Network Address Translation schreibt Adressfelder und häufig Transportports um, wenn Pakete ein übersetzendes Gerät durchqueren. Sie wird verbreitet eingesetzt, um privat adressierte IPv4-Netzwerke über eine kleinere Menge extern routbarer Adressen zu verbinden.
Subnetting · Lektion 6
NAT
Lerne, wie Quell-, Ziel- und Portübersetzung IPv4-Datenströme und Verbindungszustand verändern.
Quellübersetzung
Source NAT ersetzt die Quelladresse eines Pakets, wenn es ein Netzwerk verlässt. Many-to-one-Installationen übersetzen zusätzlich Quellports, damit mehrere interne Datenströme eine externe Adresse gemeinsam verwenden können. Diese portbezogene Form wird häufig NAPT, PAT oder – bei veränderlicher externer Adresse – Masquerading genannt.
Der Übersetzer verfolgt Zuordnungen, damit Antwortpakete zum ursprünglichen internen Endpunkt zurückübersetzt werden können. Er leitet normalerweise denselben Transportdatenstrom weiter und muss keine getrennte Proxyverbindung öffnen, wie es ein Anwendungsproxy tun würde.
Was verändert Source NAT an einem ausgehenden Paket?
Zielübersetzung
Destination NAT schreibt Zieladresse oder -port um, gewöhnlich um einen internen Dienst über einen externen Endpunkt zu veröffentlichen. Eine Portweiterleitungsregel kann einen externen TCP-Port einer anderen internen Adresse und einem anderen Port zuordnen. Rückverkehr benötigt eine konsistente Rückübersetzung.
Welche NAT-Form implementiert gewöhnlich eine eingehende Portweiterleitung?
NAT und Firewallrichtlinie
NAT ist keine Firewall. Ein zustandsbehafteter Übersetzer besitzt möglicherweise keine Zuordnung für unaufgeforderten eingehenden Datenverkehr, doch ausdrückliche Weiterleitung, Zielübersetzung, Filterung und Anwendungsoffenlegung bestimmen die Erreichbarkeit. Sicherheitsrichtlinien sollten durch Firewallregeln, Dienste mit geringstmöglichen Berechtigungen und Ende-zu-Ende-Kontrollen ausgedrückt und auditiert werden, statt sie aus Adressumschreibung abzuleiten.
Warum sollte NAT nicht für sich allein als Sicherheitsrichtlinie behandelt werden?
Betriebliche Folgen
NAT kann Adress- und Portzuordnungen erschöpfen, Peer-to-Peer-Protokolle erschweren, ursprüngliche Quellen vor Anwendungen verbergen und Sonderbehandlung für Protokolle erfordern, die Adressen einbetten. Protokolle müssen Zeitstempel und Details der Übersetzungszuordnung bewahren, wenn Datenströme zurückverfolgt werden sollen.
Unter Linux werden aktuelle Richtlinien gewöhnlich mit nftables und Connection Tracking konfiguriert. Untersuche vor Änderungen den tatsächlichen Regelsatz:
$ sudo nft list ruleset
$ sudo conntrack -L
Der zweite Befehl erfordert Conntrack-Werkzeuge und erhöhte Berechtigungen. Änderungen am Regelsatz können den Fernzugriff trennen; verwende deshalb Konsolenwiederherstellung, atomare Konfiguration, Validierung und Rücknahme.
Welche Belege sind nötig, um einen Datenstrom mit gemeinsam genutzter Adresse zu einem internen Client zurückzuverfolgen?
Lektion abgeschlossen
Sie haben NAT abgeschlossen
Du kannst Adressübersetzung nun von Routing, Proxying und Firewallrichtlinien unterscheiden.
Erkenne Quellübersetzung bei ausgehenden Datenströmen.
Erkenne Zielübersetzung bei veröffentlichten Diensten.
Verstehe, wie Portzuordnungen die gemeinsame Nutzung von Adressen ermöglichen.
Wende ausdrückliche Filterung an, statt NAT als Sicherheit zu behandeln.
Bewahre bei Änderungen Zuordnungsbelege und Wiederherstellungszugang.
Lernfortschritt speichern
Erstellen Sie ein kostenloses Konto, um diese Lektion zu speichern und auf jedem Gerät weiterzulernen.
Kostenloses Konto erstellen