CyberMDX məlumatları təqdim etdi

CyberMDX məlumatları təqdim etdi

Salam! Beşinci dərsə xoş gəlmisiniz Fortinet Başlanğıc. keçən dərsdə Təhlükəsizlik siyasətləri ilə işimizi başa çatdırdıq. İndi yerli istifadəçiləri İnternete buraxma vaxtıdır. Bu dərsdə NAT mexanizmini nəzərdən keçirəcəyik.
İstifadəçiləri İnternete buraxmaqla yanaşı, daxili xidmətlərin yayımlanması metodunu da müzakirə edəcəyik. Aşağıda videodan qısa nəzəriyyə və dərsin özü təqdim olunur.
NAT (Şəbəkə Ünvan Tərcüməsi) texnologiyası şəbəkə paketlərinin IP ünvanlarını çevirmək üçün mexanizmdir. Fortinet-də NAT iki növü var: Mənbə NAT və Təyinat NAT.

Adlar özlərini izah edir — Mənbə NAT istifadə edilərkən mənbə ünvanı dəyişir, Təyinat NAT istifadə edilərkən isə təyinat ünvanı.

Bundan əlavə, NAT ayarlarının bir neçə variantı da var — Firewall Siyasəti NAT və Mərkəzi NAT.

CyberMDX məlumatları təqdim etdi

Birinci variantdan istifadə edərkən Mənbə və Təyinat NAT hər bir təhlükəsizlik siyasəti üçün tənzimlənməlidir. Belə olduğu halda, Mənbə NAT çıxan interfeysin IP ünvanını və ya əvvəlcədən təyin olunmuş IP Pool-u istifadə edir. Təyinat NAT isə təyinat ünvanı kimi əvvəlcədən təyin olunmuş obyekt (VIP - Virtual IP) istifadə edir.

Mərkəzi NAT istifadə edildikdə, Mənbə və Təyinat NAT konfiqurasiyası dərhal bütün cihaz (və ya virtual domen) üçün həyata keçirilir. Bu halda, NAT parametrləri bütün siyasətlərə tətbiq edilir, Mənbə NAT və Təyinat NAT qaydalarına əsasən.

Mənbə NAT qaydaları mərkəzi Mənbə NAT siyasətində tənzimlənir. Təyinat NAT isə IP ünvanları istifadə edərək DNAT menyusundan konfiqurasiya olunur.

Bu dərsdə yalnız Firewall Siyasəti NAT-ı nəzərdən keçirəcəyik — təcrübə göstərir ki, bu konfigurasiya növü Mərkəzi NAT-dan daha çox rast gəlinir.

Dediyim kimi, Firewall Siyasəti Mənbə NAT konfiqurasiyasında iki tənzimləmə variantı var: IP ünvanını çıxan interfeysin ünvanı ilə və ya əvvəlcədən təyin olunmuş IP ünvanları basitləri ilə dəyişmək. Bu aşağıdakı şəkil kimi görünür. Daha sonra mən mümkün genişliklər haqqında qısa məlumat verəcəm, lakin praktiki olaraq biz yalnız çıxan interfeysin ünvanı olan variantı nəzərdən keçəcəyik — bizim maketimizdə IP ünvanları üçün analizlərə ehtiyacımız yoxdur.

CyberMDX məlumatları təqdim etdi

IP pool bir və ya bir neçə IP ünvanını müəyyən edir ki, bu da sessiya müddətində mənbə ünvanı kimi istifadə olunacaq. Bu IP ünvanları FortiGate-in çıxan interfeys IP ünvanı yerinə istifadə ediləcək.

FortiGate-da quraşdırıla bilən 4 növ IP hovuzu vardır.

  • Overload
  • One-to-one
  • Sabit Port Aralığı
  • Port bloku ayrılması

Overload əsas IP hovuzudur. Bu hovuzda IP ünvanları çoxdan birə və ya çoxdan bir neçəyə dönüşdürülür. Həmçinin portların transformasiyası üçün istifadə olunur. Aşağıdakı şəkildən göstərilən sxemi nəzərdən keçirək. Müəyyən Source və Destination sahələri olan bir paketimiz var. Bu paket, onu xarici şəbəkəyə girişinə icazə verən bir müdafiə siyasətinə uyğun gəldikdə, NAT qaydası tətbiq olunur. Nəticə olaraq, bu paketin Source sahəsi IP hovuzunda olan IP ünvanlarından biri ilə dəyişdirilir.

CyberMDX məlumatları təqdim etdi

One to One type hovuzda bir çox xarici IP ünvanı da müəyyən edilir. NAT qaydası aktiv olan bir müdafiə siyasətinə uyğun gələn paketə daxil olduqda, bu paketin Source sahəsindəki IP adresi həmin hovuzdakı ünvanlardan biri ilə dəyişdirilir. Dəyişdirmə "ilk daxil oldu, ilk xidmət olundu" qaydasına əsaslanır. Anlayışımızı artırmaq üçün bir nümunəyə baxaq.

192.168.1.25 IP ünvanına malik lokal şəbəkədən bir kompüter xarici şəbəkəyə paketi göndərir. Paket NAT qaydasına uyğun gəlir və Source sahəsi bizim halda hovuzdan olan ilk IP ünvanı olan 83.235.123.5 ilə dəyişdirilir. Qeyd etmək lazımdır ki, bu IP hovuzunu istifadə edərkən portların transformasiyası tətbiq edilmir. Əgər eyni lokal şəbəkədən 192.168.1.35 ünvanlı kompüter də xarici şəbəkəyə paket göndərsə və bu NAT qaydasına daxil olarsa, həmin paketin Source sahəsindəki IP ünvanı 83.235.123.6 ilə dəyişdiriləcəkdir. Hovuzda daha ünvan qalmadıqda, sonrakı qoşulmalar rədd ediləcəkdir. Yəni, bu halda bizim NAT qaydamız eyni anda 4 kompüterə təsir edə bilər.

CyberMDX məlumatları təqdim etdi

Sabit Port Aralığı daxili və xarici IP ünvan aralıqlarını bir-biri ilə əlaqələndirir. Port transformasiyası da deaktivdir. Bu, daxili IP ünvan hovuzunun başlanğıcı və ya sonunu xarici IP ünvan hovuzunun başlanğıcı və ya sonu ilə möhkəm bağlamağa imkan verir. Aşağıda verilmiş nümunədə, daxili ünvan hovuzu 192.168.1.25 — 192.168.1.28, xarici ünvan hovuzu 83.235.123.5 — 83.235.125.8 ilə uyğun gəlir.

CyberMDX məlumatları təqdim etdi

Port Bloku Ayrılması — bu IP hovuzu IP hovuzunun istifadəçiləri üçün bir port bloku ayırmaq üçün istifadə olunur. IP hovuzunun özündən başqa, burada iki parametr də göstərilməlidir — blokun ölçüsü və hər istifadəçi üçün ayrılan blokların sayı.

CyberMDX məlumatları təqdim etdi

İndi Destination NAT texnologiyasına baxaq. Bu, virtual IP ünvanları (VIP) əsasında qurulmuşdur. Destination NAT qaydalarına uyğun olan paketlərin IP ünvanı Destination sahəsində dəyişdirilir: adətən, ictimai internet ünvanı serverin şəxsi ünvanı ilə dəyişdirilir. Virtual IP ünvanları, firewall siyasətlərində Destination sahəsi olaraq istifadə olunur.

Standart tip virtual IP ünvanları — Static NAT-dır. Bu, xarici və daxili ünvanlar arasında birbirlərinə uyğun olan bir əlaqədir.

Static NAT yerinə, virtual ünvanları müəyyən portların yönləndirilməsi ilə məhdudlaşdıra bilərsiniz. Məsələn, 8080 portu ilə xarici ünvan ilə əlaqəni 80 portu ilə daxili IP ünvanı ilə əlaqələndirmək.

Aşağıda verilmiş nümunədə, 172.17.10.25 ünvanlı kompüter, 80 portu ilə 83.235.123.20 ünvanına daxil olmağa çalışır. Bu əlaqə DNAT qaydasına daxil olduğu üçün, məqsəd IP ünvanı 10.10.10.10-a dəyişdirilir.

CyberMDX məlumatları təqdim etdi

Videoda, nəzəriyyə və Source və Destination NAT konfiqurasiyası ilə bağlı praktiki nümunələr təqdim olunur.

Videonu izləyin

Sonrakı dərslərdə istifadəçilərin internetdə təhlükəsizliyini təmin etməyə keçəcəyik. Xüsusilə, növbəti dərsdə veb filtrasiyası və tətbiq nəzarəti funksionallığı ətrafında müzakirə aparacağıq. Onu qaçırmamaq üçün, aşağıdakı kanallarda yenilikləri izləyin:

Youtube
Vkontaktelər Qrupu
Yandex Zen
Bizim sayt
Telegram kanalı

Mənbə: habr.com

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster