行为管理AC

深信服全网行为管理支持全网终端、应用、数据和流量的可视可控,智能感知终端违规接入、上网违规行为、敏感数据泄密等内部风险, 实现终端准入管控、上网管控和数据泄密管控的一体化行为安全管控。
点击可切换产品版本
知道了
不再提醒
行为管理AC13.0.102
{{sendMatomoQuery("行为管理AC","NAT代理上网")}}

NAT代理上网

更新时间:2023-09-22

NAT代理上网用于设置SNAT规则,将经过设备转发的,符合条件的数据进行源IP地址转换,最常用的是设备连接路由部署NAT配置代理内网用户上网,需要设置SNAT规则进行源地址转换。在[NAT代理上网]页面可以对SNAT规则进行管理、添加和删除。配置界面如下图所示。

需求背景

用户内网有一个网段192.168.1.0/255.255.255.0,设备做路由模式部署,接两条公网线路,要求设备可以代理内网的用户上网。

步骤1.[NAT代理上网]页面点击<新增>,弹出新增界面如下图:勾选[启用规则],不勾选则规则不生效,在[规则名称]中填写规则的名称。

步骤2.外网接口用于设置数据转发的外网接口,是数据匹配此规则的条件之一,即数据转发的外网口。可以选择[应用于所有WAN][应用于指定网口],选择指定网口后数据只有被转发到对应的网口,才会匹配此条策略。此例中设备要代理从两个外网口转发的数据,则选择[应用于所有WAN]

步骤3.[代理网段]用于设置需要进行SNAT即匹配此条规则的源IP条件,可以选择[代理所有IP地址]即源IP条件不限制,也可以选择[代理指定网段],填入指定的网段后,只有源IP条件满足才会匹配到此规则。此例中是对内网192.168.1.0/255.255.255.0网段的用户代理上网,因此指定网段192.168.1.0/255.255.255.0

步骤4.转换源IP地址为用于设置匹配条件的数据,源地址转换成哪些IP地址。可以选择[使用外网接口地址],勾选此项时数据的源IP会转换成步骤2中选择的外网接口的地址。也可以勾选[使用如下地址],用于设置指定的地址进行转换。

步骤5.点击<高级设置>,用于设置更细致的匹配条件,包括目标IP地址转换条件和[协议转换条件。此例中不涉及到两种条件的设置。

如果需要编辑已经设置完成的代理上网规则,点击对应的规则名称,在弹出的编辑框中即可进行编辑。

勾选需要修改的规则,可以点击删除来删除掉该策略。

点击启用可以把规则状态改为启用。

点击禁用则把规则状态改为禁用。点击上移或者下移,则可以把规则的序号进行调整。在进行规则匹配的时候,序号靠前的规则会先被匹配到。

需求背景

设备部署成路由模式,外网有两条线路,一条电信线路,一条教育网线路,用户要求内网192.168.1.0/255.255.255.0网段的电脑在访问教育网202.3.3.0/255.255.255.0网段服务的80端口时源地址转换成教育网wan1口上的IP202.96.1.1

步骤1.[对象定义/IP],分别添加IP组“教育网段”和“内网网段”,如下图“教育网段”示例填写方式,“内网网段”相同配置方式。

 

步骤2.设置[链路负载],通过设置的链路负载自动选路,将“内网网段”访问“教育网段”的数据从WAN1即教育网线路转发。

步骤3.[NAT代理上网]页面点击<新增>,弹出新增界面如下图:勾选[启用规则],不勾选则规则不生效,在[规则名称]中填写规则的名称。

步骤4.[外网接口]用于设置数据转发的外网接口,是数据匹配此规则的条件之一,即数据转发的外网口。此例中是对从教育网线路WAN1口转发的数据进行地址转换,所以此处选择“WAN1”。

步骤5.[代理网段]用于设置需要进行SNAT即匹配此条规则的源IP条件,此例中代理内网网段是192.168.1.0/255.255.255.0,勾选代理指定网段设置源IP条件。

步骤6.[转换源IP地址为]用于设置匹配条件的数据,源地址转换成哪些IP地址。此例中将匹配条件的源IP转换成WAN1接口的IP202.96.1.1,所以勾选使用如下地址并设置转换的地址。

步骤7.因为此例中还有目标地址和端口需要匹配,访问教育网202.3.3.0/255.255.255.0网段服务的80端口时源地址转换通过点击<高级设置>用于设置目标IP和转换协议的条件,如下图所示。