Supplement · Networking
Translation, policy và connection state
NAT đổi tuple; firewall quyết định policy. Cả hai thường dựa vào conntrack nhưng không phải cùng một chức năng.
NAT & Firewall
NAT và conntrack
SNAT đổi source để return traffic quay về translator; DNAT đổi destination để publish service. Mapping là state có timeout và giới hạn. Nhiều client dùng chung public IP có thể cạn source ports; tăng port range chỉ hoãn lỗi nếu connection churn không được sửa.
Stateful firewall
Stateless rule xét từng packet; stateful firewall nhận biết NEW/ESTABLISHED/RELATED theo conntrack. Thứ tự hook/chain và default policy quyết định kết quả. Drop gây timeout; reject trả lỗi sớm. IPv6 thường không cần NAT nhưng vẫn cần policy.
Thiết kế production
- Giảm connection churn bằng pooling/keepalive có giới hạn.
- Capacity plan theo concurrent tuples và timeout, không chỉ requests/s.
- Log sampled deny và metric conntrack usage; tránh log storm.
- Không coi NAT là security boundary.