NAT
Ağ Adresi Çevirisi
- Okunuşu
- net
Kısaca
NAT, yönlendiricinin geçen paketlerdeki IP adreslerini yeniden yazarak özel ağdaki birçok cihazın tek bir genel IP adresini paylaşmasını sağlayan tekniktir.
NAT nedir?
NAT (Ağ Adresi Çevirisi), yönlendiricilerin iki ağ arasında geçen paketlerdeki IP adreslerini ve çoğunlukla port numaralarını değiştirmek için kullandığı bir yöntemdir. En yaygın görevi, her biri 192.168.1.20 gibi özel bir adrese sahip olan bir ev ya da ofis ağındaki tüm cihazların internete tek bir genel IP adresiyle erişmesini sağlamaktır. NAT olmasaydı dünyanın IPv4 adresleri çok daha erken tükenirdi.
Bir cihaz internete bir istek gönderdiğinde yönlendirici, paketin özel kaynak adresini ve portunu kendi genel adresi ve seçtiği bir portla değiştirir ve bu eşlemeyi bir çeviri tablosuna kaydeder. Yanıt o genel porta geldiğinde yönlendirici tabloya bakar, hedefi yeniden cihazın özel adresine çevirir ve paketi içeri iletir. Bu çoktan-teke biçime teknik olarak port adresi çevirisi (PAT), Linux'ta ise masquerading denir; ama çoğu kişi buna sadece NAT der.
Bir benzetme, tek bir genel telefon numarası olan ofis resepsiyonistidir: her giden arama ana numarayı gösterir, resepsiyonist kimin kimi aradığını hatırlar ve yanıtlar doğru masaya ulaşır. NAT neredeyse her ev yönlendiricisinde, tek bir genel adresin birçok müşteri tarafından paylaşılabildiği mobil operatör ağlarında (carrier-grade NAT) ve özel bir alt ağdaki sunucuların internetten erişilebilir olmadan güncelleme indirmesini sağlayan NAT geçidinin kullanıldığı bulutta çalışır.
NAT sıklıkla güvenlik duvarıyla karıştırılır. İstenmeyen gelen trafiğin çeviri tablosunda karşılığı olmadığı için NAT bunu yan etki olarak gerçekten engeller, ama bir güvenlik özelliği değildir ve trafiği kurallara göre filtrelemez. NAT ayrıca gelen bağlantıları zorlaştırır; bu yüzden ev yönlendiricisinin arkasında bir sunucu barındırmak port yönlendirme gerektirir ve eşler arası (peer-to-peer) uygulamalar ile görüntülü görüşmeler NAT geçiş tekniklerini kullanır. IPv6'nın her cihaza yetecek kadar adresi vardır, bu yüzden NAT ihtiyacını büyük ölçüde ortadan kaldırır.
Önemli noktalar
- NAT, paketler bir yönlendiriciden geçerken IP adreslerini ve genellikle portları yeniden yazar.
- Özel adresli birçok cihazın tek bir genel IPv4 adresini paylaşmasını sağlar.
- Yönlendirici bir çeviri tablosu tutar; böylece yanıtlar doğru iç cihaza ulaşır.
- Gelen bağlantılar için port yönlendirme gerekir, çünkü NAT'ın bunlar için varsayılan bir eşlemesi yoktur.
- NAT iç adresleri gizler ama güvenlik duvarının yerini tutmaz.
Örnek
# 1. Allow the kernel to forward packets between network interfaces
sudo sysctl -w net.ipv4.ip_forward=1
# 2. Rewrite outgoing packets from the private network to this machine's public IP
sudo iptables -t nat -A POSTROUTING -s 10.0.0.0/24 -o eth0 -j MASQUERADE
# 3. Port forwarding: send incoming traffic on port 8080 to an internal web server
sudo iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 8080 -j DNAT --to-destination 10.0.0.5:80
# List the NAT rules
sudo iptables -t nat -L -n -vSık sorulan sorular
NAT bir güvenlik duvarı mıdır?
Hayır. NAT, yönlendiricinin bunlar için bir eşlemesi olmadığından istenmeyen gelen bağlantıları yan etki olarak engeller; ama trafiği incelemez ya da kurallara göre filtrelemez. Güvenlik için yine de gerçek bir güvenlik duvarına ihtiyacınız vardır.
Port yönlendirme (port forwarding) nedir?
Port yönlendirme, belirli bir genel porta gelen trafiği özel ağ içindeki seçilmiş bir cihaza ve porta gönderen sabit bir NAT kuralıdır. Ev yönlendiricisinin arkasındaki bir sunucuya internetten erişilebilmesini bu sağlar.
IPv6 NAT kullanır mı?
Genellikle hayır. IPv6'da her cihaza genel bir adres verecek kadar adres vardır; bu yüzden adres tasarrufu için NAT'a gerek yoktur ve istenmeyen gelen trafiği engellemek için bunun yerine bir güvenlik duvarı kullanılır.
İlgili sayfalar
- IP AdresiAğlar, s. 12IP adresi, ağdaki her cihaza verilen ve verinin o cihaza yönlendirilmesini sağlayan sayısal bir etikettir; bir evin posta adresine benzer.
- Alt AğAğlar, s. 2Alt ağ, daha büyük bir ağın IP adres aralığı bölünerek elde edilen daha küçük bir ağdır; trafiği düzenli ve sınırlı tutar, güvenliği kolaylaştırır.
- Güvenlik DuvarıAğlar, s. 10Güvenlik duvarı, ağ trafiğine kurallara göre izin veren ya da onu engelleyen, güvenilir ve güvenilmeyen ağlar arasında bariyer olan bir güvenlik sistemidir.
- PortAğlar, s. 22Port, bir cihazdaki belirli bir programı ya da hizmeti tanımlayan, 0 ile 65535 arasında bir sayıdır; IP adresine gelen trafik böylece doğru uygulamaya ulaşır.
- PaketAğlar, s. 20Paket, bir ağ üzerinden gönderilen küçük ve biçimlendirilmiş bir veri birimidir; adresleme bilgisi taşıyan bir başlık ile asıl veriyi taşıyan bir yükten oluşur.
- DHCPAğlar, s. 7DHCP, bir ağa katılan cihazlara IP adresi ile yönlendirici ve DNS sunucusu gibi diğer ayarları otomatik olarak veren bir ağ protokolüdür.
Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin