Você está na página 1de 33

Preparatório para a certificação

Checkpoint CCSA - Aula 05

NAT (Network Address Translation)

Cícero Campelo | cicero@cloudcampus.com.br


OBJETIVO DE AULA

• Conceitos de NAT
– NAT Rule Base
• Formas de NAT
– Static NAT
– Hide NAT
– Port Mapping
• Tipos de NAT
– Automatic NAT
– Manual NAT
• Monitoramento do NAT e Troubleshooting
• Lab 08 - Hide NAT
• Lab 09 - Static NAT
• Lab 10 - Port Mapping
www.CloudCampus.com.br 2
Conceito de NAT

• Tradução de endereço de rede


– Endereço IP 1 <NAT> Endereço IP 2
• Utilidade
– Economia de endereços de Internet
– Compartilhar o acesso à Internet
– Acesso à Internet a partir de endereços IP reservados para
redes privadas
• 10.0.0.0/8, 172.16.0.0/12 e 192.168.0.0/16
– Publicação de serviços na Internet
– Conectividade entre redes onde não existe roteamento

www.CloudCampus.com.br 3
Conceito de NAT

www.CloudCampus.com.br 4
NAT para conectividade
entre redes sem rota reversa

www.CloudCampus.com.br 5
NAT Rule Base

www.CloudCampus.com.br 6
Regras de NAT

www.CloudCampus.com.br 7
Formas de NAT

• Static NAT
– Publicação de serviços na Internet
– NAT do tipo 1 para 1
• Um endereço IP interno (não válido) para IP Externo (válido)
– Necessidade de entrada e saída de tráfego
• Hide NAT
– Acesso à Internet a partir de endereços privados
(host ou rede)
– 1 para 1 e 1 para N
– Necessidade de apenas saída de tráfego

www.CloudCampus.com.br 8
Static NAT

10.10.0.26

INTERNET
192.0.2.5

www.CloudCampus.com.br 9
Static NAT
Contexto Endereço de Porta de Endereço de Porta de
Origem Origem Destino Destino
Host Internet -> 200.101.70.20 7050 192.0.2.5 80
Firewall (ida)
Firewall -> 200.101.70.20 7050 10.10.0.26 80
Host Interno (ida)
Host Interno -> 10.10.0.26 80 200.101.70.20 7050
Firewall (volta)
Firewall -> 192.0.2.5 80 200.101.70.20 7050
Host Internet (volta)

10.10.0.26
Servidor Web

200.101.70.20
Cliente Web
192.0.2.5
www.CloudCampus.com.br 10
Configurando o Static NAT

www.CloudCampus.com.br 11
Exemplo de Static NAT

Regra 1

Regra 2

Regra 1

Regra 2

www.CloudCampus.com.br 12
Hide NAT

10.10.0.26

INTERNET
192.0.2.1

www.CloudCampus.com.br 13
Hide NAT
Contexto Endereço de Porta de Endereço de Porta de
Origem Origem Destino Destino
Host Interno -> 10.10.0.26 8005 200.101.70.20 80
Firewall (ida)
Firewall -> 192.0.2.5 9115 200.101.70.20 80
Host Internet (ida)
Host Internet -> 200.101.70.20 80 192.0.2.5 9115
Firewall (volta)
Firewall -> 200.101.70.20 80 10.10.0.26 8005
Host Interno (volta)

10.10.0.26
Cliente Web

200.101.70.20
Servidor Web
192.0.2.5
www.CloudCampus.com.br 14
Configurando o Hide NAT

www.CloudCampus.com.br 15
Exemplo de Hide NAT

Regra 1

Regra 1

www.CloudCampus.com.br 16
Proxy ARP

www.CloudCampus.com.br 17
Port Mapping

• NAT 1:N baseado na porta de rede


• Exemplo de publicação de 2 servidores
utilizando apenas 1 endereço IP de NAT:
– Acesso no 201.80.70.11 na porta 80 -> Servidor_Web
– Acesso no 201.80.70.11 na porta 21 -> Servidor_FTP

www.CloudCampus.com.br 18
Port Mapping
Considerações

• Definir uma entrada manual no Proxy ARP para


o endereço IP utilizando no NAT
• Ativar o "Merge manual proxy ARP
configuration" da configuração de NAT do
Global Properties
• A regra de Firewall deve utilizar o objeto do
endereço IP de NAT

www.CloudCampus.com.br 19
Tipos de NAT

• Automatic NAT
– Regras de criadas automaticamente a partir
da configuração de NAT do objeto (host ou
rede)
• Manual NAT
– Regras criadas manualmente na tabela de
NAT

www.CloudCampus.com.br 20
Automatic NAT

www.CloudCampus.com.br 21
Manual NAT

• Necessidade de não fazer NAT


– Exemplo: Rede DMZ que tem Static NAT para
a Internet mas deverá ser acessada a partir
da rede interna pelo endereço privado
• Publicações apenas de porta

www.CloudCampus.com.br 22
Ordem do NAT Rule Base

1. Pre manual rules


2. Automatic rules
3. Post manual rules

www.CloudCampus.com.br 23
Monitoramento do NAT
SmartView Tracker

www.CloudCampus.com.br 24
Troubleshooting – Proxy ARP

• Proxy ARP
– Firewall responde o ARP para os endereços IP de NAT

• Comando fw ctl arp


– Mostra a tabela de Proxy ARP

www.CloudCampus.com.br 25
Troubleshooting - Proxy ARP

• Definição manual de Proxy ARP


– Arquivo $FWDIR/conf/local.arp
• Configuração a partir da linha de comando
– Exemplo para um NAT do IP 200.94.30.53
# echo “200.94.30.53 AA:BB:CC:DD:EE" >> $FWDIR/conf/local.arp

Obs1: AA:BB:CC:DD:EE é o endereço MAC da interface do firewall


que irá responder o ARP para o endereço IP 200.94.30.53

Obs2: Fazer o Policy Install para efetivar as alteração

www.CloudCampus.com.br 26
Troubleshooting - Proxy ARP

• Comando add arp proxy


– HostName> add arp proxy ipv4-address <IP_ADDRESS_NAT>
interface <NAME_OF_INTERFACE> real-ipv4-address
<REAL_IP_ADDRESS_OF_INTERFACE>
– HostName> save config
• Exemplo:
HostName> add arp proxy ipv4-address 200.94.30.53 interface
eth0 real-ipv4-address 200.94.30.254

www.CloudCampus.com.br 27
Troubleshooting - Proxy ARP

www.CloudCampus.com.br 28
Troubleshooting - Proxy ARP

www.CloudCampus.com.br 29
Lab 08 – Hide NAT

www.CloudCampus.com.br 30
Lab 09 – Static NAT

www.CloudCampus.com.br 31
Lab 10 - Port Mapping

www.CloudCampus.com.br 32
Dúvidas?

www.CloudCampus.cc
info@cloudcampus.cc
+55-11-3662-3832

Você também pode gostar