64、96の長さのNAT64およびDNS64プレフィックスの定義をサポートしています。
-
複数の NAT64 および DNS64 プレフィックス。NetScalerアプライアンスは、複数のNAT64およびDNS64プレフィックスをサポートします。
-
LSN クライアント。IPv6 プレフィックスと拡張 ACL6 ルールを使用して、大規模な NAT64 のサブスクライバーを指定または識別できます。
-
ロギング。法執行機関向け NAT64 セッションのロギングをサポートします。また、次のロギングもサポートされています。
-
信頼性の高いシスログ。TCP 経由で外部ログサーバーへの SYSLOG メッセージの送信をサポートし、より信頼性の高い転送メカニズムを実現します。
-
ログサーバーの負荷分散。冗長なログメッセージの保存を防ぐための外部ログサーバーの負荷分散をサポートします。
-
最小限のロギング。確定的な LSN 構成またはポートブロック付きの動的 LSN 構成により、大規模な NAT64 ログ量が大幅に減少します。
-
MSISDN 情報をログに記録します。加入者の MSISDN 情報を大規模な NAT64 ログに含めることで、インターネット上の加入者のアクティビティを識別および追跡できます。
-