iT邦幫忙

1

請教一下Forti NAT設定

在設定NAT的時候發現裡面有個選項為過濾來源位置IP,想請教這個功用是什麼? 這個跟Policy 來源位置IP有什麼不一樣??

另外想請教一個NAT問題,在同一個對外IP轉對內IP時想依Port號來分別對應不同IP的內部主機,請問該怎麼做?

我看他NAT設定只能設定一組或一個範圍的Port號
但是我的A Policy Port要開21、3389、60000~61000
B Policy Port要開8010、8080
設範圍的話又覺得太廣

看更多先前的討論...收起先前的討論...
虛擬IP
jt920201 iT邦新手 5 級 ‧ 2019-09-26 11:19:16 檢舉
我知道是虛擬IP,問題在於我是同一個NAT IP要對應到不同的內部主機IP,我想依Port來區隔但Port只能設定一個
publicIP-1:80-->privateIP-1:80
publicIP-1:8080-->privateIP-2:80
Port只能設定一個是指什麼???
對外IP 只有一組,要怎麼NAT 啊,這是基本網路常識
對外固定IP只有一組,只能做PORT MAPPING
既然只能做PORT MAPPING ,那把條件設定好,就沒有重複的問題了
2
bluegrass
iT邦研究生 1 級 ‧ 2019-09-26 09:07:56
最佳解答

不明白你的問題出在那裡

看更多先前的回應...收起先前的回應...
jt920201 iT邦新手 5 級 ‧ 2019-09-26 11:05:13 檢舉

我要設兩條Policy 不同的外部來源IP都要透過NAT來對應到內部的兩台不同主機,但NAT的對外IP都是一樣的(假設都為172.16.1.1),可是我設完第一筆NAT後再設第二筆時他會顯示已重複,原本想透過Port來區隔但Forti的NAT Port只能設定一個,所以想請教該怎麼去區隔

bluegrass iT邦研究生 1 級 ‧ 2019-09-26 16:16:07 檢舉

所以就是為什麼你有重複問題 ?_?

https://ithelp.ithome.com.tw/upload/images/20190926/20102031tpBiCBKq9q.jpg

jt920201 iT邦新手 5 級 ‧ 2019-09-26 18:05:36 檢舉

因為我原先的NTA並無使用Port轉發,導致在建第二筆有Port轉發的時候相衝到

但這邊想請教一下NAT這邊的Port轉發跟我在Policy那邊服務設定的Port是有什麼差別嗎? 那NAT的Port轉發設好之後Policy那邊的服務Port是不是也要跟NAT的Port相同?

bluegrass iT邦研究生 1 級 ‧ 2019-09-27 09:07:26 檢舉

沒標點很難看好沒=.=

NAT的Port轉發的是真的"轉發"

Policy服務設定的Port是沒有轉發功能而是單純的"放行"

NAT的Port轉發設好之後, Policy那邊的服務Port也跟NAT的Port相同是可以, 也是常見的做法.

也可以是NAT整個 ONE TO ONE MAP 到某一主機上, 再用POLICY去限制那一些SERVICE要放行, 比如 80 PORT

會這樣做的原因多數是因為要在主機上直接進行TROUBLE SHOOTING

兩種做法都可以, 單純手法和網管性格問題

1
souda
iT邦研究生 3 級 ‧ 2019-09-26 08:06:26

可以依照IP群組來做! 這樣規則可以清楚點!

2
雷伊
iT邦研究生 5 級 ‧ 2019-09-26 11:34:21

這兩個需求解答提給您
1.在防火牆物件下先建立外部黑名單IP後再建立一個BL群組,把想要拉黑的IP加入BL群組,最後寫條規則將來源BL到任何服務、任何界面都拒絕掉即可
https://ithelp.ithome.com.tw/upload/images/20190926/20117139e6CZdLBNjK.png
2.虛擬IP:外對內,外部指的是你專線設在Wan Port的Publiv IP,內部當然是你伺服器或PC的內網IP。連接Port也是,你不用在意範圍,若單一Port就兩欄都填一樣即可
例如:9487-9487轉到9487-9487
https://ithelp.ithome.com.tw/upload/images/20190926/20117139z8Gn21PJqM.png
最後將新增的虛擬IP服務寫金防火牆規則裏即可
https://ithelp.ithome.com.tw/upload/images/20190926/20117139edXnVSZgRX.png

jt920201 iT邦新手 5 級 ‧ 2019-09-26 11:41:59 檢舉

那請教一下規則上面的Port跟虛擬IP上面的Port這兩個是什麼樣的概念? 是要設一樣的還是不一樣也可以?
我目前比較糾結在這個地方,因為規則上面要設的Port不止一個

雷伊 iT邦研究生 5 級 ‧ 2019-09-26 14:45:42 檢舉

我補圖了,你Port若不只一個可以在防火牆物件下自訂服務群組即可

我要發表回答

立即登入回答