NAT Policies: Source, Destination & U-Turn NAT

Palo Alto NGFW — PCNSE track EVE-NG — PAN-OS VM (GUI + CLI)

مقصدObjectiveObjective

ڈائنامک سورس نیٹ، ڈی ایم زیڈ سرور کے لیے ڈیسٹینیشن نیٹ، اور یو ٹرن نیٹ کنفیگر کرنا — صحیح رول آرڈر کے ساتھ۔Dynamic source NAT, DMZ server ke liye destination NAT, aur U-Turn NAT configure karna — sahi rule order ke saath.Configure dynamic source NAT, destination NAT for a DMZ server, and U-Turn NAT — with correct rule order.

آسان مثالSimple AnalogySimple Analogy

نیٹ کمپنی کی ریسپشن کی طرح ہے: ایمپلائز ریسپشن کے نمبر سے کال کرتے ہیں (سورس نیٹ)، وزیٹرز ریسپشن کے نمبر پر کال کرتے ہیں اور صحیح ڈیسک تک روٹ ہوتے ہیں (ڈیسٹینیشن نیٹ)۔NAT company ki reception ki tarah hai: employees reception ke number se call karte hain (source NAT), visitors reception ke number par call karte hain aur sahi desk tak route hote hain (destination NAT).NAT is like a company reception: employees call out with the reception's number (source NAT), visitors dial the reception number and get routed to the right desk (destination NAT).

سیٹ اپLab SetupLab Setup

پالو-02/پالو-03 کا بلڈ کنٹینیو کریں۔ ایتھرنیٹ1/2 پر وین آئی پی 203.0.113.2 ہے۔ ڈی ایم زیڈ ویب سرور 10.10.20.10 ہے۔palo-02/palo-03 ka build continue karein. ethernet1/2 par WAN IP 203.0.113.2 hai. DMZ web server 10.10.20.10 hai.Continue the palo-02/palo-03 build. WAN IP on ethernet1/2 is 203.0.113.2. DMZ web server is 10.10.20.10.

اقداماتStepsSteps

Step 1

ڈائنامک سورس نیٹ رول بنائیں: لین ٹریفک وین انٹرفیس ایڈریس کے ساتھ نکلے (پی اے ٹی)۔ اسی سے پرائیویٹ یوزرز انٹرنیٹ تک پہنچتے ہیں۔Dynamic source NAT rule banayein: LAN traffic WAN interface address ke saath nikle (PAT). Isi se private users internet tak pohonchte hain.Create the dynamic source NAT rule: LAN traffic leaves with the WAN interface address (PAT). This is what lets private users reach the internet.

set rulebase nat rules Outbound-DNAT from Trust to Untrust source any destination any service any source-translation dynamic-ip-and-port interface-address interface ethernet1/2
commit

🖱️ پالیسیز > نیٹ: ’آؤٹ باؤنڈ ڈی نیٹ‘ ایڈ کریں، فرام ٹرسٹ ٹو ان ٹرسٹ، سورس ٹرانسلیشن: ڈائنامک آئی پی اینڈ پورٹ، انٹرفیس ایڈریس ایتھرنیٹ1/2۔Policies > NAT: 'Outbound-DNAT' add karein, From Trust To Untrust, Source Translation: Dynamic IP and Port, Interface Address ethernet1/2.Policies > NAT: Add 'Outbound-DNAT', From Trust To Untrust, Source Translation: Dynamic IP and Port, Interface Address ethernet1/2.

Step 2

ڈیسٹینیشن نیٹ بنائیں: پبلک آئی پی 203.0.113.10 پر ایچ ٹی ٹی پی ڈی ایم زیڈ ویب سرور سے میپ ہو۔ اسے پالو-03 کی ان ٹرسٹ ٹو ڈی ایم زیڈ ویب سیکیورٹی رول کے ساتھ پیئر کریں۔Destination NAT banayein: public IP 203.0.113.10 par HTTP DMZ web server se map ho. Ise palo-03 ki Untrust-to-DMZ-Web security rule ke saath pair karein.Create destination NAT: the public IP 203.0.113.10 on HTTP maps to the DMZ web server. Pair it with the Untrust-to-DMZ-Web security rule from palo-03.

set rulebase nat rules Web-DestNAT from Untrust to DMZ source any destination 203.0.113.10 service service-http destination-translation translated-address 10.10.20.10
commit

🖱️ آبجیکٹس > ایڈریسز: ’پب ویب‘ (203.0.113.10) بنائیں۔ پالیسیز > نیٹ: ’ویب ڈیسٹ نیٹ‘ ایڈ کریں، ڈیسٹینیشن ایڈریس پب ویب، ڈیسٹینیشن ٹرانسلیشن 10.10.20.10۔Objects > Addresses: 'Pub-Web' (203.0.113.10) banayein. Policies > NAT: 'Web-DestNAT' add karein, Destination Address Pub-Web, Destination Translation 10.10.20.10.Objects > Addresses: create 'Pub-Web' (203.0.113.10). Policies > NAT: Add 'Web-DestNAT', Destination Address Pub-Web, Destination Translation to 10.10.20.10.

Step 3

یو ٹرن نیٹ ایڈ کریں تاکہ لین یوزرز ڈی ایم زیڈ سرور تک اس کے پبلک آئی پی سے پہنچ سکیں۔ یہ ایک ہی رول میں سورس اور ڈیسٹینیشن دونوں ٹرانسلیٹ کرتا ہے۔U-Turn NAT add karein taake LAN users DMZ server tak uske public IP se pohonch saken. Ye ek hi rule mein source aur destination dono translate karta hai.Add U-Turn NAT so LAN users can reach the DMZ server using its public IP. It translates both source and destination in one rule.

set rulebase nat rules Web-Uturn from Trust to Trust source 192.168.10.0/24 destination 203.0.113.10 service service-http source-translation dynamic-ip-and-port interface-address interface ethernet1/1 destination-translation translated-address 10.10.20.10
commit

🖱️ پالیسیز > نیٹ: ’ویب یو ٹرن‘ ایڈ کریں، فرام ٹرسٹ ٹو ٹرسٹ (سیم زون)، سورس ٹرانسلیشن اور ڈیسٹینیشن ٹرانسلیشن دونوں سیٹ۔Policies > NAT: 'Web-Uturn' add karein, From Trust To Trust (same zone), Source Translation aur Destination Translation dono set.Policies > NAT: Add 'Web-Uturn', From Trust To Trust (same zone), Source Translation + Destination Translation both set.

Step 4

اصل ٹریفک سے پہلے نیٹ پالیسی میچ سے نیٹ میچنگ ٹیسٹ کریں — کنفرم کریں کہ فلو کون سی رول ہٹ کرے گا۔Asal traffic se pehle nat-policy-match se NAT matching test karein — confirm karein ke flow kaun si rule hit karega.Test NAT matching with nat-policy-match before real traffic — confirm which rule a flow will hit.

test nat-policy-match source 192.168.10.50 destination 8.8.8.8 protocol 6 destination-port 443 from Trust to Untrust
commit

Step 5

فائنل رول آرڈر کنفرم کریں: ویب ڈیسٹ نیٹ اور ویب یو ٹرن (اسپیسفک) آؤٹ باؤنڈ ڈی نیٹ (جنرل) کے اوپر۔ اسپیسفک ہمیشہ پہلے۔Final rule order confirm karein: Web-DestNAT aur Web-Uturn (specific) Outbound-DNAT (general) ke upar. Specific hamesha pehle.Confirm final rule order: Web-DestNAT and Web-Uturn (specific) above Outbound-DNAT (general). Specific always goes first.

show running nat-policy

تصدیقVerifyVerify

ایک لین ہوسٹ انٹرنیٹ تک پہنچتا ہے (سورس میں وین آئی پی)، ایک آؤٹ سائیڈ ہوسٹ 203.0.113.10 سے ڈی ایم زیڈ ویب سرور تک پہنچتا ہے، اور ایک لین ہوسٹ اسی پبلک آئی پی سے (یو ٹرن) پہنچتا ہے۔Ek LAN host internet tak pohonchta hai (source mein WAN IP), ek outside host 203.0.113.10 se DMZ web server tak pohonchta hai, aur ek LAN host usi public IP se (U-Turn) pohonchta hai.A LAN host reaches the internet (source shows WAN IP), an outside host reaches the DMZ web server via 203.0.113.10, and a LAN host reaches it via the same public IP (U-Turn).

test nat-policy-match source 192.168.10.50 destination 203.0.113.10 protocol 6 destination-port 80 from Trust to Trust
show running nat-policy

خرابی دور کرناTroubleshootingTroubleshooting

⚠️ انٹرنل یوزرز ڈی ایم زیڈ سرور تک اس کے پبلک آئی پی سے نہیں پہنچ سکتے۔Internal users DMZ server tak uske public IP se nahi pohonch sakte.Internal users cannot reach the DMZ server via its public IP.

✅ یو ٹرن نیٹ مسنگ ہے یا غلط آرڈر میں۔ ٹرسٹ ٹو ٹرسٹ نیٹ رول ایڈ کریں جس میں سورس اور ڈیسٹینیشن ٹرانسلیشن دونوں ہوں، براڈ آؤٹ باؤنڈ رول کے اوپر۔U-Turn NAT missing hai ya galat order mein. Trust-to-Trust NAT rule add karein jismein source aur destination translation dono hon, broad outbound rule ke upar.U-Turn NAT is missing or mis-ordered. Add a Trust-to-Trust NAT rule with both source and destination translation, above the broad outbound rule.

⚠️ ڈیسٹینیشن نیٹ رول موجود ہے لیکن سرور باہر سے پھر بھی ان ریچیبل ہے۔Destination NAT rule maujood hai lekin server bahar se phir bhi unreachable hai.Destination NAT rule exists but the server is still unreachable from outside.

✅ پیئرڈ سیکیورٹی پالیسی چیک کریں: نیٹ خود ٹریفک الاؤ نہیں کرتا۔ ایک سیکیورٹی رول کو ٹرانسلیٹڈ ڈیسٹینیشن تک فلو پرمٹ کرنا چاہیے، اور اپ اسٹریم روٹر کو پبلک آئی پی فائر وال تک روٹ کرنا چاہیے۔Paired security policy check karein: NAT khud traffic allow nahi karta. Ek security rule ko translated destination tak flow permit karna chahiye, aur upstream router ko public IP firewall tak route karna chahiye.Check the paired security policy: NAT does not allow traffic by itself. A security rule must permit the flow to the translated destination, and the upstream router must route the public IP to the firewall.

انٹرویو سوالاتInterview Q&AInterview Q&A

❓ سورس، ڈیسٹینیشن اور یو ٹرن نیٹ سمجھائیں۔Source, destination aur U-Turn NAT samjhayein.Explain source, destination, and U-Turn NAT.

ڈائنامک سورس نیٹ کئی انٹرنل آئی پیز کو ایک پبلک آئی پی میں ٹرانسلیٹ کرتا ہے (اوور لوڈ)۔ ڈیسٹینیشن نیٹ پبلک آئی پی/پورٹ کو انٹرنل سرور میں ٹرانسلیٹ کرتا ہے۔ یو ٹرن نیٹ انٹرنل یوزرز کو انٹرنل سرور تک اس کے پبلک آئی پی سے پہنچاتا ہے۔Dynamic source NAT kai internal IPs ko ek public IP mein translate karta hai (overload). Destination NAT public IP/port ko internal server mein translate karta hai. U-Turn NAT internal users ko internal server tak uske public IP se pohonchata hai.Dynamic source NAT translates many internal IPs to one public IP (overload). Destination NAT translates a public IP/port to an internal server. U-Turn NAT handles internal users reaching an internal server via its public IP.

❓ Palo Alto firewall پر NAT rules کیسے evaluate ہوتی ہیں؟Palo Alto firewall par NAT rules kaise evaluate hoti hain?How are NAT rules evaluated on a Palo Alto firewall?

نیٹ رولز ٹاپ سے باٹم ایویلوایٹ ہوتی ہیں، پہلی میچ جیتتی ہے۔ سب سے اسپیسفک (اسٹیٹک/ڈیسٹینیشن) رولز ٹاپ پر رکھیں اور براڈ ڈائنامک سورس نیٹ رول نیچے۔NAT rules top se bottom evaluate hoti hain, pehli match jeetti hai. Sab se specific (static/destination) rules top par rakhein aur broad dynamic source NAT rule neeche.NAT rules are evaluated top to bottom, first match wins. Put the most specific (static/destination) rules at the top and the broad dynamic source NAT rule lower.