防火墻和NAT

引言

隨著網(wǎng)絡技術的不斷普及和發(fā)展,逐漸涌現(xiàn)出兩個重要的問題:

  • 網(wǎng)絡中流量的安全性問題
  • 網(wǎng)絡地址資源的枯竭

第一個問題的解決方法是由防火墻功能的路由器的產(chǎn)生,而網(wǎng)絡地址轉(zhuǎn)換(NAT)使得互聯(lián)網(wǎng)的地址不再需要是全球唯一的。

由NAT和防火墻相結(jié)合的復合設備,成為連接終端用戶的最常見的路由器類型。

防護墻

防火墻分為兩種,包過濾防火墻和代理防火墻。主要區(qū)別:所操作的協(xié)議棧層次

包過濾防火墻

一般作為互聯(lián)網(wǎng)的路由器,能夠過濾一些認為是威脅的網(wǎng)絡流量。這樣的路由器通常將網(wǎng)絡分為三個部分:

  • 內(nèi)部網(wǎng)絡:需要保護的網(wǎng)絡
  • 外部網(wǎng)絡:Internet
  • DMZ 非軍事區(qū) :需要向外提供服務的網(wǎng)絡。

網(wǎng)管會在路由器配置ACL(訪問控制列表)來過濾一些流量。通常全力攔截來及外網(wǎng)的惡意流量,而不會限制從內(nèi)網(wǎng)到外網(wǎng)的流量。

有狀態(tài)防火墻和無狀態(tài)防火墻

通常簡單的防火墻是無狀態(tài)的,它分別處理一個一個的數(shù)據(jù)包,但是更加復雜的防火墻是有狀態(tài)的。它會關聯(lián)已經(jīng)到達的一系列數(shù)據(jù)包,分析流的特性,因此它是有狀態(tài)的。有狀態(tài)的防火墻是一個十分重要的課題。

代理防火墻

這種防火墻不算做路由器。相反,它本質(zhì)上是運行一個或者多個應用層網(wǎng)關(ALG)的主機,它們不會像路由器一樣作IP轉(zhuǎn)發(fā)。它的運作原理:

  • 代理防火墻服務器在外部擁有一個全局路由的IP地址,在內(nèi)部使用一個私有地址。
  • 所以需要訪問外部網(wǎng)絡的本地客戶機并不直接與外部服務器連接,而是間接連接到代理防火墻。
  • 代理防火墻在外作為客戶機,對內(nèi)作為服務器。

網(wǎng)絡地址轉(zhuǎn)換NAT

NAT的本質(zhì)是一種允許在互聯(lián)網(wǎng)的不同地方重復使用相同IP地址集合的機制。

一個笑話:伴隨的IPv4地址的快速枯竭,人們焦急萬分下提出了IPv6計劃,并逐步發(fā)展和實施。于此同時,提出NAT作為一種臨時的措施,在IPv6到來前作為一種緩解危機的技術。然而有趣的是,NAT的發(fā)展很好的解決的IPv4地址枯竭的問題,并嚴重阻礙了IPv6的發(fā)展。

NAT的基本原理:NAT的兩端是Internet和內(nèi)部網(wǎng)絡,NAT設備擁有一個全局網(wǎng)絡的IP地址,內(nèi)部客戶機只擁有私有地址。NAT設備(通常是路由器)重寫前往Internet方向的數(shù)據(jù)包的源IP地址,并重寫來自Internet的數(shù)據(jù)包的目的IP地址。NAT不像傳統(tǒng)的路由器,它需要跟蹤每一個連接,其操作貫穿多個網(wǎng)絡層次。例如,修改IP地址也需要修改傳輸層的校驗碼。

NAT違背了網(wǎng)絡設計原則:“智能邊緣“和”啞巴中間“。

NAPT

傳統(tǒng)的NAT只修改IP地址,但這種NAT不是最為流行的,NAPT同時使用IP和端口來確定一個特定的數(shù)據(jù)包到底來自哪一個內(nèi)部主機(因為傳統(tǒng)NAT不同的內(nèi)部主機使用同一個IP與外部服務關聯(lián),當使用同一個端口時沒法作有效的區(qū)分)。NAPT會同時修改IP地址和端口,防止了傳統(tǒng)NAT造成的端口沖突。

NAT穿越

NAT雖然解決的IP地址資源的問題,但是使得家庭網(wǎng)絡對外提供服務變得非常的困難。因為內(nèi)部很多主機使用同一個IP地址。需要用到NAT穿越技術。NAT穿越是一個復雜的課題,這里只做部分簡單介紹:

NAT穿越的本質(zhì)是獲得位于NAT設備后面的主機對外的IP地址和端口。

打孔(打洞) : 兩個位于NAT背后的主機,都訪問一個外部的服務器,服務器通過會話得知了它們的各自對外的IP和端口,同時方便兩者建立連接。

自地址的確定:通過外部服務器的方法是有局限性的,在多層次NAT中是無效的。STUN作為一種NAT對話穿越工具,可以找出自己的公網(wǎng)地址和端口。

猜測國內(nèi)"花生殼"

花生殼是先打洞,打洞不成功就使用代理轉(zhuǎn)發(fā)。

花生殼會給用戶A(內(nèi)網(wǎng)主機)一個域名。

  • 其它主機訪問該域名,首先訪問公網(wǎng)DNS,公網(wǎng)DNS訪問花生殼DNS,花生殼DNS返回給用戶花生殼轉(zhuǎn)發(fā)服務器的IP地址。
  • 客戶機不知道,只是將花生殼轉(zhuǎn)發(fā)服務器作為主機A,發(fā)送請求。
  • 花生殼服務器轉(zhuǎn)發(fā)請求到內(nèi)網(wǎng)主機。并將其回復轉(zhuǎn)發(fā)給客戶機。所以重點是花生殼服務器如何知道主機A在公網(wǎng)上的地址。在配置花生殼映射的時候,我們會在本地訪問花生殼網(wǎng)站,這個時候花生殼就能知道我們所使用的公網(wǎng)IP了,即花生殼有能力將數(shù)據(jù)包轉(zhuǎn)發(fā)到本地內(nèi)網(wǎng)某臺主機上(也只是猜測而已)。
最后編輯于
?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 230,825評論 6 546
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 99,814評論 3 429
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 178,980評論 0 384
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 64,064評論 1 319
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 72,779評論 6 414
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 56,109評論 1 330
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 44,099評論 3 450
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 43,287評論 0 291
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 49,799評論 1 338
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 41,515評論 3 361
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 43,750評論 1 375
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 39,221評論 5 365
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 44,933評論 3 351
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 35,327評論 0 28
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 36,667評論 1 296
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 52,492評論 3 400
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 48,703評論 2 380

推薦閱讀更多精彩內(nèi)容