什麼是NAT網絡地址轉換?

NAT(Network Address Translation,網絡地址轉換)是路由器在轉發封包時改寫其來源或目的 IP 地址(必要時連同埠號)的技術,令使用私有地址的內部網絡可共用少量公網地址存取互聯網。本頁講解 NAT 的工作原理、基本 NAT 與 NAPT 的分別、NAT 對監控遠端觀看等應用的影響,以及埠號轉發、P2P 與 VPN 三種穿越方案的取捨。

NAT 解決什麼問題

IPv4 只有約 43 億個地址,遠不足以為全球每部設備分配一個公網地址。業界的應對是雙管齊下:RFC 1918 保留 10.0.0.0/8、172.16.0.0/12 與 192.168.0.0/16 三段私有地址供內部網絡自由使用;再由 NAT 在網絡出口把私有地址轉換為公網地址。全公司數十部電腦、攝影機與伺服器,對外只需一個公網 IP,地址消耗大幅下降。

轉換過程對用戶透明:內部設備向外發起連線時,路由器把封包的來源地址改寫為公網地址,並在轉換表記下對應關係;回程封包到達時,路由器查表把目的地址改寫回原本的私有地址送回內部。由於轉換表只在內部主動發起連線時建立,外部無法主動接觸內部設備,NAT 客觀上亦形成一層基本屏障——但它不能取代防火牆的狀態檢測與深度防護。

NAT 的主要類型

類型轉換方式地址節省典型用途
靜態 NAT一個私有地址固定對應一個公網地址需被外部固定存取的伺服器
動態 NAT(基本 NAT)私有地址從公網地址池中動態取用,一對一有限公網地址較充裕的傳統環境
NAPT(PAT/NAT overload)同時改寫地址與埠號,以「地址+埠號」區分連線極高,數百設備共用一個公網 IP家用寬頻與絕大多數企業出口
CGNAT(營運商級 NAT)營運商在其網絡內再做一層 NAPT,用戶取得 100.64.0.0/10 地址營運商層面極高流動網絡及部分寬頻服務

日常說的「NAT」絕大多數指 NAPT:它把傳輸層埠號也納入轉換,例如內部兩部電腦同時瀏覽同一網站,路由器以不同的來源埠號區分兩條連線,回程封包便能準確送回各自的設備。

NAT 之下的監控遠端存取

NVR 與攝影機位處 NAT 之後,外部手機無法直接連入,是香港中小企與屋苑監控項目最常見的疑難。三種主流方案如下:

  1. 埠號轉發——在路由器把公網指定埠號映射到 NVR,配合固定 IP 或 DDNS 域名遠端存取。控制最直接,但需要真正公網 IP,且開放埠號必須配合強密碼、更改預設埠與來源限制,詳見 埠號轉發是什麼
  2. P2P 雲服務——NVR 主動向廠商雲端保持連線,手機應用程式經雲端撮合建立通道,免除公網 IP 與路由器設定,是舖面與家居場景最簡便的做法;代價是依賴廠商平台的可用性。
  3. VPN 接入——遠端裝置先以 VPN 接入公司內部網絡,再如同局域網般觀看影像與管理設備。不需向互聯網開放任何監控埠號,安全性最高,適合管理公司總部集中監察多個屋苑的場景。

若寬頻本身位處 CGNAT(WAN 口取得 100.64.0.0/10 段地址),埠號轉發不會生效,應改用 P2P 或 VPN,或向營運商申請公網固定 IP。工程交付前,建議一併測試流動網絡下的遠端觀看,確認方案在真實環境可用。

工程實務要點

① NAT 不等於安全

NAT 只是被動地不轉發未知連線,並無狀態檢測與內容防護。企業出口仍應部署防火牆,並關閉路由器的 UPnP 自動開埠功能,防止內部設備擅自向外開放埠號。

② 雙重 NAT 的陷阱

光貓與自購路由器同時做 NAT 時,埠號轉發要在兩層各設一次,P2P 與 VPN 亦可能受影響。建議把光貓設為橋接模式,由單一路由器負責 NAT。

③ VPN 對接要避開地址衝突

兩地內網若同用 192.168.1.0/24,站對站 VPN 將無法正確路由。規劃子網時應為每個場地選取不重疊的網段,詳見 IP 子網劃分一文。

④ 對外服務記錄轉換規則

每條埠號映射應記錄用途、內部設備與負責人,定期檢視並移除不再需要的規則,縮小暴露面。

權威資料依據

本文核對資料:RFC 3022RFC 2663

常見問題

為什麼需要 NAT?
IPv4 公網地址數量有限,不可能為每部內部設備分配一個。NAT 容許整個內部網絡使用 RFC 1918 私有地址(如 192.168.x.x、10.x.x.x),對外通訊時由路由器統一轉換為少量甚至單一公網地址,大幅節省地址消耗。同時,內部地址不直接暴露於互聯網,外部無法主動接觸內部設備,客觀上亦提供了一層基本屏障。這是 IPv4 得以支撐至今的關鍵技術之一。
NAT 與埠號轉發有什麼關係?
NAT 預設只處理由內向外發起的連線,外部無法主動存取內部設備。埠號轉發(port forwarding)是 NAT 的反向規則:管理員在路由器指定「公網地址的某個埠號對應內部某設備的某個埠號」,外部連線到達該埠號時便被轉換並送往內部設備。遠端觀看 NVR、存取內部伺服器常以此實現;設定時應只開放必要埠號並配合強密碼與地址限制,詳見埠號轉發一文。
什麼是 NAPT?與基本 NAT 有何分別?
基本 NAT 只作一對一的地址轉換,一個內部地址佔用一個公網地址,節省地址的效果有限。NAPT(Network Address Port Translation,亦稱 PAT 或 NAT overload)同時改寫地址與傳輸層埠號,以「地址+埠號」組合區分不同內部連線,令數以百計的內部設備可共用同一個公網地址。家用寬頻路由器與絕大多數企業出口使用的正是 NAPT。
NAT 會影響監控遠端觀看嗎?
會。NVR 位處 NAT 之後,外部手機或電腦無法直接連入,必須另作安排:一是設定埠號轉發,把公網指定埠號映射到 NVR,配合固定 IP 或 DDNS 使用;二是使用廠商的 P2P 雲服務,由 NVR 主動向雲端保持連線,免除逐項設定;三是建立 VPN,遠端先接入內部網絡再觀看,安全性最高。若寬頻是 CGNAT(營運商級 NAT),埠號轉發將無法使用,需向營運商申請公網 IP 或改用 P2P 與 VPN 方案。
怎樣知道公司寬頻是否 CGNAT?
比對兩個地址即可:登入路由器查看 WAN 口取得的地址,再以網上「查詢我的 IP」服務查看對外顯示的公網地址。兩者一致代表擁有真正公網 IP;若 WAN 口地址屬於私有範圍或 100.64.0.0/10(RFC 6598 保留給營運商級 NAT 的地址段),即表示寬頻位處 CGNAT 之後,埠號轉發不會生效,遠端存取需改用 P2P、VPN 或向營運商申請公網地址。

遠端觀看設定不成功?

我們的工程師可為監控與辦公網絡診斷 NAT 與遠端存取問題,規劃埠號轉發、DDNS、P2P 或 VPN 方案並完成調試,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。