8. Point de vérification Démarrage R80.20. NAT

8. Point de vérification Démarrage R80.20. NAT

Bienvenue dans la 8e leçon. C'est une leçon trĂšs importante, car Ă  son terme, vous pourrez dĂ©jĂ  configurer l'accĂšs Ă  Internet pour vos utilisateurs ! Il faut admettre que beaucoup se contentent de cette configuration 🙂 Mais nous ne sommes pas de ceux-lĂ  ! Et nous avons encore beaucoup de choses intĂ©ressantes Ă  dĂ©couvrir. Passons maintenant au sujet de notre leçon.

Comme vous l'avez probablement deviné, aujourd'hui, nous allons parler de NAT. Je suis sûr que tous ceux qui regardent cette leçon savent ce qu'est le NAT. Donc, nous n'allons pas détailler comment cela fonctionne. Je répÚte simplement que le NAT est une technologie de traduction d'adresses, conçue pour économiser les adresses IP publiques, c'est-à-dire les adresses qui sont routables sur Internet.

Dans la leçon prĂ©cĂ©dente, vous avez certainement remarquĂ© que le NAT fait partie de la politique de contrĂŽle d'accĂšs. C'est tout Ă  fait logique. Dans SmartConsole, les paramĂštres NAT sont regroupĂ©s dans un onglet sĂ©parĂ©. Nous allons y jeter un Ɠil aujourd'hui. En gĂ©nĂ©ral, dans cette leçon, nous discuterons des types de NAT, configurerons l'accĂšs Ă  Internet et examinerons un exemple classique de redirection de port. C'est-Ă -dire la fonctionnalitĂ© souvent utilisĂ©e dans les entreprises. Commençons.

Deux méthodes de configuration du NAT

Check Point prend en charge deux méthodes de configuration du NAT : NAT automatique et NAT manuel. Pour chacune de ces méthodes, il existe deux types de traduction : Hide NAT et NAT statique. En vue générale, cela ressemble à cette image :

8. Point de vérification Démarrage R80.20. NAT

Je comprends que cela peut sembler compliqué pour le moment, donc examinons chaque type un peu plus en détail.

NAT automatique

C'est le moyen le plus rapide et le plus simple. La configuration du NAT se fait littĂ©ralement en deux clics. Il suffit d'ouvrir les propriĂ©tĂ©s de l'objet souhaitĂ© (qu'il s'agisse d'un gateway, d'un rĂ©seau, d'un hĂŽte, etc.), de passer Ă  l'onglet NAT et de cocher la case “Ajouter des rĂšgles de traduction d'adresses automatiques”. Ici, vous verrez Ă©galement le champ - mĂ©thode de traduction. Comme mentionnĂ© prĂ©cĂ©demment, il y en a deux.

8. Point de vérification Démarrage R80.20. NAT

1. NAT masqué automatique

Par dĂ©faut, il s'agit de Hide. Dans ce cas, notre rĂ©seau sera “cachĂ©â€ derriĂšre une adresse IP publique. L'adresse peut ĂȘtre obtenue Ă  partir de l'interface externe du gateway, ou vous pouvez spĂ©cifier une autre adresse. Ce type de NAT est souvent appelĂ© dynamique ou many-to-one, car plusieurs adresses internes sont traduites en une seule adresse externe. Cela est bien sĂ»r possible grĂące Ă  l'utilisation de diffĂ©rents ports lors de la traduction. Le Hide NAT fonctionne uniquement dans un sens (de l’intĂ©rieur vers l’extĂ©rieur) et est idĂ©al pour les rĂ©seaux locaux, lorsqu'il faut simplement garantir un accĂšs Ă  Internet. Si le trafic est initiĂ© depuis un rĂ©seau externe, le NAT ne fonctionnera naturellement pas. Cela constitue en quelque sorte une protection supplĂ©mentaire pour les rĂ©seaux internes.

2. NAT statique automatique

Le Hide NAT est excellent, mais vous pourriez avoir besoin d'un accĂšs depuis l'extĂ©rieur Ă  un serveur interne. Par exemple, un serveur DMZ, comme dans notre exemple. Dans ce cas, le NAT statique peut nous aider. Il se configure Ă©galement assez facilement. Il suffit de changer la mĂ©thode de traduction en Statique dans les propriĂ©tĂ©s de l'objet et d'indiquer l'adresse IP publique qui sera utilisĂ©e pour le NAT (voir l'image ci-dessus). C'est-Ă -dire que si quelqu'un du rĂ©seau externe demande cette adresse (sur n'importe quel port !), la requĂȘte sera redirigĂ©e vers le serveur avec son adresse IP interne. De plus, si ce serveur doit Ă©galement sortir sur Internet, son adresse IP sera changĂ©e pour celle que nous avons spĂ©cifiĂ©e. C'est-Ă -dire que c'est un NAT dans les deux sens. On l'appelle aussi un Ă  un et est parfois utilisĂ© pour des serveurs publics. Pourquoi 'parfois' ? Parce qu'il a un grand inconvĂ©nient : l'adresse IP publique est entiĂšrement rĂ©servĂ©e (tous les ports). On ne peut pas utiliser une seule adresse publique pour diffĂ©rents serveurs internes (avec des ports diffĂ©rents). Par exemple HTTP, FTP, SSH, SMTP, etc. Ce problĂšme peut ĂȘtre rĂ©solu par le NAT manuel.

NAT manuel

La caractĂ©ristique du NAT manuel est qu'il faut crĂ©er soi-mĂȘme les rĂšgles de traduction. Dans l'onglet NAT dans la Politique de ContrĂŽle d'AccĂšs. Le NAT manuel permet Ă©galement de crĂ©er des rĂšgles de traduction plus complexes. Vous avez accĂšs Ă  des champs tels que : Source originale, Destination originale, Services originaux, Source traduite, Destination traduite, Services traduits.

8. Point de vérification Démarrage R80.20. NAT

Deux types de NAT sont également possibles ici : Hide et Statique.

1. NAT Hide manuel

Le Hide NAT peut ĂȘtre utilisĂ© dans diffĂ©rentes situations. Voici quelques exemples :

  1. Lorsque vous accédez à une ressource spécifique depuis un réseau local, vous souhaitez utiliser une autre adresse pour la traduction (différente de celle utilisée pour tous les autres cas).
  2. Dans un réseau local, il y a un grand nombre d'ordinateurs. L'Automatic Hide NAT ne convient pas ici, car avec cette configuration, il est possible de n'attribuer qu'une seule adresse IP publique, derriÚre laquelle se "cachent" les ordinateurs. Il se peut qu'il n'y ait simplement pas assez de ports pour la traduction. Comme vous le savez, il y en a un peu plus de 65 000. Dans ce cas, chaque ordinateur peut générer des centaines de sessions. Manual Hide NAT permet de définir un pool de publics dans le champ Translated Source. d'adresses ip. Ainsi, le nombre possible de traductions NAT augmente.

2. Manual Static NAT

Le Static NAT est beaucoup plus utilisĂ© lors de la crĂ©ation manuelle de rĂšgles de traduction. Un exemple classique est le transfert de ports. C'est le cas oĂč, depuis un rĂ©seau externe, on accĂšde Ă  une adresse IP publique (qui peut appartenir Ă  une passerelle) sur un port spĂ©cifique, et la demande est traduite vers une ressource interne. Dans notre travail de laboratoire, nous allons transfĂ©rer le port 80 vers un serveur DMZ.

Leçon vidéo

Lire la vidéo

chaĂźne YouTube đŸ„‡7. Prise en main de Check Point R80.20. ContrĂŽle d'accĂšs | ProHoster 🙂

Source : habr.com
Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster