Перенаправление портов и PAT
Узнайте, как сопоставленные порты позволяют внешнему трафику достигать внутренних узлов
«Перенаправление портов и PAT» — бесплатный урок Network+ Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Network+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Network+ Academy содержит 4 уроков всего.
Один IP с использованием портов
Самая распространённая форма NAT — это PAT (трансляция адресов портов), также называемая перегрузкой NAT. Она позволяет сотням устройств использовать один общедоступный IP-адрес, различая их сеансы с помощью номеров портов.
Именно это делает домашний маршрутизатор: каждое устройство за ним выходит в интернет через один общедоступный адрес, а различить устройства можно только по порту.
Как порты идентифицируют потоки
У каждого подключения TCP или UDP есть порт источника и порт назначения. PAT назначает каждому внутреннему подключению уникальный порт источника на общедоступном адресе, поэтому каждый поток однозначно определяется сочетанием общедоступного IP и порта.
Получив ответ для определённого порта, маршрутизатор обращается к своей таблице, определяет внутреннее устройство и порт, которым он принадлежит, а затем правильно доставляет ответ.
Таблица PAT
PAT поддерживает таблицу, сопоставляющую IP и порт каждого внутреннего устройства с уникальной парой общедоступных IP и порта. Например, два компьютера, использующие внутри сети порт 50000, получают разные преобразованные порты снаружи.
Благодаря этому сопоставлению один общедоступный адрес может переносить тысячи одновременных подключений без путаницы: у каждого потока есть собственный уникальный внешний номер порта.
Проблема входящих подключений
PAT отлично работает для исходящих подключений, когда внутреннее устройство начинает сеанс. Но что происходит со входящим подключением, когда кто-то в интернете хочет обратиться к серверу внутри вашей сети?
В таблице маршрутизатора нет записи для входящего подключения, не инициированного изнутри, поэтому он не знает, какому внутреннему устройству его передать, и просто отбрасывает его. Здесь и применяется перенаправление портов.
Что делает перенаправление портов
Перенаправление портов создаёт правило вручную: трафик, поступающий на общедоступный IP через определённый порт, перенаправляется выбранному внутреннему устройству и порту.
Например, перенаправление общедоступного порта 443 на внутренний веб-сервер позволяет людям в интернете обращаться к этому серверу через ваш единственный общедоступный адрес, хотя у сервера за NAT есть частный IP.
Распространённые случаи использования перенаправления портов
Перенаправление портов используют, чтобы размещать службы за NAT:
- Домашний веб-сервер или игровой сервер, доступный из интернета.
- Удалённый доступ к системе камер наблюдения.
- Приложение на собственном сервере, доступное извне.
Каждое правило сопоставляет внешний порт с одним внутренним устройством, открывая определённый контролируемый проход через границу NAT.
Пример перенаправления порта
Это концептуальное правило перенаправляет внешний веб-трафик на внутренний сервер. Обратите внимание, как общедоступный порт сопоставляется с частным устройством и портом.
External: 203.0.113.5 : 443
-> Internal: 192.168.1.10 : 443
Protocol: TCPСтатический NAT для серверов
Для сервера, который должен быть полностью доступен, статический NAT однозначно и постоянно сопоставляет один общедоступный IP с одним частным IP. В отличие от PAT, внутренний сервер всегда использует один и тот же выделенный общедоступный адрес.
Это подходит серверам, которым нужен постоянный предсказуемый входящий доступ через множество портов и которым недостаточно одного правила перенаправления порта.
Известные порты для перенаправления
Правила перенаправления обычно нацелены на известные порты, связанные с определёнными службами. Перенаправление порта 80 ведёт к веб-серверу по HTTP, порта 443 — по HTTPS, а порта 25 — к почтовому серверу по SMTP.
Важно знать, какой порт соответствует каждой службе: неправильный номер порта направит трафик не туда или вообще в никуда. Всегда перенаправляйте только те порты, которые действительно нужны размещённой службе.
Вопросы безопасности
Каждое правило перенаправления порта пробивает отверстие в границе NAT, открывая внутреннее устройство для интернета. Такое устройство становится непосредственной целью атак, поэтому его необходимо обновлять, защищать и по возможности дополнительно защищать межсетевым экраном.
Открывайте только действительно нужные порты, по возможности ограничивайте адреса источников и никогда не направляйте чувствительные службы, такие как RDP или SSH, в открытый интернет без надёжной защиты.
Объединяем всё
PAT позволяет множеству устройств использовать один общедоступный IP, назначая каждому потоку уникальный порт, который отслеживается в таблице трансляции; это идеально для исходящего трафика. Перенаправление портов добавляет ручные правила, чтобы входящий трафик достигал выбранного внутреннего устройства, а статический NAT закрепляет общедоступный IP за сервером. Каждое такое открытие представляет собой риск для безопасности, которым нужно тщательно управлять.
Быстрая проверка
Проверьте свои знания PAT и перенаправления портов.
Повторение
PAT позволяет множеству устройств использовать один общедоступный IP, назначая каждому потоку уникальные номера портов, которые отслеживаются в таблице трансляции; это идеально для исходящего трафика. Перенаправление портов вручную сопоставляет внешний порт с внутренним устройством для входящего доступа, а статический NAT закрепляет общедоступный IP за сервером. Каждое открытие делает устройство доступным извне и требует защиты.
Часто задаваемые вопросы
Урок «Перенаправление портов и PAT» бесплатный?
Да — полный текст урока «Перенаправление портов и PAT» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Network+ Academy, подпишись на CoddyKit PRO. Курс Network+ Academy содержит 4 уроков всего.
Чему я научусь в уроке «Перенаправление портов и PAT»?
Узнайте, как сопоставленные порты позволяют внешнему трафику достигать внутренних узлов Ты практикуешь Network+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Network+ Academy?
Предыдущий опыт не требуется. Network+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Перенаправление портов и PAT»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Network+ Academy?
Да. Каждый урок Network+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Как NAT использует один публичный IP
- Перенаправление портов и PAT
- Службы времени и имён
- Прокси и балансировщики нагрузки