آموزش IPv6؛ شب سیزدهم: NAT66 فقط برای استثناها¶
NAT یک Address Translation است، نه Firewall. ابتدا معماری Route بومی با GUA را پیاده میکنیم و فقط برای یک استثنای مستند و موقت سراغ NAT66 میرویم.
با Prefix عمومی Routeشده یا Delegateشده، مسیر طبیعی را Route و با Stateful Firewall محافظت کنید. IPv6 بومی آدرس End-to-end را حفظ میکند، Log معنادارتر دارد و State و Failure Mode مربوط به Translation را حذف میکند.
NAT66 ممکن است در این شرایط توجیه شود:
- محدودیت موقت ISP فقط ULA برای Client باقی گذاشته و Prefix Routeشده ندارید؛
- Lab بهطور مشخص Translation را بررسی میکند؛
- Migration کنترلشده به Source NAT کوتاهمدت نیاز دارد؛
- Prefix مستقل داخلی به Edge Mechanism حسابشده نیاز دارد و گزینهٔ بومی موجود نیست.
پنهان کردن Host توجیه نیست؛ Firewall از قبل اتصال ورودی ناخواسته را مسدود میکند.
Routed/delegated GUA دارید؟
بله -> یک /64 برای هر LAN -> route -> firewall -> بدون NAT66
خیر -> Provider میتواند واگذار کند؟
بله -> Provisioning را اصلاح کنید
خیر -> ISP/tunnel/design دیگر؛ NAT66 فقط یک استثنای مستند
آزمایش Source NAT در RouterOS v7¶
این Rule فقط ULA مربوط به Lab را هنگام خروج از WAN ترجمه میکند:
/ipv6 firewall nat add chain=srcnat src-address=fd12:3456:789a::/48 \
out-interface-list=WAN action=masquerade \
comment="TEMPORARY NAT66 for ULA lab"
Forward Firewall عادی را حفظ و Counter و Connection Tracking را بررسی کنید:
پس از Lab، ابتدا دقیقاً Rule منطبق را چاپ و سپس حذف کنید:
/ipv6 firewall nat print where comment="TEMPORARY NAT66 for ULA lab"
/ipv6 firewall nat remove [find where comment="TEMPORARY NAT66 for ULA lab"]
حذف مخرب است؛ خروجی print باید فقط Rule مورد نظر را نشان دهد.
پیامدها¶
- سرویس ورودی به Translation و Policy اضافی Firewall نیاز پیدا میکند.
- Log بیرون Router آدرس اصلی Client را از دست میدهد.
- برخی Protocolها آدرس را در Payload میگذارند یا با Translation سازگار نیستند.
- Renumbering حل نمیشود، فقط پنهان میماند؛ پیچیدگی DNS و ACL باقی است.
- Masquerade به آدرس خروجی انتخابشده و Connection State وابسته است.
- Multi-WAN و مسیر برگشت به آزمایش صریح نیاز دارند.
netmap یا ترجمهٔ ۱:۱ با NPTv6 بدون State یکسان نیست. پیش از استفاده، رفتار Checksum، طول Prefix، Route و قابلیت نسخهٔ دقیق RouterOS را اعتبارسنجی کنید.
سند Production باید یا صریحاً بنویسد «بدون NAT66؛ GUA بومی و Routeشده»، یا برای هر Rule مالک، دلیل، Scope، Monitoring و تاریخ حذف مشخص کند.