
Tere tulemast! Olete jĂ”udnud kursuse viiendasse Ă”ppetundi. . Lehelt Oleme tutvunud turvapoliitikate toimimisega. NĂŒĂŒd on aeg lasta kohalikel kasutajatel Internetti. Selleks vaatame selles Ă”ppetunnis NAT-mehhanismi toimimist.
Lisaks kasutajate Internetti laskmisele vaatame ka meetodit siseteenuste avaldamiseks. Allpool on lĂŒhike teooria videost ja ka ise videolood.
NAT (Network Address Translation) tehnoloogia on IP-aadresside muutmise mehhanism vĂ”rgupakettides. Fortineti kontekstis jaguneb NAT kaheks tĂŒĂŒbiks: Source NAT ja Destination NAT.
Nimed rÀÀgivad enda eest â Source NAT kasutamisel muudetakse allika aadressi, Destination NAT kasutamisel sihtaadressi.
Lisaks on NAT-i seadmise variante mitu â Firewall Policy NAT ja Central NAT.

Esimese juhul peavad Source ja Destination NAT olema seadistatud iga turvapoliitika jaoks. Sellisel juhul kasutab Source NAT kas vĂ€lise liidese IP-aadressi vĂ”i eelnevalt seadistatud IP Pooli. Destination NAT kasutab eelnevalt seadistatud objekti (nn VIP â Virtual IP) sihtaadressina.
Central NAT'i kasutamisel on Source ja Destination NAT konfiguratsioon koheselt seadistatud kogu seadmele (vÔi virtuaalsele domeenile). Sel juhul rakendatakse NAT parameetreid kÔigile poliitikatele, sÔltuvalt Source NAT ja Destination NAT reeglitest.
Source NAT reeglid seadistatakse kesksetes Source NAT poliitikates. Destination NAT konfigureeritakse DNAT menĂŒĂŒst, kasutades IP-aadresse.
KĂ€esolevas Ă”ppetĂŒkis kĂ€sitleme ainult Firewall Policy NAT'i â praktika nĂ€itab, et see konfiguratsioonivalik esineb palju sagedamini kui Central NAT.
Nagu ma juba ĂŒtlesin, on Firewall Policy Source NAT konfigureerimisel kaks seadistusvarianti: IP-aadresse asendamine vĂ€ljuva liidesega vĂ”i IP-aadressilt eelnevalt seadistatud IP-aadresside basseinilt. See nĂ€eb vĂ€lja umbes nagu alloleval joonisel. Edasi rÀÀgin lĂŒhidalt vĂ”imalike basseinide kohta, kuid praktikas vaatame ainult vĂ€ljuva liidese aadressi varianti â meie maketis ei ole IP-aadresside basseinid meile vajalikud.

IP bassein mÀÀratleb ĂŒhe vĂ”i mitu IP-aadressi, mida kasutatakse sessiooni jooksul allika aadressina. Need IP-aadressid asendavad FortiGate'i vĂ€ljuva liidese IP-aadressi.
FortiGate'i seadistamiseks on neli erinevat IP-aadresse kogumit:
- Ăleminek
- Ăks-ĂŒhele
- Fikseeritud portide vahemik
- Portide ploki jaotamine
Ăleminek on peamine IP-aadresside kogum. Selles muudetakse IP-aadresse vastavalt paljusest ĂŒhele vĂ”i paljusest paljudele. Samuti kasutatakse portide ĂŒlekandmist. Vaatame diagrammi allpool. Meil on pakett, millel on kindlad Source ja Destination vĂ€ljad. Kui see paketiga seondub tulemĂŒĂŒripoliitikaga, mis lubab sellele paketile juurdepÀÀsu vĂ€lisse vĂ”rku, kehtib sellele NAT-reegel. Sellega asendatakse paketi Source vĂ€li ĂŒhega IP-aadressidest, mis on mÀÀratud IP-kogumis.

Ăks-ĂŒhele tĂŒĂŒpi kogumis mÀÀratakse samuti arvukalt vĂ€liseid IP-aadresse. Kui pakett langeb tulemĂŒĂŒrireegli alla koos aktiveeritud NAT-reegliga, muudetakse Source vĂ€li IP-aadressiks, mis kuulub antud kogumisse. Asendamine toimub reegli kohaselt â "esimene saab, esimene teenindatakse". Selguse huvides vaatame nĂ€idet.
Kohalikust vĂ”rgust arvuti, mille IP-aadress on 192.168.1.25, saadab paketi vĂ€lisingonesse. See kuulub NAT reegli alla ja Source vĂ€li muutub esimese IP-aadressi jĂ€rgi puul, meie puhul 83.235.123.5. Tuleb mĂ€rkida, et selle IP-puuli kasutamisel ei kasutata portide tĂ”lget. Kui seejĂ€rel saadab sama kohalikust vĂ”rgust arvuti, mille aadress on nĂ€iteks 192.168.1.35, paketi vĂ€lisingonesse ja satub ka sellele NAT reeglile, muutub selle paketi Source vĂ€li IP-aadressiks 83.235.123.6. Kui puulis ei jÀÀ rohkem aadresse, lĂŒkatakse jĂ€rgmised ĂŒhendused tagasi. See tĂ€hendab, et meie NAT reegli alla vĂ”ivad korraga kuuluda 4 arvutit.

FIxed Port Range seob omavahel sisemised ja vĂ€lishaadad IP-aadressid. Portide tĂ”lge on samuti vĂ€lja lĂŒlitatud. See vĂ”imaldab fikseerida sisemiste IP-aadresside puu alguse vĂ”i lĂ”pu vĂ€lishaadade puu alguse vĂ”i lĂ”puga. Ajal, nagu allpool, seostatakse sisemine aadrire tase 192.168.1.25 â 192.168.1.28 vĂ€lishaadade puuga 83.235.123.5 â 83.235.125.8.

Port Block Allocation â see IP plokk kasutatakse portide ploki jagamiseks IP ploki kasutajatele. Peale IP ploki tuleb siia mĂ€rkida ka kaks parameetrit â ploki suurus ja plokkide arv, mis on antud igale kasutajale.

NĂŒĂŒd vaatame tehnoloogiat Destination NAT. See pĂ”hineb virtuaalsel IP aadressil (VIP). Pakettide puhul, mis kuuluvad Destination NAT reeglite alla, muudetakse sihtaadressi vĂ€ljad: tavaliselt muudetakse avalikku interneti aadressi privaatseks serveri aadressiks. Virtuaalseid IP aadresse kasutatakse tulemĂŒĂŒripoliitikates sihtaadressina.
Standardsed virtuaalsed IP aadressid on Static NAT. See on vĂ€liste ja sisemiste aadresside ĂŒks-ĂŒhele vastavus.
Static NAT asemel saab virtuaalseid aadresse piirata konkreetsete portide suunamisega. NÀiteks seondada vÀlisest aadressist 8080 korraldusega sisemisele IP aadressile port 80.
Allolevas nĂ€ites ĂŒritab aadressiga 172.17.10.25 arvuti pÀÀseda ligi aadressile 83.235.123.20 lĂ€bi port 80. See ĂŒhendus kuulub DNAT reegli alla, seega muudetakse sihtaadressiks 10.10.10.10.

Videos kÀsitletakse teooriat ja tuuakse vÀlja praktilised nÀited Source ja Destination NAT-i seadistamisest.

JĂ€rgmistes tundides liikume edasi kasutajate turvalisuse tagamise teemal internetis. Konkreetselt kĂ€sitleme jĂ€rgmises tunnis veebifiltrimise ja rakenduste kontrollimise funktsionaalsust. Ărge jÀÀge seda maha â jĂ€lgige meie kanaleid, et olla kursis uuendustega:
Allikas: habr.com
