בעייה בהפניית NAT
-
@avramk אתה לא צריך,
הרעיון בNAT בכלל של חומת אש של FG (בכלל נכנס, יוצא זה משהוא אחר) שאם השרת אין לו ניתוב מתאים כדי להחזיר את התנועה, יהיה חוסר תקשורת.ולמעיישה: אם הDG של השרת אליו הלקוח מגיע הוא הפורטיגייט, אתה לכאורה יכול לבטל את הNAT ב policy הנכנס, וזה יעבוד כמו שצריך והשרת יראה את הכתובת האמיתית של הלקוח.
מה שכתבת עם פול כתובות, זה לגבי NAT החוצה, איך זה יראה לעולם.
-
@avramk כתב בבעייה בהפניית NAT:
@שמואל4 אבל מה שקורה זה שאני מתחבר פנימה עם כתובת IP שהיא לא של הinterface הראשי, אז זה אמור לעבוד ?
כן.
בכלל, כל הרעיון של NAT ב policy הוא ״מתקדם״, הפניית פורטים רגילה בכל ראוטר - לא עושה את זה.
יש מעלות כמו שאמרתי ל NAT ב policy נכנס, אבל שצריך.דוגמא:
והכלל מוגדר:
-
@avramk כתב בבעייה בהפניית NAT:
אז מה בעצם הרעיון בNAT נכנס ?
הסברתי,
אם הDG במכשיר המפונה הוא לא פורטיגייט, או כל סיבה בו הניתוב במכשיר המקבל לא מוגדר בצורה שהוא יגיע חזרה לפורטיגייט, צריך להפעיל את זה.@Shmuel754 כתב בבעייה בהפניית NAT:
בvirtual IP תשנה את ה0.0.0.0 לכתובת שאתה רוצה שממנו יכנסו, ואז רק הכתובת השה יופנה לSSH וגם אם אתה מפעיל NAT ב POLICY
אני לא הבנתי בדיוק, אני לא מחפש פה פתרון להשאיר NAT ולקבל כתובת חיצונית, ברוב המקרים ברשתות פשוטות אין צורך להפעיל NAT בתנועה נכנסת.
-
@avramk כתב בבעייה בהפניית NAT:
@שמואל4 אני לא מבין מה שאתה אומר אם אין NAT אז איך הוא אמור לדעת לאן להגיע ולאיזה מכשיר ברשת להמשיך ? אני בודק כעת
פורטיגייט יודע בדיוק לאן הוא צריך להגיע, הוא יודע לאן אתה רוצה להגיע לפי הvirtual server.
הבעיה היא בתנועה החוזרת.למעשה, המכשיר, ינסה להחזיר את התנועה לכתובת החיצונית.
במידע שהמכשיר לא מתנתב את כל התנועה שלו לפורטיגייט - אלא למקום אחר, אז התנועה חזרה לא תגיע.ניתן לפתור את זה ב2 דרכים:
- הגדרת ניתוב סטטי ספציפי במכשיר של הכתובת שנכנסת לכיוון פורטיגייט.
- הפעלת NAT בPOLICY, ואז התנועה תגיע למכשיר מהsubnet של פורטיגייט, ומיניה וביה התנועה תחזור לפורטיגייט.
למעשה: אם אתה לא יודע בדיוק שצריך להפעיל NAT בתנועה נכנסת, לכאורה אתה לא צריך להפעיל את זה.