pat采用“地址+端口”映射方式,通过同时转换内网ip和源端口号,实现多台设备共享单一公网ip,确保会话唯一性和精准转发。
端口地址转换(pat)是nat在实际网络中最常用、最核心的实现方式,本质是“多对一”的地址复用机制——多个私有ip设备通过同一个公网ip加不同端口号访问外网。
为什么必须用端口号才能区分内部设备
纯IP地址替换(Basic NAT)无法支撑家庭或办公网多设备并发上网。当两台内网设备同时访问同一网站时,若只改源IP不改端口,返回的数据包目标端口相同,路由器无法判断该交给哪台设备。PAT通过为每个连接动态分配唯一源端口(如50001、50002),让外部响应包携带这个端口信息,路由器据此查表还原原始内网IP+端口,实现精准转发。
PAT映射表是怎么维护和更新的
路由器内存中维持一张动态NAT转换表,每条记录包含四项关键信息:内网IP、内网源端口、公网IP、公网临时端口。表项在连接建立时生成,超时无活动则自动老化删除。常见老化时间:TCP连接约24小时,UDP因无状态通常设为30秒到2分钟。表容量有限,商用路由器一般支持3000–5000个并发会话,超出可能导致新连接失败或响应延迟。
常见配置要点与典型误区
配置PAT时需明确内外接口方向,并指定哪些内网地址参与转换:
- 内网接口需标记为 ip nat inside,外网接口标记为 ip nat outside
- 用ACL定义需转换的内网网段(如 access-list 1 permit 192.168.1.0 0.0.0.255)
- 执行命令 ip nat inside source list 1 interface GigabitEthernet0/0 overload,其中 overload 是启用PAT的关键字
- 误将内网接口配成outside,或漏写overload,会导致转换失效,设备看似能连通但实际无法持续通信
PAT带来的实际影响与局限
PAT提升了IPv4地址利用率,也带来一些隐性约束:
- 外部主机无法主动发起连接到内网设备(除非做端口映射或UPnP)
- 某些依赖固定端口或源端口校验的协议(如FTP主动模式、部分VoIP信令)可能异常,需ALG(应用层网关)辅助处理
- 高并发场景下端口耗尽或转换表溢出,表现为部分网页打不开、视频卡顿、游戏掉线等现象











