# Verificador de alcance de NAT do Check Point

> Por que um NAT aparentemente correto não entrega nada. Calcula se algo vai responder ARP pelo endereço traduzido, que costuma ser onde o tráfego some.

- Tool: https://ronutz.com/pt-BR/tools/checkpoint-nat-proxy-arp
- Family: Segurança e WAF

---

## O que esta ferramenta faz

Ela responde uma pergunta: o tráfego destinado ao endereço traduzido vai de fato alcançar o gateway? Não se a política permite — se o pacote chega.

Essa distinção importa porque a falha usual está uma camada abaixo da base de regras. Se o endereço traduzido fica dentro de uma sub-rede à qual o gateway está diretamente conectado, algum dispositivo vai fazer ARP por ele, e se o gateway não responder, nada é enviado.

## A regra

O **NAT automático** acrescenta a entrada de proxy ARP sozinho na instalação de política, desde que *Automatic ARP configuration* esteja habilitado em Global Properties.

O **NAT manual não.** Nunca fez. O administrador cria a entrada.

**Nenhum dos dois importa** se o endereço traduzido não está numa sub-rede conectada. Nesse caso ninguém no segmento fará ARP por ele, e algo acima precisa roteá-lo — proxy ARP é o lugar errado para procurar.

## A assinatura do diagnóstico

Um NAT estático manual sobre um endereço na própria sub-rede do gateway, sem entrada de proxy ARP, produz um silêncio muito particular. A política instala limpa. A base de regras parece certa. O servidor está saudável.

E não há **nada nos logs do firewall** — nem drop, nem reject. Nada chegou para ser registrado. Uma captura na interface externa mostra requisições ARP sem resposta.

## Um caso que torna "use NAT automático" insuficiente

O NAT automático também não cria nada se *Automatic ARP configuration* estiver desligado em Global Properties. A ferramenta trata essa combinação exatamente como trata uma regra manual, porque o resultado é idêntico.

Se você acrescentar entradas à mão junto das automáticas, *Merge manual proxy ARP configuration* precisa estar habilitado ou elas não coexistirão.

## O que isto deliberadamente não faz

**Não ordena a base de regras de NAT.** Fontes publicadas se contradizem sobre se as regras manuais são avaliadas antes ou depois das automáticas — um guia diz manuais primeiro, outro diz que as camadas automáticas vêm antes — e o próprio guia de administração do Check Point descreve os dois tipos como aplicados de formas diferentes sem resolver a ordem.

Ordená-las significaria escolher um lado e apresentar um palpite como cálculo. O comportamento de proxy ARP é descrito de forma consistente em todo lugar, então é isso que esta ferramenta responde.

## Limites honestos

Uma interface por vez; um gateway com várias interfaces voltadas ao mesmo tráfego é questão de topologia que isto não modela. Apenas IPv4. E ela raciocina sobre alcance na camada 2, não sobre se a política de acesso permite a conexão depois que ela chega.

## Standards and references

- [Check Point Security Management Administration Guide: Automatic and Manual NAT Rules](https://sc1.checkpoint.com/documents/R80.30/WebAdminGuides/EN/CP_R80.30_SecurityManagement_AdminGuide/94349.htm) - how automatic rules are generated for static and hide NAT, and that automatic and manual rules are enforced differently
- [Check Point CheckMates: proxy ARP behaviour for automatic NAT at policy install](https://community.checkpoint.com/t5/General-Topics/Proxy-arp-issue-automatic-NAT-rule/td-p/261369) - automatic static NAT adds the proxy ARP during policy install; the Global Properties settings that govern it
- [WWT: complete guide to Check Point Network Address Translation](https://www.wwt.com/blog/complete-guide-to-check-point-network-address-translation) - manual NAT rules do not generate supporting ARP entries, so the administrator must create them

## Related reading

- [NAT do Check Point que não registra nada: proxy ARP e a falha uma camada abaixo](https://ronutz.com/pt-BR/learn/checkpoint-nat-proxy-arp-and-the-silent-black-hole.md): Um NAT estático manual sobre um endereço na própria sub-rede do gateway instala limpo, parece correto e não entrega nada. Não há drop nos logs porque nada chegou para ser registrado. A resposta está na camada 2, e o NAT automático cuida disso enquanto o manual nunca cuidou.
- [NAT na Check Point: automático contra manual, hide contra estático, e o proxy ARP](https://ronutz.com/pt-BR/learn/checkpoint-advanced-policy-and-nat.md): A Check Point consegue gerar regras de NAT a partir das propriedades do próprio objeto, ou deixar você escrevê-las, e os dois se comportam de formas que importam. A falha mais comum de NAT manual não tem nada a ver com a regra: o gateway não está respondendo ARP por um endereço para o qual está traduzindo.
