|
NAT d'objet réseau
|
8.3(1)
|
Configure la NAT pour une ou plusieurs adresses IP d’objet réseau.
Nous avons introduit ou modifié les commandes suivantes : nat (mode de configuration object network), show nat, show xlate, show nat pool.
|
|
NAT Twice
|
8.3(1)
|
NAT Twice vous permet d’identifier l’adresse source et l’adresse de destination en une seule règle.
Nous avons modifié ou introduit les commandes suivantes : nat, show nat, show xlate, show nat pool.
|
|
Recherche de routage et d’ARP configurable pour la NAT d’identité
|
8.4(2)/8.5(1)
|
Dans les versions précédentes de la NAT d’identité, le proxy ARP était désactivé et une recherche de routage était toujours
utilisée pour déterminer l’interface de sortie. Vous ne pouviez pas configurer ces paramètres. Dans les versions 8.4(2) et
ultérieures, le comportement par défaut de la NAT d’identité a été modifié pour correspondre à celui des autres configurations
NAT statiques : le proxy ARP est activé et la configuration NAT détermine l’interface de sortie (si spécifiée) par défaut.
Vous pouvez laisser ces paramètres tels quels, ou les activer ou les désactiver discrètement. Notez que vous pouvez désormais
désactiver le proxy ARP pour la NAT statique normale.
Pour les configurations antérieures à la version 8.3, la migration des règles d’exemption de NAT (la commande nat 0 access-list) vers la version 8.4(2) et les versions ultérieures comprend désormais les mots-clés suivants pour désactiver le proxy ARP
et utiliser une recherche de routage : no-proxy-arp et route-lookup. Le mot-clé unidirectionnal qui a été utilisé pour la migration vers les versions 8.3(2) et 8.4(1) n’est plus utilisé pour la migration. Lors de la mise
à niveau vers la version 8.4(2) à partir des versions 8.3(1), 8.3(2) et 8.4(1), toutes les configurations NAT d’identité incluront
désormais les mots clés no-proxy-arp et route-lookup, pour maintenir les fonctionnalités existantes. Le mot clé unidirectional est supprimé.
Nous avons modifié la commande suivante : nat static [no-proxy-arp] [route-lookup].
|
|
Affectation d‘adresses de pool PAT et round-robin
|
8.4(2)/8.5(1)
|
Vous pouvez désormais spécifier un pool d’adresses PAT au lieu d’une adresse unique. Vous pouvez également éventuellement
activer l’affectation round-robin des adresses PAT au lieu d’utiliser d’abord tous les ports d’une adresse PAT avant d’utiliser
l’adresse suivante dans le regroupement. Ces fonctionnalités aident à éviter qu’un grand nombre de connexions à partir d’une
seule adresse PAT ne semble faire partie d’une attaque DoS et facilitent la configuration d’un grand nombre d’adresses PAT.
Nous avons modifié les commandes suivantes : nat dynamic [pat-pool mapped_object [round-robin]] and nat source dynamic [pat-pool mapped_object [round-robin]].
|
|
L’allocation de pool PAT round-robin utilise la même adresse IP pour les hôtes existants
|
8.4(3)
|
Lors de l’utilisation d’un pool PAT avec affectation round-robin, si un hôte a une connexion existante, les connexions suivantes
de cet hôte utiliseront la même adresse IP PAT si des ports sont disponibles.
Nous n’avons pas modifié de commandes.
Cette fonctionnalité n’est pas disponible dans les versions 8.5(1) ou 8.6(1).
|
|
Plage uniforme de ports PAT pour un pool PAT
|
8.4(3)
|
S’il est disponible, le numéro de port source réel est utilisé pour le port mappé. Cependant, sans cette option, si le port
réel n’est pas disponible, les ports mappés sont choisis par défaut dans la même plage de ports que le numéro de port réel : 1 à 511, 512
à 1023 ou 1024 à 65535. Par conséquent, les ports inférieurs à 1024 ont seulement un petit pool PAT.
Si une grande partie du trafic utilise les plages de ports inférieures, lors de l’utilisation d’un pool PAT, vous pouvez désormais
spécifier une plage uniforme de ports à utiliser au lieu des trois niveaux de taille inégal : 1024 à 65 535 ou 1 à 65 535.
Nous avons modifié les commandes suivantes : nat dynamic [pat-pool mapped_object [flat [include-reserve]]] and nat source dynamic [pat-pool mapped_object [flat [include-reserve]]].
Cette fonctionnalité n’est pas disponible dans les versions 8.5(1) ou 8.6(1).
|
|
PAT étendue pour un pool PAT
|
8.4(3)
|
Chaque adresse IP PAT permet jusqu’à 65 535 ports. Si 65 535 ports ne fournissent pas assez de traductions, vous pouvez maintenant
activer la PAT étendue pour un pool PAT. La réserve PAT étendue fait appel à 65 535 ports par service, et non par adresse IP, en incluant l’adresse de destination et le port dans les informations de traduction.
Nous avons modifié les commandes suivantes : nat dynamic [pat-pool mapped_object [extended]] and nat source dynamic [pat-pool mapped_object [extended]].
Cette fonctionnalité n’est pas disponible dans les versions 8.5(1) ou 8.6(1).
|
|
Règles de NAT automatiques pour traduire l’adresse IP locale d’un homologue de VPN en adresse IP réelle de l’homologue
|
8.4(3)
|
Dans de rares cas, vous pouvez utiliser l’adresse IP réelle d’un homologue VPN sur le réseau interne au lieu d’une adresse
IP locale attribuée. Normalement avec le VPN, l’homologue reçoit une adresse IP locale attribuée pour accéder au réseau interne.
Cependant, vous pouvez traduire l’adresse IP locale en adresse IP publique réelle de l’homologue si, par exemple, vos serveurs
internes et la sécurité du réseau sont basés sur l’adresse IP réelle de l’homologue.
Vous pouvez activer cette fonctionnalité sur une interface par groupe de tunnels. Les règles de NAT d’objet sont ajoutées
et supprimées dynamiquement lorsque la session VPN est établie ou déconnectée. Vous pouvez afficher les règles à l’aide de
la commande show nat .
En raison de problèmes de routage, nous ne recommandons pas l’utilisation de cette fonctionnalité, sauf si vous savez que
vous en avez besoin; communiquez avec le centre d’assistance technique Cisco pour confirmer la compatibilité de la fonctionnalité
avec votre réseau. Voir les limitations suivantes :
-
Ne prend en charge que Cisco IPsec et sécurisés).
-
Le trafic de retour vers les adresses IP publiques doit être acheminé vers l’ASA pour que la politique de NAT et la politique
de VPN puissent être appliquées.
-
Ne prend pas en charge l’équilibrage de la charge (en raison de problèmes de routage).
-
Ne prend pas en charge l’itinérance (modification d’adresse IP publique).
Nous avons introduit la commande suivante : nat-assigned-to-public-ip interface (mode de configuration des attributs généraux du groupe de tunnels).
|
|
Prise en charge de la NAT pour IPv6
|
9.0(1)
|
La NAT prend désormais en charge le trafic IPv6 ainsi que la traduction entre IPv4 et IPv6. La traduction entre IPv4 et IPv6
n’est pas prise en charge en mode transparent.
Nous avons modifié les commandes suivantes : nat (modes de configuration globale et réseau d’objets), show nat, show nat pool, show xlate.
|
|
Prise en charge de la NAT pour les recherches DNS inversées
|
9.0(1)
|
La NAT prend maintenant en charge la traduction de l’enregistrement DNS PTR pour les recherches DNS inversées lors de l’utilisation
de la NAT IPv4, de la NAT IPv6 et de NAT64 avec l’inspection DNS activée pour la règle NAT.
|
|
PAT par session
|
9.0(1)
|
La fonctionnalité PAT par session améliore l’évolutivité de PAT et, pour la mise en grappe, permet à chaque unité membre de
détenir des connexions PAT ; les connexions PAT multi-session doivent être transférées et détenues par l’unité de contrôle.
À la fin d’une session PAT par session, l’ASA envoie une réinitialisation et supprime immédiatement le xlate. Cette réinitialisation
force le nœud terminal à libérer immédiatement la connexion, en évitant l’état TIME_WAIT. La PAT multi-session, en revanche,
utilise le délai d’expiration PAT, par défaut de 30 secondes. Pour le trafic « hit-and-run », comme HTTP ou HTTPS, la fonctionnalité
par session peut augmenter considérablement le débit de connexion pris en charge par une adresse. Sans la fonctionnalité par
session, le débit de connexion maximal pour une adresse pour un protocole IP est d’environ 2 000 par seconde. Avec la fonctionnalité
par session, le débit de connexion pour une adresse pour un protocole IP est de 65535/average-lifetime.
Par défaut, tout le trafic TCP et le trafic DNS UDP utilisent une xlate PAT par session. Pour le trafic qui nécessite une
PAT multi-session, comme H.323, SIP ou Skinny, vous pouvez désactiver la PAT par session en créant une règle de refus par
session.
Nous avons introduit les commandes suivantes : xlate per-session, show nat pool.
|
|
Modèle de validation transactionnelle sur le moteur de règles NAT
|
9.3(1)
|
Lorsque cette option est activée, une mise à jour de règle NAT est appliquée une fois la compilation de la règle terminée;
sans affecter la performance de correspondance de la règle.
Nous avons introduit le mot-clé nat aux commandes suivantes : asp rule-engine transactional-commit, show running-config asp rule-engine transactional-commit, clear configure asp rule-engine transactional-commit.
Nous avons ajouté la NAT à l’écran suivant : Configuration > Device Management (Gestion des périphériques) > Advanced (Avancé)
> Rule Engine (Moteur de règles).
|
|
Améliorations de la NAT de niveau opérateur
|
9.5(1)
|
Pour une PAT de niveau fournisseur de services ou à grande échelle, vous pouvez attribuer un bloc de ports pour chaque hôte,
au lieu de demander à la NAT d’attribuer une traduction de port à la fois (Voir RFC 6888).
Nous avons ajouté les commandes suivantes : xlate block-allocation size , xlate block-allocation maximum-per-host . Nous avons ajouté le mot clé block-allocation à la commande nat .
|
|
Prise en charge de la NAT pour SCTP
|
9.5(2)
|
Vous pouvez maintenant spécifier les ports SCTP dans les règles NAT des objets réseau statiques. L’utilisation de SCTP dans
la NAT Twice statique n’est pas recommandée. La NAT/PAT dynamique ne prend pas en charge SCTP.
Nous avons modifié les commandes suivantes : nat static (objet).
|
|
Journalisation provisoire pour l’allocation de bloc de ports NAT.
|
9.12(1)
|
Lorsque vous activez l’allocation de bloc de ports pour la NAT, le système génère des messages de journal système lors de
la création et de la suppression d’un bloc de port. Si vous activez la journalisation provisoire, le système génère le message
305017 à l’intervalle que vous spécifiez. Les messages font état de tous les blocages de ports actifs à ce moment-là, y compris
le protocole (ICMP, TCP, UDP), l’interface source et de destination, l’adresse IP et le blocage de ports.
Nous avons ajouté la commande suivante : xlate block-allocation pba-interim-logging seconds .
|
|
Modifications apportées à l’attribution d’adresses PAT dans la mise en grappe. L’option flat de l’ensemble PAT est désormais activée par défaut et n’est pas configurable.
|
9.15(1)
|
La façon dont les adresses PAT sont distribuées aux membres d'une grappe est modifiée. Auparavant, les adresses étaient distribuées
aux membres de la grappe, de sorte que votre ensemble de PAT avait besoin d’au moins une adresse par membre de la grappe.
Désormais, l’unité de contrôle divise plutôt chaque adresse de pool PAT en blocs de ports de taille égale et les répartit
entre les membres de la grappe. Chaque membre dispose de blocs de ports pour les mêmes adresses PAT. Ainsi, vous pouvez réduire
la taille de l'ensemble PAT, même à une seule adresse IP, en fonction du nombre de connexions généralement nécessaires à PAT.
Les blocs de ports sont attribués en blocs de port 512 uniquement dans la plage de 1024 à 65535. Vous pouvez éventuellement
inclure les ports réservés, 1 à 1023, dans cette allocation de bloc lorsque vous configurez les règles de l'ensemble PAT.
Par exemple, dans une grappe de 4 nœuds, chaque nœud reçoit 32 blocs, avec lesquels il sera en mesure de gérer 16 384 connexions
par adresse IP d'ensemble PAT, contre un seul nœud pouvant gérer les 65 535 connexions par adresse IP d'ensemble PAT.
Dans le cadre de ce changement, les regroupements de PAT pour tous les systèmes, qu’ils soient autonomes ou en grappe, utilisent
désormais une plage de ports uniforme de 1023 à 65 535. Auparavant, vous pouviez éventuellement utiliser une plage à plat
en incluant le mot clé flat dans une règle d’ensembles de PAT. Le mot clé flat n’est plus pris en charge : l’ensemble de PAT est désormais toujours à plat. Le mot clé include-reserve , qui était auparavant un sous-mot clé de flat , est maintenant un mot clé indépendant dans la configuration de l’ensemble de PAT. Cette option vous permet d’inclure la
plage de 1 à 1 023 ports dans l’ensemble de PAT.
Notez que si vous configurez l’allocation de bloc de ports (l’option d’ensemble de PAT block-allocation ), la taille de votre allocation de bloc est utilisée plutôt que le bloc de 512 ports par défaut. En outre, vous ne pouvez
pas configurer la PAT étendue pour un ensemble PAT pour les systèmes d’une grappe.
Commandes nouvelles/modifiées : nat , show nat pool
|
|
Nouvelle section 0 pour les règles NAT définies par le système.
|
9.16(1)
|
Une nouvelle section 0 a été ajoutée au tableau de règles NAT. Cette section est destinée exclusivement à l’utilisation du
système. Toutes les règles NAT dont le système a besoin pour le fonctionnement normal sont ajoutées à cette section, et ces
règles ont priorité sur toutes les règles que vous créez. Auparavant, les règles définies par le système étaient ajoutées
à la section 1, et les règles définies par l’utilisateur pouvaient interférer avec le bon fonctionnement du système. Vous
ne pouvez pas ajouter, modifier ou supprimer les règles de la section 0, mais vous les verrez dans la sortie de la commande
show nat detail .
|
|
Prise en charge de la NAT Twice pour les objets de nom de domaine complet (FQDN) en tant que destination (mappée) de la traduction.
|
9.17(1)
|
Vous pouvez utiliser un objet de réseau FQDN, par exemple spécifiant www.exemple.com, comme adresse de destination (mappée)
de la traduction dans les règles NAT doubles. Le système configure la règle en fonction de l’adresse IP renvoyée par le serveur
DNS.
|