IPtables中SNAT和MASQUERADE的区别

2023-10-12 16:18

本文主要是介绍IPtables中SNAT和MASQUERADE的区别,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

http://soft.zdnet.com.cn/techupdate/2008/0317/772069.shtml


IPtables中SNAT和MASQUERADE的区别
更新时间:  2008-03-17 15:28:10 
关键词: DNAT PC 服务器 snat iptables 操作系统 防火墙
  •   问题

      IPtables中SNAT和MASQUERADE的区别

      解决方案

      IPtables中可以灵活的做各种网络地址转换(NAT)

      网络地址转换主要有两种:SNAT和DNAT

      SNAT是source network address translation的缩写

      即源地址目标转换

      比如,多个PC机使用ADSL路由器共享上网

      每个PC机都配置了内网IP

      PC机访问外部网络的时候,路由器将数据包的报头中的源地址替换成路由器的ip

      当外部网络的服务器比如网站web服务器接到访问请求的时候

      他的日志记录下来的是路由器的ip地址,而不是pc机的内网ip

      这是因为,这个服务器收到的数据包的报头里边的“源地址”,已经被替换了

      所以叫做SNAT,基于源地址的地址转换

      DNAT是destination network address translation的缩写

      即目标网络地址转换

      典型的应用是,有个web服务器放在内网配置内网ip,前端有个防火墙配置公网ip

      互联网上的访问者使用公网ip来访问这个网站

      当访问的时候,客户端发出一个数据包

      这个数据包的报头里边,目标地址写的是防火墙的公网ip

      防火墙会把这个数据包的报头改写一次,将目标地址改写成web服务器的内网ip

      然后再把这个数据包发送到内网的web服务器上

      这样,数据包就穿透了防火墙,并从公网ip变成了一个对内网地址的访问了

      即DNAT,基于目标的网络地址转换

      MASQUERADE,地址伪装,在iptables中有着和SNAT相近的效果,但也有一些区别

      但使用SNAT的时候,出口ip的地址范围可以是一个,也可以是多个,例如:

      如下命令表示把所有10.8.0.0网段的数据包SNAT成192.168.5.3的ip然后发出去

      iptables -t nat -A POSTROUTING -s 10.8.0.0/255.255.255.0 -o eth0 -j SNAT --to-source 192.168.5.3

      如下命令表示把所有10.8.0.0网段的数据包SNAT成192.168.5.3/192.168.5.4/192.168.5.5等几个ip然后发出去

      iptables -t nat -A POSTROUTING -s 10.8.0.0/255.255.255.0 -o eth0 -j SNAT --to-source 192.168.5.3-192.168.5.5

      这就是SNAT的使用方法,即可以NAT成一个地址,也可以NAT成多个地址

      但是,对于SNAT,不管是几个地址,必须明确的指定要SNAT的ip

      假如当前系统用的是ADSL动态拨号方式,那么每次拨号,出口ip192.168.5.3都会改变

      而且改变的幅度很大,不一定是192.168.5.3到192.168.5.5范围内的地址

      这个时候如果按照现在的方式来配置iptables就会出现问题了

      因为每次拨号后,服务器地址都会变化,而iptables规则内的ip是不会随着自动变化的

      每次地址变化后都必须手工修改一次iptables,把规则里边的固定ip改成新的ip

      这样是非常不好用的

      MASQUERADE就是针对这种场景而设计的,他的作用是,从服务器的网卡上,自动获取当前ip地址来做NAT

      比如下边的命令:

      iptables -t nat -A POSTROUTING -s 10.8.0.0/255.255.255.0 -o eth0 -j MASQUERADE

      如此配置的话,不用指定SNAT的目标ip了

      不管现在eth0的出口获得了怎样的动态ip,MASQUERADE会自动读取eth0现在的ip地址然后做SNAT出去

      这样就实现了很好的动态SNAT地址转换


这篇关于IPtables中SNAT和MASQUERADE的区别的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/196997

相关文章

Vue和React受控组件的区别小结

《Vue和React受控组件的区别小结》本文主要介绍了Vue和React受控组件的区别小结,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学... 目录背景React 的实现vue3 的实现写法一:直接修改事件参数写法二:通过ref引用 DOMVu

Go之errors.New和fmt.Errorf 的区别小结

《Go之errors.New和fmt.Errorf的区别小结》本文主要介绍了Go之errors.New和fmt.Errorf的区别,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考... 目录error的基本用法1. 获取错误信息2. 在条件判断中使用基本区别1.函数签名2.使用场景详细对

Redis中哨兵机制和集群的区别及说明

《Redis中哨兵机制和集群的区别及说明》Redis哨兵通过主从复制实现高可用,适用于中小规模数据;集群采用分布式分片,支持动态扩展,适合大规模数据,哨兵管理简单但扩展性弱,集群性能更强但架构复杂,根... 目录一、架构设计与节点角色1. 哨兵机制(Sentinel)2. 集群(Cluster)二、数据分片

一文带你迅速搞懂路由器/交换机/光猫三者概念区别

《一文带你迅速搞懂路由器/交换机/光猫三者概念区别》讨论网络设备时,常提及路由器、交换机及光猫等词汇,日常生活、工作中,这些设备至关重要,居家上网、企业内部沟通乃至互联网冲浪皆无法脱离其影响力,本文将... 当谈论网络设备时,我们常常会听到路由器、交换机和光猫这几个名词。它们是构建现代网络基础设施的关键组成

redis和redission分布式锁原理及区别说明

《redis和redission分布式锁原理及区别说明》文章对比了synchronized、乐观锁、Redis分布式锁及Redission锁的原理与区别,指出在集群环境下synchronized失效,... 目录Redis和redission分布式锁原理及区别1、有的同伴想到了synchronized关键字

JAVA覆盖和重写的区别及说明

《JAVA覆盖和重写的区别及说明》非静态方法的覆盖即重写,具有多态性;静态方法无法被覆盖,但可被重写(仅通过类名调用),二者区别在于绑定时机与引用类型关联性... 目录Java覆盖和重写的区别经常听到两种话认真读完上面两份代码JAVA覆盖和重写的区别经常听到两种话1.覆盖=重写。2.静态方法可andro

C++中全局变量和局部变量的区别

《C++中全局变量和局部变量的区别》本文主要介绍了C++中全局变量和局部变量的区别,全局变量和局部变量在作用域和生命周期上有显著的区别,下面就来介绍一下,感兴趣的可以了解一下... 目录一、全局变量定义生命周期存储位置代码示例输出二、局部变量定义生命周期存储位置代码示例输出三、全局变量和局部变量的区别作用域

MyBatis中$与#的区别解析

《MyBatis中$与#的区别解析》文章浏览阅读314次,点赞4次,收藏6次。MyBatis使用#{}作为参数占位符时,会创建预处理语句(PreparedStatement),并将参数值作为预处理语句... 目录一、介绍二、sql注入风险实例一、介绍#(井号):MyBATis使用#{}作为参数占位符时,会

Android kotlin中 Channel 和 Flow 的区别和选择使用场景分析

《Androidkotlin中Channel和Flow的区别和选择使用场景分析》Kotlin协程中,Flow是冷数据流,按需触发,适合响应式数据处理;Channel是热数据流,持续发送,支持... 目录一、基本概念界定FlowChannel二、核心特性对比数据生产触发条件生产与消费的关系背压处理机制生命周期

Javaee多线程之进程和线程之间的区别和联系(最新整理)

《Javaee多线程之进程和线程之间的区别和联系(最新整理)》进程是资源分配单位,线程是调度执行单位,共享资源更高效,创建线程五种方式:继承Thread、Runnable接口、匿名类、lambda,r... 目录进程和线程进程线程进程和线程的区别创建线程的五种写法继承Thread,重写run实现Runnab