درس ۸ از ۱۰

NAT و PAT

در این درس از مرحله «نشانی IP و تقسیم‌بندی شبکه» روی NAT و PAT تمرکز می‌کنیم؛ توضیح را از پایه شروع می‌کنیم و بعد می‌بینیم این موضوع در شبکه IP چطور دیده و بررسی می‌شود؛ هدف این است که در پایان فقط تعریف را ندانی؛ بتوانی وضعیت طبیعی و غیرطبیعی را هم از هم جدا کنی در این درس موضوع را در مسیر واقعی عبور داده بررسی می‌کنیم؛ از Link و Frame تا IP، Route و Service؛ هدف این است که بدانی هر مفهوم در کدام لایه تصمیم می‌گیرد، چه اطلاعاتی برای بررسی آن لازم است و چگونه از روی شواهد تشخیص بدهی مشکل در همان بخش است یا در لایه دیگری قرار دارد؛ این نگاه مرحله‌ای پایه عیب‌یابی شبکه حرفه‌ای است

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

NAT Address را بین دو فضای آدرس ترجمه می‌کند

NAT نشانی‌ها را هنگام عبور از روتر ترجمه می‌کند و در مرز اینترنت معمولاً Private IP را به Public IP تبدیل می‌کند؛ در عیب‌یابی Source/Destination و تطبیق Rule را بررسی کن NAT جای Firewall یا Routing نیست و هر سه نقش جدا دارند در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن می‌شود که وقتی Subnetting را عیب‌یابی می‌کنی، اول IP و Prefix هر دو Endpoint را بنویس و مشخص کن از دید هر کدام مقصد محلی است یا Remote؛ اگر برداشت دو طرف از Subnet متفاوت باشد، رفتار ARP و Routing می‌تواند گیج‌کننده شود؛ محاسبه روی کاغذ یا ابزار معتبر معمولاً سریع‌تر از تغییر تصادفی Gateway و DNS است نکته‌ای که هنگام پشتیبانی نباید از آن عبور کنی این است که در طراحی IP، محاسبه Prefix فقط یک تمرین عددی نیست؛ اندازه Subnet باید با تعداد Hostها، رشد آینده، VLANها و مرزهای Routing هماهنگ شود؛ Network Address، Broadcast در IPv۴، بازه Host و Gateway باید در IP Plan ثبت شوند تا از هم‌پوشانی یا استفاده تکراری جلوگیری شود

Source NAT برای خروج Clientها رایج است

NAT نشانی‌ها را هنگام عبور از روتر ترجمه می‌کند و در مرز اینترنت معمولاً Private IP را به Public IP تبدیل می‌کند؛ در عیب‌یابی Source/Destination و تطبیق Rule را بررسی کن برای عیب‌یابی درست، این بخش را فقط به‌عنوان یک اصطلاح حفظ نکن و توجه داشته باش که در طراحی IP، محاسبه Prefix فقط یک تمرین عددی نیست؛ اندازه Subnet باید با تعداد Hostها، رشد آینده، VLANها و مرزهای Routing هماهنگ شود؛ Network Address، Broadcast در IPv۴، بازه Host و Gateway باید در IP Plan ثبت شوند تا از هم‌پوشانی یا استفاده تکراری جلوگیری شود در کار روزمره بهتر است این موضوع را این‌طور بررسی کنی: وقتی Subnetting را عیب‌یابی می‌کنی، اول IP و Prefix هر دو Endpoint را بنویس و مشخص کن از دید هر کدام مقصد محلی است یا Remote؛ اگر برداشت دو طرف از Subnet متفاوت باشد، رفتار ARP و Routing می‌تواند گیج‌کننده شود؛ محاسبه روی کاغذ یا ابزار معتبر معمولاً سریع‌تر از تغییر تصادفی Gateway و DNS است برای کامل شدن تصویر این موضوع، در این درس موضوع را در مسیر واقعی عبور داده بررسی می‌کنیم؛ از Link و Frame تا IP، Route و Service؛ هدف این است که بدانی هر مفهوم در کدام لایه تصمیم می‌گیرد، چه اطلاعاتی برای بررسی آن لازم است و چگونه از روی شواهد تشخیص بدهی مشکل در همان بخش است یا در لایه دیگری قرار دارد؛ این نگاه مرحله‌ای پایه عیب‌یابی شبکه حرفه‌ای است

PAT چند Session را با Port متفاوت پشت یک Public IP نگه می‌دارد

PAT چند Session را با Port متفاوت پشت یک Public IP نگه می‌دارد Port عدد منطقی داخل TCP یا UDP است که سرویس مقصد را مشخص می‌کند؛ برای تست سرویس باید IP مقصد، پروتکل و Port را با هم بدانیم Port فیزیکی Switch با Port نرم‌افزاری TCP/UDP یکی نیست PAT چند اتصال با IPهای داخلی مختلف را با استفاده از Portها روی یک Public IP مشترک نگاشت می‌کند؛ Masquerade رایج در روترهای کوچک نمونه‌ای از این رفتار است تعداد Session و Timeout می‌تواند در بار بالا مهم شود نشانی عمومی در اینترنت قابل Route است و ممکن است مستقیم روی روتر شما باشد یا در اختیار اپراتور قرار گیرد؛ برای سرویس ورودی باید وضعیت CGNAT را هم بدانیم نشانی IP هویت منطقی Interface در لایه شبکه است و باید همراه Prefix یا Subnet Mask تفسیر شود؛ Prefix مشخص می‌کند کدام بخش نشانی برای شبکه و کدام بخش برای Host استفاده می‌شود و همین موضوع تعیین می‌کند مقصد محلی است یا باید به Router فرستاده شود؛ در عیب‌یابی، فقط دیدن یک IP کافی نیست و باید Prefix، Gateway، DNS، روش دریافت تنظیمات، Route Table و احتمال وجود نشانی تکراری نیز بررسی شوند

Destination NAT برای هدایت ارتباط ورودی استفاده می‌شود

Destination NAT مقصد یک Connection ورودی را تغییر می‌دهد؛ مثلاً Traffic یک Public IP و Port مشخص را به Server داخل شبکه می‌فرستد؛ بعد از ساخت NAT هنوز باید Firewall و سرویس روی Server مقصد را جداگانه بررسی کنی برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، وقتی Subnetting را عیب‌یابی می‌کنی، اول IP و Prefix هر دو Endpoint را بنویس و مشخص کن از دید هر کدام مقصد محلی است یا Remote؛ اگر برداشت دو طرف از Subnet متفاوت باشد، رفتار ARP و Routing می‌تواند گیج‌کننده شود؛ محاسبه روی کاغذ یا ابزار معتبر معمولاً سریع‌تر از تغییر تصادفی Gateway و DNS است در کار روزمره بهتر است این موضوع را این‌طور بررسی کنی: در طراحی IP، محاسبه Prefix فقط یک تمرین عددی نیست؛ اندازه Subnet باید با تعداد Hostها، رشد آینده، VLANها و مرزهای Routing هماهنگ شود؛ Network Address، Broadcast در IPv۴، بازه Host و Gateway باید در IP Plan ثبت شوند تا از هم‌پوشانی یا استفاده تکراری جلوگیری شود برای کامل شدن تصویر این موضوع، در این درس موضوع را در مسیر واقعی عبور داده بررسی می‌کنیم؛ از Link و Frame تا IP، Route و Service؛ هدف این است که بدانی هر مفهوم در کدام لایه تصمیم می‌گیرد، چه اطلاعاتی برای بررسی آن لازم است و چگونه از روی شواهد تشخیص بدهی مشکل در همان بخش است یا در لایه دیگری قرار دارد؛ این نگاه مرحله‌ای پایه عیب‌یابی شبکه حرفه‌ای است

NAT جای Firewall Policy را نمی‌گیرد

Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن باز کردن Any/Any برای رفع سریع، سطح حمله را زیاد می‌کند نکته‌ای که هنگام پشتیبانی نباید از آن عبور کنی این است که در طراحی IP، محاسبه Prefix فقط یک تمرین عددی نیست؛ اندازه Subnet باید با تعداد Hostها، رشد آینده، VLANها و مرزهای Routing هماهنگ شود؛ Network Address، Broadcast در IPv۴، بازه Host و Gateway باید در IP Plan ثبت شوند تا از هم‌پوشانی یا استفاده تکراری جلوگیری شود در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن می‌شود که وقتی Subnetting را عیب‌یابی می‌کنی، اول IP و Prefix هر دو Endpoint را بنویس و مشخص کن از دید هر کدام مقصد محلی است یا Remote؛ اگر برداشت دو طرف از Subnet متفاوت باشد، رفتار ARP و Routing می‌تواند گیج‌کننده شود؛ محاسبه روی کاغذ یا ابزار معتبر معمولاً سریع‌تر از تغییر تصادفی Gateway و DNS است برای کامل شدن تصویر این موضوع، در این درس موضوع را در مسیر واقعی عبور داده بررسی می‌کنیم؛ از Link و Frame تا IP، Route و Service؛ هدف این است که بدانی هر مفهوم در کدام لایه تصمیم می‌گیرد، چه اطلاعاتی برای بررسی آن لازم است و چگونه از روی شواهد تشخیص بدهی مشکل در همان بخش است یا در لایه دیگری قرار دارد؛ این نگاه مرحله‌ای پایه عیب‌یابی شبکه حرفه‌ای است

مثال محیط واقعی

فرض کن در شبکه IP مشکلی گزارش شده و احتمال می‌دهی به NAT و PAT مربوط باشد. قبل از تغییر، وضعیت فعلی را با ipconfig، ping، Route Table و محاسبه Subnet بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • NAT جای Firewall یا Routing نیست و هر سه نقش جدا دارند
  • Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن
  • تغییر دادن تنظیمات مرتبط با NAT و PAT قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با NAT و PAT، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با ipconfig، ping، Route Table و محاسبه Subnet وضعیت مرتبط با NAT و PAT را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با NAT و PAT بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • NAT Address را بین دو فضای آدرس ترجمه می‌کند
  • Source NAT برای خروج Clientها رایج است
  • PAT چند Session را با Port متفاوت پشت یک Public IP نگه می‌دارد
  • Destination NAT برای هدایت ارتباط ورودی استفاده می‌شود
  • NAT جای Firewall Policy را نمی‌گیرد
  • IP، Mask، Gateway و DNS را از روی IP Plan یا خروجی واقعی بخوان، نه از روی حدس
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: NAT Address را بین دو فضای آدرس ترجمه می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

NAT نشانی‌ها را هنگام عبور از روتر ترجمه می‌کند و در مرز اینترنت معمولاً Private IP را به Public IP تبدیل می‌کند؛ در عیب‌یابی Source/Destination و تطبیق Rule را بررسی کن

این نکته را با یک مثال توضیح بده: Source NAT برای خروج Clientها رایج است. بعد بگو در عمل چطور آن را بررسی می‌کنی.

NAT نشانی‌ها را هنگام عبور از روتر ترجمه می‌کند و در مرز اینترنت معمولاً Private IP را به Public IP تبدیل می‌کند؛ در عیب‌یابی Source/Destination و تطبیق Rule را بررسی کن

این نکته را با یک مثال توضیح بده: PAT چند Session را با Port متفاوت پشت یک Public IP نگه می‌دارد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

PAT چند اتصال با IPهای داخلی مختلف را با استفاده از Portها روی یک Public IP مشترک نگاشت می‌کند؛ Masquerade رایج در روترهای کوچک نمونه‌ای از این رفتار است

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی