NAT (Network Address Translation) jest tłumaczeniem adresów. Laptopy w biurze mają numery prywatne, takie jak 192.168.1.20. Internet widzi zwykle jeden numer publiczny, ten na routerze. Gdy ktoś z biura otwiera stronę, router podmienia adres nadawcy na ten publiczny i pamięta, do kogo odesłać odpowiedź. Dla człowieka wygląda to tak, że „cała firma ma jeden adres IP”. To zdanie jest prawdziwe na zewnątrz i fałszywe w środku.
NAT nie jest firewallem. Tłumaczenie adresu sprawia, że z ulicy nie da się po prostu wywołać laptopa po jego prywatnym numerze. Nie sprawia, że reguła „wpuść pulpit zdalny” staje się bezpieczna. Jeśli na routerze jest przekierowanie portu na serwer, NAT właśnie pomaga światu w to trafić. Przekierowanie „tymczasowo, na weekend” bez daty końca jest stałą dziurą. Data zdjęcia jest częścią wpisu.
Drugi NAT po drodze, na przykład router operatora i za nim drugi router z domu, daje podwójne tłumaczenie. VPN wtedy czasem wstaje, czasem nie, a wina wygląda jak „internet u operatora”. Zostawiamy jedno miejsce, które tłumaczy adresy. Reszta sprzętu w szafie rozdaje sieć w środku albo filtruje, ale nie zakłada drugiej puli prywatnej bez rysunku.
Adres publiczny i tak widać, gdy ktoś z biura łączy się ze stroną. Ukrywanie go nie jest zabezpieczeniem. Zabezpieczeniem jest lista na brzegu: co może wejść i co może wyjść. Serwer, który może rozmawiać z dowolnym adresem na dowolnym porcie, wyniesie dane tak samo łatwo, jak przyjmie połączenie. NAT tego nie zatrzyma, bo tłumaczy adres, a nie ocenia treści.
Częsty błąd to mylenie adresu publicznego z adresem serwera plików. Ludzie wpisują numer z kartki „nasze IP” w skrócie do dysku i dziwią się, że w biurze dysk nie wstaje. W biurze dysk ma numer prywatny. Drugi błąd to przekierowanie portu na drukarkę, bo ktoś chciał drukować z domu. Do domu idzie VPN, opisany osobno. Trzeci błąd to brak zapisu, który publiczny numer jest Wasz, gdy operator go zmieni. Poczta i VPN wstają wtedy pod starym adresem.
Adresację w środku opisujemy na stronie sieci firmowej. Router, na którym NAT w małej firmie często stoi, jest przy MikroTiku. Lista tego, co przez to tłumaczenie może przejść, jest na stronie bezpiecznej sieci. Słownik zostawia jedno rozróżnienie: NAT mówi, pod jakim numerem biuro widać świat. Nie mówi, komu wolno wejść. Przekierowanie portu zapisujemy z datą końca. Bez daty zostaje na stałe i nikt nie pamięta, po co powstało. Z domu do biura wchodzi się przez VPN, nie przez otwarty port na routerze. Sam NAT tego portu nie ocenia. Tylko go tłumaczy.
30 minut rozmowy o tym, co masz i co przeszkadza w pracy. W ciągu 1 dnia roboczego dostajesz listę ryzyk na jednej stronie i zostaje ona u Ciebie, także jeśli nie pójdziemy dalej razem. Jeśli Twoja sprawa nie jest dla nas, powiemy to od razu i wskażemy kogoś innego.
2019-2026 Interactive Workspace Sp. z o.o. Wszelkie prawa zastrzeżone.