Może inaczej. Admin zazwyczaj blokuje ruch na portach.
Różne usługi nasłuchują na różnych portach np:
TCP 192.168.0.1:22 0.0.0.0:0 NASŁUCHIWANIE
TCP 192.168.0.1:80 0.0.0.0:0 NASŁUCHIWANIE
Widać że komputer o adresie 192.168.0.1 nasłuchuje na portach 22 i 80 czyli przyjmuje wszystkie pakiety adresowane docelowym portem 22 i jego adresem IP. Na porcie 22 działa ssh a na 80 - serwer www.
Podobnie jeżeli przychodzi do ciebie pakiet z internetu, jest on adresowany na konkretny adres IP i trafia na konkretny port danej usługi, którą twój komputer realizuje.
przykład: Idzie do ciebie pakiet danych ssh - wychodzi z portu x nadawcy i trafia na port 22 twojego komputera.
Jeżeli wychodzi od ciebie pakiet - jest on adresowany również na konkretny adres IP i trafia na konkretny port danej usługi.
przykład: wychodzi żądanie www - z portu x twojego i trafia na port 80 lub 8080 serwera, na którym dana strona się znajduje.
Administrator za pomocą prostych reguł może ten ruch blokować w poniższy sposób: (poglądowo)
jeżeli pakiet przychodzący z jakiegokolwiek adresu IP (spoza sieci) ma trafić na port docelowy 22 - odrzuć
jeżeli pakiet wychodzący z jakiegokolwiek adresu IP (z wewnątrz sieci) ma trafić na port docelowy 80 lub 8080 - odrzuć
i po sprawie: ktoś się nie dostanie do ciebie przez ssh a ty nie zobaczysz żadnej strony.
Oczywiście powyższy przykład jest tylko poglądowy - więc aby to wszystko miało ręce i nogi muszą być spełnione inne warunki, ale tak to mniej więcej wygląda.
Dodatkowo admin może zablokować ruch na danych portach :
przykład: Odrzuć każdy pakiet wychodzący i przychodzący na docelowy port 22.
Wtedy nikt z wewnątrz sieci nie połączy się z zewnętrznym kompem po ssh - gdyż w nagłówku pakietu jest zapisane, że ten pakiet ma trafić docelowo na port 22. Mimo tego, że od ciebie wychodzi z portu zupełnie innego nie dotrze do adresata.
Podobnie nikt z zewnątrz sieci nie połączy się przez ssh z komputerem twoim, gdyż idący do ciebie pakiet ma zapisany port docelowy 22, mimo iż od nadawcy wychodzi z zupełnie innego.
uff, koniec 