Módulo 20: NAT para IPv4
Características de NAT
Espaço de endereço privado IPv4
• As redes são implementadas
geralmente usando endereços IPv4
privados, conforme definido na RFC
1918.
• Os endereços IPv4 privados não
podem
ser roteados pela Internet e são
usados
em uma organização ou site para
permitir que os dispositivos se
comuniquem localmente.
• Para permitir que um dispositivo
com
IPv4 privado acesse dispositivos e
recursos de fora da rede local, o
endereço privado deve primeiro ser
convertido a um endereço público.
• O NAT fornece a tradução de
endereços
privados para endereços públicos.
Características de NAT
O que é NAT?
• O principal uso do NAT é conservar
endereços IPv4 públicos.
• O NAT permite que as redes usem
endereços IPv4 privados
internamente e
os converte em um endereço público
quando necessário.
• Um dispositivo ativado para NAT
geralmente opera na fronteira de
uma
rede stub.
• Quando um dispositivo dentro da
rede
stub deseja se comunicar com um
dispositivo fora de sua rede, o pacote
é
encaminhado para o roteador de
borda
que executa o processo NAT,
traduzindo
Características de NAT
Como funciona o NAT
O PC1 deseja se comunicar com um servidor da
web externo com o endereço público
[Link].
1. O PC1 envia um pacote endereçado ao
Servidor web.
2. R2 recebe o pacote e lê o endereço IPv4 de
origem para determinar se ele precisa de
tradução.
3. O R2 adiciona esse mapeamento do endereço
local para global à tabela NAT.
4. O R2 envia o pacote com um endereço
origem convertido para o destino.
5. O Servidor web responde com um pacote
endereçado ao endereço global interno do PC1
([Link]).
6. O R2 recebe o pacote com endereço destino
[Link]. O R2 verifica a tabela NAT e
localiza
uma entrada para esse mapeamento. O R2 usa
estas
informações e converte o endereço global
interno
Características de NAT
Terminologia de NAT
O NAT inclui quatro tipos de endereço:
• Endereço local interno
• Endereço global interno
• Endereço local externo
• Endereço global externo
A terminologia NAT é sempre aplicada a partir da perspectiva do
dispositivo com o
endereço traduzido:
• Endereço interno - o endereço do dispositivo que está sendo
convertido pelo
NAT.
• Endereço externo - o endereço do dispositivo destino.
• Endereço local - um endereço local é qualquer endereço que aparece
na parte
interna da rede.
• Endereço global - um endereço global é qualquer endereço que
aparece na
parte externa da rede.
Características de NAT
Terminologia de NAT
Endereço local interno
O endereço da fonte como visto de dentro
da rede. Normalmente, este é um
endereço IPv4 privado. O endereço local
interno do PC1 é [Link].
Endereço global interno
O endereço da fonte, visto da rede
externa. O endereço global interno do PC1
é [Link]
Endereço global externo
O endereço do destino, visto da rede
externa. O endereço global externo do
servidor Web é [Link]
Endereço local externo
O endereço do destino, visto da rede
interna. PC1 envia tráfego para o Servidor
web no endereço IPv4 [Link].
Apesar de incomum, este endereço pode
ser diferente do endereço destino
globalmente roteável.
Tipos de NAT
NAT estático
O NAT estático usa um mapeamento
individual dos endereços locais e
globais
configurados pelo administrador da
rede
que permanecem constantes.
• O NAT estático é particularmente
útil para
servidores web ou dispositivos que
precisam ter um endereço
consistente
acessíveis da Internet, como um
Servidor
web de uma empresa.
• Ele é útil também para os
dispositivos
que devem ser acessíveis por pessoal
autorizado remoto, mas não pelo
público
Tipos de NAT
NAT dinâmico
O NAT dinâmico usa um pool de
endereços públicos e os atribui por
ordem de chegada.
• Quando as solicitações internas de
um
dispositivo acessam uma rede
externa,
o NAT dinâmico designa um endereço
IPv4 público disponível do pool.
• Os outros endereços no pool ainda
estão disponíveis para uso.
Observação: O NAT estático requer
que
endereços públicos suficientes
estejam
disponíveis para satisfazer o número
total de sessões simultâneas de
usuário.
Tipos de NAT
Conversão de Endereço de Porta (PAT
– Port Address Translation)
A conversão do PAT, também
conhecida
como sobrecarga de NAT, mapeia os
endereços IPv4 privados para um
único
endereço IPv4 público ou para alguns
endereços.
• Quando o roteador de NAT recebe
um
pacote do cliente, usa seu número de
porta origem para identificar
excepcionalmente a conversão do
NAT
específico.
• PAT garante que dispositivos use
uma porta TCP diferente para cada
sessão com o servidor na internet.
Tipos de NAT
Próxima porta disponível
O PAT tenta preservar a porta
origem. Se a porta origem estiver
sendo usada
atualmente, o PAT atribui o
primeiro
número de porta disponível a partir
do
início do grupo de portas
apropriado 0–511, 512–1.023 ou
1.024–65.535.
• Quando não houver mais portas
disponíveis e houver mais de um
endereço externo no pool de
endereços,
o PAT passa para o próximo
endereço
para tentar alocar a porta origem.
• O processo continua até que não
haja
Tipos de NAT
Comparando NAT e PAT
Tipos de NAT
Pacotes sem um segmento de
camada 4
Alguns pacotes não contêm um número de porta da Camada 4, como
mensagens ICMPv4. Cada um de esses tipos de protocolos é tratado de
maneira diferente pelo PAT.
Por exemplo, mensagens de consulta ICMPv4, as solicitações de eco e
as
respostas de eco incluem um ID de consulta (Query ID). O ICMPv4 usa o
ID
de consulta para identificar um echo request com o seu echo reply
correspondente.
Observação: outras mensagens ICMPv4 não usam o ID de consulta. Essas
mensagens e outros protocolos que não usam números de porta TCP ou UDP
variam e estão fora do escopo deste currículo.
Vantagens e Desvantagens do NAT
Vantagens do NAT
O NAT oferece muitos benefícios:
• NAT mantém o esquema de endereçamento registrado legalmente,
permitindo a privatização de intranets.
• O NAT economiza endereços por meio da aplicação de multiplexação
no nível das portas.
• O NAT aumenta a flexibilidade das conexões à rede pública.
• O NAT oferece consistência de esquemas de endereçamento da rede
interna.
• O NAT permite que o esquema privado existente de endereços IPv4
permaneça, propiciando a alteração fácil para um novo esquema de
endereçamento público.
• O NAT oculta os endereços IPv4 de usuários e outros dispositivos.
Vantagens e Desvantagens do NAT
Desvantagens do NAT
O NAT tem algumas desvantagens:
• NAT aumenta os atrasos de encaminhamento.
• O endereçamento de ponta a ponta é perdido.
• A rastreabilidade de ponta a ponta do IPv4 é perdida.
• O NAT complica o uso de protocolos de tunelamento, como IPsec.
• Os serviços que exigem o inicio de conexões TCP da rede externa, ou
protocolos stateless, como os que usam UDP, podem ser interrompidos.
NAT estático
Cenário NAT estático
• O NAT estático é um mapeamento
de um para um entre um endereço
interno e um endereço externo.
• O NAT estático permite que os
dispositivos externos iniciem
conexões com os dispositivos
internos usando o endereço público
atribuído estaticamente.
• Por exemplo, um Servidor web
interno pode ser mapeado para um
endereço global interno específico,
de forma que fiquem acessíveis
para as redes externas.
NAT estático
Configurar NAT estático
Há duas tarefas básicas na configuração de conversões estáticas de
NAT.
• Passo 1 - Crie um mapeamento entre o endereço local interno e os
endereços
globais internos usando o comando ip nat inside source static.
• Passo 2 - As interfaces que participam da tradução são configuradas
como
internas ou externas em relação ao NAT com os comandos ip nat inside
e ip nat
outside.
NAT estático
Analisar NAT estático
O processo de conversão NAT estático
entre o cliente e o servidor Web:
1. O cliente envia um pacote para o
servidor web.
2. O R2 recebe pacotes do cliente em
sua interface externa NAT e verifica sua
tabela NAT.
3. O R2 converte o endereço global
interno de para o endereço local
interno e encaminha o pacote para o
servidor web.
4. O servidor web recebe o pacote e
responde ao cliente usando seu
endereço local interno.
5. (a) R2 recebe o pacote do servidor
da web em sua interface interna NAT
com endereço de origem do endereço
local interno do servidor da web e (b)
converte o endereço de origem no
endereço global interno.
NAT estático
Verificar NAT estático
Para verificar a operação do NAT, use o comando show ip nat
translator.
• Esse comando exibe as conversões ativas de NAT.
• Como o exemplo é uma configuração de NAT estático, a conversão
está sempre presente na tabela NAT, independentemente de todas as
comunicações ativas.
• Se o comando for emitido durante uma sessão ativa, a saída também
exibirá o
endereço do dispositivo externo.
NAT estático
Verificar NAT estático
Outro comando útil é show ip nat statistics.
• Ele exibe informações sobre o número total de traduções ativas, os
parâmetros de configuração do NAT, o número de endereços no pool e o
número de endereços
que foram alocados.
• Para verificar se a conversão de NAT está funcionando, é melhor limpar
as
estatísticas de algumas conversões do passado usando o comando clear
ip nat
statistics antes de testar.
NAT Dinâmico
Cenário NAT dinâmico
• O NAT dinâmico mapeia automaticamente os endereços locais dentro dos
endereços globais.
• O NAT dinâmico usa um pool de endereços globais internos.
• O conjunto de endereços globais internos está disponível para qualquer
dispositivo na rede interna, primeiro a chegar, primeiro a ser servido.
• Se todos os endereços no pool estiverem em uso, um dispositivo deverá
aguardar um endereço disponível para poder acessar a rede externa.
NAT Dinâmico
Configurar NAT dinâmico
Existem cinco tarefas ao configurar traduções dinâmicas de NAT:
• Etapa 1 - Defina o pool de endereços que serão usados para tradução
usando o
comando ip nat pool.
• Etapa 2 - Configure uma ACL padrão para identificar (permitir)
apenas os
endereços que devem ser traduzidos
.
• Passo 3 - Vincular a ACL ao pool, usando o comando ip nat inside
source list.
NAT Dinâmico
Configurar NAT dinâmico
• Passo 4 - Identificar quais interfaces estão dentro.
• Passo 5 - Identificar quais interfaces estão fora.
NAT Dinâmico
Analisar NAT dinâmico — dentro para
Processo dinâmico de conversão de fora
NAT:
1. PC1 e PC2 enviam pacotes
solicitando uma conexão com o
servidor.
2. R2 recebe o primeiro pacote do
PC1,
verifica o ALC para determinar se o
pacote
deve ser traduzido, seleciona um
endereço
global disponível e cria uma entrada
de
tradução na tabela NAT.
3. O R2 substitui o endereço origem
local
interno do PC1, [Link], pelo
NAT Dinâmico
Analisar NAT dinâmico — de fora para
4. O Servidor recebe o pacote do PC1dentro
e atende
usando o endereço destino [Link]. O
servidor recebe o pacote do PC2, responde ao
uso do endereço de destino [Link].O
servidor recebe o pacote do PC2, responde ao
uso do endereço de destino [Link].
5. (a) Quando R2 recebe o pacote com o endereço
de destino de [Link]; ele executa uma
pesquisa de tabela NAT e converte o endereço de
volta para o endereço local interno e encaminha o
pacote para PC1.
( b) Quando R2 recebe o pacote com o endereço
de destino [Link]; ele executa uma
pesquisa de tabela NAT e converte o endereço de
volta para o endereço local interno [Link]
e encaminha o pacote para PC2.
NAT Dinâmico
Analisar NAT dinâmico — de fora para
dentro
6. PC1 e PC2 recebem os pacotes e continuam a conversa. O roteador
executa as etapas 2 a 5b para cada pacote.
NAT Dinâmico
Verificar NAT dinâmico
A saída do comando show ip nat translations exibe todas as
traduções
estáticas que foram configuradas e todas as traduções dinâmicas
criadas
pelo tráfego.
NAT Dinâmico
Verificar NAT dinâmico
Adicionar a palavra-chave verbose exibe informações adicionais
sobre
cada conversão, inclusive há quanto tempo a entrada foi criada e
usada.
NAT Dinâmico
Verificar NAT dinâmico
Por padrão, as entradas de tradução atingem o tempo limite após
24 horas, a menos que os cronômetros tenham sido reconfigurados
com o comando ip nat translation timeout timeout-seconds no
modo de configuração global. Para desmarcar entradas dinâmicas
antes que o tempo limite tenha expirado, use o comando de modo
Exec privilegiado clear ip nat translation .
NAT Dinâmico
Verificar NAT dinâmico
O comando show ip nat statistics exibe informações sobre o
número total de
conversões ativas, os parâmetros de configuração de NAT, o número
de endereços no pool e o número de endereços que foi alocado.
NAT Dinâmico
Verificar NAT dinâmico
O comando show running-config e mostra os comandos NAT, ACL,
interface ou
pool com os valores necessários.
PAT
Configurar PAT para usar um único endereço
IPv4
Para configurar o PAT para usar um único endereço IPv4, adicione a
palavra-chave
overload ao comando ip nat inside source .
No exemplo, todos os hosts da rede [Link]/16 (que correspondem à
ACL1) que
enviam tráfego pelo roteador R2 para a Internet serão convertidos ao
endereço IPv4
[Link] (endereço IPv4 da interface serial S0/1/1). Os fluxos de
tráfego
serão identificados por números de porta na tabela NAT, pois a palavra-
chave
overload foi usada.
PAT
Configurar PAT para usar um pool de
endereços
Um ISP pode alocar mais de um endereço IPv4 público para uma
organização. Nesse cenário, a organização pode configurar o PAT para
usar um pool de endereços públicos IPv4 para tradução.
Para configurar o PAT para um pool de endereços NAT dinâmico, basta
adicionar a palavra-chave overload ao comando ip nat inside
source .
No exemplo, o NAT-POOL2 está vinculado a uma ACL para permitir
que
[Link]/16 seja traduzido. Esses hosts podem compartilhar um
endereço IPv4 do pool porque o PAT está habilitado com a palavra-
chave overload.
PAT
Analisar PAT — PC para Servidor
1. PC1 e PC2 enviam pacotes para
Svr1
e Svr2.
2. O pacote do PC1 acessa primeiro o
R2. O R2 modifica o endereço IPv4 de
origem para [Link] (dentro
do endereço global). O pacote é
então
encaminhado para Svr1.
3. O pacote do PC2 chega ao R2. O
PAT
altera o endereço IPv4 de origem do
PC2 para o endereço global interno
[Link]. PC2 has the same
source port number as the translation
for PC1. O PAT aumenta o número da
porta origem até que ele seja um
valor
PAT
Analisar PAT — Servidor para PC
1. Os servidores usam a porta origem
do
pacote recebido como a porta
destino, e o
endereço origem como o endereço
destino
para o tráfego de retorno.
2. R2 altera o endereço IPv4 de
destino do
pacote de Srv1 de [Link]
para
[Link] e encaminha o pacote
para
PC1.
3. R2 altera o endereço de destino do
pacote de Srv2. de [Link]
para
[Link]. e modifica a porta de
PAT
Verificar PAT
Os mesmos comandos usados para verificar o NAT estático e dinâmico
são usados
para verificar o PAT. O comando show ip nat translations exibe as
conversões de
dois hosts diferentes para servidores web diferentes. Observe que dois
hosts internos diferentes são atribuídos ao mesmo endereço IPv4 de
[Link] (endereço global interno). Os números de porta origem
na tabela NAT diferenciam as duas transações.
PAT
Verificar PAT
O comando show ip nat statistics verifica se NAT-POOL2 foi
alocado para um único endereço para ambas as conversões. Também
são mostrados o número e o tipo de traduções ativas, os parâmetros
de configuração do NAT, o número de endereços no pool e quantos
foram alocados.