Некоторые проблемы с подключением не вызваны используемым вами приложением. Они поступают из сетевого пути между устройствами.
Вы можете заметить это, когда вызов мгновенно подключается на домашнем Wi-Fi, но не работает на Wi-Fi в отеле, когда игровое лобби работает для одного игрока и не работает для другого, или когда инструмент обеспечения конфиденциальности ведет себя по-другому после переключения с мобильных данных на офисную сеть. Одной из распространенных причин является NAT: уровень трансляции сетевых адресов, который позволяет многим устройствам использовать один общедоступный интернет-адрес.
В этой статье объясняется, что такое обход NAT, почему существует пробивка отверстий в UDP, когда резервные варианты реле становятся полезными и почему читателям VPN Satelites следует относиться к этим концепциям как к контексту соединения, а не как к магическим гарантиям.
Что NAT делает в повседневных сетях
Большинство людей используют частные сети, не задумываясь о них. Ваш ноутбук, телефон, планшет и телевизор могут находиться за одним маршрутизатором. Внутри дома каждое устройство имеет свой личный адрес. В Интернете они часто используют один публичный адрес.
Этот перевод полезен. Это помогает сетям сохранять общедоступные адреса IPv4 и обеспечивает управляемость обычной домашней маршрутизации. Но это также создает практическую проблему: устройство за пределами вашей сети обычно не может просто открыть прямое соединение с устройством внутри вашей сети, если маршрутизатор не знает, куда должен идти входящий трафик.
Для обычного просмотра веб-страниц этого обычно достаточно. Ваше устройство запускает внешнее соединение, маршрутизатор запоминает сопоставление, и ответы возвращаются по этому временному пути. Для приложений, которым необходимы две конечные точки для более прямого взаимодействия, особенно через UDP, ситуация может быть менее предсказуемой.
Это базовая настройка для обхода NAT.
Что такое обход NAT?
Обход NAT — это общее название методов, которые помогают приложениям взаимодействовать между сетями, в которых одна или обе конечные точки находятся за NAT.
Говоря простым языком, приложение пытается ответить на практический вопрос: «Могут ли эти два устройства найти рабочий путь друг к другу, даже если их маршрутизаторы транслируют адреса и фильтруют входящий трафик?»
Единого универсального ответа не существует, поскольку поведение NAT различается. Такие стандарты, как IETF RFC 4787, описывают поведение NAT для UDP и объясняют, почему согласованность важна для приложений реального времени, таких как мультимедийное общение и онлайн-игры. Та же самая широкая проблема возникает во многих современных категориях приложений: звонки, инструменты для совместной работы, игры, инструменты удаленного доступа, одноранговые системы и приложения, подобные VPN, могут зависеть от того, как сети обрабатывают трафик.
Для читателей VPN Satelites полезный вывод прост: если соединение в разных сетях ведет себя по-разному, это может отражать поведение маршрутизатора, NAT операторского класса, политику брандмауэра, фильтрацию пакетов, перегрузку или другие условия пути. Это не должно автоматически восприниматься как доказательство того, что одна из настроек приложения нарушена.
Что такое пробивка отверстий UDP?
UDP часто используется приложениями реального времени, поскольку позволяет избежать некоторых задержек и накладных расходов, связанных с трафиком, ориентированным на соединение. Но UDP не создает долгоживущий сеанс так, как многие люди представляют себе традиционное соединение.
Пробивка отверстий UDP — это метод обхода NAT, при котором каждая из двух конечных точек отправляет исходящие пакеты UDP, поэтому их устройства NAT создают временные сопоставления. Если время и поведение NAT совпадают, трафик с другой стороны может вернуться через эти сопоставления.
Фраза звучит агрессивно, но концепция более обычна, чем предполагает название. Речь идет о работе с существующими правилами маршрутизатора для исходящего и обратного трафика. Фундаментальные исследования Bryan Ford, Pyda Srisuresh и Dan Kegel описывают пробивку отверстий как практический подход, используемый приложениями на основе UDP, но при этом подчеркивают ключевое ограничение: ни один метод обхода не работает во всех установках NAT.
Это ограничение имеет значение. Некоторые сети повторно используют сопоставления полезным способом. Другие создают сопоставления, более тесно привязанные к конкретному пункту назначения. Некоторые сети добавляют поведение брандмауэра поверх NAT. В некоторых сетях мобильной связи и интернет-провайдеров пользователи размещаются за NAT операторского уровня, где пользователь вообще не контролирует восходящий уровень трансляции.
Поэтому, когда кто-то спрашивает, что такое пробивка отверстий UDP, краткий ответ: это способ приложения попытаться пройти прямой путь UDP через сопоставления, созданные NAT. Осторожный ответ: он может хорошо работать во многих средах, но это не гарантия.
Почему прямые соединения иногда не работают
Прямое подключение может выйти из строя по нескольким обычным причинам:
- Маршрутизатор не может повторно использовать одно и то же сопоставление внешних портов, когда приложение обращается к разным местам назначения.
- Сеть может фильтровать входящие пакеты UDP более строго, чем другая сеть.
- Уровень NAT операторского класса может находиться между пользователем и общедоступным Интернетом.
- Сеть на рабочем месте, в школе, отеле или месте проведения мероприятий может ограничивать трафик в соответствии со своей собственной политикой.
- Мобильная сеть может изменить маршруты при изменении качества сигнала или сетевого подключения.
- Продукт безопасности или локальный брандмауэр могут блокировать трафик до того, как он достигнет приложения.
Ни один из этих случаев не означает, что пользователи должны пытаться обойти правила, которые они не контролируют. Практический смысл состоит в том, чтобы понять, что поведение соединения зависит от предпочтений более чем одного приложения. Если сеть намеренно блокирует или ограничивает тип трафика, следующим шагом обычно будет использование разрешенной сети, проверка условий обслуживания или обращение к сетевому администратору.
Где подходят резервные реле
Когда прямое соединение ненадежно, некоторые системы используют ретрансляцию: обе конечные точки подключаются к промежуточному серверу, и сервер передает трафик между ними. IETF RFC 5766 описывает TURN, сокращение от обхода с использованием реле вокруг NAT, как протокол для связи с помощью реле, когда прямая одноранговая связь невозможна в определенных ситуациях NAT.
Реле решают проблему, отличную от прямого обхода NAT. Ретрансляция может улучшить доступность, поскольку обоим устройствам достаточно подключиться только к службе ретрансляции. Компромисс заключается в том, что трафик идет по дополнительному пути, что может увеличить задержку, стоимость полосы пропускания и сложность эксплуатации.
Вот почему многие проекты подключения предпочитают сначала попробовать прямой путь, а затем откатиться, когда это необходимо. IETF RFC 8445 описывает ICE как стандартный подход к обходу NAT для связи на основе UDP, который использует концепции STUN и TURN для обнаружения и тестирования возможных путей. Это не означает, что каждый инструмент, связанный с VPN, использует ICE, STUN или TURN. Он просто демонстрирует общепринятую инженерную схему: проверьте, какой путь работает, затем используйте запасной вариант, если прямое соединение недоступно.
Для читателей важным уроком является установление реалистичных ожиданий. Резервный режим ретрансляции может сделать соединение возможным в ситуациях, когда прямой маршрут не работает, но это не то же самое, что исчезновение всех условий сети.
Что это значит для читателей VPN Satelites
Содержимое VPN Satelites часто связано с такими темами, как конфиденциальность, подключение, интернет-маршрутизация и ожидания пользователей. Обход NAT принадлежит к тому же образовательному району, поскольку объясняет, почему сеть вокруг приложения может иметь такое же значение, как и само приложение.
В этой теме важно, чтобы подключение продукта было скромным. В этой статье не утверждается, что VPN Satelites использует какой-либо конкретный метод обхода NAT, архитектуру ретрансляции, настройку переадресации портов, опцию статического IP или стек протоколов. Ценность здесь — практическая грамотность: понимание терминов поможет вам более внимательно прочитать руководство по устранению неполадок и оценить проблемы с подключением, не ожидая, что какое-либо приложение, связанное с VPN, переопределит каждое сетевое правило.
Если соединение нестабильно, несколько проверок с низким уровнем риска помогут вам отделить поведение приложения от поведения сети:
- Попробуйте использовать другую разрешенную сеть, например домашнюю Wi-Fi или мобильную сеть передачи данных, и обратите внимание, связана ли проблема с приложением или сетью.
- Перезапустите локальный маршрутизатор, если вы управляете им, и нормальное соединение ухудшилось.
- Проверьте, управляется ли сеть рабочим местом, школой, гостиницей, местом проведения или интернет-провайдером с ограничениями трафика.
- Постоянно обновляйте приложение и операционную систему, поскольку обработка подключений может меняться в зависимости от версии.
- Не меняйте расширенные настройки маршрутизатора или брандмауэра, пока не осознаете последствия или не получите одобрения администратора.
Эти шаги не обходят ограничения. Они помогают определить, откуда может возникнуть проблема с подключением.
Как внимательно читать утверждения обхода NAT
Когда вы видите, что продукт, протокол или приложение говорят об обходе NAT, внимательно прочитайте утверждение.
Полезные вопросы включают в себя:
- Заявление касается общей сетевой технологии или подтвержденной функции продукта?
- Объясняет ли он, какие сетевые условия поддерживаются, а какие нет?
- Упоминается ли здесь резервное поведение, не обещая идеальную достижимость?
- Избегает ли он предположения о том, что пользователи могут игнорировать ограничения на рабочем месте, в школе, интернет-провайдере, платформе или юридические ограничения?
- Разделяет ли он заявления о конфиденциальности и требования о возможности подключения?
Последний пункт легко упустить. Функция, которая помогает двум конечным точкам подключиться, не является автоматически гарантией конфиденциальности. Функция конфиденциальности не является автоматически гарантией подключения. Хорошая документация должна разделять эти идеи.
Часто задаваемые вопросы
Является ли обход NAT таким же, как и обход VPN?
Нет. Обход NAT — это набор сетевых методов для преобразования адресов и фильтрации между конечными точками. VPN — это более широкая категория технологий для создания защищенных сетевых туннелей. Некоторым приложениям, подобным VPN, возможно, придется учитывать поведение NAT, но концепции не одинаковы.
Всегда ли работает перфорация UDP?
Нет. Пробивка отверстий UDP зависит от поведения NAT, правил фильтрации, времени и топологии сети. Исследования и обсуждения стандартов указывают на одну и ту же практическую реальность: поведение NAT различно, поэтому могут потребоваться резервные пути.
Являются ли резервные реле лучше, чем прямое соединение?
Они разные. Ретранслятор может помочь, когда прямая связь невозможна, но он может увеличить задержку, использование полосы пропускания и эксплуатационные расходы. Прямой путь может быть более эффективным, если он работает, но в более строгих сетях он может не работать.
Говорится ли в этой статье, что VPN Satelites использует STUN, TURN, ICE, реле или переадресацию портов?
Нет. Эти термины обсуждаются в качестве общей основы сетевых концепций и стандартов. В этой статье не содержится каких-либо заявлений о реализации VPN Satelites для конкретного продукта.
Может ли обход NAT обойти сетевые правила?
В этой статье не приводятся инструкции по обходу. Обход NAT может помочь объяснить поведение соединения, но пользователи должны соблюдать применимые законы, условия обслуживания и сетевые политики.
Итог
Обход NAT важен, поскольку интернет-путь между двумя устройствами не всегда прямой или предсказуемый. Пробивка отверстий UDP может помочь некоторым приложениям установить прямую связь через NAT, а резервные реле могут помочь в случае сбоя прямых путей. Обе идеи полезны, но ни одна из них не является универсальным решением.
Для читателей VPN Satelites наиболее практичным уроком будет установление реалистичных ожиданий. Надежность соединения зависит от приложения, устройства, локальной сети, политик восходящей сети и более широкого маршрута между конечными точками. Понимание этих слоев делает устранение неполадок более спокойным, а претензии к продукту легче критически воспринимать.
