Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
DNS64 dan NAT64
Gateway NAT mendukung terjemahan alamat jaringan dari IPv6 ke IPv4, yang dikenal sebagai NAT64. NAT64 membantu AWS sumber daya IPv6 Anda berkomunikasi dengan sumber daya IPv4 di VPC yang sama atau VPC yang berbeda, di jaringan lokal Anda atau melalui internet. Anda dapat menggunakan NAT64 dengan DNS64 di Amazon Route 53 Resolver atau menggunakan server DNS64 Anda sendiri.
Apa itu DNS64?
Beb IPv6-only an kerja Anda yang berjalan di VPC hanya dapat mengirim dan menerima paket jaringan IPv6. Tanpa DNS64, permintaan DNS untuk IPv4-only layanan akan menghasilkan alamat tujuan IPv4 sebagai tanggapan dan IPv6-only layanan Anda tidak dapat berkomunikasi dengannya. Untuk menjembatani kesenjangan komunikasi ini, Anda dapat mengaktifkan DNS64 untuk subnet dan itu berlaku untuk semua AWS sumber daya dalam subnet itu. Dengan DNS64, Amazon Route 53 Resolver mencari catatan DNS untuk layanan yang Anda tanyakan dan melakukan salah satu hal berikut:
-
Jika catatan berisi alamat IPv6, ia mengembalikan catatan asli dan koneksi dibuat tanpa terjemahan apa pun melalui IPv6.
-
Jika tidak ada alamat IPv6 yang terkait dengan tujuan dalam catatan DNS, Route 53 Resolver mensintesis satu dengan mengawali
/96awalan terkenal, yang didefinisikan dalam RFC6052 (64:ff9b::/96), ke alamat IPv4 dalam catatan.IPv6-only Layanan Anda mengirimkan paket jaringan ke alamat IPv6 yang disintesis. Anda kemudian merutekan lalu lintas ini melalui gateway NAT, yang melakukan terjemahan yang diperlukan pada lalu lintas untuk memungkinkan layanan IPv6 di subnet Anda mengakses layanan IPv4 di luar subnet itu.
Anda dapat mengaktifkan atau menonaktifkan DNS64 pada subnet menggunakan atribut modify-sub net menggunakan AWS CLI atau dengan konsol VPC dengan memilih subnet dan memilih Actions > Edit subnet settings.
Apa itu NAT64?
NAT64 memungkinkan IPv6-only layanan Anda di Amazon VPC untuk berkomunikasi dengan IPv4-only layanan dalam VPC yang sama (di subnet yang berbeda) atau VPC yang terhubung, di jaringan lokal Anda, atau melalui internet.
NAT64 secara otomatis tersedia di gateway NAT yang ada atau pada gateway NAT baru yang Anda buat. Ini bukan fitur yang Anda aktifkan atau nonaktifkan. Subnet tempat gateway NAT berada tidak perlu menjadi subnet dual-stack agar NAT64 dapat berfungsi.
Setelah Anda mengaktifkan DNS64, jika IPv6-only layanan Anda mengirimkan paket jaringan ke alamat IPv6 yang disintesis melalui gateway NAT, hal berikut terjadi:
Dari
64:ff9b::/96awalan, gateway NAT mengenali bahwa tujuan aslinya adalah IPv4 dan menerjemahkan paket IPv6 ke IPv4 dengan mengganti:-
Sumber IPv6 dengan IP pribadinya sendiri yang diterjemahkan ke alamat IP Elastic oleh gateway internet.
-
Tujuan IPv6 ke IPv4 dengan memotong awalan.
64:ff9b::/96
-
Gerbang NAT mengirimkan paket IPv4 yang diterjemahkan ke tujuan melalui gateway internet, gateway pribadi virtual, atau gateway transit dan memulai koneksi.
IPv4-only Host mengirimkan kembali paket respons IPv4. Setelah koneksi dibuat, NAT gateway menerima respon paket IPv4 dari host eksternal.
Paket respons IPv4 ditujukan untuk gateway NAT, yang menerima paket dan de-NATS mereka dengan mengganti IP (IP tujuan) dengan alamat IPv6 host dan menunggu kembali
64:ff9b::/96ke alamat IPv4 sumber. Paket kemudian mengalir ke host mengikuti rute lokal.
Dengan cara ini, gateway NAT memungkinkan IPv6-only beban kerja Anda di subnet untuk berkomunikasi dengan IPv4-only layanan di luar subnet.
Konfigurasikan DNS64 dan NAT64
Ikuti langkah-langkah di bagian ini untuk mengkonfigurasi DNS64 dan NAT64 untuk mengaktifkan komunikasi dengan layanan. IPv4-only
Daftar Isi
Aktifkan komunikasi dengan IPv4-only layanan di internet dengan AWS CLI
Jika Anda memiliki subnet dengan IPv6-only beban kerja yang perlu berkomunikasi dengan IPv4-only layanan di luar subnet, contoh ini menunjukkan cara mengaktifkan IPv6-only layanan ini untuk berkomunikasi dengan IPv4-only layanan di internet.
Anda harus terlebih dahulu mengkonfigurasi gateway NAT di subnet publik (terpisah dari subnet yang berisi beban IPv6-only kerja). Misalnya, subnet yang berisi gateway NAT harus memiliki 0.0.0.0/0 rute yang menunjuk ke gateway internet.
Selesaikan langkah-langkah ini untuk mengaktifkan IPv6-only layanan ini untuk terhubung dengan IPv4-only layanan di internet:
Tambahkan tiga rute berikut ke tabel rute subnet yang berisi beban IPv6-only kerja:
Rute IPv4 (jika ada) menunjuk ke gateway NAT.
64:ff9b::/96rute menunjuk ke gateway NAT. Ini akan memungkinkan lalu lintas dari IPv6-only beban kerja Anda yang ditujukan untuk IPv4-only layanan dirutekan melalui gateway NAT.::/0Rute IPv6 menunjuk ke gateway internet khusus keluar (atau gateway internet).
Perhatikan bahwa menunjuk
::/0ke gateway internet akan memungkinkan host IPv6 eksternal (di luar VPC) untuk memulai koneksi melalui IPv6.aws ec2 create-route --route-table-idrtb-34056078--destination-cidr-block0.0.0.0/0--nat-gateway-idnat-05dba92075d71c408aws ec2 create-route --route-table-idrtb-34056078--destination-ipv6-cidr-block64:ff9b::/96--nat-gateway-idnat-05dba92075d71c408aws ec2 create-route --route-table-idrtb-34056078--destination-ipv6-cidr-block::/0--egress-only-internet-gateway-ideigw-c0a643a9-
Aktifkan kemampuan DNS64 di subnet yang berisi beban kerja. IPv6-only
aws ec2 modify-subnet-attribute --subnet-idsubnet-1a2b3c4d--enable-dns64
Sekarang, sumber daya di subnet pribadi Anda dapat membuat koneksi stateful dengan layanan IPv4 dan IPv6 di internet. Konfigurasikan grup keamanan dan NACL Anda dengan tepat untuk memungkinkan lalu lintas keluar dan masuk ke 64:ff9b::/96 lalu lintas.
Aktifkan komunikasi dengan IPv4-only layanan di lingkungan lokal
Amazon Route 53 Resolver memungkinkan Anda meneruskan kueri DNS dari VPC ke jaringan lokal dan sebaliknya. Anda dapat melakukan ini dengan melakukan hal berikut:
Anda membuat titik akhir outbound Route 53 Resolver di VPC dan menetapkannya alamat IPv4 yang Anda inginkan untuk meneruskan kueri dari Route 53 Resolver. Untuk resolver DNS lokal Anda, ini adalah alamat IP yang berasal dari kueri DNS dan, oleh karena itu, harus alamat IPv4.
-
Anda membuat satu atau beberapa aturan yang menentukan nama domain dari kueri DNS yang ingin Route 53 Resolver diteruskan ke resolver lokal Anda. Anda juga menentukan alamat IPv4 dari resolver lokal.
-
Sekarang setelah Anda menyiapkan titik akhir outbound Route 53 Resolver, Anda perlu mengaktifkan DNS64 pada subnet yang berisi beban kerja Anda. IPv6-only Anda juga perlu merutekan data apa pun yang ditujukan untuk jaringan lokal Anda melalui gateway NAT.
Cara kerja DNS64 untuk IPv4-only tujuan di jaringan lokal:
Anda menetapkan alamat IPv4 ke titik akhir keluar Route 53 Resolver di VPC Anda.
Kueri DNS dari layanan IPv6 Anda pergi ke Route 53 Resolver melalui IPv6. Route 53 Resolver mencocokkan kueri dengan aturan penerusan dan mendapatkan alamat IPv4 untuk resolver lokal Anda.
Route 53 Resolver mengubah paket query dari IPv6 ke IPv4 dan meneruskannya ke titik akhir keluar. Setiap alamat IP titik akhir mewakili satu ENI yang meneruskan permintaan ke alamat IPv4 lokal dari resolver DNS Anda.
Resolver lokal mengirimkan paket respons melalui IPv4 kembali melalui titik akhir keluar ke Route 53 Resolver.
-
Dengan asumsi kueri dibuat dari DNS64-enabled subnet, Route 53 Resolver melakukan dua hal:
Memeriksa isi paket respons. Jika ada alamat IPv6 dalam catatan, itu menyimpan konten apa adanya, tetapi jika hanya berisi catatan IPv4. Ini mensintesis catatan IPv6 juga dengan mendahului
64:ff9b::/96ke alamat IPv4.-
Kemas ulang konten dan mengirimkannya ke layanan di VPC Anda melalui IPv6.