Dice no usar NAT con aplicaciones que incrustan IP en la capa de aplicación y usar Inpect en Asa. ¿Alguien puede explicar esto con un ejemplo?

Un ejemplo simple es SIP, utilizado para configurar el intercambio de medios (llamadas de voz o video) entre dos partes. Parte del encabezado SIP (que, a su vez, se encuentra en la sección “carga útil” de un paquete IP) es la dirección IP de origen.

Ahora, si su cliente SIP envía un paquete SIP a través de un dispositivo NAT, entonces solo la parte de la dirección IP de origen del encabezado * IP * se reescribe por el enrutador NAT, el encabezado SIP se pasa sin cambios.

El otro extremo de la conversación SIP (por ejemplo, los servidores de un proveedor de VoIP) ignora el encabezado IP y utiliza la “dirección de origen” del encabezado * SIP * para determinar dónde enviar las respuestas. Por lo tanto, el servidor de VoIP usaría la IP privada del cliente SIP de origen como destino y los paquetes no se enrutarían.

La inspección de paquetes reconocería un paquete SIP a medida que se envía y también reescribiría el encabezado SIP para proporcionar la IP pública correcta como origen.