ACL・FWポリシーがNAT前とNAT後のどちらのIPを見るかは、製品・OS・ポリシー種類・方向で変わります。一般化して断定せず、パケットフロー図、ベンダー資料、セッション/ログに表示されるoriginal/translated アドレスを照合してルールを作ります。
この記事はネットワークエンジニアの仕事内容の各論です。工程の全体像から確認したい場合はそちらへ。
⭕️ネットワークエンジニアの
FW・ACL設定で地味にハマることNAT前のIPで見るのか
NAT後のIPで見るのか問題ACLやFWポリシーを見るとき、
・送信元IP
・宛先IP
・ポート番号
このあたりを確認すると思う。でも実務でややこしいのが、
NATが絡む通信。NATが入ると、… pic.twitter.com/6FSmQlpEM4
— けんと@設計構築チャンネル (@yeiquer12) 2026年5月15日
FW・ACLのポリシー判定がNAT前か後かで記載するIPが変わると説明したポスト。
ACL・FWポリシーはNAT前とNAT後どちらを見る?
先に答えると、ACL・FWポリシーがNAT前とNAT後のどちらのIPを見るかは、製品・OS・ポリシー種類・方向で変わります。一般化して断定せず、パケットフロー図、ベンダー資料、セッション/ログに表示されるoriginal/translated アドレスを照合してルールを作ります。
製品差をどう確認する?
それぞれの役割と、実務で見るところを次の表に整理します。
| 項目 | 仕組み・役割 | 実務での判断 |
|---|---|---|
| original 送信元 | 変換前送信元IP | クライアント識別・pre-NATポリシー |
| translated 送信元 | SNAT後送信元IP | サーバーログやoutside側 |
| original 宛先 | 利用者が指定したVIP/public IP | DNAT前 |
| translated 宛先 | 実サーバー/プライベート IP | inside側・経路 |
Client 192.0.2.10 → VIP 203.0.113.10:443
[FW ingress policy?] → DNAT → Server 10.0.0.10:443
Server reply → session lookup → reverse NAT → Client
※ policy評価点は製品・設定で確認
DNAT・SNATのパケットフローをどう描く?
実施順は「original/translated 5-タプルを表にする」から「セッション/ログ/キャプチャを同一時刻で取得」です。
| STEP | 実施内容 | 確認する結果 |
|---|---|---|
| 1 | original/translated 5-タプルを表にする | アドレスを混ぜない |
| 2 | ingress/egress インターフェース・zoneを記録 | ポリシー評価方向 |
| 3 | ベンダーパケット-フロー資料とrunning 設定を照合 | バージョン差も確認 |
| 4 | セッション/ログ/キャプチャを同一時刻で取得 | 実装動作を裏付け |
# Cisco IOS例: 実装・方向を対象機器で確認
show ip nat translations verbose
show ip nat statistics
show ip access-lists
show ip route 10.0.0.10
# 変換表で確認する項目
Inside local / Inside global / Outside local / Outside global
Protocol Inside global Inside local Outside local Outside global
tcp 203.0.113.20:51500 10.0.0.20:51500 198.51.100.10:443 198.51.100.10:443
ログ・セッションでどのIPを照合する?
症状ごとの原因候補と、次に確認することを次の表にまとめます。正常時の出力と並べて差を見ます。
| 症状・誤り | 主な原因候補 | 次に確認すること |
|---|---|---|
| ルールに片方のIPだけ記録 | レビュー時に評価点不明 | original/translated両方を表へ |
| ベンダーをまたいで同じ順序と断定 | 処理実装差 | 対象バージョンの公式資料 |
| ログに変換後だけ表示 | クライアント特定不能 | セッション/NATログをcorrelate |
| 戻りだけ失敗 | 状態/NAT/経路非対称 | reverse 経路を別に追う |
本番変更をどう試験する?
設計書では『NAT前IP』『NAT後IP』だけでなく、どのインターフェース/zoneでどのポリシーが何を参照するかを書きます。software upgradeで挙動やログ表示が変わる可能性もあるため、検証結果にバージョンを残します。
- 対象機器・インターフェース・VRF/VLAN
- 取得日時・タイムゾーン・ソフトウェアバージョン
- 変更前後の同一コマンド出力
- 期待値・実測値・判定者
- 異常時の停止条件と切り戻し結果
関連する記事
まとめ:製品・バージョン・方向ごとの評価点を実セッションで確認する
要点は、製品・バージョン・方向ごとの評価点を実セッションで確認することです。どちらのアドレスで書いたポリシーかを、通信要件表の一行に明記しておきます。
