Appearance
408 > 计算机网络 > NAT(网络地址转换)
一、定位信息
- 所属圈层:核心层
- 前置知识:需了解IPv4地址的基本概念(CN-04-05),特别是私有地址和公有地址的区别,以及TCP/UDP端口号的基本概念
- 知识网络位置:NAT是解决IPv4地址不足的重要技术,连接了私有网络与公共互联网,与ARP(CN-04-08)、DHCP(CN-04-09)共同构成局域网接入互联网的关键机制
- 考点热度等级:M级(中频常考) — NAT的工作原理是408选择题的常见考点
二、知识点讲解
2.1 NAT的基本概念
NAT(Network Address Translation,网络地址转换) 是一种将私有IP地址转换为公有IP地址的技术,使得使用私有地址的内部网络能够访问互联网。
NAT解决的核心问题:IPv4地址空间不足。通过NAT,整个局域网可以共享一个(或少数几个)公有IP地址访问互联网。
NAT通常部署在边界路由器上(连接内部网络和外部网络的路由器)。
2.2 私有地址范围
| 类别 | 地址范围 | 地址数量 |
|---|---|---|
| A类私有 | 10.0.0.0 ~ 10.255.255.255 | 约1677万 |
| B类私有 | 172.16.0.0 ~ 172.31.255.255 | 约104万 |
| C类私有 | 192.168.0.0 ~ 192.168.255.25名 | 约6.5万 |
私有地址只能在内部网络使用,不能在互联网上路由。
2.3 NAT的工作原理
NAT的核心是维护一张NAT转换表,记录内部地址与外部地址的映射关系。
外出分组(内部→外部):
- 内部主机发送分组,源地址为私有IP(如
192.168.1.100:3000) - NAT路由器将源地址替换为公有IP和新端口号(如
203.0.113.1:5001) - 在NAT转换表中记录映射:
(192.168.1.100, 3000) ↔ (203.0.113.1, 5001) - 分组以公有地址为源地址发往互联网
返回分组(外部→内部):
- 外部服务器返回分组,目的地址为
203.0.113.1:5001 - NAT路由器查表,找到映射
(192.168.1.100, 3000) - 将目的地址替换为
192.168.1.100:3000 - 分组转发给内部主机
2.4 NAT的类型
| 类型 | 说明 | 特点 |
|---|---|---|
| 静态NAT | 一对一固定映射 | 一个私有IP始终映射到同一个公有IP |
| 动态NAT | 从公有IP池中动态分配 | 映射关系不固定 |
| NAPT/PAT | 多对一,用端口号区分 | 最常用,多个内部主机共享一个公有IP |
408考试中最常考的是 NAPT(Network Address Port Translation),即通过端口号区分不同内部主机的连接。
2.5 NAT的优缺点
优点:
- 节省公有IP地址
- 隐藏内部网络结构,提供一定安全性
- 内部网络编址灵活
缺点:
- 违反IP端到端原则(外部无法主动发起与内部主机的通信)
- 影响某些需要端到端连接的应用(如P2P、VoIP)
- 增加了网络延迟(需要查表转换)
- 与某些协议不兼容(如IPsec)
三、记忆与理解辅助
- 口诀:"私有地址不出门,NAT转换帮出门;源地址换公有IP,端口号来区别人。"
- 类比记忆:NAT就像公司的前台——所有员工(内部主机)寄信时,前台把发件人地址改成公司地址(公有IP),并在记录本上记下"这次是哪个员工寄的"。回信寄到公司后,前台根据记录本转交给对应的员工。
- NAT转换表记忆:转换表的核心是 五元组映射——(源IP, 源端口, 目的IP, 目的端口, 协议),但考研重点是源IP和源端口的转换。
四、例题与精解
例题1(基础巩固)
题目:某内网主机 192.168.1.10 的浏览器(端口3500)访问Web服务器 8.8.8.8:80。NAT路由器的公有IP为 203.0.113.1。请描述NAT的转换过程,并给出NAT转换表的表项。
命题意图:考查NAT的基本工作过程。
精解:
- 审题分析:内部主机192.168.1.10:3500访问外部8.8.8.8:80,NAT公有IP为203.0.113.1。
- 解题思路:描述外出分组的地址转换过程。
- 完整步骤:
外出分组:
- 原始分组:源=192.168.1.10:3500,目的=8.8.8.8:80
- NAT路由器分配一个外部端口(如5001),记录映射
- NAT转换表:
(192.168.1.10, 3500, 8.8.8.8, 80, TCP) ↔ (203.0.113.1, 5001, 8.8.8.8, 80, TCP) - 转换后分组:源=203.0.113.1:5001,目的=8.8.8.8:80
返回分组:
- 原始分组:源=8.8.8.8:80,目的=203.0.113.1:5001
- NAT路由器查表,找到映射
- 转换后分组:源=8.8.8.8:80,目的=192.168.1.10:3500
- 方法反思:NAT转换的关键是同时替换IP地址和端口号,转换表通过端口号区分不同的内部连接。
例题2(中等提升)
题目:某公司有公有IP地址 203.0.113.1,内部有3台主机同时访问同一Web服务器 8.8.8.8:80。主机A(192.168.1.10:3000)、主机B(192.168.1.11:3000)、主机C(192.168.1.12:3000)。请给出NAT转换表的内容。
命题意图:考查NAPT如何通过端口号区分多个内部主机的并发连接。
精解:
- 审题分析:三台内部主机使用相同的源端口3000访问同一外部服务器,NAT只有一个公有IP。
- 解题思路:NAT为每个连接分配不同的外部端口号以区分。
- 完整步骤:
NAT转换表:
| 内部IP | 内部端口 | 外部IP | 外部端口 | 目的IP | 目的端口 |
|---|---|---|---|---|---|
| 192.168.1.10 | 3000 | 203.0.113.1 | 5001 | 8.8.8.8 | 80 |
| 192.168.1.11 | 3000 | 203.0.113.1 | 5002 | 8.8.8.8 | 80 |
| 192.168.1.12 | 3000 | 203.0.113.1 | 5003 | 8.8.8.8 | 80 |
关键点:三台内部主机虽然使用相同的内部端口3000,但NAT分配了不同的外部端口(5001、5002、5003),使得返回分组能够正确区分应该转发给哪台内部主机。
- 方法反思:NAPT的核心就是利用端口号来扩展地址空间。一个公有IP有65535个端口,理论上可以同时支持数万个并发连接。
五、考情分析
- 考查频次:近5年出现2-3次
- 常见题型:选择题为主,考查NAT的工作原理和转换表
- 分值占比:选择题2分
- 命题趋势:NAT常与私有地址、传输层端口号结合考查,近年开始涉及NAT对上层应用的影响
六、易错点提醒
错误表现:认为NAT只转换IP地址,不转换端口号
- 错误原因:混淆了基本NAT和NAPT
- 正确理解:基本NAT只转换IP地址(一对一),NAPT同时转换IP地址和端口号(多对一)。考试中默认考查的是NAPT
错误表现:认为外部主机可以直接主动访问NAT后面的内部主机
- 错误原因:没有理解NAT的单向性
- 正确理解:NAT默认只允许内部主动发起连接。外部要主动访问内部主机,需要配置端口映射(Port Forwarding)或使用NAT穿透技术
错误表现:将NAT与防火墙的功能混淆
- 错误原因:NAT确实隐藏了内部网络,看起来像有安全功能
- 正确理解:NAT的主要目的是地址转换而非安全防护。虽然NAT客观上隐藏了内部结构,但它不是安全机制,专业的防火墙才是
七、来源标注
- 依据2026考研统考大纲
- 依据《计算机网络(第8版)》谢希仁版
- 依据RFC 3022(Traditional IP Network Address Translator)