
Përshëndetje! Mirë se vini në mësimin e pestë të kursit . Në ne u diskutuan politikat e sigurisë. Tani është koha për të lejuar përdoruesit lokalë në Internet. Në këtë mësim do të shqyrtojmë funksionimin e mekanizmit NAT.
Përveç lejes së përdoruesve në Internet, ne gjithashtu do të shqyrtojmë metodën e publikimit të shërbimeve të brendshme. Poshtë është një teori e shkurtër nga videoja, si dhe vetë mësimi video.
Teknologjia NAT (Network Address Translation) është një mekanizëm i përkthimit të adresave IP në paketat rrjet. Në terma të Fortinet, NAT ndahen në dy lloje: Source NAT dhe Destination NAT.
Emrat flasin vetĂ« â duke pĂ«rdorur Source NAT, adresa e burimit ndryshohet, ndĂ«rsa me Destination NAT, adresa e destinacionit ndryshohet.
PĂ«rveç kĂ«saj, ka disa mundĂ«si pĂ«r konfiguruar NAT â Firewall Policy NAT dhe Central NAT.

Kur pĂ«rdoret opsioni i parĂ«, Source dhe Destination NAT duhet tĂ« konfigurohen pĂ«r çdo politikĂ« sigurie. NĂ« kĂ«tĂ« rast, Source NAT pĂ«rdor ose adresĂ«n IP tĂ« ndĂ«rfaqes dalĂ«se, ose njĂ« IP Pool tĂ« paracaktuar. Destination NAT pĂ«rdor njĂ« objekt tĂ« paracaktuar (i quajtur VIP â Virtual IP) si adresĂ« destinacioni.
Kur përdoret Central NAT, konfigurimi i Source dhe Destination NAT bëhet njëherësh për të gjithë pajisjen (ose domenin virtual). Në këtë rast, parametrat NAT aplikohen për të gjitha politikat, në varësi të rregullave të Source NAT dhe Destination NAT.
Rregullat e Source NAT konfigurohen në politikën qendrore të Source NAT. Destination NAT konfigurishohet nga menuja DNAT duke përdorur adresat IP.
NĂ« kĂ«tĂ« mĂ«sim, ne do tĂ« shqyrtojmĂ« vetĂ«m Firewall Policy NAT â siç tregon praktika, ky opsion konfigurimi njihet shumĂ« mĂ« shpesh se Central NAT.
Si e thashĂ«, gjatĂ« konfigurimit tĂ« Firewall Policy Source NAT ka dy mundĂ«si: zĂ«vendĂ«simi i adresĂ«s IP me adresĂ«n e ndĂ«rfaqes sĂ« daljes, ose me njĂ« adresĂ« IP nga njĂ« grup i paracaktuar adresash IP. Kjo duket mĂ« pak siç tregohet nĂ« figurĂ«n mĂ« poshtĂ«. MĂ« pas do tĂ« flas shkurtimisht pĂ«r grupet e mundshme, por nĂ« praktikĂ« do tĂ« shqyrtojmĂ« vetĂ«m opsionin me adresĂ«n e ndĂ«rfaqes sĂ« daljes â nĂ« modelin tonĂ« grupet e adresave IP nuk na nevojiten.

Grupi IP përcakton një ose më shumë adresa IP që do të përdoren si adresë burimi gjatë sesionit. Këto adresa IP do të përdoren në vend të adresës IP të ndërfaqes së daljes FortiGate.
Ekzistojnë 4 lloje grupesh IP që mund të konfigurohen në FortiGate:
- Mbushja
- Një në një
- Range portesh të fiksuara
- Ndërndarja e blokut të porteve
Overload është rezervuari kryesor i IP. Në të, adresat IP konvertohen sipas skemës shumë në një ose shumë në disa. Përdoret gjithashtu translacioni i porteve. Le të shqyrtojmë skemën e shfaqur në figurën më poshtë. Ne kemi një paketë me disa fusha Source dhe Destination. Kur kjo paketë bie nën politikën e firewall-it, e cila i lejon asaj aksesin në rrjetin e jashtëm, i aplikohet një rregull NAT. Si rezultat, në këtë paketë fusha Source zëvendësohet me një nga adresat IP të përcaktuara në rezervën IP.

Në rezervën e tipit One to One përcaktohet gjithashtu një shumice adresash IP të jashtme. Kur një paketë bie nën politikën e firewall-it me rregullin NAT të aktivizuar, adresa në fushën Source ndryshohet në një nga adresat që i takojnë kësaj rezerve. Zëvendësimi ndodh sipas rregullit - "i pari që erdhi, i pari që shërbehet". Për ta bërë më të qartë, le të shqyrtojmë një shembull.
NjĂ« kompjuter nga rrjeti lokal me adresĂ«n IP 192.168.1.25 dĂ«rgon njĂ« paketĂ« nĂ« rrjetin e jashtĂ«m. Ai bie nĂ«n rregullin e NAT, dhe fusha Source ndryshohet nĂ« adresĂ«n e parĂ« IP nga puli, nĂ« rastin tonĂ« kjo Ă«shtĂ« 83.235.123.5. ĂshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet se kur pĂ«rdoret ky puli IP, pĂ«rkthimi i porteve nuk pĂ«rdoret. NĂ«se mĂ« pas, njĂ« kompjuter tjetĂ«r nga i njĂ«jti rrjet lokal, me adresĂ«n, le tĂ« themi, 192.168.1.35, dĂ«rgon njĂ« paketĂ« nĂ« rrjetin e jashtĂ«m dhe gjithashtu bie nĂ«n kĂ«tĂ« rregull NAT, adresa IP nĂ« fushĂ«n Source tĂ« kĂ«saj pakete do tĂ« ndryshohet nĂ« 83.235.123.6. NĂ«se nuk ka mĂ« adresa nĂ« pul, lidhjet e mĂ«passhme do tĂ« refuzohen. Pra, nĂ« kĂ«tĂ« rast, nĂ«n rregullin tonĂ« NAT mund tĂ« bien deri nĂ« 4 kompjuterĂ« njĂ«kohĂ«sisht.

Range i Fiksuar i Porteve lidh midis dy grupeve tĂ« brendshĂ«m dhe tĂ« jashtĂ«m tĂ« adresave IP. TĂ« pĂ«rkthyerit e porteve gjithashtu Ă«shtĂ« çaktivizuar. Kjo lejon lidhjen fiksisht tĂ« fillimit ose tĂ« fundit tĂ« grupit tĂ« brendshĂ«m tĂ« adresave IP me fillimin ose pĂ«rfundimin e grupit tĂ« jashtĂ«m tĂ« adresave IP. NĂ« shembullin e dhĂ«nĂ« mĂ« poshtĂ«, grupi i brendshĂ«m i adresave 192.168.1.25 â 192.168.1.28 vendoset nĂ« pĂ«rputhje me grupin e jashtĂ«m tĂ« adresave 83.235.123.5 â 83.235.125.8.

ShpĂ«rndarja e Bllokut tĂ« Porteve â kjo grumbull IP pĂ«rdoret pĂ«r tĂ« alokuar njĂ« bllok portesh pĂ«r pĂ«rdoruesit e grumbullit IP. PĂ«rveç grumbullit tĂ« IP-sĂ«, kĂ«tu duhet tĂ« specifikohen gjithashtu dy parametra â madhĂ«sia e bllokut dhe numri i bllokjeve tĂ« alokuara pĂ«r çdo pĂ«rdorues.

Tani le të shqyrtojmë teknologjinë Destination NAT. Ajo bazohet në adresat virtuale IP (VIP). Për paketat që bien nën rregullat e Destination NAT, adresa IP në fushën Destination ndryshohet: zakonisht adresa publike e internetit ndryshohet me adresën private të serverit. Adresat virtuale IP përdoren në politikën e firewalleve si fushë Destination.
Tipi standard i adresave virtuale IP â Static NAT. Kjo Ă«shtĂ« njĂ« pĂ«rputhje e adresave tĂ« jashtme dhe atyre tĂ« brendshme njĂ« nĂ« njĂ«.
Në vend të Static NAT, adresat virtuale mund të kufizohen në kalimin e porteve të caktuara. Për shembull, lidhjet ndaj adresës së jashtme në portin 8080 mund të asociohen me lidhjen ndaj adresës IP të brendshme në portin 80.
Në shembullin e dhënë më poshtë, kompjuteri me adresë 172.17.10.25 përpiqet të aksesojë adresën 83.235.123.20 në portin 80. Kjo lidhje përfshihet nën rregullin DNAT, prandaj adresa IP e destiancës ndryshohet në 10.10.10.10.

Në këtë video shqyrtohet teoria, si dhe jepen shembuj praktikë për konfigurimin e Source dhe Destination NAT.

Në mësimet e ardhshme do të kalojmë te sigurimi i përdoruesve në hapësirën e internetit. Konkretisht, në mësimin e ardhshëm do të shqyrtojmë funksionalitetin e filtrimit të uebit dhe kontrollit të aplikacioneve. Për të mos e humbur atë, ndiqni përditësimet në kanalet e ardhshme:
Burimi: habr.com
