Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia Tuesday TopDrive KupDnes Navrcholu Bomba NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Názory k článku
NAT444 aneb ve dvou se to lépe NATne

ludvik
ludvik (neregistrovaný) 2a00:1808:0:----:----:----:----:----
2. 6. 2011 8:15 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

Řekl bych, že tohle řešení používá každá menší síť odjakživa ... ono se blbě rozsíťovává několik tisíc adres na X stovek podsítí.

Akorát by mě zajímalo, jestli se dá sehnat nějaké "zařízení", které to udělá za mě při rychlostech v gigabitech, které už jsou přeci jenom pro PC routery trochu problém. A nebude to stát stejně, jako CRS od Cisca ...

Radek Zajíc aura:89
2. 6. 2011 8:53 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

Otázkou je, jak budou postupovat menší sítě ve chvíli, kdy ani jim upstream provider nenabídne další veřejné IP, ale jen blok RFC1918 adres. Přijde NAT4444?

ludvik
ludvik (neregistrovaný) 2a00:1808:0:----:----:----:----:----
2. 6. 2011 9:03 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

Myslel jsem menší, ne mrňavé :-) Ale ono už je fuk, kdo nedá adresy, jestli ripe nebo isp ... I tak se mi zatmělo před očima.
Čistě teoreticky, linuxový SNAT dokáže využít všech 65536 portů, alespoň myslím. I počítač čuně potřebuje maximálně pár set konexí. Takže za pár adres lze schovat opravdu spoustu uživatelů. Jde jenom o to, mít HW který nelehne při prvním přetížení a zvládne několik gigabit (i když asi lepší parametr by byl pps a počet nových konexí za vteřinu).

Stanislav PETR aura:18
2. 6. 2011 22:38 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

Ale takovy zarizeni samozrejme existujou.. Napr: http://www.comsource.cz/srx1400

ludvik
ludvik (neregistrovaný) 2a00:1808:0:----:----:----:----:----
3. 6. 2011 8:45 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

čistě pro informaci ... co to stojí? přibližně ...

Jimmy
Jimmy (neregistrovaný) ---.pilsfree.net
2. 6. 2011 16:31 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

Někteří uživatelé dokonce na tomto řešení (NA444) trvají i když mají možnost získat prakticky neomezený počet neveřejných adres za prvním NATem NAT44 ! Argumentují většinou bezpečností a jednoduchostí připojení dalších PC.

Toto je zkušenost z komunitní sítě typu CZfree, která sice nemá dost veřejných IP pro všechny, ale snaží se vnitřní NAT další nezavádět.

Další věcí je, že hodně typů wifi AP ani jiný režim než NAT neumí a pokud mají pouze jeden eth port, tak není jiné volby než je provozovat jako další NAT a tedy celkově jako NAT444.

tdvorak
tdvorak (neregistrovaný) ---.net.upcbroadband.cz
3. 6. 2011 9:08 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

Protoze ono je to skutecne pohodlne. Prijdu s novym pocitacem, pripojim se k wifi, zadam heslo a ono to funguje. V pripade kdy nemam zanatovano, musim do administrace, zjistovat mac adresu pocitace, prepisovat do administrace, cekat az se to probubla... Dalsi vec je to, ze ten nat jako prvni obrana proti tomu, aby mi soused tiskl na moji tiskarne urcite postaci. Takze pro koncoveho uzivatele jednou krabickou za par kacek ziska jakousi ochranu, rozvede si internet do vsech pocitacu, nemusi nikdy nic dal nastavovat. To mi prijde jako fajn reseni, ne?

Pindal
Pindal (neregistrovaný) ---.151.broadband12.iol.cz
3. 6. 2011 9:34 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

Do tý doby než, soused udělá "route add TVOJE_SIT gw TVOJE_BRANA" :) Miluju takový sousedy, aspoň mi nechodí RIAA pamflety a obálky s modrým pruhem :)

slc
slc (neregistrovaný) 82.99.160.---
3. 6. 2011 10:47 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

Tak to by mě fakt zajímalo jak by toto mohl udělat :).

Zen
Zen (neregistrovaný) ---.eurotel.cz
3. 6. 2011 11:29 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

Slusne nastaveny router by to mel automaticky zahodit

DgBd
3. 6. 2011 11:54 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

"slušně nastavený router" a "krabička za pár korun" jsou obvykle dvě disjunktní množiny (když ještě připočteme člověka, který si krabičku za pár korun koupí a ani často neví co je IP adresa) :-)

Martin P.
Martin P. (neregistrovaný) ---.skoda-auto.cz
3. 6. 2011 12:52 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

Právě proto tohle bývá jako výchozí nastavení.

Většina těch malých krabiček právě má soustu věcích zakázaných a vypnutých. Přihlášení do administrace z WAN nebo WLAN - vypnuto , SMB z WAN - vypnuto atd... Firewall automaticky zapnut atd...

Bohužel si asi dostatečně neuvědomujete že tito lidé tvoří nějaký 75% možná i víc trhu s komponenty pro nefiremní klientelu.

Takže klidně se tu můžete rozepisovat o tom jak doma potřebujete VPN a přímí přístup, NAS a VoIP atd.... ale jste zástupcem minority.

DgBd
3. 6. 2011 13:12 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

Ale vždyť v pořádku. Původní autor má takové blbce rád jako sousedy, alespoň mu nechodí stížnosti od RIAA, OSA a nebo obálky s modrým pruhem :-)

slc
slc (neregistrovaný) 82.99.160.---
3. 6. 2011 13:18 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

Furt jsem se nedozvěděl jak bych se mohl z WAN takového routeru dostat na LAN, tam se proroutovat přes jeho GW a vydávat se pod jeho IP WAN. Co já vím, tak i ta nejhloupější SOHO krabička má NAT s jednoduchým firewallem který neumožní source routing.

DgBd
3. 6. 2011 13:29 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

To asi záleží na tom, jak je ta krabička nakonfigurovaná, nicméně, kdybych se vyjádřil linuxovými slovy, tak třeba

iptables -t NAT -s 0/0 -j SNAT

bez omezení na interface by mohl způsobit problém. Samozřejmě záleží na tom, jestli má ta malá krabička nakonfigurovaný reverz path check a další podobné věci.

DgBd
3. 6. 2011 13:47 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

ještě mne napadlo, že se ten dotyčný pokouší dobýt do vnitřní sítě toho uživatele, k čemuž mu kombinace té routy a natu může celkem posloužit (a krást filmy nemusí on, ale uživatel).

admin . aura:20
3. 6. 2011 15:41 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

Mno to je diskuze na téma, že zamykat dveře je vlastně k ničemu, protože, když zapomenete klíče zvenku, tak si pak každej dokáže odemknout.....

Takže kdyby, byly v pr.... ryby nebyly by rybníky že.....

Smiřre se s tím holým faktem, že 90% těk blbejch krabiček za pár kaček je nějak defaultně nakonfigurovanejch a přetože to není žádnej Pentagon, tak to v tomto stavu docela slušnou úroveň ochrany poskytuje.....

DgBd
3. 6. 2011 15:54 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

Však já proti tomu nic nemám a některým to dokonce vyhovuje :-D

Jiří
Jiří (neregistrovaný) 2001:470:1f0b:----:----:----:----:----
5. 6. 2011 8:48 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

Zatím jsem nepotkal "krabičku za pár Kč", kde by byl Firewall zapnutý.

A stále bych rád věděl, která volba ve výchozím nastavení zabrání tomu, co popsal? IMHO jakmile prolomí šifrování (což může být lehký, náročný, nebo i nerealizovatelný úkol), tak si už může dělat co chce.

Zen
Zen (neregistrovaný) ---.eurotel.cz
6. 6. 2011 9:43 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

Nedavno (loni) jsem vybiral "krabicku za par Kc" a vsechny mely v defaultu firewall zapnuty. V nekterych pripadech to bylo "ponekud" kontraproduktivni, protoze CPU nestihalo a dochazelo k vyraznemu omezeni datoveho toku (rozdil cca 30%)

xurfa
xurfa (neregistrovaný) 188.175.127.---
5. 6. 2011 23:38 Nový

Re: NAT444 aneb ve dvou se to lépe NATne

celé vlákno

s WPA2 asi těžko...

BobTheBuilder
BobTheBuilder (neregistrovaný) 2001:67c:1220:----:----:----:----:----
2. 6. 2011 9:27 Nový

A VPN přestane fungovat...

celé vlákno

To bude veselé, až přes takovýto ISP-NAT se dva lidi pokusí dostat přes VPN (PPTP) do stejné firemní sítě, a ono to pojede jednou tomu, podruhé tomu druhému nebo ani jednomu, ale nikdy oběma současně. Protože GRE protokol je mezi IP adresami, žádné porty jednotlivá spojení nerozlišují.

Martin Soušek
Martin Soušek (neregistrovaný) ---.net.upcbroadband.cz
2. 6. 2011 10:07 Nový

Re: A VPN přestane fungovat...

celé vlákno

A to je chyba NATu, anebo špatně vymyšleného protokolu?

Maker008
Maker008 (neregistrovaný) ---.prg.nomir.net
2. 6. 2011 11:01 Nový

Re: A VPN přestane fungovat...

celé vlákno

To je jasná chyba NATu.
Internet není jen TCP a UDP.

Stanislav PETR aura:18
2. 6. 2011 22:48 Nový

Re: A VPN přestane fungovat...

celé vlákno

Nektery implementace NATu se to snazi obchazet pomoci sledovani Sequence Number tech GRE paketu, takze pro male (ale opravdu hodne male) mnozstvi uzivatelu to funguje - ikdyz za cenu vyrazneho zvyseni naroku na HW toho NATu. V Linuxu se to resi napriklad modulem nf_nat_proto_gre.

TP
TP (neregistrovaný) ---.tvtrinec.cz
4. 6. 2011 11:20 Nový

Neradostna budoucnost IPv6

celé vlákno

Bohuzel snaha o zavadeni veci typu nat444 jen opet odrazi v jak zalostnem stavu se IPv6 nachazi. Byt uz v soucasne dobe resi operator problem nedostatkem adres, tak mu IPv6 nijak nepomuze a chte nechte musi zvazovat nasazeni dalsi vrstvy NATu. V okamziku kdy tyto technologie uz budou nasazeny, tak opet pomine duvod zavadeni IPv6, resp. operator tezko bude financovat rozmar v podobe IPv6, kdyz nebude mit objektivni problem k reseni.

Vypada to, ze IPv6 zatim propadlo u kazde zkousky, ktere kdy bylo vystaveno. Sam jsem zvedavy na stredecni "maturitu". Osobne bych to odhadoval spise na ostudu a dalsi reparat. Samozrejme, ze prispechaji "rodice", kteri se budou snazit vec bagatelizovat, ze to vlastne tak zle neni a ze "mlady" se to do priste urcite douci :-) Aby se to ovsem nedoucoval tak dlouho, ze uz to nikoho zajimat.

Michal Krsek aura:58
5. 6. 2011 1:35 Nový

Re: Neradostna budoucnost IPv6

celé vlákno

Maturita ve stredu? IPv6? Ale ne :-)

Ve stredu si chteji nekteri poskytovatele obsahu otestovat, jak jsou na tom poskytovatele infrastruktury. Co se dozvedi, je celkem jasne.

customer
customer (neregistrovaný) ---.internetbox.cz
4. 6. 2011 16:52 Nový

A co teredo?

celé vlákno

Můj µTorrent teredo adresy přímo miluje. Bude teredo fungovat i za tímto typem natu?

x
x (neregistrovaný) 2001:470:9e70:----:----:----:----:----
6. 6. 2011 8:38 Nový

Re: A co teredo?

celé vlákno

Blbe, ale bude. Samo cim vic NATu zasebou, tim vic pruserovy to je a tim min aplikaci funguje.

MarSarK
MarSarK (neregistrovaný) 2001:718:2:----:----:----:----:----
6. 6. 2011 17:02 Nový

Úsilí

celé vlákno

Kdyby se takové úsilí raději věnovalo implementaci IPv6. :-(

Zasílat nově přidané příspěvky e-mailem