ابر خصوصی VPC

قوانین NAT

ایجاد و مدیریت قوانین NAT در ابر خصوصی

قوانین NAT

قوانین (NAT(Network Address Translation ‌در ابر خصوصی وظیفه دارند ارتباط میان شبکه داخلی و شبکه‌های خارجی مانند اینترنت را برقرار و مدیریت کنند.

این قوانین با ترجمه آدرس‌های IP داخلی سرورهای ابری به آدرس‌های عمومی خریداری‌شده، امکان دسترسی دوطرفه را فراهم می‌کنند.

قوانین NAT در ابر خصوصی آراد

در ابر خصوصی آراد پنج نوع قانون NAT قابل پیکربندی است:

DNAT

SNAT

NO DNAT

NO SNAT

Reflexive NAT

هر یک از این قوانین نقش مشخصی در مدیریت ترافیک ورودی و خروجی شبکه خصوصی دارند.

در ادامه، کارکرد و نحوه ایجاد هر قانون به‌طور کامل توضیح داده شده است.

نحوه ایجاد قانون NAT

برای ساخت یک قانون NAT، ابتدا وارد پنل کاربری خود شوید، ابر خصوصی مورد نظر را انتخاب کنید و از منوی موجود، گزینه NAT را باز کنید. در این بخش می‌توانید با توجه به نیاز شبکه، قانون جدید ایجاد کرده یا قوانین موجود را مدیریت کنید.

حالت اول ایجاد قانون DNAT

ایجاد این قانون زمانی استفاده می‌شود که نیاز باشد کاربران خارج از ابر خصوصی (مانند اینترنت) بتوانند به سرورهای داخل شبکه خصوصی دسترسی پیدا کنند.

در DNAT، آدرس IP عمومی خریداری‌شده به یکی از IP های خصوصی سرورهای داخل ابر خصوصی ترجمه می‌شود تا سرویس‌های داخلی از بیرون قابل دسترس باشند.

این قانون امکان دسترسی به سرویس‌ها را از طریق پروتکل‌های مختلف مانند SSH، RDP، HTTP و HTTPS و سایر پورت‌های موردنیاز فراهم می‌کند.

در ابتدا برای ایجاد قانون DNAT، یک نام بصورت اختیاری تعیین کنید و نوع قانون را روی DNAT تنظیم کنید.

سپس تنظیم این قانون به ترتیب زیر انجام می‌گیرد:

۱. آدرس IP بیرونی (Public IP)

در این بخش، آدرس IP عمومی خریداری‌شده را انتخاب کنید. این آدرس همان مقصدی است که کاربران خارج از ابر به آن درخواست ارسال می‌کنند.

۲. پورت بیرونی (External Port)

این پورت مشخص می‌کند درخواست‌های ورودی از اینترنت با چه پورتی دریافت شوند.

۳. آدرس IP سرور

در این قسمت، آدرس IP سروری را وارد کنید که قرار است ترافیک ورودی به آن هدایت شود.

۴. انتخاب پورت داخلی (Internal Port)

در این بخش، پورتی که قرار است روی سرور مقصد مورد استفاده قرار گیرد انتخاب می‌شود.

این پورت می‌تواند یک پورت استاندارد (مثل 22، 80، 443، 3389) باشد و یا می توانید یک پورت جدید تعریف کنید و از آن پورت، در اینجا استفاده کنید.

موارد مربوط به «تنظیمات بیشتر» را می‌توانید در ادامه بررسی کنید.

وضعیت:

وضعیت فعال یا غیرفعال بودن قانون مورد نظر را مشخص می‌کند.

برای اعمال فوری می‌توانید بدون حذف کامل قانون، آن را غیرفعال کنید.

اولویت:

اگر یک آدرس IP بیش از یک قانون NAT داشته باشد، قانونی که اولویت بالاتری دارد ابتدا اعمال می‌شود.

عدد کمتر به معنای اولویت بالاتر است؛ یعنی هرچه عدد اولویت کوچک‌تر باشد، قانون زودتر و برتر اجرا می‌شود.

تطبیق با فایروال

این تنظیم مشخص می‌کند که قانون DNAT چگونه با فایروال هماهنگ شود:

تطبیق با فایروال در قوانین NAT

در هنگام ایجاد قانون NAT، باید مشخص کنید که قانون با کدام IP بررسی شود. گزینه‌ها به شرح زیر هستند:

1 . آدرس IP داخلی

در این حالت، NAT تنها زمانی اعمال می‌شود که ترافیک به IP داخلی سرور ابری برسد.

برای عملکرد صحیح، لازم است قوانین فایروال روی همان IP داخلی تنظیم شده باشند.

  1. آدرس IP بیرونی

در این حالت، NAT روی ترافیک ورودی به IP عمومی خریداری‌شده اعمال می‌شود.

قوانین فایروال باید بر اساس همان IP عمومی پیکربندی شوند تا ترافیک اینترنت به درستی به سرور داخلی هدایت شود.

  1. نادیده گرفتن فایروال

با انتخاب این گزینه، NAT بدون بررسی یا محدودیت فایروال به‌طور خودکار اعمال می‌شود.

حالت دوم ایجاد قانون SNAT

قوانین SNAT برای برقراری ارتباط از شبکه داخلی ابر خصوصی شما به شبکه‌های خارجی (مانند اینترنت) ضروری هستند.

هدف و عملکرد:

در محیط ابر خصوصی، سرورهای شما به یک شبکه داخلی متصل هستند. برای اینکه این سرورها بتوانند با اینترنت ارتباط برقرار کنند، لازم است یک قانون SNAT ایجاد شود. این قانون، آدرس‌های IP خصوصی شبکه داخلی (به صورت تکی یا رنج IP) را به آدرس IP عمومی خریداری شده شما ترجمه و تبدیل می‌کند.

با این ترجمه، سرورهای داخلی شما قادر خواهند بود تا ضمن حفظ امنیت و ناشناس بودن IP های خصوصی، با موفقیت به سرویس‌ها و منابع خارج از ابر خصوصی دسترسی پیدا کنند.

برای ایجاد قانون SNAT، یک نام اختیاری و توصیفی برای شناسایی آسان‌تر آن در لیست قوانین وارد نمایید و نوع قانون را روی SNAT تنظیم کنید.

سپس تنظیم این قانون به ترتیب زیر انجام می‌گیرد:

.1 آدرس IP بیرونی

در این قسمت می‌توانید آدرس IP اینترنتی خریداری شده خود را انتخاب کنید. این IP به عنوان آدرس مبدا ترافیک خروجی سرورها ظاهر خواهد شد.

2 .آدرس IP سرور

در این قسمت می‌توانید آدرس IP سرور ابری یا یک رنج از آدرس‌های شبکه داخلی را وارد کنید که قرار است ترافیک خروجی آنها از طریق SNAT هدایت شود.

تنظیمات بیشتر

موارد مربوط به «تنظیمات بیشتر» را می‌توانید در ادامه بررسی کنید. وضعیت:

وضعیت فعال یا غیرفعال بودن قانون مورد نظر را مشخص می‌کند.

برای اعمال فوری می‌توانید بدون حذف کامل قانون، آن را غیرفعال کنید.

اولویت:

اگر یک آدرس IP بیش از یک قانون NAT داشته باشد، قانونی که اولویت بالاتری دارد ابتدا اعمال می‌شود.

عدد کمتر به معنای اولویت بالاتر است؛ یعنی هرچه عدد اولویت کوچک‌تر باشد، قانون زودتر و برتر اجرا می‌شود.

تطبیق با فایروال

این تنظیم مشخص می‌کند که قانون SNAT چگونه با فایروال هماهنگ شود:

تطبیق با فایروال در قوانین NAT

در هنگام ایجاد قانون NAT، باید مشخص کنید که قانون با کدام IP بررسی شود. گزینه‌ها به شرح زیر هستند:

.1 آدرس IP داخلی

در این حالت، NAT تنها زمانی اعمال می‌شود که ترافیک به IP داخلی سرور ابری برسد.

برای عملکرد صحیح، لازم است قوانین فایروال روی همان IP داخلی تنظیم شده باشند.

  1. آدرس IP بیرونی

در این حالت، NAT روی ترافیک ورودی به IP عمومی خریداری‌شده اعمال می‌شود.

قوانین فایروال باید بر اساس همان IP عمومی پیکربندی شوند تا ترافیک اینترنت به درستی به سرور داخلی هدایت شود.

  1. نادیده گرفتن فایروال

با انتخاب این گزینه، NAT بدون بررسی یا محدودیت فایروال به‌طور خودکار اعمال می‌شود.

حالت سوم ایجاد قانون NO DNAT

قانون NO DNAT یک ابزار کنترلی است که برای تعریف استثنا در ترجمه آدرس مقصد DNAT استفاده می‌شود. اگر پیش از این قانون DNAT را برای دسترسی از بیرون به شبکه داخلی تنظیم کرده باشید، با استفاده از NO DNAT می‌توانید مشخص کنید که ترافیک خاصی—بر اساس پورت یا IP مقصد—مشمول ترجمه نشود و به سرورهای داخلی هدایت نگردد.

این امر به ویژه زمانی کاربرد دارد که بخواهید یک سرور داخلی خاص، بیرون از شبکه ابر خصوصی با یک پورت مشخص، اتصال نداشته باشد.

برای ایجاد قانون NO DNAT یک نام اختیاری و توصیفی برای شناسایی آسان‌تر آن در لیست قوانین وارد نمایید و نوع قانون را روی NO DNAT تنظیم کنید.

سپس تنظیم این قانون به ترتیب زیر انجام می‌گیرد:

1 . آدرس IP بیرونی :

آدرس IP خریداری شده (Public IP) که دسترسی به آن محدود می‌شود را وارد کنید.

2 . پورت بیرونی:

پورت مورد نظر برای محدود سازی را وارد کنید.

مثال: اگر نمی‌خواهید سرویس RDP روی پورت 3389 از بیرون قابل دسترسی باشد، همین پورت را وارد کنید.

تنظیمات بیشتر

موارد مربوط به «تنظیمات بیشتر» را می‌توانید در ادامه بررسی کنید. وضعیت:

وضعیت فعال یا غیرفعال بودن قانون مورد نظر را مشخص می‌کند.

برای اعمال فوری می‌توانید بدون حذف کامل قانون، آن را غیرفعال کنید.

اولویت:

اگر یک آدرس IP بیش از یک قانون NAT داشته باشد، قانونی که اولویت بالاتری دارد ابتدا اعمال می‌شود.

عدد کمتر به معنای اولویت بالاتر است؛ یعنی هرچه عدد اولویت کوچک‌تر باشد، قانون زودتر و برتر اجرا می‌شود.

تطبیق با فایروال

این تنظیم مشخص می‌کند که قانون NO DNAT چگونه با فایروال هماهنگ شود:

تطبیق با فایروال در قوانین NAT

در هنگام ایجاد قانون NAT، باید مشخص کنید که قانون با کدام IP بررسی شود. گزینه‌ها به شرح زیر هستند:

  1. آدرس IP داخلی

در این حالت، NAT تنها زمانی اعمال می‌شود که ترافیک به IP داخلی سرور ابری برسد.

برای عملکرد صحیح، لازم است قوانین فایروال روی همان IP داخلی تنظیم شده باشند.

  1. آدرس IP بیرونی

در این حالت، NAT روی ترافیک ورودی به IP عمومی خریداری‌شده اعمال می‌شود.

قوانین فایروال باید بر اساس همان IP عمومی پیکربندی شوند تا ترافیک اینترنت به درستی به سرور داخلی هدایت شود.

  1. نادیده گرفتن فایروال

با انتخاب این گزینه، NAT بدون بررسی یا محدودیت فایروال به‌طور خودکار اعمال می‌شود.

حالت چهارم ایجاد قانون NO SNAT

در صورتی که یک قانون SNAT برای اتصال سرورهای داخلی به اینترنت ایجاد کرده باشید، اما بخواهید یک سرور مشخص یا یک مقصد خاص از این تبدیل مستثنا شود، باید از قانون NO SNAT استفاده کنید. این قانون می‌تواند مانع خروج یک سرور به اینترنت شود یا جلوی NAT شدن ترافیک آن سرور به سمت یک IP مشخص در خارج از شبکه را بگیرد.

کاربرد: جلوگیری از ترجمه IP داخلی به IP عمومی برای سرور یا رنج خاص.

مثال: اگر بخواهید یک سرور ابری یا IP داخلی به اینترنت متصل نشود، از NO SNAT استفاده می‌کنید.

همچنین می‌توان محدودیت ایجاد کرد که سرور فقط با IP های داخلی خاص ارتباط برقرار کند.

برای ایجاد قانون NO SNAT یک نام اختیاری و توصیفی برای شناسایی و مدیریت آسان‌تر آن در فهرست قوانین NAT وارد نمایید و نوع قانون را رویNO SNAT تنظیم کنید.

سپس تنظیم این قانون به ترتیب زیر انجام می‌گیرد:

آدرس IP داخلی: وارد کردن IP سرور ابری که می‌خواهید بدون SNAT باشد.

آدرس IP مقصد که دو حالت دارد:

بدون وارد کردن IP مقصد:

ارتباط سرور ابری با اینترنت به طور کامل قطع می‌شود و هیچ ترافیکی از طریق SNAT ارسال نمی‌شود.( خالی گذاشتن این فیلد به معنای انتخاب همه Any است.)

با وارد کردن IP مقصد:

ارتباط با همان IP مشخص برقرار نخواهد شد، اما سایر ترافیک‌های خروجی به اینترنت همچنان از طریق SNAT ارسال می‌شوند.

نکته: این امکان به شما اجازه می‌دهد کنترل دقیق بر دسترسی به اینترنت و مسیر ترافیک داشته باشید و محدودیت‌ها را تنها برای IP های مشخص اعمال کنید.

تنظیمات بیشتر

موارد مربوط به «تنظیمات بیشتر» را می‌توانید در ادامه بررسی کنید. وضعیت:

وضعیت فعال یا غیرفعال بودن قانون مورد نظر را مشخص می‌کند.

برای اعمال فوری می‌توانید بدون حذف کامل قانون، آن را غیرفعال کنید.

اولویت:

اگر یک آدرس IP بیش از یک قانون NAT داشته باشد، قانونی که اولویت بالاتری دارد ابتدا اعمال می‌شود.

عدد کمتر به معنای اولویت بالاتر است؛ یعنی هرچه عدد اولویت کوچک‌تر باشد، قانون زودتر و برتر اجرا می‌شود.

تطبیق با فایروال

این تنظیم مشخص می‌کند که قانون NO SNAT چگونه با فایروال هماهنگ شود:

تطبیق با فایروال در قوانین NAT

در هنگام ایجاد قانون NAT، باید مشخص کنید که قانون با کدام IP بررسی شود. گزینه‌ها به شرح زیر هستند:

1 . آدرس IP داخلی

در این حالت، NAT تنها زمانی اعمال می‌شود که ترافیک به IP داخلی سرور ابری برسد.

برای عملکرد صحیح، لازم است قوانین فایروال روی همان IP داخلی تنظیم شده باشند.

  1. آدرس IP بیرونی

در این حالت، NAT روی ترافیک ورودی به IP عمومی خریداری‌شده اعمال می‌شود.

قوانین فایروال باید بر اساس همان IP عمومی پیکربندی شوند تا ترافیک اینترنت به درستی به سرور داخلی هدایت شود.

  1. نادیده گرفتن فایروال

با انتخاب این گزینه، NAT بدون بررسی یا محدودیت فایروال به‌طور خودکار اعمال می‌شود.

حالت پنجم ایجاد قانون REFLEXIVE

Reflexive NAT نوعی NAT دوطرفه خودکار است:

REFLEXIVE NAT به حالتی گفته می‌شود که ترافیک رفت و برگشت بین IP داخلی و IP عمومی به صورت نظیر‌به‌نظیر (NAT 1:1) ترجمه می‌شود.

به عبارت دیگر، یک IP عمومی به‌طور کامل به یک IP خصوصی ترجمه می‌شود.

نکته: با استفاده از این نوع NAT، نیازی به تعریف قوانین جداگانه SNAT و DNAT برای هر پورت یا مسیر ترافیک نیست و ارتباط دوطرفه خودکار برقرار می‌شود.

نکته: اغلب برای تست و سناریوهای کنترل‌شده استفاده می‌شود.

برای ایجاد قانون REFLEXIVE، یک نام اختیاری و توصیفی برای شناسایی و مدیریت آسان‌تر آن در فهرست قوانین NAT وارد نمایید و نوع قانون را روی REFLEXIVE تنظیم کنید.

سپس تنظیم این قانون به ترتیب زیر انجام می‌گیرد:

آدرس IP بیرونی

انتخاب آدرس IP عمومی خریداری شده که قرار است مسیر ترافیک از آن عبور کند.

آدرس IP داخلی

وارد کردن آدرس IP سرور ابری مورد نظر که ترافیک به آن هدایت خواهد شد.

نکته: با این تنظیم، ترافیک رفت و برگشت بین IP عمومی و داخلی به صورت خودکار مدیریت می‌شود و نیازی به تعریف قوانین جداگانه SNAT و DNAT برای هر پورت نیست.

تنظیمات بیشتر

موارد مربوط به «تنظیمات بیشتر» را می‌توانید در ادامه بررسی کنید. وضعیت:

وضعیت فعال یا غیرفعال بودن قانون مورد نظر را مشخص می‌کند.

برای اعمال فوری می‌توانید بدون حذف کامل قانون، آن را غیرفعال کنید.

اولویت:

اگر یک آدرس IP بیش از یک قانون NAT داشته باشد، قانونی که اولویت بالاتری دارد ابتدا اعمال می‌شود.

عدد کمتر به معنای اولویت بالاتر است؛ یعنی هرچه عدد اولویت کوچک‌تر باشد، قانون زودتر و برتر اجرا می‌شود.

تطبیق با فایروال

این تنظیم مشخص می‌کند که قانون REFLEXIVE چگونه با فایروال هماهنگ شود:

تطبیق با فایروال در قوانین NAT

در هنگام ایجاد قانون NAT، باید مشخص کنید که قانون با کدام IP بررسی شود. گزینه‌ها به شرح زیر هستند:

  1. آدرس IP داخلی

در این حالت، NAT تنها زمانی اعمال می‌شود که ترافیک به IP داخلی سرور ابری برسد.

برای عملکرد صحیح، لازم است قوانین فایروال روی همان IP داخلی تنظیم شده باشند.

  1. آدرس IP بیرونی

در این حالت، NAT روی ترافیک ورودی به IP عمومی خریداری‌شده اعمال می‌شود.

قوانین فایروال باید بر اساس همان IP عمومی پیکربندی شوند تا ترافیک اینترنت به درستی به سرور داخلی هدایت شود.

  1. نادیده گرفتن فایروال

با انتخاب این گزینه، NAT بدون بررسی یا محدودیت فایروال به‌طور خودکار اعمال می‌شود.

ابر آراد © 2026