Network+ Academy · Oppitunti

Porttiohjaus ja PAT

Opettele, miten porttien määritykset ohjaavat ulkopuolisen liikenteen sisäisille isännille.

Oppitunti 2/413 vaihetta

Porttiohjaus ja PAT on ilmainen Network+ Academy-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Network+ Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Network+ Academy-kurssilla on yhteensä 4 oppituntia.

Yhden IP-osoitteen jakaminen porttien avulla

Yleisin NAT:n muoto on PAT (Port Address Translation), jota kutsutaan myös NAT overloadiksi. Sen avulla sadat laitteet voivat jakaa yhden julkisen IP-osoitteen, koska niiden yhteydet erotetaan toisistaan porttinumeroiden avulla.

Näin kotireitittimesi toimii: jokainen sen takana oleva laite käyttää internetiä yhden julkisen osoitteen kautta, ja laitteet erotetaan toisistaan vain portin perusteella.

Miten portit tunnistavat tietovirrat

Jokaisella TCP- tai UDP-yhteydellä on lähdeportti ja kohdeportti. PAT antaa jokaiselle sisäiselle yhteydelle yksilöllisen lähdeportin julkisessa osoitteessa, joten jokainen tietovirta tunnistetaan yksiselitteisesti julkisen IP-osoitteen ja portin yhdistelmällä.

Kun tiettyyn porttiin tarkoitettu vastaus saapuu, reititin etsii taulukostaan, mille sisäiselle laitteelle ja portille se kuuluu, ja toimittaa sen oikeaan paikkaan.

PAT-taulukko

PAT ylläpitää taulukkoa, joka yhdistää kunkin sisäisen laitteen IP-osoitteen ja portin yksilölliseen julkisen IP-osoitteen ja portin pariin. Jos esimerkiksi kaksi tietokonetta käyttää sisäverkossa porttia 50000, niille annetaan ulkoisesti eri käännösportit.

Tämän kuvauksen ansiosta yksi julkinen osoite voi välittää tuhansia samanaikaisia yhteyksiä sekoittamatta niitä keskenään, koska jokaisella tietovirralla on oma yksilöllinen ulkoinen porttinumeronsa.

Saapuvan liikenteen ongelma

PAT toimii erinomaisesti lähtevissä yhteyksissä, joissa sisäverkon laite aloittaa yhteydenpidon. Entä saapuvat yhteydet, joissa joku internetissä oleva haluaa tavoittaa verkossasi olevan palvelimen?

Reitittimellä ei ole taulukkomerkintää pyytämättömälle saapuvalle yhteydelle, joten se ei tiedä, mille sisäverkon laitteelle liikenne pitäisi lähettää, ja pudottaa sen yksinkertaisesti pois. Tässä kohtaa porttiohjaus tulee käyttöön.

Mitä porttiohjaus tekee

Porttiohjaus luo manuaalisen säännön: julkiseen IP-osoitteeseen tiettyyn porttiin saapuva liikenne ohjataan valitulle sisäverkon laitteelle ja portille.

Jos esimerkiksi julkinen portti 443 ohjataan sisäverkon web-palvelimelle, internetin käyttäjät voivat tavoittaa palvelimen yhden julkisen osoitteesi kautta, vaikka palvelimella on NAT:n takana yksityinen IP-osoite.

Porttiohjauksen yleisiä käyttötapoja

Porttiohjausta käytetään palvelujen tarjoamiseen NAT:n takaa:

  • Internetistä tavoitettava kotiympäristön web- tai pelipalvelin.
  • Turvakamerajärjestelmän etäkäyttö.
  • Itse ylläpidetty sovellus, jota käytetään ulkopuolelta.

Jokainen sääntö yhdistää ulkoisen portin yhteen sisäverkon laitteeseen ja avaa NAT-rajan läpi tietyn, hallitun kulkureitin.

Esimerkki porttiohjauksesta

Tämä käsitteellinen sääntö ohjaa ulkoisen web-liikenteen sisäverkon palvelimelle. Huomaa, miten julkinen portti yhdistetään yksityiseen laitteeseen ja porttiin.

External: 203.0.113.5 : 443
        -> Internal: 192.168.1.10 : 443
Protocol: TCP

Palvelinten staattinen NAT

Palvelimelle, jonka on oltava täysin tavoitettavissa, staattinen NAT yhdistää yhden julkisen IP-osoitteen yhteen yksityiseen IP-osoitteeseen yksi yhteen ja pysyvästi. Toisin kuin PAT:ssa, sisäinen palvelin käyttää aina samaa sille varattua julkista osoitetta.

Tämä sopii palvelimille, jotka tarvitsevat johdonmukaisen ja ennakoitavan saapuvan käytön useissa porteissa ja joille yksi porttiohjaussääntö ei riittäisi.

Ohjattavat tunnetut portit

Ohjaussäännöt kohdistetaan yleensä tunnettuihin portteihin, jotka liittyvät tiettyihin palveluihin. Portin 80 ohjaus tavoittaa web-palvelimen HTTP:n kautta, portin 443 HTTPS:n kautta ja portin 25 sähköpostipalvelimen SMTP:n kautta.

On tärkeää tietää, mikä portti vastaa mitäkin palvelua: väärä porttinumero ohjaa liikenteen väärään paikkaan tai ei mihinkään. Ohjatkaa aina vain ne portit, joita isännöity palvelu todella tarvitsee.

Tietoturvanäkökohdat

Jokainen porttiohjaussääntö tekee aukon NAT-rajaan ja altistaa sisäverkon laitteen internetille. Laitteesta tulee suoraan hyökkäysten kohde, joten se on päivitettävä ja suojattava huolellisesti, mieluiten palomuurilla.

Avatkaa vain todella tarvittavat portit, rajoittakaa lähdeosoitteita mahdollisuuksien mukaan älkääkä koskaan ohjatko arkaluonteisia palveluja, kuten RDP:tä tai SSH:ta, avoimeen internetiin ilman vahvaa suojausta.

Kokonaisuuden yhdistäminen

PAT mahdollistaa useiden laitteiden jakaa yhden julkisen IP-osoitteen antamalla jokaiselle tietovirralle yksilöllisen portin, jota seurataan käännöstaulukossa. Se sopii erinomaisesti lähtevään liikenteeseen. Porttiohjaus lisää manuaaliset säännöt, joiden avulla saapuva liikenne saavuttaa valitun sisäverkon laitteen, ja staattinen NAT varaa julkisen IP-osoitteen palvelimelle. Jokainen avattu reitti on tietoturvariski, jota on hallittava huolellisesti.

Pikatesti

Testaa PAT:n ja porttiohjauksen osaamisesi.

Kertaus

PAT jakaa yhden julkisen IP-osoitteen useiden laitteiden kesken käyttämällä kullekin tietovirralle yksilöllisiä porttinumeroita, joita seurataan käännöstaulukossa. Se sopii erinomaisesti lähtevään liikenteeseen. Porttiohjaus yhdistää ulkoisen portin manuaalisesti sisäverkon laitteeseen saapuvaa käyttöä varten, ja staattinen NAT varaa julkisen IP-osoitteen palvelimelle. Jokainen avaus altistaa laitteen, joten se on suojattava.

Aloita maksutta

Opi Network+ Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
30
Oppitunnit
120

Usein kysytyt kysymykset

Onko oppitunti ”Porttiohjaus ja PAT” ilmainen?

Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Network+ Academy-oppimispolun 3 oppituntia, myös oppitunnin “Porttiohjaus ja PAT”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Network+ Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Porttiohjaus ja PAT”?

Opettele, miten porttien määritykset ohjaavat ulkopuolisen liikenteen sisäisille isännille. Harjoittelet Network+ Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Network+ Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Network+ Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.

Kuinka kauan ”Porttiohjaus ja PAT”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Network+ Academy-oppitunnilla?

Kyllä. Jokainen Network+ Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Miten NAT jakaa yhden julkisen IP-osoitteen
  2. Porttiohjaus ja PAT
  3. Aika- ja nimipalvelut
  4. Välityspalvelimet ja kuormantasaajat
← Takaisin: Network+ Academy