Перейти к содержимому
AD Academy
Сетевая безопасность: Fortinet
Средний15 мин.Обновлено: Тема 5 из 14

NAT в FortiGate: SNAT и VIP

Трансляция исходящих адресов, IP Pool и публикация внутреннего сервера через Virtual IP.

Не прочитано

Что вы узнаете

  • Как работает исходящий NAT (SNAT)
  • Что такое IP Pool
  • Как опубликовать сервер через VIP

Перед этой темой стоит прочитать:Политики firewall и объекты

В FortiGate есть два направления NAT. Source NAT (SNAT) подменяет адрес источника исходящего трафика, а Destination NAT — здесь он называется Virtual IP (VIP) — направляет входящий трафик на внутренний сервер.

  • Use Outgoing Interface Address — простейший SNAT: все выходят с IP интерфейса WAN.
  • IP Pool — диапазон публичных адресов; нужен, когда серверу требуется постоянный исходящий адрес.
  • VIP — сопоставляет публичный IP (и порт) с внутренним, после чего разрешается отдельной политикой.

Сверху SNAT для выхода в интернет — приватный адрес источника заменяется адресом wan1 или адресом из IP Pool. В середине DNAT через объект VIP для входящего трафика: внешний адрес отображается на внутренний сервер, а в политике адресом назначения надо указывать именно VIP, а не приватный IP. Внизу разница между Policy NAT (настройка внутри каждой политики) и Central NAT (одна общая таблица), а также PAT, где несколько хостов делят один публичный адрес по портам источника.

Коротко и понятно

  • SNAT — исходящий трафик: подменяет адрес источника адресом WAN или из IP Pool.
  • VIP — входящий трафик: отображает публичный адрес на внутренний сервер (DNAT).
  • В политике для входящего трафика адрес назначения — это объект VIP, а не приватный IP.
  • Central NAT собирает все правила NAT в одну таблицу вместо настройки в каждой политике.

Пример из практикиПубликуем веб-сервер: создаём VIP с 203.0.113.10:443 на 10.20.20.10:443, затем политику wan1 → dmz, где destination = этот VIP, а service = HTTPS.

config firewall vip
  edit "WEB-SERVER"
    set extip 203.0.113.10
    set extintf "wan1"
    set mappedip 10.10.10.20
    set portforward enable
    set extport 443
    set mappedport 443
  next
end
text

Проверь себя

Что указывается в поле Destination в правиле доступа к серверу через VIP?

Эта страница вам помогла?