16
提示 NAT/NAPT 仅在 ISO/OSI 参考模型的* 3 层可用。要使用 NAT 功能,网络必须使用 IP 协议。 使用运行在* 2 层的 ISO 协议时,不能使用 NAT。 |
在网络地址转换 (NAT) 中,IP 子网分为“Inside”和“Outside”。此划分是从 NAT 接口角度来看的。可通过自身的 NAT 接口进行访问的所有网络均被视为该接口的“Outside”。可通过同一设备的其它 IP 接口进行访问的所有网络均被视为 NAT 接口的“Inside”。
如果存在通过 NAT 接口进行的路由过程,则在“Inside”与“Outside”之间进行切换时,所传送数据包的源或目标 IP 地址会发生改变。源或目标 IP 地址是否发生改变取决于通信方向。做出调整的 IP 地址总是为位于“Inside”的通信节点的 IP 地址。根据角度的不同,通信节点的 IP 地址总是会被标识为“Local”或“Global”。
角度 | |||
|---|---|---|---|
Local | Global | ||
位置 | Inside | 分配给内部网络中某个设备的实际 IP 地址。外部网络无法访问该地址。 | 可供外部网络访问内部设备的 IP 地址。 |
Outside | 分配给外部网络中某个设备的实际 IP 地址。 由于仅转换了“内部”地址,因此外部局部和外部全局没有任何区别。 | ||
本示例中,两个 IP 子网通过工业以太网交换机连接。此划分是从 NAT 接口 10.0.0.155 角度来看的。通过 NAT/NAPT 执行 PC2 和 PC1 之间的通信。
PC1 的实际 IP 地址(内部局部)通过 NAT 进行静态分配。对于 PC2,可以通过内部全局地址访问 PC1。
角度 | |||
|---|---|---|---|
Local | Global | ||
位置 | Inside | 192.168.16.150 | 10.0.0.7 |
Outside | 10.0.0.10 | ||
PC1 的实际 IP 地址(内部局部)通过 NAPT (Network Address and Port Translation) 进行分配。对于 PC2,可以通过内部全局地址访问 PC1。
角度 | |||
|---|---|---|---|
Local | Global | ||
位置 | Inside | 192.168.16.150:80 | 10.0.0.7:80 |
Outside | 10.0.0.10:1660 | ||
由于 CPU 存在负载限制,设备每秒钟可接收的数据包数目较多为 300 个。这意味着,较大数据吞吐量为 1.7 Mbps。该负载限制的对象并非每个接口,而是针对发往 CPU 的全部数据包。
整个 NAT 通信通过 CPU 进行,因此会与发往 CPU 的 IP 通信,例如 WBM 和 Telnet。
请注意,使用 NAT 时会占用很大一部分计算容量。这可以减缓通过 Telnet 或 WBM 的访问。
利用网络地址转换 (NAT),可将数据包中的 IP 地址替换为另一个。NAT 通常用在内部网络和外部网络之间的网关上。
对于源 NAT,NAT 设备会将内部网络中设备的 IP 数据包的内部局部源地址重写到网关处的内部全局地址中。
对于目标 NAT,NAT 设备会将外部网络中设备的 IP 数据包的内部全局源地址重写到网关处的内部局部地址中。
NAT 设备会维护转换列表,以将内部 IP 地址转换为外部 IP 地址以及反向转换。地址既可以动态分配,也可以静态分配。NAT 在“* 3 层 (IPv4) > NAT”(Layer 3 (IPv4) > NAT) 中组态。
在“网络地址端口转换”(NAPT) 中,多个内部源 IP 地址被转换为同一个外部 IP 地址。为了识别各个节点,内部设备的端口也会存储在 NAT 设备的转换列表中并针对外部地址进行转换。
如果多个内部设备通过 NAT 设备向同一外部目标 IP 地址发送查询,NAT 设备会在这些转发帧的帧头中输入其自身的外部源 IP 地址。由于转发的帧具有同一个外部源 IP 地址,NAT 设备会通过不同的端口号将帧分配各个设备。
如果外部网络中的设备要使用内部网络中的服务,则需组态静态地址分配的转换列表。NAPT 在“* 3 层 (IPv4) > NAT > NAPT”(Layer 3 (IPv4) > NAT > NAPT) 中组态。
可以同时启用 NAT/NAPT 和 IP 路由。在这种情况下,需要使用 ACL 规则来控制外部网络对内部地址的访问。