Palo Altoでは、NATポリシーをCLIから設定できます。
この記事では、以下のNATポリシーをCLIで設定する方法をまとめてみました。
- Source NAT(SNAT)
- Destination NAT(DNAT)
- スタティックIPを使用したSNAT
検証した環境は以下のとおりです。
- PAN-OS:12.1.4-h5
- Azure上の仮想アプライアンス
1.NATポリシーをCLIで設定する
1-1. SourceNAT(SNAT)を設定する
最初にNATポリシーの中でもSourceNATを設定します。
以下のコマンドで設定可能です。
# コンフィグレーションモードに変更
configure
# NATポリシーの作成
set rulebase nat rules nat-policy01
# 送信元ゾーンの指定
set rulebase nat rules nat-policy01 from Trust
# 宛先ゾーンの指定
set rulebase nat rules nat-policy01 to Untrust
# 送信元アドレスの指定(any or 送信元IPアドレス or アドレスオブジェクト/グループ)
set rulebase nat rules nat-policy01 source 10.0.0.0/8
# 宛先アドレスの指定(any or 送信元IPアドレス or アドレスオブジェクト/グループ)
set rulebase nat rules nat-policy01 destination any
# サービスの指定(any or サービスオブジェクト/グループ)
set rulebase nat rules nat-policy01 service any
# 送信元NATの指定(ダイナミックIPおよびポートの指定)
set rulebase nat rules nat-policy01 source-translation dynamic-ip-and-port interface-address interface ethernet1/1 ip 10.0.0.68/26
# コミットする
commit今回はSourceNATの設定で「ダイナミックIPおよびポート」を指定しています。
1-1-1. NATポリシーの設定確認
設定の確認は以下のコマンドで確認できます。
# NATポリシーの設定確認
show rulebase nat ruleshogeuser@host1# show rulebase nat rules
rules {
nat-policy01 {
from Trust;
to Untrust;
source 10.0.0.0/8;
destination any;
service any;
source-translation {
dynamic-ip-and-port {
interface-address {
interface ethernet1/1;
ip 10.0.0.68/26;
}
}
}
}
}
[edit]
hogeuser@host1#1-2. [参考] 送信元NATの指定(スタティックIPの指定)
SNATで変換先のIPアドレスを固定したい場合は、static-ip を使用します。
# スタティックIPを指定する場合(IPアドレスレンジ or アドレスオブジェクト/グループ)
set rulebase nat rules nat-policy01 source-translation static-ip translated-address 100.100.100.100/321-3. DestinationNAT(DNAT)を設定する
最後に、Destination NAT(DNAT)を設定してみます。
今回は、外部からアクセスされた通信を 10.0.0.4 へ転送する設定にします。
# DNAT用のポリシー作成
set rulebase nat rules nat-policy02
# 送信元ゾーンの指定
set rulebase nat rules nat-policy02 from Untrust
# 宛先ゾーンの指定
set rulebase nat rules nat-policy02 to Trust
# 送信元アドレスの指定(any or 送信元IPアドレス or アドレスオブジェクト/グループ)
set rulebase nat rules nat-policy02 source any
# 宛先アドレスの指定(any or 送信元IPアドレス or アドレスオブジェクト/グループ)
set rulebase nat rules nat-policy02 destination 10.0.0.4/32
# サービスの指定(any or サービスオブジェクト/グループ)
set rulebase nat rules nat-policy02 service any
# 変換先アドレスの指定(IPアドレスレンジ or アドレスオブジェクト/グループ)
set rulebase nat rules nat-policy02 destination-translation translated-address 10.0.0.4/32
# 変換先ポートの指定(ポート番号(1~65535))
set rulebase nat rules nat-policy02 destination-translation translated-port 80先ほどと同じ「show rulebase nat rules」で設定内容を確認できます。
hogeuser@host1# show rulebase nat rules
rules {
nat-policy01 {
source-translation {
dynamic-ip-and-port {
interface-address {
interface ethernet1/1;
ip 10.0.0.68/26;
}
}
from Trust;
to Untrust;
source 10.0.0.0/8;
destination any;
service any;
}
}
nat-policy02 {
destination-translation {
translated-address 10.0.0.4/32;
translated-port 80;
}
from Untrust;
to Trust;
source any;
destination 10.0.0.4/32;
service any;
}
}
[edit]
hogeuser@host1#これでDNATのNATポリシーも追加されたことが分かります。
2.まとめ
今回は、Palo AltoのNATポリシーをCLIで設定する方法をまとめてみました。
SNATは以下のようなコマンドで設定できます。
set rulebase nat rules nat-policy01 source-translation dynamic-ip-and-port ...固定IPへ変換する場合は static-ip を使用します。
set rulebase nat rules nat-policy01 source-translation static-ip translated-address 100.100.100.100/32DNATの場合は destination-translation を使用します。
set rulebase nat rules nat-policy02 destination-translation translated-address 10.0.0.4/32設定後は、以下のコマンドでNATポリシーを確認できます。
show rulebase nat rules