如何有效测试防火墙的NAT64与ALG应用协议转换能力
在本文开始介绍如何去验证防火墙(DUT)支持NAT64 ALG应用协议转换能力之前,我们先要简单了解2个比较重要的知识点,即,NAT64和ALG这两个家伙到底是什么?
网络世界中的“翻译官” - NAT64技术
简而言之,NAT64技术堪称网络世界的“翻译官”,其核心功能在于实现IPv6与IPv4之间的无缝转换,即能将IPv6协议下的网络语言“翻译”为IPv4所理解的语言,反之亦然。这一转换机制有效促进了两种原本独立的网络体系之间的融合与共存,进而实现顺畅的数据交互,具体来说,NAT64的主要作用有以下几点:
● 实现网络地址转换:NAT64技术巧妙地将IPv6网络地址与IPv4网络地址进行相互转换,无论是从IPv6到IPv4,还是从IPv4到IPv6,均能无缝对接。这一转换机制赋予了IPv6主机访问IPv4资源的能力,同时也为IPv4主机敞开了通往IPv6资源的大门,从而极大地促进了两种不同协议版本网络之间的互联互通。
● 促进IPv6的推广和部署:NAT64技术作为一种先进的过渡方案,有效促进了现有IPv4系统与IPv6系统的顺畅通信,显著降低了对IPv4的依赖,为IPv6的广泛推广和无缝部署奠定了坚实基础。
● 简化网络管理:在IPv6过渡阶段,运营商仅需专注于分配IPv6地址,从而免除了IPv4地址的维护需求,极大地简化了网络管理的复杂流程,提升了整体运营效率。
● 提高安全性:采用NAT64技术的地址转换,可以避免内部网络受到外部攻击,从而提高网络的安全性。
值得注意的是,尽管NAT64技术如同网络世界中的出色“翻译官”,但并非万能无缺。偶尔,它也会遭遇小挑战,如翻译速度放缓,甚至可能导致某些应用程序“情绪化”。想象一下,与外国朋友交流时突然遇到语言障碍或误解,难免令人尴尬。因此,在部署NAT64技术之前,我们必须进行严格的测试。通过模拟各种复杂场景,考察其反应速度和翻译准确性。只有当NAT64技术经受住考验,展现出足够的稳定性和可靠性时,我们才能放心地将其投入使用,确保网络性能持续稳定,不受影响。
“翻译小助手” - ALG技术
而ALG技术算的上是“翻译小助手”了。由于某些应用协议特别敏感,任何细微变动都可能导致其“罢工”,因此ALG专门负责在NAT64翻译过程中为这些应用协议提供“保护伞”,确保它们能够无障碍地“穿越”防火墙。具体来说,ALG技术的作用主要集中在对应用层数据载荷的精细处理上,它能够精准识别并妥善处理典型应用协议IP报文数据载荷中携带的地址和端口信息。在NAT64场景中,地址转换主要聚焦于IP层,而应用层数据载荷中的IP地址则不会被转换,这可能导致某些协议在通信过程中遭遇障碍。而有了ALG这位“翻译小助手”的协助,NAT64能够更有效地解决这一问题,确保网络通信的流畅无阻。
验证防火墙NAT64 ALG应用协议转换能力的测试方法
简单介绍完NAT64和ALG这两个家伙后,我们言归正传,聊聊如何去验证防火墙NAT64 ALG应用协议转换能力。首先,信而泰公司网络应用及安全测试仪DarPeng2000E可以作为有效测试工具,协助完成本次验证测试。
图1 验证防火墙NAT64 ALG应用协议转换能力测试拓扑
如图1所示,分别将DarPeng2000E网络测试仪上的2个测试业务口与被测设备,即防火墙互连。其中,一个测试业务口模拟1个或多个应用协议Client客户端,网络地址类型为IPv6地址,另外一个测试业务口模拟1个或多个应用协议Sever服务器,网络地址类型为IPv4地址。防火墙上除了网络基础配置外,还要配置NAT64前缀及地址转换表,并开启ALG功能,至此验证测试的基础环境就准备完成了,接下来我们再看看网络测试仪中的一些关键配置。
首先,查看网络测试仪ALPS测试软件中的网络邻居列表配置。在保证2个测试业务口的网络地址类型及地址配置正确的前提下,需要将Sever端的网络特殊前缀功能开启,且IPv6前缀配置要与防火墙中的参数保持一致。
图2 ALPS测试软件网络邻居列表配置
其次,创建符合测试要求的应用协议流量,这里以FTP应用协议为例(可以使用测试仪表中的默认流量模版),并且配置CPS性能测试例。
图3 ALPS测试软件测试例应用流量模型配置
这里使用什么类型的应用协议做测试,取决于防火墙中开启的ALG类型,本次测试防火墙ALG配置如下:
测试开始后,可以实时查看到应用协议在NAT64 ALG场景下CPS性能测试统计结果。CPS性能测试时,主要关注TCP Attempt Rate,Establish Rate,Failed Rate,Closed Rate,Concurrent Count这五个统计项。
图4 ALPS测试软件统计结果
最后,我们在网络测试仪Client端和Sever端开启捕获功能,看一下测试过程中报文交互的具体情况。
图5 网络测试仪Client端捕获报文结果
如图5所示,源IPv6地址为2001:db8:405::1235/48且端口号为1329的Client端向目的地址为IPv4 1.1.1.2/24的Sever端发起TCP连接。由于网络测试仪在Sever端配置了特殊的IPv6前缀为3001::/48(与防火墙配置一致),故目的IPv4地址1.1.1.2被内嵌到IPv6前缀地址中了,即,目的地址为ipv6 3001::101:1:200:0:0。
这条IPv6报文流量经过防火墙匹配到NAT64策略后,会将源IPv6地址替换成源IPv4地址。测试过程中通过display firewall ipv6 session table 命令查看防火墙IPv6会话表。会发现源IPv6地址为2001:db8:405::1235/48且端口号为1329,目的IPv6地址为3001::101:1:200:0:0且端口号为21的IPv6报文被转换成源IPv4地址为1.1.1.44且端口号为60944,目的IPv4地址为1.1.1.2且端口号为21的IPv4报文进行转发。
图6 防火墙IPv6会话表
如图7所示,经过NAT64转换后,Client客户端与Sever服务端按照预期通过三次握手成功建立起TCP连接,至此NAT64转换能力验证成功。
图7 网络测试仪Sever端捕获报文结果
我们再来对比一下Client端与Sever端报文中的FTP Request报文,如下图所示,
FTP Request报文载荷中关于IP地址信息同样被转换了,至此验证防火墙支持NAT64 ALG应用协议转换能力测试完成。
DarPeng2000E应用及安全网络测试仪
DarPeng2000E是一款由信而泰精心打造的高性能网络测试仪,专为语音、视频、数据应用及网络安全而设计。它具备卓越的能力,能够精确模拟数百万真实终端用户的网络访问行为,从而针对单个应用层感知设备(如Firewall、IPS、IDS、WAF、DPI等)或整个系统进行深度、全面的压力测试、性能测试及安全测试。此外,DarPeng2000E还支持NAT44、NAT66、NAT46、NAT64及负载均衡等多样化网络场景测试,为网络安全及性能评估提供了全面且可靠的解决方案。
- |
- +1 赞 0
- 收藏
- 评论 0
本文由walkonair转载自信而泰XINERTEL知乎,原文标题为:如何有效测试防火墙的NAT64与ALG应用协议转换能力,本站所有转载文章系出于传递更多信息之目的,且明确注明来源,不希望被转载的媒体或个人可与我们联系,我们将立即进行删除处理。
相关研发服务和供应服务
相关推荐
如何运用信而泰测试仪实现802.1 QAV协议测试
时间敏感网络(TSN)具备大带宽、通用以太协议及精准网络KPI控制的技术优势,可满足工业网络日益数字化、智能化的技术需求。TSN作为下一代工业网络技术演进方向已经在业内形成共识。而任何一种技术的成熟和广泛采用,一个强大而专业的测试工具必不可少。信而泰TSN测试仪板卡可以针对汽车以太网和工业以太网等提供TSN协议测试解决方案。
设计经验 发布时间 : 2024-11-13
技术干货 | 高效验证SRv6 TE Policy:解锁网络设备性能测试的关键技巧
SRv6 TE Policy是一种新隧道技术,它通过指定路径的段列表引导数据包传输。包括头端、颜色和尾端三部分,其中颜色属性用于定义网络SLA策略。使用信而泰测试仪进行规格测试,可减少物理设备、简化链路搭建,并准确生成SRv6流量以验证性能。测试关注SRv6 Policy数量和Segment List数量等规格。
设计经验 发布时间 : 2024-10-14
技术干货 | VBRAS场景测试方法——如何高效验证网络设备的性能与稳定性?
为了解决传统BRAS中存在的设备资源利用率低、运维复杂和新业务开通缓慢等问题,业界提出了基于转发与控制分离的vBRAS系统架构。基于转发与控制分离的vBRAS系统架构包括CP和UP两种角色,由二者共同实现BRAS功能。
设计经验 发布时间 : 2024-10-13
信而泰TSN测试仪板卡搭配BigTao220/6200便携式机框,实现车载终端模块GPTP,CBS等测试
现代汽车的电子控制单元很多,达到几十块或上百块,不同的车载终端控制器、TSN交换机等组件共同构成庞大的车载以太网,电子控制单元通过传感器不断接收外界信号,然后发出指令去控制执行器的动作,不同的ECU之间的数据通过CAN总线进行转发。XINERTEL BigTao220/6200网络测试仪搭配V2-1G-8M-TSN测试板卡配合光转T1模块可实现对车载终端模块进行GPTP、CBS等协议测试。
应用方案 发布时间 : 2023-11-15
DPDK技术提升网卡吞吐量几何?
2008年,数据平面开发套件DPDK由英特尔公司的网络通信部门提出,主要针对Intel的处理器和网卡开发,是一款高性能的网络驱动组件,旨在为数据面应用程序提供一个简单方便的,完整的,快速的数据包处理解决方案。
技术探讨 发布时间 : 2023-12-30
10G-400G以太网测试仪供应商信而泰与世强硬创达成战略合作
信而泰(XINERTEL)网络测试仪支持L2-7层流量、协议仿真,最高支持400G;网络损伤仪最高支持100G速率,还支持8类损伤场景仿真模拟,当前已为各类科研、金融、网络设备厂家、音视频企业等服务。
签约新闻 发布时间 : 2023-07-17
DarYu系列高性能网络测试仪提供以太网2~7层的流量测试与协议仿真,支持高性能路由仿真与容量测试
如何客观公正的评估这些新一代安全设备的性能,成为摆在用户面前亟待解决的问题。DarYu系列高性能网络测试仪提供以太网2~7层的流量测试与协议仿真,能够快速的对网络设备的性能进行系统评估,支持RFC2544、RFC2889和RFC3918基准测试,支持高性能路由仿真与容量测试,基于应用层的新建连接、并发连接与吞吐量等性能指标检测。
应用方案 发布时间 : 2024-03-28
信而泰DarYu/BigTao系列网络测试仪构造InfiniBand流量在数据中心测试中的应用
在当今数据爆炸的时代,数据中心作为信息处理的中心枢纽,面临着前所未有的挑战。传统的通信方式已经难以满足日益增长的数据传输需求,而InfiniBand技术的出现,为数据中心带来了全新的通信解决方案。
应用方案 发布时间 : 2024-06-17
BigTao-V系列产品手册
型号- V2-10G,V8008D,V6000,V2-10G 系列,BIGTAO-V系列,BIGTAO220,TSN 系列,V2-100G-4QSFP28-D,V2-1G-8M-TSN,V2-100G 系列,V2-400G,V8000,V8004F,V2-400G-2QDD-Q,RENIX,V2-100G-2QSFP28-S,V2-100G-2QSFP28-T,V8008F,V2-100G-2QSFP28-Q,V2-100G-4QSFP28-S,V6016F,V2-100G-4QSFP28-T,V6004F,V2-100G-4QSFP28-Q,DARYU3000,V6000 系列,V6008M,BIGTAO-V,V2-400G 系列,V6016M,V2-100G-2QSFP28-D,TSN,DARYU12000,V2-10G-8C-Q,V8000 系列,V6008C,V2-100G,BIGTAO6200,V6016C,V6004C
XINERTEL (信而泰)网络测试仪选型指南
描述- 北京信而泰科技股份有限公司是具有自主知识产权的国家高新技术企业、工信部第三批专精特新“小巨人”企业。自2007年成立以来,信而泰始终专注于通信网络测试领域,致力于为客户提供高品质、优服务的IP网络测试产品及测试解决方案。
型号- DARYU-X系列,X2-100G-12QSFP28-Q,V2-10G 系列,BIGTAO-V 系列,XCOMPASS-S,DARYU200,FTT1-1000,K2-100G-1QSFP28-HQ,X2-40G-4QSFP28-HS,V2-400G,DARYU 200 系列,V2-100G-2QSFP28-S,V2-100G系列,V2-100G-2QSFP28-T,X2-10G-8C-HQ,BIGTAO 1000,V2-100G-2QSFP28-Q,X2-100G-2QSFP28-HD,ETTH-T1,X2-400G系列,BIGTAO 系列,U2 系列,V2-100G-2QSFP28-D,V2-10G系列,DARYU 3000,X2-100G-2QSFP28-HT,X2-100G-2QSFP28-HS,X2-10G-8F-HD,BIGTAO,DARYU-X 系列,V2-800G-2M-S,V8000 系列,X5-400G-8QDD,V2-100G,V2-10G-8F-T,X2-100G-2QSFP28-HQ,V8008D,V2-APP-1G-4F,V2-800G 系列,V6000,V2-APP-1G-4C,XCOMPASS-S100,U2-100G-2QSFP28-HQ,DARYU 系列,BIGTAO-V系列,V6000系列,X2-400G-2QDD,V2-100G-4QSFP28-D,DARPENG VE,XCOMPASS-S 系列,V2-1G-8M-TSN,V2-400G系列,V2-100G 系列,RENIX,V8008F,V2-100G-4QSFP28-S,V2-100G-4QSFP28-T,V2-100G-4QSFP28-Q,DARYU3000,K2-1G-4C-HT,DARPENG系列,V6008M,X2-100G-4QSFP28-HQ,X2-100G-4QSFP28-HS,X2-100G-4QSFP28-HT,ALPS,X2-100G 系列,DARPENG 系列,V2-10G-4M-TSN,DARPENG VE-100G,X2-100G-4QSFP28-HD,V6008C,U2-10G-8F-HD,X-VISION,X2-400G 系列,BIGTAO 1000 系列,XCOMPASS-S系列,X2-10G 系列,BIGTAO220,X2-100G,K2-1G-4F-HS,U2系列,TSN 系列,X2-10G,V8000,DARPENG,DARYU,V2-800G,K2-10G-4F-HD,X5 系列,DARPENG VE-10G,X5-400G,TSN,DARYU12000,X2-400G,X2-10G-16F-HD,V2-APP 系列,XCOMPASS-S100 系列,BIGTAO6200,V2-APP-10G-4F,V2-10G,X2-10G-16C-HQ,V2-APP,V2-800G系列,V8004F,V2-400G-2QDD-Q,X5,BIGTAO1000,V6016F,XCOMPASS-S100-2QSFP28,DARYU-X,V6004F,V2-APP系列,V6000 系列,DARYU 200,BIGTAO-V,V2-400G 系列,V6016M,DARPENG2000E,E2-100G-4QSFP28-Q,BIGTAO1000 系列,X5-400G-16QDD,V2-10G-8C-Q,DARYU 12000,X2-40G-2QSFP28-HS,X-LAUNCH,DARPENG VE-1G,XCOMPASS-S10,V8000系列,V6016C,V6004C
【仪器】信而泰重磅发布800G网络测试仪,助力用户实现网络性能的提升和问题的快速解决
信而泰全力研发推出全新800G网络测试仪,为客户提供更加全面、准确的网络测试解决方案。800G网络测试仪采用了业界先进的测试技术,能够在高速网络环境下稳定、准确地进行测试,为用户提供准确的性能评估和网络优化方案。无论是在数据传输速率、延迟测试还是网络质量评估方面,800G网络测试仪都能够满足用户的需求,助力用户实现网络性能的提升和问题的快速解决。
产品 发布时间 : 2024-07-24
国产网络测试仪领导者信而泰应邀参加2022世界半导体大会,其芯片测试方案有效降低芯片研发及生产成本
以“世界芯 未来梦”为主题的“2022世界半导体大会”在南京国际博览中心盛大开幕。北京信而泰科技股份有限公司作为国产网络测试仪领导者以及国内领先的网络测试设备和解决方案供应商应邀参展。
原厂动态 发布时间 : 2023-06-14
智焕新生 共创AI+时代 | 信而泰盛装出席2024中国移动全球合作伙伴大会
中国移动将携手数百家国内外合作伙伴,于中国广州保利世贸博览馆,以“智焕新生 共创AI+时代”为主题召开第12届中国移动全球合作伙伴大会。作为中国移动合作伙伴,XINERTEL北京信而泰科技股份有限公司将盛装出席本次大会。期待与您共襄盛会,一起携手中国移动引领新兴技术的深度融合与创新,共同打造新质生产力。
原厂动态 发布时间 : 2024-10-09
电子商城
服务
提供多种可压缩材料如导热硅胶、散热垫片、各种相变材料以及其他粘合剂和固体试样的材料导热系数测试,给出测试结果及数据解析报告;测试范围:最大加热电流5A;热阻范围:0.01K/W-5K/W。
实验室地址: 深圳 提交需求>
可根据用户的wifi模块,使用无线连接测试仪MT8862A,测试IEEE802.11a/b/g/n/ac (2.4Ghz和5Ghz)设备的TX、RX射频特征,输出测试报告。支持到场/视频直播测试,资深专家全程指导。
实验室地址: 深圳 提交需求>
登录 | 立即注册
提交评论