Xbline Centre d'information Stormshield

Règle NAT

Les réseaux internes sortent derrière l'adresse publique du boîtier.

La règle de référence

Politique de NAT — masquerading
ÉtatAvant translationsensAprès translation
SourceDestinationPort dest.SourcePort sourceDestination
on Network_internals Internetinterface : out Any → Firewall_out ephemeral_fw Internet
Schéma de la règle, à reprendre sur les prochaines configurations. Les intitulés de colonnes varient selon la version du firmware.

Ce que dit chaque champ

ChampCe qu'il dit
Network_internalsLa source : les réseaux internes du site. Tout ce qui part de là et sort vers Internet est concerné.
Internet, interface outLa destination, doublée d'une contrainte d'interface : la règle ne s'applique qu'au trafic qui sort réellement par le WAN.
AnyLe port de destination. Aucune raison de le restreindre ici : c'est le filtrage qui décide quels ports ont le droit de sortir, le NAT ne fait que translater ce qui a déjà été autorisé.
Firewall_outLa source après translation, c'est-à-dire l'adresse publique du boîtier. Toutes les machines internes sortent derrière elle.
ephemeral_fwLa plage de ports source que le firewall pioche pour distinguer les milliers de connexions simultanées qui partagent cette unique adresse publique. À laisser telle quelle.
InternetLa destination après translation, inchangée : on ne translate que la source.

Pourquoi elle ne casse pas les tunnels IPsec

Parce que sa destination est l'objet Internet, et non Any : le trafic vers un LAN distant ne correspond pas à la règle, il part dans le tunnel et garde son adresse privée d'origine.

Une propriété de cette configuration, pas une garantie

Si quelqu'un élargit un jour cette destination à Any — ce qui paraît anodin —, tous les tunnels tombent d'un coup : le site distant reçoit des paquets venant de l'adresse publique au lieu du réseau interne attendu.

Ordre des règles NAT

L'exclusion no NAT « LAN local vers LAN distant » doit être au-dessus de la règle de masquerading Internet. Dans l'autre ordre, les tunnels IPsec cassent.

Publier un service interne

À n'envisager qu'après avoir écarté le VPN : chaque publication est une surface d'attaque permanente. Restreindre la source dès que l'adresse distante est connue.

TraficSourceDestinationPort destination
Avant translationAny, ou les IP publiques connuesFirewall_outTcp_443
Après translationinchangéeSrv_WebTcp_443

Srv_Web et Tcp_443 sont des gabarits : remplacez-les par l'objet du serveur publié et par le port réellement servi. Le NAT ne fait que translater : il faut aussi une règle de filtrage, nommée et commentée, qui autorise ce flux.

Pas d'objet FQDN en NAT

Stormshield accepte un objet FQDN dans une règle NAT sans aucun avertissement, et la règle ne fonctionne pas. Toujours un objet hôte ou réseau.

Jamais publiés
  • les ports d'un enregistreur vidéo — 8000, 554 et 80 chez Hikvision, 37777/TCP et 37778/UDP chez Dahua : le cloud P2P n'a besoin d'aucune redirection entrante ;
  • l'interface d'administration d'un NAS (5000/5001 chez Synology) ;
  • l'administration d'un hyperviseur, et l'IPMI des serveurs (iDRAC, iLO) ;
  • le bureau à distance (3389) ;
  • l'interface d'administration du firewall : un accès distant passe par le SSL VPN.

Source : Stormshield — objets de type Nom DNS et NAT