NAT Nedir?
NAT, bir ağ paketindeki kaynak veya hedef IP adresini ve bazı kullanım biçimlerinde port bilgisini başka bir değerle eşleyen ağ geçidi işlevidir. Kurum içindeki özel IP adreslerinin internete çıkması, bir iç servisin kontrollü biçimde yayımlanması veya iki ağ arasındaki adres çakışmasının yönetilmesi için kullanılır. NAT bir güvenlik duvarı kuralı değildir; trafiğin geçip geçmeyeceğini firewall politikası belirler.

NAT adresleri dönüştürür; güvenlik politikasının yerini tutmaz
Kurumsal cihazlarda 10.0.0.0/8, 172.16.0.0/12 veya 192.168.0.0/16 gibi özel adresler kullanılabilir. Bu adresler genel internette yönlendirilmediği için çıkış trafiği, sınırdaki router veya firewall üzerinde kullanılabilir bir genel IP adresine çevrilir. Dönüş paketleri oluşturulan eşleme tablosu sayesinde doğru iç cihaza iletilir.
Bu davranış iç adresleri dış dünyadan doğrudan görünmez hale getirse de tek başına saldırı önleme sağlamaz. İzin verilen servisler, kaynak ağlar, kullanıcı kimliği, uygulama denetimi ve loglama ayrı güvenlik kurallarıyla yönetilmelidir. “NAT var, dolayısıyla servis güvenlidir” yaklaşımı özellikle port yönlendirmelerinde ciddi risk oluşturur.
- Adres çevirisi
- Paketin kaynak veya hedef adresi, tanımlanan eşleme kuralına göre değiştirilir.
- Erişim izni
- Trafiğin geçmesine firewall kuralı karar verir; NAT tanımı otomatik izin anlamına gelmez.
- Oturum takibi
- Dönüş trafiğinin doğru cihaza ulaşması için bağlantı ve port eşlemeleri izlenir.
- Kayıt
- Kaynak kullanıcıyı sonradan belirleyebilmek için NAT, DHCP ve kimlik loglarının zaman bilgisi tutarlı olmalıdır.
SNAT, DNAT, NAPT ve statik eşleme farklı ihtiyaçları çözer
Source NAT, çoğunlukla iç ağdan internete çıkan paketin kaynak adresini değiştirir. Destination NAT ise dışarıdan gelen bir isteğin hedefini iç ağdaki sunucuya yönlendirir. Statik bire bir eşleme belirli bir iç adresi belirli bir genel adresle sürekli ilişkilendirirken NAPT veya PAT, port numaralarını da kullanarak çok sayıda cihazın tek genel IP üzerinden bağlantı kurmasını sağlar.
Seçim yapılırken yalnız “internet çalışsın” hedefi yeterli değildir. Hangi sistemin dışarıdan erişileceği, uygulamanın gerçek istemci IP bilgisini görüp görmeyeceği, VPN trafiği, yedek hat davranışı ve log saklama ihtiyacı baştan değerlendirilmelidir.
- SNAT
- İç kullanıcıların veya sunucuların çıkışta kullanacağı genel adresi belirler.
- DNAT
- Belirli bir genel IP ve portu iç ağdaki hedef servisle eşler.
- NAPT / PAT
- Bir genel IP adresini, farklı kaynak portlarıyla çok sayıda iç istemci arasında paylaştırır.
- Statik NAT
- Bire bir ve öngörülebilir adres eşlemesi gereken sistemlerde kullanılır.
Port yönlendirme en dar kapsamla yayınlanmalıdır
Kamera kayıt cihazı, uzak masaüstü, web uygulaması veya yönetim panelini doğrudan internete açmak hızlı bir çözüm gibi görünse de servis sürekli taramalara maruz kalır. Mümkün olduğunda kullanıcı erişimi çok faktörlü kimlik doğrulamalı VPN, uygulama geçidi veya güvenli yayın katmanı üzerinden sağlanmalıdır.
Yayın zorunluysa yalnız gerekli hedef port açılır; kaynak IP kısıtı, güncel TLS yapılandırması, ayrı DMZ veya sunucu VLAN’ı, güçlü kimlik doğrulama, saldırı önleme profili ve alarm üreten loglama birlikte uygulanır. Eski veya kullanılmayan yönlendirmeler periyodik olarak kaldırılır.
- İş ihtiyacını ve erişecek kullanıcı grubunu yazılı olarak doğrulayın.
- Genel bir port aralığı yerine uygulamanın gerçekten kullandığı portu açın.
- Yönetim arayüzlerini mümkünse doğrudan internete yayımlamayın.
- Kaynak kısıtı, MFA, sertifika ve güncelleme durumunu birlikte kontrol edin.
- Başarılı ve başarısız bağlantıları merkezi log veya SIEM üzerinde izleyin.
- Kural için sorumlu, gerekçe, açılış ve gözden geçirme tarihi kaydedin.
Double NAT ve CGNAT sorunları kayıtlarla teşhis edilir
İnternet sağlayıcının cihazı ile kurum firewall’ı aynı anda adres çevirisi yaptığında double NAT oluşabilir. Bu yapı bazı VPN protokollerinde, VoIP görüşmelerinde, oyun veya özel uygulamalarda port ve oturum sorunlarına neden olabilir. Sağlayıcı cihazının köprü moda alınması ya da uygun DMZ ve yönlendirme tasarımı sorunu azaltabilir.
CGNAT kullanımında kuruma gerçek ve doğrudan erişilebilir bir genel IPv4 adresi tahsis edilmez; çok sayıda abone sağlayıcı tarafındaki ortak adresi paylaşır. Dışarıdan bağlantı veya site-to-site VPN kurulacaksa sabit genel IP, uygun IPv6 tasarımı ya da ters bağlantı kuran güvenli bir çözüm gerekebilir. Teşhis sırasında firewall WAN adresi, dışarıdan görünen adres, traceroute, NAT oturumları ve zaman damgalı loglar birlikte incelenir.
- Belirti
- Port yönlendirme çalışmıyor, VPN kararsız, ses tek yönlü veya uygulama oturumu beklenmedik biçimde kapanıyor.
- Kontrol
- WAN IP, dış IP, üst ağ cihazı, NAT tablosu, ilgili firewall kuralı ve servis logu karşılaştırılır.
- Çözüm
- Gereksiz NAT katmanı kaldırılır; adres, rota ve güvenlik kuralı uygulama ihtiyacına göre yeniden düzenlenir.
Sık Sorulan Sorular
Bir genel IP adresini kaç cihaz kullanabilir?
NAPT sayesinde çok sayıda iç cihaz aynı genel IP adresini farklı port eşlemeleriyle paylaşabilir. Gerçek kapasite firewall oturum tablosuna, bağlantı yoğunluğuna, port kullanımına ve cihaz performansına bağlıdır; yalnız cihaz sayısıyla belirlenmez.
NAT bir güvenlik özelliği midir?
NAT iç adresleri dönüştürür ve doğrudan görünürlüğü azaltabilir, ancak erişim kontrolünün yerini tutmaz. Hangi trafiğin geçeceği firewall kurallarıyla, kullanıcı ve uygulama güvenliği ise ek kontrollerle belirlenmelidir.
Port yönlendirme yapmak güvenli midir?
Gereksiz veya geniş kapsamlı yönlendirme güvenli değildir. Zorunlu yayınlarda kaynak kısıtı, güncel servis, TLS, güçlü kimlik doğrulama, ağ segmentasyonu, loglama ve mümkünse VPN gibi ek kontroller uygulanmalıdır.
CGNAT altında port yönlendirme neden çalışmaz?
CGNAT’ta kurumun firewall’ına doğrudan yönlendirilen benzersiz bir genel IPv4 adresi bulunmayabilir. Sağlayıcıdan sabit genel IP istemek, uygun IPv6 kullanmak veya dışarıya doğru güvenli tünel kuran bir çözüm değerlendirmek gerekir.
Double NAT nasıl anlaşılır?
Firewall WAN arayüzünde özel IP görülmesi veya WAN adresiyle internette görünen adresin farklı olması önemli bir işarettir. Modem, üst router, traceroute ve NAT oturum kayıtları birlikte incelenerek kesinleştirilir.
Kamera veya NVR erişimi için doğrudan port açmak gerekir mi?
Her zaman gerekmez. Üretici bulutunun güvenlik koşulları incelenebilir veya çok faktörlü kimlik doğrulamalı VPN tercih edilebilir. Doğrudan yayın zorunluysa erişim en dar kaynak ve servis kapsamıyla sınırlandırılmalıdır.
Biga Bilişim teknik ekibi tarafından gözden geçirilmiştir.
Teknik Değerlendirme İçin Bize Ulaşın
NAT, yayın ve uzaktan erişim ihtiyacınızı mevcut topoloji ve risklerle birlikte inceleyerek sürdürülebilir bir kural planı hazırlayalım.

