|
NAT d'objet réseau
|
8.3(1)
|
Configure la NAT pour une ou plusieurs adresses
IP d’objet réseau.
Nous avons introduit ou modifié
les écrans suivants : Configuration > Firewall (Pare-feu) >
NAT Rules (Règles NAT); Configuration (Configuration) > Firewall
(Pare-feu) > Objects (Objets) > Network Objects/Groups
(Objets/groupes réseau)
|
|
NAT Twice
|
8.3(1)
|
NAT Twice vous permet d’identifier l’adresse
source et l’adresse de destination en une seule règle.
Nous avons modifié l’écran
suivant : Configuration (Configuration) > Firewall (Pare-feu)
> NAT Rules (Règles NAT).
|
|
Recherche de routage et d’ARP configurable pour
la NAT d’identité
|
8.4(2)/8.5(1)
|
Dans les versions précédentes de la NAT
d’identité, le proxy ARP était désactivé et une recherche de routage
était toujours utilisée pour déterminer l’interface de sortie. Vous
ne pouviez pas configurer ces paramètres. Dans les versions 8.4(2)
et ultérieures, le comportement par défaut de la NAT d’identité a
été modifié pour correspondre à celui des autres configurations NAT
statiques : le proxy ARP est activé et la configuration NAT
détermine l’interface de sortie (si spécifiée) par défaut. Vous
pouvez laisser ces paramètres tels quels, ou les activer ou les
désactiver discrètement. Notez que vous pouvez désormais désactiver
le proxy ARP pour la NAT statique normale.
Pour les configurations antérieures à la
version 8.3, la migration des règles d’exemption de NAT (la commande
nat 0 access-list) vers la version
8.4(2) et les versions ultérieures comprend désormais les mots-clés
suivants pour désactiver le proxy ARP et utiliser une recherche de
routage : no-proxy-arp et route-lookup. Le mot-clé unidirectionnal qui a été utilisé pour
la migration vers les versions 8.3(2) et 8.4(1) n’est plus utilisé
pour la migration. Lors de la mise à niveau vers la version 8.4(2) à
partir des versions 8.3(1), 8.3(2) et 8.4(1), toutes les
configurations NAT d’identité incluront désormais les mots clés no-proxy-arp et route-lookup, pour maintenir les
fonctionnalités existantes. Le mot clé
unidirectional est supprimé.
Nous avons modifié les écrans
suivant : Configuration > Firewall (Pare-feu) > NAT Rules
(Règles NAT) > Add/Edit Network Object (Ajouter/Modifier un objet
réseau) > Advanced NAT Settings (Paramètres NAT avancés);
Configuration (Configuration) > Firewall (Pare-feu) > NAT
Rules (Règles NAT) > Add/Edit NAT Rule (Ajouter/Modifier une
règle NAT).
|
|
Affectation d‘adresses de pool PAT et
round-robin
|
8.4(2)/8.5(1)
|
Vous pouvez désormais spécifier un pool
d’adresses PAT au lieu d’une adresse unique. Vous pouvez également
éventuellement activer l’affectation round-robin des adresses PAT au
lieu d’utiliser d’abord tous les ports d’une adresse PAT avant
d’utiliser l’adresse suivante dans le regroupement. Ces
fonctionnalités aident à éviter qu’un grand nombre de connexions à
partir d’une seule adresse PAT ne semble faire partie d’une attaque
DoS et facilitent la configuration d’un grand nombre d’adresses PAT.
Nous avons modifié les écrans
suivants : Configuration > Firewall (Pare-feu) > NAT Rules
(Règles NAT) > Add/Edit Network Object (Ajouter/Modifier un objet
réseau); Configuration (Configuration) > Firewall (Pare-feu) >
NAT Rules (Règles NAT) > Add/Edit NAT Rule (Ajouter/Modifier une
règle NAT).
|
|
L’allocation de pool PAT round-robin utilise la
même adresse IP pour les hôtes existants
|
8.4(3)
|
Lors de l’utilisation d’un pool PAT avec
affectation round-robin, si un hôte a une connexion existante, les
connexions suivantes de cet hôte utiliseront la même adresse IP PAT
si des ports sont disponibles.
Nous n’avons pas modifié
d’écrans.
Cette fonctionnalité n’est pas disponible
dans les versions 8.5(1) ou 8.6(1).
|
|
Plage uniforme de ports PAT pour un pool PAT
|
8.4(3)
|
S’il est disponible, le numéro de port source
réel est utilisé pour le port mappé. Cependant, sans cette option,
si le port réel n’est pas disponible,
les ports mappés sont choisis par défaut dans la même plage de ports
que le numéro de port réel : 1 à 511, 512 à 1023 ou 1 024 à 65 535.
Par conséquent, les ports inférieurs à 1024 ont seulement un petit
pool PAT.
Si une grande partie du trafic utilise les
plages de ports inférieures, lors de l’utilisation d’un pool PAT,
vous pouvez désormais spécifier une plage uniforme de ports à
utiliser au lieu des trois niveaux de taille inégal: 1024 à 65 535
ou 1 à 65 535.
Nous avons modifié les écrans
suivants : Configuration > Firewall (Pare-feu) > NAT Rules
(Règles NAT) > Add/Edit Network Object (Ajouter/Modifier un objet
réseau); Configuration (Configuration) > Firewall (Pare-feu) >
NAT Rules (Règles NAT) > Add/Edit NAT Rule (Ajouter/Modifier une
règle NAT).
Cette fonctionnalité n’est pas disponible
dans les versions 8.5(1) ou 8.6(1).
|
|
PAT étendu pour un pool PAT
|
8.4(3)
|
Chaque adresse IP PAT permet jusqu’à
65 535 ports. Si 65 535 ports ne fournissent pas assez de
traductions, vous pouvez maintenant activer la PAT étendue pour un
pool PAT. La réserve PAT étendue fait appel à 65 535 ports par service, et non par adresse IP, en
incluant l’adresse de destination et le port dans les informations
de traduction.
Nous avons modifié les écrans
suivants : Configuration > Firewall (Pare-feu) > NAT Rules
(Règles NAT) > Add/Edit Network Object (Ajouter/Modifier un objet
réseau); Configuration (Configuration) > Firewall (Pare-feu) >
NAT Rules (Règles NAT) > Add/Edit NAT Rule (Ajouter/Modifier une
règle NAT).
Cette fonctionnalité n’est pas disponible
dans les versions 8.5(1) ou 8.6(1).
|
|
Règles de NAT automatiques pour traduire
l’adresse IP locale d’un homologue de VPN en adresse IP réelle de
l’homologue
|
8.4(3)
|
Dans de rares cas, vous pouvez utiliser
l’adresse IP réelle d’un homologue VPN sur le réseau interne au lieu
d’une adresse IP locale attribuée. Normalement avec le VPN,
l’homologue reçoit une adresse IP locale attribuée pour accéder au
réseau interne. Cependant, vous pouvez traduire l’adresse IP locale
en adresse IP publique réelle de l’homologue si, par exemple, vos
serveurs internes et la sécurité du réseau sont basés sur l’adresse
IP réelle de l’homologue.
Vous pouvez activer cette fonctionnalité sur
une interface par groupe de tunnels. Les règles de NAT d’objet sont
ajoutées et supprimées dynamiquement lorsque la session VPN est
établie ou déconnectée. Vous pouvez afficher les règles à l’aide de
la commande show nat .
En raison de problèmes de routage, nous ne
recommandons pas l’utilisation de cette fonctionnalité, sauf si vous
savez que vous en avez besoin; communiquez avec le centre
d’assistance technique Cisco pour confirmer la compatibilité de la
fonctionnalité avec votre réseau. Voir les limitations suivantes :
-
Ne prend en charge que Cisco IPsec et Secure Client.
-
Le trafic de retour vers les adresses
IP publiques doit être acheminé vers l’ASA pour que la
politique de NAT et la politique de VPN puissent être
appliquées.
-
Ne prend pas en charge l’équilibrage de
la charge (en raison de problèmes de routage).
-
Ne prend pas en charge l’itinérance
(modification d’adresse IP publique).
ASDM ne prend pas en charge cette
commande; entrez la commande à l’aide de Command Line Tool (Outil de
ligne de commande).
|
|
Prise en charge de la NAT pour IPv6
|
9.0(1)
|
La NAT prend désormais en charge le trafic IPv6
ainsi que la traduction entre IPv4 et IPv6. La traduction entre IPv4
et IPv6 n’est pas prise en charge en mode transparent.
Nous avons modifié les écrans
suivants : Configuration > Firewall (Pare-feu) > Objects
(Objets) > Network Objects/Group (Objets/groupe réseau);
Configuration (Configuration) > Firewall (Pare-feu) > NAT
Rules (Règles NAT).
|
|
Prise en charge de la NAT pour les recherches
DNS inversées
|
9.0(1)
|
La NAT prend maintenant en charge la traduction
de l’enregistrement DNS PTR pour les recherches DNS inversées lors
de l’utilisation de la NAT IPv4, de la NAT IPv6 et de NAT64 avec
l’inspection DNS activée pour la règle NAT.
|
|
PAT par session
|
9.0(1)
|
La fonctionnalité PAT par session améliore
l’évolutivité de PAT et, pour la mise en grappe, permet à chaque
unité membre de détenir des connexions PAT ; les connexions PAT
multi-session doivent être transférées et détenues par l’unité de
contrôle. À la fin d’une session PAT par session, l’ASA envoie une
réinitialisation et supprime immédiatement le xlate. Cette
réinitialisation force le nœud terminal à libérer immédiatement la
connexion, en évitant l’état TIME_WAIT. La PAT multi-session, en
revanche, utilise le délai d’expiration PAT, par défaut de
30 secondes. Pour le trafic « hit-and-run », comme HTTP ou HTTPS, la
fonctionnalité par session peut augmenter considérablement le débit
de connexion pris en charge par une adresse. Sans la fonctionnalité
par session, le débit de connexion maximal pour une adresse pour un
protocole IP est d’environ 2 000 par seconde. Avec la fonctionnalité
par session, le débit de connexion pour une adresse pour un
protocole IP est de 65535/average-lifetime
.
Par défaut, tout le trafic TCP et le trafic DNS
UDP utilisent une xlate PAT par session. Pour le trafic qui
nécessite une PAT multi-session, comme H.323, SIP ou Skinny, vous
pouvez désactiver la PAT par session en créant une règle de refus
par session.
Nous avons introduit l’écran
suivant : Configuration > Firewall (Pare-feu) > Advanced
(Avancé) > Per-Session NAT Rules (Règles NAT par session).
|
|
Modèle de validation transactionnelle sur le
moteur de règles NAT
|
9.3(1)
|
Lorsque cette option est activée, une mise à
jour de règle NAT est appliquée une fois la compilation de la règle
terminée; sans affecter la performance de correspondance de la
règle.
Nous avons ajouté la NAT à l’écran suivant :
Configuration > Device Management (Gestion des périphériques)
> Advanced (Avancé) > Rule Engine (Moteur de règles).
|
|
Améliorations de la NAT de niveau opérateur
|
9.5(1)
|
Pour une PAT de niveau fournisseur de services ou à grande échelle,
vous pouvez attribuer un bloc de ports pour chaque hôte, au lieu de
demander à la NAT d’attribuer une traduction de port à la fois (Voir
RFC 6888).
Nous avons ajouté la commande suivante : .
Nous avons ajouté les boîtes de dialogue Enable Block
Allocation (Activer l’allocation de blocage) pour
l’objet NAT et la NAT Twice.
|
|
Prise en charge de la NAT pour SCTP
|
9.5(2)
|
Vous pouvez maintenant spécifier les ports SCTP dans les règles NAT
des objets réseau statiques. L’utilisation de SCTP dans la NAT Twice
statique n’est pas recommandée. La NAT/PAT dynamique ne prend pas en
charge SCTP.
Nous avons modifié l'écran suivant : Add/Edit
static network object NAT rule (Ajouter/Modifier une règle NAT
d’objet réseau statique), boîte de dialogue Advanced NAT
Settings (Paramètres NAT avancés).
|
|
Journalisation provisoire pour l’allocation de bloc de ports NAT.
|
9.12(1)
|
Lorsque vous activez l’allocation de bloc de ports pour la NAT, le
système génère des messages de journal système lors de la création
et de la suppression d’un bloc de port. Si vous activez la
journalisation provisoire, le système génère le message 305017 à
l’intervalle que vous spécifiez. Les messages font état de tous les
blocages de ports actifs à ce moment-là, y compris le protocole
(ICMP, TCP, UDP), l’interface source et de destination, l’adresse IP
et le blocage de ports.
Nous avons modifié l’écran suivant :
.
|
|
Modifications apportées à l’attribution d’adresses PAT dans la mise
en grappe. L’option
flat
de
l’ensemble PAT est désormais activée par défaut et n’est pas
configurable.
|
9.15(1)
|
La façon dont les adresses PAT sont distribuées aux membres d'une
grappe est modifiée. Auparavant, les adresses étaient distribuées
aux membres de la grappe, de sorte que votre ensemble de PAT avait
besoin d’au moins une adresse par membre de la grappe. Désormais,
l’unité de contrôle divise plutôt chaque adresse de pool PAT en
blocs de ports de taille égale et les répartit entre les membres de
la grappe. Chaque membre dispose de blocs de ports pour les mêmes
adresses PAT. Ainsi, vous pouvez réduire la taille de l'ensemble
PAT, même à une seule adresse IP, en fonction du nombre de
connexions généralement nécessaires à PAT. Les blocs de ports sont
attribués en blocs de port 512 uniquement dans la plage de 1024 à
65535. Vous pouvez éventuellement inclure les ports réservés, 1 à
1023, dans cette allocation de bloc lorsque vous configurez les
règles de l'ensemble PAT. Par exemple, dans une grappe de 4 nœuds,
chaque nœud reçoit 32 blocs, avec lesquels il sera en mesure de
gérer 16 384 connexions par adresse IP d'ensemble PAT, contre un
seul nœud pouvant gérer les 65 535 connexions par adresse IP
d'ensemble PAT.
Dans le cadre de ce changement, les regroupements de PAT pour tous
les systèmes, qu’ils soient autonomes ou en grappe, utilisent
désormais une plage de ports uniforme de 1023 à 65 535. Auparavant,
vous pouviez éventuellement utiliser une plage à plat en incluant le
mot clé
flat
dans une
règle d’ensembles de PAT. Le mot clé
flat
n’est
plus pris en charge : l’ensemble de PAT est désormais toujours à
plat. Le mot clé
include-reserve
,
qui était auparavant un sous-mot clé de
flat
, est
maintenant un mot clé indépendant dans la configuration de
l’ensemble de PAT. Cette option vous permet d’inclure la plage de 1
à 1 023 ports dans l’ensemble de PAT.
Notez que si vous configurez l’allocation de bloc de ports (l’option
d’ensemble de PAT
block-allocation
),
la taille de votre allocation de bloc est utilisée plutôt que le
bloc de 512 ports par défaut. En outre, vous ne pouvez pas
configurer la PAT étendue pour un ensemble PAT pour les systèmes
d’une grappe.
Écrans nouveaux ou modifiés : configuration de
l’ensemble de PAT NAT.
|
|
Nouvelle section 0 pour les règles NAT définies par le système.
|
9.16(1)
|
Une nouvelle section 0 a été ajoutée au tableau de règles NAT. Cette
section est destinée exclusivement à l’utilisation du système.
Toutes les règles NAT dont le système a besoin pour le
fonctionnement normal sont ajoutées à cette section, et ces règles
ont priorité sur toutes les règles que vous créez. Auparavant, les
règles définies par le système étaient ajoutées à la section 1, et
les règles définies par l’utilisateur pouvaient interférer avec le
bon fonctionnement du système. Vous ne pouvez pas ajouter, modifier
ou supprimer les règles de la section 0, mais vous les verrez dans
la sortie de la commande
show nat detail
.
|
|
Prise en charge de la NAT Twice pour les objets de nom de domaine
complet (FQDN) en tant que destination (mappée) de la traduction.
|
9.17(1)
|
Vous pouvez utiliser un objet de réseau FQDN, par exemple spécifiant
www.exemple.com, comme adresse de destination (mappée) de la
traduction dans les règles NAT doubles. Le système configure la
règle en fonction de l’adresse IP renvoyée par le serveur DNS.
|