USG60. Создание NAT правила.

Pavel
Pavel Публикаций: 109
First Comment Friend Collector Third Anniversary
 Ally Member
отредактировано апреля 2020 Раздел: Техническая поддержка

Почему-то при создании NAT правила нет возможности в качестве SourceIP созданную GeoIP группу. В выпадающем списке данная возможность отсутствует .

Как быть в данной ситуации ?

All Replies

  • Zyxel_Andrew
    Zyxel_Andrew Публикаций: 482
    25 Answers First Comment Friend Collector Third Anniversary
     Zyxel Employee

    Здравствуйте!

    Опишите пожалуйста Ваш сценарий использования GeoIP для NAT правила.

  • Pavel
    Pavel Публикаций: 109
    First Comment Friend Collector Third Anniversary
     Ally Member
    отредактировано апреля 2020

    Добрый день, через NAT пакеты должны проходить только из РФ , остальные приходящие на этот порт в drop.

  • Zyxel_Andrew
    Zyxel_Andrew Публикаций: 482
    25 Answers First Comment Friend Collector Third Anniversary
     Zyxel Employee
    Здравствуйте!
    Для этого сценария Вам необходимо использовать файервол (политики безопасности) и там создать разрешающее правило с применением объекта GeoIP. В NAT ( указываются только правила "проброса портов" на шлюзе.
  • Pavel
    Pavel Публикаций: 109
    First Comment Friend Collector Third Anniversary
     Ally Member
    У меня так и сделано , но при создании правила NAT возможно указать источник, один ip или подсеть. Зачем тогда этот пункт в правилах, если регулируется Sec.Policy? в чем нюанс реализации . В документации это явно сказано . 
  • onatoli4
    onatoli4 Публикаций: 197
    5 Answers First Comment Friend Collector Nebula Gratitude
     Zyxel Employee
    Это сделано для того, чтобы один внешний порт можно было пробросить на разные сервера в зависимости от адреса источника.
    А в политиках безопасности уже можно более тонко настроить разрешения.

  • Pavel
    Pavel Публикаций: 109
    First Comment Friend Collector Third Anniversary
     Ally Member
    Вроде понятно :) А что мешает сразу из NAT - если IP из франции- на один сервер, из Италии на другой используя GeoIP ? Просто есть и другое оборудование в подразделениях, где такое реализовано.
  • onatoli4
    onatoli4 Публикаций: 197
    5 Answers First Comment Friend Collector Nebula Gratitude
     Zyxel Employee
    Такой функционал пока не реализован.