01 阅读02 应用03 完成
先建立概念理解,再通过下一个活动进行检验。
向外转换,向内发布
多台主机共享一个公有地址,与一个内部服务能从外部访问,这两者之间的区别——以及为什么后者需要前者从不需要的规则。
阅读约 11 分钟Services
你将能够做到
- 通过各自映射的内容区分静态 NAT、地址池 NAT 和 PAT
- 解释为什么出站共享不需要任何入站规则
- 描述端口转发增加了什么,以及它应用在哪里
预备知识:你需要《NAT 与 PAT》中的基本转换概念,以及 TCP/UDP 端口知识,因为 PAT 和端口转发都建立在其之上。
为什么重要:出站 NAT 在正常工作时是不可见的,所以大多数工程师第一次认真思考它,往往是在内部某个东西必须能被外部访问的时候——一个门户网站、一台邮件服务器、一个监控端点。那是方向相反的另一条规则,混淆两者是已发布的服务始终无法访问的常见原因。
地址转换有几种形式,区别在于它们把什么映射到什么。选对形式就是大部分工作,具体语法随后才能确定。
| 类型 | 映射方式 | 用途 |
|---|---|---|
| 静态 NAT | 一个内部地址对应一个外部地址 | 必须始终以同一个公有地址出现的服务器 |
| 地址池 NAT | 多个内部地址对应一组外部地址 | 主机数量多于公有地址,但多得不多 |
| PAT (overload) | 多个内部地址对应同一个外部地址,靠端口区分 | 你用过的几乎所有互联网连接 |
为什么出站通信不需要入站规则
内部主机向外建立连接时,路由器会记录它所做的转换。回复发送到外部地址和端口后,路由器查找匹配的条目,再将其改写回内部地址。无需针对这条回复单独配置,因为出站数据包本身就创建了转换条目。
向内发布服务
端口转发就是这条规则。它规定,到达某个外部地址和端口的流量应被改写到指定的内部地址和端口。规则在入站时应用,先于路由决定数据包的去向。
8080 端口上的门户
门户服务器位于 10.20.30.10,监听 8080 端口。路由器的外部地址是 198.51.100.7。端口转发将 198.51.100.7:8080 映射到 10.20.30.10:8080,外部客户端连接公有地址,就像服务器直接位于那里一样。
- 端口转发必须应用在流量进入的接口上——应用在出站方向没有作用。
- 内部主机仍需要返回外部的路由,否则回复无法送达。
- 允许该端口通过的防火墙规则与地址转换是两回事,两者都不可少。
要点总结
- 静态 NAT 是一对一映射,地址池 NAT 将多个地址映射到少量地址,PAT 则通过端口将多个地址映射到一个。
- 出站转换自行建立返回路径;入站流量没有可供学习的先前条目,需要明确的规则。
- 端口转发应用在流量进入处,且需要返回路由和允许流量通过的防火墙规则。
- 要验证已发布的服务,请实际连接它,而不是只重新阅读配置。
准备好继续了吗?
创建免费账户,保存学习进度并进行知识检测。
