[index] AT-AR2050V/AT-AR3050S/AT-AR4050S コマンドリファレンス 5.4.6
Note - NAT機能の対象はIPv4パケットだけです。IPv6には対応していません。
Note - 本製品のNAT機能は、IPsec、PPTP、L2TPのパススルーに対応しているため、配下の装置から外部に対して、これらのプロトコルを使用したVPN接続が可能です。
Note - NATルールの適用タイミングは、NATアクションによって次のように異なります。
Note - 以下のコマンド例では、外部ゾーン「public」と内部ゾーン「private」を定義するコマンドは、各ゾーンにおいて他の設定が必要な場合を除き省略しています。「エンティティー」定義の詳細については、「UTM」/「エンティティー定義」をご覧ください。
awplus(config)# nat ↓ awplus(config-nat)# rule masq any from private to public ↓ awplus(config-nat)# enable ↓ |
Note - NATルールでは、アプリケーションコントロール(DPI)によって判別されたアプリケーションは指定できません。ruleコマンドでNAT対象トラフィックを指定するときは、あらかじめ定義されている事前定義済みアプリケーションか、applicationコマンドで定義するカスタムアプリケーション、あるいは、すべてを意味する「any」キーワードを指定してください。
awplus(config)# zone public ↓ awplus(config-zone)# network wan ↓ awplus(config-network)# ip subnet 0.0.0.0/0 interface ppp0 ↓ awplus(config-network)# host enat ↓ awplus(config-host)# ip address 10.0.0.1 ↓ awplus(config-host)# exit ↓ awplus(config-network)# exit ↓ awplus(config-zone)# exit ↓ |
awplus(config)# nat ↓ awplus(config-nat)# rule masq any from private to public with src public.wan.enat ↓ awplus(config-nat)# enable ↓ |
Note - NATルールでは、アプリケーションコントロール(DPI)によって判別されたアプリケーションは指定できません。ruleコマンドでNAT対象トラフィックを指定するときは、あらかじめ定義されている事前定義済みアプリケーションか、applicationコマンドで定義するカスタムアプリケーション、あるいは、すべてを意味する「any」キーワードを指定してください。
Note - 「with src」で指定するホスト定義にはIPv4アドレス(ip address)を1つだけ関連付けるようにしてください。「with src」は変換後のIPアドレスです。
awplus(config)# firewall ↓ awplus(config-firewall)# rule permit any from private to public ↓ |
Note - スタティックENATルールにおいて転送後(変換後)のTCP/UDPポートを指定しない場合、ポート番号は変更しません。また、ICMPなどTCP/UDP以外のパケットに対しても、終点IPアドレスの書き換え(指定ホストへの転送)を行います。
awplus(config)# nat ↓ awplus(config-nat)# rule portfwd http from public with dst dmz.servernet.web ↓ awplus(config-nat)# enable ↓ |
Note - NATルールでは、アプリケーションコントロール(DPI)によって判別されたアプリケーションは指定できません。ruleコマンドでNAT対象トラフィックを指定するときは、あらかじめ定義されている事前定義済みアプリケーションか、applicationコマンドで定義するカスタムアプリケーション、あるいは、すべてを意味する「any」キーワードを指定してください。
Note - 「with dst」で指定するホスト定義にはIPv4アドレス(ip address)を1つだけ関連付けるようにしてください。「with dst」は転送先(変換後)のIPアドレスです。
awplus(config)# nat ↓ awplus(config-nat)# rule portfwd http from public with dst dmz.servernet.web dport 8080 ↓ awplus(config-nat)# enable ↓ |
Note - NATルールでは、アプリケーションコントロール(DPI)によって判別されたアプリケーションは指定できません。ruleコマンドでNAT対象トラフィックを指定するときは、あらかじめ定義されている事前定義済みアプリケーションか、applicationコマンドで定義するカスタムアプリケーション、あるいは、すべてを意味する「any」キーワードを指定してください。
Note - 「with dst」で指定するホスト定義にはIPv4アドレス(ip address)を1つだけ関連付けるようにしてください。「with dst」は転送先(変換後)のIPアドレスです。
awplus(config)# firewall ↓ awplus(config-firewall)# rule permit http from public to dmz.servernet.web ↓ |
awplus(config)# zone global ↓ awplus(config-zone)# network ip8 ↓ awplus(config-network)# ip subnet 10.0.0.0/29 ↓ awplus(config-network)# host addr2 ↓ awplus(config-host)# ip address 10.0.0.2 ↓ awplus(config-host)# exit ↓ awplus(config-network)# exit ↓ awplus(config-zone)# exit ↓ awplus(config)# zone private ↓ awplus(config-zone)# network lan ↓ awplus(config-network)# ip subnet 192.168.10.0/24 ↓ awplus(config-network)# host server2 ↓ awplus(config-host)# ip address 192.168.10.2 ↓ awplus(config-host)# exit ↓ awplus(config-network)# exit ↓ awplus(config-zone)# exit ↓ |
awplus(config)# nat ↓ awplus(config-nat)# rule portfwd any from public to global.ip8.addr2 with dst private.lan.server2 ↓ awplus(config-nat)# enable ↓ |
Note - NATルールでは、アプリケーションコントロール(DPI)によって判別されたアプリケーションは指定できません。ruleコマンドでNAT対象トラフィックを指定するときは、あらかじめ定義されている事前定義済みアプリケーションか、applicationコマンドで定義するカスタムアプリケーション、あるいは、すべてを意味する「any」キーワードを指定してください。
Note - 「to」、「with dst」で指定するホスト定義にはIPv4アドレス(ip address)を1つだけ関連付けるようにしてください。「to」は外部に見える変換前のグローバルIPアドレス、「with dst」は内部でしか見えない変換後のプライベートIPアドレスです。
Note - 外側のEthernetインターフェースに直接IPアドレスを割り当てた構成において、「宛先エンティティー(変換前のグローバルIPアドレス)(ホスト)」にインターフェースのIPアドレスと異なるIPアドレスを使用する場合は、プロキシーARPの設定が必須です。
awplus(config)# firewall ↓ awplus(config-firewall)# rule permit any from public to private.lan.server2 ↓ |
awplus(config)# zone global ↓ awplus(config-zone)# network ip8 ↓ awplus(config-network)# ip subnet 10.0.0.0/29 ↓ awplus(config-network)# host addr2 ↓ awplus(config-host)# ip address 10.0.0.2 ↓ awplus(config-host)# exit ↓ awplus(config-network)# exit ↓ awplus(config-zone)# exit ↓ awplus(config)# zone private ↓ awplus(config-zone)# network lan ↓ awplus(config-network)# ip subnet 192.168.10.0/24 ↓ awplus(config-network)# host server2 ↓ awplus(config-host)# ip address 192.168.10.2 ↓ awplus(config-host)# exit ↓ awplus(config-network)# exit ↓ awplus(config-zone)# exit ↓ |
awplus(config)# nat ↓ awplus(config-nat)# rule masq any from private.lan.server2 to public with src global.ip8.addr2 ↓ awplus(config-nat)# enable ↓ |
Note - NATルールでは、アプリケーションコントロール(DPI)によって判別されたアプリケーションは指定できません。ruleコマンドでNAT対象トラフィックを指定するときは、あらかじめ定義されている事前定義済みアプリケーションか、applicationコマンドで定義するカスタムアプリケーション、あるいは、すべてを意味する「any」キーワードを指定してください。
Note - 「from」、「with src」で指定するホスト定義にはIPv4アドレス(ip address)を1つだけ関連付けるようにしてください。「from」は内部でしか見えない変換前のプライベートIPアドレス、「with src」は外部から見える変換後のグローバルIPアドレスです。
Note - 外側のEthernetインターフェースに直接IPアドレスを割り当てた構成において、「変換後のグローバルIPアドレス(ホスト)」にインターフェースのIPアドレスと異なるIPアドレスを使用する場合は、プロキシーARPの設定が必須です。
awplus(config)# firewall ↓ awplus(config-firewall)# rule permit any from private.lan.server2 to public ↓ |
awplus(config-firewall)# rule permit any from private to public ↓ |
awplus# show nat ↓ NAT is enabled |
awplus# show nat rule ↓ [* = Rule is not valid - see "show nat rule config-check"] ID Action App From To With Hits -------------------------------------------------------------------------------- 10 masq any private public - 0 20 portfw http public - private.lan.webhost 0 |
awplus# show nat rule config-check ↓ Rule 30: "dst" entity must exist, and have exactly one IPv4 address |
awplus# show nat rule config-check ↓ All rules are valid |
(C) 2015 - 2016 アライドテレシスホールディングス株式会社
PN: 613-002107 Rev.K