İçeriğe geç
Siber Kale by Labris Networks

Terim · VPN ve uzak erişim

NAT-T Nedir?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026

Tanım

IPSec trafiğinin NAT arkasından geçebilmesi için UDP içine sarılması. ESP paketlerinde port bilgisi bulunmadığı için adres çeviricisi oturumu takip edemez; NAT-T paketleri UDP 4500 içine alarak bu sorunu çözer. Taraflar NAT varlığını kurulum sırasında tespit eder.

NAT cihazı, içeriden dışarı çıkan bağlantıları takip etmek için port numaralarını kullanır. Aynı dış adresi paylaşan birden çok iç makineyi birbirinden ayıran şey budur.

IPSec ESP paketlerinde port numarası yoktur. ESP, TCP ya da UDP’nin üstünde değil, doğrudan IP’nin üstünde çalışan ayrı bir protokoldür. Adres çeviricisi bu paketleri gördüğünde hangi iç makineye ait olduğunu ayırt edemez.

Tek bir makine varsa bazı cihazlar tahmin yürütüp çalıştırabilir. İki makine aynı anda tünel kurmaya çalıştığında düzen bozulur.

Çözümün Kendisi

NAT-T, ESP paketini bir UDP başlığının içine koyar. Paket artık port numarası taşır ve adres çeviricisi onu sıradan bir UDP oturumu gibi takip eder.

Kullanılan port 4500’dür. Anahtar değişimi başlangıçta 500 numaralı porttan yürür; NAT tespit edilirse taraflar 4500’e geçer ve hem anahtar değişimi hem veri aynı porttan akmaya devam eder.

Tespit Nasıl Yapılır

Taraflar kurulum sırasında birbirlerine kendi gördükleri adreslerin özetini gönderir. Karşı tarafın bildirdiği adres ile paketin geldiği adres tutmuyorsa, arada bir adres çeviricisi olduğu anlaşılır.

Bu tespit otomatiktir. Yapılandırmada NAT-T’yi elle açmak gerekmeyen durumların çoğunda protokol kendi kararını verir.

Loglarda 4500 Görüldüğünde

Bu port, tünelin NAT arkasından geçtiğini söyler ve tek başına bir sorun işareti değildir. Uzaktan çalışan kullanıcıların ev bağlantılarında olağan durumdur.

Dikkat edilmesi gereken iki nokta vardır. Birincisi, güvenlik duvarında hem 500 hem 4500 portunun açık olması gerekir; yalnız birinin açık olduğu yapılandırmalarda tünel kurulur ama veri akmaz.

İkincisi, UDP sarmalama her pakete ek başlık koyar. Kullanılabilir paket boyutu küçülür ve bu, parçalanma ile yol MTU sorunlarını tetikleyebilir. Tünel içindeki bazı uygulamaların çalışıp bazılarının çalışmadığı durumlarda önce buraya bakılır.

Ayrıca şöyle geçer: NAT Traversal, NAT geçişi

Kaynaklar

  1. RFC 3948 — UDP Encapsulation of IPsec ESP Packetsrfc-editor.org