Wie man Inbound NAT zu einem einzigen Server mit 2 ISPs erstellt, ohne symmetrische Rendite zu verwenden

Wie man Inbound NAT zu einem einzigen Server mit 2 ISPs erstellt, ohne symmetrische Rendite zu verwenden

28280
Created On 09/25/18 17:51 PM - Last Modified 06/05/23 08:01 AM


Resolution


Details

Wenn eine Palo Alto Networks Firewall Zugang zu zwei oder mehr Dienstleistern hat, muss die Erstellung einer eingehenden NAT-Regel anders erfolgen, da der eingehende Verkehr von beiden ISP kommen könnte.

Für dieses Beispiel;

  • Die öffentliche IP-Adresse, die von ISP "A" verwendet werden soll, wird 1.1.1.1 und mit Ethernet 1/1
  • Die öffentliche IP-Adresse, die von ISP "B" verwendet werden soll, wird 2.2.2.2 und mit Ethernet 1/2
  • Firewall-Standard-Gateway verweist auf ISP "A"

EINE entscheidende Voraussetzung für dieses Szenario ist, dass der Server zwei interne IP-Adressen hat. 172.16.1.10 und 172.16.1.11 werden für dieses Beispiel verwendet.

Eine weitere Alternative wäre, die symmetrische Return-Funktion zu nutzen, die den Bedarf an mehreren IP-Adressen auf dem Server lindert, auf den folgenden Artikel für weitere Informationen über die Konfiguration der symmetrischen Rendite für das gleiche Szenario zu verweisen:

Konfigurieren von symmetrischen Rückkehr

NAT Rules

Regel NummerQuelle
Ziel
Aktion
1Nicht vertrauenswürdige Zone1.1.1.1ÜberSetzen Sie Destination IP auf 172.16.1.10
2172.16.1.10Nicht vertrauenswürdige ZoneÜberSetzen Sie die Quelle IP auf 1.1.1.1
3Nicht vertrauenswürdige Zone2.2.2.2ÜberSetzen Sie Destination IP auf 172.16.1.11
4172.16.1.11Nicht vertrauenswürdige ZoneÜberSetzen Sie die Quelle IP auf 2.2.2.2

RichtLinie über die PolitikBasierte Spedition (PBR)

QuelleZielWeiterleitung
172.16.1.11Nicht vertrauenswürdige ZoneAktion: Spedition

Egress-SchnittStelle: Ethernet 1/2

Next Hop:<ISP "b"s="" gateway="" ip=""></ISP>

SicherheitsRegeln

Erstellen Sie die notwendigen Regeln, um den Datenverkehr zum/vom Server zu ermöglichen und die Änderungen zu übertragen.

Besitzer: Jteetsel



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClKcCAK&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language