本文へ移動

インフラ転職コンパス現場・技術・キャリアをつなぐ専門メディア

メニュー

PATとは?NATとの違いとIP・ポート変換の仕組み

PATは、複数のprivate address/portを、1つまたは少数のglobal addressと異なるsource portへ変換して共有するNAT方式です。単純なaddress変換と違い、translationはIPだけでなくtransport protocolとportを含むため、同時sessionを識別できます。

この記事でわかること

  • PATとNATの違い
  • inside local/globalとport変換
  • 戻りpacketが元端末へ届く仕組み
  • translation枯渇・timeoutの確認

Xの元ポスト

PATはIPとポート番号を変換し、複数端末を1つのグローバルIPで識別すると解説したポスト。

けんと@設計構築チャンネル
けんと@設計構築チャンネル
PATを追うときは、変換前後の送信元・宛先・ポートを通信方向ごとに表へ分けます。packet captureとログがどちらの値を記録するかも併記すると迷いません。

PATとは?

先に答えると、PATは、複数のprivate address/portを、1つまたは少数のglobal addressと異なるsource portへ変換して共有するNAT方式です。単純なaddress変換と違い、translationはIPだけでなくtransport protocolとportを含むため、同時sessionを識別できます。

NATとは何が違う?

仕組みを構成上の位置と観測点に分けると、用語だけでなく実際のpacket・stateを説明できます。

仕組みと判断軸
項目 仕組み・役割 実務での判断
Static NAT 1対1 address固定 公開server等
Dynamic NAT address poolから割当 address数が上限
PAT/NAT overload address + portで多重化 多数clientのoutbound
Port forwarding 特定global portをinsideへ DNAT/PATの一形態
構成・処理フロー
10.0.0.10:51001 ─┐
10.0.0.11:51002 ─┼→ 203.0.113.20:40001/40002 → Internet
10.0.0.12:51003 ─┘       translation tableで逆引き

IP・portはどう変換される?

IP・portはどう変換される?では、対象と期待値を固定し、状態取得、実通信、変更後確認の順に進めます。commandは例であり、本番投入前に対象OSの公式資料と現行設定を確認してください。

実行手順と完了条件
STEP 実施内容 確認する結果
1 inside/outsideとoriginal tupleを特定 通信方向を固定
2 translation entryとcounterを確認 作成有無
3 pool/port resourceとtimeoutを確認 枯渇・短時間消失
4 return packetとreverse translationを確認 非対称経路を除外
設定・確認例(対象機種・OS・versionで確認してください)
access-list 10 permit 10.0.0.0 0.0.0.255
ip nat inside source list 10 interface GigabitEthernet0/1 overload

show ip nat translations
show ip nat statistics
正常時の出力例・記録例
Pro Inside global       Inside local        Outside local      Outside global
tcp 203.0.113.20:40001 10.0.0.10:51001    198.51.100.10:443 198.51.100.10:443

戻り通信はどう元端末へ届く?

一つの表示だけで原因を決めず、症状ごとに次の観測点を選びます。正常時の同条件出力が比較基準です。

正常時と異常時の切り分け
症状・誤り 主な原因候補 次に確認すること
translationなし NAT ACL・inside/outside・route statisticsとconfig
一部だけ失敗 port/resource枯渇 active translationsとpool
戻りなし route・FW・asymmetry outside capture/session
長時間session切断 idle timeout・application keepalive timerとflow pattern

PAT障害をどう切り分ける?

PATの利用端末数だけでcapacityを決めません。1端末が多数sessionを作るapplicationもあるため、同時translation、port使用、timeout、peak trafficを監視し、上限接近時のalertを作ります。

  • 対象機器・interface・VRF/VLAN
  • 取得日時・timezone・software version
  • 変更前後の同一command出力
  • 期待値・実測値・判定者
  • 異常時の停止条件とrollback結果

関連する仕組みを次に確認する

定義だけで終わらせず、隣接する仕組みと障害切り分けへ進みます。

まとめ:IPだけでなくprotocol・portを含むtranslationとして確認する

IPだけでなくprotocol・portを含むtranslationとして確認することが結論です。構成図、設定・command、正常時と異常時の結果を同じ条件で保存し、第三者が判断を再現できる状態にしてください。

最近の記事
お知らせ