اجتياز NAT
يُعد اجتياز مترجم عناوين الشبكة تقنية لشبكات الكمبيوتر لإنشاء وصيانة اتصالات بروتوكول الإنترنت عبر البوابات التي تنفذ ترجمة عناوين الشبكة (NAT).
تُعد تقنيات اجتياز NAT ضرورية للعديد من تطبيقات الشبكة، مثل مشاركة الملفات من نظير إلى نظير والصوت عبر بروتوكول الإنترنت . [ 1 ]
ترجمة عنوان الشبكة
تستخدم ترجمة عناوين الشبكة عادةً عناوين IP خاصة على الشبكات الخاصة، مع عنوان IP عام واحد لجهاز التوجيه المتصل بالإنترنت . يقوم مترجم عناوين الشبكة بتغيير عنوان المصدر في بروتوكولات الشبكة للطلبات الصادرة من عنوان الجهاز الداخلي إلى عنوانه الخارجي، بحيث تتمكن الأجهزة الداخلية من التواصل مع المضيفين على الشبكة الخارجية، مع إعادة توجيه الردود إلى الجهاز المُرسِل.
هذا يجعل الشبكة الداخلية غير مناسبة لاستضافة الخدمات، إذ لا يملك جهاز NAT طريقة تلقائية لتحديد المضيف الداخلي الذي تُوجَّه إليه الحزم الواردة من الشبكة الخارجية. لا يُشكِّل هذا مشكلةً للوصول العام إلى الإنترنت والبريد الإلكتروني. مع ذلك، تتطلب تطبيقات مثل مشاركة الملفات من نظير إلى نظير ، وخدمات VoIP ، وأجهزة ألعاب الفيديو ، أن تكون الأجهزة العميلة خوادم أيضًا. لا يُمكن ربط الطلبات الواردة بسهولة بالمضيف الداخلي الصحيح. علاوةً على ذلك، تحمل العديد من هذه الخدمات معلومات عنوان IP ورقم المنفذ في بيانات التطبيق، مما قد يستدعي استبدالها بتقنية فحص الحزم العميق .
تقنيات ترجمة عناوين الشبكة غير موحدة. ونتيجة لذلك، غالبًا ما تكون الطرق المستخدمة لتجاوز NAT حصرية وغير موثقة بشكل كافٍ. تتطلب العديد من تقنيات التجاوز مساعدة من خوادم خارج الشبكة المُخفية. تستخدم بعض الطرق الخادم فقط عند إنشاء الاتصال، بينما تعتمد طرق أخرى على إعادة توجيه جميع البيانات من خلاله، مما يزيد من متطلبات النطاق الترددي وزمن الاستجابة، وهو ما يضر بالاتصالات الصوتية والمرئية في الوقت الفعلي.
تتجاوز تقنيات اختراق جدار الحماية (NAT) عادةً سياسات أمن المؤسسات. يفضل خبراء أمن المؤسسات التقنيات التي تتكامل بشكل صريح مع جدار الحماية وتقنية NAT، مما يسمح باختراق جدار الحماية مع تمكين التوجيه عند جدار الحماية لفرض سياسات أمن المؤسسة. من بين معايير فريق عمل هندسة الإنترنت (IETF) القائمة على نموذج الأمان هذا، بروتوكول IP الخاص بالنطاق (RSIP) واتصالات الوسيط (MIDCOM).
التقنيات والبروتوكولات
تم تطوير العديد من تقنيات اجتياز جدار الحماية (NAT):
- يدعم بروتوكول بوابة الإنترنت UPnP (UPnP IGD) العديد من بوابات NAT الصغيرة في المنازل أو المكاتب الصغيرة . يسمح هذا البروتوكول لجهاز على الشبكة بطلب فتح منفذ من جهاز التوجيه (الراوتر).
- بروتوكول تعيين منافذ NAT (NAT-PMP) هو بروتوكول قدمته شركة Apple كبديل لبروتوكول UPnP IGD.
- بروتوكول التحكم في المنافذ (PCP) هو خليفة بروتوكول NAT-PMP.
- تُعدّ أدوات اجتياز الجلسات لتقنية NAT (STUN) مجموعةً قياسيةً من الأساليب وبروتوكول شبكة لاختراق NAT. صُممت في الأصل لبروتوكول UDP، ولكن تم توسيعها لتشمل بروتوكول TCP أيضًا.
- بروتوكول TURN ( Traversal Using Relays around NAT ) هو بروتوكول ترحيل مصمم خصيصًا لاجتياز NAT.
- بروتوكول إنشاء الاتصال التفاعلي (ICE) هو بروتوكول متكامل لاستخدام بروتوكولي STUN و/أو TURN لاجتياز NAT مع اختيار أفضل مسار شبكة متاح. وهو يُعالج بعض النواقص والثغرات التي لم تُذكر في مواصفات STUN.
- يُعد اختراق NAT تقنية عامة تستغل كيفية تعامل NAT مع بعض البروتوكولات (على سبيل المثال UDP أو TCP أو ICMP) للسماح بمرور الحزم المحظورة سابقًا عبر NAT.
- تقنية Socket Secure (SOCKS) هي تقنية تم إنشاؤها في أوائل التسعينيات وتستخدم خوادم بروكسي لنقل حركة البيانات بين الشبكات أو الأنظمة.
- تُعدّ تقنيات بوابة مستوى التطبيق (ALG) أحد مكونات جدار الحماية أو تقنية ترجمة عناوين الشبكة (NAT)، حيث توفر مرشحات قابلة للتكوين لاجتياز NAT. [ 2 ] ويُزعم أن هذه التقنية تُسبب مشاكل أكثر مما تحل. [ 3 ]
ترجمة عناوين الشبكة المعتمدة على العنوان والمنفذ، ترجمة عناوين الشبكة المتناظرة
أدى انتشار تقنية NAT المتناظرة إلى انخفاض معدلات نجاح اجتيازها في العديد من التطبيقات العملية، مثل اتصالات شبكات الواي فاي العامة والمتنقلة . تفشل تقنيات اختراق الثغرات، مثل STUN وICE، في اجتياز تقنية NAT المتناظرة دون الاستعانة بخادم وسيط، كما هو الحال في TURN . وقد اكتُشفت تقنيات اجتياز تقنية NAT المتناظرة من خلال محاولة التنبؤ بالمنفذ التالي الذي سيفتحه كل جهاز NAT، وذلك في عام 2003 على يد يوتاكا تاكيدا في مختبر أبحاث الاتصالات التابع لشركة باناسونيك [ 4 ] ، وفي عام 2008 على يد باحثين في جامعة واسيدا [ 5 ] . لا تكون تقنيات التنبؤ بالمنافذ فعالة إلا مع أجهزة NAT التي تستخدم خوارزميات حتمية معروفة لاختيار المنافذ. يُعدّ مخطط تخصيص المنافذ القابل للتنبؤ وغير الثابت هذا غير شائع في شبكات NAT واسعة النطاق، مثل تلك المستخدمة في شبكات الجيل الرابع LTE ، وبالتالي، فإن التنبؤ بالمنافذ غير فعال إلى حد كبير على هذه الشبكات ذات النطاق العريض المتنقل.
بروتوكول أمان الإنترنت (IPsec)
تستخدم عملاء شبكة IPsec الافتراضية الخاصة تقنية اجتياز NAT لتمكين حزم بيانات الأمان المغلفة ( EPPA ) من اجتياز NAT. يستخدم IPsec عدة بروتوكولات في تشغيله، والتي يجب تفعيلها لاجتياز جدران الحماية ومترجمات عناوين الشبكة.
- بروتوكول تبادل مفاتيح الإنترنت (IKE) - بروتوكول بيانات المستخدم (UDP) المنفذ 500
- حمولة الأمان المغلفة (ESP) – بروتوكول IP رقم 50
- رأس المصادقة (AH) - رقم بروتوكول الإنترنت 51
- تجاوز NAT عبر بروتوكول IPsec – منفذ UDP 4500، فقط في حالة استخدام تجاوز NAT
توفر العديد من أجهزة التوجيه ميزات صريحة، تُسمى غالبًا باسم IPsec Passthrough.
يمكن استخدام تقنية تجاوز جدار الحماية (NAT) وبروتوكول أمان الإنترنت (IPsec) لتمكين التشفير التلقائي لحركة البيانات بين الأنظمة. تسمح تقنية تجاوز جدار الحماية (NAT) للأنظمة الموجودة خلف جدران الحماية (NAT) بطلب وإنشاء اتصالات آمنة عند الحاجة.
اجتياز NAT المستضاف
يُعدّ اجتياز NAT المُستضاف (HNT) مجموعة من الآليات، بما في ذلك إعادة توجيه الوسائط والتثبيت، والتي يستخدمها مزودو خدمات الاتصالات على نطاق واسع لأسباب تاريخية وعملية. [ 6 ] وتنصح فرقة عمل هندسة الإنترنت (IETF) بعدم استخدام التثبيت عبر الإنترنت، وتوصي باستخدام بروتوكول ICE لأسباب أمنية. [ 7 ]
وثائق معايير IETF
- RFC 1579 – بروتوكول نقل الملفات المتوافق مع جدار الحماية
- RFC 2663 – مصطلحات واعتبارات مترجم عناوين شبكة IP (NAT)
- RFC 2709 – نموذج أمان مع بروتوكول IPsec في وضع النفق لنطاقات NAT
- RFC 2993 – الآثار المعمارية لتقنية NAT
- RFC 3022 – مترجم عناوين شبكة IP التقليدي (NAT التقليدي)
- RFC 3027 – تعقيدات البروتوكول مع مترجم عناوين شبكة IP (NAT)
- RFC 3235 – إرشادات تصميم التطبيقات الملائمة لمترجم عناوين الشبكة (NAT)
- RFC 3715 – توافق بروتوكول IPsec مع ترجمة عناوين الشبكة (NAT)
- RFC 3947 – التفاوض على تجاوز NAT في تبادل مفاتيح الإنترنت
- RFC 5128 – حالة الاتصال من نظير إلى نظير (P2P) عبر مترجمي عناوين الشبكة (NATs)
- RFC 5245 – إنشاء اتصال تفاعلي (ICE): بروتوكول لاجتياز مترجم عناوين الشبكة (NAT) لبروتوكولات العرض/الاستجابة
انظر أيضاً
مراجع
- ↑ "شرح جدار الحماية واختراق NAT" . شركة Eyeball Networks Inc.، 5 يوليو 2013. مؤرشف من الأصل بتاريخ 19 أكتوبر 2013. تم الاطلاع عليه بتاريخ 10 أكتوبر 2013 .
- ↑ "تقنيات اجتياز NAT وتطبيقات الند للند". جامعة هلسنكي للتكنولوجيا. CiteSeerX 10.1.1.103.1659 .
{{cite journal}}يتطلب الاستشهاد بالمجلة ( مساعدة )|journal= - ↑ "مقدمة في NAT" . مكتبة PJNATH . تم الاطلاع عليه بتاريخ 30-05-2016 .
- ↑ "اجتياز NAT المتماثل باستخدام STUN" .
- ↑ "طريقة جديدة لاجتياز NAT المتناظر في UDP وTCP" (ملف PDF) . مؤرشف من الأصل (ملف PDF) بتاريخ 2017-02-02 . تم الاطلاع عليه بتاريخ 2016-05-14 .
- ↑ التثبيت: اجتياز NAT المستضاف (HNT) للوسائط في الاتصالات في الوقت الحقيقي، RFC 7362 2014-09-01
- ↑ بروتوكول إنشاء الاتصال التفاعلي (ICE): بروتوكول لاجتياز مترجم عناوين الشبكة (NAT)، RFC 8445 2018-07-01
روابط خارجية
- مشاكل وحقائق حول أنظمة اجتياز NAT الحديثة
- اجتياز NAT ذاتي – اتصال NAT إلى NAT بدون طرف ثالث
- جامعة كورنيل – توصيف وقياس اجتياز بروتوكول TCP عبر شبكات NAT وجدران الحماية
- جامعة كولومبيا – تحليل لتقنية الاتصال الهاتفي عبر الإنترنت من نظير إلى نظير باستخدام سكايب
- الاتصال المباشر بين الأجهزة عبر مترجمي عناوين الشبكة (اختراق ثقوب UDP)
- أمن شبكات الحاسوب
- بروتوكولات الشبكة
- ترجمة عنوان الشبكة
