5. Fortinet Getting Started v6.0. NAT

5. Fortinet Getting Started v6.0. NAT

Përshëndetje! Mirë se vini në mësimin e pestë të kursit Fortinet Getting Started. Në mësimi i kaluar ne u diskutuan politikat e sigurisë. Tani është koha për të lejuar përdoruesit lokalë në Internet. Në këtë mësim do të shqyrtojmë funksionimin e mekanizmit NAT.
Përveç lejes së përdoruesve në Internet, ne gjithashtu do të shqyrtojmë metodën e publikimit të shërbimeve të brendshme. Poshtë është një teori e shkurtër nga videoja, si dhe vetë mësimi video.
Teknologjia NAT (Network Address Translation) është një mekanizëm i përkthimit të adresave IP në paketat rrjet. Në terma të Fortinet, NAT ndahen në dy lloje: Source NAT dhe Destination NAT.

Emrat flasin vetĂ« — duke pĂ«rdorur Source NAT, adresa e burimit ndryshohet, ndĂ«rsa me Destination NAT, adresa e destinacionit ndryshohet.

PĂ«rveç kĂ«saj, ka disa mundĂ«si pĂ«r konfiguruar NAT — Firewall Policy NAT dhe Central NAT.

5. Fortinet Getting Started v6.0. NAT

Kur pĂ«rdoret opsioni i parĂ«, Source dhe Destination NAT duhet tĂ« konfigurohen pĂ«r çdo politikĂ« sigurie. NĂ« kĂ«tĂ« rast, Source NAT pĂ«rdor ose adresĂ«n IP tĂ« ndĂ«rfaqes dalĂ«se, ose njĂ« IP Pool tĂ« paracaktuar. Destination NAT pĂ«rdor njĂ« objekt tĂ« paracaktuar (i quajtur VIP — Virtual IP) si adresĂ« destinacioni.

Kur përdoret Central NAT, konfigurimi i Source dhe Destination NAT bëhet njëherësh për të gjithë pajisjen (ose domenin virtual). Në këtë rast, parametrat NAT aplikohen për të gjitha politikat, në varësi të rregullave të Source NAT dhe Destination NAT.

Rregullat e Source NAT konfigurohen në politikën qendrore të Source NAT. Destination NAT konfigurishohet nga menuja DNAT duke përdorur adresat IP.

NĂ« kĂ«tĂ« mĂ«sim, ne do tĂ« shqyrtojmĂ« vetĂ«m Firewall Policy NAT — siç tregon praktika, ky opsion konfigurimi njihet shumĂ« mĂ« shpesh se Central NAT.

Si e thashĂ«, gjatĂ« konfigurimit tĂ« Firewall Policy Source NAT ka dy mundĂ«si: zĂ«vendĂ«simi i adresĂ«s IP me adresĂ«n e ndĂ«rfaqes sĂ« daljes, ose me njĂ« adresĂ« IP nga njĂ« grup i paracaktuar adresash IP. Kjo duket mĂ« pak siç tregohet nĂ« figurĂ«n mĂ« poshtĂ«. MĂ« pas do tĂ« flas shkurtimisht pĂ«r grupet e mundshme, por nĂ« praktikĂ« do tĂ« shqyrtojmĂ« vetĂ«m opsionin me adresĂ«n e ndĂ«rfaqes sĂ« daljes — nĂ« modelin tonĂ« grupet e adresave IP nuk na nevojiten.

5. Fortinet Getting Started v6.0. NAT

Grupi IP përcakton një ose më shumë adresa IP që do të përdoren si adresë burimi gjatë sesionit. Këto adresa IP do të përdoren në vend të adresës IP të ndërfaqes së daljes FortiGate.

Ekzistojnë 4 lloje grupesh IP që mund të konfigurohen në FortiGate:

  • Mbushja
  • NjĂ« nĂ« njĂ«
  • Range portesh tĂ« fiksuara
  • NdĂ«rndarja e blokut tĂ« porteve

Overload është rezervuari kryesor i IP. Në të, adresat IP konvertohen sipas skemës shumë në një ose shumë në disa. Përdoret gjithashtu translacioni i porteve. Le të shqyrtojmë skemën e shfaqur në figurën më poshtë. Ne kemi një paketë me disa fusha Source dhe Destination. Kur kjo paketë bie nën politikën e firewall-it, e cila i lejon asaj aksesin në rrjetin e jashtëm, i aplikohet një rregull NAT. Si rezultat, në këtë paketë fusha Source zëvendësohet me një nga adresat IP të përcaktuara në rezervën IP.

5. Fortinet Getting Started v6.0. NAT

Në rezervën e tipit One to One përcaktohet gjithashtu një shumice adresash IP të jashtme. Kur një paketë bie nën politikën e firewall-it me rregullin NAT të aktivizuar, adresa në fushën Source ndryshohet në një nga adresat që i takojnë kësaj rezerve. Zëvendësimi ndodh sipas rregullit - "i pari që erdhi, i pari që shërbehet". Për ta bërë më të qartë, le të shqyrtojmë një shembull.

NjĂ« kompjuter nga rrjeti lokal me adresĂ«n IP 192.168.1.25 dĂ«rgon njĂ« paketĂ« nĂ« rrjetin e jashtĂ«m. Ai bie nĂ«n rregullin e NAT, dhe fusha Source ndryshohet nĂ« adresĂ«n e parĂ« IP nga puli, nĂ« rastin tonĂ« kjo Ă«shtĂ« 83.235.123.5. ËshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet se kur pĂ«rdoret ky puli IP, pĂ«rkthimi i porteve nuk pĂ«rdoret. NĂ«se mĂ« pas, njĂ« kompjuter tjetĂ«r nga i njĂ«jti rrjet lokal, me adresĂ«n, le tĂ« themi, 192.168.1.35, dĂ«rgon njĂ« paketĂ« nĂ« rrjetin e jashtĂ«m dhe gjithashtu bie nĂ«n kĂ«tĂ« rregull NAT, adresa IP nĂ« fushĂ«n Source tĂ« kĂ«saj pakete do tĂ« ndryshohet nĂ« 83.235.123.6. NĂ«se nuk ka mĂ« adresa nĂ« pul, lidhjet e mĂ«passhme do tĂ« refuzohen. Pra, nĂ« kĂ«tĂ« rast, nĂ«n rregullin tonĂ« NAT mund tĂ« bien deri nĂ« 4 kompjuterĂ« njĂ«kohĂ«sisht.

5. Fortinet Getting Started v6.0. NAT

Range i Fiksuar i Porteve lidh midis dy grupeve tĂ« brendshĂ«m dhe tĂ« jashtĂ«m tĂ« adresave IP. TĂ« pĂ«rkthyerit e porteve gjithashtu Ă«shtĂ« çaktivizuar. Kjo lejon lidhjen fiksisht tĂ« fillimit ose tĂ« fundit tĂ« grupit tĂ« brendshĂ«m tĂ« adresave IP me fillimin ose pĂ«rfundimin e grupit tĂ« jashtĂ«m tĂ« adresave IP. NĂ« shembullin e dhĂ«nĂ« mĂ« poshtĂ«, grupi i brendshĂ«m i adresave 192.168.1.25 – 192.168.1.28 vendoset nĂ« pĂ«rputhje me grupin e jashtĂ«m tĂ« adresave 83.235.123.5 – 83.235.125.8.

5. Fortinet Getting Started v6.0. NAT

ShpĂ«rndarja e Bllokut tĂ« Porteve — kjo grumbull IP pĂ«rdoret pĂ«r tĂ« alokuar njĂ« bllok portesh pĂ«r pĂ«rdoruesit e grumbullit IP. PĂ«rveç grumbullit tĂ« IP-sĂ«, kĂ«tu duhet tĂ« specifikohen gjithashtu dy parametra — madhĂ«sia e bllokut dhe numri i bllokjeve tĂ« alokuara pĂ«r çdo pĂ«rdorues.

5. Fortinet Getting Started v6.0. NAT

Tani le të shqyrtojmë teknologjinë Destination NAT. Ajo bazohet në adresat virtuale IP (VIP). Për paketat që bien nën rregullat e Destination NAT, adresa IP në fushën Destination ndryshohet: zakonisht adresa publike e internetit ndryshohet me adresën private të serverit. Adresat virtuale IP përdoren në politikën e firewalleve si fushë Destination.

Tipi standard i adresave virtuale IP — Static NAT. Kjo Ă«shtĂ« njĂ« pĂ«rputhje e adresave tĂ« jashtme dhe atyre tĂ« brendshme njĂ« nĂ« njĂ«.

Në vend të Static NAT, adresat virtuale mund të kufizohen në kalimin e porteve të caktuara. Për shembull, lidhjet ndaj adresës së jashtme në portin 8080 mund të asociohen me lidhjen ndaj adresës IP të brendshme në portin 80.

Në shembullin e dhënë më poshtë, kompjuteri me adresë 172.17.10.25 përpiqet të aksesojë adresën 83.235.123.20 në portin 80. Kjo lidhje përfshihet nën rregullin DNAT, prandaj adresa IP e destiancës ndryshohet në 10.10.10.10.

5. Fortinet Getting Started v6.0. NAT

Në këtë video shqyrtohet teoria, si dhe jepen shembuj praktikë për konfigurimin e Source dhe Destination NAT.

Luaj videon

Në mësimet e ardhshme do të kalojmë te sigurimi i përdoruesve në hapësirën e internetit. Konkretisht, në mësimin e ardhshëm do të shqyrtojmë funksionalitetin e filtrimit të uebit dhe kontrollit të aplikacioneve. Për të mos e humbur atë, ndiqni përditësimet në kanalet e ardhshme:

Youtube
Grupi në Vkontakte
Yandex Zen
Websiti ynë
Kanalin në Telegram

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster