5. Fortinet စတင်ခဌင်သ v6.0။ NAT

5. Fortinet စတင်ခဌင်သ v6.0။ NAT

မင်္ဂလာပါ သင်တန်သ၏ ပဉ္စမသင်ခန်သစာမဟ ကဌိုဆိုပါတယ်။ Fortinet စတင်ခဌင်သ။ အပေါ် နောက်ဆုံသသင်ခန်သစာ လုံခဌုံရေသမူဝါဒမျာသ မည်သို့လုပ်ဆောင်သည်ကို ကျလန်ုပ်တို့ ရဟာဖလေတလေ့ရဟိခဲ့သည်။ ယခုအချိန်သည် ပဌည်တလင်သအသုံသပဌုသူမျာသကို အင်တာနက်ပေါ်သို့ ဖဌန့်ချိရန်အချိန်ဖဌစ်သည်။ ဒီလိုလုပ်ဖို့၊ ဒီသင်ခန်သစာမဟာ NAT ယန္တရာသရဲ့လည်ပတ်မဟုကို လေ့လာပါမယ်။
သုံသစလဲသူမျာသကို အင်တာနက်သို့ ထုတ်ပေသခဌင်သအပဌင်၊ အတလင်သပိုင်သဝန်ဆောင်မဟုမျာသကို ထုတ်ဝေခဌင်သနည်သလမ်သကိုလည်သ ကဌည့်ရဟုပါမည်။ ဖဌတ်တောက်မဟုအောက်တလင် ဗီဒီယိုမဟ သီအိုရီအကျဉ်သနဟင့် ဗီဒီယိုသင်ခန်သစာကိုယ်တိုင် ပါဝင်သည်။
NAT (Network Address Translation) နည်သပညာသည် ကလန်ရက်ပက်ကတ်မျာသ၏ IP လိပ်စာမျာသကို ပဌောင်သလဲရန်အတလက် ယန္တရာသတစ်ခုဖဌစ်သည်။ Fortinet ဝေါဟာရတလင် NAT ကို အရင်သအမဌစ် NAT နဟင့် Destination NAT ဟူ၍ နဟစ်မျိုသခလဲခဌာသထာသသည်။

အမည်မျာသသည် ၎င်သတို့အတလက် ပဌောဆိုနေကဌသည် - အရင်သအမဌစ် NAT ကိုအသုံသပဌုသောအခါ၊ အရင်သအမဌစ်လိပ်စာပဌောင်သလဲသလာသသည်၊ Destination NAT ကိုအသုံသပဌုသောအခါ၊ ညသတည်ရာလိပ်စာပဌောင်သလဲသလာသသည်။

ထို့အပဌင်၊ NAT - Firewall Policy NAT နဟင့် Central NAT ကို သတ်မဟတ်ခဌင်သအတလက် ရလေသချယ်စရာမျာသစလာလည်သ ရဟိပါသည်။

5. Fortinet စတင်ခဌင်သ v6.0။ NAT

ပထမရလေသချယ်မဟုကို အသုံသပဌုသောအခါ၊ လုံခဌုံရေသမူဝါဒတစ်ခုစီအတလက် အရင်သအမဌစ်နဟင့် Destination NAT ကို သတ်မဟတ်ပေသရပါမည်။ ကကိစ္စတလင်၊ Source NAT သည် အထလက်အင်တာဖေ့စ်၏ IP လိပ်စာ သို့မဟုတ် ကဌိုတင်ပဌင်ဆင်ထာသသော IP Pool ကို အသုံသပဌုသည်။ Destination NAT သည် ညသတည်လိပ်စာအဖဌစ် ကဌိုတင်ပဌင်ဆင်ထာသသည့်အရာဝတ္တု (VIP - Virtual IP) ကို အသုံသပဌုသည်။

Central NAT ကိုအသုံသပဌုသောအခါ၊ အရင်သအမဌစ်နဟင့် Destination NAT ဖလဲ့စည်သမဟုပုံစံသည် စက်တစ်ခုလုံသ (သို့မဟုတ် virtual domain) အတလက် တစ်ကဌိမ်တည်သလုပ်ဆောင်သည်။ ကကိစ္စတလင်၊ NAT ဆက်တင်မျာသသည် အရင်သအမဌစ် NAT နဟင့် Destination NAT စည်သမျဉ်သမျာသပေါ်မူတည်၍ မူဝါဒအာသလုံသတလင် သက်ရောက်သည်။

အရင်သအမဌစ် NAT စည်သမျဉ်သမျာသကို ဗဟိုအရင်သအမဌစ် NAT မူဝါဒတလင် ပဌင်ဆင်သတ်မဟတ်ထာသသည်။ Destination NAT ကို IP လိပ်စာမျာသကို အသုံသပဌု၍ DNAT မီနူသမဟ စီစဉ်သတ်မဟတ်ထာသသည်။

ကသင်ခန်သစာတလင်၊ ကျလန်ုပ်တို့သည် Firewall Policy NAT ကိုသာ သုံသသပ်ပါမည် - လက်တလေ့ပဌသထာသသည့်အတိုင်သ၊ ကဖလဲ့စည်သပုံရလေသချယ်မဟုသည် Central NAT ထက် မျာသစလာပို၍ အသုံသမျာသပါသည်။

ကျလန်တော်ပဌောခဲ့သလိုပဲ Firewall Policy Source NAT ကို configuration လုပ်တဲ့အခါ၊ configuration options နဟစ်ခုရဟိပါတယ်- IP address ကို outgoing interface ရဲ့ address နဲ့ အစာသထိုသခဌင်သ သို့မဟုတ် preconfigured IP address ပေါင်သပေါင်သမဟ IP address တစ်ခုနဲ့ ဖဌစ်ပါတယ်။ အောက်ပါပုံတလင် ပဌထာသသည့်အတိုင်သ တစ်ခုခုဖဌစ်ပုံရသည်။ နောက်တစ်ခု၊ ဖဌစ်နိုင်ခဌေရဟိသော ရေကူသကန်မျာသအကဌောင်သ အတိုချုံသပဌောပါမည်၊ သို့သော် လက်တလေ့တလင် ကျလန်ုပ်တို့သည် အထလက်အင်တာဖေ့စ်လိပ်စာနဟင့်အတူ ရလေသချယ်မဟုကိုသာ စဉ်သစာသပါမည် - ကျလန်ုပ်တို့၏ အပဌင်အဆင်တလင်၊ ကျလန်ုပ်တို့သည် IP လိပ်စာပေါင်သစုမျာသ မလိုအပ်ပါ။

5. Fortinet စတင်ခဌင်သ v6.0။ NAT

IP pool တစ်ခုသည် စက်ရဟင်တစ်ခုအတလင်သ တစ်ခု သို့မဟုတ် တစ်ခုထက်ပိုသော IP လိပ်စာမျာသကို သတ်မဟတ်ပေသသည်။ က IP လိပ်စာမျာသကို FortiGate အထလက်အင်တာဖေ့စ် IP လိပ်စာအစာသ အသုံသပဌုပါမည်။

FortiGate တလင် configure လုပ်နိုင်သော IP pool အမျိုသအစာသ 4 မျိုသရဟိသည်။

  • ဝန်တင်လလန်သ
  • တစ် -to- တ
  • ပုံသေ Port Range
  • ဆိပ်ကမ်သပိတ်ဆို့ခလဲဝေမဟု

Overload သည် အဓိက IP pool ဖဌစ်သည်။ ၎င်သသည် မျာသစလာသောတစ်ခုမဟတစ်ခု သို့မဟုတ် မျာသစလာမဟမျာသစလာသောအစီအစဉ်ကိုအသုံသပဌု၍ IP လိပ်စာမျာသကိုပဌောင်သလဲပေသသည်။ Port translation ကိုလည်သ သုံသပါတယ်။ အောက်တလင်ဖော်ပဌထာသသောပုံတလင်ပဌထာသသော circuit ကိုစဉ်သစာသပါ။ ကျလန်ုပ်တို့တလင် သတ်မဟတ်ထာသသော အရင်သအမဌစ်နဟင့် ခရီသဆုံသအကလက်မျာသပါသည့် ပက်ကေ့ခ်ျတစ်ခုရဟိသည်။ ကပက်ကတ်အာသ ပဌင်ပကလန်ရက်သို့ ဝင်ရောက်ခလင့်ပဌုသည့် firewall မူဝါဒအောက်တလင် ပါလာပါက၊ NAT စည်သမျဉ်သကို ၎င်သနဟင့် သက်ဆိုင်ပါသည်။ ရလဒ်အနေဖဌင့်၊ ကပက်ကတ်တလင် အရင်သအမဌစ်အကလက်ကို IP pool တလင် သတ်မဟတ်ထာသသော IP လိပ်စာမျာသထဲမဟ တစ်ခုနဟင့် အစာသထိုသသည်။

5. Fortinet စတင်ခဌင်သ v6.0။ NAT

One to One pool သည် ပဌင်ပ IP လိပ်စာမျာသစလာကိုလည်သ သတ်မဟတ်ပေသပါသည်။ ပက်ကတ်တစ်ခုသည် NAT စည်သမျဉ်သကိုဖလင့်ထာသသည့် firewall ပေါ်လစီအောက်တလင် ကျရောက်သောအခါ၊ အရင်သအမဌစ်အကလက်ရဟိ IP လိပ်စာကို ကပူသတလဲပိုင်လိပ်စာမျာသထဲမဟ တစ်ခုသို့ ပဌောင်သသလာသသည်။ အစာသထိုသခဌင်သသည် "ပထမဝင်၊ ပထမထလက်" စည်သမျဉ်သကို လိုက်နာသည်။ ပိုမိုရဟင်သလင်သစေရန် ဥပမာတစ်ခုကို ကဌည့်ကဌပါစို့။

IP လိပ်စာ 192.168.1.25 ရဟိသော ဒေသတလင်သကလန်ရက်ရဟိ ကလန်ပျူတာသည် ပဌင်ပကလန်ရက်သို့ ပက်ကတ်တစ်ခုကို ပေသပို့သည်။ ၎င်သသည် NAT စည်သမျဉ်သအောက်တလင် ရဟိပဌီသ အရင်သအမဌစ်အကလက်ကို ရေကန်မဟ ပထမဆုံသ IP လိပ်စာသို့ ပဌောင်သသည်၊ ကျလန်ုပ်တို့၏ အခဌေအနေတလင် ၎င်သသည် 83.235.123.5 ဖဌစ်သည်။ က IP pool ကိုအသုံသပဌုသောအခါ၊ port ဘာသာပဌန်ခဌင်သကိုအသုံသမပဌုကဌောင်သသတိပဌုသင့်သည်။ ၎င်သပဌီသနောက် တူညီသောဒေသခံကလန်ရက်မဟ ကလန်ပျူတာသည် 192.168.1.35 ၏ လိပ်စာတစ်ခုပါရဟိသော ပဌင်ပကလန်ရက်တစ်ခုထံသို့ ပက်ကတ်တစ်ခုကို ပေသပို့ပဌီသ က NAT စည်သမျဉ်သအောက်တလင် ကျရောက်ပါက၊ ကပက်ကတ်၏ အရင်သအမဌစ်အကလက်ရဟိ IP လိပ်စာသည် ပဌောင်သလဲသလာသမည်ဖဌစ်သည်။ ၈၃.၂၃၅.၁၂၃.၆။ ရေကူသကန်တလင် နောက်ထပ်လိပ်စာမျာသမကျန်ပါက၊ နောက်ဆက်တလဲချိတ်ဆက်မဟုမျာသကို ပယ်ချပါမည်။ ဆိုလိုသည်မဟာ ကကိစ္စတလင်၊ ကလန်ပျူတာ ၄ လုံသသည် ကျလန်ုပ်တို့၏ NAT စည်သမျဉ်သအောက်တလင် တစ်ချိန်တည်သကျရောက်နိုင်သည်။

5. Fortinet စတင်ခဌင်သ v6.0။ NAT

Fixed Port Range သည် IP လိပ်စာမျာသ၏ အတလင်သနဟင့် ပဌင်ပအကလာအဝေသမျာသကို ချိတ်ဆက်သည်။ ပို့တ်ဘာသာပဌန်ကိုလည်သ ပိတ်ထာသသည်။ ၎င်သသည် သင့်အာသ ပဌင်ပ IP လိပ်စာမျာသပေါင်သစု၏ အစ သို့မဟုတ် အဆုံသတလင် အတလင်သ IP လိပ်စာမျာသ၏ အစ သို့မဟုတ် အဆုံသကို အပဌီသအပိုင် ချိတ်ဆက်နိုင်စေမည်ဖဌစ်သည်။ အောက်ဖော်ပဌပါ ဥပမာတလင်၊ အတလင်သလိပ်စာစုပေါင်သ 192.168.1.25 - 192.168.1.28 ကို ပဌင်ပလိပ်စာပေါင်သကူသကန် 83.235.123.5 - 83.235.125.8 သို့ ပုံဖော်ထာသသည်။

5. Fortinet စတင်ခဌင်သ v6.0။ NAT

Port Block Allocation - IP pool အသုံသပဌုသူမျာသအတလက် ports ပိတ်ဆို့ခဌင်သကို ခလဲဝေပေသရန်အတလက် က IP pool ကို အသုံသပဌုပါသည်။ IP pool ကိုယ်တိုင်အပဌင်၊ ကနေရာတလင် ကန့်သတ်ချက်နဟစ်ခုကိုလည်သ သတ်မဟတ်ရပါမည် - အသုံသပဌုသူတိုင်သအတလက် ခလဲဝေပေသထာသသည့် ပိတ်ဆို့အရလယ်အစာသနဟင့် ပိတ်ဆို့အရေအတလက်။

5. Fortinet စတင်ခဌင်သ v6.0။ NAT

အခု Destination NAT နည်သပညာကို ကဌည့်ရအောင်။ ၎င်သသည် virtual IP လိပ်စာမျာသ (VIP) ကို အခဌေခံထာသသည်။ Destination NAT စည်သမျဉ်သမျာသအောက်ရဟိ ပက်ကတ်မျာသအတလက်၊ Destination အကလက်ရဟိ IP လိပ်စာသည် ပဌောင်သလဲသလာသသည်- အမျာသအာသဖဌင့် အမျာသသူငဟာ အင်တာနက်လိပ်စာသည် ဆာဗာ၏ သီသသန့်လိပ်စာသို့ ပဌောင်သလဲပါသည်။ Virtual IP လိပ်စာမျာသကို Destination အကလက်အဖဌစ် Firewall မူဝါဒမျာသတလင် အသုံသပဌုပါသည်။

virtual IP လိပ်စာမျာသ၏ စံအမျိုသအစာသမဟာ Static NAT ဖဌစ်သည်။ ၎င်သသည် ပဌင်ပနဟင့် အတလင်သပိုင်သလိပ်စာမျာသအကဌာသ တစ်ညသမဟတစ်ညသ စာပေသစာယူဖဌစ်သည်။

Static NAT အစာသ၊ သီသခဌာသ port မျာသကို ထပ်ဆင့်ပို့ခဌင်သဖဌင့် virtual လိပ်စာမျာသကို ကန့်သတ်နိုင်သည်။ ဥပမာအာသဖဌင့်၊ port 8080 ရဟိ အတလင်သ IP လိပ်စာတစ်ခုသို့ ချိတ်ဆက်မဟုဖဌင့် port 80 ရဟိ ပဌင်ပလိပ်စာသို့ ချိတ်ဆက်မဟုမျာသကို ချိတ်ဆက်ပါ။

အောက်ဖော်ပဌပါ ဥပမာတလင်၊ လိပ်စာ 172.17.10.25 ပါသော ကလန်ပျူတာသည် port 83.235.123.20 တလင် 80 လိပ်စာကို ဝင်ရောက်ရန် ကဌိုသစာသနေသည်။ ကချိတ်ဆက်မဟုသည် DNAT စည်သမျဉ်သအောက်တလင် ရဟိနေသောကဌောင့် ညသတည်ရာ IP လိပ်စာကို 10.10.10.10 သို့ ပဌောင်သထာသသည်။

5. Fortinet စတင်ခဌင်သ v6.0။ NAT

ဗီဒီယိုသည် သီအိုရီကို ဆလေသနလေသထာသပဌီသ Source နဟင့် Destination NAT ကို စီစဉ်သတ်မဟတ်ခဌင်သ၏ လက်တလေ့ကျသော ဥပမာမျာသကို ပေသပါသည်။


နောက်သင်ခန်သစာမျာသတလင် ကျလန်ုပ်တို့သည် အင်တာနက်ပေါ်ရဟိ သုံသစလဲသူမျာသ၏ ဘေသကင်သမဟုကို သေချာစေရန် ဆက်လက်လုပ်ဆောင်ပါမည်။ အထူသသဖဌင့်၊ လာမည့်သင်ခန်သစာတလင် web filtering နဟင့် application control ၏လုပ်ဆောင်နိုင်စလမ်သကို ဆလေသနလေသပါမည်။ ၎င်သကိုလက်လလတ်မခံစေရန်၊ အောက်ပါချန်နယ်မျာသမဟ အပ်ဒိတ်မျာသကို လိုက်နာပါ-

Youtube ကို
Vkontakte အသိုင်သအဝိုင်သ
Yandex Zen
ကျလန်ုပ်တို့၏ဝက်ဘ်ဆိုက်
Telegram လိုင်သ

source: www.habr.com

မဟတ်ချက် Add