Porttiohjaus ja PAT
Opettele, miten porttien määritykset ohjaavat ulkopuolisen liikenteen sisäisille isännille.
Porttiohjaus ja PAT on ilmainen Network+ Academy-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Network+ Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Network+ Academy-kurssilla on yhteensä 4 oppituntia.
Yhden IP-osoitteen jakaminen porttien avulla
Yleisin NAT:n muoto on PAT (Port Address Translation), jota kutsutaan myös NAT overloadiksi. Sen avulla sadat laitteet voivat jakaa yhden julkisen IP-osoitteen, koska niiden yhteydet erotetaan toisistaan porttinumeroiden avulla.
Näin kotireitittimesi toimii: jokainen sen takana oleva laite käyttää internetiä yhden julkisen osoitteen kautta, ja laitteet erotetaan toisistaan vain portin perusteella.
Miten portit tunnistavat tietovirrat
Jokaisella TCP- tai UDP-yhteydellä on lähdeportti ja kohdeportti. PAT antaa jokaiselle sisäiselle yhteydelle yksilöllisen lähdeportin julkisessa osoitteessa, joten jokainen tietovirta tunnistetaan yksiselitteisesti julkisen IP-osoitteen ja portin yhdistelmällä.
Kun tiettyyn porttiin tarkoitettu vastaus saapuu, reititin etsii taulukostaan, mille sisäiselle laitteelle ja portille se kuuluu, ja toimittaa sen oikeaan paikkaan.
PAT-taulukko
PAT ylläpitää taulukkoa, joka yhdistää kunkin sisäisen laitteen IP-osoitteen ja portin yksilölliseen julkisen IP-osoitteen ja portin pariin. Jos esimerkiksi kaksi tietokonetta käyttää sisäverkossa porttia 50000, niille annetaan ulkoisesti eri käännösportit.
Tämän kuvauksen ansiosta yksi julkinen osoite voi välittää tuhansia samanaikaisia yhteyksiä sekoittamatta niitä keskenään, koska jokaisella tietovirralla on oma yksilöllinen ulkoinen porttinumeronsa.
Saapuvan liikenteen ongelma
PAT toimii erinomaisesti lähtevissä yhteyksissä, joissa sisäverkon laite aloittaa yhteydenpidon. Entä saapuvat yhteydet, joissa joku internetissä oleva haluaa tavoittaa verkossasi olevan palvelimen?
Reitittimellä ei ole taulukkomerkintää pyytämättömälle saapuvalle yhteydelle, joten se ei tiedä, mille sisäverkon laitteelle liikenne pitäisi lähettää, ja pudottaa sen yksinkertaisesti pois. Tässä kohtaa porttiohjaus tulee käyttöön.
Mitä porttiohjaus tekee
Porttiohjaus luo manuaalisen säännön: julkiseen IP-osoitteeseen tiettyyn porttiin saapuva liikenne ohjataan valitulle sisäverkon laitteelle ja portille.
Jos esimerkiksi julkinen portti 443 ohjataan sisäverkon web-palvelimelle, internetin käyttäjät voivat tavoittaa palvelimen yhden julkisen osoitteesi kautta, vaikka palvelimella on NAT:n takana yksityinen IP-osoite.
Porttiohjauksen yleisiä käyttötapoja
Porttiohjausta käytetään palvelujen tarjoamiseen NAT:n takaa:
- Internetistä tavoitettava kotiympäristön web- tai pelipalvelin.
- Turvakamerajärjestelmän etäkäyttö.
- Itse ylläpidetty sovellus, jota käytetään ulkopuolelta.
Jokainen sääntö yhdistää ulkoisen portin yhteen sisäverkon laitteeseen ja avaa NAT-rajan läpi tietyn, hallitun kulkureitin.
Esimerkki porttiohjauksesta
Tämä käsitteellinen sääntö ohjaa ulkoisen web-liikenteen sisäverkon palvelimelle. Huomaa, miten julkinen portti yhdistetään yksityiseen laitteeseen ja porttiin.
External: 203.0.113.5 : 443
-> Internal: 192.168.1.10 : 443
Protocol: TCPPalvelinten staattinen NAT
Palvelimelle, jonka on oltava täysin tavoitettavissa, staattinen NAT yhdistää yhden julkisen IP-osoitteen yhteen yksityiseen IP-osoitteeseen yksi yhteen ja pysyvästi. Toisin kuin PAT:ssa, sisäinen palvelin käyttää aina samaa sille varattua julkista osoitetta.
Tämä sopii palvelimille, jotka tarvitsevat johdonmukaisen ja ennakoitavan saapuvan käytön useissa porteissa ja joille yksi porttiohjaussääntö ei riittäisi.
Ohjattavat tunnetut portit
Ohjaussäännöt kohdistetaan yleensä tunnettuihin portteihin, jotka liittyvät tiettyihin palveluihin. Portin 80 ohjaus tavoittaa web-palvelimen HTTP:n kautta, portin 443 HTTPS:n kautta ja portin 25 sähköpostipalvelimen SMTP:n kautta.
On tärkeää tietää, mikä portti vastaa mitäkin palvelua: väärä porttinumero ohjaa liikenteen väärään paikkaan tai ei mihinkään. Ohjatkaa aina vain ne portit, joita isännöity palvelu todella tarvitsee.
Tietoturvanäkökohdat
Jokainen porttiohjaussääntö tekee aukon NAT-rajaan ja altistaa sisäverkon laitteen internetille. Laitteesta tulee suoraan hyökkäysten kohde, joten se on päivitettävä ja suojattava huolellisesti, mieluiten palomuurilla.
Avatkaa vain todella tarvittavat portit, rajoittakaa lähdeosoitteita mahdollisuuksien mukaan älkääkä koskaan ohjatko arkaluonteisia palveluja, kuten RDP:tä tai SSH:ta, avoimeen internetiin ilman vahvaa suojausta.
Kokonaisuuden yhdistäminen
PAT mahdollistaa useiden laitteiden jakaa yhden julkisen IP-osoitteen antamalla jokaiselle tietovirralle yksilöllisen portin, jota seurataan käännöstaulukossa. Se sopii erinomaisesti lähtevään liikenteeseen. Porttiohjaus lisää manuaaliset säännöt, joiden avulla saapuva liikenne saavuttaa valitun sisäverkon laitteen, ja staattinen NAT varaa julkisen IP-osoitteen palvelimelle. Jokainen avattu reitti on tietoturvariski, jota on hallittava huolellisesti.
Pikatesti
Testaa PAT:n ja porttiohjauksen osaamisesi.
Kertaus
PAT jakaa yhden julkisen IP-osoitteen useiden laitteiden kesken käyttämällä kullekin tietovirralle yksilöllisiä porttinumeroita, joita seurataan käännöstaulukossa. Se sopii erinomaisesti lähtevään liikenteeseen. Porttiohjaus yhdistää ulkoisen portin manuaalisesti sisäverkon laitteeseen saapuvaa käyttöä varten, ja staattinen NAT varaa julkisen IP-osoitteen palvelimelle. Jokainen avaus altistaa laitteen, joten se on suojattava.
Opi Network+ Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 30
- Oppitunnit
- 120
Usein kysytyt kysymykset
Onko oppitunti ”Porttiohjaus ja PAT” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Network+ Academy-oppimispolun 3 oppituntia, myös oppitunnin “Porttiohjaus ja PAT”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Network+ Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Porttiohjaus ja PAT”?
Opettele, miten porttien määritykset ohjaavat ulkopuolisen liikenteen sisäisille isännille. Harjoittelet Network+ Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Network+ Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Network+ Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.
Kuinka kauan ”Porttiohjaus ja PAT”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Network+ Academy-oppitunnilla?
Kyllä. Jokainen Network+ Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Miten NAT jakaa yhden julkisen IP-osoitteen
- Porttiohjaus ja PAT
- Aika- ja nimipalvelut
- Välityspalvelimet ja kuormantasaajat