Check Point NGFW Cấu hình NAT trên NGFW

Cấu hình NAT trên NGFW:
- SNAT (cho phép các thiết bị truy cập intetnet từ bên trong bao gồm PAT và Static NAT)
- DNAT (cho phép các thiết bị bên ngoài có thể truy cập nội bộ bao gồm Port Forwarding và Static NAT)

1788972765257.png

Trước tiên cần cấu hình Internet để test
1788972765265.png



  • SNAT-PAT
PAT (Port Address Translation) là kỹ thuật NAT cho phép nhiều IP nội bộ dùng chung một IP Public. PAT phân biệt các kết nối bằng số port khác nhau. Thường dùng để cho nhiều thiết bị trong LAN truy cập Internet qua một IP Public duy nhất.
Đầu tiên ta vào SmartConsole để tạo Policy cho phép dãy mạng LAN ra internet, Source là dãy mạng 172.16.2.0, Destination là Any, và Action là Accept
1788972765273.png

Tiếp theo chuyển sang tab NAT để cấu hình SNAT-PAT, ở đây sẽ dùng Automatic NAT bằng cách chọn vào máy tại LAN rồi chuyển sang NAT, Translation method chọn Hide,tích vào Hide Behind the gateway, CP sẽ tự động tạo rule NAT
1788972765280.png

Sau đó Publish và Install Policy để lưu và áp dụng
Test bằng cách lấy máy từ LAN ping đến Internet
1788972765288.png

Tại giao diện CLI của CP dùng lệnh tcpdump -ni eth1 icmp để xem PAT
1788972765296.png



  • SNAT-Static
Tức là một máy nội bộ luôn sử dụng một IP public cố định. Cũng làm giống như phần SNAT-PAT, thay đổi ở chỗ Translation Method sẽ chuyển sang Static và nhập địa chỉ IPv4 Translate
1788972765303.png

Sử dụng Automatic NAT và CP sẽ tự động tạo Rule NAT
1788972765313.png

Sau đó Publish và Install Policy để lưu và áp dụng, sau đó tiến hành test thì ta thấy máy nội bộ ping đến internet đã chuyển thành IP mà ta đã setup translate 203.0.113.

1788972765322.png




  • DNAT - Port Forwading
DNAT Port Forwarding là kỹ thuật chuyển hướng lưu lượng mạng bằng cách đổi địa chỉ IP và Port đích của gói tin từ bên ngoài (Public) thành IP và Port của máy chủ nội bộ (Private). Kỹ thuật này cho phép các thiết bị trên Internet truy cập vào một dịch vụ cụ thể (như Web, SSH) nằm trong mạng nội bộ đằng sau Firewall/Router.

Tạo Rule NAT như ảnh bên dưới
1788972765330.png

1788972765337.png

Tiếp theo sẽ tạo Policy
1788972765343.png

1788972765350.png

Sau đó kiểm tra trên máy win 192.168.10.100
1788972765355.png


  • DNAT Static
DNAT Static là kỹ thuật ánh xạ cố định 1-1 giữa một địa chỉ IP Public công cộng và một địa chỉ IP Private trong mạng nội bộ.
Ta sẽ tạo Object
1788972765361.png

Sau đó sẽ chuyển sang phần NAT, tích vào Add automation address translation rules, đổi Translation method sang Static và nhập IPv4, sau đó nhấn OK CP sẽ tự động tạo rule
1788972765368.png


Tiếp theo cần tạo Policy để cho phép lưu lượng đi qua
1788972765374.png

1788972765380.png


Test
1788972765385.png

1788972765394.png
 
Back
Top