什麼是NAT網絡地址轉換?
NAT(Network Address Translation,網絡地址轉換)是路由器在轉發封包時改寫其來源或目的 IP 地址(必要時連同埠號)的技術,令使用私有地址的內部網絡可共用少量公網地址存取互聯網。本頁講解 NAT 的工作原理、基本 NAT 與 NAPT 的分別、NAT 對監控遠端觀看等應用的影響,以及埠號轉發、P2P 與 VPN 三種穿越方案的取捨。
NAT 解決什麼問題
IPv4 只有約 43 億個地址,遠不足以為全球每部設備分配一個公網地址。業界的應對是雙管齊下:RFC 1918 保留 10.0.0.0/8、172.16.0.0/12 與 192.168.0.0/16 三段私有地址供內部網絡自由使用;再由 NAT 在網絡出口把私有地址轉換為公網地址。全公司數十部電腦、攝影機與伺服器,對外只需一個公網 IP,地址消耗大幅下降。
轉換過程對用戶透明:內部設備向外發起連線時,路由器把封包的來源地址改寫為公網地址,並在轉換表記下對應關係;回程封包到達時,路由器查表把目的地址改寫回原本的私有地址送回內部。由於轉換表只在內部主動發起連線時建立,外部無法主動接觸內部設備,NAT 客觀上亦形成一層基本屏障——但它不能取代防火牆的狀態檢測與深度防護。
NAT 的主要類型
| 類型 | 轉換方式 | 地址節省 | 典型用途 |
| 靜態 NAT | 一個私有地址固定對應一個公網地址 | 無 | 需被外部固定存取的伺服器 |
| 動態 NAT(基本 NAT) | 私有地址從公網地址池中動態取用,一對一 | 有限 | 公網地址較充裕的傳統環境 |
| NAPT(PAT/NAT overload) | 同時改寫地址與埠號,以「地址+埠號」區分連線 | 極高,數百設備共用一個公網 IP | 家用寬頻與絕大多數企業出口 |
| CGNAT(營運商級 NAT) | 營運商在其網絡內再做一層 NAPT,用戶取得 100.64.0.0/10 地址 | 營運商層面極高 | 流動網絡及部分寬頻服務 |
日常說的「NAT」絕大多數指 NAPT:它把傳輸層埠號也納入轉換,例如內部兩部電腦同時瀏覽同一網站,路由器以不同的來源埠號區分兩條連線,回程封包便能準確送回各自的設備。
NAT 之下的監控遠端存取
NVR 與攝影機位處 NAT 之後,外部手機無法直接連入,是香港中小企與屋苑監控項目最常見的疑難。三種主流方案如下:
- 埠號轉發——在路由器把公網指定埠號映射到 NVR,配合固定 IP 或 DDNS 域名遠端存取。控制最直接,但需要真正公網 IP,且開放埠號必須配合強密碼、更改預設埠與來源限制,詳見 埠號轉發是什麼。
- P2P 雲服務——NVR 主動向廠商雲端保持連線,手機應用程式經雲端撮合建立通道,免除公網 IP 與路由器設定,是舖面與家居場景最簡便的做法;代價是依賴廠商平台的可用性。
- VPN 接入——遠端裝置先以 VPN 接入公司內部網絡,再如同局域網般觀看影像與管理設備。不需向互聯網開放任何監控埠號,安全性最高,適合管理公司總部集中監察多個屋苑的場景。
若寬頻本身位處 CGNAT(WAN 口取得 100.64.0.0/10 段地址),埠號轉發不會生效,應改用 P2P 或 VPN,或向營運商申請公網固定 IP。工程交付前,建議一併測試流動網絡下的遠端觀看,確認方案在真實環境可用。