定義:NATは何をする仕組みか
ネットワークアドレス変換(NAT)は、通信の途中でIPアドレス(必要に応じてポート番号も)を別の値に書き換える仕組みです。主な目的は、プライベート向けのアドレスをそのままインターネット側に出さない運用にすることや、アドレス資源の使い方を整理することです。
この「書き換え」によって、外部から見ると内部の端末がそのままの住所で直接観測されにくくなります。結果として、外部から内部端末へ“そのまま”通信を始めることが難しくなり、結果的に攻撃の入口が減る場面があります。ただし、NATが自動的にあらゆる脅威を防ぐわけではありません。
仕組み:送信と受信で何が起きるか
NATルータ(またはNAT機能を持つ機器)は、主に次のように振る舞います。
- 送信時:内部端末が外部へ通信を開始すると、NATは送信元アドレス(場合によってはポートも)を外部側で使える形式に変換します。
- 受信時:外部からの戻り通信は、NATが保持している対応関係(対応づけ)に基づいて、正しい内部端末へ振り分けます。
このため、通常の利用では「内部が先に通信を始めたときの戻り」は届きやすい一方で、「外部から内部へ直接、要求なしに到達する」ことは起きにくい傾向があります。ここが、NATがセキュリティ対策“として見える”理由です。
セキュリティ面での役割と限界
NATによるセキュリティ上の効果は、主に“露出の減少”にあります。内部端末が外部に対して直接の住所として見えにくくなるため、スキャンや直接到達の前提が崩れます。
一方で重要な限界もあります。
- NATは暗号ではないため、盗聴や通信内容の保護は別の仕組み(暗号化など)が必要です。
