NAT技术概述与应用
产生背景与优点
随着IPv4地址枯竭问题日益突出,NAT(网络地址转换)技术作为一种过渡方案被广泛应用。NAT通过地址重用方法缓解IP地址短缺压力,具备以下优点:
- 内部网络可使用私网地址,外部访问时转换为公网地址
- 多个私网用户可共用一个公网IP地址(PAT方式)
- 不同内部服务器可映射到同一公网地址,隐藏真实IP
- 方便网络管理,通过映射表调整即可实现服务器迁移
NAT技术实现
基本概念
- NAT设备:连接内外网的边缘设备
- NAT规则:进行地址转换的配置
- NAT地址:用于转换的公网IP地址
- NAT表项:记录映射关系的表项
- Easy IP功能:使用设备接口IP作为NAT地址
基本原理
NAT设备将内部网络访问外部网络时的源IP地址替换为合法公网地址,并记录转换关系;返回报文时再恢复为原始IP地址。
NAT实现方式
- 静态方式:公网IP与私网IP一一对应,适用于固定访问需求环境
- NO-PAT方式:一对一转换,仅转换IP地址,未实现地址复用(不常用)
- PAT方式:多对一转换,通过"IP地址+端口号"实现地址复用(主要形式)
- NAT Server方式:静态配置公网地址与私网地址映射,支持反向转换
- Easy IP方式:使用接口IP作为转换地址,适用于小型局域网
- NAT hairpin:内网用户通过NAT地址互访,支持P2P和C/S两种模式
NAT ALG机制
- 解决应用层协议报文载荷中的地址信息无法转换的问题
- 可处理DNS、FTP、H.323等协议
- 关键概念:
- 会话:记录传输层报文交互信息
- 动态通道:基于地址信息建立的传输通道
- 典型处理:
- FTP协议:主动/被动模式下ALG处理机制
- DNS协议:将DNS响应报文中公网地址转换为私网地址
- ICMP协议:避免私网地址泄漏
- DNS Mapping方式:通过指定域名与服务器配置的映射关系,精确匹配内部服务器
高级特性
- 端口复用:一个NAT地址支持超过65000个端口数量,节省公网IP
- 多VPN实例:不同VPN内使用相同私网地址的用户可同时访问公网
- 多实例NO-PAT、PAT、NAT Server、Easy IP、DNS Mapping均增加VPN识别
典型组网应用
- 私网主机访问公网服务器:通过NAT转换规则实现
- 公网主机访问私网服务器:配置NAT Server实现反向转换
- 私网主机通过域名访问私网服务器:利用DNS Mapping技术
- 不同VPN主机使用相同私网地址访问公网:NAT多实例实现地址重叠访问
参考文献
- RFC 1631:The IP Network Address Translator (NAT)
- RFC 2663:IP Network Address Translator (NAT) Terminology and Considerations
- RFC 2993:Architectural Implications of NAT
- RFC 3022:Traditional IP Network Address Translator (Traditional NAT)
- RFC 3027:Protocol Complications with the IP Network Address Translator