כנרת-נט · פרק 7 · חיבור לעולם · אתר התלמידים

NAT · סטטי, דינמי ו-PAT

שבוע 18 · 17/01–21/01 · בנימין נאור · ניתוב, WAN ושירותים
כתובת ציבורית אחת, 30 מחשבים. 'איך כולם יוצאים?' — NAT. ולמה השרת בבית לא נגיש.
130XP במפגששער לעולםשער לעולם
הדימוי של היחידה — דלפק הקבלה של הבניין: NAT = הדלפק: בפנים כולם עם מספרי חדר (פרטיים), בחוץ כתובת אחת של הבניין. PAT = הדלפק זוכר מי הזמין מה לפי מספר ההזמנה (פורט).

מה לומדים היום

  • בעיית מיצוי כתובות IPv4 — למה NAT נדרש · כתובות פרטיות מול ציבוריות
  • inside local · inside global · outside local · outside global
  • NAT סטטי · NAT דינמי מתוך pool (עם ACL סטנדרטי לזיהוי הפנימיים) · PAT (overload) — ריבוב לפי פורט
  • ⚠ סימון ip nat inside / outside בממשקים — התקלה הנפוצה · מה נשבר ב-NAT: חיבור נכנס יזום מבחוץ
  • show ip nat translations · show ip nat statistics · clear ip nat translation
לפני שמתחילים — מה צריך לדעת כבר: שבוע 67: כתובות פרטיות וציבוריות, מסכות. שבוע 12: ניתוב סטטי וברירת מחדל לספקית. שבוע 1516 (רצועת כתובות): ACL סטנדרטית — access-list ‹n› permit ‹רשת› ‹wildcard›. שבוע 4: פורטים של שכבה 4.

מטרות השיעור — תיאוריה מול הנדסה

תיאוריה — נדע להסביר

  • להסביר למה NAT נדרש: מיצוי כתובות IPv4, כתובות פרטיות (RFC 1918) מול ציבוריות, ומה NAT עושה לחבילה
  • להבחין בין NAT סטטי, NAT דינמי (pool + ACL) ו-PAT (overload) — ולדעת מתי כל אחד
  • להסביר מה NAT שובר: חיבור יזום מבחוץ, ולמה NAT סטטי או port forwarding פותרים את זה

הנדסה — נדע לעשות

  • להשתמש נכון בארבעת המונחים: inside local · inside global · outside local · outside global
  • להגדיר את שלושתם ב-IOS, כולל ip nat inside/outside על הממשקים — ולאמת ב-show ip nat translations/statistics
למחשב שלכם יש כתובת 192.168.x — ולעולם יש 212.x. מישהו מחליף באמצע. זה NAT: הסיבה ש-IPv4 עדיין חי, והסיבה שאי אפשר להריץ שרת בבית בלי להיכנס לנתב. היום: למה, ארבעה מונחים, שלושה סוגים, ופקודה אחת ששוכחים תמיד.

1. למה — מיצוי IPv4 וכתובות פרטיות

4.3 מיליארד כתובות IPv4. 8 מיליארד אנשים, 30 מיליארד התקנים. הפתרון הזמני שנשאר לתמיד: כתובות פרטיות (RFC 1918) בפנים, כתובת ציבורית אחת בחוץ, ונתב שמתרגם.

בלוקטווחכמה
10.0.0.0/810.0.0.010.255.255.25516.7M
172.16.0.0/12172.16.0.0172.31.255.2551M
192.168.0.0/16192.168.0.0192.168.255.25565K
כתובת פרטית לא מנותבת באינטרנט. חבילה עם מקור 192.168.1.5 שיוצאת בלי תרגום — נזרקת בספקית.

2. ארבעת המונחים — ציור אחד

   inside                    R1 (NAT)                   outside
   PC 192.168.10.10 -------[ g0/0/1 | g0/0/0 ]------- Server 198.51.100.7
                             translation table
   inside LOCAL      inside GLOBAL    | outside GLOBAL   outside LOCAL
   192.168.10.10     209.165.200.5    | 198.51.100.7     198.51.100.7
   (PC as seen       (PC as seen      | (server as seen  (server as seen
    from inside)      from outside)   |  from outside)    from inside)

local = כפי שרואים מבפנים. global = כפי שרואים מבחוץ. inside/outside = של מי הכתובת. outside local = outside global כמעט תמיד (אין תרגום בצד החיצוני).

3. שלושת הסוגים

סוגמהמתיכמה כתובות ציבוריות
סטטי1:1 קבועשרת שצריך להיות נגיש מבחוץאחת לכל שרת
דינמיpool + ACL, ראשון-בא-ראשוןכשיש כמה כתובות ציבוריותכמספר המשתמשים בו-זמנית
PAT (overload)כתובת אחת, פורט המקור מבדילהבית, המשרד, הכולאחת

PAT הוא מה שיש לכולם. 30 מחשבים יוצאים דרך 209.165.200.5 — כל חיבור מקבל פורט מקור אחר (49152, 49153…), והנתב זוכר: 'פורט 49153192.168.10.12'. עד ~64K חיבורים על כתובת אחת.

NAT דינמי עם pool של 5 ו-20 משתמשים — השישי מחכה. לכן בפועל תמיד PAT.

4. תצורה — והפקודה ששוכחים

! interfaces — ALWAYS. this is the one everyone forgets
R1(config)# interface g0/0/1
R1(config-if)# ip nat inside
R1(config)# interface g0/0/0
R1(config-if)# ip nat outside

! static — server
R1(config)# ip nat inside source static 192.168.10.10 209.165.200.5

! dynamic — pool + ACL (the ACL says WHO gets translated)
R1(config)# ip nat pool POOL 209.165.200.10 209.165.200.20 netmask 255.255.255.224
R1(config)# access-list 1 permit 192.168.10.0 0.0.0.255
R1(config)# ip nat inside source list 1 pool POOL

! PAT — one address, overload
R1(config)# access-list 1 permit 192.168.10.0 0.0.0.255
R1(config)# ip nat inside source list 1 interface g0/0/0 overload

R1# show ip nat translations
Pro  Inside global        Inside local         Outside local        Outside global
tcp  209.165.200.5:49153  192.168.10.12:49153  198.51.100.7:80      198.51.100.7:80
R1# show ip nat statistics      <- 'Interfaces: inside g0/0/1, outside g0/0/0' — if empty, THAT is the bug
R1# clear ip nat translation *

ה-ACL ב-NAT = 'מי מתורגם'. permit בלבד. show ip nat statisticsInterfaces — הבדיקה הראשונה כשכלום לא עובד.

5. מה NAT שובר

NAT יוצר רשומה רק כשחיבור יוצא מבפנים. חיבור יזום מבחוץ — אין רשומה, הנתב זורק. לכן: שרת בבית לא נגיש, משחקים צריכים 'port forwarding', ו-IPsec/FTP-active סובלים. הפתרון: NAT סטטי לשרת, או port forwarding: `ip nat inside source static tcp 192.168.10.10 80 209.165.200.5 80`.

NAT מסתיר — לא מגן. אבטחה = ACL/firewall. 'NAT הוא firewall' זו טעות נפוצה.

דוגמה פתורה

משרד: 40 מחשבים ב-192.168.20.0/24, שרת WEB ב-192.168.20.100, כתובות ציבוריות 203.0.113.2203.0.113.6 (/29), G0/0/0 = .2. דרישות: כולם גולשים, השרת נגיש מבחוץ ב-.3. תכננו וכתבו.

  1. גלישה ל-40PAT על G0/0/0 (.2). לא דינמי: 5 כתובות ל-40 = תורים.
  2. שרת נגישNAT סטטי: 192.168.20.100 ↔ 203.0.113.3.
  3. ממשקים: G0/0/1 inside, G0/0/0 outside.
  4. ACL: access-list 1 permit 192.168.20.0 0.0.0.255 — כולם, כולל השרת (הסטטי גובר עליו ליציאה).
  5. PAT: ip nat inside source list 1 interface g0/0/0 overload.
  6. סטטי: ip nat inside source static 192.168.20.100 203.0.113.3.
  7. אימות: מ-PC → דפדפן החוצה → show ip nat translations: tcp 203.0.113.2:port› … · מבחוץ → http://203.0.113.3show ip nat translations: 203.0.113.3 ↔ 192.168.20.100.
PAT לכולם + סטטי לשרת — השילוב הסטנדרטי. ושתי שורות ip nat inside/outside לפני הכול.

מילון

מושגבאנגליתהסבר
תרגום כתובותNATהחלפת כתובת מקור/יעד בנתב לפי טבלת תרגום
כתובת פנימית מקומיתInside Localהכתובת הפרטית של המחשב
כתובת פנימית גלובליתInside Globalהכתובת הציבורית שהעולם רואה
העמסהOverload / PATכתובת אחת לכולם — הפורט מבדיל
מאגרPoolטווח כתובות ציבוריות ל-NAT דינמי

ללמוד אחרת

חוברת התלמיד (PDF)חוברת להדפסה שחור-לבן (PDF)ערכת NotebookLM (txt)
ערכת NotebookLM: פודקאסט · סרטון · כרטיסיות · בוחן — מהחוברת בלבד, בלי מפתח התשובות.

תרגילים

  1. PC 10.1.1.58.8.8.8, מתורגם ל-198.51.100.9. inside local? inside global? outside global?
  2. כתובת ציבורית אחת, 25 מחשבים. איזה NAT?
  3. 3 שרתים שצריכים להיות נגישים מבחוץ. איזה NAT וכמה כתובות?
  4. הכול מוגדר, show ip nat translations ריק. הבדיקה הראשונה?
  5. access-list 1 deny 192.168.10.0 0.0.0.255 ב-NAT — מה קורה ל-192.168.10.x?
  6. 192.168.10.12:49153209.165.200.5:49153 — מה מזהה את החיבור בחזרה?
  7. למה שרת בבית לא נגיש מבחוץ?
  8. NAT = אבטחה?

בדיקה עצמית

  1. local / global?
  2. מה בבית?
  3. הפקודה ששוכחים?
  4. NAT שובר…

שאלון היחידה ב-Moodle

10–15 שאלות בפורמט הבחינה · 2 ניסיונות · הגבוה נספר · עד 100 XP. הקישור — בקורס ב-Moodle.

NAT — ארבעה מונחים · שלושה סוגים · פקודה אחת ששוכחים

🎯 המטרה: לתכנן NAT לתרחיש ולכתוב את התצורה המלאה על הנייר.

📂 קבצים:

  • 6.2.7 Packet Tracer - Investigate NAT Operation.pka
  • nat.pkt
  • 6.4.5 Packet Tracer - Configure Static NAT.pka

🛠 מהלך — סמנו כל שלב

  1. ipconfig במחשב שלכם + whatismyip — שתי הכתובות. מי מהן inside local ומי inside global?
  2. תרחיש: PC 172.16.5.20 → שרת 93.184.216.34, מתורגם ל-85.250.1.9. מלאו 4 מונחים.
  3. 3 דרישות → 3 סוגים: (א) שרת מייל נגיש מבחוץ (ב) 200 עובדים, כתובת אחת (ג) 10 עובדים, 10 כתובות ציבוריות.
  4. כתבו תצורת PAT מלאה לרשת 192.168.1.0/24 דרך G0/0/0 — כולל ממשקים. ספרו שורות.
  5. מה יראה show ip nat translations אחרי ש-3 מחשבים גלשו? ציירו 3 שורות.
  6. 6.2.7 בבית: ענו על שאלות דף ההנחיות.

✅ רישום התוצאות

#מה למלאחישוב · הערות · ראיות (פלט פקודה)
1inside local · inside global
24 מונחים: · · ·
3(א) (ב) (ג)
4תצורת PAT: שורות:
5translations:

⚠ מלכודות ידועות — ומה עושים

המלכודתמה עושים
מבלבלים inside global עם outside locallocal = מבפנים, global = מבחוץ. inside/outside = של מי הכתובת. הציור על הלוח — תמיד.
שוכחים ip nat inside/outsideהפקודה הראשונה אחרי ה-NAT: show ip nat statisticsInterfaces.
חושבים ש-NAT הוא אבטחהNAT מסתיר כתובות — לא מסנן. אבטחה = ACL / firewall. NAT 'שובר' חיבורים נכנסים כתופעת לוואי.
ACL של NAT עם denyה-ACL ב-NAT אומרת 'מי מתורגם' — permit בלבד. deny = לא מתורגם, לא 'חסום'.

⭐ בונוס (+50 XP)

  • NAT דינמי: מה קורה כשה-pool מתמלא — show ip nat statisticsmisses
  • port forwarding: ip nat inside source static tcp 192.168.10.10 80 209.165.200.5 80
  • למה NAT מקשה על IPsec / FTP active
אישור המורה: ☐ שאלון היחידה ב-Moodle (100)☐ שיעורי הבית (30) · XP · תג: ☐ שער לעולם · חתימה

הגרסה המודפסת של דף העבודה — בחוברת (PDF) בלשונית "למד".

מה מגישים

שם הקובץ: כיתה_שבוע18_שם-משפחה_שם-פרטי · לתיק העבודות: ‹שם›_ניתוב/

ה-XP של המפגש

על מהXPאיך
שאלון היחידה ב-Moodle100ציון השאלון × 1 (10–15 שאלות, 2 ניסיונות, הגבוה נספר)
שיעורי הבית30הוגש עד השיעור הבא — המורה מסמן 'הושלם'

סה"כ עד 130 XP. נרשם ב-Moodle אחרי שהמורה מאשר.

אבן הדרך לפרויקט — 735918

M5 · WAN, שירותים ו-ISP · עד 11/2/2027 (שבוע ~21)

אחרי היחידה הזו אתם יכולים:

  • NAT סטטי · דינמי · PAT — עם אימות מבחוץ

נושאי המחוון שנסגרים כאן:

  • NAT

מה נכנס לספר/ל-pkt: ⭐ שלוש שיטות ה-NAT (10) — בונוס 3 נק'

מפת הדרכים המלאה לפרויקט

התגים של המפגש

שער לעולםשער לעולםשלוש מעבדות ה-NAT ≥ 90% + שאלון ≥ 70%

הדרגות

מתלמד/ת · 0טכנאי/ת · 600טכנאי/ת בכיר/ה · 1500מנהל/ת רשת · 2600ארכיטקט/ית · 3800

הדרגה שלכם — ב-Moodle. ה-XP האישי פרטי; לוח ההישגים באתר מציג חוליות בלבד.

הפרק בסיפור

פרק 7 · חיבור לעולם — NAT, ספקית, STP, אלחוט, ניהול. הרשת יוצאת לאינטרנט, שורדת קישור כפול, ומתועדת. תיק העבודות נמסר.

לוח ההישגים · כל התגים · החוליות מפת הדרכים לפרויקט

קבצי היחידה

חוברת התלמיד (PDF)חוברת להדפסה שחור-לבן (PDF)מצגת PowerPointמצגת תמצית (12–15 שקופיות)מצגת HTML
שמות הקבצים (להעלאה לדרייב ולקישור מהאתר):
אתר התלמידים · כנרת-נט · מגמת תקשוב · CCNA4U.NET · שכבה יג תשפ"ז