Cetin terminátor a port forwarding

Cetin terminátor a port forwarding
« kdy: 10. 09. 2025, 23:01:49 »
Zdravím vespolek. Po přechodu na jiného ISP (T-Mobile) a s tím spojené instalace terminátoru technikem od Cetinu (bonding 250/50) přestal fungovat port forwarding na routeru (tp link Archer v400 v.3, který jede v režimu PPPoE).

Pokud tomu dobře rozumím, tak terminátor má být transparentní modem-bridge. Pak ale nerozumím tomu proč je moje veřejná IP adresa odlišná od IP adresy routeru. Zde bude asi zakopaný pes - je router schovaný za IP adresou terminátoru a tudíž se jedná o double NAT?

Port forwarding potřebuji kvůli vzdálenému přístupu k Synology NAS přes OpenVPN za pomoci Synology DDNS (nemám privátní IP adresu).

Určitě nejsem první s tímto problémem, ale nikde se mi nepodařilo dohledat, co asi můžu dělat špatně...

Děkuji za jakoukoliv radu.


Re:Cetin terminátor a port forwarding
« Odpověď #1 kdy: Dnes v 00:04:30 »
Neřekl bych, že bude problém v Terminátoru od Cetinu, ten dělá opravdu bridge a překlad na váš privátní rozsah v LAN nastává až na downstream routeru z jeho PPPoE rozhraní.
Jestli máte nějakou veřejnou adresu a na tom PPPoE je nějaká privátní, tak je tam další překlad u providera (CG NAT). Což je dneska u víceméně všech domácích VDSL připojení standardní věc, pokud si zároveň nepřiplatíte za pevnou IPv4 adresu. Ty jsou cennou komoditou, takže si je šetří a dají vám standardně jen veřejně přístupnou IPv6 a za CG NATem IPv4 (čímž narvou víc zákazníků za jednu veř. adresu, která se mění)
U T-Mobile je ten příplatek pak 99 Kč měsíčně.

Re:Cetin terminátor a port forwarding
« Odpověď #2 kdy: Dnes v 05:49:30 »
T-Mobile uz skoro rok k novym sluzbam na infrastrukture CETINu nedava verejnou IP a je potreba si za ni priplatit. Pak zase port forwarding fungovat zacne.

S Terminatorem to tedy nesouvisi. Souvisi to ciste s prechodem mezi ISP, kdy u stareho nejspis verejna IP byla v cene.

Re:Cetin terminátor a port forwarding
« Odpověď #3 kdy: Dnes v 08:09:52 »
Port forwarding potřebuji kvůli vzdálenému přístupu k Synology NAS přes OpenVPN za pomoci Synology DDNS (nemám privátní IP adresu).

Není o dost snazší i levnější koupit si na tu VPN za euro a půl měsíčně malý VPS?

Re:Cetin terminátor a port forwarding
« Odpověď #4 kdy: Dnes v 08:57:52 »
Není o dost snazší i levnější koupit si na tu VPN za euro a půl měsíčně malý VPS?

Tunel na VPS mi jako snažší rozhodně nepřijde..
VPS musíte nastavit a udržovat, řešit navazování tunelu z NASu nebo routeru, správně všechno vychytat. Zvýší to latenci atp.
Tady zaplatí 99,- a dostane pevnou veřejnou adresu, nastaví mapování na routeru a hotovo. A bude to v budoucnu fungovat s jakoukoliv další aplikací nebo službou, která používá IPv4 komunikaci navázanou zvenku.

Ale tak záleží, co chcete.. z geekovského hlediska (root.cz) je samozřejmě ideální mít jak pevnou veřejnou IP, tak VPS ;)


Re:Cetin terminátor a port forwarding
« Odpověď #5 kdy: Dnes v 10:22:33 »
Děkuji vám všem za odpovědi, s takovou rychlostí jsem nepočítal!

Jedná se skutečně o CG NAT (WAN adresa routeru začíná 100.83.xx.xx, což je v segmentu 100.64.0.0/10 vyhrazenému pro shared address space). Budu tedy řešit s ISP tu pevnou IPv4 adresu.

Ještě před tím se ale zeptám (a omlouvám se, trochu se v tom ztrácím), jestli v tomto případě není lepší IPv6?

Re:Cetin terminátor a port forwarding
« Odpověď #6 kdy: Dnes v 11:18:45 »
Ještě před tím se ale zeptám (a omlouvám se, trochu se v tom ztrácím), jestli v tomto případě není lepší IPv6?

To je trochu složitá otázka, protože záleží na mnoha okolnostech.
IPv6 musíte mít nejdřív bez problémů rozchozenou a funkční v lokální síti, resp. na těch zařízeních, kam se potřebujete připojovat. Zjednodušeně.. aby zařízení v LAN z routeru korektně dostávala přidělené IPv6 adresy z prefixu (rozsahu), co máte od ISP. Také při komunikaci do internetu je potřeba, aby zařízení používala správnou MTU toho PPPoE spojení (1492 bajtů), protože IPv6 nefragmentuje pakety.
Pak už na straně routeru nepoužíváte mapování (NAT), ale pouze přidáte do IPv6 firewallu pravidlo, aby povolilo nová spojení zvenku na tu adresu zařízení, s kterým chcete komunikovat (např. kde běží OpenVPN server).
Většina těch domácích routerů už má nějaký výchozí set pravidel skrtytých v UI, co povolují komunikaci iniciovanou ze všech adres ve vnitřní síti, takže jen přidáváte, co už jsem zmiňoval.
To je stručný obecný popis.
Je tam určitá šance, že většina věcí bude chodit se základním nastavením out-of-box.. Ale ve spoustě ohledech se dá s nejruznějšími zařízení a službami docela narazit a můžete se na jejich nastavení zaseknout (a číst, hledat, zkoušet..). Nemusí to být úplně přímočaré.

Nakonec i když to rozběháte (což bych obecně doporučil, abyste měl funkční IPv6 konektivitu nezávisle na tom přístupu zvenku), tak je tam jedna poměrně rozhodující věc.
Když se budete chtít odněkud připojit na váš VPN server, tak tam samozřejmě musí být také funkční IPv6. Což třeba u mobilních připojení je většinou vcelku v pohodě, nicméně spousty typicky firemních LAN nebo třeba veřejných WiFi sítí a některých poskytovatelů je pořád jen na IPv4.
Možná to není u vás problém a všude, kde se pohybujete je IPv6 dostupné, ale poměrně často je potřeba mít pro službu (VPN) funkční i s IPv4, aby se dalo opravdu připojovat odkudkoliv.

Re:Cetin terminátor a port forwarding
« Odpověď #7 kdy: Dnes v 11:36:25 »
Není o dost snazší i levnější koupit si na tu VPN za euro a půl měsíčně malý VPS?

VPS musíte nastavit a udržovat, řešit navazování tunelu z NASu nebo routeru, správně všechno vychytat. Zvýší to latenci atp.

Vždyť tu VPN, o které píše, taky musí nakonfigurovat. A zrovna WireGuard je vyloženě nastav a zapomeň. Ale je fakt, že vlastně moc nechápu, k čemu ji v té jeho popisované konfiguraci vůbec potřebuje, ta je tam tak nějak navíc, nedává tam smysl.

Re:Cetin terminátor a port forwarding
« Odpověď #8 kdy: Dnes v 11:53:29 »
Vždyť tu VPN, o které píše, taky musí nakonfigurovat. A zrovna WireGuard je vyloženě nastav a zapomeň. Ale je fakt, že vlastně moc nechápu, k čemu ji v té jeho popisované konfiguraci vůbec potřebuje, ta je tam tak nějak navíc, nedává tam smysl.

Podle toho prvního postu bych tak tipoval, že už ji má nakonfigurovanou, když mu to fungovalo s předchozím ISP bez CG NATu. To že se mu měnila adresa řešil předtím přes DDNS službu (mujnas15.synology.me).
OpenVPN mi tam smysl dává, pokud nechce vystrčit celý Synology NAS přímo do internetu. Připojí se třeba z mobilu, notebooku atp. přes OpenVPN klienta a až pak do NASu.

Re:Cetin terminátor a port forwarding
« Odpověď #9 kdy: Dnes v 12:16:52 »
) "Jestli platit VPS nebo nebo oprátorovi za podobný výsledek se nedá nějak jednoduše rozseknout,obojí má svoje pro  a proti.  (Cenově to asi vyjde na stejno)

Hlavně záleží na náročnosti využití (pro sebe nebo i víc lidí), protože ty VPS za koleno a půl  nebudou nějak závratně rychlé(hlavně latence bude 50ms+ a ne 10ms přírustek) , nepujde tam port 25 a taky nevíte, jestli náhle nezkrachují nebo se jim něco(business,hacker,porucha) nepodělá

Ale rozchodit wireguard je věc na večer a pak na to stačí zapomenout. Běží to spolehlivě , ani o tom nevíte, jestli došlo  k restartu na jednom nebo druhym konci)



ale souhlasím, z geek hlediska je dobré mít oboje."
 

Re:Cetin terminátor a port forwarding
« Odpověď #10 kdy: Dnes v 12:38:33 »
Jen ještě poznámka k tomu Wireguardu a jeho snadnému použití.. ne že by se to nedalo rozběhat nebo to byla raketová věda, ale..
Na normálním Synology DSM je nativně podporované OpenVPN (a L2TP/IPSec, PPTP), jen se přidá služba VPN Server a dá se to komplet naklikat z UI. Pak už stačí jen promapovat, povolit zmíněný OpenVPN port zvenku. Dostává to všechny aktualizace přímo od Synology, je to fakt easy.
U Wireguardu je to složitější, protože v jejich Linux distru není vůbec ten kernelový modul. Dá se zkompilovat nebo stáhnout od třetí strany pro konkrétní minor verzi DSM a architekturu (podle procesoru, co je v bedně) a nainstalovat.
Pak je potřeba za to ještě odněkud tahat.. jsou v podstatě dvě možnosti, buď si do DSM zahackovat nějaký init, co postaví ten tunel, nebo to řešit v kontejneru (potom, co si nainstaluju odpovídajcí službu).
Já to také někde používám a volil jsem druhou variantu. Funguje to v pohodě, ale minimálně to chce trochu nějaký linuxový síťový základ - routování, obsluha firewallu, ruční nastavení wg atp.
Zásadnější věc pak jsou samozřejmě aktualizace DSM.. tam už člověk musí dávat trochu pozor, případně to zopakovat a doufat, že třeba minor update něco nerozstřelí.

Ano geekovské řešení je koupit si třeba další RPi (Martin pak Odroid ;) ) a rozběhnout tu VPN mimo NAS.. Případně vyměnit router, pokud už tenhle nepůjde přeflashovat na OpenWRT, protože ten zmíněný TP-Link taky WG nepodporuje. A pak si konečně postavit tu správnou hub and spoke topologii přes tunely na VPSce.

Re:Cetin terminátor a port forwarding
« Odpověď #11 kdy: Dnes v 13:44:39 »
Hlavně záleží na náročnosti využití (pro sebe nebo i víc lidí), protože ty VPS za koleno a půl  nebudou nějak závratně rychlé(hlavně latence bude 50ms+ a ne 10ms přírustek) , nepujde tam port 25 a taky nevíte, jestli náhle nezkrachují nebo se jim něco(business,hacker,porucha) nepodělá

Nevím, já mám VPS asi za euro měsíčně u Webdocku v Dánsku. To fakt není firma, která by plánovala krachovat, není to žádná garážovka (datacentrum mají postavené nové na zelené louce) a roundtrip mám až do toho Dánska cca ~30 ms a to ještě nevím, co z toho dělá bůhví jak oshapované O2 VDSL tady v kanceláři připojené přes dva velmi chatrné Wi-Fi routery. Ostatně 60 ms mám domů na konec světa na Vysočině přes VDSL, dva routery (z čehož jedno je deset let staré Banana Pi) a wi-fi meshový poslední metr přes podlahu do druhého patra. Port 25 na tom VPS samozřejmě normálně jde, mám ten VPS ostatně primárně kvůli tomu, že na něm běží moje MTA. Doba je fakt jinde i když souhlasím, že před pěti lety by o tom člověk mohl jen snít.
« Poslední změna: Dnes v 13:48:45 od Martin Poljak »