Podkast 22T7 NAT na routerze [Konfiguracja Cisco]
Wi臋cej miejsc do pos艂uchania:
WERSJA TEKSTOWA
Cze艣膰, witam Ci臋 w dzisiejszym odcinku mojego podcastu. Dzisiejszy temat to NAT – Network Address Translation. Ten mechanizm mia艂 pocz膮tkowo nie funkcjonowa膰. Jak wymy艣lano adresacj臋 IPv4 to pocz膮tkowo by艂o za艂o偶enie, 偶e (tak jak jest dzisiaj przy IPv6) nie b臋dzie zamiany adres贸w IP w pakietach, poniewa偶 jest to nie potrzebny nak艂ad obliczeniowy dla procesora w ka偶dym urz膮dzeniu sieciowym, kt贸ry realizuje NAT-a. Trzeba zmieni膰 adres dla ka偶dego pakietu, nast臋pnie ponownie zmieni膰 dla pakietu, kt贸ry powraca. Jest to dodatkowa komplikacja. Niestety 偶ycie 偶yciem i okaza艂o si臋, 偶e IPv4 jest szeroko wdro偶one a adres贸w publicznych zaczyna by膰 coraz mniej. W zwi膮zku z tym, aby przed艂u偶y膰 偶ycie tego standardu wprowadzono translacj臋 adres贸w, kt贸ra umo偶liwia po dzi艣 korzystanie w wielu miejscach nadal z adresacji IPv4.
G艂贸wnie IPv6 dzi艣 to jest Azja i operatorzy telefonii kom贸rkowej, czy urz膮dze艅 mobilnych. Oni cz臋sto u偶ywaj膮 adres贸w publicznych. Natomiast korporacje i firmy prywatne najcz臋艣ciej korzystaj膮 z adresacji prywatnej i NATowania tego ruchu, czyli wymiany adres贸w prywatnych na publiczne dla ruchu wychodz膮cego.
Je艣li chodzi o inny aspekt, kt贸ry cz臋sto jest u偶ywany, czyli bezpiecze艅stwo – cz臋sto NAT jest u偶ywany jako element zabezpieczaj膮cy. Poniek膮d jest to faktycznie skuteczna metoda, dlatego, 偶e je偶eli nie jest w艂a艣ciwie skonfigurowany, czy nie ma sesji powracaj膮cej to oznacza tylko, 偶e nie mo偶e si臋 kto艣 z zewn膮trz pod艂膮czy膰, je艣li ta sesja nie by艂a zainicjowana od zewn膮trz. Jest to plus, natomiast nie ma 偶adnej przeszkody, 偶eby zastosowa膰 tego typu mechanizm na Firewall stosuj膮c NAT-a. Firewall i tak jest w stanie rozr贸偶nia膰 sesje i przepuszcza膰 te, kt贸re s膮 zezwolone. Natomiast te, kt贸re nie by艂y inicjowane od wewn膮trz firmy, od strefy bardziej zaufanej i tak b臋dzie blokowa艂. Niestety okazuje si臋, 偶e przej艣cie z IPv4 na IPv6 jest to olbrzymi wysi艂ek. Im wi臋ksza organizacja tym ten wysi艂ek jest wi臋kszy w zwi膮zku z tym, je偶eli nie ma konieczno艣ci, to po prostu firmy nie przechodz膮 na taki tryb. Nie wdra偶aj膮 od razu IPv6. Najcz臋艣ciej jest to realizowane przez etap przej艣ciowy – r贸wnoleg艂e u偶ywanie IPv4 i IPv6.
Tak czy inaczej NAT jest problemem dla urz膮dze艅 ta艅szych, prostszych, czyli dla chipset-贸w, prze艂膮cznik贸w i iSIC-贸w. To dlatego, 偶e one nie trzymaj膮 informacji o stanie sesji. Je艣li dane urz膮dzenie nie jest w stanie nam zarejestrowa膰 sesji wchodz膮cych i wychodz膮cych to nie jest te偶 w stanie zareagowa膰 na to jaki ruch nale偶y przepuszcza膰 a jaki blokowa膰 w kontek艣cie ruchu od strefy bardziej zaufanej do mniej zaufanej. Jednocze艣nie okazuje si臋, 偶e najcz臋艣ciej te NAT-y s膮 realizowane na routerach, czyli na urz膮dzeniach, kt贸re maj膮 bardziej uniwersalny procesor, kt贸ry umo偶liwia rejestrowanie sesji. To te偶 oznacza, 偶e rozwi膮zanie jest po prostu dro偶sze. W zale偶no艣ci od tego, kto i co chce zrealizowa膰, to mo偶na dobra膰 albo realizacje danej funkcjonalno艣ci na prze艂膮czniku, na routerze, na prze艂膮czniku routuj膮cym, na firewall-u lub na innych rozwi膮zaniach software-owych, np VPN-owych. W zale偶no艣ci od tego, jaki cel jest do uzyskania i jaki jest optymalny spos贸b realizacji i od strony bezpiecze艅stwa danej funkcjonalno艣ci i od strony realizacji funkcjonalno艣ci, czyli danego elementu, kt贸ry ma nam dostarczy膰 t膮 us艂ug臋.
Na dzi艣 to tyle, dzi臋kuj臋 Ci za uwag臋. Je艣li chcesz zobaczy膰 konfiguracj臋 zapraszam do poniedzia艂kowego odcinka. Pozdrawiam 馃檪






