PATは、複数のprivate address/portを、1つまたは少数のglobal addressと異なるsource portへ変換して共有するNAT方式です。単純なaddress変換と違い、translationはIPだけでなくtransport protocolとportを含むため、同時sessionを識別できます。
⭕️インフラエンジニアが
NATで混乱しやすいこと✅️NAT
✅️NAPT
✅️SNAT
✅️DNATこの違い。
全部「NATっぽい言葉」なので、
最初はかなり混ざりやすい。まず大前提として、
NATは
IPアドレスを変換する仕組みの総称として使われることが多い。
たとえば、
192.168.1.10
↓
203.0.113.10… pic.twitter.com/umYtrxu7wK— けんと@設計構築チャンネル (@yeiquer12) 2026年6月15日
PATはIPとポート番号を変換し、複数端末を1つのグローバルIPで識別すると解説したポスト。
PATとは?
先に答えると、PATは、複数のprivate address/portを、1つまたは少数のglobal addressと異なるsource portへ変換して共有するNAT方式です。単純なaddress変換と違い、translationはIPだけでなくtransport protocolとportを含むため、同時sessionを識別できます。
NATとは何が違う?
仕組みを構成上の位置と観測点に分けると、用語だけでなく実際のpacket・stateを説明できます。
| 項目 | 仕組み・役割 | 実務での判断 |
|---|---|---|
| Static NAT | 1対1 address固定 | 公開server等 |
| Dynamic NAT | address poolから割当 | address数が上限 |
| PAT/NAT overload | address + portで多重化 | 多数clientのoutbound |
| Port forwarding | 特定global portをinsideへ | DNAT/PATの一形態 |
10.0.0.10:51001 ─┐
10.0.0.11:51002 ─┼→ 203.0.113.20:40001/40002 → Internet
10.0.0.12:51003 ─┘ translation tableで逆引き
IP・portはどう変換される?
IP・portはどう変換される?では、対象と期待値を固定し、状態取得、実通信、変更後確認の順に進めます。commandは例であり、本番投入前に対象OSの公式資料と現行設定を確認してください。
| STEP | 実施内容 | 確認する結果 |
|---|---|---|
| 1 | inside/outsideとoriginal tupleを特定 | 通信方向を固定 |
| 2 | translation entryとcounterを確認 | 作成有無 |
| 3 | pool/port resourceとtimeoutを確認 | 枯渇・短時間消失 |
| 4 | return packetとreverse translationを確認 | 非対称経路を除外 |
access-list 10 permit 10.0.0.0 0.0.0.255
ip nat inside source list 10 interface GigabitEthernet0/1 overload
show ip nat translations
show ip nat statistics
Pro Inside global Inside local Outside local Outside global
tcp 203.0.113.20:40001 10.0.0.10:51001 198.51.100.10:443 198.51.100.10:443
戻り通信はどう元端末へ届く?
一つの表示だけで原因を決めず、症状ごとに次の観測点を選びます。正常時の同条件出力が比較基準です。
| 症状・誤り | 主な原因候補 | 次に確認すること |
|---|---|---|
| translationなし | NAT ACL・inside/outside・route | statisticsとconfig |
| 一部だけ失敗 | port/resource枯渇 | active translationsとpool |
| 戻りなし | route・FW・asymmetry | outside capture/session |
| 長時間session切断 | idle timeout・application keepalive | timerとflow pattern |
PAT障害をどう切り分ける?
PATの利用端末数だけでcapacityを決めません。1端末が多数sessionを作るapplicationもあるため、同時translation、port使用、timeout、peak trafficを監視し、上限接近時のalertを作ります。
- 対象機器・interface・VRF/VLAN
- 取得日時・timezone・software version
- 変更前後の同一command出力
- 期待値・実測値・判定者
- 異常時の停止条件とrollback結果
関連する仕組みを次に確認する
定義だけで終わらせず、隣接する仕組みと障害切り分けへ進みます。
まとめ:IPだけでなくprotocol・portを含むtranslationとして確認する
IPだけでなくprotocol・portを含むtranslationとして確認することが結論です。構成図、設定・command、正常時と異常時の結果を同じ条件で保存し、第三者が判断を再現できる状態にしてください。
