Règle NAT
Les réseaux internes sortent derrière l'adresse publique du boîtier.
La règle de référence
| État | Avant translation | sens | Après translation | ||||
|---|---|---|---|---|---|---|---|
| Source | Destination | Port dest. | Source | Port source | Destination | ||
| on | Network_internals | Internetinterface : out | Any | → | Firewall_out | ephemeral_fw | Internet |
Ce que dit chaque champ
| Champ | Ce qu'il dit |
|---|---|
Network_internals | La source : les réseaux internes du site. Tout ce qui part de là et sort vers Internet est concerné. |
Internet, interface out | La destination, doublée d'une contrainte d'interface : la règle ne s'applique qu'au trafic qui sort réellement par le WAN. |
Any | Le port de destination. Aucune raison de le restreindre ici : c'est le filtrage qui décide quels ports ont le droit de sortir, le NAT ne fait que translater ce qui a déjà été autorisé. |
Firewall_out | La source après translation, c'est-à-dire l'adresse publique du boîtier. Toutes les machines internes sortent derrière elle. |
ephemeral_fw | La plage de ports source que le firewall pioche pour distinguer les milliers de connexions simultanées qui partagent cette unique adresse publique. À laisser telle quelle. |
Internet | La destination après translation, inchangée : on ne translate que la source. |
Pourquoi elle ne casse pas les tunnels IPsec
Parce que sa destination est l'objet Internet, et non Any : le trafic vers un LAN distant ne correspond pas à la règle, il part dans le tunnel et garde son adresse privée d'origine.
Si quelqu'un élargit un jour cette destination à Any — ce qui paraît anodin —, tous les tunnels tombent d'un coup : le site distant reçoit des paquets venant de l'adresse publique au lieu du réseau interne attendu.
L'exclusion no NAT « LAN local vers LAN distant » doit être au-dessus de la règle de masquerading Internet. Dans l'autre ordre, les tunnels IPsec cassent.
Publier un service interne
À n'envisager qu'après avoir écarté le VPN : chaque publication est une surface d'attaque permanente. Restreindre la source dès que l'adresse distante est connue.
| Trafic | Source | Destination | Port destination |
|---|---|---|---|
| Avant translation | Any, ou les IP publiques connues | Firewall_out | Tcp_443 |
| Après translation | inchangée | Srv_Web | Tcp_443 |
Srv_Web et Tcp_443 sont des gabarits : remplacez-les par l'objet du serveur publié et par le port réellement servi. Le NAT ne fait que translater : il faut aussi une règle de filtrage, nommée et commentée, qui autorise ce flux.
Stormshield accepte un objet FQDN dans une règle NAT sans aucun avertissement, et la règle ne fonctionne pas. Toujours un objet hôte ou réseau.
- les ports d'un enregistreur vidéo — 8000, 554 et 80 chez Hikvision, 37777/TCP et 37778/UDP chez Dahua : le cloud P2P n'a besoin d'aucune redirection entrante ;
- l'interface d'administration d'un NAS (5000/5001 chez Synology) ;
- l'administration d'un hyperviseur, et l'IPMI des serveurs (iDRAC, iLO) ;
- le bureau à distance (3389) ;
- l'interface d'administration du firewall : un accès distant passe par le SSL VPN.