什么是网关?
网关(Gateway)是位于两个网络或系统边界上的入口。它接收一侧的数据,根据目标和规则完成转发,必要时还会转换地址、协议或数据格式,并对流量进行访问控制。

一句话解释:网关就是网络世界的“翻译员加守门人”,让规则不同的两侧能够互相通信。
“网关”不是某一种固定设备,而是一种角色。这个角色既可以由家用无线路由器、企业防火墙或物联网中枢承担,也可以由 API 网关、支付网关等软件系统承担。
不同场景里的网关功能并不完全相同:IP 网络中的默认网关可能只负责把数据送往其他网络;物联网网关更强调协议转换;API 网关则负责请求路由、鉴权、限流和日志。因此,判断一个东西是不是网关,关键要看它是否站在边界上处理跨界通信。
为什么说网关像网络世界的海关?
网关像海关,是因为两者都位于边界,并负责检查、转换与放行。旅客出入境时可能要查验身份、申报物品和兑换货币;数据跨越网络边界时,也可能要检查来源、转换地址或协议,再转发到另一侧。

这个类比可以帮助理解网关的三种行为:
- 检查:读取源地址、目标地址、端口、身份或请求内容。
- 转换:改写地址、终止并重新建立连接,或把一种协议映射成另一种协议。
- 放行或拒绝:按路由和安全策略把合法流量送往目标,拦截不符合规则的流量。
不过,海关类比不能覆盖所有实现。一个只承担“默认下一跳”的 IP 网关未必会检查应用内容,也未必进行协议转换;具体能力取决于设备类型和配置。
为什么网络之间需要网关?
网络需要网关,是因为设备通常只能直接找到本地网络中的其他设备。目标不在本地子网时,主机需要把数据交给一个已知出口,再由这个出口送往其他网络。

以家庭网络为例,手机可能获得私有地址 192.168.1.101,目标网站却在公网。手机会根据子网掩码判断目标不在本地网络,于是把数据帧发给默认网关,例如 192.168.1.1。家庭路由器再把数据转发到运营商网络,并通常通过 NAT 让多台家庭设备共享公网地址。
跨网络通信还可能遇到不同规则:
- 地址空间不同:家庭设备使用私有 IPv4 地址,互联网服务使用公网地址。
- 协议不同:传感器使用 Zigbee,手机应用通过 WiFi 和 IP 通信。
- 信任级别不同:互联网是非受信区域,公司内网包含受保护的系统。
- 接口模型不同:移动端只认识统一 API,后端却由多个微服务组成。
没有网关,并不意味着世界上的所有网络都绝对无法通信;而是每个参与者都必须直接理解对方的地址、协议和安全规则。网关把这些跨界复杂度集中在边界上处理。
网关具体做什么?
网关的核心工作可以归纳为协议或表示转换、数据转发和安全控制三类。并非每个网关都同时具备全部能力,但边界越复杂,承担的职责通常越多。

1. 协议、地址或数据格式转换
转换是让两侧理解彼此。常见实现包括:
- NAT 网关在私有地址与公网地址之间改写 IP 地址和端口。
- NAT64 网关让仅支持 IPv6 的客户端访问 IPv4 服务。
- 物联网网关把 Zigbee、Bluetooth LE 等设备数据转换为可通过 IP 网络传输的消息。
- 反向代理或 API 网关可以终止客户端 TLS 连接,再按内部策略与后端建立连接。
- 应用网关可以把外部 JSON 请求映射为内部 RPC 调用或其他数据模型。
严格来说,把 http:// 访问“变成”安全的 https:// 不能只靠改写文字或端口。HTTPS 需要 TLS 握手、证书验证和加密连接;网关可以负责 TLS 终止或重定向,但不能把一条未经保护的 HTTP 链路自动变成端到端加密。
2. 数据转发与请求路由
转发是根据目标信息选择下一步。网络层网关会查看 IP 目标地址和路由表;API 网关则可能根据域名、URL 路径、HTTP 方法或用户身份选择后端服务。
转发不保证永远走“最短的物理路径”。实际路径由路由协议、运营商策略、链路状态、成本和负载等因素共同决定。
3. 安全过滤与访问控制
网关位于流量入口,因此适合集中执行安全规则,例如:
- 按 IP、端口和连接状态过滤数据包。
- 验证用户、设备、Token 或证书身份。
- 限制请求频率、并发数和请求体大小。
- 拦截已知攻击特征或不符合协议的请求。
- 记录访问日志,供监控、审计和故障排查使用。
网关是重要的安全控制点,但不是完整安全体系。加密、终端防护、应用权限、漏洞修复和内部网络隔离仍然需要独立设计。
日常生活中哪些东西是网关?
家用路由器、智能家居中枢、支付网关和 API 网关都体现了“边界入口”这一共同模式,只是它们工作的层次和转换对象不同。
| 网关类型 | 连接的两侧 | 主要工作 | 常见形态 |
|---|---|---|---|
| 家庭网络网关 | 家庭局域网与运营商网络 | 路由、NAT、DHCP、防火墙 | 无线路由器、光猫路由一体机 |
| 物联网网关 | Zigbee、蓝牙等设备网络与 IP 网络 | 协议适配、设备管理、消息转发 | 智能家居中枢、工业边缘网关 |
| 支付网关 | 商户系统与支付机构或银行接口 | 交易请求转发、身份与风控信息处理 | 第三方支付接入服务 |
| API 网关 | 客户端与后端服务 | 请求路由、鉴权、限流、日志 | 云网关、反向代理、服务入口 |
| 安全网关 | 受信网络与非受信网络 | 策略检查、威胁过滤、访问控制 | 防火墙、Web 应用防火墙、Secure Web Gateway |
这些系统都叫“网关”,不代表它们可以互相替代。家庭网络网关处理 IP 数据包,支付网关处理交易流程,API 网关处理应用请求,三者的协议、风险和部署方式完全不同。
家里的无线路由器为什么也是网关?
家用无线路由器通常同时扮演路由器、默认网关、无线接入点、DHCP 服务器、NAT 设备和基础防火墙,因此它是最常见的网关设备。

以常见家庭网络为例:
- 路由器 LAN 地址,也就是设备常用的默认网关地址,可能是
192.168.1.1。 - DHCP 服务给手机分配
192.168.1.101,给电脑分配192.168.1.102。 - 路由器把离开家庭网络的流量转发到 WAN 口和运营商网络。
- NAT 记录内部连接与外部连接的映射,使多台设备共享一个公网 IPv4 地址。
- 防火墙通常阻止公网主动发起、且没有对应规则的入站连接。
需要纠正一个常见说法:手机拿到的 192.168.x.x 地址通常是路由器内置的 DHCP 服务分配的设备地址,并不是“网关地址”。路由器会同时告诉手机默认网关地址、子网掩码、DNS 服务器等网络参数。
智能家居中枢为什么也是网关?
智能家居中枢是协议网关。它让使用 Zigbee、Bluetooth LE、WiFi 或厂商私有协议的设备,通过统一的应用和自动化系统协作。

例如,Zigbee 灯泡不会因为手机连上同一个家庭 WiFi 就自动变成 WiFi 设备。中枢先加入 Zigbee 网络,接收灯泡的状态或控制指令,再通过局域网或云端接口把这些信息提供给手机 App。
中枢还可能承担设备发现、密钥保存、自动化规则和离线控制。是否必须依赖厂商云服务,则取决于具体产品:支持本地自动化的中枢在断网时仍可能执行部分规则,只依赖云端的设备则可能失去远程或联动能力。
支付网关是什么?
支付网关是商户系统与支付服务方之间的应用级入口。它接收支付请求,按接入协议传递交易信息,并把处理结果返回给商户。

支付网关通常负责接口适配、商户身份验证、请求签名、加密传输、路由和结果通知;具体职责会因支付机构和部署模式而变化。它能减少商户与多个支付渠道分别对接的复杂度,也能避免把部分内部系统直接暴露给外部调用方。
支付网关并不等于银行,也不天然保证交易安全。商户仍需核对订单号、金额、币种和支付状态,验证回调签名,做好幂等处理与账务对账,并遵守适用的支付与数据安全要求。
网关和路由器有什么区别?
路由器强调“选路和转发”,网关强调“连接边界以及处理两侧差异”。路由器是一类具体的网络设备或功能;网关是一个更广义的角色。

| 维度 | 路由器 | 网关 |
|---|---|---|
| 核心目标 | 在 IP 网络之间选择路径并转发数据包 | 为跨网络或跨系统通信提供入口 |
| 是否必须转换协议 | 通常不需要,主要处理 IP 转发 | 可能需要,也可能只做转发 |
| 工作层次 | 主要位于网络层 | 可位于网络层、传输层或应用层 |
| 判断依据 | 是否执行路由与转发 | 是否承担某个边界的出入口角色 |
| 家庭网络 | 通常与默认网关、NAT、WiFi 合在一台设备中 | 家庭路由器是局域网通往外部网络的网关 |
| 企业网络 | 可专门负责核心路由或广域网选路 | 接入网关、安全网关、API 网关可以分别部署 |
所以,“路由器”和“网关”不是完全互斥的名称。一台家用路由器既是路由器,也是家庭设备的默认网关;而 API 网关是网关,却不是负责 IP 选路的路由器。
默认网关和网关地址是什么意思?
默认网关是主机在没有更具体路由时使用的下一跳地址。网关地址通常是同一局域网内某个路由器接口的 IP 地址,例如 192.168.1.1。
假设手机的网络参数如下:
IP 地址:192.168.1.101
子网掩码:255.255.255.0
默认网关:192.168.1.1
目标地址:203.0.113.10
手机根据地址和子网掩码判断 203.0.113.10 不在本地 192.168.1.0/24 网络,于是先通过 ARP 找到 192.168.1.1 对应的链路层地址,再把数据帧交给路由器。IP 数据包的最终目标仍是 203.0.113.10,并不会被改成网关地址。
如果默认网关配置错误或不可达,本地设备之间可能仍能通信,但访问其他网络通常会失败。
API 网关解决了什么问题?
API 网关为客户端提供一个统一入口,再把请求转发到用户、订单、商品、支付等后端服务。它把客户端与后端服务拓扑隔离开,并集中处理跨服务的通用规则。

没有统一入口时,客户端可能要保存多个服务地址,并分别适配每个服务的认证、版本和错误格式。引入 API 网关后,一次请求可以按以下流程处理:
- 客户端向统一域名发送 HTTPS 请求。
- 网关验证 Token、证书或签名,并检查请求是否合法。
- 网关执行限流、请求大小限制或版本匹配。
- 网关根据路径、方法或其他规则选择目标服务。
- 后端返回结果,网关记录指标和日志,再把响应交给客户端。
API 网关也有代价。它会增加一次网络处理,配置错误可能影响所有服务;如果没有高可用、容量规划和可观测性,它还会成为瓶颈或故障集中点。业务逻辑也不应无限堆进网关,否则入口会变成难以维护的“大型中间层”。
一次上网请求如何经过网关?
手机访问网站时,家庭默认网关负责把离开局域网的流量交给上游网络,之后数据由多个路由设备继续转发,直到目标服务器;响应再依据反向方向上的路由返回。

一个简化流程如下:
- 浏览器先通过 DNS 获得网站的 IP 地址。
- 手机判断目标 IP 不在本地子网,把数据交给家庭默认网关。
- 家庭路由器可能执行 NAT,再把数据转发给运营商。
- 运营商和互联网中的路由器根据各自路由表逐跳转发数据。
- 目标服务器返回响应,沿可用路由回到家庭路由器。
- 家庭路由器根据 NAT 和连接状态把响应交给发起请求的手机。
这张图表达的是便于理解的简化路径。真实请求还可能经过 CDN、负载均衡器、防火墙、代理和应用网关;去程与回程也不保证经过完全相同的路由。互联网中的每一跳通常称为路由器或路由节点,不必都称为“网关”。
网关有哪些限制和风险?
网关能集中处理边界问题,也会集中故障、性能与安全风险。设计网关时至少要考虑以下限制:
- 单点故障:唯一网关不可用时,边界两侧可能整体失去通信能力,应使用冗余实例和健康检查。
- 性能瓶颈:加密、协议转换、内容检查和日志记录都会消耗计算资源,需要容量规划和压力测试。
- 配置风险:过宽的放行规则会暴露内部服务,过严的规则又会误伤正常流量。
- 可见性边界:端到端加密会限制中间设备读取应用内容;若在网关终止 TLS,则需要妥善保护证书、密钥和解密后的数据。
- 状态复杂度:NAT、会话保持和重试会保存连接状态,故障切换时可能导致现有连接中断。
- 信任过度集中:网关被攻破后可能成为进入多个内部系统的跳板,因此要遵循最小权限并及时更新。
网关的价值是统一边界治理,而不是让边界后的系统免于安全设计。
关于网关有哪些常见误区?
理解网关时,最容易把角色、设备和具体功能混为一谈:
- 网关就是路由器:家用设备常把两者合并,但 API 网关、支付网关并不是路由器。
- 网关一定转换协议:默认网关可以只做 IP 转发;是否转换取决于两侧差异和部署方式。
192.168.x.x都是网关地址:这是常见私有 IPv4 地址范围,手机、电脑和网关都可能使用其中的地址。- 数据每一跳都经过“网关”:主机先把异网段流量交给默认网关,互联网核心通常由路由器逐跳转发。
- 网关能解决所有安全问题:网关只能执行它看得见、配置过并有能力处理的规则。
- API 网关等于负载均衡器:两者功能有重叠,但 API 网关更强调 API 路由、身份、限流和策略;负载均衡器更强调把流量分配到多个后端实例。
常见问题
网关的英文是什么?
网关的英文是 Gateway。在 IP 网络中,Default Gateway 指默认网关,也就是主机访问非本地网络时使用的默认下一跳。
怎么查看电脑或手机的默认网关?
Windows 可以在命令行运行 ipconfig,查看“默认网关”;macOS 可以运行 route -n get default;Linux 常用 ip route 查看 default via 后的地址。手机通常可以在当前 WiFi 的网络详情中查看“路由器”或“网关”字段。
默认网关一定是 192.168.1.1 吗?
不一定。192.168.1.1 只是家用网络的常见配置,默认网关也可能是 192.168.0.1、10.0.0.1、其他 IPv4 地址或 IPv6 地址,具体由网络规划和设备配置决定。
没有默认网关还能上网吗?
通常不能访问本地子网以外的普通互联网目标,但仍可能与同一局域网内的设备通信。如果系统有更具体的静态路由或其他网络接口,也可能通过那些路径访问部分外部网络。
网关和 DNS 有什么区别?
DNS 把域名解析为 IP 地址或其他资源记录;网关负责把需要跨网络的数据送往下一跳。一个解决“目标地址是什么”,另一个解决“离开当前网络先交给谁”。家庭路由器可能同时提供 DNS 转发和默认网关功能,但两者不是同一概念。
网关和防火墙有什么区别?
网关描述的是边界入口角色,防火墙描述的是按安全策略检查和控制流量的功能。防火墙可以部署成安全网关,网关也可以内置防火墙;但一个只负责转发的网关不一定具备完整防火墙能力。
API 网关适合所有项目吗?
不适合。单体应用或服务数量很少时,反向代理和应用自身的认证可能已经足够。只有当统一鉴权、限流、路由、版本管理和可观测性的收益高于额外运维成本时,API 网关才更有价值。
总结:网关的本质是什么?
网关的本质是边界上的入口:它让数据跨越网络或系统边界,并按需要完成转发、转换和安全控制。

理解网关,可以记住四个关键点:
- 网关是一种角色,不是一种固定设备。
- 默认网关是主机访问其他网络时使用的下一跳。
- 路由器强调选路,网关强调跨越边界,两种角色可以由同一设备承担。
- 家用路由器、智能家居中枢、支付网关和 API 网关都遵循同一个边界模式,但工作层次不同。
一句话总结:哪里存在需要被管理的通信边界,哪里就可能需要网关。
参考资料
- RFC 1122:Requirements for Internet Hosts — Communication Layers
- RFC 1812:Requirements for IP Version 4 Routers
- RFC 1918:Address Allocation for Private Internets
- RFC 3022:Traditional IP Network Address Translator
- RFC 6146:Stateful NAT64
- AWS:What is an API Gateway?
- Microsoft Azure Architecture Center:Gateway Routing pattern
- OWASP:API Security Top 10

