Supplement · Networking

Translation, policy và connection state

NAT đổi tuple; firewall quyết định policy. Cả hai thường dựa vào conntrack nhưng không phải cùng một chức năng.

NAT & Firewall

NAT và conntrack

SNAT đổi source để return traffic quay về translator; DNAT đổi destination để publish service. Mapping là state có timeout và giới hạn. Nhiều client dùng chung public IP có thể cạn source ports; tăng port range chỉ hoãn lỗi nếu connection churn không được sửa.

Stateful firewall

Stateless rule xét từng packet; stateful firewall nhận biết NEW/ESTABLISHED/RELATED theo conntrack. Thứ tự hook/chain và default policy quyết định kết quả. Drop gây timeout; reject trả lỗi sớm. IPv6 thường không cần NAT nhưng vẫn cần policy.

Thiết kế production

Nguồn chuẩn

← TCP/UDPDNS →