บทที่ 4 · NAT

Source NAT Lab

Trust (LAN) มี security-policy อนุญาตออก Untrust แล้ว (บทที่ 2) แต่ Client ในออฟฟิศยังออกอินเทอร์เน็ตจริงไม่ได้ — เพราะ IP วง LAN เป็น Private IP ที่ไม่มีใครบนอินเทอร์เน็ตรู้จักหรือส่งข้อมูลกลับมาหาได้ วันนี้คุณจะตั้ง Source NAT แปลง source IP ของ Client จาก private เป็น public (IP ของบริษัทที่ ISP จัดสรรให้) ก่อนออกไปนอกเครือข่าย — packet ผ่าน security-policy ได้ไม่ได้แปลว่าจะไปถึงปลายทางจริงเสมอไป

Client Trust: 192.168.10.x (private, route บนเน็ตไม่ได้) Public IP Pool: 203.0.113.4 – 203.0.113.6 เป้าหมาย: Client ออกอินเทอร์เน็ตด้วย IP สาธารณะ

Topology — สถานะสด

Terminal — FW1

[FW1]

คำสั่งอ้างอิง — คลิกเพื่อแทรกลงเทอร์มินัล

รองรับ nat address-group, mode pat, section, route enable, nat-policy, rule name, source-zone, destination-zone, action source-nat address-group, quit/return และ display หลัก ๆ — mode pat คือ NAPT (many-to-few, ใช้ IP น้อยกว่าจำนวน Client ได้เพราะแยกด้วยพอร์ต) — ปุ่มใต้ไดอะแกรมจำลองการทดสอบจริง (ไม่ใช่คำสั่ง CLI)

อ้างอิงจาก Huawei Firewall Comprehensive Configuration Examples