Palo AltoでNATポリシーをCLIで設定する方法

Paloalto Paloalto
この記事は約6分で読めます。

Palo Altoでは、NATポリシーをCLIから設定できます。

この記事では、以下のNATポリシーをCLIで設定する方法をまとめてみました。

  • Source NAT(SNAT)
  • Destination NAT(DNAT)
  • スタティックIPを使用したSNAT

検証した環境は以下のとおりです。

  • PAN-OS:12.1.4-h5
  • Azure上の仮想アプライアンス

1.NATポリシーをCLIで設定する

1-1. SourceNAT(SNAT)を設定する

最初にNATポリシーの中でもSourceNATを設定します。

以下のコマンドで設定可能です。

 # コンフィグレーションモードに変更
configure

 # NATポリシーの作成
set rulebase nat rules nat-policy01

 # 送信元ゾーンの指定
set rulebase nat rules nat-policy01 from Trust

 # 宛先ゾーンの指定
set rulebase nat rules nat-policy01 to Untrust

 # 送信元アドレスの指定(any or 送信元IPアドレス or アドレスオブジェクト/グループ)
set rulebase nat rules nat-policy01 source 10.0.0.0/8

 # 宛先アドレスの指定(any or 送信元IPアドレス or アドレスオブジェクト/グループ)
set rulebase nat rules nat-policy01 destination any

 # サービスの指定(any or サービスオブジェクト/グループ)
set rulebase nat rules nat-policy01 service any

 # 送信元NATの指定(ダイナミックIPおよびポートの指定)
set rulebase nat rules nat-policy01 source-translation dynamic-ip-and-port interface-address interface ethernet1/1 ip 10.0.0.68/26

 # コミットする
commit

今回はSourceNATの設定で「ダイナミックIPおよびポート」を指定しています。

1-1-1. NATポリシーの設定確認

設定の確認は以下のコマンドで確認できます。

 # NATポリシーの設定確認
show rulebase nat rules
hogeuser@host1# show rulebase nat rules
rules {
  nat-policy01 {
    from Trust;
    to Untrust;
    source 10.0.0.0/8;
    destination any;
    service any;
    source-translation {
      dynamic-ip-and-port {
        interface-address {
          interface ethernet1/1;
          ip 10.0.0.68/26;
        }
      }
    }
  }
}
[edit]
hogeuser@host1#

1-2. [参考] 送信元NATの指定(スタティックIPの指定)

SNATで変換先のIPアドレスを固定したい場合は、static-ip を使用します。

 # スタティックIPを指定する場合(IPアドレスレンジ or アドレスオブジェクト/グループ)
set rulebase nat rules nat-policy01 source-translation static-ip translated-address 100.100.100.100/32

1-3. DestinationNAT(DNAT)を設定する

最後に、Destination NAT(DNAT)を設定してみます。

今回は、外部からアクセスされた通信を 10.0.0.4 へ転送する設定にします。

 # DNAT用のポリシー作成
set rulebase nat rules nat-policy02

 # 送信元ゾーンの指定
set rulebase nat rules nat-policy02 from Untrust

 # 宛先ゾーンの指定
set rulebase nat rules nat-policy02 to Trust

 # 送信元アドレスの指定(any or 送信元IPアドレス or アドレスオブジェクト/グループ)
set rulebase nat rules nat-policy02 source any

 # 宛先アドレスの指定(any or 送信元IPアドレス or アドレスオブジェクト/グループ)
set rulebase nat rules nat-policy02 destination 10.0.0.4/32

 # サービスの指定(any or サービスオブジェクト/グループ)
set rulebase nat rules nat-policy02 service any

 # 変換先アドレスの指定(IPアドレスレンジ or アドレスオブジェクト/グループ)
set rulebase nat rules nat-policy02 destination-translation translated-address 10.0.0.4/32

 # 変換先ポートの指定(ポート番号(1~65535))
set rulebase nat rules nat-policy02 destination-translation translated-port 80

先ほどと同じ「show rulebase nat rules」で設定内容を確認できます。

hogeuser@host1# show rulebase nat rules
rules {
  nat-policy01 {
    source-translation {
      dynamic-ip-and-port {
        interface-address {
          interface ethernet1/1;
          ip 10.0.0.68/26;
        }
      }
    from Trust;
    to Untrust;
    source 10.0.0.0/8;
    destination any;
    service any;
    }
  }
  nat-policy02 {
    destination-translation {
      translated-address 10.0.0.4/32;
      translated-port 80;
    }
    from Untrust;
    to Trust;
    source any;
    destination 10.0.0.4/32;
    service any;
  }
}
[edit]
hogeuser@host1#

これでDNATのNATポリシーも追加されたことが分かります。

2.まとめ

今回は、Palo AltoのNATポリシーをCLIで設定する方法をまとめてみました。

SNATは以下のようなコマンドで設定できます。

set rulebase nat rules nat-policy01 source-translation dynamic-ip-and-port ...

固定IPへ変換する場合は static-ip を使用します。

set rulebase nat rules nat-policy01 source-translation static-ip translated-address 100.100.100.100/32

DNATの場合は destination-translation を使用します。

set rulebase nat rules nat-policy02 destination-translation translated-address 10.0.0.4/32

設定後は、以下のコマンドでNATポリシーを確認できます。

show rulebase nat rules