پرش به محتویات

آموزش IPv6؛ شب سیزدهم: NAT66 فقط برای استثناها

NAT یک Address Translation است، نه Firewall. ابتدا معماری Route بومی با GUA را پیاده می‌کنیم و فقط برای یک استثنای مستند و موقت سراغ NAT66 می‌رویم.

با Prefix عمومی Route‌شده یا Delegate‌شده، مسیر طبیعی را Route و با Stateful Firewall محافظت کنید. IPv6 بومی آدرس End-to-end را حفظ می‌کند، Log معنادارتر دارد و State و Failure Mode مربوط به Translation را حذف می‌کند.

NAT66 ممکن است در این شرایط توجیه شود:

  • محدودیت موقت ISP فقط ULA برای Client باقی گذاشته و Prefix Route‌شده ندارید؛
  • Lab به‌طور مشخص Translation را بررسی می‌کند؛
  • Migration کنترل‌شده به Source NAT کوتاه‌مدت نیاز دارد؛
  • Prefix مستقل داخلی به Edge Mechanism حساب‌شده نیاز دارد و گزینهٔ بومی موجود نیست.

پنهان کردن Host توجیه نیست؛ Firewall از قبل اتصال ورودی ناخواسته را مسدود می‌کند.

Routed/delegated GUA دارید؟
  بله -> یک /64 برای هر LAN -> route -> firewall -> بدون NAT66
  خیر -> Provider می‌تواند واگذار کند؟
           بله -> Provisioning را اصلاح کنید
           خیر -> ISP/tunnel/design دیگر؛ NAT66 فقط یک استثنای مستند

آزمایش Source NAT در RouterOS v7

این Rule فقط ULA مربوط به Lab را هنگام خروج از WAN ترجمه می‌کند:

/ipv6 firewall nat add chain=srcnat src-address=fd12:3456:789a::/48 \
    out-interface-list=WAN action=masquerade \
    comment="TEMPORARY NAT66 for ULA lab"

Forward Firewall عادی را حفظ و Counter و Connection Tracking را بررسی کنید:

/ipv6 firewall nat print stats
/ipv6 firewall connection print where src-address~"fd12:3456:789a"

پس از Lab، ابتدا دقیقاً Rule منطبق را چاپ و سپس حذف کنید:

/ipv6 firewall nat print where comment="TEMPORARY NAT66 for ULA lab"
/ipv6 firewall nat remove [find where comment="TEMPORARY NAT66 for ULA lab"]

حذف مخرب است؛ خروجی print باید فقط Rule مورد نظر را نشان دهد.

پیامدها

  • سرویس ورودی به Translation و Policy اضافی Firewall نیاز پیدا می‌کند.
  • Log بیرون Router آدرس اصلی Client را از دست می‌دهد.
  • برخی Protocolها آدرس را در Payload می‌گذارند یا با Translation سازگار نیستند.
  • Renumbering حل نمی‌شود، فقط پنهان می‌ماند؛ پیچیدگی DNS و ACL باقی است.
  • Masquerade به آدرس خروجی انتخاب‌شده و Connection State وابسته است.
  • Multi-WAN و مسیر برگشت به آزمایش صریح نیاز دارند.

netmap یا ترجمهٔ ۱:۱ با NPTv6 بدون State یکسان نیست. پیش از استفاده، رفتار Checksum، طول Prefix، Route و قابلیت نسخهٔ دقیق RouterOS را اعتبارسنجی کنید.

سند Production باید یا صریحاً بنویسد «بدون NAT66؛ GUA بومی و Route‌شده»، یا برای هر Rule مالک، دلیل، Scope، Monitoring و تاریخ حذف مشخص کند.