一个令人匪夷所思的NAT地址转换

VSole2021-11-13 07:52:41

一个房间里面有两台电脑,今天查百度ip地址,查询结果两台电脑不一样;过两天再百度ip地址,查询结果变成一样的了!这是什么情况呢?

由于全球IPv4地址的紧缺,运营商家的全球IP地址余粮也越来越捉襟见肘了。运营商为了缓解这个尴尬的局面,只有将分配给宽带用户的全球IP地址回收,分配给宽带用户的地址不再是全球IP地址,而是CGT(CarrierGrade Translation)地址,比如100.64.x.x/10。

 100.64.x.x/10

这个地址段可不是全球IP地址,而是运营商级的私有IP地址,所以也无法直接进入互联网。如果想进入互联网,必须在运营商与互联网的边界NAT设备上,将这些私有IP地址转换成可全球可路由的IP地址。

 通常边界NAT设备上汇聚了来自一个城区、一个城市的所有需要进入互联网的流量,同时在线的session数可能会有上百万条。而一个全球IP地址所能支持的session数取决于有多少可用的端口数。端口数量的最大值为65536,但是通常0-1024端口会系统保留。所以可用的端口数大约在64K左右。

 很显然,一个IP地址无法满足海量NAT地址转换的需求。所以运营商会采用多个IP地址(地址池)的方式,当一个IP地址的端口耗尽了,那么就使用其他IP地址、以及端口号来进行映射,这仅仅是一种实现方法。

还有一种方法是,多个IP地址负载均衡的方式。即没有必要耗尽一个IP地址所有端口的情况下,才使用其他的IP地址。

通过这样的计算:

  • 当地址池有10个IP地址时,最大可以支撑 64K * 10 = 640 K session。
  • 当地址池有100个IP地址时,最大可以支撑 64K * 100 = 6400 K session。

当同一个局域网的两台电脑,访问互联网时,共经历了两次NAT转换操作。

第一次NAT发生在局域网与运营商的边界设备上,通常为家庭无线路由器,需要将用户的私有IP地址,比如10.x.x.x , 192.168.x.x, 转化成运营商CGT地址。

第二次NAT发生在运营商与互联网的边界设备上,通常为高端运营商级路由器,需要将CGT地址转化成全球可路由IP地址。

如果运气好,两台电脑的IP地址最终被运营商映射为同一个全球IP地址。当然运气不好,两台电脑的IP地址有可能映射为同一个地址池的不同的全球IP地址。

在浏览器里输入一个网址敲回车键,是否浏览器进程只使用一个源端口与服务器的目的端口在通信?

并不是。在大多数情况下,浏览器会使用N个端口与同一个服务器的同一个端口在通信。造成的后果就是,运营商的一个全球IP地址可用的64K端口更快地被耗尽,所以需要更大的地址池来服务用户。

运营商端口汇聚
本作品采用《CC 协议》,转载必须注明作者和本文链接
该省运营商网络安全部门相关负责人表示,不光要重视省公司网络安全,所有地市公司的业务网络威胁可视、可控也是当下亟需解决的问题。
一个房间里面有两台电脑,今天查百度ip地址,查询结果两台电脑不一样;过两天再百度ip地址,查询结果变成一样的
随着德国工业4.0、美国工业互联网、中国制造2025等战略的不断推进下,再加上物联网、云计算、大数据、5G等新一代信息技术的融合发展,工业生产网络逐渐与办公网、互联网以及第三方网络进行互联互通,使得原本封闭可信的工业生产环境被打破,面临了病毒、木马、黑客、敌对势力等威胁。尤其近几年,勒索软件对工业生产企业攻击更加频繁,如2018年台积电Wannacry勒索事件,以及今年5月美国最大成品油管道运营商
图解网络设备选型
2022-06-08 13:33:17
网络工程师必看干货文章
安全区域边界在近几年变得越来越精细越来越模糊,因为攻击的形式、病毒传播的途径层出不穷,我以攻击者的角度去看,任何一个漏洞都可以成为勒索病毒传播和利用的方式,我们要做到全面补丁压力重重,通过边界划分,依靠不同的边界安全防护,在发生问题的情况下将损失降到最低。
绿盟科技云安全纲领
2022-10-09 16:47:21
绿盟科技自2012年开始研究并打造云计算安全解决方案,并于2022年正式推出“T-ONE云化战略”,将安全产品与方案全面向云转型,并构建开放的云化生态。考虑到各类数据上云趋势明显,云上的数据安全应特别得到重视。每年因错误配置、漏洞利用等问题进而发生的恶意代码执行事件与日俱增,恶意样本总数相比2020年同期数量上涨10%,因而云计算租户需要特别注意这些安全风险。
数字安全的内涵是以网络安全为基础手段、数据安全为核心目的,其已经成为数字经济健康发展和社会活动稳定保障的重要支撑。
当前,以数字经济为代表的新经济成为经济增长新引擎,数据作为核心生产要素成为了基础战略资源,数据安全的基础保障作用也日益凸显。伴随而来的数据安全风险与日俱增,数据泄露、数据滥用等安全事件频发,为个人隐私、企业商业秘密、国家重要数据等带来了严重的安全隐患。近年来,国家对数据安全与个人信息保护进行了前瞻性战略部署,开展了系统性的顶层设计。《中华人民共和国数据安全法》于2021年9月1日正式施行,《中华人
据外媒报道,美国电信运营商T-Mobile已同意因去年针对其网络系统入侵造成的客户敏感信息泄露而遭到的集体诉讼达成和解。 大约一年前,T-Mobile首次披露了这次大规模黑客攻击的细节。此次泄露的信息包括客户姓名、社保号码、电话号码、地址和出生日期等。
经历了这几年实战化的大型攻防演练,三化六防、挂图作战已经成为关基单位网络安全工作的指导思想,网络空间资产的全面、动态、主动、精准防护成为必然。
VSole
网络安全专家