áááºá¹ááá¬áá« áááºáááºážá ááá¹á
ááááºáááºážá
á¬á០ááŒáá¯ááá¯áá«áááºá
áá¯á¶ážá
áœá²áá°áá»á¬ážááᯠá¡ááºáá¬áááºááá¯á· áá¯ááºáá±ážááŒááºážá¡ááŒááºá á¡ááœááºážááá¯ááºážáááºáá±á¬ááºááŸá¯áá»á¬ážááᯠáá¯ááºáá±ááŒááºážáááºážáááºážááá¯áááºáž ááŒáá·áºááŸá¯áá«áááºá ááŒááºáá±á¬ááºááŸá¯á¡á±á¬ááºááœáẠáá®áá®ááá¯á០áá®á¡áá¯áá®á¡áá»ááºážááŸáá·áº áá®áá®ááá¯áááºáááºážá
á¬ááá¯ááºááá¯áẠáá«áááºáááºá
NAT (Network Address Translation) áááºážááá¬ááẠááœááºáááºáááºáááºáá»á¬ážá IP ááááºá
á¬áá»á¬ážááᯠááŒá±á¬ááºážáá²áááºá¡ááœáẠááá¹ááá¬ážáá
áºáá¯ááŒá
áºáááºá Fortinet áá±á«áá¬áááœáẠNAT ááᯠá¡áááºážá¡ááŒá
ẠNAT ááŸáá·áº Destination NAT áá°á ááŸá
áºáá»áá¯ážááœá²ááŒá¬ážáá¬ážáááºá
á¡áááºáá»á¬ážááẠáááºážááá¯á·á¡ááœáẠááŒá±á¬ááá¯áá±ááŒááẠ- á¡áááºážá¡ááŒá ẠNAT ááá¯á¡áá¯á¶ážááŒá¯áá±á¬á¡áá«á á¡áááºážá¡ááŒá áºááááºá á¬ááŒá±á¬ááºážáá²ááœá¬ážáááºá Destination NAT ááá¯á¡áá¯á¶ážááŒá¯áá±á¬á¡áá«á áŠážáááºáá¬ááááºá á¬ááŒá±á¬ááºážáá²ááœá¬ážáááºá
ááá¯á·á¡ááŒááºá NAT - Firewall Policy NAT ááŸáá·áº Central NAT ááᯠáááºááŸááºááŒááºážá¡ááœáẠááœá±ážáá»ááºá áá¬áá»á¬ážá áœá¬áááºáž ááŸááá«áááºá
áááááœá±ážáá»ááºááŸá¯ááᯠá¡áá¯á¶ážááŒá¯áá±á¬á¡áá«á áá¯á¶ááŒá¯á¶áá±ážáá°áá«ááá
áºáá¯á
á®á¡ááœáẠá¡áááºážá¡ááŒá
áºááŸáá·áº Destination NAT ááᯠáááºááŸááºáá±ážááá«áááºá á€ááá
á¹á
ááœááºá Source NAT ááẠá¡ááœááºá¡ááºáá¬áá±á·á
áºá IP ááááºá
ᬠááá¯á·ááá¯áẠááŒáá¯áááºááŒááºáááºáá¬ážáá±á¬ IP Pool ááᯠá¡áá¯á¶ážááŒá¯áááºá Destination NAT ááẠáŠážáááºááááºá
á¬á¡ááŒá
ẠááŒáá¯áááºááŒááºáááºáá¬ážááá·áºá¡áá¬ááá¹áᯠ(VIP - Virtual IP) ááᯠá¡áá¯á¶ážááŒá¯áááºá
Central NAT ááá¯á¡áá¯á¶ážááŒá¯áá±á¬á¡áá«á á¡áááºážá¡ááŒá áºááŸáá·áº Destination NAT ááœá²á·á ááºážááŸá¯áá¯á¶á á¶ááẠá ááºáá áºáá¯áá¯á¶áž (ááá¯á·ááá¯áẠvirtual domain) á¡ááœáẠáá áºááŒáááºáááºážáá¯ááºáá±á¬ááºáááºá á€ááá á¹á ááœááºá NAT áááºáááºáá»á¬ážááẠá¡áááºážá¡ááŒá ẠNAT ááŸáá·áº Destination NAT á ááºážáá»ááºážáá»á¬ážáá±á«áºáá°áááºá áá°áá«áá¡á¬ážáá¯á¶ážááœáẠáááºáá±á¬ááºáááºá
á¡áááºážá¡ááŒá ẠNAT á ááºážáá»ááºážáá»á¬ážááᯠáááá¯á¡áááºážá¡ááŒá ẠNAT áá°áá«áááœáẠááŒááºáááºáááºááŸááºáá¬ážáááºá Destination NAT ááᯠIP ááááºá á¬áá»á¬ážááᯠá¡áá¯á¶ážááŒá¯á DNAT áá®áá°ážá០á á®á ááºáááºááŸááºáá¬ážáááºá
á€áááºáááºážá á¬ááœááºá áá»áœááºá¯ááºááá¯á·ááẠFirewall Policy NAT ááá¯áᬠáá¯á¶ážáááºáá«ááẠ- áááºááœá±á·ááŒááá¬ážááá·áºá¡ááá¯ááºážá á€ááœá²á·á ááºážáá¯á¶ááœá±ážáá»ááºááŸá¯ááẠCentral NAT ááẠáá»á¬ážá áœá¬ááá¯á á¡áá¯á¶ážáá»á¬ážáá«áááºá
áá»áœááºáá±á¬áºááŒá±á¬áá²á·áááá¯áá² Firewall Policy Source NAT ááᯠconfiguration áá¯ááºáá²á·á¡áá«á configuration options ááŸá áºáá¯ááŸááá«áááº- IP address ááᯠoutgoing interface áá²á· address áá²á· á¡á á¬ážááá¯ážááŒááºáž ááá¯á·ááá¯áẠpreconfigured IP address áá±á«ááºážáá±á«ááºážá០IP address áá áºáá¯áá²á· ááŒá áºáá«áááºá á¡á±á¬ááºáá«áá¯á¶ááœáẠááŒáá¬ážááá·áºá¡ááá¯ááºáž áá áºáá¯áá¯ááŒá áºáá¯á¶ááááºá áá±á¬ááºáá áºáá¯á ááŒá áºááá¯ááºááŒá±ááŸááá±á¬ áá±áá°ážáááºáá»á¬ážá¡ááŒá±á¬ááºáž á¡ááá¯áá»á¯á¶ážááŒá±á¬áá«áááºá ááá¯á·áá±á¬áº áááºááœá±á·ááœáẠáá»áœááºá¯ááºááá¯á·ááẠá¡ááœááºá¡ááºáá¬áá±á·á áºááááºá á¬ááŸáá·áºá¡áá° ááœá±ážáá»ááºááŸá¯ááá¯áᬠá ááºážá á¬ážáá«ááẠ- áá»áœááºá¯ááºááá¯á·á á¡ááŒááºá¡áááºááœááºá áá»áœááºá¯ááºááá¯á·ááẠIP ááááºá á¬áá±á«ááºážá á¯áá»á¬áž áááá¯á¡ááºáá«á
IP pool áá
áºáá¯ááẠá
ááºááŸááºáá
áºáá¯á¡ááœááºáž áá
áºáᯠááá¯á·ááá¯áẠáá
áºáá¯áááºááá¯áá±á¬ IP ááááºá
á¬áá»á¬ážááᯠáááºááŸááºáá±ážáááºá ဠIP ááááºá
á¬áá»á¬ážááᯠFortiGate á¡ááœááºá¡ááºáá¬áá±á·á
ẠIP ááááºá
á¬á¡á
á¬áž á¡áá¯á¶ážááŒá¯áá«áááºá
FortiGate ááœáẠconfigure áá¯ááºááá¯ááºáá±á¬ IP pool á¡áá»áá¯ážá¡á á¬áž 4 áá»áá¯ážááŸááááºá
- áááºáááºááœááºáž
- áá Ạ-to- á
- áá¯á¶áá± Port Range
- ááááºáááºážááááºááá¯á·ááœá²áá±ááŸá¯
Overload ááẠá¡ááá IP pool ááŒá áºáááºá áááºážááẠáá»á¬ážá áœá¬áá±á¬áá áºáá¯ááŸáá áºáᯠááá¯á·ááá¯áẠáá»á¬ážá áœá¬ááŸáá»á¬ážá áœá¬áá±á¬á¡á á®á¡á ááºááá¯á¡áá¯á¶ážááŒá¯á IP ááááºá á¬áá»á¬ážááá¯ááŒá±á¬ááºážáá²áá±ážáááºá Port translation ááá¯áááºáž áá¯á¶ážáá«áááºá á¡á±á¬ááºááœááºáá±á¬áºááŒáá¬ážáá±á¬áá¯á¶ááœááºááŒáá¬ážáá±á¬ circuit ááá¯á ááºážá á¬ážáá«á áá»áœááºá¯ááºááá¯á·ááœáẠáááºááŸááºáá¬ážáá±á¬ á¡áááºážá¡ááŒá áºááŸáá·áº ááá®ážáá¯á¶ážá¡ááœááºáá»á¬ážáá«ááá·áº áááºáá±á·ááºá»áá áºáá¯ááŸááááºá á€áááºáááºá¡á¬áž ááŒááºáááœááºáááºááá¯á· áááºáá±á¬ááºááœáá·áºááŒá¯ááá·áº firewall áá°áá«áá¡á±á¬ááºááœáẠáá«áá¬áá«áá NAT á ááºážáá»ááºážááᯠáááºážááŸáá·áº áááºááá¯ááºáá«áááºá ááááºá¡áá±ááŒáá·áºá á€áááºáááºááœáẠá¡áááºážá¡ááŒá áºá¡ááœááºááᯠIP pool ááœáẠáááºááŸááºáá¬ážáá±á¬ IP ááááºá á¬áá»á¬ážáá²á០áá áºáá¯ááŸáá·áº á¡á á¬ážááá¯ážáááºá
One to One pool ááẠááŒááºá IP ááááºá
á¬áá»á¬ážá
áœá¬ááá¯áááºáž áááºááŸááºáá±ážáá«áááºá áááºáááºáá
áºáá¯ááẠNAT á
ááºážáá»ááºážááá¯ááœáá·áºáá¬ážááá·áº firewall áá±á«áºáá
á®á¡á±á¬ááºááœáẠáá»áá±á¬ááºáá±á¬á¡áá«á á¡áááºážá¡ááŒá
áºá¡ááœááºááŸá IP ááááºá
á¬ááᯠá€áá°ážááœá²ááá¯ááºááááºá
á¬áá»á¬ážáá²á០áá
áºáá¯ááá¯á· ááŒá±á¬ááºážááœá¬ážáááºá á¡á
á¬ážááá¯ážááŒááºážááẠ"ááááááºá áááááœááº" á
ááºážáá»ááºážááᯠááá¯ááºáá¬áááºá ááá¯ááá¯ááŸááºážáááºážá
á±ááẠá¥ááá¬áá
áºáá¯ááᯠááŒáá·áºááŒáá«á
áá¯á·á
IP ááááºá ᬠ192.168.1.25 ááŸááá±á¬ áá±áááœááºážááœááºáááºááŸá ááœááºáá»á°áá¬ááẠááŒááºáááœááºáááºááá¯á· áááºáááºáá áºáá¯ááᯠáá±ážááá¯á·áááºá áááºážááẠNAT á ááºážáá»ááºážá¡á±á¬ááºááœáẠááŸáááŒá®áž á¡áááºážá¡ááŒá áºá¡ááœááºááᯠáá±áááºá០ááááá¯á¶áž IP ááááºá á¬ááá¯á· ááŒá±á¬ááºážáááºá áá»áœááºá¯ááºááá¯á·á á¡ááŒá±á¡áá±ááœáẠáááºážááẠ83.235.123.5 ááŒá áºáááºá ဠIP pool ááá¯á¡áá¯á¶ážááŒá¯áá±á¬á¡áá«á port áá¬áá¬ááŒááºááŒááºážááá¯á¡áá¯á¶ážáááŒá¯ááŒá±á¬ááºážáááááŒá¯ááá·áºáááºá áááºážááŒá®ážáá±á¬áẠáá°áá®áá±á¬áá±ááá¶ááœááºáááºá០ááœááºáá»á°áá¬ááẠ192.168.1.35 á ááááºá á¬áá áºáá¯áá«ááŸááá±á¬ ááŒááºáááœááºáááºáá áºáá¯áá¶ááá¯á· áááºáááºáá áºáá¯ááᯠáá±ážááá¯á·ááŒá®áž ဠNAT á ááºážáá»ááºážá¡á±á¬ááºááœáẠáá»áá±á¬ááºáá«áá á€áááºáááºá á¡áááºážá¡ááŒá áºá¡ááœááºááŸá IP ááááºá á¬ááẠááŒá±á¬ááºážáá²ááœá¬ážáááºááŒá áºáááºá áá.ááá .ááá.áá áá±áá°ážáááºááœáẠáá±á¬ááºáááºááááºá á¬áá»á¬ážááá»ááºáá«áá áá±á¬ááºáááºááœá²áá»áááºáááºááŸá¯áá»á¬ážááᯠáááºáá»áá«áááºá ááá¯ááá¯áááºááŸá¬ á€ááá á¹á ááœááºá ááœááºáá»á°áᬠá áá¯á¶ážááẠáá»áœááºá¯ááºááá¯á·á NAT á ááºážáá»ááºážá¡á±á¬ááºááœáẠáá áºáá»áááºáááºážáá»áá±á¬ááºááá¯ááºáááºá
Fixed Port Range ááẠIP ááááºá
á¬áá»á¬ážá á¡ááœááºážááŸáá·áº ááŒááºáá¡ááœá¬á¡áá±ážáá»á¬ážááᯠáá»áááºáááºáááºá ááá¯á·ááºáá¬áá¬ááŒááºááá¯áááºáž ááááºáá¬ážáááºá áááºážááẠááá·áºá¡á¬áž ááŒááºá IP ááááºá
á¬áá»á¬ážáá±á«ááºážá
á¯á á¡á
ááá¯á·ááá¯áẠá¡áá¯á¶ážááœáẠá¡ááœááºáž IP ááááºá
á¬áá»á¬ážá á¡á
ááá¯á·ááá¯áẠá¡áá¯á¶ážááᯠá¡ááŒá®ážá¡ááá¯áẠáá»áááºáááºááá¯ááºá
á±áááºááŒá
áºáááºá á¡á±á¬ááºáá±á¬áºááŒáá« á¥ááá¬ááœááºá á¡ááœááºážááááºá
á¬á
á¯áá±á«ááºáž 192.168.1.25 - 192.168.1.28 ááᯠááŒááºáááááºá
á¬áá±á«ááºážáá°ážááẠ83.235.123.5 - 83.235.125.8 ááá¯á· áá¯á¶áá±á¬áºáá¬ážáááºá
Port Block Allocation - IP pool á¡áá¯á¶ážááŒá¯áá°áá»á¬ážá¡ááœáẠports ááááºááá¯á·ááŒááºážááᯠááœá²áá±áá±ážáááºá¡ááœáẠဠIP pool ááᯠá¡áá¯á¶ážááŒá¯áá«áááºá IP pool ááá¯ááºááá¯ááºá¡ááŒááºá á€áá±áá¬ááœáẠááá·áºáááºáá»ááºááŸá
áºáá¯ááá¯áááºáž áááºááŸááºááá«ááẠ- á¡áá¯á¶ážááŒá¯áá°ááá¯ááºážá¡ááœáẠááœá²áá±áá±ážáá¬ážááá·áº ááááºááá¯á·á¡ááœááºá¡á
á¬ážááŸáá·áº ááááºááá¯á·á¡áá±á¡ááœááºá
á¡áᯠDestination NAT áááºážááá¬ááᯠááŒáá·áºáá¡á±á¬ááºá áááºážááẠvirtual IP ááááºá
á¬áá»á¬áž (VIP) ááᯠá¡ááŒá±áá¶áá¬ážáááºá Destination NAT á
ááºážáá»ááºážáá»á¬ážá¡á±á¬ááºááŸá áááºáááºáá»á¬ážá¡ááœááºá Destination á¡ááœááºááŸá IP ááááºá
á¬ááẠááŒá±á¬ááºážáá²ááœá¬ážáááº- á¡áá»á¬ážá¡á¬ážááŒáá·áº á¡áá»á¬ážáá°ááŸá¬ á¡ááºáá¬áááºááááºá
á¬ááẠáá¬áá¬á áá®ážááá·áºááááºá
á¬ááá¯á· ááŒá±á¬ááºážáá²áá«áááºá Virtual IP ááááºá
á¬áá»á¬ážááᯠDestination á¡ááœááºá¡ááŒá
ẠFirewall áá°áá«ááá»á¬ážááœáẠá¡áá¯á¶ážááŒá¯áá«áááºá
virtual IP ááááºá á¬áá»á¬ážá á á¶á¡áá»áá¯ážá¡á á¬ážááŸá¬ Static NAT ááŒá áºáááºá áááºážááẠááŒááºáááŸáá·áº á¡ááœááºážááá¯ááºážááááºá á¬áá»á¬ážá¡ááŒá¬áž áá áºáŠážááŸáá áºáŠáž á á¬áá±ážá á¬áá°ááŒá áºáááºá
Static NAT á¡á á¬ážá áá®ážááŒá¬áž port áá»á¬ážááᯠáááºááá·áºááá¯á·ááŒááºážááŒáá·áº virtual ááááºá á¬áá»á¬ážááᯠááá·áºáááºááá¯ááºáááºá á¥ááá¬á¡á¬ážááŒáá·áºá port 8080 ááŸá á¡ááœááºáž IP ááááºá á¬áá áºáá¯ááá¯á· áá»áááºáááºááŸá¯ááŒáá·áº port 80 ááŸá ááŒááºáááááºá á¬ááá¯á· áá»áááºáááºááŸá¯áá»á¬ážááᯠáá»áááºáááºáá«á
á¡á±á¬ááºáá±á¬áºááŒáá« á¥ááá¬ááœááºá ááááºá ᬠ172.17.10.25 áá«áá±á¬ ááœááºáá»á°áá¬ááẠport 83.235.123.20 ááœáẠ80 ááááºá á¬ááᯠáááºáá±á¬ááºááẠááŒáá¯ážá á¬ážáá±áááºá á€áá»áááºáááºááŸá¯ááẠDNAT á ááºážáá»ááºážá¡á±á¬ááºááœáẠááŸááá±áá±á¬ááŒá±á¬áá·áº áŠážáááºáᬠIP ááááºá á¬ááᯠ10.10.10.10 ááá¯á· ááŒá±á¬ááºážáá¬ážáááºá
áá®áá®ááá¯ááẠáá®á¡áá¯áá®ááᯠááœá±ážááœá±ážáá¬ážááŒá®áž Source ááŸáá·áº Destination NAT ááᯠá
á®á
ááºáááºááŸááºááŒááºážá áááºááœá±á·áá»áá±á¬ á¥ááá¬áá»á¬ážááᯠáá±ážáá«áááºá
áá±á¬ááºáááºáááºážá á¬áá»á¬ážááœáẠáá»áœááºá¯ááºááá¯á·ááẠá¡ááºáá¬áááºáá±á«áºááŸá áá¯á¶ážá áœá²áá°áá»á¬ážá áá±ážáááºážááŸá¯ááᯠáá±áá»á¬á á±ááẠáááºáááºáá¯ááºáá±á¬ááºáá«áááºá á¡áá°ážáááŒáá·áºá áá¬ááá·áºáááºáááºážá á¬ááœáẠweb filtering ááŸáá·áº application control ááá¯ááºáá±á¬ááºááá¯ááºá áœááºážááᯠááœá±ážááœá±ážáá«áááºá áááºážááá¯áááºááœááºááá¶á á±áááºá á¡á±á¬ááºáá«áá»ááºáááºáá»á¬ážá០á¡ááºááááºáá»á¬ážááᯠááá¯ááºáá¬áá«-
source: www.habr.com