29.08.2013 Views

Gira anropssystem 834 Plus Planlegging, installasjon, igangkjøring ...

Gira anropssystem 834 Plus Planlegging, installasjon, igangkjøring ...

Gira anropssystem 834 Plus Planlegging, installasjon, igangkjøring ...

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Prinsipper for nettverksteknikk<br />

9.18.2 DNAT<br />

NAT omsetter en offentlig IP-adresse til flere private IP-adresser. Hver utgående forbindelse<br />

registreres med IP-adresse og portnummer. På bakgrunn av portnummeret kan NAT tilordne<br />

innkommende datapakker til en lokal stasjon. Denne tilordningen gjelder imidlertid bare i kort<br />

tid. Forbindelser kan med andre ord opprettes fra det lokale nettverket til det offentlige nettet,<br />

men ikke omvendt.<br />

Hvis en stasjon i det lokale nettverket permanent skal kunne nås fra det offentlige nettet, må<br />

dette skje via en omvei. Metoden kalles Destination NAT (DNAT), også kjent som<br />

portvideresending eller Port Forwarding (se også“Portvideresending (Port Forwarding)" på<br />

side 166). Den TCP-port blir da fast tilordnet en IP-adressen i ruterkonfigurasjonen. Ruteren<br />

sender alle datapakker som kommer inn til denne porten, videre til denne stasjonen.<br />

Aktivering av TCP-porter (Post Forwarding) må skje med forsiktighet. Den som ikke stiller<br />

servertjenester til disposisjon på Internett, bør sperre alle TCP-portene til ruteren (under 1024).<br />

Dette er en standardinnstilling for rutere som er nøyaktig forhåndskonfigurert.<br />

Hvis man er avhengig av Port Forwarding, bør det av sikkerhetsgrunner opprettes en såkalt<br />

demilitarisert sone (DMZ), slik at datatrafikken fra Internett holdes borte fra det lokale<br />

nettverket.<br />

9.18.3 Problemer forbundet med NAT<br />

Oppføringer i en NAT-tabell gjelder bare i kort tid. For applikasjoner som utveksler data svært<br />

uregelmessig, betyr dette at forbindelsen brytes hele tiden. Dermed kan det hende at disse<br />

applikasjonene ikke fungerer i et NAT-miljø.<br />

Et annet problem oppstår hvis et stort antall utgående forbindelser står i kø. I slike tilfeller blir<br />

NAT-tabeller fulle, med den følge at enkelte forbindelser ikke lenger finnes i tabellen, og<br />

dermed blir avbrutt. For enkelte applikasjoner er det dessuten stor fare for feiladressering på<br />

grunn av manglende adressetilordning.<br />

9.18.4 NAT og IPv6<br />

Ettersom NAT på grunn av sin oppbygning blokkerer for uberettiget tilgang utenfra, slik at<br />

periodiske forespørsler fra alle TCP-portene om IP-adresse ikke besvares av ruteren, anses<br />

NET ofte som en sikkerhetsegenskap for lokale nett. Denne oppfatningen er imidlertid feil.<br />

NAT erstatter verken et pakkefilter eller en fullverdig brannmur.<br />

Heldigvis gjør IPv6 at NAT praktisk talt blir overflødig. Bortfallet av NAT bedrer sikkerheten til<br />

nettverk betraktelig. Feil som NAT forårsaker, forsvinner ganske enkelt. Dessuten kan<br />

lokaliseres og utbedres raskere. Uten NAT blir også enkelte protokoller overflødige. Ettersom<br />

hver protokoll som ikke må implementeres, heller ikke kan åpne noen sikkerhetshull, er også<br />

dette en fordel ved IPv6.<br />

172<br />

10.2011/V1.0

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!