Comprendre Fortinet · NSE 4

FortiGate : SNAT, DNAT, VIP et Central NAT

Suivre les adresses avant/après traduction et comprendre les différences entre NAT dans les politiques et Central NAT.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de NSE 4 FortiOS 7.6 Administrator consultée le .

Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.

Distinguer traduction de source et de destination

Le SNAT change l’adresse source utilisée vers la destination ; le DNAT change l’adresse de destination du paquet. Pour une sortie Internet, on étudie généralement la source présentée vers l’extérieur. Pour publier un serveur derrière le firewall, on étudie l’adresse externe qui sera associée à son adresse interne.

Dessinez les deux communications séparément. Le retour doit rejoindre le contexte qui connaît la session et sa traduction. Ajouter du NAT ne crée pas à lui seul une route ni une autorisation : les trois éléments doivent être cohérents.

Repère visuelSNAT, DNAT et VIP : les repères
SNAT, DNAT et VIP : les repères FortiGate : SNAT, DNAT, VIP et Central NAT. Ce repère relie client externe, adresse publiée, vip / dnat, serveur interne, session, retour traduit. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS. 01 Client externe Initiateur 02 Adresse publiée 198.51.100.20 03 VIP / DNAT Destination traduite 04 Serveur interne 192.0.2.20 05 Session Contexte de traduction 06 Retour traduit Chemin cohérent
FortiGate : SNAT, DNAT, VIP et Central NAT. Ce repère relie client externe, adresse publiée, vip / dnat, serveur interne, session, retour traduit. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS.

Sources : Fortinet, Dynamic SNAT ; Fortinet, Central SNAT ; Fortinet, Static virtual IPs ; Fortinet, Firewall policy.

Choisir le contexte de SNAT

Sans Central NAT, une politique IPv4 peut activer le SNAT avec l’adresse de l’interface sortante ou un IP pool. Un pool définit les adresses utilisées pour les sessions ; son type influence le partage d’adresse et les ports. Il ne faut pas déduire son comportement du seul nombre d’adresses dans la plage.

Avec Central NAT, le SNAT est défini dans central-snat-map. Fortinet précise que l’option NAT des politiques IPv4 est alors ignorée et que les règles centrales sont examinées de haut en bas. Vérifiez ce mode avant de chercher une traduction uniquement dans la politique de sécurité.

Repères à comparer : SNAT, DNAT et VIP
ÉlémentRôle ou observationPoint de vigilance
SNATChange la sourceAdresse de sortie ou IP pool
DNAT / VIPChange la destinationObjet, port et politique
Central SNATTable séparée des politiques IPv4Ordre de règles et mode actif
Chemin retourRejoint le contexte de sessionVérifier les routes du serveur

Sources : Fortinet, Dynamic SNAT ; Fortinet, Central SNAT ; Fortinet, Static virtual IPs ; Fortinet, Firewall policy.

Comprendre la VIP comme objet de publication

Une VIP statique associe une adresse externe à une adresse interne ; la redirection de ports ajoute une correspondance de services. L’extrait crée un objet de laboratoire avec des adresses de documentation. Il n’autorise aucun trafic par lui-même : la politique, l’interface, le routage et la réception de l’adresse externe restent à traiter.

Fortinet indique aussi que les VIP et IP pools avec arp-reply actif peuvent être considérés comme des adresses locales, même lorsqu’ils ne sont pas utilisés dans une règle. Un objet inutilisé peut donc modifier le comportement attendu. Contrôlez les anciens objets lors d’un dépannage ou d’une migration.

Objet VIP de laboratoire — ne pas appliquer tel quelCLI FortiOS · configuration
config firewall vip
    edit "LAB_WEB_VIP"
        set extip 198.51.100.20
        set extintf "wan1"
        set mappedip "192.0.2.20"
    next
end

Sources : Fortinet, Dynamic SNAT ; Fortinet, Central SNAT ; Fortinet, Static virtual IPs ; Fortinet, Firewall policy.

Établir une recette avec les bonnes adresses

Pour le SNAT, comparez l’adresse source avant FortiGate et celle présentée côté destination. Pour le DNAT, comparez l’adresse externe visée et celle reçue par le serveur. Vérifiez ensuite les réponses : une publication peut recevoir des requêtes sans offrir un chemin retour fonctionnel.

La recette doit noter le mode Central NAT, la politique, la VIP ou le pool et le service exact. En cas d’échec, cherchez la première différence entre les adresses attendues et celles observées. Ne commencez pas par ajouter un SNAT à toutes les publications pour compenser un routage non compris.

Sources : Fortinet, Dynamic SNAT ; Fortinet, Central SNAT ; Fortinet, Static virtual IPs ; Fortinet, Firewall policy.

Mettre la notion en pratique

Dessiner une sortie Internet et une publication de serveur comme deux scénarios distincts. Indiquer les adresses observées de chaque côté, puis les politiques et routes à examiner.

Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.

Sources : Fortinet, Dynamic SNAT ; Fortinet, Central SNAT ; Fortinet, Static virtual IPs ; Fortinet, Firewall policy.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture Fortinet NSE 4

Continuer le parcours Fortinet

Retrouver les 18 guides du parcours NSE 4

Découvrir l’expertise Fortinet de Samhan

Échange

Une question d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos accès et votre disponibilité.