Преобразование сетевых адресов изменяет поля адресов, а часто и транспортные порты, когда пакеты проходят через выполняющее преобразование устройство. NAT широко применяется, чтобы подключать сети IPv4 с частной адресацией через меньший набор внешних маршрутизируемых адресов.
Подсети · Урок 6
NAT
Узнайте, как преобразование адресов источника, назначения и портов изменяет потоки IPv4 и состояние соединений.
Преобразование источника
Source NAT заменяет адрес источника исходящего из сети пакета. В схемах «многие к одному» также преобразуются порты источника, чтобы несколько внутренних потоков могли совместно использовать один внешний адрес. Такая учитывающая порты форма часто называется NAPT, PAT или маскарадингом, если внешний адрес способен изменяться.
Преобразователь отслеживает сопоставления, чтобы ответные пакеты можно было переписать обратно для исходной внутренней конечной точки. Обычно он пересылает тот же транспортный поток и не обязан открывать отдельное прокси-соединение, как это делал бы прокси уровня приложений.
Что source NAT изменяет в исходящем пакете?
Преобразование назначения
Destination NAT переписывает адрес или порт назначения — обычно для публикации внутренней службы через внешнюю конечную точку. Правило перенаправления порта может сопоставить внешний порт TCP с другим внутренним адресом и портом. Для обратного трафика требуется согласованное обратное преобразование.
Какая форма NAT обычно реализует перенаправление входящего порта?
NAT и политика межсетевого экрана
NAT — не межсетевой экран. У преобразователя с отслеживанием состояния может не быть сопоставления для незапрошенного входящего трафика, но доступность определяют явная пересылка, преобразование назначения, фильтрация и публикация приложений. Политику безопасности следует задавать и проверять с помощью правил межсетевого экрана, служб с минимальными привилегиями и сквозных средств защиты, а не выводить из самого факта изменения адресов.
Почему NAT сам по себе нельзя считать политикой безопасности?
Эксплуатационные последствия
NAT может исчерпать сопоставления адресов и портов, усложнить одноранговые протоколы, скрыть от приложений исходные адреса и потребовать особой обработки протоколов, встраивающих адреса в данные. Если потоки необходимо отслеживать, журналы должны сохранять временные метки преобразований и сведения о сопоставлениях.
В Linux современные политики обычно настраиваются с помощью nftables и отслеживания соединений. Перед изменениями проверьте фактический набор правил:
$ sudo nft list ruleset
$ sudo conntrack -L
Для второй команды нужны инструменты conntrack и соответствующие привилегии. Изменение набора правил может оборвать удалённый доступ, поэтому предусмотрите восстановление через консоль, атомарное применение конфигурации, проверку и откат.
Какие данные нужны, чтобы связать поток через общий адрес с внутренним клиентом?
Урок завершён
Вы завершили NAT
Теперь вы можете отличать преобразование адресов от маршрутизации, проксирования и политики межсетевого экрана.
Распознавайте преобразование источника в исходящих потоках.
Распознавайте преобразование назначения при публикации служб.
Понимайте, как сопоставления портов позволяют совместно использовать адрес.
Применяйте явную фильтрацию, а не считайте NAT средством безопасности.
При изменениях сохраняйте данные сопоставлений и доступ для восстановления.
Сохраните прогресс
Создайте бесплатный аккаунт, чтобы сохранить этот урок и продолжить на любом устройстве.
Создать бесплатный аккаунт