Cloud & IT Cert Prep · 课时

端口转发和 PAT

了解端口映射如何让外部流量到达内部主机

第 2 / 4 课13 个步骤

端口转发和 PAT 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

通过端口共享一个 IP

最常见的 NAT 形式是PAT(端口地址转换),也称为 NAT 过载。它通过使用端口号区分不同的通信,让数百台设备共享一个公共 IP 地址。

家庭路由器执行的就是这种操作:路由器后的每台设备都通过一个公共地址访问互联网,仅通过端口号加以区分。

端口如何标识通信流

每个 TCP 或 UDP 连接都有一个源端口和一个目标端口。PAT 会为公共地址上的每个内部连接分配唯一的源端口,因此每条通信流都可以通过公共 IP 与端口的组合唯一确定。

当某个端口的回复到达时,路由器会查询自己的表,找出它对应的内部设备和端口,然后将其正确交付。

PAT 表

PAT 会维护一张表,将每台内部设备的 IP 和端口映射到唯一的公共 IP 与端口组合。例如,两台电脑在内部都使用 50000 端口时,会在外部分别获得不同的转换端口。

正是通过这种映射,一个公共地址才能承载数千个同时建立的连接而不会混淆,因为每条通信流都有自己唯一的外部端口号。

入站连接问题

PAT 对出站连接非常有效,因为出站连接由内部设备发起。但入站连接怎么办呢?当互联网上有人想访问您网络内部的服务器时,情况就不同了。

对于未经请求的入站连接,路由器没有对应的表项,因此不知道应该将它发送给哪台内部设备,只能直接丢弃。这正是端口转发发挥作用的地方。

端口转发的作用

端口转发会创建一条手动规则:到达公共 IP 特定端口的流量将被转发到指定的内部设备和端口。

例如,将公共端口 443 转发到内部 Web 服务器后,即使该服务器在 NAT 后使用私有 IP,互联网用户也能通过您的单一公共地址访问它。

端口转发的常见用途

端口转发可用于让 NAT 后的服务对外提供访问:

  • 可从互联网访问的家庭 Web 服务器或游戏服务器。
  • 远程访问监控摄像头系统。
  • 从外部访问自行托管的应用。

每条规则都会将一个外部端口映射到一台内部设备,从而在 NAT 边界上打开一条特定且受控的通道。

端口转发示例

这条概念性规则会将外部 Web 流量转发到内部服务器。请注意,公共端口如何映射到私有设备及其端口。

External: 203.0.113.5 : 443
        -> Internal: 192.168.1.10 : 443
Protocol: TCP

服务器的静态 NAT

对于必须完全可访问的服务器,静态 NAT 会将一个公共 IP 永久地一对一映射到一个私有 IP。与 PAT 不同,内部服务器始终使用同一个专用公共地址。

这种方式适合需要在多个端口上获得稳定、可预测的入站访问的服务器,因为单条端口转发规则无法满足这种需求。

需要转发的知名端口

转发规则通常会针对与特定服务关联的知名端口。转发端口 80 可通过 HTTP 访问 Web 服务器,端口 443 可通过 HTTPS 访问,端口 25 则可通过 SMTP 访问邮件服务器。

了解哪个端口对应哪个服务至关重要:错误的端口号会将流量发送到错误的位置,或者导致流量无处可去。请始终只转发托管服务实际需要的准确端口。

安全注意事项

每条端口转发规则都会在 NAT 边界上撬开一个缺口,使内部设备暴露在互联网上。该设备会因此成为可被直接攻击的目标,所以必须及时安装补丁、进行加固,并最好由防火墙提供保护。

只开放真正需要的端口;在可能的情况下限制源地址;如果没有强有力的保护措施,绝不要将 RDP 或 SSH 等敏感服务转发到开放的互联网。

融会贯通

PAT 为每条通信流分配唯一的端口,并在转换表中进行跟踪,从而让许多设备共享一个公共 IP,非常适合出站流量。端口转发通过添加手动规则,让入站流量到达指定的内部设备;静态 NAT则为服务器专用一个公共 IP。每个开放的入口都存在安全风险,必须谨慎管理。

快速检查

测试您对 PAT 和端口转发的掌握情况。

回顾

PAT 为每条通信流使用唯一的端口号,并在转换表中进行跟踪,从而让许多设备共享一个公共 IP,非常适合出站流量。端口转发会将外部端口手动映射到内部设备,以提供入站访问;静态 NAT则为服务器专用一个公共 IP。每个开放的入口都会使设备暴露出来,因此必须做好安全防护。

免费开始

用 AI 导师学习 Cloud & IT Cert Prep — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
150
课程
600

常见问题解答

「端口转发和 PAT」课时是免费的吗?

是的 — 「端口转发和 PAT」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「端口转发和 PAT」这节课中我会学到什么?

了解端口映射如何让外部流量到达内部主机 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「端口转发和 PAT」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. NAT 如何共享一个公有 IP
  2. 端口转发和 PAT
  3. 时间和命名服务
  4. 代理和负载均衡器
← 返回 Cloud & IT Cert Prep