8. Check Point Darba sākŔana R80.20. NAT

8. Check Point Darba sākŔana R80.20. NAT

Laipni lÅ«dzam 8. nodarbÄ«bā. NodarbÄ«ba ir ļoti svarÄ«ga, jo... Pēc pabeigÅ”anas varēsiet konfigurēt interneta piekļuvi saviem lietotājiem! Man jāatzÄ«st, ka daudzi cilvēki Å”ajā brÄ«dÄ« pārtrauc iestatÄ«Å”anu šŸ™‚ Bet mēs neesam viens no tiem! Un mums vēl priekŔā ir daudz interesantu lietu. Un tagad pie mÅ«su nodarbÄ«bas tēmas.

Kā jÅ«s droÅ”i vien jau uzminējāt, Å”odien mēs runāsim par NAT. Esmu pārliecināts, ka visi, kas skatās Å”o nodarbÄ«bu, zina, kas ir NAT. Tāpēc mēs sÄ«kāk neaprakstÄ«sim, kā tas darbojas. Es tikai vēlreiz atkārtoÅ”u, ka NAT ir adreÅ”u tulkoÅ”anas tehnoloÄ£ija, kas tika izgudrota, lai ietaupÄ«tu "balto naudu", t.i. publiskās IP (tās adreses, kas tiek marÅ”rutētas internetā).

IepriekŔējā nodarbÄ«bā jÅ«s, iespējams, jau pamanÄ«jāt, ka NAT ir daļa no piekļuves kontroles politikas. Tas ir diezgan loÄ£iski. Programmā SmartConsole NAT iestatÄ«jumi tiek ievietoti atseviŔķā cilnē. Å odien noteikti tur apskatÄ«simies. Kopumā Å”ajā nodarbÄ«bā mēs apspriedÄ«sim NAT veidus, konfigurēsim piekļuvi internetam un apskatÄ«sim klasisko portu pāradresācijas piemēru. Tie. funkcionalitāte, kas visbiežāk tiek izmantota uzņēmumos. Sāksim.

Divi veidi, kā konfigurēt NAT

Check Point atbalsta divus NAT konfigurÄ“Å”anas veidus: Automātiskais NAT Šø Rokasgrāmata NAT. Turklāt katrai no Ŕīm metodēm ir divi tulkoÅ”anas veidi: Slēpt NAT Šø Statisks NAT. Kopumā tas izskatās Ŕādi:

8. Check Point Darba sākŔana R80.20. NAT

Es saprotu, ka, visticamāk, tagad viss izskatās ļoti sarežģīti, tāpēc apskatīsim katru veidu nedaudz sīkāk.

Automātiskais NAT

Tas ir ātrākais un vienkārŔākais veids. NAT konfigurÄ“Å”ana tiek veikta tikai ar diviem klikŔķiem. Viss, kas jums jādara, ir atvērt vajadzÄ«gā objekta rekvizÄ«tus (vai tas bÅ«tu vārteja, tÄ«kls, resursdators utt.), Dodieties uz cilni NAT un pārbaudiet ā€œPievienojiet automātiskās adreses tulkoÅ”anas noteikumus" Å eit jÅ«s redzēsiet lauku - tulkoÅ”anas metodi. Kā minēts iepriekÅ”, ir divi no tiem.

8. Check Point Darba sākŔana R80.20. NAT

1. Aitomatic Hide NAT

Pēc noklusējuma tas ir Slēpt. Tie. Å”ajā gadÄ«jumā mÅ«su tÄ«kls "slēpsies" aiz kādas publiskas IP adreses. Å ajā gadÄ«jumā adresi var iegÅ«t no vārtejas ārējā interfeisa vai norādÄ«t kādu citu. Å o NAT veidu bieži sauc par dinamisku vai daudzi pret vienu, jo Vairākas iekŔējās adreses tiek tulkotas vienā ārējā. Protams, tas ir iespējams, izmantojot dažādus portus apraides laikā. Hide NAT darbojas tikai vienā virzienā (no iekÅ”puses uz āru) un ir ideāli piemērots vietējiem tÄ«kliem, kad jums vienkārÅ”i jānodroÅ”ina piekļuve internetam. Ja trafiks tiek iniciēts no ārēja tÄ«kla, NAT, protams, nedarbosies. Izrādās, ka tā ir papildu aizsardzÄ«ba iekŔējiem tÄ«kliem.

2. Automātiskā statiskā NAT

Slēpt NAT ir labs ikvienam, taču, iespējams, jums ir jānodroÅ”ina piekļuve no ārējā tÄ«kla kādam iekŔējam serverim. Piemēram, uz DMZ serveri, kā mÅ«su piemērā. Å ajā gadÄ«jumā mums var palÄ«dzēt Static NAT. To ir arÄ« diezgan viegli iestatÄ«t. Pietiek objekta rekvizÄ«tos nomainÄ«t tulkoÅ”anas metodi uz Static un norādÄ«t publisko IP adresi, kas tiks izmantota NAT (skat. attēlu augstāk). Tie. ja kāds no ārējā tÄ«kla piekļūst Å”ai adresei (jebkurā portā!), tad pieprasÄ«jums tiks pārsÅ«tÄ«ts uz serveri ar iekŔējo IP. Turklāt, ja serveris pats pieslēdzas tieÅ”saistē, arÄ« tā IP mainÄ«sies uz mÅ«su norādÄ«to adresi. Tie. Tas ir NAT abos virzienos. To sauc arÄ« viens pret vienu un dažreiz tiek izmantots publiskajiem serveriem. Kāpēc "dažreiz"? Jo tam ir viens liels trÅ«kums ā€“ publiskā IP adrese ir pilnÄ«bā aizņemta (visi porti). Nevar izmantot vienu publisko adresi dažādiem iekŔējiem serveriem (ar dažādiem portiem). Piemēram, HTTP, FTP, SSH, SMTP utt. Manuālais NAT var atrisināt Å”o problēmu.

Rokasgrāmata NAT

Manuālā NAT Ä«patnÄ«ba ir tāda, ka tulkoÅ”anas noteikumi ir jāizveido paÅ”am. Tajā paŔā NAT cilnē piekļuves kontroles politikā. Tajā paŔā laikā manuālā NAT ļauj izveidot sarežģītākus tulkoÅ”anas noteikumus. Jums ir pieejami Ŕādi lauki: Original Source, Original Destination, Original Services, Translated Source, Translated Destination, Translated Services.

8. Check Point Darba sākŔana R80.20. NAT

Šeit ir iespējami arī divi NAT veidi - Slēpt un Statiskais.

1. Manuāli Slēpt NAT

Paslēpt NAT Å”ajā gadÄ«jumā var izmantot dažādās situācijās. Pāris piemēri:

  1. Piekļūstot noteiktam resursam no vietējā tÄ«kla, vēlaties izmantot citu apraides adresi (atŔķirÄ«gu no tās, kas tiek izmantota visos citos gadÄ«jumos).
  2. Vietējā tÄ«klā ir milzÄ«gs skaits datoru. Automātiskā NAT slēpÅ”ana Å”eit nedarbosies, jo... Izmantojot Å”o iestatÄ«jumu, ir iespējams iestatÄ«t tikai vienu publisku IP adresi, aiz kuras ā€œslēpsiesā€ datori. Iespējams, ka apraidei vienkārÅ”i nav pietiekami daudz portu. Ir, kā jÅ«s atceraties, nedaudz vairāk par 65 tÅ«kstoÅ”iem. Turklāt katrs dators var Ä£enerēt simtiem sesiju. Manuāli paslēpt NAT ļauj iestatÄ«t publisko IP adreÅ”u kopu laukā Tulkotais avots. Tādējādi palielinās iespējamo NAT tulkojumu skaits.

2. Manuāla statiskā NAT

Statiskais NAT tiek izmantots daudz biežāk, manuāli veidojot tulkoÅ”anas noteikumus. Klasisks piemērs ir portu pāradresācija. GadÄ«jums, kad publiskai IP adresei (kas var piederēt vārtejai) tiek piekļūts no ārēja tÄ«kla noteiktā portā un pieprasÄ«jums tiek pārtulkots iekŔējā resursā. Laboratorijas darbā mēs pārsÅ«tÄ«sim 80. portu uz DMZ serveri.

Video pamācība


Sekojiet līdzi informācijai un pievienojieties mums YouTube kanālu ????

Avots: www.habr.com

Pievieno komentāru