この記事では、アカウント内のサイトのトラフィックを管理および優先順位付けするために、NATポリシーを使用する方法について説明します。
概要
すべての関連リソースへのアクセスを維持しながら、ネットワークトラフィックを翻訳しようとする組織が直面する多くの課題があります。 特に、同じプライベートIP範囲を使用する可能性があるプライベートネットワーク間で通信する必要がある場合。 また、構造やトポロジーを公開したくないリソースを持っている可能性がある場合、その場合、NATを使用してトラフィックが特定のIPアドレスから来ているように見せることができます。
または、Webやファイルサーバーなどの内部サービスへのリモートアクセスを提供する必要がある場合があります。 公開 IP アドレスを 1 つ提供し、それが異なる内部 IP アドレスやアドレスに変換されます。
Catoでは、特定の送信元と宛先のIPに一致するサイト専用のNATポリシーを作成し、送信元NAT(SNAT)および宛先NAT(DNAT)を適用できます。

NAT ポリシーは、ポリシーが設定されているサイトへの (PoP からの) トラフィックに適用されます:
インターネットからのトラフィック(例:RPF)
異なるCatoサイトからのトラフィック(例:WANトラフィック)
ポートアドレス変換(PAT)を備えた拡張NAT
CatoのNAT実装は、ポートアドレス変換(PAT)をデフォルトで組み込むことにより、基本的なIPアドレス変換を超えたものを提供し、多対一のNAT機能を有効にします。 これにより、各セッションに一意の送信元ポート番号を割り当てて、変換されたIPアドレスごとに最大65,536の同時セッションを許可します。 その結果、複数の元のIPホストが、単一の変換されたIPを介して同時に接続を開始でき、セッションの一意性が維持されます。
この詳細な制御は、次のようなシナリオを効率的に処理するために不可欠です:
単一のIPを介して公開されている複数の内部サービスへのアクセス
IPアドレスリソースを使い果たすことなく、数千のセッションをマップする必要がある高密度のユーザー環境
PATを活用することにより、Catoはスケーラブルで衝突のない接続性を確保し、トラフィックが多い場合でもシームレスなアプリケーションパフォーマンスを保証します。
NATポリシーの使用事例
次のセクションでは、SNATおよびDNATの使用事例を2つの例として示します。 以下の例では、これらの使用事例のルールベースを示しています。

SNAT使用事例
このシナリオでは、SDPクライアントを介して接続されたIT管理者のグループがあります。 彼らは、会社の別の場所にIPsecサイトの背後にある、例えばチケットシステムのような第3者のリソースにアクセスする必要があります。
第三者は、特定のIPアドレス、例:192.151.100.10を使用して通信するよう要求します。 元の送信元IP(IT管理者グループに属する)は、通信がブロックされます。
これを解決するには、特定のグループの管理者が送信元である接続のためのNATポリシールールを作成します。 チケットシステムにアクセスしようとするとき、管理者のIPアドレスに送信元NATを適用して192.151.100.10に変換し、IT管理者が第3者のサーバーと通信できるようにします。
DNAT使用事例
このシナリオでは、異なるグループのホストが1つのIPアドレスへトラフィックを送信しています。 これらのマシンはすべて、例:203.0.113.96の単一のネットワークアドレスにパケットを送信します。
ネットワーク全体で最適なパフォーマンスを維持するために、送信元 IP アドレスとトラフィック タイプに基づいて異なるサーバーにトラフィックを導くための DNAT ルールを複数作成できます:
VLAN1から203.0.113.96へ送信されるトラフィックは、10.10.10.5に送信されます
財務部から203.0.113.96に送信されるトラフィックは、10.10.10.25に送信されます
調達部から203.0.113.96に送信されるトラフィックは、10.10.10.65に送信されます
これにより、構成を変更せずに、それぞれのグループにマシンを追加でき、単一のIPアドレスにトラフィックを効率的に管理できます。
NATルールベースの操作
NATポリシーは、順序付けられたルールを使用します。 パケットが到着し、ルールと照合されます。 ルールが一致したら、アクションが適用され、他のルールは処理されません。
例えば、接続がルール#3に一致した場合、アクションが接続に適用され、すべての後続ルールは無視されます。 接続がどのルールにも一致しない場合、元のデータで処理されます。
NATポリシーの設定
このセクションでは、NATのルールと設定できるオブジェクト、ポート、サービスを定義する方法を説明します。
NATルールの定義
LANトラフィックのルーティングを管理するためにNATルールを作成し、その設定を構成します。
NAT ポリシー ルールは、約1分以内にサイトに適用されます。
Translete Source IPとしてSocket LAN IPのレガシー構成を使用するお客様に対して、この構成はお勧めしません。
NATルールを定義するには:
ナビゲーションメニューから、 ネットワーク > サイト をクリックし、サイトを選択します。
注:
メニューにNATポリシーが表示されない場合、または有効にしたい場合は、アカウント担当者またはカスタマーサポートにお問い合わせください。
ナビゲーションメニューから、 サイト設定 > NAT をクリックします。
新規 をクリックします。 NATルール追加 パネルが開きます。
一般 セクションから、ルールの次の設定を構成します:
ルールの 名前 を入力します。
スライドを使用してルールを有効または無効にします(グリーンは有効、グレーは無効)。
ルールの順序 を設定します。 より具体的なルールには高い番号、より一般的なルールには低い番号を定義します。
元の送信元IPの設定を構成します。
IP範囲または任意を選択します。
IP範囲は単一のIPアドレスまたはアドレス範囲で表示されます。 複数のエントリを作成できます。
元の宛先IPとポート/プロトコル の設定を構成します:
宛先IP の下で、IP範囲または任意を選択します。
IP範囲は単一のIPアドレスまたはアドレス範囲で指定できます。 複数のエントリを作成できます。
宛先ポート/プロトコル の下で、プロトコル/ポートの形式でプロトコルとポートを定義します:
例:TCP/80、UDP/53、TCP/443
NATアクションの下で、送信元または宛先NATを変更するかを決定します。 送信元と宛先の両方を変更できますが、元のアドレスの両方を残すことはできません。
適用 をクリックし、その後 保存 をクリックします。
ルールがテーブルに追加されます。