本文へ移動

インフラ転職コンパス難しいインフラ技術を動画と図解で解説

メニュー

SNATとDNATの違い|送信元・宛先IPの変換を構成図で解説

SNATはパケットの送信元IPアドレス、DNATは宛先IPアドレスを変換します。社内PCから外部へ出る通信はSNAT、公開IP宛の通信を内部サーバーへ渡す場合はDNATが代表例です。

本文では変換前後の送信元・宛先を構成図と表で比べ、PAT・ポートフォワードとの関係、戻り通信の変換、FWポリシーがNAT前後のどちらを見るかを製品別に確認する理由を説明します。

この記事でわかること

  • SNATとDNATは何が違う?
  • 構成図で見るSNAT・DNATの変換前後
  • SNATは送信元IPアドレスをどう変換する?
  • DNATは宛先IPアドレスをどう変換する?

この記事はネットワークエンジニア転職完全ガイドの関連テーマです。工程の全体像から確認したい場合はそちらへ。

Xの元ポスト

SNATは送信元IP、DNATは宛先IPを変換し、外部接続やサーバー公開で使うと整理したポスト。

SNATとDNATは何が違う?

SNATは送信元IP、DNATは宛先IPを変えます。判断するときは「外向き・内向き」という通信方向だけで名前を決めず、変換装置の前後でパケットのどのフィールドが変わったかを比べます。戻り通信では対応する逆変換も必要です。

方式 変える値 典型例 相手から見える値
SNAT 送信元IP(PATならポートも) 社内PCから外部サーバーへ 変換後の公開IP
DNAT 宛先IP(ポート転送ならポートも) 公開IP宛を内部サーバーへ 原則として元のクライアントIP。別途SNATがあれば変わる

NATはアドレス変換であり、通信の許可を保証しません。経路、FWポリシー、サーバー待受、戻り経路を別に確認します。

根拠:RFC 3022(Traditional NAT/NAPT)、Cisco:NATのlocal/globalアドレス

構成図で見るSNAT・DNATの変換前後

以下は説明用のアドレス例です。変換前後の送信元・宛先を同じ行で見れば、FWログとサーバーログが食い違って見える理由を追えます。

例と観測点 変換前 変換後
外向きSNAT 10.0.0.10 → 203.0.113.20 198.51.100.10 → 203.0.113.20
公開サーバーへのDNAT 198.51.100.20 → 203.0.113.10 198.51.100.20 → 10.0.0.20

外向きSNATの返信は公開IP宛に戻り、変換装置が内部PC宛へ逆変換します。公開サーバーからの返信では、外部から見える送信元が公開IPへ戻ります。動的変換では、戻りが同じ変換状態へ一致する必要があります。

Cisco IOSのコマンド名とパケット上の変化は別です。たとえばip nat inside source staticで内部サーバーと公開IPを対応付けた場合、外部から来たパケットでは宛先が公開IPから内部IPへ書き換わります。コマンドに「source」とあるから受信パケットの送信元が変わる、と読まないでください。

SNATは送信元IPアドレスをどう変換する?

SNATはパケットの送信元IPを変換します。社内端末がInternetへ出る構成では、プライベート IPをグローバル IPへ変換し、戻りパケットを元の端末へ対応付けます。確認時は変換前の送信元、変換後アドレス、outbound インターフェース、戻りセッションの4点をNAT テーブルとパケットキャプチャで照合します。

DNATは宛先IPアドレスをどう変換する?

DNATは外部から見える公開IP・ポートを、内部サーバーのIP・ポートへ変換します。FWポリシーがNAT前後のどちらを照合するか、戻り通信で逆変換されるか、サーバーログにどの送信元が残るかを確認します。

DNATではIPがどう変わる?

変換テーブルと経路・ACLを取得の完了判定を、取得した値と判断理由で示します。試験証跡には変換前後のIPとポートを両方残す。 変更後の差分や再発時の比較基準として使える記録になります。

けんと@設計構築チャンネル
けんと@設計構築チャンネル
DNATの試験は、往路の変換だけで終えません。戻り通信とセッション タイムアウト後の再接続まで見ると、一時的な成功と継続利用できる状態を分けられます。
SNATとDNATを上下に並べ、変換前後のIPを色分け
  1. STEP 01Inside Local
  2. STEP 02SNAT/DNAT装置
  3. STEP 03Inside グローバル
  4. STEP 04Outside サーバー

社内PCからインターネットへ接続するSNATの具体例は?

社内PC 10.0.0.10が外部へ接続する例では、NAT装置が送信元を198.51.100.10などの外部IPへ変換します。戻り通信は変換テーブルのIP・ポートへ一致し、元の10.0.0.10へ戻されます。

社内PCの外部接続で確認すること

実通信で変換後の送信元・宛先/IP/ポートを観測について、実施条件・結果・採否理由を記録します。試験証跡には変換前後のIPとポートを両方残す。 変更後の差分や再発時の比較基準として使える記録になります。

実設定・確認コマンド例
ip nat inside source list 10 interface GigabitEthernet0/2 overload
ip nat inside source static tcp 10.0.0.10 443 203.0.113.10 443
show ip nat translations

外部から公開サーバーへ接続するDNATの具体例は?

外部クライアントが198.51.100.20:443へ接続する例では、NAT装置が宛先を10.0.0.20:443へ変換します。サーバーのデフォルトゲートウェイ、FW許可、戻り通信の逆変換まで成立して初めてHTTPS通信が完了します。

公開サーバーで確認すること

NATログ・FWログ・サーバーログを時刻で突合の完了判定を、取得した値と判断理由で示します。試験証跡には変換前後のIPとポートを両方残す。 第三者は同じ入力と期待値を使って結果を追試できます。

静的NAT・PAT・ポートフォワードとはどんな関係?

静的NATは固定した1対1のIP変換、PATはIPに加えてポートも使い複数セッションを少数の外部IPへ集約する方式です。ポートフォワードは公開IPの特定ポートを内部サーバーのIP・ポートへ転送するDNATの使い方です。

試験証跡には変換前後のIPとポートを両方残す。 口頭説明だけにせず、構成・操作・出力を対応付けてレビュー可能にします。

戻り通信でNAT変換が元に戻るのはどういう仕組み?

NAT装置は変換時に、変換前後のIP・ポート・プロトコルを対応付けた変換またはセッションを保持します。戻りパケットがその対応条件に一致すると、宛先または送信元を元の値へ戻して内部へ転送します。エントリがタイムアウトした、戻りが別のNAT装置へ流れた、ポートまで一致しない場合は復元できません。障害時は変換表、経路、セッション、両側キャプチャを同じ時刻で確認します。

戻り通信:戻り通信にはNAT テーブルまたは静的変換が必要。

戻りではどんな通信が発生する?

戻り通信では、NAT装置が変換テーブルまたはセッションへ一致させ、外側で見えるIP・ポートを内側の元の値へ逆変換します。戻りが別装置へ流れる、エントリが失効する、ポートが一致しない場合は元の端末へ戻せません。

FWポリシーでNAT前・NAT後のどちらを見る?

FWがNAT前とNAT後のどちらのアドレスでポリシーを照合するかは、製品と処理順で変わります。一般論で決めず、対象バージョンの公式資料、該当ルールのヒットカウンター、NATセッション、両側のキャプチャで実際の評価点を確認してください。

NATログと変換テーブルはどう確認する?

試験時刻と5タプルを固定し、変換前後の送信元・宛先IPとポート、プロトコル、残存時間を変換テーブルで確認します。FWログとサーバーログを同じ時刻で照合し、戻り通信が同じ変換へ一致したかを追います。

想定と違っても、その場でclearや設定変更はしません。試験証跡には変換前後のIPとポートを両方残す。 この順序なら、作業前後で同じ条件を比較できます。

関連する仕組みをどの順序で確認する?

  • PATとは?NATとの違いとIP・ポート変換の仕組み

SNAT・DNATで起きやすい設計ミスは?

変換前・後のアドレスをACL/FWで取り違える、戻り経路がNAT装置を通らない、PATのポート競合、公開先サーバーのデフォルトゲートウェイ違いが代表例です。テストではセッションと両方向のログを照合します。

設計ではどんなミスが起きやすい?

NATをセキュリティ制御そのものと扱う、NAT前後のIPをFWポリシーで取り違える、戻り経路を用意しない、同じ変換先を重複させるミスが代表的です。変換前後の5要素、通信方向、ポリシー評価点、戻り変換を一つの通信フローで確認します。

確認は、NATログ・FWログ・サーバーログを時刻で突き合わせるところから始めます。NATテーブルの出力とパケットキャプチャを並べ、PATの変換結果が想定どおりかを見ます。SNAT後は、外部サーバーからは変換装置のIPが送信元として見えます。

送信元・宛先のどちらを変えるかで判断するには?

内部端末の送信元IPを外向けのIPへ置き換えるならSNAT、公開サーバーへ届くよう宛先IPを内部IPへ置き換えるならDNATです。判断時は通信方向、変換前後の送信元・宛先・ポート、戻り通信を一つの表へ並べます。

変換前後の値を構成図と試験表でそろえる

SNATは一つのshowコマンドの出力だけで正常判定しません。社内PCからインターネットへ接続するSNATの例、外部から公開サーバーへ接続するDNATの例、静的NAT・PAT・ポートフォワードとの関係まで追い、構成図と実機の値を照合します。

実案件では変換前後のIPとポートを構成図、通信要件、試験表へ同じ表記で反映します。NATだけ成功してもFW許可、戻り経路、サーバー待受がなければ業務通信は成立しないため、各観測点のログを時刻で突合します。

例えば、社内PC 10.0.0.10が外部へ出るSNATと、203.0.113.10:443を内部10.0.0.20へ公開するDNATを上下に並べると、変わるフィールドが明確になります。 このとき「show ip nat translations」と「ip nat inside source list 10 interface GigabitEthernet0/2 overload」を闇雲に取るのではなく、どの仮説を確認する出力かを手順書に書きます。対象と時刻がないログは、後から正常・異常を判断できません。

レビューでは、SNATは内部から外部にしか使わないという断定や、NATをセキュリティ機能とみなす説明を通さないようにします。そのうえで、代わりに何のコマンド出力で確認するかまで決めておきます。試験証跡には変換前後のIPとポートを両方残す。 変更の一部が正常でも業務通信全体が成立するとは限らないため、層の異なる証跡を組み合わせます。

また、ブラウザアクセス、サーバー公開、LB配下の3例を扱う。 この観点を設計書、設定レビュー、試験仕様、作業手順の各成果物へ通して反映します。個人の経験に閉じず、第三者が同じ順序で再現できる状態にすることが、設計構築案件の品質につながります。

まとめ

SNATは送信元、DNATは宛先を変換します。切り分けでは変換前後のIP・ポート、変換テーブル、FWの処理順、復路、サーバーログを同じ時刻で比べ、どの観測点からアドレスが変わったかを確認します。

最近の記事
ピックアップ