The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..., opennews (??), 05-Сен-12, (0) [смотреть все] +1

Сообщения [Сортировка по времени | RSS]


33. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от aim (ok), 05-Сен-12, 14:28 
> А он уже налицо. Вполне нормальным считается посадить целый город на один
> внешний айпи.
> А потом заходишь на какой-нибудь форум и узнаешь, что там уже соседа-гопника
> Ваню пожизненно забанили. По айпи, ага.

к сожалению народ у нас в массе своей тёмный и считает "серые" IP за благо. я пытался убедить человека что поддержка firewall в серой сети такая же необходимость как чистить зубы после еды, но он был уверен что "за нат не попадёт ничего".

и это админ крупного домашнего провайдера.

Ответить | Правка | Наверх | Cообщить модератору

53. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от XoRe (ok), 05-Сен-12, 19:15 
>> А он уже налицо. Вполне нормальным считается посадить целый город на один
>> внешний айпи.
>> А потом заходишь на какой-нибудь форум и узнаешь, что там уже соседа-гопника
>> Ваню пожизненно забанили. По айпи, ага.
> к сожалению народ у нас в массе своей тёмный и считает "серые"
> IP за благо. я пытался убедить человека что поддержка firewall в
> серой сети такая же необходимость как чистить зубы после еды, но
> он был уверен что "за нат не попадёт ничего".
> и это админ крупного домашнего провайдера.

Знаете, жизнь заставляет включать мозг.
Может быть, у него не разу не было атаки, которая бы прошла за нат.
А у вас были?

Ответить | Правка | Наверх | Cообщить модератору

57. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от angra (ok), 05-Сен-12, 23:07 
Он темный, но вы ведь просвещенный и наверняка знаете как создать извне подключение к машине за NAT, расскажите, очень любопытно. Не попытаться вклиниться в уже существующее соединение, а именно создать новое. Также интересно посмотреть на попытки послать извне udp пакеты в случае если snat только на tcp работает.
Хотя, судя по высказыванию про "ну, погоди", тупой хомячок здесь отнюдь не "темный" админ провайдера.
Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

77. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от fozz (?), 09-Сен-12, 11:24 
классическая схема, маршрутизатор, у которого внутренняя сетка 192.168.0.0/24 на eth0 и внешняя на eth1, например 22.33.44.0/30 (.1 у провайдера, .2 у клиента). На маршрутизаторе прописан стандартный NAT вида
-A POSTROUTING -s 192.168.0.0/24 -o eth1 -j SNAT --to-source 22.33.44.2

а теперь провайдер прописывает на своей железке правило:
ip route 192.168.0.0/24 next-hop 22.33.44.2

и прекрасно кидает пакеты внутрь сети за NAT. Есть правда нюансы, но технически тоже разрешимые.

Удовлетворили любопытство?


Ответить | Правка | Наверх | Cообщить модератору

78. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от Michael Shigorinemail (ok), 09-Сен-12, 20:09 
> /30

Жручая она... думаю, на тридцатках ещё много чего можно наскрести по клиентским пулам.

Помнится, pilot@altlinux в бытность сотрудником ISP то ли придумал, то ли подобрал где-то красивую схему более плотной упаковки /30, которые пересекались крайними адресами диапазонов и это никому не мешало :)

Ответить | Правка | Наверх | Cообщить модератору

79. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от fozz (?), 09-Сен-12, 22:30 
>> /30
> Жручая она... думаю, на тридцатках ещё много чего можно наскрести по клиентским
> пулам.

вопрос вообще был про NAT, что вы тут влезли..

> Помнится, pilot@altlinux в бытность сотрудником ISP то ли придумал, то ли подобрал
> где-то красивую схему более плотной упаковки /30, которые пересекались крайними адресами
> диапазонов и это никому не мешало :)

это делается либо /31 либо любая маска и acl на порт


Ответить | Правка | Наверх | Cообщить модератору

80. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от Michael Shigorinemail (ok), 10-Сен-12, 02:48 
>>> /30
>> Жручая она...
> вопрос вообще был про NAT, что вы тут влезли..

Не "что", а маршрутизируемая /30.

Схема забавная, но требует знаний/обработки изменений по всем серым сетям за NAT и может потребовать разведения их руками, а в случае прихода клиента с уже имеющейся внутренней инфраструктурой предложение устроить внутренний же ренамберинг вряд ли будет воспринято с энтузиазмом.

Впрочем, спрашивавший не уточнял, что клиентов больше одного ;-)

> это делается либо /31

Можно для несетевиков озвучить пример бродкаста и сетевого адреса для /31, да чтоб ещё было как адресовать тех, между кем байтики перекидывать?  Заранее благодарен.

Ответить | Правка | Наверх | Cообщить модератору

83. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от fozz (?), 10-Сен-12, 08:09 
> Схема забавная, но требует знаний/обработки изменений по всем серым сетям за NAT
> и может потребовать разведения их руками, а в случае прихода клиента
> с уже имеющейся внутренней инфраструктурой предложение устроить внутренний же ренамберинг
> вряд ли будет воспринято с энтузиазмом.

схема вполне работает, когда надо залезть во внутреннюю сеть за NAT.
В тяжелых случаях - даже не зная внутренней топологии, а прсто сканом адресов из RFC1918

>> это делается либо /31
> Можно для несетевиков озвучить пример бродкаста и сетевого адреса для /31, да
> чтоб ещё было как адресовать тех, между кем байтики перекидывать?  
> Заранее благодарен.

https://tools.ietf.org/rfc/rfc3021.txt

Ответить | Правка | Наверх | Cообщить модератору

84. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от fozz (?), 10-Сен-12, 08:23 
>> Схема забавная, но требует знаний/обработки изменений по всем серым сетям за NAT
>> и может потребовать разведения их руками, а в случае прихода клиента
>> с уже имеющейся внутренней инфраструктурой предложение устроить внутренний же ренамберинг
>> вряд ли будет воспринято с энтузиазмом.
> схема вполне работает, когда надо залезть во внутреннюю сеть за NAT.
> В тяжелых случаях - даже не зная внутренней топологии, а прсто сканом
> адресов из RFC1918

собственно, защита заключается в запрете прохождения на внутренние адреса
с внешнего интерфейса (как глупо бы это не звучало) с учетом порядка похождения пакетов в сетевом стеке

Ответить | Правка | Наверх | Cообщить модератору

87. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от AlexAT (ok), 10-Сен-12, 09:24 
>>> это делается либо /31
>> Можно для несетевиков озвучить пример бродкаста и сетевого адреса для /31, да
>> чтоб ещё было как адресовать тех, между кем байтики перекидывать?
>> Заранее благодарен.

Если /31 роутится блоком, а не используется, как L2/L3-подсеть - там нет броадкаста и сетевого адреса.

Ответить | Правка | К родителю #83 | Наверх | Cообщить модератору

93. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от Michael Shigorinemail (ok), 11-Сен-12, 01:56 
> https://tools.ietf.org/rfc/rfc3021.txt

А, вот как.  Возможно, такую схему Денис и пытался растолковать.  Спасибо.

Ответить | Правка | К родителю #83 | Наверх | Cообщить модератору

82. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от AlexAT (ok), 10-Сен-12, 07:56 
> это делается либо /31 либо любая маска и acl на порт

да хоть /32 можно роутить, в принципе. главное, чтобы клиентское оборудование понимало такой вариант. решение простое:
10.2.3.5 (пример) на шлюз, 10.2.3.6 на клиента. добавляем маршрут 123.45.67.89 (внешний адрес) в сторону 10.2.3.6. и усё. только CPE должно понимать, что оно трафик для 123.45.67.89 принимает на 10.2.3.6 и посылает на 10.2.3.5

Ответить | Правка | К родителю #79 | Наверх | Cообщить модератору

85. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от fozz (?), 10-Сен-12, 08:31 
>> это делается либо /31 либо любая маска и acl на порт
> да хоть /32 можно роутить, в принципе. главное, чтобы клиентское оборудование понимало
> такой вариант.

интересный вопрос в некоторых собеседованиях:
между клиентом и провайдером сделана сетка /30. провайдер сроутил на адрес клиента сетку реальных адресов /29. сколько, например, аппаратных веб-серверов на реальных IP можно поднять? (vhost не считаем). варианты ответов: 5, 6, 8. Какие техники можно использовать?Каждый утвердительный или отрицательный ответ нужно обосновать.

Ответить | Правка | Наверх | Cообщить модератору

86. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от AlexAT (ok), 10-Сен-12, 09:16 
> интересный вопрос в некоторых собеседованиях:
> между клиентом и провайдером сделана сетка /30. провайдер сроутил на адрес клиента
> сетку реальных адресов /29. сколько, например, аппаратных веб-серверов на реальных IP
> можно поднять? (vhost не считаем). варианты ответов: 5, 6, 8. Какие
> техники можно использовать?Каждый утвердительный или отрицательный ответ нужно обосновать.

Плохой вопрос на самом деле. Очень нечеткий, и не имеет некоторых деталей в себе :)

Правильный ответ - либо 65534*8, либо 65534*9. По порту TCP на Web-сервер (порт 0 не актуален, порт 22 считаем что занят управлением). В зависимости от того, /30 - реальная или частная подсеть. А если считать по одному серверу на IP - 8 или 9, опять же, в зависимости от того, /30 - реальник или нет. Еще надо учитывать, что если в подсетке есть адрес x.x.x.255 - лучше там ничего не поднимать, ибо у винды до висты без SP1 включительно проблемы с роутингом адресов x.x.x.255.

Чтобы недоумения не вызывать - вот что надо уточнять в вопросе:
1) конкретные адреса блоков /30 и /29 (чтобы понимать, реальник ли /30, и есть ли в /29 .255)
2) нужно ли именно серверам назначать реальные IP, или можно серверам назначить частные, а веб-сервисы поднять на реальниках ("аппаратных веб-серверов на реальных IP" - слишком расплывчатая формулировка задачи)

Ответить | Правка | Наверх | Cообщить модератору

88. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от fozz (?), 10-Сен-12, 09:36 
>[оверквотинг удален]
> же, в зависимости от того, /30 - реальник или нет. Еще
> надо учитывать, что если в подсетке есть адрес x.x.x.255 - лучше
> там ничего не поднимать, ибо у винды до висты без SP1
> включительно проблемы с роутингом адресов x.x.x.255.
> Чтобы недоумения не вызывать - вот что надо уточнять в вопросе:
> 1) конкретные адреса блоков /30 и /29 (чтобы понимать, реальник ли /30,
> и есть ли в /29 .255)
> 2) нужно ли именно серверам назначать реальные IP, или можно серверам назначить
> частные, а веб-сервисы поднять на реальниках ("аппаратных веб-серверов на реальных IP"
> - слишком расплывчатая формулировка задачи)

порты используем только tcp/80
адрес на пирпаре реальный, типа 217.22.33.4/30
сетка тоже реальная, типа 89.33.44.8/29


Ответить | Правка | Наверх | Cообщить модератору

90. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от AlexAT (ok), 10-Сен-12, 18:19 
> порты используем только tcp/80
> адрес на пирпаре реальный, типа 217.22.33.4/30
> сетка тоже реальная, типа 89.33.44.8/29

В абсолютном пределе - 9 штук. Один из которых маппится с 217.22.33.4 - вполне возможно использовать и его. Если не использовать 33.4 - то 8.

Ответить | Правка | Наверх | Cообщить модератору

89. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от fozz (?), 10-Сен-12, 09:48 
> 2) нужно ли именно серверам назначать реальные IP, или можно серверам назначить
> частные, а веб-сервисы поднять на реальниках ("аппаратных веб-серверов на реальных IP"
> - слишком расплывчатая формулировка задачи)

надо предложить решение, что бы максимальное количество IP, выделенных провайдером, отвечало на tcp/80

Ответить | Правка | К родителю #86 | Наверх | Cообщить модератору

91. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от AlexAT (ok), 10-Сен-12, 18:20 
> надо предложить решение, что бы максимальное количество IP, выделенных провайдером, отвечало на tcp/80

Да, вот такая формулировка более точна.

Ответить | Правка | Наверх | Cообщить модератору

81. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от AlexAT (ok), 10-Сен-12, 07:54 
> Помнится, pilot@altlinux в бытность сотрудником ISP то ли придумал, то ли подобрал
> где-то красивую схему более плотной упаковки /30, которые пересекались крайними адресами
> диапазонов и это никому не мешало :)

/30 просто не могут пересекаться крайними адресами диапазонов. математика против

Ответить | Правка | К родителю #78 | Наверх | Cообщить модератору

92. "В последнем /8 блоке RIPE NCC осталось 4 млн свободных IPv4 ..."  +/
Сообщение от Michael Shigorinemail (ok), 11-Сен-12, 01:39 
> /30 просто не могут пересекаться крайними адресами диапазонов. математика против

Сегодня видел на #altlinux -- забыл спросить :(

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру