網路層:轉送與 IP

私有 IP 位址(private IP address)

私有 IP 位址是從一組保留供本地網路內部使用、絕不上公開網際網路的位址範圍中取得的位址。想想辦公室分機號碼,像「分機 204」:在大樓裡它意思很清楚,而同一個分機號碼在其他成千上萬棟大樓裡也被重複使用,因為外面從來沒有人會直接撥它。私有位址的運作一樣——許多彼此獨立的網路在內部重複使用相同的號碼,而這沒問題,因為它們並非全球唯一、也不會被路由穿越網際網路。

為此保留了三段 IPv4 範圍(依標準 RFC 1918):10.0.0.0/8、172.16.0.0/12、192.168.0.0/16。這正是為什麼幾乎每台家用路由器都發給裝置像 192.168.1.x 或 10.0.0.x 這樣的位址。公開網際網路上的路由器被設定為丟棄來往這些範圍的封包,所以私有位址在它自己的網路之外毫無意義。一台帶私有位址的裝置要連到更廣大的網際網路,必須經過網路位址轉換(NAT),在出去的途中把私有來源位址換成一個共用的公有位址。

除了這些私有區塊,IPv4 還保留了幾個值得認識的特殊位址:127.0.0.0/8(環回,主機對自己說話,通常是 127.0.0.1)、0.0.0.0(本機/未指定)、全一位址作為廣播,以及 169.254.0.0/16(連結本地,當沒有 DHCP 伺服器回應時自動指派)。一個常見的誤解是把私有定址當成安全機制——它不是。它是用來節省稀少的公有 IPv4 位址;內部主機的隱蔽,只是 NAT 附帶的副作用。

你家的筆電、你的手機,和城市另一頭朋友的筆電,可能同時都帶著 192.168.1.10——並不衝突,因為每個都躲在自己路由器的 NAT 後面。唯一會出問題的,是當你試圖在兩個這樣的網路之間做路由(例如透過 VPN)卻沒有重新編號時。

同一個私有位址在無數網路中被重複使用,因為它從不在公開網際網路上行走。

私有定址不是防火牆。NAT 只是順帶把內部主機藏起來,它並不執行任何安全政策;一個對外暴露的服務、或一條對外連線,仍可能讓攻擊者進來。

又称
RFC 1918 addressnon-routable address私有位址內網位址