NAT拼接如何工作?


9

在阅读CISCO NetFlow Analysis时,我想到了一个名为的术语NAT Stitching

我了解Flow Stitching哪种连接类型相同的入站和出站连接。

但是NAT Stitching除了以下内容,找不到任何离散的内容,

NAT拼接:将防火墙内部的NAT信息与防火墙外部的信息统一起来,以查明网络中哪些IP和用户负责特定操作

那么它是如何工作的呢?它是进程/协议还是特定类型的NAT?

Answers:


12

您必须记住,使用NAT的流看起来像两个不同的流:NAT之前的流和NAT之后的流。这是因为NAT正在更改数据包中的一个或多个地址。这会使您的流程呈现出扭曲的视图。

正如Cisco解释的那样,NAT缝合将缝合(显然)单独的流,从而为您提供单个流视图:

从NAT设备导出NetFlow将把NAT前后的流量缝合在一起。

思科出版社的《NetFlow for Cyber​​security》详细介绍了以下内容:

Lancope的StealthWatch解决方案支持一项称为网络地址转换(NAT)缝合的功能。NAT缝合使用来自网络设备的数据将来自防火墙(或NAT设备)内部的NAT信息与来自防火墙(或NAT设备)外部的信息进行组合,以标识哪些IP地址和用户属于特定流。StealthWatch解决方案的一大特色是它具有执行“ NetFlow重复数据删除”的能力。此功能使您可以在组织内部署多个NetFlow收集器,而不必担心流量会重复计算两次或三次。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.