В вашей локальной сети используются частные (приватные) IP-адреса. Эти адреса не маршрутизируются в глобальном интернете. Чтобы ваши внутренние серверы и компьютеры могли выходить во внешнюю сеть и принимать входящие подключения, необходим механизм преобразования адресов — NAT (Network Address Translation).
Есть два ключевых типа NAT, которые вам понадобятся:
-
SNAT (Source NAT — Преобразование Исходного Адреса)
Правило, которое подменяет исходный приватный IP-адрес вашего внутреннего устройства на публичный (внешний) IP-адрес шлюза при выходе в интернет. -
DNAT (Destination NAT — Преобразование Адреса Назначения)
Правило, которое перенаправляет входящее подключение из Интернета на определенный публичный IP-адрес и порт шлюза на приватный IP-адрес и порт вашего внутреннего сервера.
Определение вашего публичного IP-адреса
Для выхода из локальной сети в интернет нужно настроить SNAT. Первым делом нам нужно посмотреть диапазон внешних IP-адресов, который нам доступен.
- Нажмите на кнопку Меню. Выберите раздел Datacenters.
2. Нажмите Virtual Data Center.
3. Перейдите во вкладку Edge слева. Здесь показываются только Edge, которые привязаны к выбранному VDC.
4. Во вкладке Edges нажмите IP allocations.
Вы увидите нужную информацию в окне Sub-Allocate IP Pools.
Запомните выделенный IP-адрес (в нашем примере это 45.134.127.29), он понадобится для создания правил NAT и Firewall.

Как создать правило SNAT
Правило SNAT автоматически подменяет приватный IP-адрес вашей виртуальной машины на публичный IP-адрес шлюза (Edge Gateway), когда трафик направляется во внешнюю сеть. Это касается как выхода в интернет, так и связи с сетями других организаций внутри платформы.
Для вашего удобства система сразу после создания организации автоматически настраивает и активирует базовое SNAT-правило. Его цель — моментально предоставить всем виртуальным машинам в вашем VDC доступ в интернет без необходимости ручной конфигурации.
Чтобы создать SNAT правило:
- Нажмите Services.

2. В появившемся окне настроек Edge Gateway выберите вкладку NAT и нажмите + SNAT RULE.
3. Вы увидите перед собой новое окно Add SNAT Rule.
4. В этом окне заполните поля:
Applied On
Выберите внешнюю сеть (интерфейс, смотрящий в интернет). В нашем примере это 410_Internet.
Original Source IP/Range
Укажите внутренний диапазон адресов, который должен выходить в интернет. Например, 192.168.1.0/24 (это все адреса вашей созданной внутренней сети организации).
Translated Source IP/Range
Укажите внешний адрес, через который будет осуществляться выход в интернет. Нажмите Select, чтобы выбрать доступный внешний IP-адрес (тот, что мы запомнили ранее — 45.134.127.29).

Description
Укажите понятное описание правила (например, «Выход в интернет для всей внутренней сети»).
Enabled
Оставьте переключатель во включенном положении (Yes).
Enable logging
Включите для логирования событий, если это необходимо для аудита или отладки.
5. Нажмите KEEP для добавления правила в список.
Как создать правило DNAT
Правило DNAT нужно, чтобы предоставлять доступ из интернета к своим внутренним сервисам (веб-сервер, RDP, SSH и т.д.).
Чтобы создать DNAT правило:
- Во вкладке NAT нажмите + DNAT RULE.
Откроется новое окно Add DNAT Rule.

2. В этом окне заполните поля:
Applied On
Выберите ту же внешнюю сеть (в примере 410_Internet).
Original IP/Range
Укажите внешний публичный IP-адрес из Sub-Allocate IP Pools, на который будут поступать запросы из интернета (например, тот же 45.134.127.29). Нажмите SELECT для выбора.
Protocol
Выберите протокол (TCP, UDP, ICMP) или Any (все).
Original Port
Укажите порт на публичном IP-адресе, который будет пробрасываться внутрь вашей сети из сети интернет. Например, 3389 для RDP или any для всех портов (используется редко).
Translated IP/Range
Укажите внутренний IP-адрес вашей виртуальной машины или сервера, на который нужно перенаправить трафик. Например, 192.168.1.3.
Translated Port
Укажите порт на внутреннем сервере. Обычно совпадает с Original Port , но может быть и другим (например, перенаправление внешнего порта 8080 на внутренний 80).
Description
Укажите понятное описание правила (например, «Доступ к Веб-серверу CRM»).
Enabled
Оставьте переключатель во включенном положении (Yes).
Enable logging
Включите для логирования событий, если это необходимо для аудита или отладки.
3. Нажмите KEEP для создания правила. Вы можете создавать столько правил, сколько вам необходимо (до 2000).
После добавления всех необходимых правил SNAT и DNAT обязательно нажмите кнопку Save Changes в правом нижнем углу окна настроек Edge Gateway. Без этого ваши настройки не применятся!
После сохранения изменений правила вступят в силу, и вы сможете проверить доступ в интернет с внутренних машин (работа SNAT) и доступ к вашему сервису извне (работа DNAT). Не забудьте, что для DNAT также могут потребоваться соответствующие правила на брандмауэре (Firewall), разрешающие входящий трафик на указанные порты.





