Exemple 3 : règles de NAT avec redondance entre les trois liens sortants du site de LILLE
Cet exemple présente un cas de redondance entre les trois liens WAN d'accès à Internet du site de LILLE au travers d'un objet routeur.
Créer l'objet routeur destiné à servir de route par défaut
- Placez-vous dans le menu Configuration > Objets > Réseau.
- Cliquez sur Ajouter.
- Dans la colonne de gauche de la fenêtre de création d'objet, sélectionnez Routeur.
Propriétés générales
- Nommez l'objet (exemple : ROUTER-LILLE-WAN-FAILOVER).
Supervision
- Pour la Méthode de détection, sélectionnez ICMP.
- Ajustez le Délai d'expiration (s) selon vos besoins.
- Ajustez l'Intervalle de tests (s) selon vos besoins.
- Ajustez le nombre d'Échecs avant dégradation (3 par défaut).
SLA SD-WAN (seuils)
- Cochez la case SLA SD-WAN (seuils).
- Ajustez la Latence (ms) selon vos besoins.
- Ajustez la Gigue (ms) selon vos besoins.
- Ajustez le Taux de perte de paquets (%) selon vos besoins.
- Ne renseignez pas de Taux d'indisponibilité (%).
Passerelles
- Dans l'onglet Passerelles utilisées, cliquez sur Ajouter.
- Dans la colonne Passerelle, sélectionnez l'objet LIL-WAN-1.
- Dans la colonne Cible(s) des tests, sélectionnez Tester directement la passerelle.
- Dans l'onglet Passerelles de secours, cliquez sur Ajouter.
- Dans la colonne Passerelle, sélectionnez l'objet LIL-WAN-2.
- Répétez les étapes 17 et 18 pour ajouter l'objet LIL-WAN-3.
- Dans la colonne Cible(s) des tests, sélectionnez Tester directement la passerelle.
Configuration avancée
- Dans le cadre Configuration avancée, pour la valeur du champ Répartition de charge, sélectionnez Aucune Répartition de charge.
- Pour l'Activation des passerelles de secours, sélectionnez l'option Lorsque toutes les passerelles sont injoignables.
- Cliquez sur Appliquer puis Sauvegarder.
Définir cet objet routeur comme passerelle du firewall FW-LILLE
- Placez-vous dans le menu Configuration > Réseau > Routage.
- Dans le champ Passerelle par défaut, sélectionnez l'objet routeur précédemment créé (ROUTER-LILLE-WAN-FAILOVER dans cet exemple).
- Cliquez sur Appliquer puis Sauvegarder.
Créer la règle de filtrage autorisant les réseaux internes à accéder à Internet
- Placez-vous dans le menu Configuration > Politique de sécurité > Filtrage et NAT > onglet Filtrage.
- Cliquez sur Nouvelle règle > Règle simple.
- Double-cliquez dans l'une des colonnes de cette règle.
- Menu de gauche Général : passez l'État de la règle à On.
- Menu de gauche Action, onglet Général : positionnez l'Action à passer.
- Menu de gauche Source : double-cliquez sur l'objet Any et remplacez-le par l'objet Network_internals.
- Menu de gauche Destination : double-cliquez sur l'objet Any et remplacez-le par l'objet Internet.
- Menu de gauche Port / Protocole : ajoutez à la grille des Ports destination les différents objets correspondant aux ports à autoriser dans cette règle de filtrage.
- Menu de gauche Inspection : il est conseillé de laisser le Niveau d'inspection proposé par défaut, IPS.
- Cliquez sur OK.
- Cliquez sur Appliquer.
Créer les règles de translation d'adresses (NAT) pour les flux à destination d'Internet
- Placez-vous dans le menu Configuration > Politique de sécurité > Filtrage et NAT > onglet NAT.
Premier accès WAN de LILLE
- Cliquez sur Nouvelle règle > Règle simple.
- Double-cliquez dans l'une des colonnes de cette règle.
- Menu de gauche Général : passez l'État de la règle à On.
- Menu de gauche Source originale, grille des Machines sources : double-cliquez sur l'objet Any et remplacez-le par l'objet Network_internals.
- Menu de gauche Destination originale :
- Dans l'onglet Général, grille des Machines destinations : double-cliquez sur l'objet Any et remplacez-le par l'objet Internet.
- Dans l'onglet Configuration avancée, champ Interface de sortie : sélectionnez l'objet correspondant à la première interface WAN de LILLE (WAN-1 dans l'exemple).
- Menu de gauche Source translatée :
- Champ Machine source translatée : sélectionnez l'objet correspondant à la première adresse IP publique du firewall (Firewall_WAN-1 dans cet exemple).
- Champ Port source translaté : sélectionnez l'objet ephemeral_fw.
- Cochez la case Choisir aléatoirement le port source translaté.
- Cliquez sur OK.
Répétez les étapes 2 à 9 pour créer les règles de NAT correspondant aux deux autres accès WAN du site de LILLE avec les objets suivants :
Deuxième accès WAN de LILLE
| Champ | Valeur |
| Source originale - Machines destination | Network_internals |
| Destination originale - Machines destination | Internet |
| Destination originale - Interface de sortie | WAN-2 |
| Source translatée - Machine source translatée | Firewall_WAN-2 |
Troisième accès WAN de LILLE
| Champ | Valeur |
| Source originale - Machines destination | Network_internals |
| Destination originale - Machines destination | Internet |
| Destination originale - Interface de sortie | WAN-3 |
| Source translatée - Machine source translatée | Firewall_WAN-3 |
Ces règles de NAT prennent donc la forme suivante :