Configuration d'une Politique de NAT au Niveau du Site

Prev Next

Cet article explique comment utiliser la politique de NAT pour gérer et prioriser le trafic pour les sites dans votre compte.

Vue d'ensemble

Il existe de nombreux défis auxquels les organisations sont confrontées lorsqu'elles souhaitent traduire leur trafic de réseau tout en maintenant l'accessibilité à toutes leurs ressources pertinentes. Surtout lorsque vous devez communiquer entre des réseaux privés qui pourraient utiliser les mêmes plages IP privées. De plus, vous pouvez avoir des ressources dont la structure ou la topologie ne doit pas être exposée, auquel cas vous pouvez utiliser le NAT pour faire apparaître le trafic comme s'il provenait d'une certaine adresse IP.

En alternative, vous pourriez avoir besoin d'offrir un accès à distance à des services internes tels que des serveurs web ou de fichiers. Vous pouvez fournir une adresse IP publique qui est ensuite convertie en différentes adresses IP internes.

Cato vous permet de créer une politique de NAT spécifique au site pour faire correspondre des IPs de source et de destination spécifiques, et d'appliquer à la fois NAT de source et de destination (respectivement SNAT et DNAT) pour le trafic sortant (du Cloud Cato vers le site).

Site-NAT-Architecture.png

La politique de NAT s'applique au trafic entrant (du PoP) vers le site sur lequel la politique est activée :

  • Trafic de l'Internet (c'est-à-dire RPF)

  • Trafic d'un autre site Cato (c'est-à-dire trafic WAN)

NAT amélioré avec Traduction d'Adresse de Port (PAT)

La mise en œuvre du NAT par Cato va au-delà de la traduction basique d'adresse IP en intégrant par défaut la Traduction d'Adresse de Port (PAT), activant la fonctionnalité NAT multiple-vers-un. Cela permet jusqu'à 65 536 sessions simultanées par adresse IP traduite en attribuant des numéros de port source uniques à chaque session. Ainsi, plusieurs hôtes IP originaux peuvent initier simultanément des connexions via une seule adresse IP traduite, tout en maintenant l'unicité de la session.

Ce contrôle granulaire est essentiel pour gérer efficacement des scénarios tels que :

  • Accès à plusieurs services internes exposés via une seule IP

  • Environnements utilisateurs haute densité, où des milliers de sessions doivent être mappées sans épuiser les ressources d'adresse IP

En tirant parti du PAT, Cato garantit une connectivité évolutive, sans collision et une performance d'application sans interruption même sous de lourdes charges de trafic.

Cas d'utilisation de la Politique de NAT

La section suivante présente deux cas d'utilisation pour le SNAT et le DNAT. L'exemple ci-dessous montre la base de règles pour ces cas d'utilisation.

Site-NAT-Policy.png

Cas d'utilisation du SNAT

Dans ce scénario, vous avez un groupe d'administrateurs IT connectés via un client SDP. Ils doivent accéder à une ressource appartenant à un tiers, par exemple un système de billetterie, situé derrière un site IPsec ailleurs dans l'entreprise.

Le tiers exige que vous communiquiez en utilisant une adresse IP spécifique, par exemple IP: 192.151.100. L'IP source originale (qui appartient au groupe des administrateurs IT) sera bloquée pour la communication.

Pour résoudre cela, vous pouvez créer une règle de politique NAT pour les connexions dont l'IP source originale est celle d'un administrateur dans un groupe spécifique. Lors d'une tentative d'accès au système de billetterie, appliquez la traduction de la source NAT sur l'adresse IP de l'administrateur à IP: 192.151.100., ce qui garantit que l'admin IT puisse communiquer avec le serveur tiers.

Cas d'utilisation du DNAT

Dans ce scénario, vous avez plusieurs hôtes de différents groupes envoyant du trafic vers une adresse IP. Ces machines envoient toutes leurs paquets à une seule adresse réseau, par exemple IP : 203.0.113.

Pour vous assurer de maintenir une performance optimale sur votre réseau, vous pouvez créer plusieurs règles de DNAT pour diriger le trafic vers différents serveurs selon l'adresse IP source et le type de trafic :

  • Le trafic de VLAN1 vers IP: 203.0.113 est envoyé à IP: 10.10.10.

  • Le trafic de Finance vers IP: 203.0.113 est envoyé à IP: 10.10.10.

  • Trafic de la division des Achats vers IP: 203.0.113 est envoyé à IP: 10.10.10.

Cela vous permet d'ajouter davantage de machines aux groupes respectifs sans avoir à modifier votre configuration, tout en gérant efficacement le trafic vers une adresse IP unique.

Travailler avec la Base de Règles NAT

La politique de NAT utilise des règles ordonnées. Un paquet arrive et est vérifié par rapport aux règles. Une fois qu'une règle est correspondante, une action est appliquée et aucune des autres règles n'est traitée.

Par exemple, si une connexion correspond à la règle #3, l'action est appliquée à la connexion et toutes les règles séquentielles sont ignorées. Si une connexion ne correspond à aucune règle, elle est traitée avec les données originales.

Configurer la Politique de NAT

Cette section explique comment définir les règles pour le NAT et les objets, ports et services que vous pouvez configurer.

Définir les Règles NAT

Créez une règle NAT et configurez les paramètres de la règle pour gérer le routage pour le trafic LAN.

Les règles de politique NAT sont appliquées à un site dans environ une minute.

Pour les clients qui utilisent la configuration héritée du Socket LAN IP comme l'IP Source Traduite, nous ne recommandons pas cette configuration.

Pour définir une règle NAT :

  1. Depuis le menu de navigation, cliquez sur Réseau > Sites et sélectionnez le site.

    Note :

    Si vous ne voyez pas la politique NAT dans votre menu et souhaitez l'activer, contactez votre représentant de compte ou Support Client.

  2. Depuis le menu de navigation, cliquez sur Configuration du Site > NAT.

  3. Cliquez sur Nouveau. Le panneau Ajouter une Règle NAT s'ouvre.

  4. Depuis la section Général, configurez les paramètres suivants pour la règle :

    • Entrez le Nom de la règle.

    • Activez ou désactivez la règle à l'aide du curseur (vert c'est activé, gris c'est désactivé).

    • Configurez l'Ordre de Règle. Définissez un nombre élevé pour des règles plus spécifiques et un nombre bas pour des règles moins spécifiques.

  5. Configurez les paramètres de l'IP Source Originale.

    • Sélectionnez Plage IP ou N'importe laquelle.

      La plage IP peut être une seule adresse IP ou une plage d'adresses. Vous pouvez créer plusieurs entrées.

  6. Configurez les paramètres de l'IP de Destination Originale et Port/Protocole :

    • Sous IP de Destination, sélectionnez Plage IP ou N'importe laquelle.

      La plage d'IP peut être une seule adresse IP ou une plage d'adresses. Vous pouvez créer plusieurs entrées.

    • Sous Port/Protocole de Destination, définissez le protocole et le port en utilisant le format protocole/port :

      Par exemple, TCP/80, UDP/53, TCP/443

  7. Sous Action NAT, déterminez si vous devez changer la source ou la destination NAT. Vous pouvez changer à la fois la source et la destination, mais vous ne pouvez pas conserver les deux adresses d'origine.

  8. Cliquez sur Appliquer, puis cliquez sur Enregistrer.

    La règle est ajoutée au tableau.