* 망 구성 10.100.30.101 -- VPN 1 -- ( Public ) -- VPN 2 (10.251.212.240) -- 10.90.65.182
10.100.30.101 -> 10.90.65.182로 pkt을 전송할 경우, VPN2 <-> 10.90.65.182 사이 망이 굉장히 복잡하여 10.100.30.101 - 10.90.65.182에 대한 라우팅을 설정할 수 없는 구간이다.
이에따라 아래와 같이 NAT를 설정했다. NAT를 설정한 구간은, 10.100.30.101 --> 10.90.65.182 이며 'Use Outgoing Interface Address'를 설정했다.
* 설정방법 . Policy & Objects > IPv4 Policy > 구간선택
* packet 확인 아래와 같이 10.100.30.101 -> 10.90.65.182 pkt이 인입될 경우 10.100.30.101은 10.251.212.240으로 Translation 되어 통신이 완료된다.
FortiVPN # dia sniffer packet any 'host 10.90.65.182' 4 interfaces=[any] filters=[host 10.90.65.182] 1.026395 iTest_server in 10.100.30.101.36277 -> 10.90.65.182.21: syn 2654734121 1.026511 port4 out 10.251.212.240.36277 -> 10.90.65.182.21: syn 2654734121 4.032451 iTest_server in 10.100.30.101.36277 -> 10.90.65.182.21: syn 2654734121 4.032509 port4 out 10.251.212.240.36277 -> 10.90.65.182.21: syn 2654734121 4.989417 iTest_server in 10.100.30.101.40113 -> 10.90.65.182.21: syn 3357824665 4.989526 port4 out 10.251.212.240.40113 -> 10.90.65.182.21: syn 3357824665 7.990786 iTest_server in 10.100.30.101.40113 -> 10.90.65.182.21: syn 3357824665 7.990834 port4 out 10.251.212.240.40113 -> 10.90.65.182.21: syn 3357824665
7 (AT_S) to (outside) source static any any destination static NETWORK_OBJ_172.20.38.80_28 NETWORK_OBJ_172.20.38.80_28 unidirectional description Mr.Jung__by_Jane_200515
translate_hits = 0, untranslate_hits = 18
8 (DEMO) to (outside) source dynamic 50.50.50.0 interface description Mr.cho__by_Jane_200519
translate_hits = 0, untranslate_hits = 0
* 참고
• translate_hits: counter for real to mapped IP addresses // 내부 --> 외부
• untranslate_hits: counter for mapped to real IP addresses // 내부 <-- 외부
즉, 외부에서 내부로 서비스 접속을 시도하게 되면 untranslate_hits count가 발생된다.
예를 들어 아래의 IP에 대해서 Inside to Outside NAT 설정돼 있다면, hits가 되는 방향은 아래와 같다.