本文へ移動

インフラ転職コンパス難しいインフラ技術を動画と図解で解説

メニュー

ACL・FWポリシーはNAT前とNAT後どちらのIPを見る?

ACL・FWポリシーがNAT前とNAT後のどちらのIPを見るかは、製品・OS・ポリシー種類・方向で変わります。一般化して断定せず、パケットフロー図、ベンダー資料、セッション/ログに表示されるoriginal/translated アドレスを照合してルールを作ります。

この記事でわかること

  • ACL・FWポリシーはNAT前とNAT後どちらを見る?
  • 製品差をどう確認する?
  • DNAT・SNATのパケットフローをどう描く?
  • ログ・セッションでどのIPを照合する?

この記事はネットワークエンジニアの仕事内容の各論です。工程の全体像から確認したい場合はそちらへ。

Xの元ポスト

FW・ACLのポリシー判定がNAT前か後かで記載するIPが変わると説明したポスト。

けんと@設計構築チャンネル
けんと@設計構築チャンネル
NATを追うときは、変換前後の送信元・宛先・ポートを通信方向ごとに表へ分けます。パケットキャプチャとログがどちらの値を記録するかも併記すると迷いません。

ACL・FWポリシーはNAT前とNAT後どちらを見る?

先に答えると、ACL・FWポリシーがNAT前とNAT後のどちらのIPを見るかは、製品・OS・ポリシー種類・方向で変わります。一般化して断定せず、パケットフロー図、ベンダー資料、セッション/ログに表示されるoriginal/translated アドレスを照合してルールを作ります。

製品差をどう確認する?

それぞれの役割と、実務で見るところを次の表に整理します。

仕組みと判断軸
項目 仕組み・役割 実務での判断
original 送信元 変換前送信元IP クライアント識別・pre-NATポリシー
translated 送信元 SNAT後送信元IP サーバーログやoutside側
original 宛先 利用者が指定したVIP/public IP DNAT前
translated 宛先 実サーバー/プライベート IP inside側・経路
構成・処理フロー
Client 192.0.2.10 → VIP 203.0.113.10:443
  [FW ingress policy?] → DNAT → Server 10.0.0.10:443
Server reply → session lookup → reverse NAT → Client
※ policy評価点は製品・設定で確認

DNAT・SNATのパケットフローをどう描く?

実施順は「original/translated 5-タプルを表にする」から「セッション/ログ/キャプチャを同一時刻で取得」です。

実行手順と完了条件
STEP 実施内容 確認する結果
1 original/translated 5-タプルを表にする アドレスを混ぜない
2 ingress/egress インターフェース・zoneを記録 ポリシー評価方向
3 ベンダーパケット-フロー資料とrunning 設定を照合 バージョン差も確認
4 セッション/ログ/キャプチャを同一時刻で取得 実装動作を裏付け
設定・確認例(対象機種・OS・バージョンで確認してください)
# Cisco IOS例: 実装・方向を対象機器で確認
show ip nat translations verbose
show ip nat statistics
show ip access-lists
show ip route 10.0.0.10

# 変換表で確認する項目
Inside local / Inside global / Outside local / Outside global
正常時の出力例・記録例
Protocol  Inside global       Inside local       Outside local      Outside global
tcp       203.0.113.20:51500  10.0.0.20:51500   198.51.100.10:443 198.51.100.10:443

ログ・セッションでどのIPを照合する?

症状ごとの原因候補と、次に確認することを次の表にまとめます。正常時の出力と並べて差を見ます。

正常時と異常時の切り分け
症状・誤り 主な原因候補 次に確認すること
ルールに片方のIPだけ記録 レビュー時に評価点不明 original/translated両方を表へ
ベンダーをまたいで同じ順序と断定 処理実装差 対象バージョンの公式資料
ログに変換後だけ表示 クライアント特定不能 セッション/NATログをcorrelate
戻りだけ失敗 状態/NAT/経路非対称 reverse 経路を別に追う

本番変更をどう試験する?

設計書では『NAT前IP』『NAT後IP』だけでなく、どのインターフェース/zoneでどのポリシーが何を参照するかを書きます。software upgradeで挙動やログ表示が変わる可能性もあるため、検証結果にバージョンを残します。

  • 対象機器・インターフェース・VRF/VLAN
  • 取得日時・タイムゾーン・ソフトウェアバージョン
  • 変更前後の同一コマンド出力
  • 期待値・実測値・判定者
  • 異常時の停止条件と切り戻し結果

関連する記事

まとめ:製品・バージョン・方向ごとの評価点を実セッションで確認する

要点は、製品・バージョン・方向ごとの評価点を実セッションで確認することです。どちらのアドレスで書いたポリシーかを、通信要件表の一行に明記しておきます。

最近の記事
ピックアップ