I internetterminologi er et privat netværk typisk et netværk, der anvender privat IP-adresseområde i henhold til RFC 1918-standarden. Computere får tildelt adresser fra disse områder, når de skal kommunikere internt på et intranet eller i et lokalt netværk (Internetprotokollen). Private netværk bruges ofte i hjem, kontorer og virksomheders LAN-designs, eftersom organisationer sjældent behøver globalt unikke IP-adresser til hver enkelt computer, printer eller IoT-enhed.
RFC 1918 — hvilke adresser er private?
RFC 1918 definerer tre blokke af IPv4-adresser, som er reserveret til private netværk og ikke må route's over det offentlige internet:
- 10.0.0.0/8 (10.0.0.0–10.255.255.255)
- 172.16.0.0/12 (172.16.0.0–172.31.255.255)
- 192.168.0.0/16 (192.168.0.0–192.168.255.255)
Derudover er der andre særlige adresser, fx 169.254.0.0/16 (link-local/Auto-IP) og 100.64.0.0/10 (CGN — Carrier-Grade NAT, defineret i RFC 6598), som bruges i særlige scenarier.
Hvorfor findes private adresser?
Private adresser blev indført, fordi IPv4-nummerpladsen er begrænset. Ved at lade interne net bruge ikke-routbare adresser kan mange organisationer genbruge de samme adresser uden konflikt med andre organisationer på internettet. En vigtig konsekvens er, at internettets routere normalt er konfigureret til at kassere pakker med RFC 1918-adresser i IP-headeren, hvilket giver en grundlæggende isolering mellem interne og eksterne net.
Hvad er NAT (Network Address Translation)?
Hvis en enhed på et privat netværk skal kommunikere med internettet, kræves en mellemliggende gateway, som præsenterer en offentlig adresse over for resten af nettet. Denne funktion udføres typisk af en NAT-enhed eller en proxyserver. NAT omskriver IP-adressefeltet i pakker:
- SNAT (Source NAT) — ændrer afsenderens private adresse til en offentlig adresse, så svar fra internettet returneres til gatewayen.
- DNAT (Destination NAT) — bruges fx ved port forwarding, hvor anmodninger på en offentlig IP/port omdirigeres til en intern enhed.
- PAT (Port Address Translation) eller "masquerading" — flere interne enheder deler én offentlig IP ved at bruge forskellige kilderporte.
NAT gør det muligt for tusindvis af interne enheder at opnå internetadgang med få offentlige adresser, men ændrer samtidigt hvordan forbindelser etableres og spores.
Sikkerhed og begrænsninger
Selvom private adresser og NAT giver en vis grad af "skjuling" mod direkte adgang fra internettet, er det vigtigt at forstå begrænsningerne:
- NAT er ikke en erstatning for en firewall. NAT begrænser viser ikke nødvendigvis, hvem der får adgang ind i netværket — en korrekt konfigureret firewall og adgangskontrol er stadig nødvendig.
- Port forwarding og UPnP kan åbne indgange til interne tjenester; utilsigtet eller ukontrolleret brug øger risikoen for kompromittering.
- Logning og sporing bliver mere kompleks, fordi en NAT-gateway ændrer kilder og/eller porte.
- Applikationer, der forventer ende-til-ende-forbindelser, kan få problemer bag NAT uden ekstra mekanismer (fx SIP, peer-to-peer, visse VPN-typer).
Problemer ved sammenkobling af private netværk
Når to organisationer forsøger at forbinde netværk (fx via VPN eller ved fysisk sammenkobling), og begge bruger de samme private adresseområder, opstår der ofte:
- Sammenstød i adresseplanen — to maskiner i hvert net kan have samme IP og dermed ikke kunne kommunikere korrekt.
- Routingproblemer — pakker kan fejlroutes eller droppes, fordi adresser ikke er entydige.
Løsninger på konflikter omfatter:
- Renummerering af et af netværkene til et andet privat interval.
- Brug af oversættelses-NAT mellem de to net (NAT mellem private netværk) — dog er dette kludret og kan bryde visse protokoller.
- Brug af VPN med address translation eller policy-baseret routing, eller anvendelse af tunneler, der kapsler trafik uden at skabe adressekonflikter.
IPv6 — ændrer det noget?
IPv6 giver et langt større adresseområde, hvilket mindsker behovet for NAT. I IPv6-design er det normalt meningen, at hver enhed kan få en globalt unik adresse. Men:
- IPv6-netværk har stadig brug for firewalls og adgangskontrol — offentlig adresse betyder ikke automatisk åbent eller usikkert net.
- Overgangen til IPv6 er stadig ufuldstændig i mange miljøer, så dual-stack (IPv4 + IPv6), NAT64 eller tunneling kan være nødvendigt.
Praktiske anbefalinger og bedste praksis
- Planlæg IP-adresseringen: Undgå konflikt ved at vælge et klart, veldokumenteret privat adresseplan for organisationen.
- Undgå overlappende subnets ved sammenkobling — hvis muligt, renummerér frem for at bruge kompleks NAT mellem interne net.
- Brug firewall- og adgangspolitikker som hovedlinje for sikkerhed — NAT skal ikke være den eneste beskyttelse.
- Begræns port-forwarding og administrer UPnP/automatiske videresendelser centralt.
- Overvej VPN-arkitektur (fx hub-and-spoke vs. full mesh) og om du har brug for NAT-oversættelse i VPN'en for at undgå overlap.
- Dokumentér netværksdesign og log NAT-oversættelser; det hjælper ved fejlfinding og sikkerhedshændelser.
Opsummeret: private netværk og RFC 1918-adresser er grundpiller i moderne netværksdesign, fordi de tillader genbrug af adresser og isolation fra internettet. NAT og proxyer gør kommunikation med det offentlige net mulig, men de introducerer også kompleksitet og bør suppleres med korrekt netværkssikkerhed, planlægning og, når det er muligt, entydige adresser for at undgå sammenstød ved sammenkoblinger.