以往,由于NAT大大延緩了IPv4地址枯竭所帶來(lái)的影響,因此得到了廣泛的應(yīng)用。到了IPv6時(shí)代,地址空間已經(jīng)不是問(wèn)題了,那還用不用得到NAT呢?
拒絕NAT的理由
長(zhǎng)期以來(lái),IPv6的純粹主義者一直反對(duì)建立IPv6+ NAT(即NAT66)的協(xié)議標(biāo)準(zhǔn)。直到今天,都沒(méi)有NAT66相關(guān)的協(xié)議草案,更不用說(shuō)已經(jīng)發(fā)布的IETF RFC了,反對(duì)NAT的主要理由是IPv6有足夠的地址空間,而且是全球唯一的,因此更多地址需求不是問(wèn)題,IPv6不需要NAT/PAT功能來(lái)擴(kuò)展地址空間或避免地址沖突。另一個(gè)反對(duì)NAT的論點(diǎn)是,有人將防火墻執(zhí)行的有狀態(tài)包過(guò)濾與IPv4 NAT功能混為一談的,有狀態(tài)包過(guò)濾可以為IPv6提供與IPv4相同的安全防護(hù)等級(jí),只是沒(méi)有NAT功能?!皼](méi)有IPv6 NAT就意味著安全性降低”,這是一個(gè)長(zhǎng)久以來(lái)的誤區(qū),更不用說(shuō)IPv6天然自帶IPSec安全保護(hù)功能了。此外,NAT顯著增加了IPv4網(wǎng)絡(luò)的復(fù)雜性,NAT使本地IPv4地址重疊的現(xiàn)象非常普遍,這給管理帶來(lái)了難度。NAT會(huì)給需要端到端連接和在協(xié)議報(bào)文中嵌入IP地址的應(yīng)用程序帶來(lái)問(wèn)題(例如FTP、IPsec、SIP、RTSP、SAP、SCTP、DCCP等)??傊琁Pv4使用NAT是不得已的選擇,IPv6沒(méi)有必要再重蹈覆轍。
采用NAT的原因
然而實(shí)際情況并沒(méi)有這么簡(jiǎn)單,IPv6規(guī)模部署不是平地起高樓,而是要基于現(xiàn)狀進(jìn)行逐步改造和升級(jí)演進(jìn),需要綜合考慮更多因素帶來(lái)的影響,包括成本、管理、安全、可遷移性、可擴(kuò)展性等。人們選擇采用NAT往往是出于多方面的原因:
1、安全性:NAT可以向外部實(shí)體隱藏內(nèi)部網(wǎng)絡(luò)結(jié)構(gòu),從而提供額外的安全防護(hù)層。通過(guò)隔離內(nèi)部設(shè)備與外部設(shè)備的直接通信,避免被惡意探測(cè),降低網(wǎng)絡(luò)攻擊的風(fēng)險(xiǎn)。例如內(nèi)部網(wǎng)絡(luò)采用SLAAC方式分配IPv6地址,其地址中包含主機(jī)MAC等敏感信息,可能被遠(yuǎn)程非法追蹤和利用。
2、地址不足:盡管IPv6有巨大的地址空間,但I(xiàn)SP實(shí)際分配給客戶的可能只有一小段全球單播地址(如/60或者/56),無(wú)法滿足需求。這種情況下就需要使用可重復(fù)的私網(wǎng)地址,采用NAT實(shí)現(xiàn)隔離和互通。
3、復(fù)雜性:企業(yè)往往有多家ISP提供互聯(lián)網(wǎng)接入服務(wù),若沒(méi)有NAT,每家ISP分配的IPv6地址都需要部署到內(nèi)部網(wǎng)絡(luò)中,造成一臺(tái)主機(jī)配置多個(gè)不同ISP的IPv6地址,這大大增加了網(wǎng)絡(luò)管理的復(fù)雜性和難度。
4、一致性:雙棧環(huán)境下同時(shí)存在IPv4和IPv6,在IPv6中使用NAT有助于維護(hù)網(wǎng)絡(luò)管理的一致性,降低管理的難度和成本投入。
5、兼容性:一些遺留的系統(tǒng)或者應(yīng)用程序在使用IPv6時(shí)可能存在限制,而NAT可以作為一種臨時(shí)的解決方案。
6、可移植性:企業(yè)采用私網(wǎng)地址有一個(gè)潛在好處,當(dāng)更換ISP時(shí)可以確保更好的可移植性,不用再重新變更內(nèi)部網(wǎng)絡(luò)設(shè)備配置,只需要改變出口設(shè)備配置即可。
7、網(wǎng)絡(luò)互通:企業(yè)內(nèi)網(wǎng)或者行業(yè)專網(wǎng)采用了自主申請(qǐng)的IPv6地址(例如從APNIC、CNNIC申請(qǐng)),需要和ISP網(wǎng)絡(luò)實(shí)現(xiàn)路由互通,這是一項(xiàng)巨大的挑戰(zhàn)(ISP普遍不愿意接入其他機(jī)構(gòu)的自建網(wǎng)絡(luò)),一個(gè)可選的規(guī)避方案是采用NAT方式。
總結(jié)與建議
IPv6的原生設(shè)計(jì)理念是消除NAT,實(shí)現(xiàn)端到端的網(wǎng)絡(luò)連接,這毫無(wú)疑問(wèn)應(yīng)該是未來(lái)IPv6的發(fā)展目標(biāo)。但考慮到IPv6部署的現(xiàn)狀和挑戰(zhàn),需要根據(jù)實(shí)際情況靈活選擇不同的策略,之后逐步過(guò)渡到無(wú)NAT模式,實(shí)現(xiàn)平滑的升級(jí)演進(jìn)。
-
網(wǎng)絡(luò)
+關(guān)注
關(guān)注
14文章
7486瀏覽量
88544 -
IPv6
+關(guān)注
關(guān)注
6文章
679瀏覽量
59300
發(fā)布評(píng)論請(qǐng)先 登錄
相關(guān)推薦
評(píng)論