Comment configurer une règle réseau pour le trafic sortant

Prev Next

Vue d'ensemble

Les ressources Internet et les partenaires commerciaux peuvent utiliser des IPs publiques sortantes pour les listes de contrôle d'accès (ACLs) afin de permettre l'accès aux ressources hébergées sur Internet.

Lorsqu'ils sont connectés à un PoP, le trafic Internet peut utiliser n'importe laquelle des adresses IP externes du PoP pour le NAT. Une adresse IP publique statique est requise lorsqu'un client doit sortir d'un PoP avec une IP publique spécifique à utiliser dans une ACL. Définissez les options de routage pour une règle réseau afin de NAT du trafic spécifique avec une adresse IP publique statique. L'adresse IP est disponible uniquement pour votre compte et ne change pas (à moins que vous ne la changiez vous-même).

Configurer une règle réseau pour le trafic sortant

Utilisez la politique des règles réseau pour définir le comportement du NAT sortant. Une règle qui utilise la méthode de Routage NAT vous permet de traduire le trafic vers une ou plusieurs adresses IP publiques statiques attribuées à votre compte. Ces IPs fournissent des identités stables pour les services nécessitant une autorisation de liste blanche.

Avant de créer la règle, assurez-vous que les adresses IP publiques requises sont attribuées sur la page d'attribution IP, et (si nécessaire) que les hôtes pertinents sont définis pour le site.

Lors de la configuration d'une règle réseau avec plusieurs IPs attribuées, le PoP sélectionne l'adresse IP sortante en fonction de la disponibilité et des conditions de routage.

Attribuer des IPs pour votre compte

Sélectionnez l' adresse IP publique attribuée par Cato que vous souhaitez traduire avec le NAT dans la règle de sortie. La licence de base pour chaque compte comprend 3 IPs uniques qui peuvent être utilisées par n'importe quel PoP. Si vous avez besoin de plus d'adresses IP, contactez votre partenaire ou Ingénieur commercial.

Pour attribuer une IP au trafic sortant :

  1. Depuis le menu de navigation, cliquez sur Réseau > Attribution IP.

  2. Dans le menu déroulant, sélectionnez l'emplacement PoP auquel vous attribuez une adresse IP. L'adresse IP est automatiquement ajoutée à votre compte.

  3. Cliquez sur Enregistrer.

Sortie de trafic pour les hôtes statiques (Optionnel)

Lorsque vous sortez du trafic pour un nombre spécifique d'appareils, configurez les hôtes statiques derrière le site pertinent. Ensuite, ajoutez les hôtes comme Source dans une règle réseau.

Pour les comptes utilisant le serveur DHCP Cato, vous devez entrer l'adresse MAC pour l'hôte afin de réserver l'IP.

Note : Si vous n'utilisez pas le DHCP Cato, assurez-vous que l'appareil source dispose d'une IP statique ou d'une réservation DHCP sur le serveur DHCP local. Si l'adresse IP de l'appareil change, la règle réseau n'utilisera pas l'adresse IP Cato pour le trafic sortant de l'appareil.

IP traduite montre l'adresse IP que le PoP traduit pour l'adresse IP de l'hôte interne. Lorsque la Traduction de plage statique (Administration > Paramètres du système) est activée pour le compte, vous pouvez définir la plage IP traduite dans l'écran Réseaux.

Pour créer un hôte statique pour le trafic sortant :

  1. Depuis le menu de navigation, cliquez sur Réseaux > Sites > {nom du site} > Configuration du site > Réservations d'hôtes statiques.

  2. Cliquez sur Nouveau.

  3. Entrez le Nom pour l'appareil.

  4. Entrez l' Adresse IP de l'appareil.

  5. Si vous utilisez Cato pour DHCP, entrez l' MAC adresse. Cela crée une réservation DHCP pour attribuer une IP statique à cet hôte.

    new_static_host_reservation.jpg

  6. Cliquez sur Appliquer, puis cliquez sur Enregistrer.

  7. Pour une nouvelle règle réseau ou existante, ajoutez les hôtes statiques comme Source.

Configuration d'une règle réseau pour diriger le trafic vers une IP statique

Créez une règle réseau pour définir le trafic que vous dirigez vers l'adresse IP publique Cato.

Lorsque la règle réseau est configurée avec plusieurs IPs de sortie/Route Via PoPs est configuré, le Cato Cloud identifie le PoP auquel l'IP de sortie appartient et construit une liste de PoPs candidats autour de celui-ci. Ensuite, il recherche le PoP le plus proche et l'utilise pour diriger le trafic. Si les deux IPs appartiennent au même PoP, la première IP dans la liste est utilisée.

Pour créer une règle réseau qui dirige vers une IP attribuée :

  1. Depuis le menu de navigation, cliquez sur Réseaux > Règles réseau.

  2. Cliquez sur Nouvelle > Nouvelle Règle. Le panneau Ajouter Règle réseau s'ouvre.

  3. Depuis la section Général, configurez les paramètres suivants pour la règle :

    1. Entrez le Nom pour la règle.

    2. Activer ou désactiver la règle à l'aide du curseur (vert signifie activé, gris signifie désactivé).

    3. Sélectionnez la Position pour la nouvelle règle.

    4. Sous le menu déroulant Type de Règle, sélectionnez Internet.

  4. Dans la section Source, sélectionnez la source du trafic pour laquelle la règle de sortie s'applique.

    Si nécessaire, ajoutez des hôtes que vous avez définis ci-dessus dans Sortie de trafic pour hôtes statiques (Optionnel).

  5. Développez la section App/Catégorie et sélectionnez une ou plusieurs applications pour la règle.

  6. Dans la section Configuration, sous Méthode de Routage, sélectionnez NAT.

  7. Sous IPs Attribuées, sélectionnez les adresses IP pour diriger le trafic vers le haut.

  8. Cliquez sur Enregistrer. Le panneau se ferme, et les paramètres sont mis à jour dans la base de règles.

    Les changements sont enregistrés dans votre révision non publiée et sont disponibles pour la modification jusqu'à ce qu'ils soient publiés ou annulés.

  9. Cliquez sur Publier. Une fenêtre de confirmation s'ouvre, cliquez sur Publier.

Bonnes pratiques pour la sortie de trafic

Nous recommandons ces bonnes pratiques lorsque vous configurez des règles réseau qui dirigent le trafic avec les Méthodes de Routage suivantes :

  • Trafic NAT via IPs :

    • Utilisez au moins deux adresses IP sortantes de 2 emplacements PoP différents dans la règle réseau pour fournir une récupération en cas de panne si la destination n'est pas accessible depuis la première IP
      Note : Pour les règles réseau qui ne dirigent le trafic qu'avec des applications sensibles, tel que la VoIP, configurez une adresse IP sortante (voir ci-dessous Utilisation des IPs sortantes pour le trafic VoIP)

    nat_egress.png

  • Diriger le trafic via un emplacement PoP :

    • Utilisez deux emplacements PoP différents dans la règle réseau pour fournir une récupération en cas de panne si la destination n'est pas accessible depuis le premier PoP

    route_via_egress.png

Plusieurs IPs sortantes

Lorsque la règle réseau est configurée avec plusieurs IPs de sortie/Route Via PoPs est configuré, le Cato Cloud identifie le PoP auquel l'IP de sortie appartient et construit une liste de PoPs candidats autour de celui-ci. Ensuite, il recherche le PoP le plus proche et l'utilise pour diriger le trafic. Si les deux IPs appartiennent au même PoP, la première IP dans la liste est utilisée.

egress_rule_nat.png

Utilisation des IPs sortantes pour le trafic VoIP

Pour les règles réseau qui ne dirigent que du trafic avec des applications sensibles, telles que la VoIP ou ERP, nous vous recommandons de configurer ces paramètres :

Ces paramètres force le PoP à utiliser uniquement l'IP sortante. Si cette IP n'est pas disponible, elle attend jusqu'à ce que l'adresse IP sortante soit à nouveau accessible et veille à ce que l'état de la connexion soit maintenu.

Dépannage du trafic sortant avec des règles réseau

Certaines applications peuvent bloquer l'accès si le même IP NAT est utilisé par plusieurs utilisateurs ou sites à la fois. Cato recommande que si un IP NAT spécifique n'est pas nécessaire pour un domaine spécifique, vous devriez utiliser Route Via, qui dirigera le trafic en utilisant des IPs PoP dynamiques pour les connexions.

FAQ sur le trafic sortant

Question : Lorsqu'une règle réseau est configurée avec un IP NAT sortant, existe-t-il une limite de 64K flux simultanés pour chaque adresse IP sortante (en supposant que chaque flux consomme un seul port TCP/UDP) ?

Réponse : Non. Pour chaque adresse IP sortante, le PoP crée une entrée de traduction NAT unique pour chaque hash à quatre tuples (IP SRC, port SRC, IP DEST, et port DEST). Cela signifie que la limite de 64K flux simultanés s'applique à chaque paire (c'est à dire IP source, IP destination). Par exemple, si deux hôtes LAN communiquent avec deux destinations publiques en utilisant le port de destination TCP/443, le PoP peut allouer jusqu'à 128K ports pour prendre en charge les flux simultanés (64K ports pour chaque IP SRC/DST et port SRC/DST).