
Tere! Tere tulemast kursuse viiendale tunnile . Sellel Oleme tutvunud turvapoliitikate tööga. NĂŒĂŒd on aeg lasta kohalikud kasutajad Internetti. Selleks vaatleme sel osal NAT-mehhanismi toimimist.
Lisaks kasutajate vĂ€lja viimisele Internetti kĂ€sitleme ka siseprogrammide avaldamise meetodit. Videost on allpool esitatud lĂŒhike teooria ja ka videoĂ”petus.
NAT (Network Address Translation) tehnoloogia on vĂ”rgupaketite IP-aadresside muutmise mehhanism. Fortineti kontekstis jaguneb NAT kaheks tĂŒĂŒbiks: Source NAT ja Destination NAT.
Nimed rÀÀgivad enda eest â Source NAT kasutamisel muudetakse lĂ€hteaadressi, Destination NAT kasutamisel sihtaadressi.
Lisaks sellele on NAT-i seadistamiseks ka mitu varianti â Firewall Policy NAT ja Central NAT.

Esimese variandi kasutamisel peavad Source ja Destination NAT olema iga turvapoliitika jaoks seadistatud. Sel juhul kasutab Source NAT kas vĂ€lise liidese IP-aadressi vĂ”i eelnevalt seadistatud IP-aqu. Destination NAT kasutab sihtaadressina eelnevalt seadistatud objekti (nii nimetatud VIP â Virtual IP).
Central NAT-i kasutamisel konfigureeritakse Source ja Destination NAT kogu seadme (vÔi virtuaalse domeeni) jaoks korraga. Sel juhul rakendatakse NAT-i parameetreid kÔigile poliitikatele, sÔltuvalt Source NAT-i ja Destination NAT-i reeglitest.
Source NAT reeglid seadistatakse keskse Source NAT poliitikas. Destination NAT konfigureeritakse DNAT menĂŒĂŒst IP-aadresside abil.
Selles osas vaatleme ainult Firewall Policy NAT-i â praktika nĂ€itab, et see seadistamisvariant esineb palju sagedamini kui Central NAT.
Kuidas ma juba ĂŒtlesin, on Firewall Policy Source NAT-i seadistamisel kaks varianti: kas vĂ€lise liidese IP-aadress asendamine vĂ”i IP-aadress eelnevalt seadistatud IP-aadresside puul. See nĂ€eb vĂ€lja umbes nagu alloleval joonisel. Edasi rÀÀgin lĂŒhidalt vĂ”imalikest puulistest, kuid praktikas vaatame ainult vĂ€lise liidese aadressi varianti â meie maketil ei ole IP-aadresside puule kĂŒsimust.

IP-pool mÀÀrab ĂŒhe vĂ”i mitu IP-aadressi, mida kasutatakse allikaaadressina seansi jooksul. Need IP-aadressid kasutatakse FortiGate'i vĂ€lise liidese IP-aadressi asendamiseks.
FortiGate'il on neli tĂŒĂŒpi IP-poolide seadistamiseks:
- Yksuse ĂŒlekandmine
- Ăks-ĂŒhele
- Fikseeritud portide vahemik
- Portide ploki jaotamine
Yksuse ĂŒlekandmine on peamine IP-pool. Selles muudavad IP-aadressid oma kuju, toimides palju ĂŒhele vĂ”i palju mitmele. Kasutatakse ka portide ĂŒlekandmist. Vaatame allolevas joonisel esitatud skeemi. Meil on pakett, millel on kindlad Source ja Destination vĂ€ljad. Kui see pÀÀseb lĂ€bi tulemĂŒĂŒripoliitika, mis vĂ”imaldab sellel paketil vĂ€lisse vĂ”rku minna, rakendatakse sellele NAT reeglit. Tulemusena muudetakse selle paketi Source vĂ€li ĂŒheks IP-aadressiks, mis on mÀÀratud IP-poolis.

Ăks-ĂŒhele poolis mÀÀratakse samuti mitu vĂ€lise IP-aadressi. Kui pakett lĂ€bib tulemĂŒĂŒripoliitikat, mis sisaldab aktiveeritud NAT reeglit, muudetakse Source vĂ€li aadressiks, mis kuulub sellele poolile. Asendamine toimub reegli jĂ€rgi â "esimene saab, esimene teenindatakse". Et selgem oleks, vaatame nĂ€idet.
Kohalikust vĂ”rgust arvuti IP-aadressiga 192.168.1.25 saadab paketi vĂ€lisse vĂ”rku. See satub NAT reegli alla ja Source vĂ€li muudetakse esimeseks IP-aadressiks poolis, meie juhul 83.235.123.5. Tuleb mĂ€rkida, et selle IP-pooli kasutamisel portide ĂŒlekandmine ei toimi. Kui seejĂ€rel sama kohalikust vĂ”rgust arvuti IP-aadressiga 192.168.1.35 saadab paketi vĂ€lisse vĂ”rku ja satub samuti NAT reegli alla, muudetakse selle paketi Source vĂ€li aadressiks 83.235.123.6. Kui poolis ei ole enam aadresse, jÀÀvad jĂ€rgmised ĂŒhendused tagasi lĂŒkatud. Seega meie NAT reegli alla vĂ”ivad samaaegselt sattuda neli arvutit.

Fikseeritud portide vahemik seob omavahel sisemised ja vĂ€lised IP-aadresside vahemikud. Portide ĂŒlekandmine on samuti vĂ€lja lĂŒlitatud. See vĂ”imaldab fikseeritult siduda sisemise IP-aadresside pooli alguse vĂ”i lĂ”pu vĂ€liste IP-aadresside pooli alguse vĂ”i lĂ”pu. Allolevas nĂ€ites sisemine IP-aadresside pool 192.168.1.25 â 192.168.1.28 vastandatakse vĂ€lisele IP-aadresside poolile 83.235.123.5 â 83.235.125.8.

Portide ploki jaotamine â seda IP-pooli kasutatakse, et eraldada portide plokk IP-pooli kasutajatele. Lisaks iseendale peab siin olema mÀÀratud kaks parameetrit â ploki suurus ja plokkide arv, mis on jagatud iga kasutaja jaoks.

NĂŒĂŒd vaatame tehnoloogiat Destination NAT. See pĂ”hineb virtuaalsetel IP-aadressidel (VIP). Pakettide puhul, mis alluvad Destination NAT reeglitele, muudetakse sihtkoht IP-aadressi: tavaliselt muudetakse avalik internetiaadress privaatseks serveri aadressiks. Virtuaalseid IP-aadresse kasutatakse tulemĂŒĂŒride poliitikates sihtlahterena.
Standardsed virtuaalsed IP-aadressid on Static NAT. See tĂ€hendab, et vĂ€lised ja sisemised aadressid vastavad ĂŒksteisele ĂŒksĂŒhele.
Static NAT-i asemel saab virtuaalseid aadresse piirata konkreetsete sadamate edastamisega. NĂ€iteks saab vĂ€lise aadressi ĂŒhendusi sadamal 8080 seostada sisemise IP-aadressiga sadamal 80.
Alltoodud nĂ€ites pĂŒĂŒab arvuti aadressiga 172.17.10.25 pÀÀseda aadressile 83.235.123.20 sadamal 80. See ĂŒhendus allub DNAT reeglile, seega muudetakse sihtkoht IP-aadress 10.10.10.10.

Videos kÀsitletakse teooriat ning antakse praktilised nÀited Source ja Destination NAT seadistamisest.

Tulevastes tundides liigume edasi kasutajate turvalisuse tagamisel internetis. TÀpsemalt kÀsitleme jÀrgmisel tunnil veebifiltrimise ja rakenduste kontrollimise funktsioone. Et seda mitte maha magada, jÀlgige vÀrskendusi jÀrgmistes kanalites:
Allikas: habr.com
