ネットワーク アドレス変換トラバーサルは、ネットワーク アドレス変換(NAT)を実装するゲートウェイ間でインターネット プロトコル接続を確立および維持するコンピュータ ネットワーク技術です。
NATトラバーサル技術は、ピアツーピアファイル共有やVoIPなど多くのネットワークアプリケーションに必要とされています。[1]
ネットワークアドレス変換
ネットワーク アドレス変換では通常、プライベート ネットワーク上のプライベート IP アドレスを使用し、インターネットに面したルータには1 つのパブリックIP アドレスを使用します。ネットワーク アドレス変換は、送信要求のネットワーク プロトコルの送信元アドレスを内部デバイスのアドレスから外部アドレスに変更します。これにより、内部デバイスは外部ネットワーク上のホストと通信でき、応答は発信元デバイスに中継されます。
このため、NAT デバイスには外部ネットワークからの着信パケットの宛先となる内部ホストを自動的に判別する方法がないため、内部ネットワークはホスティング サービスには適していません。これは、一般的な Web アクセスや電子メールでは問題になりません。ただし、ピアツーピアファイル共有、VoIPサービス、ビデオ ゲーム コンソールなどのアプリケーションでは、クライアントがサーバーでもある必要があります。着信要求を適切な内部ホストに簡単に関連付けることはできません。さらに、これらのタイプのサービスの多くは、アプリケーション データに IP アドレスとポート番号の情報が含まれているため、ディープ パケット インスペクションによる置き換えが必要になる可能性があります。
ネットワーク アドレス変換テクノロジは標準化されていません。その結果、NAT トラバーサルに使用される方法は多くの場合独自のものであり、ドキュメント化も不十分です。多くのトラバーサル技術では、マスカレード ネットワークの外部にあるサーバーからの支援が必要です。一部の方法では、接続を確立するときにのみサーバーを使用しますが、他の方法ではすべてのデータをサーバー経由で中継します。これにより、帯域幅要件と待ち時間が増加し、リアルタイムの音声およびビデオ通信に悪影響を及ぼします。
NAT トラバーサル技術は、通常、企業のセキュリティ ポリシーをバイパスします。企業のセキュリティ専門家は、NAT およびファイアウォールと明示的に連携し、NAT トラバーサルを許可しながらも、NAT でのマーシャリングを可能にして企業のセキュリティ ポリシーを適用する技術を好みます。このセキュリティ モデルに基づくIETF標準は、 Realm-Specific IP (RSIP) およびミドルボックス通信 (MIDCOM) です。
テクニック
さまざまな NAT トラバーサル技術が開発されています。
- NAT ポート マッピング プロトコル(NAT-PMP) は、IGDP の代替として Apple によって導入されたプロトコルです。
- ポート制御プロトコル(PCP) は、NAT-PMP の後継です。
- UPnP インターネット ゲートウェイ デバイス プロトコル(UPnP IGD) は、家庭や小規模オフィスの多くの小型 NAT ゲートウェイでサポートされています。これにより、ネットワーク上のデバイスはルーターにポートを開くように要求できます。
- Interactive Connectivity Establishment (ICE) は、利用可能な最適なネットワーク ルートを選択しながら、STUN および/または TURN を使用して NAT トラバーサルを実行するための完全なプロトコルです。これは、STUN 仕様で言及されていない、欠落部分や欠陥の一部を補います。
- Session Traversal Utilities for NAT (STUN) は、NAT ホール パンチングのための標準化された一連の方法とネットワーク プロトコルです。UDP 用に設計されましたが、TCP にも拡張されました。
- Traversal Using Relays around NAT (TURN) は、NAT トラバーサル専用に設計されたリレー プロトコルです。
- NAT ホール パンチングは、NAT が一部のプロトコル (UDP、TCP、ICMP など) を処理する方法を利用して、以前はブロックされていたパケットが NAT を通過できるようにする一般的な手法です。
- Socket Secure (SOCKS) は、プロキシ サーバーを使用してネットワークまたはシステム間のトラフィックを中継する、1990 年代初頭に開発されたテクノロジです。
- アプリケーションレベルゲートウェイ(ALG)技術は、ファイアウォールまたはNATのコンポーネントであり、構成可能なNATトラバーサルフィルタを提供します。[2] この技術は、解決するよりも多くの問題を引き起こすと言われています。[3]
対称NAT
対称NATの最近の急増により、モバイルや公衆WiFi接続などの多くの実用的な状況でNATトラバーサルの成功率が低下しています。STUNやICEなどのホールパンチング技術は、TURNで実践されているように、リレーサーバーの助けがなければ対称NATをトラバースできません。各NATデバイスによって開かれる次のポートを予測することで対称NATをトラバースする技術は、2003年にパナソニック通信研究所の武田豊氏によって発見され[4]、2008年には早稲田大学の研究者によって発見されました[5] 。ポート予測技術は、ポート選択に既知の決定論的アルゴリズムを使用するNATデバイスでのみ有効です。この予測可能でありながら非静的なポート割り当て方式は、4G LTEネットワークで使用されるような大規模なNATでは一般的ではないため、ポート予測はこれらのモバイルブロードバンドネットワークではほとんど効果がありません。
IPsec
IPsec 仮想プライベート ネットワーククライアントは、カプセル化セキュリティ ペイロードパケットが NAT を通過できるように NAT トラバーサルを使用します。IPsecは、ファイアウォールとネットワーク アドレス変換を通過するために有効にする必要があるいくつかのプロトコルを操作に使用します。
- インターネット キー交換(IKE) – ユーザー データグラム プロトコル (UDP)ポート500
- カプセル化セキュリティペイロード(ESP) – IP プロトコル番号50
- 認証ヘッダー(AH) – IP プロトコル番号 51
- IPsec NAT トラバーサル – UDP ポート 4500 (NAT トラバーサルが使用されている場合のみ)
多くのルーターは、IPsec パススルーと呼ばれる明示的な機能を提供します。[引用が必要]
Windows XP では、NAT トラバーサルはデフォルトで有効になっていますが、Windows XP Service Pack 2 では、VPN サーバーが NAT デバイスの背後にある場合、まれで物議を醸すセキュリティ上の問題のため、デフォルトで無効になっています。[6] IPsec NAT-T パッチは、Windows 2000、Windows NT、Windows 98 でも利用できます。[引用が必要]
NAT トラバーサルと IPsec を使用すると、システム間のトラフィックの暗号化を日和見的に行うことができます。NAT トラバーサルを使用すると、NAT の背後にあるシステムは、必要に応じて安全な接続を要求し、確立することができます。
ホスト型NATトラバーサル
ホスト型NATトラバーサル(HNT)は、メディアリレーやラッチングを含む一連のメカニズムであり、歴史的および実用的な理由から通信プロバイダーによって広く使用されています。[7] IETFは、インターネット上でのラッチングの使用を推奨しておらず、セキュリティ上の理由からICEを推奨しています。[8]
IETF標準文書
- RFC 1579 – ファイアウォールフレンドリーな FTP
- RFC 2663 – IP ネットワーク アドレス変換 (NAT) の用語と考慮事項
- RFC 2709 – NAT ドメイン向けトンネルモード IPsec によるセキュリティ モデル
- RFC 2993 – NAT のアーキテクチャへの影響
- RFC 3022 – 従来の IP ネットワーク アドレス変換 (従来の NAT)
- RFC 3027 – IP ネットワーク アドレス変換 (NAT) によるプロトコルの複雑さ
- RFC 3235 – ネットワーク アドレス変換 (NAT) 対応アプリケーション設計ガイドライン
- RFC 3715 – IPsec-ネットワーク アドレス変換 (NAT) の互換性
- RFC 3947 – IKE における NAT トラバーサルのネゴシエーション[説明が必要]
- RFC 5128 – ネットワーク アドレス変換 (NAT) を介したピアツーピア (P2P) 通信の状態
- RFC 5245 – インタラクティブ接続確立 (ICE): オファー/アンサー プロトコルのネットワーク アドレス変換 (NAT) トラバーサル用プロトコル
参照
- セッション ボーダー コントローラ(SBC)
- ポート転送
参考文献
- ^ 「ファイアウォールと NAT トラバーサルの説明」 Eyeball Networks Inc. 2013-07-05。2013-10-19 にオリジナルからアーカイブ。2013-10-10に取得。
- ^ 「NAT トラバーサル技術とピアツーピアアプリケーション」。ヘルシンキ工科大学。CiteSeerX 10.1.1.103.1659 。
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)が必要です - ^ 「NAT入門」。PJNATH図書館。 2016年5月30日閲覧。
- ^ 「STUN を使用した対称 NAT トラバーサル」。
- ^ 「UDP および TCP における対称 NAT トラバーシャルの新しい方法」(PDF)。2017 年 2 月 2 日のオリジナル(PDF)からアーカイブ。2016年 5 月 14 日に取得。
- ^ 「IPSec NAT トラバーサルは、ネットワーク アドレス変換の背後にある Windows Server 2003 コンピュータには推奨されません」。Microsoft サポート技術情報 #885348。[リンク切れ]
- ^ ラッチング: リアルタイム通信におけるメディア向けホスト型 NAT トラバーサル (HNT)、RFC 7362 2014-09-01
- ^ インタラクティブ接続確立 (ICE): ネットワーク アドレス変換 (NAT) トラバーサルのプロトコル、RFC 8445 2018-07-01
外部リンク
- 現代の NAT トラバーサル システムに関する問題点と事実
- 自律的なNATトラバーサル - 第三者を介さないNATからNATへの通信
- コーネル大学 – NAT とファイアウォールを介した TCP トラバーサルの特性と測定
- コロンビア大学 – Skype ピアツーピア インターネット電話の分析
- ネットワーク アドレス変換 (UDP ホール パンチング) を介したピアツーピア通信
