ACL・FW policyがNAT前とNAT後のどちらのIPを見るかは、製品・OS・policy種類・方向で変わります。一般化して断定せず、packet flow図、vendor資料、session/logに表示されるoriginal/translated addressを照合してruleを作ります。
⭕️ネットワークエンジニアの
FW・ACL設定で地味にハマることNAT前のIPで見るのか
NAT後のIPで見るのか問題ACLやFWポリシーを見るとき、
・送信元IP
・宛先IP
・ポート番号
このあたりを確認すると思う。でも実務でややこしいのが、
NATが絡む通信。NATが入ると、… pic.twitter.com/6FSmQlpEM4
— けんと@設計構築チャンネル (@yeiquer12) 2026年5月15日
FW・ACLのポリシー判定がNAT前か後かで記載するIPが変わると説明したポスト。
ACL・FWポリシーはNAT前とNAT後どちらを見る?
先に答えると、ACL・FW policyがNAT前とNAT後のどちらのIPを見るかは、製品・OS・policy種類・方向で変わります。一般化して断定せず、packet flow図、vendor資料、session/logに表示されるoriginal/translated addressを照合してruleを作ります。
製品差をどう確認する?
仕組みを構成上の位置と観測点に分けると、用語だけでなく実際のpacket・stateを説明できます。
| 項目 | 仕組み・役割 | 実務での判断 |
|---|---|---|
| original source | 変換前source IP | client識別・pre-NAT policy |
| translated source | SNAT後source IP | server logやoutside側 |
| original destination | 利用者が指定したVIP/public IP | DNAT前 |
| translated destination | 実server/private IP | inside側・route |
Client 192.0.2.10 → VIP 203.0.113.10:443
[FW ingress policy?] → DNAT → Server 10.0.0.10:443
Server reply → session lookup → reverse NAT → Client
※ policy評価点は製品・設定で確認
DNAT・SNATのpacket flowをどう描く?
DNAT・SNATのpacket flowをどう描く?では、対象と期待値を固定し、状態取得、実通信、変更後確認の順に進めます。commandは例であり、本番投入前に対象OSの公式資料と現行設定を確認してください。
| STEP | 実施内容 | 確認する結果 |
|---|---|---|
| 1 | original/translated 5-tupleを表にする | addressを混ぜない |
| 2 | ingress/egress interface・zoneを記録 | policy評価方向 |
| 3 | vendor packet-flow資料とrunning configを照合 | version差も確認 |
| 4 | session/log/captureを同一時刻で取得 | 実装動作を裏付け |
# Cisco IOS例: 実装・方向を対象機器で確認
show ip nat translations verbose
show ip nat statistics
show ip access-lists
show ip route 10.0.0.10
# 変換表で確認する項目
Inside local / Inside global / Outside local / Outside global
Protocol Inside global Inside local Outside local Outside global
tcp 203.0.113.20:51500 10.0.0.20:51500 198.51.100.10:443 198.51.100.10:443
log・sessionでどのIPを照合する?
一つの表示だけで原因を決めず、症状ごとに次の観測点を選びます。正常時の同条件出力が比較基準です。
| 症状・誤り | 主な原因候補 | 次に確認すること |
|---|---|---|
| ruleに片方のIPだけ記録 | review時に評価点不明 | original/translated両方を表へ |
| vendorをまたいで同じ順序と断定 | 処理実装差 | 対象versionの公式資料 |
| logに変換後だけ表示 | client特定不能 | session/NAT logをcorrelate |
| 戻りだけ失敗 | state/NAT/route非対称 | reverse pathを別に追う |
本番変更をどう試験する?
設計書では『NAT前IP』『NAT後IP』だけでなく、どのinterface/zoneでどのpolicyが何を参照するかを書きます。software upgradeで挙動やlog表示が変わる可能性もあるため、検証結果にversionを残します。
- 対象機器・interface・VRF/VLAN
- 取得日時・timezone・software version
- 変更前後の同一command出力
- 期待値・実測値・判定者
- 異常時の停止条件とrollback結果
関連する仕組みを次に確認する
定義だけで終わらせず、隣接する仕組みと障害切り分けへ進みます。
まとめ:製品・version・方向ごとの評価点を実sessionで確認する
製品・version・方向ごとの評価点を実sessionで確認することが結論です。構成図、設定・command、正常時と異常時の結果を同じ条件で保存し、第三者が判断を再現できる状態にしてください。
