Size: a a a

Check Point Community (RUS)

2018 March 19

J

Jevgeni in Check Point Community (RUS)
объект не обязательно должен представлять одну сеть, за отдельным сетевым интерфейсом
источник

RP

Roman Paralon in Check Point Community (RUS)
всё время забываю что файрволл можно использовать по разному. Не только на границе сети...
источник

RP

Roman Paralon in Check Point Community (RUS)
оке, спасибо
источник

J

Jevgeni in Check Point Community (RUS)
1.0.0.0/24 может быть за eth0 и 1.0.1.0/24 - за другим. объект с 1.0.0.0/23 адресом будет охватывать два этих физических интерфейса
источник

RP

Roman Paralon in Check Point Community (RUS)
да, логично
источник

J

Jevgeni in Check Point Community (RUS)
сумбурно, но смысл понятен, думаю
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
Вообще мне кажется это какой-то баг CP. Имхо если трафик ходит между Internal интерфейсами, то NAT-а по дефолту не должно быть
источник

RP

Roman Paralon in Check Point Community (RUS)
не баг, а фича, видимо
источник

J

Jevgeni in Check Point Community (RUS)
Evgeniy Olkov
Вообще мне кажется это какой-то баг CP. Имхо если трафик ходит между Internal интерфейсами, то NAT-а по дефолту не должно быть
иногда это нужно для корректной работы сети. в случае плохого дизайна, например
источник

RP

Roman Paralon in Check Point Community (RUS)
Evgeniy Olkov
Ручками создайте правило в политиках NAT и поставьте его первым
Это сработало. Спасибо.
источник

RP

Roman Paralon in Check Point Community (RUS)
ну то есть по факту. для моей задачи мне не нужно это самое первое правило
источник

J

Jevgeni in Check Point Community (RUS)
совершенно верно
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
Я обычно в рамках внедрения сразу создаю группу всех локальный сетей и делаю правило в NAT - НЕ НАТИТЬ
источник

RP

Roman Paralon in Check Point Community (RUS)
Нет. Я погорячился когда сказал что всё заработало. Я сделал тест для одного хоста и это было ок. судя по всему это статический NAT. Мне же нужен динамический. И вот что произошло когда я указал вместо хоста сеть. Например сеть источник -  10.200.0.0/24. Адрес в который я хочу снатить - 100.100.100.50
Так вот, если проверять трафик из хоста 10.200.0.10, то по логам он снатировался в 100.100.100.60
источник

RP

Roman Paralon in Check Point Community (RUS)
то есть он прибавил разницу между 10.200.0.10 и 10.200.0.0 (то есть число 10) к IP адресу в который я хотел его снатить
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
скрин правила скиньте
источник

RP

Roman Paralon in Check Point Community (RUS)
первый раз вижу такую логику
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
там нужно выставить hide
источник

RP

Roman Paralon in Check Point Community (RUS)
где? в каком объекте?
источник

RP

Roman Paralon in Check Point Community (RUS)
источник