网络安全——网络地址转换及其应用

📅 2026/8/17 19:13:26
网络安全——网络地址转换及其应用
网络地址转换及其应用1、NAT1.1、NAT的基本概念1.1.1、基本NAT1.1.2、网络地址端口转换1.2、NAT的配置方式1.3、应用NAT时的专业术语2、静态NAT的配置3、动态NAT的配置4、网络地址端口转换配置网络地址转换NAT技术是指将一组IP地址映射到另一组IP地址的一种技术。一般是将私有IP地址转换为公有IP地址来实现访问公网的目的。通过地址转换的方式不仅可以有效缓解IP地址不足的问题更为重要的是可提高内网的安全性。1、NATNAT是将IP数据包头中的IP地址转换为另一个IP地址的过程。NAT技术涉及私有地址和公有地址两个基本概念。私有地址是指互联网地址分配机构指定的可以在不同的内部网中重复使用的IP地址而在互联网中包含这些地址的IP报文将被路由器丢弃即私有地址不能在互联网上进行路由。私有地址包括一个A类地址10.0.0.0/8, 16个B类地址172.16.0.0/16172.30.0.0/16, 256个C类地址192.168.0.0/16192.168.255.0/16。公有地址是指除私有地址以外的其他IP地址也称为公网IP地址它们可以在互联网上进行路由。1.1、NAT的基本概念随着互联网的应用普及其上使用的公网IP地址越来越紧缺各单位分配到的IP地址资源越来越有限IP地址资源已经枯竭。为了解决这个问题出现了多种解决方案而解决此问题的一个有效方法就是在路由器上实行不同种类的网络地址转换NAT​。NAT可分为基本NAT和网络地址端口转换NAPT两大类。1.1.1、基本NAT基本NAT允许具有私有IP地址的内部网络访问互联网而且用户不需要为其网络中的每一台机器取得注册的IP地址。NAT技术主要有如下两个用途一是进行内网和外网之间的地址转换二是提供内网的安全性。在实际应用中NAT主要用于实现私有网络访问公共网络的功能。由于私有地址可以在不同的网络内部重复使用这在很大程度上可以缓解IP地址短缺的问题。然而使用私有IP地址的主机不能直接与互联网通信而必须将IP报文中的私有地址转换成公有地址才能与互联网通信。通过NAT进行私有地址和公有地址的相互转换就可以实现使用私有地址的主机与互联网的通信。使用NAT之后一个单位只需使用少量的公有地址而大量使用私有地址。通常使用路由器来实现网络地址转换的功能。NAT技术多用于内网的安全构成基于NAT的混合型防火墙系统。目前防火墙技术多在网络层IP地址过滤和应用层代理服务器实现。IP包过滤技术仅根据源地址和目的地址来进行判断而IP地址很容易被窃取因此攻击者很容易伪造和篡改地址。代理服务器技术对传输的每一个IP报文均要经过代理主机转发使得应用层的处理任务较重。把NAT技术集成在防火墙系统内对进出内网的IP包的源地址和目的地址进行转换这样外网所接收到的数据包中的IP地址已经被网关改写过外网中的用户看到的只是一个虚拟的主机因此难以了解和掌握与之通信的内网主机的真实IP地址。另外由于NAT可以利用路由器或软件实现因此与其他安全措施相比NAT技术实现较为简便属于一种底层的功能对网络运行的影响较小。当然使用NAT也带来了一些不足。例如NAT会影响交换性能。因为转换每一个包头中的IP地址都要花费一定时间即增加了交换延时。将NAT用于实现网络安全其不足之处是内网主机数目不能太多否则由于要维护一个过大的地址对应链表数据结构会使转换效率下降。解决的方法是采用“八二原则”​当网络负载过高时引入“公平队列”排队算法。1.1.2、网络地址端口转换网络地址端口转换NAPT是NAT的一种变形它允许多个内部IP地址映射到同一个公有IP地址上也称为多对一地址转换或地址复用。NAPT同时映射IP地址和端口号来自不同内部地址的数据包的源地址可以映射到同一个外部地址但它们的端口号被转换为该地址的不同端口号因而仍然能够共享该地址。外网进入的数据包根据对应关系进行转换。这样做的优点是隐藏了内部网络的IP地址配置节省了资源。1.2、NAT的配置方式NAT是为解决IP地址紧缺问题而提出的通过NAT可以提高IP地址的利用率。一般说来NAT有静态NAT、动态NAT和NAT超载3种配置方式。静态NAT。在静态NAT中内部网络中的每个主机都被映射为外部网络中的某个合法地址。如果内部网络有E-mail服务器或者FTP服务器等可为外部用户提供服务这些服务器的IP地址就必须采用静态地址转换以便外部用户访问这些服务器。动态NAT。动态NAT首先要定义合法地址池然后采用动态分配的方法映射到内部网络。动态NAT是动态一对一的映射。NAT超载。NAT超载是把内部地址映射到外部网络IP地址的不同端口上从而实现多对一的映射。NAT超载是使用最多的一种地址转换方式也称为端口地址转换Port Address Translation, PAT或者网络地址端口转换Network Address Port Translation, NAPT​。其工作原理是当多个用户同时使用一个IP地址时路由器利用上层的TCP或UDP端口号等来唯一地标识某台计算机。由于路由器通常部署在网络的边界具有NAT功能的设备大多安装在网络的边缘上。当网络内的计算机要访问本网络内的服务器时直接使用私有IP地址即可当访问外部服务器时数据包被转发给路由器路由器执行NAT操作把内部的私有地址转换成外部的、可路由的公有IP地址后再转发出去。同时当外部的计算机想访问这个网络内部的服务器时它们先访问这个网络的公有IP地址当数据流量被发送到路由器时路由器查询内部定义的静态转换条目把对公有IP地址的访问转换成对内部私有IP地址的访问。1.3、应用NAT时的专业术语应用NAT技术配置网络时常用到如下几个专业术语。内部本地地址即内部网络主机使用的IP地址。这些地址不需要向网络信息中心NIC或互联网服务提供商ISP申请一般使用私有IP地址。内部全局地址即内部网络使用的公有IP地址。这些地址是向NIC或ISP申请后取得的公有IP地址。内部全局地址是指当使用私有IP地址的主机要与互联网通信时网络地址转换时使用的IP地址。外部本地地址即外部网络主机使用的IP地址。这些地址是公有IP地址但是可以在内部网络中进行路由它们对内部网络是可见的。外部全局地址即外部网络主机使用的IP地址。这些地址是公有IP地址但是这些IP地址在内部网络中是不可见的。2、静态NAT的配置静态NAT将一个特定的内部本地地址静态地映射到一个内部全局地址。这意味着在静态NAT中每一个被映射的内部本地地址一定对应着一个固定且唯一的内部全局地址。这种方式不但可以让内网设备访问外网而且可以让外网直接访问内网设备。常用的静态NAT配置命令如表所示。例如在图所示的网络拓扑结构中内部网络中有WWW、FTP和Mail 3台服务器它们使用的都是内部私有IP地址希望通过静态地址转换配置使互联网上的主机能访问这3台服务器。这3台服务器使用的内部全局地址分别为222.56.127.162、222.56.127.163和222.56.127.164对应的内部私有IP地址分别为192.168.0.2、192.168.0.3和192.168.0.4。路由器Router的E0口的IP地址为192.168.0.1, S0口的IP地址为222.56.127.161。在路由器Router中设置静态NAT其配置命令及配置过程如下3、动态NAT的配置动态NAT又称为动态地址翻译它是将内部本地地址与内部全局地址做一对一的替换。内部全局地址以地址池的形式供选择内部本地地址只要符合访问外网的条件在做地址转换时就从地址池中动态地选取最小的还没有被分配的内部全局地址来替换其转换过程如下根据可用的内部全局地址范围建立地址池。利用访问控制列表ACL​定义允许访问外网的内部地址范围。定义内部本地地址与内部全局地址池之间的转换关系。定义内网端口和外网端口。常用的动态NAT配置命令如表所示。例如某单位只申请到一个合法IP地址即路由器fa0/0接口的IP地址192.168.3.240此时要使全单位的计算机都可以访问互联网。Web服务器地址为192.168.2.2子网掩码为255.255.255.0网关为192.168.2.220, DNS是211.98.72.8。外部的一台计算机IP地址为192.168.3.3子网掩码为255.255.255.0网关为192.168.3.1, DNS是211.98.72.8。动态NAT配置示例的网络拓扑结构如图所示其组网配置步骤如下。第1步对路由器R1进行基本配置。第2步对路由器R1进行配置指定对外接口。第3步对路由器R1进行配置指定对内接口。第4步对路由器R1进行配置创建地址池。第5步对路由器R1进行配置允许被NAT。第6步对路由器R1进行配置关联允许被NAT的列表和地址池。在实际的网络组建配置过程中若单位不对外提供Web等服务选择的网络接入方式可以是动态IP接入即宽带拨号等方式这种方式比使用固定IP接入的费用低​也就是路由器的对外接口使用DHCP动态获取公网IP地址由于获得的这个IP地址不固定故无法创建地址池。这时可以把第4步和第6步合成一步即将上述配置的第4步省略把第6步的配置内容更换如下若内网需对外提供Web服务则可在路由器R1上配置端口映射配置内容如下4、网络地址端口转换配置网络地址端口转换NPAT或简称为端口地址转换PAT可用于地址伪装它可以让多个内网设备使用一个IP地址同时访问外网。NPAT的转换配置步骤如下利用ACL定义允许访问外网的内部IP地址范围。为外网IP地址定义一个地址池名称。将地址池绑定至第1步定义的内部IP地址范围并指定为overload超载即PAT方式。定义内网端口和外网端口。常用的网络地址端口转换NPAT配置命令如表所示。NPAT配置示例的网络拓扑结构如图5.3所示。内部网络使用内部私有IP地址192.168.1.0/24希望通过网络地址端口转换配置实现内网与外网的通信。内部网络中只有一个内部全局地址202.116.65.129该地址配置在路由器的S0口上。在路由器上需要做如下配置配置NAT和NPAT之后通常还要用到以下一些命令路由器作为实现不同网络之间互联的必备设备在局域网远程互联和互联网接入中起着非常重要的作用。路由器设置不当将直接影响局域网与外界的通信甚至还会造成网络安全隐患故必须加以重视。