CGNAT - počet domácností za jednou IP

CGNAT - počet domácností za jednou IP
« kdy: 31. 07. 2023, 21:18:17 »
Dobrý den.
Rád bych se dozvěděl kolik "domácností" se v případě CGNATu tak běžně "schovává" za jednou IP adresou. Alespoň řádově.

Předem děkuji.


alex6bbc

  • *****
  • 1 696
    • Zobrazit profil
    • E-mail
Re:CGNAT - počet domácností za jednou IP
« Odpověď #1 kdy: 31. 07. 2023, 21:40:43 »
v radech 0 az 4.

Re:CGNAT - počet domácností za jednou IP
« Odpověď #2 kdy: 01. 08. 2023, 00:45:56 »
A z čeho usuzuješ domácnost ? Nebo je už i v dom.připojkách?já čekal na mobilech cgnat

Re:CGNAT - počet domácností za jednou IP
« Odpověď #3 kdy: 01. 08. 2023, 07:27:58 »
Přiznám se, že mobilní sítě mě nenapadly. Ale zajímá mě to taky. Kolik tak může být telefonů za jednou IP adresou.

Re:CGNAT - počet domácností za jednou IP
« Odpověď #4 kdy: 01. 08. 2023, 07:38:39 »
Pokud pro kazdy telefon CGNAT vyhradi 512 portu, tak tech telefonu za jednou muze byt az ~120. Pokud 640 portu, bude telefonu az sto (vynechavam porty 1-1023).


vcunat

  • ***
  • 136
    • Zobrazit profil
    • E-mail
Re:CGNAT - počet domácností za jednou IP
« Odpověď #5 kdy: 01. 08. 2023, 08:41:43 »
A z čeho usuzuješ domácnost ? Nebo je už i v dom.připojkách?já čekal na mobilech cgnat

CGNAT je i v domácích přípojkách.

LeosB

Re:CGNAT - počet domácností za jednou IP
« Odpověď #6 kdy: 01. 08. 2023, 09:53:38 »
Pokud pro kazdy telefon CGNAT vyhradi 512 portu, tak tech telefonu za jednou muze byt az ~120. Pokud 640 portu, bude telefonu az sto (vynechavam porty 1-1023).

Tohle by platilo jen pro implementaci kde se pro telefon (nebo obecně pro klienta ve vnitřní sítí) musí vždycky vyhrazovat porty. To ale není jediná možná implementace - viz např. implementace SNAT v Linuxu, kde se po příchodu paketu z internetu na nějaký port zohledňuje i zdrojová IP adresa a port, a teprve podle toho se překládá cílová IP adresa do vnitřní sítě. Takže se jeden odchozí port dá klidně použít pro spoustu klientů ve vnitřní síti, za předpokladu že komunikují s různými cílovými IP adresami a porty (což je téměř vždy pravda - např. přístupy od různých klientů na tcp port 443 ip adresy odpovídající www.root.cz se typicky rozloží v čase, a jen ty co se nerozloží musejí dostat různé porty).

jjrsk

  • *****
  • 603
    • Zobrazit profil
Re:CGNAT - počet domácností za jednou IP
« Odpověď #7 kdy: 01. 08. 2023, 13:25:25 »
Z realu ... 1k+ ... to ze to pak vicemene spis nefunguje, je prece vpohode, lidi to neporebujou. IPcka se daji zpenezit, takze cim mene se jich pouzije, tim lip.

Re:CGNAT - počet domácností za jednou IP
« Odpověď #8 kdy: 01. 08. 2023, 14:43:47 »
https://telekomunikace.cz/d/27668-ipv4-kolik-schovavate-CPE-za-jednu-verejku
... a nejspíš to není jediné vlákno v tom fóru

Re:CGNAT - počet domácností za jednou IP
« Odpověď #9 kdy: 01. 08. 2023, 15:18:27 »
Pokud pro kazdy telefon CGNAT vyhradi 512 portu, tak tech telefonu za jednou muze byt az ~120. Pokud 640 portu, bude telefonu az sto (vynechavam porty 1-1023).

Tohle by platilo jen pro implementaci kde se pro telefon (nebo obecně pro klienta ve vnitřní sítí) musí vždycky vyhrazovat porty.
Je to tak. Ovšem právě tahle implementace hodně zjednodušuje logování, kdy se každý alokovaný blok portů jednou zaznamená do logu a není potřeba logovat všechna spojení od klientů (což v třeba případě použití Linuxového SNATu potřeba je, aby bylo možné dohledat který klient kdy použil port X na IP adrese Y).


LeosB

Re:CGNAT - počet domácností za jednou IP
« Odpověď #10 kdy: 01. 08. 2023, 16:18:29 »
Pokud pro kazdy telefon CGNAT vyhradi 512 portu, tak tech telefonu za jednou muze byt az ~120. Pokud 640 portu, bude telefonu az sto (vynechavam porty 1-1023).

Tohle by platilo jen pro implementaci kde se pro telefon (nebo obecně pro klienta ve vnitřní sítí) musí vždycky vyhrazovat porty.
Je to tak. Ovšem právě tahle implementace hodně zjednodušuje logování, kdy se každý alokovaný blok portů jednou zaznamená do logu a není potřeba logovat všechna spojení od klientů (což v třeba případě použití Linuxového SNATu potřeba je, aby bylo možné dohledat který klient kdy použil port X na IP adrese Y).

Jestli se má logovat jen přiřazení portů klientům (což se v čase může měnit), nebo ještě navíc i IP adresy a porty z internetu, to už není takový rozdíl (v Linuxu k dispozici například ulogd). Je to ovšem obrovský rozdíl s ohledem na to, kolik klientů dokážete obsloužit pomocí jedné veřejné IP adresy. Navíc to Linuxové řešení efektivně brání jednomu klientovi v blokování spousty portů které pak nejdou použít pro jiné klienty.

Obecně logovat jen přiřazení portů uživatelům je nedostatečné v případě že přijde příkaz od policie na dodání identifikace všech klientů, kteří v uvedené době komunikovali s konkrétní IP adresou v internetu (posílají to i bez uvedení zdrojového portu).

Re:CGNAT - počet domácností za jednou IP
« Odpověď #11 kdy: 01. 08. 2023, 17:04:25 »
Co jsem slyšel, tak limit počtu uživatelů není technický limit CGNATů, ale interní limity velkých populárních internetových služeb. Údajně, když dáte za jednu adresu víc než 300 - 350 uživatelů, začne jim Google ukazovat CAPTCHA. Když přidáte ještě víc, začne rovnou psát:

Citace
We're sorry...
... but your computer or network may be sending automated queries. To protect our users, we can't process your request right now.

See Google Help for more information.

Když si stěžujete ISP, ten vám odpoví:
Citace
Dobrý den,
 Bohužel toto mají jako nesmyslnou ochranu na googlu, pokud z jedné IP
 adresy mají hodně dotazů. Nechápou, že za natovanou IP adresou je
 větší množství lidí a vyhodnocují to jako podezřelý provoz.
 Bohužel toto se nedá zatím z naší strany řešit i když se o to
 snažíme, google je jeden z mnoha subjektů na internetu a je to jejich
 rozhodnutí co vyhodnotí jako podezdřelý provoz a co ne. Od nás internet
 funguje a to je zatím z naší strany vše co pro to můžeme udělat. Vy
 můžete zkusit napadnout blokaci u google.

Takže změníte ISP za jiného, u kterého takové problémy nejsou.

Re:CGNAT - počet domácností za jednou IP
« Odpověď #12 kdy: 01. 08. 2023, 17:45:37 »
Obecně logovat jen přiřazení portů uživatelům je nedostatečné v případě že přijde příkaz od policie na dodání identifikace všech klientů, kteří v uvedené době komunikovali s konkrétní IP adresou v internetu (posílají to i bez uvedení zdrojového portu).
Z pohledu dohledavani uzivatelu mezi tim je jen maly rozdil.
V pripade dynamickeho mapovani 1:1 musite dohledat, kdo vsechno konkretne v tu chvili mel aktivni NAT session namapovanou na IP adresu X.
V pripade pridelovani bloku musite dohledat, kdo vsechno konkretne v tu chvili mel aktivni pridel portu pro IP adresu X.
(V pripade pridelovani vetsich bloku samozrejme logujete nejen port "od-do", resp. "od+velikost pridelu", ale i IP.)

Wasper

  • ***
  • 124
    • Zobrazit profil
    • E-mail
Re:CGNAT - počet domácností za jednou IP
« Odpověď #13 kdy: 02. 08. 2023, 05:37:20 »
Co jsem slyšel, tak limit počtu uživatelů není technický limit CGNATů, ale interní limity velkých populárních internetových služeb. Údajně, když dáte za jednu adresu víc než 300 - 350 uživatelů, začne jim Google ukazovat CAPTCHA:
Hmm zajímavé. Ale možná bych měl alternativní hypotézu, tohle dělá Google také naprosto spolehlivě, když se na něj leze ze zabezpečenějšího prohlížeče, i když na daném IPčku není vůbec nic dalšího, párkrát mám pocit že i následně pro prohlížeč v defaultu.
Těžko odhadovat, jestli alespoň tahle část není něco jako "my vám to blokování šmírování znepříjemníme".

Re:CGNAT - počet domácností za jednou IP
« Odpověď #14 kdy: 02. 08. 2023, 06:00:11 »
Pokud pro kazdy telefon CGNAT vyhradi 512 portu, tak tech telefonu za jednou muze byt az ~120. Pokud 640 portu, bude telefonu az sto (vynechavam porty 1-1023).

Tohle by platilo jen pro implementaci kde se pro telefon (nebo obecně pro klienta ve vnitřní sítí) musí vždycky vyhrazovat porty.
Je to tak. Ovšem právě tahle implementace hodně zjednodušuje logování, kdy se každý alokovaný blok portů jednou zaznamená do logu a není potřeba logovat všechna spojení od klientů (což v třeba případě použití Linuxového SNATu potřeba je, aby bylo možné dohledat který klient kdy použil port X na IP adrese Y).

Jestli se má logovat jen přiřazení portů klientům (což se v čase může měnit), nebo ještě navíc i IP adresy a porty z internetu, to už není takový rozdíl (v Linuxu k dispozici například ulogd). Je to ovšem obrovský rozdíl s ohledem na to, kolik klientů dokážete obsloužit pomocí jedné veřejné IP adresy. Navíc to Linuxové řešení efektivně brání jednomu klientovi v blokování spousty portů které pak nejdou použít pro jiné klienty.

Obecně logovat jen přiřazení portů uživatelům je nedostatečné v případě že přijde příkaz od policie na dodání identifikace všech klientů, kteří v uvedené době komunikovali s konkrétní IP adresou v internetu (posílají to i bez uvedení zdrojového portu).
Urcite jste myslel soudni prikaz a ne prikaz od policie ze ano ;-) Protoze to byste mohl docela tvrde narazit.