NAT ポリシー管理

以下のトピックでは、Firepower システム用の NAT ポリシーを管理する方法について説明します。

NAT ポリシーの要件と前提条件

モデルのサポート

任意の、ただしデバイスモデルに対して正しいタイプのポリシーを選択する必要があります。

  • FTD デバイスの場合は [脅威に対する防御 NAT(Threat Defense NAT)]

サポートされるドメイン

任意

ユーザの役割

管理者

アクセス管理者

ネットワーク管理者

NAT ポリシーの管理

マルチドメイン展開では、編集できる現在のドメインで作成されたポリシーが表示されます。また、編集できない先祖ドメインで作成されたポリシーも表示されます。下位のドメインで作成されたポリシーを表示および編集するには、そのドメインに切り替えます。

先祖ドメインの管理者は、NAT ポリシーの対象を子孫ドメインのデバイスにすることができます。子孫ドメインではこの NAT ポリシーを使用するか、カスタマイズされたローカル ポリシーに置き換えることができます。NAT ポリシーが異なる子孫ドメインのデバイスを対象とする場合、子孫ドメインの管理者は自分のドメインに属する対象デバイスに関する情報のみを表示できます。

手順


ステップ 1

[デバイス(Devices)] > [NAT] を選択します。

ステップ 2

NAT ポリシーを管理します。

  • コピー:コピーするポリシーの横にある をクリックします。NAT ポリシーのコピーを参照してください。

  • 作成:[新規ポリシー(New Policy)] をクリックします。NAT ポリシーの作成を参照してください。

  • 削除:削除するポリシーの横にある をクリックして、[OK] をクリックします。続行するかどうかを尋ねるプロンプトで、ポリシー内に別のユーザーの未保存の変更が存在するかどうかも通知されます。

    注意     

    管理対象デバイスに NAT ポリシーを展開した後は、デバイスからそのポリシーを削除できません。その代わりに、ルールを持たない NAT ポリシーを展開して、すでに管理対象デバイスに存在する NAT ルールを削除する必要があります。また、どのターゲット デバイスでも、最後に展開したポリシーは期限切れであっても削除できません。ポリシーを完全に削除する前に、それらのターゲットに異なるポリシーを展開する必要があります。

  • 展開:[展開(Deploy)] をクリックします(設定変更の展開 を参照)。

  • 編集: をクリックします(NAT ポリシーの設定を参照)。

  • レポート: をクリックします(現在のポリシー レポートの生成を参照)。


NAT ポリシーの作成

新しい NAT ポリシーを作成する場合、少なくとも一意の名前を付ける必要があります。ポリシーの作成時にポリシー ターゲットを特定する必要はありませんが、ポリシーを展開する前に、この手順を実行する必要があります。ルールを持たない NAT ポリシーをデバイスに適用すると、そのデバイスからすべての NAT ルールが削除されます。

マルチドメイン展開では、編集できる現在のドメインで作成されたポリシーが表示されます。また、編集できない先祖ドメインで作成されたポリシーも表示されます。下位のドメインで作成されたポリシーを表示および編集するには、そのドメインに切り替えます。

先祖ドメインの管理者は、NAT ポリシーの対象を子孫ドメインのデバイスにすることができます。子孫ドメインではこの NAT ポリシーを使用するか、カスタマイズされたローカル ポリシーに置き換えることができます。NAT ポリシーが異なる子孫ドメインのデバイスを対象とする場合、子孫ドメインの管理者は自分のドメインに属する対象デバイスに関する情報のみを表示できます。

手順


ステップ 1

[デバイス(Devices)] > [NAT] を選択します。

ステップ 2

[新しいポリシー(New Policy)] ドロップダウン リストで、[Threat Defense NAT] を選択します。

ステップ 3

[名前(Name)] に一意の名前を入力します。

マルチドメイン展開では、ポリシー名をドメイン階層内で一意にする必要があります。システムは、現在のドメインでは表示できないポリシーの名前との競合を特定することができます。

ステップ 4

必要に応じて、[説明(Description)] を入力します。

ステップ 5

ポリシーを展開するデバイスを選択します。

  • [使用可能なデバイス(Available Devices)] リストでデバイスを選択し、[ポリシーに追加(Add to Policy)] をクリックします。
  • [使用可能なデバイス(Available Devices)] リストから [選択されたデバイス(Selected Devices)] リストに、デバイスをクリックしてドラッグします。
  • デバイスの横にあるをクリックして、[選択されたデバイス(Selected Devices)] リストからデバイスを削除します。
ステップ 6

[保存(Save)] をクリックします。


次のタスク

設定変更を展開します。設定変更の展開を参照してください。

NAT ポリシーの設定

マルチドメイン展開では、編集できる現在のドメインで作成されたポリシーが表示されます。また、編集できない先祖ドメインで作成されたポリシーも表示されます。下位のドメインで作成されたポリシーを表示および編集するには、そのドメインに切り替えます。

先祖ドメインの管理者は、NAT ポリシーの対象を子孫ドメインのデバイスにすることができます。子孫ドメインではこの NAT ポリシーを使用するか、カスタマイズされたローカル ポリシーに置き換えることができます。NAT ポリシーが異なる子孫ドメインのデバイスを対象とする場合、子孫ドメインの管理者は自分のドメインに属する対象デバイスに関する情報のみを表示できます。

インターフェイスのタイプを、そのインターフェイスがあるデバイスを対象とする NAT ポリシーでの使用が無効なタイプに変更した場合、ポリシーはそのインターフェイスに削除済みのラベルを付けます。NAT ポリシーの [保存(Save)] をクリックすると、インターフェイスはポリシーから自動的に削除されます。

手順


ステップ 1

[デバイス(Devices)] > [NAT] を選択します。

ステップ 2

変更する NAT ポリシーの横にある をクリックします。

代わりに 表示[表示(view)] ボタン が表示される場合、設定は先祖ドメインに属しており、設定を変更する権限がありません。

ステップ 3

NAT ポリシーを設定します。

  • ポリシー名や説明を変更するには、[名前(Name)] または [説明(Description)] フィールドをクリックし、必要に応じて文字を削除し、新しい名前または説明を入力します。 マルチドメイン展開では、ポリシー名をドメイン階層内で一意にする必要があります。システムは、現在のドメインでは表示できないポリシーの名前との競合を特定することができます。
  • ポリシーの対象を管理するには、NAT ポリシーの対象の設定を参照してください。
  • ポリシーの変更を保存するには、[保存(Save)] をクリックします。
  • ポリシーにルールを追加するには、[ルールの追加(Add Rule)] をクリックします。
  • 既存のルールを編集するには、ルールの横にある をクリックします。
  • ルールを削除するには、ルールの横にある をクリックして、[OK] をクリックします。
  • 既存のルールを有効または無効にするには、ルールを右クリックして [状態(State)] を選択し、[無効化(Disable)] または [有効化(Enable)] を選択します。
  • ポリシーの警告またはエラーを表示するには、[Show warnings] をクリックして、[Device] を選択します。警告とエラーによって、トラフィックフローに悪影響を及ぼしたり、ポリシーの展開を妨げたりする構成がマークされます。
  • ページに表示するルールの数を変更するには、[Rows Per Page] ドロップダウンリストを使用します。

次のタスク

設定変更を展開します。設定変更の展開を参照してください。

NAT ポリシーの対象の設定

ポリシーを適用する管理対象デバイスは、ポリシーを作成または編集する際に特定できます。使用可能なデバイスおよびハイ アベイラビリティ ペアのリストを検索して、選択したデバイスのリストに追加できます。

マルチドメイン展開では、編集できる現在のドメインで作成されたポリシーが表示されます。また、編集できない先祖ドメインで作成されたポリシーも表示されます。下位のドメインで作成されたポリシーを表示および編集するには、そのドメインに切り替えます。

先祖ドメインの管理者は、NAT ポリシーの対象を子孫ドメインのデバイスにすることができます。子孫ドメインではこの NAT ポリシーを使用するか、カスタマイズされたローカル ポリシーに置き換えることができます。NAT ポリシーが異なる子孫ドメインのデバイスを対象とする場合、子孫ドメインの管理者は自分のドメインに属する対象デバイスに関する情報のみを表示できます。

手順


ステップ 1

[デバイス(Devices)] > [NAT] を選択します。

ステップ 2

変更する NAT ポリシーの横にある をクリックします。

代わりに 表示[表示(view)] ボタン が表示される場合、設定は先祖ドメインに属しており、設定を変更する権限がありません。

ステップ 3

[ポリシー割り当て(Policy Assignments)] をクリックします。

ステップ 4

次のいずれかを実行します。

  • デバイス、ハイ アベイラビリティ ペア、またはデバイス グループをポリシーに割り当てるには、[使用可能なデバイス(Available Devices)] リストで選択し、[ポリシーに追加(Add to Policy)] をクリックします。ドラッグ アンド ドロップを使用することもできます。
  • デバイスの割り当てを削除するには、[選択されたデバイス(Selected Device)] リストのデバイス、高可用性ペア、またはデバイスグループの横にある をクリックします。
ステップ 5

[OK] をクリックします。


次のタスク

NAT ポリシーのコピー

NAT ポリシーのコピーを作成できます。コピーには、ポリシーのすべてのルールと設定が含まれます。

マルチドメイン導入では、現在のドメインおよび先祖ドメインからポリシーをコピーできます。

手順


ステップ 1

[デバイス(Devices)] > [NAT] を選択します。

ステップ 2

コピーする NAT ポリシーの横にあるをクリックします。

ステップ 3

[名前(Name)] に、ポリシーの一意の名前を入力します。

マルチドメイン展開では、ポリシー名をドメイン階層内で一意にする必要があります。システムは、現在のドメインでは表示できないポリシーの名前との競合を特定することができます。

ステップ 4

[OK] をクリックします。