nat pat چیست و نحوه اجرای ان در سیسکو چگونه است
nat pat چیست و نحوه اجرای ان در سیسکو چگونه است
دستورات نمونه اجرای PAT در Cisco
فرض کنید:
- شبکه داخلی:
192.168.1.0/24 - اینترفیس داخلی:
GigabitEthernet0/0 - اینترفیس اینترنت:
GigabitEthernet0/1
۱. مشخص کردن اینترفیس Inside و Outside
Router(config)# interface GigabitEthernet0/0
Router(config-if)# ip nat inside
Router(config-if)# exit
Router(config)# interface GigabitEthernet0/1
Router(config-if)# ip nat outside
Router(config-if)# exit
۲. ایجاد Access List
Router(config)# access-list 1 permit 192.168.1.0 0.0.0.255
۳. فعال کردن PAT (NAT Overload)
Router(config)# ip nat inside source list 1 interface GigabitEthernet0/1 overload
۴. بررسی عملکرد PAT
Router# show ip nat translations
Router# show ip nat statistics
در صورت نیاز برای پاک کردن جدول ترجمه NAT:
Router# clear ip nat translation *
این دستورات، مراحل کامل پیادهسازی PAT (Port Address Translation) را در روترهای Cisco نشان میدهند و رایجترین روش اشتراکگذاری یک آدرس IP عمومی بین چندین کاربر شبکه داخلی هستند.
مقدمه
با گسترش شبکههای رایانهای و افزایش تعداد دستگاههای متصل به اینترنت، نیاز به استفاده بهینه از آدرسهای IP بیش از پیش احساس شد. از آنجا که تعداد آدرسهای IPv4 محدود است، استفاده از روشهایی که امکان اشتراکگذاری یک آدرس IP عمومی را بین چندین دستگاه فراهم کنند، اهمیت زیادی پیدا کرده است. یکی از مهمترین این روشها، ترجمه آدرس شبکه (Network Address Translation یا NAT) است.
یکی از پرکاربردترین انواع NAT، PAT (Port Address Translation) یا NAT Overload است. در این روش، چندین دستگاه در شبکه داخلی میتوانند به طور همزمان از یک آدرس IP عمومی برای دسترسی به اینترنت استفاده کنند. روتر برای تشخیص ارتباط هر دستگاه، علاوه بر تغییر آدرس IP، شماره پورت (Port Number) هر اتصال را نیز تغییر داده و مدیریت میکند. به همین دلیل، هر ارتباط با ترکیب آدرس IP و شماره پورت به صورت منحصربهفرد شناسایی میشود.
امروزه PAT به دلیل صرفهجویی در مصرف آدرسهای IPv4، کاهش هزینههای شبکه و سادگی در پیادهسازی، به طور گسترده در شبکههای خانگی، سازمانی و مراکز آموزشی مورد استفاده قرار میگیرد. در این بخش، ابتدا مفهوم PAT و نحوه عملکرد آن معرفی شده و سپس مراحل پیکربندی و اجرای آن بر روی تجهیزات Cisco همراه با دستورات موردنیاز بررسی خواهد شد.
PAT چیست؟
PAT که مخفف Port Address Translation است، یکی از انواع NAT (Network Address Translation) محسوب میشود و با نام NAT Overload نیز شناخته میشود. هدف اصلی PAT، امکان استفاده همزمان چندین دستگاه از یک آدرس IP عمومی برای برقراری ارتباط با اینترنت است. این روش یکی از رایجترین تکنیکهای ترجمه آدرس در شبکههای مبتنی بر IPv4 به شمار میرود.
در PAT، هر دستگاه در شبکه داخلی دارای یک آدرس IP خصوصی است، اما هنگام ارسال بستهها به اینترنت، روتر آدرس IP خصوصی را به یک آدرس IP عمومی تبدیل میکند. از آنجا که چندین دستگاه از یک آدرس IP عمومی مشترک استفاده میکنند، روتر برای تشخیص هر اتصال، شماره پورت (Port Number) را نیز تغییر داده و در جدول ترجمه خود ثبت میکند. به این ترتیب، هر ارتباط با ترکیب آدرس IP عمومی و شماره پورت به صورت منحصربهفرد شناسایی شده و هنگام دریافت پاسخ از اینترنت، بستهها به دستگاه صحیح در شبکه داخلی هدایت میشوند.
به عنوان مثال، اگر سه رایانه با آدرسهای خصوصی 192.168.1.10، 192.168.1.11 و 192.168.1.12 به طور همزمان به یک وبسایت متصل شوند، روتر همه درخواستها را با یک آدرس IP عمومی ارسال میکند، اما برای هر اتصال از شماره پورت متفاوتی استفاده میکند. در نتیجه، پاسخهای دریافتی از اینترنت بدون تداخل به رایانه مربوطه بازگردانده میشوند.
استفاده از PAT مزایای متعددی دارد که مهمترین آنها صرفهجویی در مصرف آدرسهای IPv4، کاهش هزینه تهیه آدرسهای عمومی، امکان اتصال همزمان تعداد زیادی از کاربران به اینترنت و سادگی در پیادهسازی و مدیریت شبکه است. به همین دلیل، PAT در اغلب شبکههای خانگی، اداری و سازمانی به عنوان روش پیشفرض برای دسترسی کاربران به اینترنت مورد استفاده قرار میگیرد.
نحوه عملکرد PAT
PAT یا Port Address Translation به گونهای عمل میکند که چندین دستگاه در یک شبکه داخلی بتوانند به طور همزمان از یک آدرس IP عمومی برای برقراری ارتباط با اینترنت استفاده کنند. این کار با استفاده از شماره پورت (Port Number) انجام میشود. روتر هنگام ارسال بستههای داده از شبکه داخلی به اینترنت، علاوه بر تغییر آدرس IP خصوصی به آدرس IP عمومی، شماره پورت مبدأ را نیز تغییر میدهد تا هر ارتباط به صورت منحصربهفرد قابل شناسایی باشد.
فرآیند عملکرد PAT به صورت زیر است:
- یک دستگاه در شبکه داخلی، مانند رایانهای با آدرس 192.168.1.10، درخواستی را به اینترنت ارسال میکند.
- روتر بسته را دریافت کرده و آدرس IP خصوصی فرستنده را با آدرس IP عمومی خود جایگزین میکند.
- روتر یک شماره پورت جدید و منحصربهفرد برای آن ارتباط اختصاص میدهد.
- اطلاعات مربوط به آدرس IP خصوصی، شماره پورت اولیه، آدرس IP عمومی و شماره پورت جدید در جدول ترجمه NAT (NAT Translation Table) ذخیره میشود.
- سرور مقصد پاسخ را به آدرس IP عمومی و شماره پورت اختصاصیافته ارسال میکند.
- روتر با مراجعه به جدول ترجمه، تشخیص میدهد که پاسخ مربوط به کدام دستگاه داخلی است و بسته را به همان دستگاه ارسال میکند.
به عنوان مثال، فرض کنید سه رایانه با آدرسهای 192.168.1.10، 192.168.1.11 و 192.168.1.12 به طور همزمان قصد دسترسی به یک وبسایت را دارند. روتر همه درخواستها را با یک آدرس IP عمومی، مانند 203.0.113.5، به اینترنت ارسال میکند؛ اما برای هر اتصال شماره پورت متفاوتی اختصاص میدهد. برای نمونه:
| آدرس داخلی | شماره پورت داخلی | آدرس عمومی | شماره پورت عمومی |
|---|---|---|---|
| 192.168.1.10 | 1050 | 203.0.113.5 | 30001 |
| 192.168.1.11 | 1062 | 203.0.113.5 | 30002 |
| 192.168.1.12 | 1078 | 203.0.113.5 | 30003 |
در این مثال، اگرچه هر سه دستگاه از یک آدرس IP عمومی مشترک استفاده میکنند، اما به دلیل اختصاص شماره پورتهای متفاوت، روتر میتواند پاسخ هر اتصال را به دستگاه صحیح بازگرداند. به همین دلیل، PAT امکان استفاده همزمان تعداد زیادی از کاربران از یک آدرس IP عمومی را فراهم میکند و یکی از مؤثرترین روشها برای صرفهجویی در مصرف آدرسهای IPv4 به شمار میرود.
تفاوت PAT با سایر انواع NAT
NAT دارای چندین نوع مختلف است که هر کدام برای کاربرد خاصی طراحی شدهاند. مهمترین انواع آن عبارتاند از Static NAT، Dynamic NAT و PAT (NAT Overload). تفاوت اصلی این روشها در نحوه تخصیص آدرسهای IP عمومی و تعداد دستگاههایی است که میتوانند از آنها استفاده کنند.
در Static NAT، یک آدرس IP خصوصی به صورت دائمی به یک آدرس IP عمومی نگاشت میشود. این نگاشت همواره ثابت است و معمولاً برای سرورها یا تجهیزاتی که باید از خارج شبکه در دسترس باشند، مانند وبسرور یا میلسرور، مورد استفاده قرار میگیرد. در این روش، برای هر دستگاه داخلی به یک آدرس IP عمومی مجزا نیاز است.
در Dynamic NAT، آدرسهای IP عمومی از یک مجموعه (Pool) به صورت موقت به دستگاههای داخلی اختصاص داده میشوند. هر زمان که یک دستگاه به اینترنت متصل شود، یکی از آدرسهای موجود در این مجموعه به آن اختصاص مییابد و پس از پایان ارتباط، آدرس دوباره به مجموعه بازمیگردد. در این روش نیز تعداد دستگاههایی که میتوانند همزمان به اینترنت متصل شوند، به تعداد آدرسهای IP عمومی موجود در Pool محدود است.
در مقابل، PAT (Port Address Translation) امکان استفاده همزمان تعداد زیادی از دستگاههای داخلی از یک یا تعداد محدودی آدرس IP عمومی را فراهم میکند. در این روش، روتر علاوه بر ترجمه آدرس IP، شماره پورت هر اتصال را نیز تغییر میدهد تا بتواند ارتباطات مختلف را از یکدیگر تشخیص دهد. به همین دلیل، چندین کاربر میتوانند به طور همزمان با استفاده از یک آدرس IP عمومی به اینترنت دسترسی داشته باشند.
به طور کلی، مهمترین تفاوت PAT با سایر انواع NAT در این است که PAT علاوه بر ترجمه آدرس IP، ترجمه شماره پورت را نیز انجام میدهد؛ در حالی که Static NAT و Dynamic NAT تنها آدرس IP را ترجمه میکنند. این ویژگی باعث میشود PAT مصرف آدرسهای IPv4 را به میزان قابل توجهی کاهش دهد و به همین دلیل، رایجترین روش NAT در شبکههای خانگی، اداری و سازمانی محسوب میشود.
جدول مقایسه انواع NAT
| ویژگی | Static NAT | Dynamic NAT | PAT (NAT Overload) |
|---|---|---|---|
| نوع نگاشت | ثابت | پویا | پویا همراه با ترجمه پورت |
| نیاز به IP عمومی | یک IP برای هر دستگاه | یک Pool از IPها | یک یا چند IP برای همه کاربران |
| ترجمه شماره پورت | خیر | خیر | بله |
| تعداد کاربران همزمان | محدود | محدود به تعداد IPهای Pool | بسیار زیاد |
| کاربرد اصلی | دسترسی به سرورها | مدیریت آدرسهای عمومی | اشتراک اینترنت برای کاربران |
پیشنیازهای پیادهسازی PAT
برای پیادهسازی PAT (Port Address Translation) در روترهای Cisco، لازم است برخی پیشنیازهای نرمافزاری و سختافزاری فراهم باشد تا فرآیند ترجمه آدرسها بهدرستی انجام شود. رعایت این موارد باعث میشود کاربران شبکه داخلی بدون مشکل به اینترنت یا سایر شبکههای خارجی دسترسی داشته باشند.
اولین پیشنیاز، وجود یک شبکه داخلی با آدرسهای IP خصوصی است. دستگاههای موجود در این شبکه معمولاً از آدرسهای خصوصی مانند 192.168.1.0/24، 172.16.0.0/12 یا 10.0.0.0/8 استفاده میکنند. این آدرسها در اینترنت قابل مسیریابی نیستند و برای برقراری ارتباط با شبکههای خارجی باید توسط PAT به آدرس عمومی ترجمه شوند.
دومین پیشنیاز، در اختیار داشتن حداقل یک آدرس IP عمومی است. این آدرس معمولاً روی اینترفیس متصل به اینترنت (Outside Interface) پیکربندی میشود و تمام کاربران شبکه داخلی از طریق همین آدرس به اینترنت متصل خواهند شد.
سومین مورد، مشخص کردن اینترفیسهای Inside و Outside در روتر است. اینترفیس متصل به شبکه داخلی باید به عنوان Inside و اینترفیس متصل به اینترنت به عنوان Outside معرفی شود تا روتر بداند عملیات ترجمه آدرس در کدام مسیر انجام گیرد.
همچنین لازم است یک Access Control List (ACL) ایجاد شود تا مشخص کند کدام آدرسهای IP داخلی مجاز به استفاده از PAT هستند. این ACL معمولاً شامل محدوده آدرسهای شبکه داخلی است و مبنای اجرای فرآیند ترجمه قرار میگیرد.
علاوه بر این، باید مسیریابی (Routing) به درستی پیکربندی شده باشد. روتر باید مسیر دسترسی به اینترنت یا شبکه خارجی را از طریق Default Route در اختیار داشته باشد؛ در غیر این صورت، حتی با وجود تنظیمات صحیح PAT، بستههای اطلاعاتی به مقصد نخواهند رسید.
در نهایت، پس از فراهم شدن این پیشنیازها، میتوان با استفاده از دستور ip nat inside source list ... overload قابلیت PAT را فعال کرد تا تمامی دستگاههای شبکه داخلی بتوانند به صورت همزمان و با استفاده از یک آدرس IP عمومی به اینترنت متصل شوند.
خلاصه پیشنیازهای پیادهسازی PAT:
- وجود یک شبکه داخلی با آدرسهای IP خصوصی.
- در اختیار داشتن حداقل یک آدرس IP عمومی.
- تعیین اینترفیسهای Inside و Outside در روتر.
- ایجاد یک Access List (ACL) برای مشخص کردن آدرسهای داخلی.
- پیکربندی صحیح مسیریابی و Default Route.
- فعالسازی قابلیت PAT (NAT Overload) بر روی روتر Cisco.
سناریوی پیادهسازی PAT در Cisco
برای آشنایی بهتر با نحوه عملکرد PAT (Port Address Translation)، یک سناریوی ساده در نظر گرفته میشود که در آن چندین رایانه در یک شبکه داخلی از طریق یک روتر Cisco به اینترنت متصل هستند. هدف این سناریو آن است که تمامی کاربران شبکه داخلی بتوانند به طور همزمان و با استفاده از تنها یک آدرس IP عمومی به اینترنت دسترسی داشته باشند.
در این سناریو، سه رایانه در شبکه داخلی با آدرسهای IP خصوصی قرار دارند و از طریق سوئیچ به روتر Cisco متصل شدهاند. این روتر دارای دو اینترفیس است؛ یکی به شبکه داخلی متصل است و دیگری به شبکه اینترنت. اینترفیس داخلی به عنوان Inside و اینترفیس خارجی به عنوان Outside پیکربندی میشود.
مشخصات سناریو به صورت زیر است:
| بخش | مقدار |
|---|---|
| شبکه داخلی | 192.168.1.0/24 |
| رایانهها | 192.168.1.10، 192.168.1.11، 192.168.1.12 |
| اینترفیس داخلی روتر | GigabitEthernet0/0 |
| آدرس اینترفیس داخلی | 192.168.1.1/24 |
| اینترفیس خارجی روتر | GigabitEthernet0/1 |
| آدرس IP عمومی روتر | 203.0.113.5 |
| شبکه خارجی | اینترنت |
در این سناریو، زمانی که هر یک از رایانههای شبکه داخلی درخواست دسترسی به یک وبسایت را ارسال میکنند، بستهها ابتدا به روتر Cisco منتقل میشوند. روتر با استفاده از قابلیت PAT، آدرس IP خصوصی هر رایانه را به آدرس IP عمومی 203.0.113.5 ترجمه میکند و برای هر ارتباط یک شماره پورت منحصربهفرد اختصاص میدهد. این کار باعث میشود که چندین اتصال همزمان از طریق یک آدرس IP عمومی برقرار شوند، بدون اینکه پاسخهای دریافتی از اینترنت با یکدیگر تداخل داشته باشند.
به عنوان مثال، ممکن است جدول ترجمه روتر به صورت زیر باشد:
| آدرس داخلی | پورت داخلی | آدرس عمومی | پورت عمومی |
|---|---|---|---|
| 192.168.1.10 | 1050 | 203.0.113.5 | 30001 |
| 192.168.1.11 | 1062 | 203.0.113.5 | 30002 |
| 192.168.1.12 | 1078 | 203.0.113.5 | 30003 |
در این وضعیت، اگر پاسخ هر یک از درخواستها از اینترنت دریافت شود، روتر با بررسی شماره پورت موجود در جدول ترجمه، مقصد صحیح را تشخیص داده و بسته را به رایانه مربوطه ارسال میکند. به این ترتیب، هر سه رایانه به صورت همزمان و بدون نیاز به داشتن آدرس IP عمومی اختصاصی، از طریق یک آدرس IP عمومی به اینترنت متصل خواهند بود.
این سناریو مبنای پیادهسازی PAT در روترهای Cisco است و در بخش بعد، دستورات لازم برای پیکربندی این سناریو به صورت مرحلهبهمرحله ارائه خواهد شد.
مراحل پیکربندی PAT در Cisco
پس از آمادهسازی تجهیزات و فراهم شدن پیشنیازهای لازم، نوبت به پیکربندی PAT (Port Address Translation) بر روی روتر Cisco میرسد. فرآیند پیکربندی PAT شامل چند مرحله اصلی است که هر کدام نقش مهمی در عملکرد صحیح ترجمه آدرسها دارند. در ادامه، این مراحل به ترتیب توضیح داده میشوند.
1. تعیین اینترفیسهای Inside و Outside
در اولین مرحله باید مشخص شود که کدام اینترفیس روتر به شبکه داخلی و کدام اینترفیس به شبکه خارجی یا اینترنت متصل است. این کار با استفاده از دستورات ip nat inside و ip nat outside انجام میشود.
اینترفیس Inside به شبکهای متصل است که از آدرسهای IP خصوصی استفاده میکند، در حالی که اینترفیس Outside به اینترنت یا شبکهای با آدرسهای IP عمومی متصل است. تعیین صحیح این دو اینترفیس برای عملکرد PAT ضروری است، زیرا روتر بر اساس این تنظیمات تشخیص میدهد که بستهها در چه مسیری باید ترجمه شوند.
2. ایجاد Access List (ACL)
در مرحله بعد، یک Access List (ACL) ایجاد میشود تا مشخص گردد کدام آدرسهای IP داخلی مجاز به استفاده از PAT هستند. این فهرست شامل محدوده آدرسهای شبکه داخلی است و روتر تنها بستههایی را ترجمه میکند که با قوانین این ACL مطابقت داشته باشند.
به عنوان مثال، اگر شبکه داخلی دارای محدوده 192.168.1.0/24 باشد، یک ACL ایجاد میشود تا تمام دستگاههای این شبکه بتوانند از قابلیت PAT استفاده کنند. در صورتی که بستهای خارج از این محدوده باشد، عملیات ترجمه برای آن انجام نخواهد شد.
3. فعالسازی PAT (NAT Overload)
پس از تعیین اینترفیسها و ایجاد ACL، قابلیت PAT بر روی روتر فعال میشود. در این مرحله، روتر تنظیم میشود تا تمامی آدرسهای مشخصشده در ACL را هنگام خروج از اینترفیس خارجی، به آدرس IP عمومی همان اینترفیس ترجمه کند.
در این فرآیند، روتر علاوه بر تغییر آدرس IP خصوصی به آدرس IP عمومی، برای هر ارتباط یک شماره پورت منحصربهفرد اختصاص میدهد. این ویژگی باعث میشود تعداد زیادی از کاربران بتوانند به طور همزمان از یک آدرس IP عمومی استفاده کنند، بدون اینکه ارتباط آنها با یکدیگر تداخل داشته باشد.
4. بررسی و آزمایش عملکرد PAT
پس از پایان پیکربندی، لازم است عملکرد PAT بررسی شود. برای این منظور، میتوان از دستورات نمایشی Cisco مانند show ip nat translations و show ip nat statistics استفاده کرد تا جدول ترجمه و وضعیت NAT مشاهده شود. همچنین، با ارسال دستور ping از یکی از رایانههای شبکه داخلی به یک مقصد خارجی، میتوان از صحت عملکرد PAT اطمینان حاصل کرد.
در صورتی که تنظیمات به درستی انجام شده باشند، کاربران شبکه داخلی قادر خواهند بود به صورت همزمان و با استفاده از یک آدرس IP عمومی به اینترنت دسترسی پیدا کنند و روتر تمامی ارتباطات را با استفاده از شماره پورتهای مختلف مدیریت خواهد کرد. این روش، رایجترین شیوه پیادهسازی NAT در شبکههای مبتنی بر Cisco است.
دستورات کامل اجرای PAT در Cisco
پس از آشنایی با مفهوم PAT و آمادهسازی سناریوی شبکه، نوبت به پیکربندی این قابلیت بر روی روتر Cisco میرسد. در این بخش، دستورات موردنیاز به ترتیب اجرا میشوند تا روتر بتواند آدرسهای IP خصوصی شبکه داخلی را به یک آدرس IP عمومی ترجمه کرده و امکان دسترسی همزمان چندین کاربر به اینترنت را فراهم کند.
در این سناریو، فرض میشود که شبکه داخلی دارای محدوده 192.168.1.0/24 است، اینترفیس GigabitEthernet0/0 به شبکه داخلی متصل بوده و اینترفیس GigabitEthernet0/1 به اینترنت متصل است.
مرحله اول: تعیین اینترفیس Inside
ابتدا باید اینترفیس متصل به شبکه داخلی به عنوان Inside معرفی شود. این کار به روتر اعلام میکند که بستههای ورودی از این اینترفیس دارای آدرسهای IP خصوصی هستند و در صورت خروج به سمت اینترنت باید ترجمه شوند.
Router(config)# interface GigabitEthernet0/0
Router(config-if)# exit
Router(config-if)# ip nat inside
مرحله دوم: تعیین اینترفیس Outside
در این مرحله، اینترفیس متصل به اینترنت به عنوان Outside معرفی میشود. روتر از این اینترفیس برای ارسال بستههای ترجمهشده به شبکه خارجی استفاده میکند.
Router(config)# interface GigabitEthernet0/1
Router(config-if)# exit
Router(config-if)# ip nat outside
مرحله سوم: ایجاد Access List
اکنون باید مشخص شود که کدام آدرسهای IP مجاز به استفاده از PAT هستند. برای این منظور، یک Access List ایجاد میشود که محدوده آدرسهای شبکه داخلی را شامل میشود.
Router(config)# access-list 1 permit 192.168.1.0 0.0.0.255
در این دستور، عدد 1 شماره ACL و عبارت 0.0.0.255 ماسک Wildcard برای شبکه 192.168.1.0/24 است.
مرحله چهارم: فعالسازی PAT (NAT Overload)
پس از ایجاد ACL، قابلیت PAT با استفاده از دستور زیر فعال میشود:
Router(config)# ip nat inside source list 1 interface GigabitEthernet0/1 overload
در این دستور:
- ip nat inside source مشخص میکند که آدرسهای داخلی ترجمه شوند.
- list 1 نشان میدهد که آدرسهای موجود در ACL شماره 1 ترجمه خواهند شد.
- interface GigabitEthernet0/1 بیان میکند که آدرس IP این اینترفیس به عنوان آدرس عمومی استفاده شود.
- overload قابلیت PAT را فعال میکند تا چندین دستگاه بتوانند از یک آدرس IP عمومی به صورت همزمان استفاده کنند.
مرحله پنجم: بررسی عملکرد PAT
پس از اتمام پیکربندی، لازم است عملکرد PAT بررسی شود. برای مشاهده جدول ترجمه آدرسها از دستور زیر استفاده میشود:
Router# show ip nat translations
برای مشاهده آمار مربوط به NAT و تعداد ترجمههای انجامشده نیز میتوان دستور زیر را اجرا کرد:
Router# show ip nat statistics
در صورت نیاز به حذف تمامی ترجمههای ذخیرهشده در جدول NAT، از دستور زیر استفاده میشود:
Router# clear ip nat translation *
پس از اجرای این دستورات، روتر Cisco آماده ارائه سرویس PAT خواهد بود. از این پس، تمامی دستگاههای موجود در شبکه داخلی میتوانند با استفاده از یک آدرس IP عمومی و از طریق شماره پورتهای متفاوت، به صورت همزمان به اینترنت متصل شوند. این روش، رایجترین و پرکاربردترین شیوه پیادهسازی NAT در شبکههای امروزی است.
بررسی و تست عملکرد PAT
پس از اتمام پیکربندی PAT (Port Address Translation)، لازم است عملکرد آن بررسی شود تا اطمینان حاصل گردد که ترجمه آدرسها به درستی انجام میشود و کاربران شبکه داخلی قادر به برقراری ارتباط با اینترنت هستند. سیستمعامل Cisco IOS دستورات متعددی را برای مشاهده وضعیت NAT و عیبیابی در اختیار مدیر شبکه قرار میدهد. مهمترین این دستورات عبارتاند از show ip nat translations، show ip nat statistics و ping.
1. بررسی جدول ترجمه NAT
اولین و مهمترین دستور برای بررسی عملکرد PAT، دستور زیر است:
Router# show ip nat translations
این دستور، جدول ترجمه NAT را نمایش میدهد. در این جدول، آدرسهای IP خصوصی، آدرس IP عمومی و شماره پورتهای اختصاصیافته به هر اتصال قابل مشاهده هستند. مدیر شبکه میتواند با بررسی این اطلاعات، اطمینان حاصل کند که روتر آدرسهای خصوصی را به درستی به آدرس عمومی ترجمه کرده است.
نمونه خروجی این دستور ممکن است به صورت زیر باشد:
Pro Inside global Inside local Outside local Outside global
tcp 203.0.113.5:30001 192.168.1.10:1050 8.8.8.8:80 8.8.8.8:80
tcp 203.0.113.5:30002 192.168.1.11:1062 8.8.8.8:80 8.8.8.8:80
در این خروجی مشاهده میشود که دو دستگاه داخلی با استفاده از یک آدرس IP عمومی و شماره پورتهای متفاوت با سرور مقصد ارتباط برقرار کردهاند.
2. بررسی آمار NAT
برای مشاهده اطلاعات کلی مربوط به عملکرد NAT، از دستور زیر استفاده میشود:
Router# show ip nat statistics
این دستور اطلاعاتی مانند تعداد ترجمههای فعال، تعداد کل ترجمههای انجامشده، اینترفیسهای Inside و Outside و میزان استفاده از منابع NAT را نمایش میدهد. این اطلاعات برای ارزیابی وضعیت عملکرد PAT و تشخیص مشکلات احتمالی بسیار مفید هستند.
نمونهای از اطلاعات نمایش دادهشده عبارت است از:
- تعداد ترجمههای فعال (Active Translations)
- تعداد کل ترجمهها
- اینترفیسهای Inside و Outside
- تعداد درخواستهای ترجمه
- وضعیت عملکرد NAT
3. آزمایش ارتباط با دستور Ping
پس از بررسی جدول ترجمه، باید عملکرد PAT به صورت عملی نیز آزمایش شود. برای این کار از دستور ping استفاده میشود. این دستور امکان بررسی ارتباط بین شبکه داخلی و یک مقصد خارجی را فراهم میکند.
به عنوان مثال، از یکی از رایانههای شبکه داخلی یا از خود روتر میتوان دستور زیر را اجرا کرد:
Router# ping 8.8.8.8
در صورتی که تنظیمات PAT به درستی انجام شده باشد، پاسخهای Reply از مقصد دریافت خواهند شد که نشاندهنده برقراری ارتباط موفق با اینترنت است. همزمان با اجرای دستور ping، میتوان مجدداً دستور show ip nat translations را اجرا کرد و مشاهده نمود که برای ارتباط ایجادشده، یک ورودی جدید در جدول NAT ثبت شده است.
نتیجه بررسی عملکرد PAT
اگر دستورات show ip nat translations و show ip nat statistics اطلاعات صحیحی را نمایش دهند و همچنین دستور ping با موفقیت پاسخ دریافت کند، میتوان نتیجه گرفت که PAT به درستی روی روتر Cisco پیکربندی شده است. در این حالت، تمامی دستگاههای شبکه داخلی قادر خواهند بود به صورت همزمان و با استفاده از یک آدرس IP عمومی، از طریق ترجمه شماره پورتها، به اینترنت دسترسی داشته باشند. این مرحله، آخرین گام برای اطمینان از صحت پیکربندی و آماده بودن روتر برای استفاده در شبکه است.
عیبیابی PAT
پس از پیکربندی PAT (Port Address Translation)، ممکن است کاربران شبکه داخلی همچنان قادر به دسترسی به اینترنت نباشند یا فرآیند ترجمه آدرسها به درستی انجام نشود. در چنین شرایطی، مدیر شبکه باید با بررسی تنظیمات روتر و استفاده از دستورات عیبیابی، علت مشکل را شناسایی و برطرف کند. در ادامه، رایجترین مشکلات و روشهای رفع آنها معرفی شده است.
1. بررسی تنظیمات اینترفیسهای Inside و Outside
یکی از متداولترین خطاها، اشتباه در تعیین اینترفیسهای Inside و Outside است. اگر اینترفیسها به درستی مشخص نشده باشند، روتر قادر به تشخیص مسیر ترجمه آدرسها نخواهد بود. برای بررسی تنظیمات میتوان از دستور زیر استفاده کرد:
Router# show running-config
در خروجی این دستور باید اطمینان حاصل شود که اینترفیس داخلی دارای دستور ip nat inside و اینترفیس خارجی دارای دستور ip nat outside باشد.
2. بررسی Access List (ACL)
در صورتی که شبکه داخلی در ACL به درستی تعریف نشده باشد، بستههای اطلاعاتی مشمول فرآیند PAT نخواهند شد. برای مشاهده ACLهای تعریفشده از دستور زیر استفاده میشود:
Router# show access-lists
در این بخش باید بررسی شود که محدوده آدرسهای شبکه داخلی به درستی در ACL ثبت شده باشد.
3. بررسی جدول ترجمه NAT
اگر کاربران به اینترنت دسترسی ندارند، بررسی جدول ترجمه NAT میتواند اطلاعات مفیدی ارائه دهد. برای این منظور از دستور زیر استفاده میشود:
Router# show ip nat translations
اگر پس از ارسال ترافیک هیچ ورودی در جدول مشاهده نشود، معمولاً مشکل از تنظیمات ACL، اینترفیسها یا دستور فعالسازی PAT است.
4. بررسی آمار NAT
برای مشاهده وضعیت کلی عملکرد NAT از دستور زیر استفاده میشود:
Router# show ip nat statistics
این دستور تعداد ترجمههای فعال، تعداد درخواستهای انجامشده و وضعیت اینترفیسهای Inside و Outside را نمایش میدهد. اگر تعداد ترجمهها صفر باشد، نشان میدهد که فرآیند PAT انجام نشده است.
5. بررسی مسیر پیشفرض (Default Route)
حتی اگر تنظیمات PAT صحیح باشند، در صورت نبود مسیر پیشفرض، بستهها به اینترنت ارسال نخواهند شد. برای بررسی جدول مسیریابی از دستور زیر استفاده میشود:
Router# show ip route
در خروجی باید یک Default Route به سمت دروازه اینترنت وجود داشته باشد. در صورت نبود آن، میتوان مسیر پیشفرض را به صورت زیر تعریف کرد:
Router(config)# ip route 0.0.0.0 0.0.0.0 <Next-Hop-IP>
6. آزمایش ارتباط با Ping
برای اطمینان از عملکرد صحیح شبکه، میتوان ارتباط با یک مقصد خارجی را آزمایش کرد:
Router# ping 8.8.8.8
در صورت دریافت پاسخ (Reply)، ارتباط شبکه برقرار است. اگر پاسخ دریافت نشود، باید تنظیمات IP، مسیر پیشفرض و PAT دوباره بررسی شوند.
7. پاک کردن جدول ترجمه NAT
گاهی اوقات اطلاعات قدیمی موجود در جدول NAT باعث بروز مشکل میشوند. برای حذف تمامی ترجمههای ذخیرهشده از دستور زیر استفاده میشود:
Router# clear ip nat translation *
پس از اجرای این دستور، با ایجاد ترافیک جدید، روتر جدول ترجمه را مجدداً ایجاد خواهد کرد.
جمعبندی عیبیابی
در بیشتر موارد، مشکلات مربوط به PAT ناشی از یکی از عوامل زیر هستند:
- تعیین نادرست اینترفیسهای Inside و Outside.
- تعریف اشتباه یا ناقص Access List (ACL).
- فعال نکردن دستور PAT (overload).
- نبود Default Route به سمت اینترنت.
- پیکربندی نادرست آدرسهای IP یا ماسک شبکه.
- وجود اطلاعات قدیمی در جدول NAT.
با بررسی مرحلهبهمرحله این موارد و استفاده از دستورات عیبیابی Cisco، میتوان بیشتر مشکلات مربوط به PAT را شناسایی و در کوتاهترین زمان برطرف کرد. این روش، بهترین شیوه برای اطمینان از عملکرد صحیح PAT در شبکههای مبتنی بر Cisco است.
جمعبندی
PAT (Port Address Translation) که با نام NAT Overload نیز شناخته میشود، یکی از پرکاربردترین انواع NAT در شبکههای رایانهای است. این فناوری با استفاده از ترجمه همزمان آدرس IP و شماره پورت، امکان استفاده چندین دستگاه از یک آدرس IP عمومی را فراهم میکند. به همین دلیل، PAT نقش مهمی در مدیریت و صرفهجویی در مصرف آدرسهای IPv4 دارد و امروزه در اغلب شبکههای خانگی، اداری و سازمانی مورد استفاده قرار میگیرد.
در این مطلب، ابتدا مفهوم PAT، نحوه عملکرد آن و تفاوت آن با سایر انواع NAT بررسی شد. سپس پیشنیازهای لازم برای پیادهسازی PAT در روترهای Cisco معرفی گردید و یک سناریوی عملی برای اجرای آن ارائه شد. در ادامه، مراحل پیکربندی PAT به صورت گامبهگام همراه با دستورات موردنیاز در سیستمعامل Cisco IOS توضیح داده شد. همچنین، روشهای بررسی عملکرد و عیبیابی PAT با استفاده از دستورات مدیریتی Cisco تشریح شد تا مدیر شبکه بتواند از صحت عملکرد تنظیمات اطمینان حاصل کند.
به طور کلی، استفاده از PAT علاوه بر کاهش نیاز به آدرسهای IP عمومی، موجب کاهش هزینهها، مدیریت بهتر منابع شبکه و افزایش بهرهوری در استفاده از اینترنت میشود. سادگی در پیکربندی، پشتیبانی گسترده در تجهیزات Cisco و قابلیت پاسخگویی به نیازهای اکثر شبکههای امروزی، این فناوری را به یکی از مهمترین روشهای اتصال کاربران شبکه داخلی به اینترنت تبدیل کرده است. ازاینرو، آشنایی با نحوه پیادهسازی و مدیریت PAT برای دانشجویان، کارشناسان و مدیران شبکه از اهمیت ویژهای برخوردار است.
دیدگاه های نامرتبط به مطلب تایید نخواهد شد.
از درج دیدگاه های تکراری پرهیز نمایید.