Hvad NAT betyder i praksis

Network Address Translation (NAT) er en metode, hvor en router eller firewall ændrer IP-adresser i netværkstrafik, når pakker sendes mellem to net med forskellige adresseområder. I mange hjem og virksomheder fungerer NAT som en overgang mellem et lokalt net (med “interne” IP-adresser) og internettet (med “offentlige” IP-adresser).

Formålet er typisk at håndtere, at et lokalt net bruger interne adresser, mens internettet kræver adresser, som kan nås globalt. NAT kan derfor gøre det muligt, at mange enheder i samme lokale net bruger én (eller få) offentlige IP-adresser udadtil.

Hvordan NAT “oversætter” trafik

NAT skal kunne forbinde en indgående eller udgående pakke med den rigtige interne enhed. Det kræver en registrering af, hvilken forbindelse der er i gang.

I en typisk NAT-opsætning sker der ofte flere ting samtidigt:

  • Når en intern enhed sender en pakke ud til internettet, ændrer NAT-routeren den afsenders IP-adresse (og i mange tilfælde også porten) til den offentlige IP-adresse.
  • Når svartrafik kommer tilbage udefra, bruger NAT sine registreringer til at finde ud af, hvilken intern enhed svaret skal videresendes til.
  • NAT gør denne “kobling” ved at matche forbindelser baseret på den oversatte adresse/port og den relevante retning.

Denne koblingslogik er grunden til, at NAT ofte fungerer bedst, når trafikken følger almindelige mønstre for forbindelser (for eksempel klienter, der initierer forbindelsen udadtil), og når svar kan genkendes.

De vigtigste typer NAT (og hvorfor de betyder noget)

Der findes flere varianter af NAT, og de kan påvirke, hvordan netværket opfører sig for forskellige scenarier.

  • Statisk NAT: En intern adresse oversættes konsekvent til en bestemt ekstern adresse. Den bruges ofte, når en bestemt intern vært skal kunne nås ud fra et fast adressetilpasningsmønster.
  • Dynamisk NAT: Interne adresser oversættes til eksterne adresser på en dynamisk måde, typisk fra en pulje.
  • Port-adresse-oversættelse (ofte omtalt som NAPT/PAT): En enkelt ekstern (offentlig) IP kan bruges sammen med forskellige porte til at adskille flere interne forbindelser. Dette ses meget i praksis, fordi det sparer på offentlige IP-adresser.

Når en løsning kræver, at indgående forbindelser kan ramme en specifik intern enhed, er der ofte brug for en målrettet NAT-regel, som kan dirigere trafikken rigtigt.

Forskelle og grænser: det, NAT kan gøre—og det, den ofte ikke gør

NAT er nyttigt, men den ændrer netværkets “topologi” set fra internettet. Det giver nogle begrænsninger, som er værd at kende.

1) Indgående forbindelser er ikke altid ligetil

Hvis en intern enhed aldrig selv har startet en forbindelse udadtil, kan det være uklart for NAT, hvilken intern enhed en indgående pakke skal leveres til. Derfor fungerer “indefra-til-ud”-trafik ofte mere gnidningsfrit end “udefra-til-ind”-scenarier.

Når du ønsker, at udefrakommende brugere kan nå en specifik tjeneste internt, kræver det typisk ekstra NAT-regler (ofte i form af videresendelse af trafik til en bestemt intern adresse og port). Hvilke præcise muligheder der findes, afhænger af routerens/firewallens funktioner.

2) Applikationer, der bærer IP-adresser i selve data, kan påvirkes

Nogle protokoller eller applikationer forventer, at adresser i selve applikationslaget matcher det, som parterne bruger. Hvis NAT ændrer adresser, kan der opstå mismatch, medmindre der findes passende håndtering (for eksempel støtte i udstyr eller applikationslogik).

Praktisk betyder det, at tjenester med komplekse forbindelses-/adresseforhandlinger kan kræve ekstra opmærksomhed, når de kører bag NAT.

3) Forbindelseskoblingen kan være tidsbegrænset

NAT holder typisk styr på aktive forbindelser, men “hukommelsen” er ikke uendelig. Hvis forbindelser er inaktive i en periode, kan de blive fjernet fra NAT-tabellen. Det kan få oplevelser som midlertidige afbrydelser eller manglende genoptagelse af enkelte typer trafik.

Praktisk brug: sådan kontrollerer du NAT-situationen

Du kan selv verificere, om NAT er involveret, og hvordan det påvirker din trafik, uden at antage noget på forhånd.

  • Sammenlign interne og eksterne IP-oplysninger: Enheder i et lokalt net har ofte interne IP-adresser, mens “hvad du ser udefra” typisk er en eller få offentlige adresser.
  • Tjek hvordan en tjeneste kan nås: Hvis en tjeneste inde fra netværket kan nås uden problemer, men udefra kræver særlige indstillinger, passer det ofte med NAT’s grundlæggende begrænsning for indgående routing.
  • Vær opmærksom på porte og protokoller: I mange NAT-scenarier er porte en del af oversættelsesmekanismen. Hvis noget ikke fungerer, kan det skyldes, at den forventede portmapping ikke matcher.

Hvis du beskriver dit konkrete scenarie (fx spil, fjernadgang, videoopkald eller en intern webtjeneste), kan du typisk afgøre, om problemet handler om NAT-oversættelse, manglende indgående mapping, inaktivitetstidsgrænser eller adresse-/protokolafhængige forhold. Der vil dog altid være usikkerhed, fordi NAT-opførsel afhænger af det konkrete udstyr og den konkrete konfiguration.