Comprendere il NAT su Sophos Firewall: SNAT, DNAT, MASQ e PAT
Il NAT modifica gli indirizzi o le porte di un pacchetto. Non stabilisce se la connessione è consentita e non crea alcuna rotta. Affinché il flusso funzioni, la regola NAT, la regola firewall, il routing e il percorso di ritorno devono essere coerenti.
Il punto di partenza più rapido non è quindi chiedersi «Quale tipo di NAT mi serve?», bensì: Quale indirizzo o porta deve cambiare tra ingresso e uscita? Se non c’è una risposta chiara, la soluzione riguarda di solito il routing o la regola firewall, non NAT.
⚠️ Una regola NAT non è una regola di permesso. Se la regola firewall consente il traffico, ma nessuna regola NAT corrisponde, SFOS inoltra il pacchetto senza traduzione. Se manca la regola del firewall corrispondente, il pacchetto viene abbandonato e registrato.
Quando è opportuno utilizzare il NAT?
- I client LAN hanno bisogno di accesso a Internet: di solito SNAT con
MASQ. - Un servizio interno deve essere raggiungibile tramite un indirizzo pubblico: DNAT; per HTTP/HTTPS, controlla prima WAF.
- Le porte esterne e interne differiscono: traduzione di servizio utilizzando
Translated service (PAT). - I client interni utilizzano il nome pubblico di un server interno: preferire lo Split DNS oppure utilizzare una Loopback Rule mirata.
- Le reti non sovrapposte comunicano su un sito-sito VPN: normalmente regole di routing e firewall senza NAT.
- Reti sovrapposte: piano NAT basato sul tipo VPN; non improvvisare con una regola generica MASQ.
- Solo consentire o bloccare l’accesso: modificare la regola del firewall; non creare una regola NAT.
Per pubblicare concretamente un server, Pubblicare un server con DNAT su Sophos Firewall illustra l’assistente, la regola manuale, l’hardening, la messa in produzione e il rollback. Questo articolo spiega il modello NAT, così da poter leggere queste regole e circoscrivere gli errori.
Altri casi speciali strettamente correlati includono NAT64 con Direct Web Proxy, Proxy ARP per ulteriori indirizzi IPv4 pubblici e NAT per problemi IPsec.
Come interpretare correttamente Original e Translated
In Rules and policies > NAT rules > Add NAT rule, Original descrive il pacchetto quando arriva al firewall. Translated descrive la modifica applicata da SFOS.
La regola viene selezionata in base a questi campi:
- Original source
- Original destination
- Original service
- Inbound interface
- Outbound interface
I campi Translated source (SNAT), Translated destination (DNAT) e Translated service (PAT) rappresentano il risultato, non ulteriori criteri di corrispondenza. Le regole NAT vengono valutate dall’alto verso il basso; prevale la prima regola corrispondente.
Le regole NAT sono disponibili per IPv4 e IPv6. Prima di crearne una, selezionare la famiglia di indirizzi in Rules and policies > NAT rules; gli indirizzi IPv4 degli esempi non vanno inseriti in una regola IPv6. Add NAT rule > New NAT rule apre la configurazione manuale. Le nuove regole sono abilitate per impostazione predefinita. Rule position offre Top e Bottom; in seguito è possibile modificarne l’ordine tramite trascinamento. Prima di Save, verificare criteri e posizione per evitare che la nuova regola intercetti involontariamente traffico di produzione.
Due esempi di pacchetti
Un client 10.10.10.80 si connette a 198.51.100.20:443 tramite Port2. Una regola SNAT può modificare soltanto la sorgente impostandola su MASQ. La destinazione e il servizio rimangono Original.
Quando pubblica un servizio, un client esterno si connette a 203.0.113.10:5555. DNAT cambia la destinazione 172.16.16.10; PAT cambia il servizio a 443. La regola risultante è:
- Original destination:
203.0.113.10 - Original service:
TCP 5555 - Translated destination (DNAT):
172.16.16.10 - Translated service (PAT):
TCP 443
PAT non è quindi un indirizzo separato NAT insieme a SNAT e DNAT. È la traduzione della porta o del servizio all’interno di una regola NAT.


SNAT e MASQ per il traffico in uscita
SNAT modifica l’indirizzo sorgente. Una tipica regola LAN-WAN utilizza la rete interna come Original source, l’interfaccia WAN come Outbound interface e MASQ come Translated source. La destinazione e il servizio rimangono Original o sono limitati alla portata effettivamente richiesta.
Per impostazione predefinita, MASQ utilizza l’indirizzo dell’interfaccia in uscita. La configurazione di fabbrica include Default SNAT IPv4 per questo scopo. Se non è necessario, Sophos consiglia di disabilitarlo piuttosto che eliminarlo: può essere ricreato quando viene creata o aggiornata un’interfaccia WAN.
Dopo una migrazione da SFOS 17.5 o precedente, in fondo alla tabella può comparire un’ulteriore regola SNAT predefinita disabilitata. Serve a sostituire le regole Linked MASQ eliminate durante la pulizia e non va confusa con una regola di fabbrica attiva.
Più client o server interni possono condividere lo stesso IP sorgente pubblico: SFOS distingue le connessioni tramite numeri di porta differenti. Questa associazione delle porte sorgente non equivale all’inoltro di un servizio DNAT verso un server.
Creare una regola SNAT LAN-WAN indipendente
Una regola SNAT indipendente può servire più regole firewall. Verificare prima regole NAT esistenti, rotta, interfaccia di uscita e percorso di ritorno, salvando lo stato precedente con ID e posizioni. L’esempio consente solo HTTPS dalla rete client a una destinazione di test specifica; sostituire tutti gli indirizzi e le interfacce con i propri valori.
- Aprire Rules and policies > NAT rules, selezionare IPv4, quindi Add NAT rule > New NAT rule. Impostare Rule name, ad esempio
LAN-Web-Standalone-MASQ. In Rule position scegliereTopoBottom, poi trascinare consapevolmente la regola sopra quelle più generali corrispondenti; non metterla automaticamente al primo posto. - Impostare Original source su
Clients_LAN(10.10.10.0/24), Original destination su un oggetto host per198.51.100.20e Original service suHTTPS. L’indirizzo di documentazione non è un vero server di test. Per l’accesso generale a Internet si può ampliare deliberatamente la destinazione, mantenendo limitati i servizi necessari. - Impostare Translated source (SNAT) su
MASQ, Translated destination (DNAT) e Translated service (PAT) suOriginal. Selezionare l’effettiva interfaccia LAN in Inbound interface, nell’esempioPort2, e quella WAN in Outbound interface, quiPort1. Selezionare Save e annotare il NAT Rule ID. - In Rules and policies > Firewall rules, scegliere IPv4 > Add firewall rule > New firewall rule se manca una regola di autorizzazione adatta. Impostare nome e posizione, Action
Accept, Source zonesLAN, Source networks and devicesClients_LAN, Destination zonesWAN, Destination networks sulla stessa destinazione e ServicesHTTPS. Configurare le impostazioni di sicurezza appropriate e Log firewall traffic, quindi Save. Non creare un’altra Linked NAT Rule. - Aprire una nuova connessione HTTPS alla propria destinazione di test e chiuderla normalmente. Confrontare entrambi i Rule IDs in Log Viewer; Packet capture deve mostrare in uscita l’indirizzo sorgente WAN previsto. Se la regola NAT è errata, controllare prima quelle superiori; se mancano risposte, verificare routing e ritorno. Per il rollback, disabilitare solo le regole aggiunte e ripristinare le posizioni modificate; non rimuovere una regola di autorizzazione condivisa. Verificare lo stato precedente con una nuova sessione.
Creare una regola LAN-WAN con NAT collegato
Per consentire un flusso IPv4 ben delimitato, è possibile collegare SNAT durante la creazione della regola firewall. Verificare prima se una regola SNAT esistente traduce già il flusso come richiesto; in tal caso non serve un’altra Linked NAT Rule. La rotta e il percorso di ritorno devono essere corretti indipendentemente dal NAT.
- Aprire Rules and policies > Firewall rules, selezionare IPv4 e creare una regola tramite Add firewall rule > New firewall rule. Scegliere un nome chiaro, come
LAN-Web-Out, e una posizione adeguata; impostare Action suAccepte attivare Log firewall traffic. - Impostare Source zones su
LANe limitare Source networks and devices alla rete dei client che richiede l’accesso. Ad esempio, usare un oggetto di reteClients_LANper10.10.10.0/24; adattare il nome e la subnet al proprio ambiente. Impostare Destination zones suWAN. In Destination networks, selezionare le destinazioni necessarie e, in Services, solo i servizi richiesti, comeHTTPSper questo flusso web.Anynon è un requisito generale. Considerare separatamente DNS e gli altri servizi necessari. - Selezionare Create linked NAT rule. Assegnare alla regola NAT un nome distinto, come
LAN-Web-MASQ, e una posizione adeguata. Impostare Translated source (SNAT) suMASQ: il flusso deve usare l’indirizzo dell’effettiva interfaccia di uscita, mentre la regola firewall continua a limitare sorgenti, destinazioni e servizi. - Selezionare prima Save nella configurazione del NAT collegato, poi nuovamente Save per salvare la regola firewall. Salvare soltanto la finestra NAT interna non completa la procedura.
- Controllare la regola firewall in Firewall rules e la regola SNAT collegata in NAT rules; annotare entrambe le voci e i rispettivi Rule IDs. Verificare separatamente l’ordine in ciascuna tabella. Una regola NAT corrispondente posizionata più in alto può avere la precedenza; il collegamento non garantisce la priorità.
- Da un client autorizzato, stabilire una connessione realmente nuova alla destinazione e al servizio consentiti, quindi chiudere normalmente la connessione di test per consentire la generazione del log di sessione. Filtrare il flusso in Log Viewer e confrontare Firewall Rule ID e NAT Rule ID con gli ID annotati. Se l’ID firewall è errato, verificare prima i criteri e l’ordine delle regole firewall; se l’ID NAT è errato, controllare prima le regole NAT superiori. La sola presenza di entrambe le voci non conferma che l’accesso a Internet funzioni.
Limitazioni importanti di SNAT
Oltre a MASQ, Translated source (SNAT) può utilizzare un singolo IP o un intervallo IP. La descrizione SFOS 22 indica esplicitamente qualsiasi IP assegnato a un’interfaccia come sorgente e Add per creare un oggetto IP/intervallo. La descrizione dei tipi NAT in SFOS 23 continua a includere singoli IP e intervalli; l’assenza di queste frasi nella descrizione Add non significa che il supporto sia stato rimosso. L’indirizzo fisso deve essere raggiungibile nell’ambiente e compatibile con il ritorno previsto.
- Un intervallo configurato in Translated source non crea una corrispondenza uno-a-uno fissa. SFOS utilizza il prossimo indirizzo disponibile nell’intervallo.
- Un’interfaccia pubblica appartenente a un bridge non può essere utilizzata come interfaccia SNAT. Se un’interfaccia in uso diventa successivamente membro di un bridge, SFOS elimina le regole SNAT interessate.
- Override source translation for specific outbound interfaces consente a una regola SNAT di utilizzare diverse fonti tradotte per diverse interfacce in uscita. Utilizzare Expand per aggiungere altre associazioni.
- Per le VPN basate su percorsi con
Anycome subnet locali e remoti, o con una configurazione dual-IP,MASQpuò utilizzare l’indirizzo XFRM come fonte interna. L’indirizzo WAN rimane visibile nell’intestazione del tunnel esterno.
Prima di cambiare un ponte o modificare i pool SNAT in produzione, documentare le regole interessate e poi testarle utilizzando un nuovo flusso di traffico reale.
DNAT, PAT, Loopback e Reflexive Rules
DNAT cambia l’indirizzo di destinazione. PAT cambia anche il servizio o il porto in questione. Il protocollo deve rimanere lo stesso: TCP può essere tradotto in un’altra porta TCP e UDP in un’altra porta UDP, ma TCP non può essere tradotto in UDP.
Se sono selezionati più servizi originali o Any, Translated service (PAT) deve essere Original. Un inoltro di porta univoco usa un servizio originale specifico e un servizio tradotto specifico. Translated destination (DNAT) può essere un indirizzo IP o un FQDN. La traduzione dei servizi consente una singola porta di destinazione oppure lo stesso numero di porte originali e tradotte: ad esempio, più porte di un unico servizio originale verso una porta (many-to-one), o insiemi di porte di uguale dimensione (many-to-many). Per many-to-many il numero di porte deve essere uguale; più servizi originali selezionati separatamente non consentono invece la traduzione PAT. Il protocollo deve sempre rimanere lo stesso.
La regola del firewall corrispondente a DNAT
Per il traffico in entrata, SFOS determina prima la regola DNAT corrispondente. Valuta quindi la regola firewall. Questo si traduce in una mappatura insolita ma importante:
- Destination zone: la zona della destinazione interna dopo DNAT, come
DMZ. - Destination networks: l’indirizzo di destinazione pubblico prima di DNAT.
- Services: senza PAT, il servizio è accessibile. Con PAT, l’esempio ufficiale di Sophos include sia i servizi originali che tradotti nella regola del firewall.
Nella direzione inversa, la regola del firewall viene valutata prima; SFOS quindi applica la regola SNAT corrispondente.
Una regola NAT non sostituisce questa regola firewall. Per una configurazione DNAT completa, comprese le restrizioni di origine, IPS, registrazione e un test di accettazione esterno, utilizzare Esecuzione di DNAT.
Loopback Rule
Una Loopback Rule può consentire ai client interni di connettersi attraverso l’indirizzo IP pubblico o FQDN pubblico. Split DNS è spesso più trasparente: internamente, lo stesso nome si risolve direttamente all’indirizzo interno del server, evitando la necessità di hairpin NAT.
Il Server Access Assistant crea un Loopback Rule solo se un’interfaccia firewall WAN viene selezionata come indirizzo pubblico e External source networks and devices è impostato su Any. Inserire un indirizzo IP pubblico o una fonte esterna più restrittiva non crea questo Loopback Rule automatico.
Nella configurazione DNAT manuale, Create loopback rule è un’opzione separata. La regola DNAT di partenza deve usare Original source Any, Translated source (SNAT) MASQ e Translated destination (DNAT) diversa da Original. Non sono i campi dell’assistente. Non eliminare una restrizione delle sorgenti esterne solo per ottenere loopback: valutare prima Split DNS o una regola interna pianificata separatamente. Dopo il salvataggio, testare separatamente accesso interno e restrizioni esterne.
Reflexive Rule
Una Reflexive Rule crea una regola SNAT inversa per una regola DNAT. Invertisce i criteri di corrispondenza e può tradurre il traffico dei server in uscita utilizzando la corrispondente identità pubblica. Se la destinazione originale non è un indirizzo IP o viene tradotto, lo Reflexive Rule utilizza MASQ come fonte tradotta.
Durante la creazione manuale di DNAT, Create reflexive rule genera questa regola speculare; Create loopback rule è indipendente. Le regole generate usano ID e nome della regola iniziale, ma restano separate. Nel rollback, identificare e disabilitare ogni voce generata separatamente, poi verificare con nuove connessioni interne ed esterne.
Le regole Loopback e Reflexive rimangono regole separate. Modificare o cancellare la regola originale DNAT non aggiorna automaticamente o rimuoverli. Dopo aver cambiato l’indirizzo pubblico, la destinazione interna o il servizio, controlla le regole derivate separatamente.
Se una regola DNAT distribuisce il traffico tra più destinazioni interne, SFOS le considera disponibili in assenza di Health check. Il controllo è obbligatorio per First alive; per gli altri metodi di distribuzione, deve essere abilitato deliberatamente e configurato con ICMP o TCP per soddisfare il servizio, in modo che SFOS non invii nessun nuovo traffico a un server guasto.
Linked NAT Rule e Server Access Assistant
Una Linked NAT Rule è sempre una regola SNAT collegata a una regola firewall. Tutti i criteri di corrispondenza dalla regola del firewall continuano ad essere applicati, compresi gli utenti e gli orari. Solo le fonti tradotte e le sorgenti tradotte specifiche dell’interfaccia possono essere modificate nella regola NAT.
Il collegamento non bypassa il normale ordine NAT: una regola NAT indipendente posizionata più in alto nella tabella può corrispondere prima. Se una regola generica SNAT copre già lo stesso traffico, Sophos non raccomanda l’aggiunta di una Linked NAT Rule. In modalità MTA, tuttavia, SFOS crea automaticamente uno.
Il Server access assistant (DNAT) crea una regola DNAT, una Reflexive Rule e una regola firewall. Aggiunge una Loopback Rule solo per la combinazione descritta di interfaccia WAN e sorgente esterna Any. Posiziona le regole in cima alle tabelle e le abilita. Controllare quindi sorgenti, posizione, regole aggiuntive generate e uso degli alias IP. Per un alias IP, l’assistente imposta inizialmente l’interfaccia fisica come sorgente tradotta nelle Reflexive o Loopback Rules; per usare l’indirizzo alias, selezionare manualmente l’IP Host corrispondente.
Distinguere NAT, VPN e SD-WAN
NAT non cambia una decisione di routing. Anche dopo la traduzione, SFOS ha bisogno di un percorso per la destinazione. Per il traffico VPN, il luogo corretto per configurare la traduzione dipende anche dal tipo di tunnel:
- IPsec basato su criteri: utilizzare le impostazioni NAT della connessione IPsec per tradurre le subnet locali e remote, soprattutto quando si sovrappongono. Se una regola SNAT aggiuntiva deve corrispondere al traffico basato su criteri, imposta il suo Outbound interface a
Any; non si applica quando vengono selezionate specifiche interfacce WAN. - IPsec route-based con subnet locali e remote selezionate: utilizzare le impostazioni NAT della connessione IPsec per tradurre queste subnet.
- IPsec route-based con
Any/Any: utilizzare le regole NAT per il traffico inoltrato.
Per il traffico VPN nelle regole NAT, impostare Inbound interface su Any. Per le VPN e DNAT da IP pubblici a privati, anche Outbound interface deve essere Any. È un requisito di corrispondenza delle interfacce, non un’autorizzazione per sorgenti o servizi arbitrari: i criteri Original e le regole firewall continuano a limitarli.
Le reti non sovrapposte generalmente non richiedono NAT. Per le reti sovrapposte, documentare le reti reali e tradotte su entrambi i lati; altrimenti, DNS, le regole e i registri diventano ambigui in seguito.
Per DNAT a un server dietro un tunnel IPsec basato sul percorso, Sophos documenta una speciale configurazione SD-WAN: la regola DNAT utilizza MASQ come Translated source in modo che le risposte ritornino al firewall. Il percorso SD-WAN corrisponde all’indirizzo WAN originale o all’interfaccia WAN come destinazione e, quando viene utilizzato PAT, la porta esterna. L’oggetto gateway punta all’interfaccia XFRM. Non applicare questo caso speciale ai server locali come modello generale DNAT.
Raggiungere un server remoto con DNAT e una rotta SD-WAN
Questa procedura IPv4 riguarda solo un server dietro il firewall remoto. Verificare prima connessioni IPsec route-based su entrambi i firewall, stato del tunnel, raggiungibilità remota, sorgenti autorizzate, servizio, ritorno e ordine NAT/SD-WAN esistente. Salvare configurazione e posizioni interessate. L’esempio usa TCP 5555 esterno e TCP 443 interno, non RDP pubblico; sostituire gli indirizzi di documentazione con i propri valori. Restano necessarie una regola firewall di autorizzazione separata e misure di hardening.
- In Hosts and services > IP host > Add, creare
Remote_Web: IP versionIPv4, TypeIP, IP address l’indirizzo del server remoto, ad esempio172.16.16.10; Save. - In Routing > Gateways, IPv4 gateway > Add, scegliere un nome chiaro. Impostare Gateway IP sull’indirizzo del gateway remoto, ad esempio
10.12.13.2, e Interface sull’interfaccia XFRM associata, ad esempioxfrm1-10.12.13.1. In Monitoring condition, inserire l’indirizzo IP di un host effettivamente raggiungibile dietro il gateway; controllare stato di gateway e tunnel prima della pubblicazione. - In Rules and policies > NAT rules > Add NAT rule > New NAT rule, creare una regola IPv4 con nome. Limitare Original source alle sorgenti esterne autorizzate. Impostare Original destination sull’interfaccia WAN pubblicata, ad esempio
#Port1, Translated source (SNAT) suMASQ, Translated destination (DNAT) suRemote_Web, Original service su un oggetto servizioTCP 5555e Translated service (PAT) suTCP 443. Per questo caso VPN-DNAT, entrambi i campi interfaccia devono essereAny. Controllare la posizione e selezionare Save. In questo caso particolare,MASQgarantisce il ritorno al firewall. - In Routing > SD-WAN routes, scegliere IPv4 > Add e un nome. In Destination networks, rimuovere
Anye selezionare la stessa interfaccia WAN originale#Port1, nonRemote_Web. In Services, rimuovereAnye selezionare il servizio esternoTCP 5555, nonTCP 443. In Link selection settings, sceglierePrimary and Backup gatewayse impostare Primary gateway sul gateway remoto; scegliere un backup solo se il relativo percorso remoto esiste ed è stato verificato. Selezionare Save. - Stabilire una nuova connessione da una sorgente esterna autorizzata. Controllare ID NAT/firewall, destinazione e servizio tradotti, uscita XFRM e risposte nella cattura. Se l’uscita è errata, verificare criteri SD-WAN, ordine e monitoraggio gateway; se mancano risposte, servizio remoto e ritorno. Per altri server sullo stesso gateway, estendere la stessa rotta SD-WAN con le loro porte esterne e gli indirizzi WAN; usare rotte separate per gateway diversi. Le combinazioni aggiunte devono restare limitate da NAT e firewall.
In caso di errore, disabilitare la nuova regola DNAT remota, rimuovere la nuova rotta SD-WAN o ripristinarne la configurazione precedente e le posizioni. Non eliminare oggetti gateway/host condivisi. Annullare separatamente le regole NAT derivate e verificare il flusso precedente con una nuova connessione.
Tradurre il traffico generato da firewall con sys-traffic-nat
Le regole NAT in WebAdmin traducono il traffico inoltrato. Per il traffico generato dal firewall e per la traduzione degli indirizzi di interfaccia firewall, utilizzare sys-traffic-nat nella Device Console.
Motivi tipici per utilizzare la traduzione sorgente via CLI:
- Inviare richieste DHCP e di autenticazione generate dal firewall attraverso IPsec site-to-site; la traduzione può anche supportare richieste ai servizi firewall attraverso tunnel VPN. Non sostituisce la configurazione dei servizi e della VPN.
- Usare indirizzi alias quando i collegamenti WAN superano il numero di interfacce WAN fisiche, traducendo l’interfaccia fisica nell’alias appropriato.
- Inviare posta con l’indirizzo sorgente alias richiesto dal relay a monte o dal record MX.
- Nascondere gli indirizzi interni alle destinazioni WAN, ad esempio per richieste DHCP di un’interfaccia LAN; usare una specifica identità sorgente verso destinazioni MPLS interne o determinati server web.
Annotare prima destinazione, identità sorgente richiesta, rotta e requisiti della controparte. Poi attivare nuovamente il servizio concreto e controllare indirizzo sorgente e risposta nella cattura. Una voce CLI non dimostra da sola il funzionamento di DHCP, autenticazione o posta.
L’esempio seguente traduce il traffico nella singola destinazione 192.0.2.10 che lascia Port1, utilizzando l’indirizzo alias 203.0.113.10:
show advanced-firewall
set advanced-firewall sys-traffic-nat add destination 192.0.2.10 netmask 255.255.255.255 interface Port1 snatip 203.0.113.10
show advanced-firewall
La destinazione, la maschera di rete, l’interfaccia e l’indirizzo SNAT devono corrispondere all’ambiente. Per un singolo host è necessario 255.255.255.255; una maschera più ampia comprende l’intera rete di destinazione corrispondente. Senza interface, la voce si applica al traffico diretto alla destinazione indicata attraverso qualsiasi interfaccia del firewall.
⚠️ Questo comando Device Console cambia il traffico generato dal sistema. In primo luogo, salvare l’output completo di
show advanced-firewall. Le voci CLI NAT vengono elaborate nell’ordine indicato.
Per annullare la modifica, utilizzare la stessa mappatura completa con delete:
set advanced-firewall sys-traffic-nat delete destination 192.0.2.10 netmask 255.255.255.255 interface Port1 snatip 203.0.113.10
show advanced-firewall
Per impostazione predefinita, il traffico generato dal sistema utilizza WAN Link Load Balancing. Con un IP alias, l’interfaccia principale rimane decisiva per la decisione di routing; sys-traffic-nat garantisce soltanto che l’indirizzo alias desiderato compaia come sorgente. Una voce visibile conferma quindi la configurazione, non il percorso, il percorso di ritorno o il servizio.
Cambiare e testare le regole NAT in modo sicuro
Usare consapevolmente tabella e contatori
In Rules and policies > NAT rules, IPv4 o IPv6 seleziona la famiglia delle regole. Disable filter nasconde il filtro, Enable filter lo mostra e Reset filter lo reimposta. Nascondere il filtro non disabilita una regola NAT. Prima delle modifiche, verificare che siano visibili le voci corrette.
Le regole selezionate possono essere disabilitate insieme con Disable o eliminate con Delete. Trascinare il Rule handle per spostare una regola; quelle specifiche devono precedere le generali. More options offre l’interruttore di abilitazione, modifica, eliminazione e inserimento di una regola adiacente. Unlink rule rimuove il collegamento alla regola firewall: documentare prima la dipendenza e non usarlo come scorciatoia diagnostica.
Reset usage count in More options azzera il contatore di utilizzo. Annotare prima valore e orario, quindi generare un nuovo flusso di test e verificarne l’incremento insieme ai Rule IDs; il solo contatore non identifica il flusso. Il valore precedente non viene ripristinato. Prima delle modifiche, salvare ID, criteri, stato e ordine, preferire la disabilitazione all’eliminazione e cambiare solo le voci selezionate. Se emergono problemi, ripristinare stato e posizioni e testare con una nuova sessione; una regola eliminata va ricreata dalla configurazione salvata.
SFOS valuta NAT solo per il primo pacchetto di una connessione. Le sessioni esistenti conservano la loro precedente traduzione quando una regola viene cambiata o spostata. Il test successivo alla modifica deve quindi creare una nuova connessione; in caso contrario, si rischia di valutare il vecchio stato.
Un test affidabile inizia con un flusso documentato: sorgenti, destinazione, servizio, interfacce in entrata e in uscita, e le attese Firewall Rule ID e NAT Rule ID. Allora:
- Creare una nuova connessione e filtrare per sorgente, destinazione e servizio in Log Viewer.
- Confronta il previsto Firewall Rule ID e NAT Rule ID.
- Se il NAT Rule ID è errato, controllare le regole precedenti, tutti i campi
Originale le interfacce. - Sotto Diagnostics > Packet capture, verificare che il pacchetto arrivi e venga inoltrato con gli indirizzi attesi.
- Controlla il percorso, il percorso di ritorno, il sistema di destinazione e il suo firewall locale.
Per DNAT, eseguire almeno un test dall’esterno della rete. L’accesso interno al nome pubblico verifica soltanto Split DNS o loopback, non l’effettiva pubblicazione da Internet.
Interpretare correttamente i risultati
- Firewall Rule ID e NAT Rule ID sono corretti: la corrispondenza è corretta; esaminare quindi il sistema di destinazione, il percorso di ritorno e i Security Profiles.
- Firewall Rule ID è corretto, ma NAT Rule ID è errato: prevale un’altra regola NAT oppure i criteri
Originalnon corrispondono. - Nessun NAT Rule ID, benché sia prevista una traduzione: nessuna regola NAT corrisponde; se la regola firewall consente il flusso, continua senza traduzione.
- Diverso Firewall Rule ID: controllare le zone, le reti, il servizio e l’ordine delle regole del firewall.
- Nessuna voce di registro: la registrazione è disabilitata o il traffico non raggiunge il firewall. Cattura sull’interfaccia WAN o in entrata e controlla i router a monte o le regole del cloud.
- DNAT corrisponde, ma il server non risponde: controllare il servizio server, firewall locale, gateway predefinito e percorso di ritorno asimmetrico.
Per un’analisi più approfondita, vedere Testare una regola firewall, Analizzare la corrispondenza delle regole, Classificare i pacchetti scartati e Packet Capture in WebAdmin.
FAQ
Una regola NAT consente automaticamente il traffico?
Perché una regola NAT modificata non ha effetto nel mio test?
Quando dovrei usare MASQ invece di un indirizzo IP SNAT fisso?
MASQ è adatto per il normale traffico in uscita che dovrebbe apparire con l’indirizzo dell’interfaccia in uscita selezionata. Un indirizzo SNAT fisso è richiesto quando un server o un partner si aspetta un indirizzo specifico di origine pubblica.