Comment faire pour créer NAT entrant à un seul serveur avec 2 FSI sans utiliser le retour symétrique

Comment faire pour créer NAT entrant à un seul serveur avec 2 FSI sans utiliser le retour symétrique

28278
Created On 09/25/18 17:51 PM - Last Modified 06/05/23 08:01 AM


Resolution


Détails

Lorsqu'un pare-feu Palo Alto Networks a accès à deux fournisseurs de services ou plus, la création d'une règle NAT entrante doit être effectuée différemment en raison du fait que le trafic entrant peut provenir de l'un ou L'autre FAI.

Pour cet exemple;

  • L'adresse IP publique à utiliser par le FAI "A" sera 1.1.1.1 et connectée à Ethernet 1/1
  • L'adresse IP publique à utiliser par le FAI "B" sera 2.2.2.2 et connectée à Ethernet 1/2
  • La passerelle par défaut du pare-feu pointe vers le FAI "A"

Une exigence cruciale pour ce scénario est que le serveur ait deux adresses IP internes. 172.16.1.10 et 172.16.1.11 seront utilisés pour cet exemple.

Une autre alternative serait d'utiliser la fonctionnalité de retour symétrique qui atténue le besoin de plusieurs adresses IP sur le serveur, référence l'article suivant pour plus d'informations sur la configuration du retour symétrique pour le même scénario:

Comment configurer le retour symétrique

Règles NAT

Numéro de règleSource
Destination
Action
1Zone non fiable1.1.1.1Définition de destination IP à 172.16.1.10
2172.16.1.10Zone non fiableDéfinition de source IP to 1.1.1.1
3Zone non fiable2.2.2.2Définition de destination IP à 172.16.1.11
4172.16.1.11Zone non fiableDéfinition de source IP to 2.2.2.2

Règle de transfert basée sur les politiques (PBR)

SourceDestinationTransfert
172.16.1.11Zone non fiableAction: transfert

Interface de sortie: Ethernet 1/2

Prochain saut:<ISP "b"s="" gateway="" ip=""></ISP>

Règles de sécurité

Créez les règles nécessaires pour autoriser le trafic vers/à partir du serveur et valider les modifications.

propriétaire : jteetsel



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClKcCAK&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language