NAT op Sophos Firewall begrijpen: SNAT, DNAT, MASQ, PAT
NAT wijzigt adressen of poorten van een pakket. Het bepaalt echter niet of de verbinding is toegestaan en maakt ook geen route aan. Voor een werkende gegevensstroom moeten de NAT-regel, firewallregel, routing en het retourpad op elkaar aansluiten.
De beste eerste vraag is daarom niet: ‘Welk type NAT heb ik nodig?’, maar: Welk adres of welke poort moet tussen ingang en uitgang veranderen? Als daarop geen duidelijk antwoord volgt, ligt de oplossing meestal bij routing of de firewallregel en niet bij NAT.
⚠️ Een NAT-regel verleent geen toegang. Als de firewallregel het verkeer toestaat maar geen NAT-regel overeenkomt, stuurt SFOS het pakket onvertaald door. Ontbreekt de bijbehorende firewallregel, dan wordt het pakket geweigerd en gelogd.
Voor welke toepassingen is NAT geschikt?
- LAN-clients moeten toegang krijgen tot internet: doorgaans SNAT met
MASQ. - Een interne dienst moet via een openbaar adres bereikbaar zijn: DNAT; controleer bij HTTP/HTTPS eerst of WAF geschikter is.
- De externe en interne poort verschillen: servicevertaling via
Translated service (PAT). - Interne clients gebruiken de openbare naam van een interne server: geef de voorkeur aan split DNS of gebruik gericht een Loopback Rule.
- Niet-overlappende netwerken communiceren via een site-to-site-VPN: doorgaans routing en firewallregels zonder NAT.
- Netwerken overlappen: plan NAT op basis van het VPN-type; improviseer niet met een algemene MASQ-regel.
- Alleen toegang toestaan of blokkeren: wijzig de firewallregel en maak geen NAT-regel.
Voor het daadwerkelijk publiceren van een server behandelt Een server met DNAT op Sophos Firewall publiceren de assistent, een handmatige regel, hardening, ingebruikname en rollback. Dit artikel legt het NAT-model uit, zodat u dergelijke regels kunt interpreteren en fouten kunt analyseren.
Andere nauw verwante bijzondere toepassingen zijn NAT64 met Direct Web Proxy, Proxy ARP voor extra openbare IPv4-adressen en NAT bij IPsec-problemen.
Original en Translated correct interpreteren
Onder Rules and policies > NAT rules > Add NAT rule beschrijft Original het pakket zoals het bij de firewall binnenkomt. Translated beschrijft de wijziging die SFOS erop toepast.
De regel wordt geselecteerd aan de hand van deze velden:
- Original source
- Original destination
- Original service
- Inbound interface
- Outbound interface
De velden Translated source (SNAT), Translated destination (DNAT) en Translated service (PAT) zijn het resultaat en geen aanvullende matchcriteria. NAT-regels worden van boven naar beneden geëvalueerd; de eerste overeenkomende regel wordt toegepast.
NAT-regels zijn beschikbaar voor IPv4 en IPv6. Selecteer vóór het aanmaken de juiste adresfamilie onder Rules and policies > NAT rules; de IPv4-adressen uit de voorbeelden horen niet in een IPv6-regel. Add NAT rule > New NAT rule opent de handmatige configuratie. Nieuwe regels zijn standaard ingeschakeld. Rule position biedt Top en Bottom; later kunt u de volgorde wijzigen door te slepen. Controleer vóór Save de criteria en positie, zodat de nieuwe regel niet onbedoeld productieverkeer overneemt.
Twee pakketvoorbeelden
Een client met adres 10.10.10.80 maakt via Port2 verbinding met 198.51.100.20:443. Een SNAT-regel kan alleen het bronadres wijzigen in MASQ. De bestemming en service blijven Original.
Bij het publiceren van een dienst maakt een externe client verbinding met 203.0.113.10:5555. DNAT wijzigt de bestemming in 172.16.16.10; PAT wijzigt de service in 443. De regel ziet er dan als volgt uit:
- Original destination:
203.0.113.10 - Original service:
TCP 5555 - Translated destination (DNAT):
172.16.16.10 - Translated service (PAT):
TCP 443
PAT is dus geen afzonderlijk type adres-NAT naast SNAT en DNAT, maar de vertaling van een poort of service binnen een NAT-regel.


SNAT en MASQ voor uitgaand verkeer
SNAT wijzigt het bronadres. Een gebruikelijke LAN-naar-WAN-regel gebruikt het interne netwerk als Original source, de WAN-interface als Outbound interface en MASQ als Translated source. De bestemming en service blijven Original of worden beperkt tot wat daadwerkelijk nodig is.
MASQ gebruikt standaard het adres van de uitgaande interface. De fabrieksconfiguratie bevat hiervoor Default SNAT IPv4. Als deze regel niet nodig is, adviseert Sophos om haar uit te schakelen in plaats van te verwijderen: bij het aanmaken of bijwerken van een WAN-interface kan de regel opnieuw worden aangemaakt.
Na een migratie vanaf SFOS 17.5 of ouder kan bovendien onderaan de tabel een uitgeschakelde standaard-SNAT-regel verschijnen. Deze is bedoeld ter vervanging van opgeschoonde Linked MASQ-regels en mag niet worden verward met een actief gebruikte fabrieksregel.
Meerdere interne clients of servers kunnen hetzelfde openbare bron-IP gebruiken: SFOS onderscheidt hun verbindingen met verschillende poortnummers. Deze bronpoorttoewijzing is niet hetzelfde als DNAT-serviceforwarding naar een server.
Een zelfstandige LAN-naar-WAN-SNAT-regel aanmaken
Een zelfstandige SNAT-regel kan meerdere firewallregels bedienen. Controleer eerst bestaande NAT-regels, de route, uitgaande interface en het retourpad; bewaar de vorige toestand met ID’s en posities. Het voorbeeld staat alleen HTTPS van het clientnetwerk naar één testbestemming toe; vervang alle adressen en interfaces door eigen waarden.
- Open Rules and policies > NAT rules, kies IPv4 en Add NAT rule > New NAT rule. Stel Rule name in, bijvoorbeeld
LAN-Web-Standalone-MASQ. Kies bij Rule positionTopofBottomen sleep de regel daarna bewust boven algemenere overeenkomende regels; zet haar niet blind bovenaan. - Stel Original source in op
Clients_LAN(10.10.10.0/24), Original destination op een hostobject voor198.51.100.20en Original service opHTTPS. Het documentatieadres is geen echte testserver. Voor algemene internettoegang kunt u de bestemming bewust verruimen; beperk services tot wat nodig is. - Stel Translated source (SNAT) in op
MASQ, en zowel Translated destination (DNAT) als Translated service (PAT) opOriginal. Kies de werkelijke LAN-interface bij Inbound interface, in het voorbeeldPort2, en de werkelijke WAN-interface bij Outbound interface, hierPort1. Kies Save en noteer de NAT Rule ID. - Kies onder Rules and policies > Firewall rules IPv4 > Add firewall rule > New firewall rule als nog geen passende toegangsregel bestaat. Stel naam en positie in, Action
Accept, Source zonesLAN, Source networks and devicesClients_LAN, Destination zonesWAN, Destination networks op dezelfde bestemming en ServicesHTTPS. Configureer passende beveiliging en Log firewall traffic, daarna Save. Maak geen extra Linked NAT Rule. - Maak een nieuwe HTTPS-verbinding naar uw eigen testbestemming en sluit die normaal af. Vergelijk beide Rule IDs in Log Viewer; Packet capture moet op de uitgang het verwachte WAN-bronadres tonen. Controleer bij een verkeerde NAT-match eerst hogere regels; bij ontbrekende antwoorden routing en retourpad. Schakel voor rollback alleen nieuw toegevoegde regels uit en herstel gewijzigde posities; verwijder geen gedeelde toegangsregel. Controleer de vorige toestand met een nieuwe sessie.
Een LAN-naar-WAN-regel met gekoppelde NAT aanmaken
Voor een gerichte IPv4-toegangsregel kunt u SNAT koppelen tijdens het aanmaken van de firewallregel. Controleer eerst of een bestaande SNAT-regel de verkeersstroom al naar wens vertaalt; in dat geval is geen extra Linked NAT Rule nodig. De route en het retourpad moeten onafhankelijk van NAT correct zijn.
- Open Rules and policies > Firewall rules, selecteer IPv4 en maak een regel aan via Add firewall rule > New firewall rule. Kies een duidelijke naam, zoals
LAN-Web-Out, en een passende positie; stel Action in opAccepten schakel Log firewall traffic in. - Stel Source zones in op
LANen beperk Source networks and devices tot het clientnetwerk dat toegang nodig heeft. Gebruik bijvoorbeeld een netwerkobjectClients_LANvoor10.10.10.0/24; pas de naam en het subnet aan uw omgeving aan. Stel Destination zones in opWAN. Selecteer onder Destination networks de benodigde bestemmingen en onder Services alleen de benodigde services, zoalsHTTPSvoor deze webverbinding.Anyis geen algemene vereiste. Houd afzonderlijk rekening met DNS en andere noodzakelijke services. - Selecteer Create linked NAT rule. Geef de NAT-regel een eigen naam, zoals
LAN-Web-MASQ, en een passende positie. Stel Translated source (SNAT) in opMASQ: deze verkeersstroom moet het adres van de daadwerkelijke uitgaande interface gebruiken, terwijl de firewallregel de bronnen, bestemmingen en services blijft beperken. - Selecteer eerst Save binnen de gekoppelde NAT-configuratie en daarna opnieuw Save voor de firewallregel. Alleen het onderliggende NAT-dialoogvenster opslaan voltooit de procedure niet.
- Controleer de firewallregel onder Firewall rules en de gekoppelde SNAT-regel onder NAT rules; noteer beide vermeldingen en hun Rule IDs. Controleer de volgorde in beide tabellen afzonderlijk. Een overeenkomende NAT-regel die hoger staat, kan voorrang krijgen; de koppeling garandeert geen prioriteit.
- Maak vanaf een toegestane client een daadwerkelijk nieuwe verbinding met de toegestane bestemming en service en sluit de testverbinding daarna normaal af, zodat een sessielog kan worden aangemaakt. Filter op die verkeersstroom in Log Viewer en vergelijk Firewall Rule ID en NAT Rule ID met de genoteerde ID’s. Controleer bij een onjuiste firewall-ID eerst de firewallcriteria en regelvolgorde; controleer bij een onjuiste NAT-ID eerst de hoger geplaatste NAT-regels. De aanwezigheid van beide vermeldingen alleen bevestigt nog geen werkende internettoegang.
Belangrijke beperkingen van SNAT
Naast MASQ kan Translated source (SNAT) één IP-adres of een IP-bereik gebruiken. De SFOS 22-beschrijving noemt expliciet elk aan een interface toegewezen IP als bron en Add om een IP-/bereikobject te maken. De beschrijving van NAT-typen in SFOS 23 bevat nog steeds afzonderlijke IP’s en bereiken; ontbrekende zinnen in de Add-beschrijving betekenen niet dat ondersteuning is verwijderd. Het vaste adres moet in uw omgeving bereikbaar zijn en passen bij het verwachte retourpad.
- Een bereik onder Translated source vormt geen vaste een-op-eenkoppeling. SFOS gebruikt telkens het eerstvolgende beschikbare adres uit het bereik.
- Een openbare interface die deel uitmaakt van een bridge kan niet als Source-NAT-interface dienen. Als een gebruikte interface later aan een bridge wordt toegevoegd, verwijdert SFOS de betrokken SNAT-regels.
- Met Override source translation for specific outbound interfaces kan één SNAT-regel per uitgaande interface een andere vertaalde bron gebruiken. Via Expand voegt u meer toewijzingen toe.
- Bij route-based VPN’s met
Anyals lokaal en extern subnet of met een dual-IP-configuratie kanMASQhet XFRM-adres als interne bron gebruiken. In de buitenste tunnelheader blijft het WAN-adres zichtbaar.
Documenteer daarom vóór een wijziging aan een bridge of productieve SNAT-pools de betrokken regels en test ze daarna met een daadwerkelijk nieuwe verkeersstroom.
DNAT, PAT, Loopback en Reflexive Rules
DNAT wijzigt het bestemmingsadres. PAT wijzigt daarnaast de aangesproken service of poort. Het protocol moet gelijk blijven: TCP kan naar een andere TCP-poort en UDP naar een andere UDP-poort worden vertaald, maar TCP kan niet naar UDP worden vertaald.
Als meerdere Original-services of Any zijn geselecteerd, moet Translated service (PAT) Original zijn. Eenduidige portforwarding gebruikt één concrete oorspronkelijke en één concrete vertaalde service. Translated destination (DNAT) kan een IP-adres of FQDN zijn. Servicevertaling ondersteunt één doelpoort of evenveel oorspronkelijke als vertaalde poorten: bijvoorbeeld meerdere poorten binnen één oorspronkelijke service naar één poort (many-to-one), of poortsets van gelijke omvang (many-to-many). Many-to-many vereist gelijke poortaantallen; meerdere afzonderlijk geselecteerde oorspronkelijke services staan geen PAT-vertaling toe. Het protocol moet altijd gelijk blijven.
De bijbehorende firewallregel voor DNAT
Bij inkomend verkeer bepaalt SFOS eerst welke DNAT-regel overeenkomt. Daarna wordt de firewallregel geëvalueerd. Daarbij geldt de ongebruikelijke maar belangrijke toewijzing:
- Destination zone: de zone van de interne bestemming na DNAT, bijvoorbeeld
DMZ. - Destination networks: het openbare bestemmingsadres vóór DNAT.
- Services: zonder PAT de aangesproken service. Bij PAT neemt het officiële Sophos-voorbeeld zowel de oorspronkelijke als de vertaalde service in de firewallregel op.
In de omgekeerde richting wordt eerst de firewallregel geëvalueerd; daarna past SFOS de bijbehorende SNAT-regel toe.
Een NAT-regel vervangt deze firewallregel niet. Gebruik voor een volledige DNAT-configuratie, inclusief bronbeperking, IPS, logging en een externe acceptatietest, het DNAT-runbook.
Loopback Rule
Met een Loopback Rule kunnen interne clients via het openbare IP-adres of de openbare FQDN verbinding maken. Split DNS is vaak transparanter: intern verwijst dezelfde naam rechtstreeks naar het interne serveradres, waardoor hairpin-NAT niet nodig is.
De Server Access Assistant maakt alleen een Loopback Rule aan als een WAN-interface van de firewall als openbaar adres is geselecteerd en External source networks and devices op Any staat. Bij een ingevoerd openbaar IP-adres of een beperktere externe bron wordt deze automatische Loopback Rule niet aangemaakt.
Bij handmatige DNAT-configuratie is Create loopback rule een afzonderlijke optie. De oorspronkelijke DNAT-regel moet Original source Any, Translated source (SNAT) MASQ en een Translated destination (DNAT) anders dan Original gebruiken. Dit zijn niet de assistentvelden. Hef een externe bronbeperking niet alleen voor loopback op: overweeg eerst split DNS of een afzonderlijk geplande interne regel. Test na het opslaan interne toegang en externe beperkingen apart.
Reflexive Rule
Een Reflexive Rule maakt bij een DNAT-regel een omgekeerde SNAT-regel aan. De matchcriteria worden omgekeerd en uitgaand serververkeer kan met de bijbehorende openbare identiteit worden vertaald. Als de oorspronkelijke bestemming geen IP-adres is of wordt vertaald, gebruikt de Reflexive Rule MASQ als vertaalde bron.
Bij handmatige DNAT-aanmaak genereert Create reflexive rule deze spiegelregel; Create loopback rule staat daar los van. Gegenereerde regels gebruiken ID en naam van de oorspronkelijke regel, maar blijven zelfstandig. Identificeer en deactiveer bij rollback iedere gegenereerde vermelding apart en controleer met nieuwe interne en externe verbindingen.
Loopback en Reflexive Rules blijven zelfstandige regels. Als u de oorspronkelijke DNAT-regel wijzigt of verwijdert, worden ze niet automatisch bijgewerkt of verwijderd. Controleer de afgeleide regels daarom afzonderlijk na een wijziging van het openbare adres, de interne bestemming of de service.
Als een DNAT-regel verkeer over meerdere interne bestemmingen verdeelt, beschouwt SFOS deze zonder Health check als beschikbaar. Voor First alive is de Health Check verplicht; bij de andere verdelingsmethoden moet deze bewust worden ingeschakeld en met ICMP of TCP passend bij de dienst worden geconfigureerd. Zo voorkomt u dat SFOS nieuw verkeer naar een uitgevallen server stuurt.
Linked NAT Rules en Server Access Assistant
Een Linked NAT Rule is altijd een SNAT-regel die aan een firewallregel is gekoppeld. Alle matchcriteria van de firewallregel blijven gelden, inclusief gebruikers en tijdschema’s. In de NAT-regel kunnen alleen translated sources en interfacespecifieke translated sources worden gewijzigd.
De koppeling omzeilt de normale NAT-volgorde niet: een hoger geplaatste zelfstandige NAT-regel kan als eerste overeenkomen. Als een algemene SNAT-regel hetzelfde verkeer al afdekt, adviseert Sophos om geen extra Linked NAT Rule toe te voegen. In MTA-modus maakt SFOS zo’n regel echter automatisch aan.
De Server access assistant (DNAT) maakt een DNAT-regel, een Reflexive Rule en een firewallregel aan. Alleen bij de eerder beschreven combinatie van een WAN-interface en de externe bron Any wordt ook een Loopback Rule toegevoegd. De assistent plaatst de regels bovenaan de tabellen en schakelt ze in. Controleer daarna de bronnen, de regelpositie, de aangemaakte aanvullende regels en het gebruik van alias-IP-adressen. Bij een alias-IP stelt de assistent in Reflexive respectievelijk Loopback Rules aanvankelijk de fysieke interface in als translated source. Als het aliasadres moet worden gebruikt, moet u handmatig een bijbehorende IP Host selecteren.
NAT, VPN en SD-WAN van elkaar onderscheiden
NAT wijzigt geen routingbeslissing. Ook na de vertaling heeft SFOS een route naar de bestemming nodig. Bij VPN-verkeer hangt de juiste plaats voor de configuratie van de vertaling bovendien af van het tunneltype:
- Policy-based IPsec: gebruik de NAT-instellingen van de IPsec-verbinding om de lokale en externe subnetten te vertalen, vooral als deze overlappen. Als een aanvullende SNAT-regel policy-based verkeer moet verwerken, moet Outbound interface op
Anystaan; met specifieke WAN-interfaces wordt de regel niet toegepast. - Route-based IPsec met geselecteerde lokale en externe subnetten: gebruik de NAT-instellingen van de IPsec-verbinding om deze subnetten te vertalen.
- Route-based IPsec met
Any/Any: gebruik NAT-regels voor het doorgestuurde verkeer.
Stel voor VPN-verkeer in NAT-regels Inbound interface in op Any. Voor VPN’s en DNAT van openbare naar private IP-adressen moet ook Outbound interface Any zijn. Dit is een interface-matchvereiste, geen toestemming voor willekeurige bronnen of services; Original-criteria en firewallregels blijven die beperken.
Niet-overlappende netwerken hebben doorgaans geen NAT nodig. Documenteer bij overlappende netwerken aan beide zijden de werkelijke en vertaalde netwerken; anders worden DNS, regels en logs later dubbelzinnig.
Voor DNAT naar een server achter een route-based IPsec-tunnel beschrijft Sophos een bijzondere SD-WAN-configuratie: de DNAT-regel gebruikt MASQ als Translated source, zodat antwoorden naar de firewall terugkeren. De SD-WAN-route gebruikt als bestemming het oorspronkelijke WAN-adres of de WAN-interface en bij PAT de externe poort. Het gatewayobject verwijst naar de XFRM-interface. Pas deze uitzondering niet als algemeen DNAT-patroon toe op lokale servers.
Een externe server bereiken met DNAT en een SD-WAN-route
Deze IPv4-procedure geldt uitsluitend voor een server achter de firewall op de andere locatie. Controleer eerst route-based IPsec-verbindingen op beide firewalls, tunnelstatus, bereikbaarheid op afstand, toegestane bronnen, service, retourpad en bestaande NAT-/SD-WAN-volgorde. Bewaar configuratie en betrokken posities. Het voorbeeld gebruikt extern TCP 5555 en intern TCP 443, geen openbaar RDP; vervang documentatieadressen door eigen waarden. Een afzonderlijke firewalltoestemming en hardening blijven nodig.
- Maak onder Hosts and services > IP host > Add
Remote_Web: IP versionIPv4, TypeIP, IP address het adres van de server op afstand, bijvoorbeeld172.16.16.10; kies Save. - Kies onder Routing > Gateways, IPv4 gateway > Add, een duidelijke naam. Stel Gateway IP in op het gatewayadres op afstand, bijvoorbeeld
10.12.13.2, en Interface op de bijbehorende XFRM-interface, bijvoorbeeldxfrm1-10.12.13.1. Vul bij Monitoring condition het IP-adres van een daadwerkelijk bereikbare host achter de gateway in; controleer gateway-/tunnelstatus vóór publicatie. - Maak onder Rules and policies > NAT rules > Add NAT rule > New NAT rule een benoemde IPv4-regel. Beperk Original source tot toegestane externe bronnen. Stel Original destination in op de gepubliceerde WAN-interface, bijvoorbeeld
#Port1, Translated source (SNAT) opMASQ, Translated destination (DNAT) opRemote_Web, Original service op eenTCP 5555-serviceobject en Translated service (PAT) opTCP 443. Stel voor dit VPN-DNAT-geval beide interfacevelden in opAny. Controleer de positie en kies Save. In dit bijzondere geval zorgtMASQvoor het retourpad naar de firewall. - Kies onder Routing > SD-WAN routes IPv4 > Add en geef een naam op. Verwijder bij Destination networks
Anyen kies dezelfde oorspronkelijke WAN-interface#Port1, nietRemote_Web. Verwijder bij ServicesAnyen kies de externe serviceTCP 5555, nietTCP 443. Kies bij Link selection settingsPrimary and Backup gatewaysen stel Primary gateway in op de gateway op afstand; kies alleen een backup als het bijbehorende pad op afstand bestaat en is gecontroleerd. Kies Save. - Maak een nieuwe verbinding vanaf een toegestane externe bron. Controleer NAT-/firewall-ID’s, vertaalde bestemming en service, XFRM-uitgang en antwoorden in de capture. Controleer bij een verkeerde uitgang SD-WAN-criteria, volgorde en gatewaymonitoring; bij ontbrekende antwoorden de externe serverdienst en het retourpad. Breid voor extra servers via dezelfde gateway dezelfde SD-WAN-route uit met hun externe poorten/WAN-adressen; gebruik afzonderlijke routes voor verschillende gateways. Toegevoegde combinaties moeten beperkt blijven door NAT en firewall.
Schakel bij problemen de nieuwe DNAT-regel uit, verwijder de nieuwe SD-WAN-route of herstel de vorige configuratie en zet posities terug. Verwijder geen gedeelde gateway-/hostobjecten. Draai afgeleide NAT-regels apart terug en verifieer de oude verkeersstroom met een nieuwe verbinding.
Door de firewall gegenereerd verkeer vertalen met sys-traffic-nat
NAT-regels in WebAdmin vertalen doorgestuurd verkeer. Gebruik voor verkeer dat door de firewall wordt gegenereerd en voor de vertaling van firewall-interfaceadressen sys-traffic-nat in de Device Console.
Gebruikelijke redenen voor bronvertaling via CLI zijn:
- DHCP- en authenticatieverzoeken van de firewall door site-to-site-IPsec sturen; vertaling kan ook verzoeken aan firewalldiensten via VPN-tunnels ondersteunen. Dit vervangt de service- en VPN-configuratie niet.
- Aliasadressen gebruiken wanneer er meer WAN-links dan fysieke WAN-interfaces zijn, waarbij de fysieke interface naar het passende alias wordt vertaald.
- Mailverkeer versturen met het aliasbronadres dat de upstreamrelay of het MX-record vereist.
- Interne adressen verbergen voor WAN-bestemmingen, bijvoorbeeld DHCP-verzoeken van een LAN-interface; een specifieke bronidentiteit gebruiken voor interne MPLS-bestemmingen of bepaalde webservers.
Noteer vooraf bestemming, vereiste bronidentiteit, route en eisen van de tegenpartij. Activeer daarna de concrete dienst opnieuw en controleer bronadres en antwoord in de capture. Alleen een CLI-vermelding bewijst niet dat DHCP, authenticatie of mailverkeer werkt.
Het volgende voorbeeld vertaalt verkeer naar de afzonderlijke bestemming 192.0.2.10 dat via Port1 loopt naar het aliasadres 203.0.113.10:
show advanced-firewall
set advanced-firewall sys-traffic-nat add destination 192.0.2.10 netmask 255.255.255.255 interface Port1 snatip 203.0.113.10
show advanced-firewall
De bestemming, het netmasker, de interface en het SNAT-adres moeten bij uw omgeving passen. Voor één host is 255.255.255.255 vereist; een ruimer masker omvat het volledige overeenkomende doelnetwerk. Zonder interface geldt de vermelding voor verkeer via elke firewallinterface naar de opgegeven bestemming.
⚠️ Deze opdracht in de Device Console wijzigt door het systeem gegenereerd verkeer. Sla eerst de volledige uitvoer van
show advanced-firewallop. CLI-NAT-vermeldingen worden verwerkt in de volgorde waarin ze daar worden weergegeven.
Gebruik voor de rollback dezelfde volledige toewijzing met delete:
set advanced-firewall sys-traffic-nat delete destination 192.0.2.10 netmask 255.255.255.255 interface Port1 snatip 203.0.113.10
show advanced-firewall
Door het systeem gegenereerd verkeer gebruikt standaard WAN Link Load Balancing. Bij een alias-IP blijft de hoofdinterface bepalend voor de routingbeslissing; sys-traffic-nat zorgt er alleen voor dat het gewenste aliasadres als bron verschijnt. Een zichtbare vermelding bevestigt dus de configuratie, maar niet de route, het retourpad of de dienst.
NAT-regels veilig wijzigen en testen
De tabel en tellers gericht gebruiken
Onder Rules and policies > NAT rules kiest IPv4 of IPv6 de regelfamilie. Disable filter verbergt het filter, Enable filter toont het en Reset filter zet het terug. Een filter verbergen schakelt geen NAT-regel uit. Controleer vóór wijzigingen of de juiste vermeldingen zichtbaar zijn.
Geselecteerde regels kunt u gezamenlijk uitschakelen met Disable of verwijderen met Delete. Versleep de Rule handle om een regel te verplaatsen; specifieke regels horen boven algemene. More options biedt de aan-/uitschakelaar, bewerken, verwijderen en een aangrenzende regel toevoegen. Unlink rule verwijdert de koppeling met de firewallregel: documenteer eerst die afhankelijkheid en gebruik dit niet als diagnostische snelkoppeling.
Reset usage count onder More options zet de gebruiksteller op nul. Noteer eerst de stand en het tijdstip, genereer een nieuwe teststroom en controleer de toename samen met Rule IDs; een teller alleen identificeert de teststroom niet. De vorige tellerstand wordt niet hersteld. Bewaar vóór regelwijzigingen ID’s, criteria, status en volgorde, schakel bij voorkeur uit in plaats van te verwijderen en wijzig alleen geselecteerde vermeldingen. Herstel bij problemen status en posities en test met een nieuwe sessie; een verwijderde regel moet uit de bewaarde configuratie worden hersteld.
SFOS evalueert NAT alleen voor het eerste pakket van een verbinding. Bestaande sessies behouden hun eerdere vertaling wanneer een regel wordt gewijzigd of verplaatst. Een test na de wijziging moet daarom een nieuwe verbinding tot stand brengen; anders beoordeelt u mogelijk nog de oude situatie.
Een betrouwbare test begint met een vastgelegde verkeersstroom: bron, bestemming, service, inkomende en uitgaande interface en de verwachte Firewall Rule ID en NAT Rule ID. Vervolgens:
- Maak een nieuwe verbinding en filter in Log Viewer op bron, bestemming en service.
- Vergelijk de verwachte Firewall Rule ID en NAT Rule ID.
- Controleer bij een onjuiste NAT Rule ID de hoger geplaatste regels, alle
Original-velden en de interfaces. - Controleer onder Diagnostics > Packet capture of het pakket binnenkomt en met de verwachte adressen wordt doorgestuurd.
- Controleer de route, het retourpad, het doelsysteem en de lokale firewall daarvan.
Voor DNAT moet ten minste één test van buitenaf worden uitgevoerd. Interne toegang tot de openbare naam test alleen split DNS of loopback en niet de daadwerkelijke publicatie op internet.
Bevindingen correct interpreteren
- Firewall Rule ID en NAT Rule ID kloppen: de matching is correct; onderzoek vervolgens het doelsysteem, het retourpad en de Security Profiles.
- Firewall Rule ID klopt, NAT Rule ID is onjuist: een andere NAT-regel heeft voorrang of de
Original-criteria komen niet overeen. - Geen NAT Rule ID terwijl vertaling wordt verwacht: geen NAT-regel komt overeen; als de firewallregel de verkeersstroom toestaat, wordt deze onvertaald doorgestuurd.
- Andere Firewall Rule ID: controleer zones, netwerken, service en de volgorde van de firewallregels.
- Geen logvermelding: logging ontbreekt of het verkeer bereikt de firewall niet. Maak dan een capture op de WAN- of inkomende interface en controleer bovenliggende routers of cloudregels.
- DNAT komt overeen, maar de server antwoordt niet: controleer de serverdienst, de lokale firewall, de standaardgateway en een asymmetrisch retourpad.
Voor een grondigere analyse kunt u Een firewallregel testen, Matching van regels onderzoeken, Geweigerde pakketten interpreteren en Packet Capture in WebAdmin raadplegen.
Veelgestelde vragen
Staat een NAT-regel automatisch verkeer toe?
Waarom is een gewijzigde NAT-regel tijdens mijn test nog niet actief?
Wanneer gebruik ik MASQ in plaats van een vast SNAT-IP-adres?
MASQ is geschikt voor normaal uitgaand verkeer dat met het adres van de geselecteerde uitgaande interface moet verschijnen. Een vast SNAT-adres is nodig wanneer een server of partner een specifiek openbaar bronadres verwacht.