不可不知的NAT网关的防火墙功能

防火墙扫盲

    之前在没学网络的时候,认为防火墙真的是可以防火的墙。10多年前还有不少人问,防火墙多少钱一个平方。

    但现在大家都知道,防火墙是用来防黑客的,是内部网络和外部网络的分界,是用来保护内部服务器和网络的,是一种信息安全防护系统。

图片来源:https://www.tunnelsup.com/what-is-a-firewall/

    防火墙有几个最重要的特征:

    1. 部署在内部网络和外部网络之间。这个和建筑上的防火墙真的很类似,也是叫Firewall的原因。

    2. 提供基于状态的安全防护。这个描述很专业,也最恰当的描述了防火墙的本质。最开始的防火墙是基于路由器的访问控制列表ACL实现的包过滤防火墙,之后逐步发展和演进为基于状态的防火墙。所谓的状态浅显的讲就是说防火墙会维护一个源IP,目的IP,源端口,目的端口,协议的五元组的连接状态,只有在防火墙上建立起来连接会话状态的报文才会会放行,否则一律丢弃。这是一种很强的防御能力。

    防火墙一般情况下是一个安全加固的产品,没有防火墙业务也可以跑起来。就像是小区没有门禁和保安其实也不影响小区的正常使用,但也意味着坏人可以随意的进出,安全风险很大。所以一般上一些规模的用户都会考虑部署防火墙。

NAT网关的防火墙功能

    在VPC网络中,有一个企业级的产品叫NAT网关,这个NAT网关中有两个重要的功能一个是SNAT,一个是DNAT。SNAT其实就是一个基于状态的安全防护功能,可以当一个简易的防火墙使用。

    当部署完NAT网关后,外部设备3如果想主动访问内部服务器1的话,在NAT网关上会把外部设备3的访问请求拒绝掉,把报文丢弃。因为外部设备3的公网IP 3.3.3.3在NAT网关的SNAT状态表中不存在。

    但内部服务器1可以主动访问外部设备2,当内部服务器1对外访问的第一个报文到达NAT网关时,NAT网关会记录下会话状态。假设内部服务器1通过80端口访问外部服务器2的80端口,此时NAT会把五元组信息记录下来并保持状态信息。之后如果外部服务器2以80端口,访问内部服务器1的80端口,此时NAT网关会接受访问请求,并将报文转发到内部服务器。但如果外部服务器2以8080端口访问内部服务器1的80端口时,此时这个访问请求也会被丢弃,因为在SNAT状态表中没有对应五元组的状态连接信息。

    上面的描述就是典型的基于状态的安全防护功能,不允许外部的用户或设备主动访问内部的服务器。只允许内部服务器主动访问外部服务器后并建立起连接状态后,外部服务器才能和内部服务器通信。

    所以NAT网关在使用中是可以当一个功能简单的防火墙使用的,可以把后端的服务器隐藏到NAT网关后面,不会被黑客扫描到,也不会轻易的被黑客攻击。

最佳实践

    举个最佳实践的例子,很多部署在云上的在线支付系统都会调用支付宝的支付接口。而在线支付系统的安全性一般要求是特别高的,不能轻易的被黑客扫描到,不能轻易的被黑客攻击。在这种场景下,用户会选择在VPC网络中部署NAT网关。当前在线支付系统有调用支付宝支付接口的需求时,会通过NAT网关出公网。此时NAT网关会记录调用请求的状态信息。NAT会检查收到的IP报文,只有IP报文的源IP,源端口号,目的IP,目的端口号,协议类型这五元组信息和SNAT状态表中的连接信息相匹配时。NAT网关才会将报文转发到内部支付系统,否则接收到的报文一律丢弃。

   

时间: 2024-08-03 22:25:57

不可不知的NAT网关的防火墙功能的相关文章

阿里云如何删除NAT网关

删除NAT网关 描述 删除NatGateway. 如果要删除的NAT Gateway上有带宽包尚未删除,则GW删除失败;需先删除带宽包; 请求参数 名称 类型 是否必须 描述 Action String 是 系统规定参数,取值:DeleteNatGatway RegionId String 是 指定查询进行的地域 NatGatewayId Integer 是 要删除的NatGatewayId 返回参数 全是公共返回参数,详见公共返回参数 错误码 错误代码 描述 Http 状态码 语义 Inval

阿里云如何查询NAT网关列表

查询NAT网关列表 描述 查询指定地域的NatGateway列表.此接口支持分页查询,每页的数量默认为 10 条. 请求参数 名称 类型 是否必须 描述 Action String 是 系统规定参数,取值:DescribeNatGateways RegionId String 是 指定查询进行的地域 NatGatewayId String 否 过滤类参数,即,只返回指定NatGatewayId的结果: 不指定该参数则为不过滤. VpcId String 否 过滤类参数,即,只返回指定VPC内的N

爱柳岩如何创建NAT网关

创建NAT网关 描述 在指定的VPC中创建NAT网关. 一些说明: 目前不支持Nat网关与"自建SNAT网关"(使用一台ECS充当SNAT网关)在VPC中并存;如果这样使用,会产生未定义的产品行为;(这种用法会在将来的产品迭代中支持) Nat网关创建时,路由表中会出现一条"0.0.0.0->NatGateway_id"的系统路由,从而保证需要由NAT网关向公网转发的消息可以被路由器转发到NAT网关上. 当路由表中已经存在一条"0.0.0.0/0-&g

配置NAT网关实现从公网访问阿里云NAS

阿里云文件存储服务在使用时有一个限制:对于一个地域(比如华东1)内创建的文件系统(NFS或者SMB),只支持同一地域内的ECS挂载,用户在其他地域(比如华北1)内的ECS,或者用户自己IDC机房的服务器,是没法直接挂载的:只有通过建立不同VPC间或者IDC和VPC间的高速通道才能实现跨地域或者从IDC服务器挂载文件系统,而部署高速通道带来的高成本将是很多用户面临的一个非常现实的问题.   之前对于已经在自己机房部署了VPN服务的用户,我们推荐使用阿里云的VPN网关来实现用户Office或者IDC

使用NAT网关挂载本地物理机

在一些专线案例中,客户希望利用阿里云的BGP 网络资源,将阿里云BGP IP映射到本地机房物理机,使用BGP IP作为公网出口. 整个方案实施步骤如下: 1.本地机房和阿里云上海region架设专线,创建VBR边界路由器 2.阿里云上海Region创建VPC,开通NAT网关,购买NAT带宽包(NAT带宽包最大可提供5G BGP带宽,50个IP) 3.配置路由表,路由配置见下图 路由配置: VPC路由表需要添加路由: 106.15.100.0/24   下一跳:VPC路由器接口ri-ly 0.0.

阿里云推出VPN网关 混合云网络成本暴降85%

2017年5月23日,在云栖大会·成都峰会上,阿里云推出了适用于金融.游戏.医疗.制造等混合云热门领域的全新网络服务------VPN网关,为企业构建高效的混合云提供了新选择.在VPN网关的支持下,企业可以在几分钟内完成企业数据中心与VPC之间的网络搭建,就好像柏油路通到家门口一样便利,在保证数据传输安全可靠的同时大幅降低了企业的成本.相比专线方案,可节省85%的费用.     据悉,阿里云VPN网关采用了IKE(秘钥交换协议)和IPsec的金融级别加密,仅需10分钟即可完成自建数据中心与云上V

如何使用高速通道实现跨VPC NAT公网共享

1. 自建NAT网关 专有网络环境下,没有公网IP地址的云服务器ECS实例,可以通过一台绑定了EIP的ECS实例访问公网.如下图所示. 假如Client ECS不能访问公网,ping www.aliyun.com 失败.下文告诉用户如何操作可以让Client ECS上公网. 数据规划 SNAT GW ECS的规格参数举例如下: 地域:华东2 可用区:华东2 可用区B I/O优化实例:I/O优化实例 实例规格:1核1GB 网络类型:专有网络 虚拟交换机ID:vsw-11xxj71x8 操作系统:U

VMware 虚拟机使用NAT模式上网

VMware 虚拟机使用NAT模式上网 今天做实验的时候遇到一个问题,VMware虚拟机无法通过Nat模式进行上网,内心是崩溃的,毕竟用了三年的VMware,竟然被卡在了这么简单的问题上,后来又修修改改,问题得到解决.最关键的问题是NAT网关的设置,被我忽略了--下面开始 1.修改网络编辑器 点击虚拟网络编辑器 更改设置,修改NAT模式的IP子网地址为192.168.20.0 NAT设置,修改网关地址为192.168.20.1 2.编辑虚拟机 设置虚拟机网卡为NAT模式 修改ip地址.网关.DN

如何通过反向 SSH 隧道访问 NAT 后面的 Linux 服务器

你在家里运行着一台 Linux 服务器,它放在一个 NAT 路由器或者限制性防火墙后面.现在你想在外出时用 SSH 登录到这台服务器.你如何才能做到呢?SSH 端口转发当然是一种选择.但是,如果你需要处理多级嵌套的 NAT 环境,端口转发可能会变得非常棘手.另外,在多种 ISP 特定条件下可能会受到干扰,例如阻塞转发端口的限制性 ISP 防火墙.或者在用户间共享 IPv4 地址的运营商级 NAT. 什么是反向 SSH 隧道? SSH 端口转发的一种替代方案是 反向 SSH 隧道.反向 SSH 隧