Hvad er NAT (Network Address Translation)?
Network Address Translation (NAT) er en funktion i en router eller firewall, der omdanner IP-adresser (og ofte også porte) i pakker, når trafik passerer mellem to netværk. Typisk bruges NAT til at forbinde et privat net (med lokale IP-adresser) til et offentligt net (med offentlige IP-adresser), så flere enheder kan dele en eller få offentlige adresser.
Et simpelt modelbillede: adresseoversættelse mellem net
Forestil dig, at dine interne enheder har adresser, der kun giver mening i jeres lokale net. Når en enhed i det interne net sender trafik ud, laver NAT en “oversættelse” til en offentlig adresse, så det ydre net ser én fælles afsender. Når svar tilbage kommer, bruger NAT tabeller over eksisterende forbindelser til at sende svaret tilbage til den rigtige interne enhed.
Det vigtige sikkerhedselement her er, at NAT ikke bare “åbner” en indgang til alle interne enheder. I mange opsætninger tillader NAT indgående trafik primært, når der i forvejen findes en relevant oversættelse/forbindelsestilknytning (ofte kaldet stateful håndtering). Det kan mindske risikoen for direkte kontakt udefra.
Hvordan NAT kan hjælpe mod trusler—og hvad det ikke gør
NAT kan bidrage til at reducere angrebsfladen på en indirekte måde: interne IP-adresser er ikke direkte synlige fra internettet, og uanmodet indgående trafik har sværere ved at finde en specifik intern vært uden en etableret forbindelse.
Samtidig skal man undgå en forventning om, at NAT i sig selv er et komplet forsvar. NAT er primært en adresse- og forbindelsesteknik. Hvis en tjeneste bevidst gøres tilgængelig udefra (fx via portåbning/videresendelse), kan NAT ikke forhindre, at selve tjenesten bliver en del af angrebsfladen.
NAT stopper heller ikke malware på en enhed, og det adresserer ikke sårbarheder i software, fordi den type beskyttelse afhænger af korrekt patching, firewallregler, robust opsætning og sikker adfærd.
Derfor bør NAT ses som et lag, der kan begrænse direkte eksponering, mens andre kontroller typisk er nødvendige for et reelt sikkerhedsniveau.
Afgrænsning og undtagelser: hvornår NAT-beskyttelsen falder
NAT-beskyttelsen afhænger af netværkets konkrete opsætning. Nogle centrale afgrænsninger:
- Hvis du åbner porte eller videresender trafik, kan indgående forbindelser igen blive rettet mod bestemte interne enheder.
- Hvis der er tjenester, der skal accepteres udefra, kræver de stadig firewallregler og korrekt konfiguration.
- Hvis enheder i det interne net kompromitteres, kan NAT stadig transportere trafik ud og ind—det ændrer ikke i sig selv, at en sårbar eller inficeret maskine kan være en trussel.
Et ofte overset punkt er også, at NAT og “firewall” ikke er det samme. NAT handler om oversættelse af adresser; en firewall handler om, hvilke forbindelser der overhovedet må etableres og hvilke der skal blokeres.
Praktisk brug: hvad kan du selv tjekke
Du kan bruge følgende tjekpunkter til at placere NAT korrekt i dit sikkerhedsoverblik:
- Tjek om din router/firewall bruger NAT til at oversætte privat til offentlig adgang, og om indgående trafik som standard ikke er åbnet bredt.
- Undersøg om der findes portåbninger/videresendelser, og hvilke interne enheder og porte de peger på.
- Bekræft at du har en stateful firewall-politik, der blokerer uønskede forbindelser udefra.
- Hold øje med opdateringer til router og enheder, fordi NAT ikke erstatter patching.
Hvis du vil vurdere din aktuelle risikoprofil, er det derfor typisk kombinationen af NAT (eksponering), firewallregler (adgang), og systemernes sikkerhedstilstand (patching og konfiguration), der tilsammen afgør, hvor robust opsætningen er. Da konkrete effekter kan variere med udstyr og opsætning, er det en god idé at læse din routers dokumentation for netop dine NAT- og firewall-indstillinger.
