Configurer la Traduction d'Adresses Réseau (NAT) Dynamique pour le Trafic Sortant via un Tunnel Branch Office VPN

Vous pouvez utiliser la traduction d'adresses réseau dynamique (DNAT) via les tunnels Branch Office VPN (BOVPN). La traduction d'adresses réseau (NAT) dynamique fait office de traduction d'adresses réseau unidirectionnelle et garde le tunnel VPN ouvert dans un seul sens. Cela peut s'avérer utile lorsque vous créez un tunnel BOVPN vers un site distant où tout le trafic VPN provient d'une adresse IP publique.

Par exemple, supposons que vous souhaitez créer un tunnel BOVPN vers un partenaire commercial pour pouvoir accéder à son serveur de base de données, mais qu'en revanche vous ne souhaitez pas que cette entreprise ait accès à vos ressources. Votre partenaire commercial accepte de vous accorder un accès, mais uniquement à partir d'une seule adresse IP de manière à pouvoir surveiller la connexion.

Vous avez besoin de connaître l'adresse IP externe et l'adresse réseau approuvée de chaque endpoint VPN pour effectuer cette procédure. Si vous activez la NAT dynamique via un tunnel BOVPN, vous ne pouvez pas utiliser la fonction de basculement VPN pour ce tunnel VPN.

Les instructions pas à pas ci-dessous fonctionnent pour tout réseau BOVPN utilisant la traduction d'adresses réseau (NAT) dynamique afin que tout le trafic issu d'un endpoint semble provenir d'une seule adresse IP. N'importe quelle adresse IP routable peut être une adresse DNAT : l'adresse IP publique du Site A, par exemple, ou encore une adresse IP privée sur le réseau approuvé du Site A. Les images suivantes montrent les paramètres d'un réseau BOVPN où tout le trafic du Site A doit provenir de l'adresse IP publique du Site A.

Site A

Adresse IP Publique — 203.0.113.2

Réseau Approuvé — 10.0.1.0/24

Site B

Adresse IP Publique — 198.51.100.2

Réseau Approuvé — 10.50.1.0/24

Dans Fireware v12.4 et versions ultérieures, si vous sélectionnez les Adresses IPv6 comme Famille d'Adresses, vous ne pouvez pas configurer de NAT. La NAT n'est pas prise en charge pour les passerelles BOVPN IPv6.

Configurer l'endpoint où tout le trafic doit sembler venir de la même adresse (site A)

Configurez la passerelle BOVPN du périphérique du Site A. Pour plus d'informations, consultez Configurer des Passerelles BOVPN Manuelles. Suivez ensuite les étapes ci-dessous pour configurer la NAT dynamique dans les paramètres de route du tunnel.

Configurer l'endpoint qui s'attend à ce que tout le trafic provienne d'une seule adresse IP (Site B).

Configurez la passerelle BOVPN pour le périphérique du Site B. Pour plus d'informations, consultez Configurer des Passerelles BOVPN Manuelles. Suivez ensuite les étapes ci-dessous pour configurer la NAT dynamique dans les paramètres de route du tunnel.

Lorsque le périphérique du Site B redémarre, les deux périphériques négocient un tunnel VPN. Le périphérique du Site A applique la NAT dynamique à tout le trafic envoyé vers le réseau approuvé du périphérique du Site B. Lorsque le trafic atteint le Site B, il est considéré comme provenant de l'adresse IP de la DNAT.

Voir Également

À propos de la Traduction d'Adresses Réseau (NAT) Dynamique

Configurer 1-to-1 NAT via un Tunnel Branch Office VPN