اسمت چیه؟

برای شروع یک دموی امنیتی کوتاه، اسمت رو وارد کن.

وبلاگ

آموزش پیکربندی NAT روی روتر سیسکو

احتمالاً می‌دانید که آدرس‌های IPv4 عمومی محدود هستند و کافی نیستند که هر کامپیوتر دنیا یک آدرس عمومی مستقل داشته باشد. NAT (Network Address Translation) دقیقاً همین مشکل را حل می‌کند — به شبکه‌های داخلی سازمان اجازه می‌دهد از آدرس‌های خصوصی (مثل 192.168.x.x) استفاده کنند و در لحظه‌ی خروج به اینترنت، این آدرس‌ها به یک یا چند آدرس عمومی ترجمه شوند.

رایج‌ترین نوع NAT: PAT (یا NAT Overload)
در اکثر شبکه‌های کوچک و متوسط، از PAT (Port Address Translation) استفاده می‌شود — جایی که صدها یا هزاران کامپیوتر داخلی، همگی از طریق فقط یک آدرس IP عمومی به اینترنت وصل می‌شوند (دقیقاً همان چیزی که مودم خانگی شما هم انجام می‌دهد). تفکیک ترافیک هر کامپیوتر با استفاده از شماره پورت (نه فقط آدرس IP) انجام می‌شود — به همین دلیل به آن Overload هم گفته می‌شود.

سناریوی این آموزش
فرض کنید شبکه‌ی داخلی سازمان از محدوده‌ی 192.168.1.0/24 استفاده می‌کند، و روتر یک اینترفیس داخلی (متصل به سوییچ) و یک اینترفیس خارجی (متصل به اینترنت با آدرس عمومی) دارد.

قدم اول: مشخص کردن اینترفیس‌های داخلی و خارجی
روتر باید بداند کدام اینترفیس رو به شبکه‌ی داخلی است و کدام رو به اینترنت:
enable
configure terminal
interface fastEthernet 0/0
ip nat inside
exit
interface fastEthernet 0/1
ip nat outside
exit

قدم دوم: تعریف یک Access List برای مشخص کردن ترافیک قابل‌ترجمه
باید مشخص کنیم دقیقاً کدام آدرس‌های داخلی مجاز به عبور از NAT هستند:
access-list 1 permit 192.168.1.0 0.0.0.255

قدم سوم: پیکربندی PAT روی اینترفیس خروجی
حالا NAT را با استفاده از همان Access List و آدرس IP اینترفیس خارجی (به‌جای یک استخر آدرس ثابت) پیکربندی می‌کنیم:
ip nat inside source list 1 interface fastEthernet 0/1 overload

کلمه‌ی کلیدی overload همان چیزی است که این را به PAT تبدیل می‌کند — یعنی همه‌ی آدرس‌های داخلی مجاز، از طریق یک آدرس IP خارجی واحد (آدرس اینترفیس fastEthernet 0/1) با شماره پورت‌های متفاوت به اینترنت متصل می‌شوند.

قدم چهارم: بررسی و تایید
برای دیدن جدول ترجمه‌های فعال NAT:
show ip nat translations

این دستور نشان می‌دهد کدام آدرس داخلی، با کدام پورت، به کدام آدرس و پورت خارجی ترجمه شده — بسیار مفید برای عیب‌یابی وقتی یک کاربر داخلی نمی‌تواند به یک سایت خاص وصل شود.
برای دیدن آمار کلی NAT (تعداد ترجمه‌های فعال، خطاها):
show ip nat statistics

قدم پنجم: تست عملی
از یک کامپیوتر داخلی در محدوده‌ی 192.168.1.0/24، به یک آدرس اینترنتی پینگ بزنید. اگر پاسخ گرفتید و در جدول show ip nat translations این ترافیک با آدرس عمومی خروجی نمایش داده شد، یعنی NAT با موفقیت پیکربندی شده است.

نکته‌ی مهم درباره‌ی Static NAT
گاهی (مثلاً برای یک وب‌سرور داخلی که باید از اینترنت قابل‌دسترسی باشد) به‌جای PAT پویا، از Static NAT استفاده می‌شود که یک آدرس داخلی را همیشه و به‌طور ثابت به یک آدرس عمومی خاص وصل می‌کند:
ip nat inside source static 192.168.1.100 203.0.113.10

چرا NAT این‌قدر مهم است؟
بدون NAT، اتصال شبکه‌های داخلی سازمانی به اینترنت اصلاً به شکل امروزی ممکن نبود — این پروتکل هم کمبود آدرس IPv4 را جبران می‌کند و هم به‌طور طبیعی یک لایه‌ی امنیتی اضافه می‌کند (چون آدرس‌های داخلی مستقیماً از اینترنت قابل‌دسترسی نیستند، مگر Static NAT تعریف شود). این دقیقاً یکی از مهارت‌های محوری دوره‌های CCNA من است.