Port Forwarding 埠轉發是什麼?

Port Forwarding(埠轉發,又稱 Port Mapping)是網絡地址轉換(NAT)的一種應用,在封包經過路由器或防火牆等網關時,把來自某個地址與埠號組合的連線請求重新導向至另一個地址與埠號,讓外部使用者可以連接到內部網絡中指定主機提供的服務。本頁講解其運作原理、常見類型、實際應用,以及 UPnP 自動開埠的安全考量。

Port Forwarding 的定義:從公網通往內網指定服務

一般住宅或中小企網絡中,路由器(NAT 設備)的對外介面設定有一個公網 IP 地址,而路由器後方的所有電腦、攝影機、伺服器等設備,各自只擁有一個私網地址,對互聯網上的主機而言是不可見的。這種設計本身已為內部網絡提供一定程度的保護,但同時亦意味著外部使用者無法直接連接到內部的特定服務。

Port Forwarding 正是為解決此問題而生:管理員在路由器上預留一個埠號,專門用於與內部私網某台主機上的服務通訊。外部主機只需知道路由器的公網地址與該埠號,即可與內部服務建立連線,而路由器會把請求的目的地址與埠號重新映射至內部主機。常見設定會沿用服務原有的知名埠號,例如網頁服務(HTTP)使用 80 埠,令內部服務可以用標準方式對外提供。

NAT 與 Port Forwarding 的關係

NAT(Network Address Translation,網絡地址轉換)是路由器用來讓多台內部設備共用一個公網 IP 地址對外通訊的機制;Port Forwarding 則是在此基礎上,反過來讓外部連線可以「找到」內部的指定主機。在路由器等網關設備上,Port Forwarding 通常只需一條規則,把目的地址與埠號轉換即可完成,來源地址與埠號一般維持不變。

在 Linux 系統中,這類規則透過 iptables 或 netfilter 等封包過濾元件的 DNAT 規則實現;在 BSD 與較新版本的 macOS 系統中,則分別由 ipfw 或 pf 模組處理。若轉發規則設在非網關的主機上,來源地址便需要一併改為轉發主機自身的地址,否則回應封包會繞過轉發主機,導致連線失敗。

本機轉發、遠端轉發與動態轉發

除了路由器層面的靜態埠轉發,Port Forwarding 一詞在 SSH 等安全通道場景下,亦可細分為以下幾種類型:

類型連線方向常見用途
本機轉發(Local)本機應用程式 → 通道 → 遠端目的主機安全地連接被防火牆阻擋的網站或服務,例如透過 SSH 通道連接遠端資料庫
遠端轉發(Remote)通道伺服器側應用程式 → 通道 → 客戶端側內部服務讓公司同事透過伺服器連接員工家中架設的 FTP 服務
動態轉發(Dynamic)本機應用程式 → 通道(SOCKS 代理)→ 任意目的地作為 SOCKS 代理伺服器,按需連接多個不同目的地,不限單一埠或主機

典型應用場景

① 遠端存取 NVR/IP 攝影機

在路由器開放對應埠號並導向 NVR 或攝影機的內部 IP,配合固定 IP 或 DDNS,即可在外地透過手機或電腦連接查看閉路電視監控系統的實時畫面。

② 內部網頁或應用伺服器對外

把 80、443 等埠轉發至內部網頁伺服器,讓公司內部架設的服務可以對外公開存取,而毋須把整台伺服器直接暴露於公網。

③ 遠端管理與維護

透過轉發 SSH 埠,工程師可從外地連接內部主機進行維護,而不需要每次親身到場,適合分店或多個工地的設備管理。

④ 網絡遊戲主機對外連線

部分連線對戰或伺服器型遊戲需要外部玩家連接至內部架設的遊戲伺服器,透過轉發對應埠號讓玩家可以順利加入。

安全考量與 UPnP 自動開埠的風險

每開放一個對外埠號,都等同在防火牆上開一個缺口,內部服務因此直接暴露於公網掃描與攻擊之下。設定 Port Forwarding 時,工程上建議只開放必要的埠號、為內部服務設定強密碼與存取控制,並定期檢視路由器上仍在生效的轉發規則,移除不再使用的項目。

不少路由器提供 UPnP(Universal Plug and Play)功能,讓內部設備自行向路由器請求開放埠號,無需管理員手動設定,方便之餘亦帶來風險:多數 UPnP 裝置的實作缺乏身份驗證機制,預設信任內部網絡的所有系統與使用者;一旦身份驗證未有落實,執行 UPnP IGD 協定的路由器便有機會被惡意網頁或惡意程式在使用者不知情下遠端操控,開放非預期的埠對應。曾有安全研究人員掃描發現全球數以百萬計裝置存在此類可被利用的漏洞。因此工程實務上,涉及安全敏感的網絡(例如監控系統、辦公室內網)建議關閉路由器的 UPnP 功能,一律採用管理員手動設定且經審核的 Port Forwarding 規則。

權威資料依據

本文核對資料:RFC 3022RFC 6886

常見問題

Port Forwarding 與 DDNS 有什麼關係?
兩者解決不同問題,但經常一併使用。Port Forwarding 負責把外部連線導向至路由器後方的指定主機與埠號;DDNS(動態域名解析)則負責在住宅或中小企常見的動態公網 IP 變動時,自動更新一個固定網域名稱指向目前的 IP 地址。若公網 IP 會變動,單靠 Port Forwarding 設定埠號並不足夠,仍需要 DDNS 讓外部使用者持續以同一網址連接,才能穩定遠端存取內部服務。
為何開了 Port Forwarding 仍然連不到?
常見原因包括:路由器本身的防火牆規則未同步放行該埠;設備使用的是動態公網 IP 而未配合 DDNS;上游電訊商的網絡採用 CGNAT(電訊商層級的地址轉換),令用戶實際上沒有獨立公網 IP,此情況下路由器上的 Port Forwarding 設定無法生效,需要向電訊商查詢是否提供獨立公網 IP 或改用其他遠端連線方案;亦有可能是內部主機的防火牆或服務本身未在該埠監聽。
UPnP 自動開埠安全嗎?
UPnP 的埠自動對應功能存在一定風險。多數 UPnP 設備實作缺乏身份驗證機制,預設信任區域網絡內的所有系統與使用者;若身份驗證機制未有實作,執行 UPnP IGD 協定的路由器與防火牆便有可能被惡意程式或惡意網站在使用者不知情下遠端操控,開放非預期的埠對應。曾有研究人員發現全球數以百萬計的裝置存在此類可被利用的漏洞。工程上建議關閉路由器的 UPnP 功能,改為手動設定所需的 Port Forwarding 規則。
本機轉發與遠端轉發有什麼分別?
本機轉發(Local Port Forwarding)是把本機的某個埠透過安全通道(例如 SSH)轉送至遠端目的主機與埠,讓本機應用程式可以連接到原本無法直接連接的目的地。遠端轉發(Remote Port Forwarding)則相反,是讓通道另一端(伺服器側)的應用程式,可以連接到通道發起端(客戶端側)的內部服務。兩者都是穿透網絡限制的技術,但資料流向與應用場景不同。
CCTV 或 NVR 需要做 Port Forwarding 才能遠端觀看?
如果選用需要自行在路由器開埠的傳統方式,就需要設定 Port Forwarding,把外部請求導向 NVR 或攝影機的內部 IP 與對應埠號,並配合固定 IP 或 DDNS 使用。不過,部分廠商的雲端 P2P 方案毋須手動開埠,透過雲端伺服器中繼連線即可實現遠端觀看,兩種方式各有優劣,開埠方式對頻寬與延遲控制較好,但需要承擔對外開放埠號的安全管理責任。

需要規劃遠端存取或網絡安全設定?

我們的工程師可按現場網絡環境規劃 Port Forwarding、DDNS 與防火牆規則,兼顧遠端存取便利與網絡安全,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。