このドキュメントでは、Cisco IOS® XEを実行するルータでのVRF対応ソフトウェアインフラストラクチャ(VASI)ネットワークアドレス変換(NAT)の設定について説明します。
このドキュメントに関する固有の要件はありません。
このドキュメントの内容は、特定のソフトウェアやハードウェアのバージョンに限定されるものではありません。このドキュメントは、Cisco IOS XEソフトウェアを実行するすべてのシスコルータおよびスイッチに適用されます。
このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されたものです。このドキュメントで使用するすべてのデバイスは、クリアな(デフォルト)設定で作業を開始しています。本稼働中のネットワークでは、各コマンドによって起こる可能性がある影響を十分確認してください。
Cisco IOS XEで実行されるデバイスは、Cisco IOSデバイスで使用される従来のVRF間NAT設定をサポートしません。Cisco IOS XEでのVRF間NATのサポートは、VASIの実装によって実現されます。
VASIを使用すると、IPsec、ファイアウォール、NATなどのサービスを、仮想ルーティングおよび転送(VRF)インスタンス間を流れるトラフィックに設定できます。
VASI を実装するには、VASI のペアを設定し、そのペアのそれぞれのインスタンスを異なる VRF インスタンスに関連付けます。VASI 仮想インターフェイスは、これら 2 つの VRF インスタンス間でスイッチングする必要があるすべてのパケットのネクスト ホップ インターフェイスになります。ペアリングは、vasileft インターフェイスが自動的に vasiright インターフェイスとペアになるよう、2 つのインターフェイス インデックスに基づいて自動的に行われます。vasileft インターフェイスに入るパケットはすべて、そのペアとなっている vasiright インターフェイスに自動的に転送されます。

VRF間VASIが同じデバイスに設定されている場合、パケットフローは次の順序で行われます。
これらのシナリオでは、基本的なVRF間NAT設定について説明します。

SanJose:
interface GigabitEthernet0/0/0 ip address 192.168.1.1 255.255.255.0 ip route 0.0.0.0 0.0.0.0 192.168.1.2
ムンバイ:
vrf definition VRF_LEFT rd 1:1 ! address-family ipv4 exit-address-family vrf definition VRF_RIGHT rd 2:2 ! address-family ipv4 exit-address-family interface GigabitEthernet0/0/0 vrf forwarding VRF_LEFT ip address 192.168.1.2 255.255.255.0 interface GigabitEthernet0/0/1 vrf forwarding VRF_RIGHT ip address 172.16.1.2 255.255.255.0
Sydney:
interface GigabitEthernet0/0/0 ip address 172.16.1.1 255.255.255.0
各VASIインターフェイスは異なるVRFインスタンスとペアになっています。
interface vasileft1 vrf forwarding VRF_LEFT ip address 10.1.1.1 255.255.255.252 interface vasiright1 vrf forwarding VRF_RIGHT ip address 10.1.1.2 255.255.255.252
この例では、NATは次の要件で設定されます。
通常、WAN インターフェイスは発信 VRF(このトポロジでは VRF_RIGHT)にあります。このような場合、NATをvasirightとWANインターフェイスの間で設定できます。vasileftからvasirightインターフェイスに着信するトラフィックは内部でNATとして設定され、WANインターフェイスは外部でNATとして設定されます。
このシナリオでは、VRF 間のトラフィックにスタティック ルートを使用します。宛先を 172.16.0.0 サブネットとするスタティック ルートを、vasileft インターフェイスをポイントする VRF_LEFT 上に設定し、送信先を 192.168.0.0 サブネットとする別のルートを、vasiright インターフェイスをポイントする VRF_RIGHT 上に設定します。
注:送信元IPアドレスをWANインターフェイスのIPアドレスに変換するようにNATを設定しないでください。ルータは自分宛てのリターントラフィックを処理し、トラフィックをVASIインターフェイスに転送しません。
スタティック NAT
!--- Interface configuration interface vasiright1 vrf forwarding VRF_RIGHT ip address 10.1.1.2 255.255.255.252 ip nat inside interface GigabitEthernet0/0/1 vrf forwarding VRF_RIGHT ip address 172.16.1.2 255.255.255.0 ip nat outside !--- Static route configuration ip route vrf VRF_LEFT 172.16.0.0 255.255.0.0 vasileft1 10.1.1.2 ip route vrf VRF_RIGHT 192.168.0.0 255.255.0.0 vasiright1 10.1.1.1 !--- NAT configuration ip nat inside source static 192.168.1.1 172.16.1.5 vrf VRF_RIGHT
検証:
Bombay#sh ip nat translations vrf VRF_RIGHT Pro Inside global Inside local Outside local Outside global --- 172.16.1.5 192.168.1.1 --- --- icmp 172.16.1.5:8 192.168.1.1:8 172.16.1.1:8 172.16.1.1:8 tcp 172.16.1.5:47491 192.168.1.1:47491 172.16.1.1:23 172.16.1.1:23 Total number of translations: 3
ダイナミック NAT
!--- Interface configuration interface vasiright1 vrf forwarding VRF_RIGHT ip address 10.1.1.2 255.255.255.252 ip nat inside interface GigabitEthernet0/0/1 vrf forwarding VRF_RIGHT ip address 172.16.1.2 255.255.255.0 ip nat outside !--- Static route configuration ip route vrf VRF_LEFT 172.16.0.0 255.255.0.0 vasileft1 10.1.1.2 ip route vrf VRF_RIGHT 192.168.0.0 255.255.0.0 vasiright1 10.1.1.1 !--- Access-list configuration Extended IP access list 100 10 permit tcp 192.168.1.0 0.0.0.255 host 172.16.1.1 20 permit udp 192.168.1.0 0.0.0.255 host 172.16.1.1 30 permit icmp 192.168.1.0 0.0.0.255 host 172.16.1.1 !--- NAT configuration ip nat pool POOL 172.16.1.5 172.16.1.5 prefix-length 24 ip nat inside source list 100 pool POOL vrf VRF_RIGHT overload
注:ペアの両方のVASIインターフェイスを外部として設定することはサポートされていません。
検証:
Bombay#sh ip nat translations Pro Inside global Inside local Outside local Outside global icmp 172.16.1.5:1 192.168.1.1:15 172.16.1.1:15 172.16.1.1:1 tcp 172.16.1.5:1024 192.168.1.1:58166 172.16.1.1:23 172.16.1.1:23 Total number of translations: 2
NATはvasileft側だけで設定することもできます。つまり、VRF_LEFTで、VRF_RIGHTに送信される前にトラフィックをNAT処理します。VRF_LEFTの着信インターフェイスはNATのInsideインターフェイスと見なされ、vasileft 1はNATのOutsideインターフェイスとして設定されます。
このシナリオでは、VRF 間のトラフィックにスタティック ルートを使用します。宛先を 172.16.0.0 サブネットとするスタティック ルートを、vasileft インターフェイスをポイントする VRF_LEFT 上に設定し、NAT 適用後の送信先を 172.16.1.5 サブネットとする別のルートを、vasiright をポイントする VRF_RIGHT 上に設定します。
スタティック NAT
!--- Interface configuration interface GigabitEthernet0/0/0 vrf forwarding VRF_LEFT ip address 192.168.1.2 255.255.255.0 ip nat inside interface vasileft1 vrf forwarding VRF_LEFT ip address 10.1.1.1 255.255.255.252 ip nat outside !--- Static route configuration ip route vrf VRF_LEFT 172.16.0.0 255.255.0.0 vasileft1 10.1.1.2 ip route vrf VRF_RIGHT 172.16.1.5 255.255.255.255 vasiright1 10.1.1.1 !--- NAT configuration ip nat inside source static 192.168.1.1 172.16.1.5 vrf VRF_LEFT
検証:
Bombay#sh ip nat translations vrf VRF_LEFT Pro Inside global Inside local Outside local Outside global --- 172.16.1.5 192.168.1.1 --- --- icmp 172.16.1.5:5 192.168.1.1:5 172.16.1.1:5 172.16.1.1:5 tcp 172.16.1.5:35414 192.168.1.1:35414 172.16.1.1:23 172.16.1.1:23 Total number of translations: 3
ダイナミック NAT
!--- Interface configuration interface GigabitEthernet0/0/0 vrf forwarding VRF_LEFT ip address 192.168.1.2 255.255.255.0 ip nat inside interface vasileft1 vrf forwarding VRF_LEFT ip address 10.1.1.1 255.255.255.252 ip nat outside !--- Static route configuration
ip route vrf VRF_LEFT 172.16.0.0 255.255.0.0 vasileft1 10.1.1.2 ip route vrf VRF_RIGHT 172.16.1.5 255.255.255.255 vasiright1 10.1.1.1 !--- Access-list configuration Extended IP access list 100 10 permit tcp 192.168.1.0 0.0.0.255 host 172.16.1.1 20 permit udp 192.168.1.0 0.0.0.255 host 172.16.1.1 30 permit icmp 192.168.1.0 0.0.0.255 host 172.16.1.1 !--- NAT configuration ip nat pool POOL 172.16.1.5 172.16.1.5 prefix-length 24 ip nat inside source list 100 pool POOL vrf VRF_LEFT overload
検証:
Bombay#sh ip nat translations vrf VRF_LEFT
Pro Inside global Inside local Outside local Outside global icmp 172.16.1.5:1 192.168.1.1:4 172.16.1.1:4 172.16.1.1:1 tcp 172.16.1.5:1024 192.168.1.1:27593 172.16.1.1:23 172.16.1.1:23 Total number of translations: 2
この項では、設定が正常に機能していることを確認します。
現在、この設定に関する特定のトラブルシューティング情報はありません。
| 改定 | 発行日 | コメント |
|---|---|---|
3.0 |
09-Sep-2026
|
再認定 – 更新された代替テキストとフォーマット |
2.0 |
16-Oct-2023
|
関連情報のセクションとフォーマットを更新。 |
1.0 |
17-Nov-2015
|
初版 |