Inleiding
In dit document wordt beschreven hoe NAT64 kan worden geconfigureerd op Firepower Threat Defense (FTD), beheerd door Fire Power Management Center (FMC).
Voorwaarden
Vereisten
Cisco raadt u aan kennis te hebben over Secure Firewall Threat Defense en Secure Firewall Management Center.
Gebruikte componenten
- Firepower Management Center 7.0.4.
- Firepower Threat Defense 7.0.4.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Configureren
Netwerkdiagram

Netwerkobjecten configureren
- IPv6 Network Object om naar het interne IPv6-clientsubnet te verwijzen.
Ga in de FMC GUI naar Objecten > Objectbeheer > Netwerk selecteren in het linkermenu > Netwerk toevoegen > Object toevoegen.
Netwerkobject Local_IPv6_subnet wordt bijvoorbeeld gemaakt met het IPv6-subnet FC00:0:0:1::/96.

- IPv4 Network Object om IPv6-clients naar IPv4 te vertalen.
Ga in de FMC GUI naar Objecten > Objectbeheer > Netwerk selecteren in het linkermenu > Netwerk toevoegen > Groep toevoegen.
Netwerkobject 6_mapped_to_4 wordt bijvoorbeeld gemaakt met de IPv4-host 192.168.0.107.
Afhankelijk van het aantal IPv6-hosts dat in IPv4 moet worden toegewezen, kunt u een netwerk met één object, een netwerkgroep met meerdere IPv4 of alleen NAT gebruiken voor de egress-interface.

- IPv4 Network Object om te verwijzen naar de externe IPv4-hosts op het internet.
Ga in de FMC GUI naar Objecten > Objectbeheer > Netwerk selecteren in het linkermenu > Netwerk toevoegen > Object toevoegen.
Netwerkobject Any_IPv4 wordt bijvoorbeeld gemaakt met het IPv4-subnet 0.0.0.0/0.

- IPv6 Network Object om externe IPv4-host te vertalen naar ons IPv6-domein.
Ga in de FMC GUI naar Objecten > Objectbeheer > Netwerk selecteren in het linkermenu > Netwerk toevoegen > Object toevoegen.
Netwerkobject 4_mapped_to_6 wordt bijvoorbeeld gemaakt met het IPv6-subnet FC00:0:0:F::/96.

Interfaces op FTD configureren voor IPv4/IPv6
Navigeer naar Apparaten > Apparaatbeheer > FTD bewerken > Interfaces en configureer binnen- en buiteninterfaces.
Voorbeeld:
Interface Ethernet 1/1
Naam: Binnen
Beveiligingszone: Inside_Zone
Als de beveiligingszone niet is gemaakt, kunt u deze maken in het vervolgkeuzemenu Beveiligingszone > Nieuw.
IPv6-adres: FC00:0:0:1:1/96



Ethernet-interface 1/2
Naam: Buiten
Beveiligingszone: outside_zone
Als de beveiligingszone niet is gemaakt, kunt u deze maken in het vervolgkeuzemenu Beveiligingszone > Nieuw.
IPv4-adres: 192.168.0.106/24


Standaardroute configureren
Navigeer naar Apparaten > Apparaatbeheer > FTD bewerken > Routering > Statische routering > Route toevoegen.
Bijvoorbeeld, standaard statische route op de buiteninterface met gateway 192.168.0.254.


NAT-beleid configureren
Navigeer op de FMC GUI naar Apparaten > NAT > Nieuw beleid > NAT voor dreigingsverdediging en maak een NAT-beleid.
NAT-beleid FTD_NAT_Policy wordt bijvoorbeeld gemaakt en toegewezen aan de test FTD_LAB.

NAT-regels configureren
Uitgaande NAT.
Navigeer in de FMC GUI naar Apparaten > NAT > Selecteer het NAT-beleid > Regel toevoegen en maak een NAT-regel om het interne IPv6-netwerk te vertalen naar de externe IPv4-pool.
Zo wordt Network Object Local_IPv6_subnet dynamisch vertaald naar Network Object 6_mapped_to_4.
NAT-regel: automatische NAT-regel
Type: Dynamisch
Broninterfaceobjecten: Inside_Zone
doelinterfaceobjecten: outside_zone
Oorspronkelijke bron: Local_IPv6_subnet
Vertaalde bron: 6_mapped_to_4


Inkomende NAT.
Navigeer in de FMC GUI naar Apparaten > NAT > Selecteer het NAT-beleid > Regel toevoegen en maak een NAT-regel om extern IPv4-verkeer te vertalen naar de interne IPv6-netwerkpool. Dit maakt interne communicatie met uw lokale IPv6-subnet mogelijk.
Schakel daarnaast DNS-herschrijven in op deze regel, zodat antwoorden van de externe DNS-server kunnen worden geconverteerd van A (IPv4) naar AAAA (IPv6)-records.
Zo wordt Outside Network Any_IPv4 statisch vertaald naar IPv6-subnet 2100:6400::/96 gedefinieerd in het object 4_mapped_to_6.
NAT-regel: Auto NAT-regel
Type: statisch
Broninterfaceobjecten: outside_zone
doelinterfaceobjecten: inside_zone
Oorspronkelijke bron: Any_IPv4
Vertaalde bron: 4_mapped_to_6
DNS-antwoorden vertalen die overeenkomen met deze regel: Ja (selectievakje Inschakelen)




Ga verder met het implementeren van wijzigingen in FTD.
Verificatie
- Interfacenamen en IP-configuratie weergeven.
> show nameif
Interface Name Security
Ethernet1/1 inside 0
Ethernet1/2 Outside 0
> show ipv6 interface brief
inside [up/up]
fe80::12b3:d6ff:fe20:eb48
fc00:0:0:1::1
> show ip
System IP Addresses:
Interface Name IP address Subnet mask
Ethernet1/2 Outside 192.168.0.106 255.255.255.0
- Bevestig de IPv6-connectiviteit van FTD binnen de interface naar de client.
IPv6 interne host IP fc00:0:0:1:100.
FTD Inside interface fc00:0:0:1:1.
> ping fc00:0:0:1::100
Please use 'CTRL+C' to cancel/abort...
Sending 5, 100-byte ICMP Echos to fc00:0:0:1::100, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms
- NAT-configuratie weergeven op de FTD CLI.
> show running-config nat
!
object network Local_IPv6_subnet
nat (inside,Outside) dynamic 6_mapped_to_4
object network any_IPv4
nat (Outside,inside) static 4_mapped_to_6 dns
Bijvoorbeeld, het vastleggen van verkeer van interne IPv6-host fc00:0:0:1:100 naar DNS-server is fc00:f:0:0:ac10:a64 UDP 53.
Hier is de DNS-bestemmingsserver fc00:f:0:0:ac10:a64. De laatste 32 bits zijn ac10:0a64. Deze bits zijn het octet-voor-octet equivalent aan 172,16,10,100. Firewall 6-to-4 vertaalt IPv6 DNS-server fc00:f:0:0:ac10:a64 naar het equivalente IPv4 172.16.10.100.
> capture test interface inside trace match udp host fc00:0:0:1::100 any6 eq 53
> show capture test
2 packets captured
1: 00:35:13.598052 fc00:0:0:1::100.61513 > fc00::f:0:0:ac10:a64.53: udp
2: 00:35:13.638882 fc00::f:0:0:ac10:a64.53 > fc00:0:0:1::100.61513: udp
> show capture test packet-number 1
[...]
Phase: 3
Type: UN-NAT
Subtype: static
Result: ALLOW
Config:
object network any_IPv4
nat (Outside,inside) static 4_mapped_to_6 dns
Additional Information:
NAT divert to egress interface Outside(vrfid:0)
Untranslate fc00::f:0:0:ac10:a64/53 to 172.16.10.100/53 <<<< Destination NAT
[...]
Phase: 6
Type: NAT
Subtype:
Result: ALLOW
Config:
object network Local_IPv6_subnet
nat (inside,Outside) dynamic 6_mapped_to_4
Additional Information:
Dynamic translate fc00:0:0:1::100/61513 to 192.168.0.107/61513 <<<<<<<< Source NAT
> capture test2 interface Outside trace match udp any any eq 53
2 packets captured
1: 00:35:13.598152 192.168.0.107.61513 > 172.16.10.100.53: udp
2: 00:35:13.638782 172.16.10.100.53 > 192.168.0.107.61513: udp