NAT. ולמה השרת בבית לא נגיש.IPv4 — למה NAT נדרש · כתובות פרטיות מול ציבוריותinside local · inside global · outside local · outside globalNAT סטטי · NAT דינמי מתוך pool (עם ACL סטנדרטי לזיהוי הפנימיים) · PAT (overload) — ריבוב לפי פורטip nat inside / outside בממשקים — התקלה הנפוצה · מה נשבר ב-NAT: חיבור נכנס יזום מבחוץshow ip nat translations · show ip nat statistics · clear ip nat translationACL סטנדרטית — access-list ‹n› permit ‹רשת› ‹wildcard›. שבוע 4: פורטים של שכבה 4.NAT נדרש: מיצוי כתובות IPv4, כתובות פרטיות (RFC 1918) מול ציבוריות, ומה NAT עושה לחבילהNAT סטטי, NAT דינמי (pool + ACL) ו-PAT (overload) — ולדעת מתי כל אחדNAT שובר: חיבור יזום מבחוץ, ולמה NAT סטטי או port forwarding פותרים את זהinside local · inside global · outside local · outside globalIOS, כולל ip nat inside/outside על הממשקים — ולאמת ב-show ip nat translations/statisticsNAT: הסיבה ש-IPv4 עדיין חי, והסיבה שאי אפשר להריץ שרת בבית בלי להיכנס לנתב. היום: למה, ארבעה מונחים, שלושה סוגים, ופקודה אחת ששוכחים תמיד.IPv4 וכתובות פרטיות4.3 מיליארד כתובות IPv4. 8 מיליארד אנשים, 30 מיליארד התקנים. הפתרון הזמני שנשאר לתמיד: כתובות פרטיות (RFC 1918) בפנים, כתובת ציבורית אחת בחוץ, ונתב שמתרגם.
| בלוק | טווח | כמה |
|---|---|---|
| 10.0.0.0/8 | 10.0.0.0 – 10.255.255.255 | 16.7M |
| 172.16.0.0/12 | 172.16.0.0 – 172.31.255.255 | 1M |
| 192.168.0.0/16 | 192.168.0.0 – 192.168.255.255 | 65K |
inside R1 (NAT) outside PC 192.168.10.10 -------[ g0/0/1 | g0/0/0 ]------- Server 198.51.100.7 translation table inside LOCAL inside GLOBAL | outside GLOBAL outside LOCAL 192.168.10.10 209.165.200.5 | 198.51.100.7 198.51.100.7 (PC as seen (PC as seen | (server as seen (server as seen from inside) from outside) | from outside) from inside)
local = כפי שרואים מבפנים. global = כפי שרואים מבחוץ. inside/outside = של מי הכתובת. outside local = outside global כמעט תמיד (אין תרגום בצד החיצוני).
| סוג | מה | מתי | כמה כתובות ציבוריות |
|---|---|---|---|
| סטטי | 1:1 קבוע | שרת שצריך להיות נגיש מבחוץ | אחת לכל שרת |
| דינמי | pool + ACL, ראשון-בא-ראשון | כשיש כמה כתובות ציבוריות | כמספר המשתמשים בו-זמנית |
PAT (overload) | כתובת אחת, פורט המקור מבדיל | הבית, המשרד, הכול | אחת |
PAT הוא מה שיש לכולם. 30 מחשבים יוצאים דרך 209.165.200.5 — כל חיבור מקבל פורט מקור אחר (49152, 49153…), והנתב זוכר: 'פורט 49153 → 192.168.10.12'. עד ~64K חיבורים על כתובת אחת.
NAT דינמי עם pool של 5 ו-20 משתמשים — השישי מחכה. לכן בפועל תמיד PAT.! interfaces — ALWAYS. this is the one everyone forgets R1(config)# interface g0/0/1 R1(config-if)# ip nat inside R1(config)# interface g0/0/0 R1(config-if)# ip nat outside ! static — server R1(config)# ip nat inside source static 192.168.10.10 209.165.200.5 ! dynamic — pool + ACL (the ACL says WHO gets translated) R1(config)# ip nat pool POOL 209.165.200.10 209.165.200.20 netmask 255.255.255.224 R1(config)# access-list 1 permit 192.168.10.0 0.0.0.255 R1(config)# ip nat inside source list 1 pool POOL ! PAT — one address, overload R1(config)# access-list 1 permit 192.168.10.0 0.0.0.255 R1(config)# ip nat inside source list 1 interface g0/0/0 overload R1# show ip nat translations Pro Inside global Inside local Outside local Outside global tcp 209.165.200.5:49153 192.168.10.12:49153 198.51.100.7:80 198.51.100.7:80 R1# show ip nat statistics <- 'Interfaces: inside g0/0/1, outside g0/0/0' — if empty, THAT is the bug R1# clear ip nat translation *
ה-ACL ב-NAT = 'מי מתורגם'. permit בלבד. show ip nat statistics → Interfaces — הבדיקה הראשונה כשכלום לא עובד.
NAT שוברNAT יוצר רשומה רק כשחיבור יוצא מבפנים. חיבור יזום מבחוץ — אין רשומה, הנתב זורק. לכן: שרת בבית לא נגיש, משחקים צריכים 'port forwarding', ו-IPsec/FTP-active סובלים. הפתרון: NAT סטטי לשרת, או port forwarding: `ip nat inside source static tcp 192.168.10.10 80 209.165.200.5 80`.
NAT מסתיר — לא מגן. אבטחה = ACL/firewall. 'NAT הוא firewall' זו טעות נפוצה.WEB ב-192.168.20.100, כתובות ציבוריות 203.0.113.2–203.0.113.6 (/29), G0/0/0 = .2. דרישות: כולם גולשים, השרת נגיש מבחוץ ב-.3. תכננו וכתבו.PAT על G0/0/0 (.2). לא דינמי: 5 כתובות ל-40 = תורים.NAT סטטי: 192.168.20.100 ↔ 203.0.113.3.G0/0/1 inside, G0/0/0 outside.ACL: access-list 1 permit 192.168.20.0 0.0.0.255 — כולם, כולל השרת (הסטטי גובר עליו ליציאה).PAT: ip nat inside source list 1 interface g0/0/0 overload.ip nat inside source static 192.168.20.100 203.0.113.3.PC → דפדפן החוצה → show ip nat translations: tcp 203.0.113.2:‹port› … · מבחוץ → http://203.0.113.3 → show ip nat translations: 203.0.113.3 ↔ 192.168.20.100.PAT לכולם + סטטי לשרת — השילוב הסטנדרטי. ושתי שורות ip nat inside/outside לפני הכול.| מושג | באנגלית | הסבר |
|---|---|---|
| תרגום כתובות | NAT | החלפת כתובת מקור/יעד בנתב לפי טבלת תרגום |
| כתובת פנימית מקומית | Inside Local | הכתובת הפרטית של המחשב |
| כתובת פנימית גלובלית | Inside Global | הכתובת הציבורית שהעולם רואה |
| העמסה | Overload / PAT | כתובת אחת לכולם — הפורט מבדיל |
| מאגר | Pool | טווח כתובות ציבוריות ל-NAT דינמי |
PC 10.1.1.5 → 8.8.8.8, מתורגם ל-198.51.100.9. inside local? inside global? outside global?NAT?NAT וכמה כתובות?show ip nat translations ריק. הבדיקה הראשונה?access-list 1 deny 192.168.10.0 0.0.0.255 ב-NAT — מה קורה ל-192.168.10.x?NAT = אבטחה?local / global? NAT שובר… 🎯 המטרה: לתכנן NAT לתרחיש ולכתוב את התצורה המלאה על הנייר.
📂 קבצים:
ipconfig במחשב שלכם + whatismyip — שתי הכתובות. מי מהן inside local ומי inside global?PC 172.16.5.20 → שרת 93.184.216.34, מתורגם ל-85.250.1.9. מלאו 4 מונחים.PAT מלאה לרשת 192.168.1.0/24 דרך G0/0/0 — כולל ממשקים. ספרו שורות.show ip nat translations אחרי ש-3 מחשבים גלשו? ציירו 3 שורות.| # | מה למלא | חישוב · הערות · ראיות (פלט פקודה) |
|---|---|---|
| 1 | inside local · inside global | |
| 2 | 4 מונחים: · · · | |
| 3 | (א) (ב) (ג) | |
| 4 | תצורת PAT: שורות: | |
| 5 | translations: |
| המלכודת | מה עושים |
|---|---|
מבלבלים inside global עם outside local | local = מבפנים, global = מבחוץ. inside/outside = של מי הכתובת. הציור על הלוח — תמיד. |
שוכחים ip nat inside/outside | הפקודה הראשונה אחרי ה-NAT: show ip nat statistics → Interfaces. |
חושבים ש-NAT הוא אבטחה | NAT מסתיר כתובות — לא מסנן. אבטחה = ACL / firewall. NAT 'שובר' חיבורים נכנסים כתופעת לוואי. |
ACL של NAT עם deny | ה-ACL ב-NAT אומרת 'מי מתורגם' — permit בלבד. deny = לא מתורגם, לא 'חסום'. |
NAT דינמי: מה קורה כשה-pool מתמלא — show ip nat statistics → missesport forwarding: ip nat inside source static tcp 192.168.10.10 80 209.165.200.5 80NAT מקשה על IPsec / FTP activeהגרסה המודפסת של דף העבודה — בחוברת (PDF) בלשונית "למד".
—
כיתה_שבוע18_שם-משפחה_שם-פרטי · לתיק העבודות: ‹שם›_ניתוב/| על מה | XP | איך |
|---|---|---|
| שאלון היחידה ב-Moodle | 100 | ציון השאלון × 1 (10–15 שאלות, 2 ניסיונות, הגבוה נספר) |
| שיעורי הבית | 30 | הוגש עד השיעור הבא — המורה מסמן 'הושלם' |
סה"כ עד 130 XP. נרשם ב-Moodle אחרי שהמורה מאשר.
M5 · WAN, שירותים ו-ISP · עד 11/2/2027 (שבוע ~21)
אחרי היחידה הזו אתם יכולים:
NAT סטטי · דינמי · PAT — עם אימות מבחוץנושאי המחוון שנסגרים כאן:
מה נכנס לספר/ל-pkt: ⭐ שלוש שיטות ה-NAT (10) — בונוס 3 נק'
הדרגה שלכם — ב-Moodle. ה-XP האישי פרטי; לוח ההישגים באתר מציג חוליות בלבד.