Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

NAT 策略概述

网络地址转换 (NAT) 是一种伪装网络形式,您可以在区域或接口之间隐藏设备或站点。可信区域是应用安全措施的网络的一个分段。它通常分配给内部 LAN。不可信区域的一个示例是互联网。NAT 修改了在可信区域和不可信区域之间移动的数据包的 IP 地址。

每当数据包退出 NAT 设备时(当从内部 LAN 遍历到外部 WAN 时),设备都会使用指定供外部使用的 IP 地址重写数据包的 IP 地址来执行数据包 IP 地址的转换。转换后,数据包似乎源自网关,而不是来自网络中的原始设备。此过程会对其他网络隐藏您的内部 IP 地址,并保护您的网络安全。

使用 NAT 还允许您使用更多内部 IP 地址。由于这些 IP 地址是隐藏的,因此不会与来自不同网络的 IP 地址发生冲突。这有助于节省 IP 地址。

CSO 支持三种类型的 NAT:

  • 源 NAT — 转换离开信任区域(出站流量)的数据包的源 IP 地址。它会转换源自信任区域中设备的信息流。流量的源 IP 地址(即专用 IP 地址)转换为公共 IP 地址,可由 NAT 规则中指定的目标设备访问。目标 IP 地址未转换。

    以下用例显示支持 IPv6 和 IPv4 地址域之间的源 NAT 转换:

    • 从一个 IPv6 子网转换到另一个 IPv6 子网,无需网络地址端口转换 (NAPT),也称为端口地址转换 (PAT)。

    • 从 IPv4 地址转换为 IPv6 前缀,以及 IPv4 地址转换。

    • 使用或不使用 NAPT 从 IPv6 主机转换为 IPv6 主机。

    • 使用或不使用 NAPT 从 IPv6 主机转换为 IPv4 主机。

    • 将 IPv4 主机转换为带 NAPT 或不带 NAPT 的 IPv6 主机。

  • 目标 NAT — 转换数据包的目标 IP 地址。使用目标 NAT,外部设备可将数据包发送至隐藏的内部设备。例如,考虑 NAT 设备背后的 Web 服务器的情况。面向 WAN 的公共 IP 地址(目标 IP 地址)的流量将转换为内部 Webserver 专用 IP 地址。

    以下用例显示支持 IPv6 和 IPv4 地址域之间的目标 NAT 转换:

    • 将一个 IPv6 子网映射到另一个 IPv6 子网

    • 一个 IPv6 主机和另一个 IPv6 主机之间的映射

    • 将一个 IPv6 主机(和可选的端口号)映射到另一个特殊 IPv6 主机(和可选端口号)

    • 将一个 IPv6 主机(和可选的端口号)映射到另一个特殊 IPv4 主机(和可选端口号)

    • 将一个 IPv4 主机(和可选的端口号)映射到另一个特殊 IPv6 主机(和可选端口号)

  • 静态 NAT — 始终将专用 IP 地址转换为同一公共 IP 地址。它可转换来自网络两侧(源和目标)的流量。例如,具有专用 IP 地址的 Web 服务器可以使用静态一对一地址转换来访问互联网。在这种情况下,从 Web 服务器传出的流量将进行源 NAT 转换,而到 Web 服务器的传入流量将进行目标 NAT 转换。

    以下用例显示支持 IPv6 和 IPv4 地址域之间的静态 NAT 转换:

    • 将一个 IPv6 子网映射到另一个 IPv6 子网。

    • 一个 IPv6 主机和另一个 IPv6 主机之间的映射。

    • IPv4 地址 a.b.c.d 和 IPv6 地址 Prefix::a.b.c.d之间的映射。

    • IPv4 主机和 IPv6 主机之间的映射。

    • IPv6 主机和 IPv4 主机之间的映射。

CSO 还支持持久 NAT,其中地址转换在数据库中维护,以便在会话结束后的可配置时间。

表 1 显示了对不同源 NAT 和目标 NAT 地址的持久 NAT 支持。

表 1:持续 NAT 支持

源 NAT 地址

已翻译地址

目标 NAT

地址

持久 NAT

IPv4

IPv6

IPv4

IPv4

IPv6

IPv6

IPv6

IPv4

IPv4

是的

IPv6

IPv6

IPv6

表 2表 3 显示源 NAT、目标 NAT 和静态 NAT 地址的已转换地址池选择。

表 2:源 NAT 的已转换地址池选择

源 NAT 地址

目标地址

池地址

IPv4

IPv4

IPv4

IPv4

IPv6 - 子网必须大于 96

IPv6

IPv6

IPv4

IPv4

IPv6

IPv6

IPv6

表 3:目标 NAT 和静态 NAT 的已转换地址池选择

源 NAT 地址

目标地址

池地址

IPv4

IPv4

IPv4 或 IPv6

IPv4

IPv6 - 子网必须大于 96

IPv4 或 IPv6

IPv6

IPv4

IPv4

IPv6

IPv6

IPv4 或 IPv6

注意:
  • 对于源 NAT,代理邻接方发现协议 (NDP) 可用于 NAT 池地址。对于目标 NAT 和静态 NAT,代理 NDP 可用于目标 NAT 地址。

  • NAT 池可以有一个 IPv6 子网或多个 IPv6 主机。

  • 如果地址类型为 IPv6,则无法配置溢流池。

  • NAT 池仅允许一种版本类型的地址条目:IPv4 或 IPv6。