本文へ移動

インフラ転職コンパス現場・技術・キャリアをつなぐ専門メディア

メニュー

ACL・FWポリシーはNAT前とNAT後どちらのIPを見る?

ACL・FW policyがNAT前とNAT後のどちらのIPを見るかは、製品・OS・policy種類・方向で変わります。一般化して断定せず、packet flow図、vendor資料、session/logに表示されるoriginal/translated addressを照合してruleを作ります。

この記事でわかること

  • pre-NAT・post-NAT addressの違い
  • 製品ごとに確認すべき処理順
  • policy logとsessionの読み方
  • NATを含む試験表の作り方

Xの元ポスト

FW・ACLのポリシー判定がNAT前か後かで記載するIPが変わると説明したポスト。

けんと@設計構築チャンネル
けんと@設計構築チャンネル
NATを追うときは、変換前後の送信元・宛先・ポートを通信方向ごとに表へ分けます。packet captureとログがどちらの値を記録するかも併記すると迷いません。

ACL・FWポリシーはNAT前とNAT後どちらを見る?

先に答えると、ACL・FW policyがNAT前とNAT後のどちらのIPを見るかは、製品・OS・policy種類・方向で変わります。一般化して断定せず、packet flow図、vendor資料、session/logに表示されるoriginal/translated addressを照合してruleを作ります。

製品差をどう確認する?

仕組みを構成上の位置と観測点に分けると、用語だけでなく実際のpacket・stateを説明できます。

仕組みと判断軸
項目 仕組み・役割 実務での判断
original source 変換前source IP client識別・pre-NAT policy
translated source SNAT後source IP server logやoutside側
original destination 利用者が指定したVIP/public IP DNAT前
translated destination 実server/private IP inside側・route
構成・処理フロー
Client 192.0.2.10 → VIP 203.0.113.10:443
  [FW ingress policy?] → DNAT → Server 10.0.0.10:443
Server reply → session lookup → reverse NAT → Client
※ policy評価点は製品・設定で確認

DNAT・SNATのpacket flowをどう描く?

DNAT・SNATのpacket flowをどう描く?では、対象と期待値を固定し、状態取得、実通信、変更後確認の順に進めます。commandは例であり、本番投入前に対象OSの公式資料と現行設定を確認してください。

実行手順と完了条件
STEP 実施内容 確認する結果
1 original/translated 5-tupleを表にする addressを混ぜない
2 ingress/egress interface・zoneを記録 policy評価方向
3 vendor packet-flow資料とrunning configを照合 version差も確認
4 session/log/captureを同一時刻で取得 実装動作を裏付け
設定・確認例(対象機種・OS・versionで確認してください)
# Cisco IOS例: 実装・方向を対象機器で確認
show ip nat translations verbose
show ip nat statistics
show ip access-lists
show ip route 10.0.0.10

# 変換表で確認する項目
Inside local / Inside global / Outside local / Outside global
正常時の出力例・記録例
Protocol  Inside global       Inside local       Outside local      Outside global
tcp       203.0.113.20:51500  10.0.0.20:51500   198.51.100.10:443 198.51.100.10:443

log・sessionでどのIPを照合する?

一つの表示だけで原因を決めず、症状ごとに次の観測点を選びます。正常時の同条件出力が比較基準です。

正常時と異常時の切り分け
症状・誤り 主な原因候補 次に確認すること
ruleに片方のIPだけ記録 review時に評価点不明 original/translated両方を表へ
vendorをまたいで同じ順序と断定 処理実装差 対象versionの公式資料
logに変換後だけ表示 client特定不能 session/NAT logをcorrelate
戻りだけ失敗 state/NAT/route非対称 reverse pathを別に追う

本番変更をどう試験する?

設計書では『NAT前IP』『NAT後IP』だけでなく、どのinterface/zoneでどのpolicyが何を参照するかを書きます。software upgradeで挙動やlog表示が変わる可能性もあるため、検証結果にversionを残します。

  • 対象機器・interface・VRF/VLAN
  • 取得日時・timezone・software version
  • 変更前後の同一command出力
  • 期待値・実測値・判定者
  • 異常時の停止条件とrollback結果

関連する仕組みを次に確認する

定義だけで終わらせず、隣接する仕組みと障害切り分けへ進みます。

まとめ:製品・version・方向ごとの評価点を実sessionで確認する

製品・version・方向ごとの評価点を実sessionで確認することが結論です。構成図、設定・command、正常時と異常時の結果を同じ条件で保存し、第三者が判断を再現できる状態にしてください。

最近の記事
お知らせ