NAT与端口复用:映射状态和边界
约 45 分钟
考纲定位
本课深挖 NAT与端口复用:映射状态和边界。目标是把术语落实到公式、报文字段、状态演化和可复核计算,而不是只背一句定义。
核心模型
NAT在边界设备改写地址,NAPT/PAT还改写端口,使多个内网连接共享公网地址。典型映射键包含协议、内网源地址与端口,并分配公网端口。返回包依赖状态表逆向还原;没有静态映射或端口转发时,外部通常不能任意发起到内网主机的连接。
推导链
NAT缓解IPv4地址压力并隐藏内部拓扑,但它不是端到端安全机制。校验和覆盖伪首部或端口时必须随改写更新。NAT穿越困难来自中间设备持有会超时的映射状态,以及报文载荷中可能嵌入地址。
例题
10.0.0.5:5000和10.0.0.6:5000可分别映射为203.0.113.9:40001与:40002。公网端口区分两条连接,不能只用私网源端口作唯一键。
高频陷阱
NAT等于防火墙;经过NAT后IP目的始终不变;不同连接可无条件复用同一公网五元组;IPv6的目标只是部署更大NAT。
严格验收
完成本课单选、多选和计算或应用题。单选要逐项写出错误条件;多选漏选、多选都算错;计算题保留公式、单位与中间状态。涉及帧、分片、窗口、路由或握手时,按发生顺序画表,不凭印象跳步。24小时后遮住正文重做,并为错误选项构造一个最小反例。
Practice
本课练习
先独立作答再提交;编程题会在隔离沙箱中真实编译、运行并对拍。