דילוג לתוכן הראשי
AD Academy
אבטחת רשת: Fortinet
בינוני15 דקותעודכן לאחרונה: נושא 5 מתוך 14

NAT ב־FortiGate: SNAT ו־VIP

תרגום כתובות יוצאות, IP Pool ופרסום שרת פנימי לאינטרנט באמצעות Virtual IP.

לא הושלם

מה תלמדו כאן

  • איך עובד NAT יוצא (SNAT)
  • מה זה IP Pool
  • איך מפרסמים שרת עם VIP

כדאי לקרוא לפני הנושא הזה:Firewall Policies ואובייקטים

ב־FortiGate יש שני כיווני NAT. Source NAT (SNAT) מחליף את כתובת המקור של תעבורה יוצאת, ו־Destination NAT — שנקרא כאן Virtual IP (VIP) — מפנה תעבורה נכנסת אל שרת פנימי.

  • Use Outgoing Interface Address — ה־SNAT הפשוט: כולם יוצאים עם ה־IP של ממשק ה־WAN.
  • IP Pool — טווח כתובות ציבוריות; שימושי כשצריך כתובת יציאה קבועה לשרת מסוים.
  • VIP — ממפה IP ציבורי (ופורט) אל IP פנימי, ואז מאשרים אותו בכלל מדיניות נפרד.

למעלה SNAT ליציאה לאינטרנט — כתובת המקור הפרטית מוחלפת בכתובת ה־wan1 או ב־IP Pool. באמצע DNAT באמצעות אובייקט VIP לתעבורה נכנסת: הכתובת החיצונית ממופה לשרת הפנימי, וב־Policy יש לבחור את ה־VIP ככתובת יעד ולא את ה־IP הפרטי. למטה ההבדל בין Policy NAT (הגדרה בתוך כל Policy) לבין Central NAT (טבלה מרכזית אחת), ו־PAT שבו כמה מארחים חולקים כתובת ציבורית אחת לפי פורט מקור.

בקצרה ובפשטות

  • SNAT = יציאה החוצה: מחליף כתובת מקור בכתובת ה־WAN או ב־IP Pool.
  • VIP = כניסה פנימה: ממפה כתובת ציבורית לשרת פנימי (DNAT).
  • ב־Policy של תעבורה נכנסת כתובת היעד חייבת להיות אובייקט ה־VIP.
  • Central NAT מרכז את כל כללי ה־NAT בטבלה אחת במקום בתוך כל Policy.

דוגמה מהחייםפרסום שרת Web: יוצרים VIP מ־203.0.113.10:443 ל־10.20.20.10:443, ואז Policy מ־wan1 ל־dmz עם destination = ה־VIP ו־service = HTTPS.

config firewall vip
  edit "WEB-SERVER"
    set extip 203.0.113.10
    set extintf "wan1"
    set mappedip 10.10.10.20
    set portforward enable
    set extport 443
    set mappedport 443
  next
end
text

בדוק את עצמך

מה מגדירים כ־Destination בכלל שמאפשר גישה לשרת דרך VIP?

העמוד הזה עזר לך?