В FortiGate есть два направления NAT. Source NAT (SNAT) подменяет адрес источника исходящего трафика, а Destination NAT — здесь он называется Virtual IP (VIP) — направляет входящий трафик на внутренний сервер.
- Use Outgoing Interface Address — простейший SNAT: все выходят с IP интерфейса WAN.
- IP Pool — диапазон публичных адресов; нужен, когда серверу требуется постоянный исходящий адрес.
- VIP — сопоставляет публичный IP (и порт) с внутренним, после чего разрешается отдельной политикой.
Сверху SNAT для выхода в интернет — приватный адрес источника заменяется адресом wan1 или адресом из IP Pool. В середине DNAT через объект VIP для входящего трафика: внешний адрес отображается на внутренний сервер, а в политике адресом назначения надо указывать именно VIP, а не приватный IP. Внизу разница между Policy NAT (настройка внутри каждой политики) и Central NAT (одна общая таблица), а также PAT, где несколько хостов делят один публичный адрес по портам источника.