Skip to main content

ENSA 06 – NAT pre IPv4

Vlastnosti
predmetInformačné a sieťové technológie
typpoznámky
kurzCCNA3 – ENSA (Enterprise Networking, Security, and Automation)
modul6
zdrojCisco NetAcad – CCNA3_IV_IST_2026_27, Module 6: NAT for IPv4
Ciele modulu

Účel NAT · typy NAT (statický, dynamický, PAT) · výhody a nevýhody · konfigurácia v CLI · NAT64. Súvisí s T08 – IP protokoly (typy IPv4 adries) a T21 – Jednoduché a zložené údajové typy (DualStack).

1. Prečo NAT​

  • Verejných IPv4 adries je málo → vnútri sa používajú súkromné adresy (RFC 1918), ktoré sa na internete nesmerujú.
  • NAT (Network Address Translation) prekladá súkromné adresy na verejné. Hlavný cieľ = šetrenie verejných IPv4 adries.
TriedaRozsah RFC 1918Prefix
A10.0.0.0 – 10.255.255.25510.0.0.0/8
B172.16.0.0 – 172.31.255.255172.16.0.0/12
C192.168.0.0 – 192.168.255.255192.168.0.0/16
  • NAT beží typicky na hraničnom (border) routeri, ktorý má inside a outside rozhranie. NAT router môže mať pool verejných adries.

2. NAT terminológia (najčastejšia otázka!)​

Pohľad je vždy z hľadiska zariadenia, ktorého adresa sa prekladá:

  • Inside / Outside – koho adresa: inside = prekladané zariadenie, outside = cieľové zariadenie.
  • Local / Global – kde sa adresa objavuje: local = vnútri siete, global = vonku.
AdresaPríkladVýznam
Inside local192.168.10.10 (PC1)súkromná adresa vnútorného hosta
Inside global209.165.200.226verejná adresa, na ktorú sa PC1 preloží
Outside global209.165.201.10 (web server)skutočná verejná adresa cieľa
Outside local(zvyčajne = outside global)adresa cieľa, ako ju vidí vnútorná sieť

3. Typy NAT​

TypMapovaniePoužitie
Statický NAT1 : 1, ručne, natrvaloservery, ktoré musia byť dostupné zvonka (web server)
Dynamický NAT1 : 1 z poolu, kto prv prídepotrebuje dosť verejných adries pre všetky súčasné relácie
PAT (NAT overload)N : 1 – IP + číslo portunajbežnejší (domácnosti aj firmy)
  • PAT rozlišuje relácie podľa zdrojového portu – snaží sa zachovať pôvodný port, ak je obsadený, priradí prvý voľný.
  • ICMP (nemá porty) PAT prekladá pomocou Query ID.
  • Pri dynamickom NAT bez overload: ak je v poole 6 adries a príde 7. používateľ → jeho požiadavka zlyhá.
NATPAT
1:1 inside local ↔ inside globaljedna inside global pre mnoho inside local
prekladá len IPv4 adresyprekladá IPv4 adresy aj TCP/UDP porty
každý host potrebuje unikátnu inside globaljedna inside global zdieľaná mnohými hostami

4. Výhody a nevýhody​

Výhody: šetrí verejné adresy, flexibilita pripojenia, konzistentná vnútorná adresácia (zmena ISP nevyžaduje preadresovanie vnútra), skrýva vnútorné IP adresy (bezpečnostný vedľajší efekt – ale NAT nie je bezpečnostná technológia).

Nevýhody: oneskorenie pri preklade, strata end-to-end adresovania a sledovateľnosti, problémy s tunelovaním (IPsec) – NAT mení hlavičky a zlyhá kontrola integrity, problémy s aplikáciami, ktoré potrebujú priame spojenie. Dvojitý NAT u poskytovateľa = CGN (Carrier Grade NAT).

5. Statický NAT​

R2(config)# ip nat inside source static 192.168.10.254 209.165.201.5
R2(config)# interface serial 0/1/0
R2(config-if)# ip nat inside
R2(config-if)# interface serial 0/1/1
R2(config-if)# ip nat outside

Postup: 1) mapovanie inside local ↔ inside global, 2) označiť inside a outside rozhrania.

6. Dynamický NAT​

R2(config)# ip nat pool NAT-POOL1 209.165.200.226 209.165.200.240 netmask 255.255.255.224
R2(config)# access-list 1 permit 192.168.0.0 0.0.255.255
R2(config)# ip nat inside source list 1 pool NAT-POOL1
R2(config)# interface serial 0/1/0
R2(config-if)# ip nat inside
R2(config-if)# interface serial 0/1/1
R2(config-if)# ip nat outside

Postup: 1) pool (ip nat pool, prvá a posledná adresa + netmask/prefix-length), 2) štandardná ACL – ktoré adresy sa prekladajú, 3) naviazať ACL na pool, 4) inside/outside rozhrania.

7. PAT​

Jedna verejná adresa (rozhranie):

R2(config)# access-list 1 permit 192.168.0.0 0.0.255.255
R2(config)# ip nat inside source list 1 interface serial 0/1/1 overload

Pool s overload:

R2(config)# ip nat pool NAT-POOL2 209.165.200.226 209.165.200.240 netmask 255.255.255.224
R2(config)# ip nat inside source list 1 pool NAT-POOL2 overload

Kľúčové slovo = overload.

8. Overovanie a mazanie​

PríkazÚčel
show ip nat translations [verbose]aktívne preklady (statické + dynamické); pri PAT vidno porty
show ip nat statisticspočet prekladov, pool, koľko adries pridelených, hits/misses
clear ip nat statisticsvynulovať štatistiky pred testom
clear ip nat translation *zmazať všetky dynamické preklady
ip nat translation timeout <s>zmena timeoutu (default 24 hodín)

9. NAT64 a IPv6​

  • IPv6 NAT nepotrebuje – adries je dosť. IPv6 má ULA (unique local, fc00::/7) – podobné RFC 1918, ale len na lokálnu komunikáciu, nie na šetrenie adries ani bezpečnosť.
  • NAT64 = preklad medzi IPv6 a IPv4 (prístup IPv6-only ↔ IPv4-only sietí). Len dočasné riešenie pri migrácii.
  • Prechodové techniky IPv4 → IPv6: dual-stack (obe naraz), tunelovanie (IPv6 v IPv4), preklad (NAT64).

Krátka ústna odpoveď​

NAT prekladá súkromné IPv4 adresy (RFC 1918) na verejné, aby sa šetrili verejné adresy. Rozlišujeme inside local (súkromná adresa hosta), inside global (jej verejný preklad), outside global a outside local. Statický NAT mapuje 1:1 natrvalo (servery), dynamický 1:1 z poolu a PAT (overload) mapuje mnoho hostov na jednu adresu pomocou portov. Konfigurácia: pool/ACL, ip nat inside source …, označenie rozhraní ip nat inside/outside, overenie show ip nat translations. Nevýhodou je strata end-to-end adresovania a problémy s IPsec; v IPv6 sa používa NAT64 len na prechod.

Kvíz – kľúčové otázky z kurzu​

  • Adresa PC1 192.168.10.10 → inside local; jej preklad 209.165.200.226 → inside global; web server 209.165.201.10 → outside global.
  • Adresa hosta na súkromnej sieti videná zvnútra → inside local.
  • Statický NAT → inside local sa preloží na určenú inside global; úlohy: mapovanie + označenie inside/outside rozhraní.
  • Mnoho hostov na jednu inside global → PAT; firma s 6000 zariadeniami a /27 blokom → dynamický NAT s overload z poolu.
  • Aktívne preklady → show ip nat translations.
  • Výhoda NAT na okraji siete → zmena ISP nevyžaduje preadresovanie vnútorných zariadení.
  • Nevýhoda → chýba end-to-end adresovanie.
  • Prečo IPv6 nepotrebuje NAT → dosť verejných adries pre každého.
  • Čo prinesie NAT64 → pripojenie IPv6 hostov k IPv4 sieti prekladom.

Predchádzajúci: ENSA 05 – Konfigurácia IPv4 ACL · Ďalej: ENSA 07 – Koncepty WAN · Späť: CCNA3 – ENSA