USG60. Создание NAT правила.

Pavel
Pavel Публикаций: 109  Ally Member
First Anniversary Friend Collector First Comment
отредактировано апреля 2020 Раздел: Техническая поддержка

Почему-то при создании NAT правила нет возможности в качестве SourceIP созданную GeoIP группу. В выпадающем списке данная возможность отсутствует .

Как быть в данной ситуации ?

All Replies

  • Zyxel_Andrew
    Zyxel_Andrew Публикаций: 565  Zyxel Employee
    First Anniversary 10 Comments Friend Collector First Answer

    Здравствуйте!

    Опишите пожалуйста Ваш сценарий использования GeoIP для NAT правила.

  • Pavel
    Pavel Публикаций: 109  Ally Member
    First Anniversary Friend Collector First Comment
    отредактировано апреля 2020

    Добрый день, через NAT пакеты должны проходить только из РФ , остальные приходящие на этот порт в drop.

  • Zyxel_Andrew
    Zyxel_Andrew Публикаций: 565  Zyxel Employee
    First Anniversary 10 Comments Friend Collector First Answer
    Здравствуйте!
    Для этого сценария Вам необходимо использовать файервол (политики безопасности) и там создать разрешающее правило с применением объекта GeoIP. В NAT ( указываются только правила "проброса портов" на шлюзе.
  • Pavel
    Pavel Публикаций: 109  Ally Member
    First Anniversary Friend Collector First Comment
    У меня так и сделано , но при создании правила NAT возможно указать источник, один ip или подсеть. Зачем тогда этот пункт в правилах, если регулируется Sec.Policy? в чем нюанс реализации . В документации это явно сказано . 
  • onatoli4
    onatoli4 Публикаций: 207  Zyxel Employee
    First Anniversary 10 Comments Nebula Gratitude Friend Collector
    Это сделано для того, чтобы один внешний порт можно было пробросить на разные сервера в зависимости от адреса источника.
    А в политиках безопасности уже можно более тонко настроить разрешения.

  • Pavel
    Pavel Публикаций: 109  Ally Member
    First Anniversary Friend Collector First Comment
    Вроде понятно :) А что мешает сразу из NAT - если IP из франции- на один сервер, из Италии на другой используя GeoIP ? Просто есть и другое оборудование в подразделениях, где такое реализовано.
  • onatoli4
    onatoli4 Публикаций: 207  Zyxel Employee
    First Anniversary 10 Comments Nebula Gratitude Friend Collector
    Такой функционал пока не реализован.