Универсального числа нет: предел зависит от модели, настроек, таблицы состояний, памяти, внешних адресов и алгоритма выделения портов. 16-битное поле порта не означает максимум 65 535 сессий на весь маршрутизатор. Учитываются протоколы и конечные точки, а допустимое переиспользование отображений зависит от реализации. Отдельно измеряют одновременные сессии и скорость их создания.
Сколько NAT-сессий может одновременно поддерживать один маршрутизатор?
Лимиты таблицы состояний, внешних адресов и портов, памяти и скорости создания соединений. Почему число 65 535 не отвечает на вопрос целиком.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
Сначала уточните, о каком NAT и оборудовании идёт речь. Для PAT/NAPT важны не только адреса, но и отображения портов и состояния потоков.
Ограничения могут возникнуть в нескольких местах:
- максимальное число записей в таблице NAT или conntrack;
- память и вычислительная производительность;
- число внешних IP и доступных портов;
- правила выделения и переиспользования отображений;
- тайм-ауты, протоколы и распределение удалённых адресов;
- дополнительные функции, например stateful firewall.
Нельзя просто ответить «65 535»: это связано с размером поля порта, а не с ёмкостью всего устройства. Несколько внешних адресов, разные протоколы и особенности сопоставления конечных точек меняют картину. При этом конкретная реализация может вводить более строгие ограничения. Различие сессии и отображения, а также поведение UDP NAT описаны в RFC 4787.
Для оценки смотрят спецификацию модели и версии, заданный максимум таблицы и реальные счётчики. Отдельные характеристики — число одновременных сессий, новые сессии в секунду и пропускная способность. Хороший результат по одной не гарантирует остальные.
Когда лимит исчерпан, новые соединения могут не устанавливаться, хотя старые продолжают работать. Причину проверяют по журналам выделения отображений, портам, тайм-аутам и нагрузке, а не произвольно увеличивают таблицу без оценки памяти.