Cetin terminátor a port forwarding

Cetin terminátor a port forwarding
« kdy: 10. 09. 2025, 23:01:49 »
Zdravím vespolek. Po přechodu na jiného ISP (T-Mobile) a s tím spojené instalace terminátoru technikem od Cetinu (bonding 250/50) přestal fungovat port forwarding na routeru (tp link Archer v400 v.3, který jede v režimu PPPoE).

Pokud tomu dobře rozumím, tak terminátor má být transparentní modem-bridge. Pak ale nerozumím tomu proč je moje veřejná IP adresa odlišná od IP adresy routeru. Zde bude asi zakopaný pes - je router schovaný za IP adresou terminátoru a tudíž se jedná o double NAT?

Port forwarding potřebuji kvůli vzdálenému přístupu k Synology NAS přes OpenVPN za pomoci Synology DDNS (nemám privátní IP adresu).

Určitě nejsem první s tímto problémem, ale nikde se mi nepodařilo dohledat, co asi můžu dělat špatně...

Děkuji za jakoukoliv radu.


Re:Cetin terminátor a port forwarding
« Odpověď #1 kdy: Dnes v 00:04:30 »
Neřekl bych, že bude problém v Terminátoru od Cetinu, ten dělá opravdu bridge a překlad na váš privátní rozsah v LAN nastává až na downstream routeru z jeho PPPoE rozhraní.
Jestli máte nějakou veřejnou adresu a na tom PPPoE je nějaká privátní, tak je tam další překlad u providera (CG NAT). Což je dneska u víceméně všech domácích VDSL připojení standardní věc, pokud si zároveň nepřiplatíte za pevnou IPv4 adresu. Ty jsou cennou komoditou, takže si je šetří a dají vám standardně jen veřejně přístupnou IPv6 a za CG NATem IPv4 (čímž narvou víc zákazníků za jednu veř. adresu, která se mění)
U T-Mobile je ten příplatek pak 99 Kč měsíčně.

Re:Cetin terminátor a port forwarding
« Odpověď #2 kdy: Dnes v 05:49:30 »
T-Mobile uz skoro rok k novym sluzbam na infrastrukture CETINu nedava verejnou IP a je potreba si za ni priplatit. Pak zase port forwarding fungovat zacne.

S Terminatorem to tedy nesouvisi. Souvisi to ciste s prechodem mezi ISP, kdy u stareho nejspis verejna IP byla v cene.

Re:Cetin terminátor a port forwarding
« Odpověď #3 kdy: Dnes v 08:09:52 »
Port forwarding potřebuji kvůli vzdálenému přístupu k Synology NAS přes OpenVPN za pomoci Synology DDNS (nemám privátní IP adresu).

Není o dost snazší i levnější koupit si na tu VPN za euro a půl měsíčně malý VPS?

Re:Cetin terminátor a port forwarding
« Odpověď #4 kdy: Dnes v 08:57:52 »
Není o dost snazší i levnější koupit si na tu VPN za euro a půl měsíčně malý VPS?

Tunel na VPS mi jako snažší rozhodně nepřijde..
VPS musíte nastavit a udržovat, řešit navazování tunelu z NASu nebo routeru, správně všechno vychytat. Zvýší to latenci atp.
Tady zaplatí 99,- a dostane pevnou veřejnou adresu, nastaví mapování na routeru a hotovo. A bude to v budoucnu fungovat s jakoukoliv další aplikací nebo službou, která používá IPv4 komunikaci navázanou zvenku.

Ale tak záleží, co chcete.. z geekovského hlediska (root.cz) je samozřejmě ideální mít jak pevnou veřejnou IP, tak VPS ;)


Re:Cetin terminátor a port forwarding
« Odpověď #5 kdy: Dnes v 10:22:33 »
Děkuji vám všem za odpovědi, s takovou rychlostí jsem nepočítal!

Jedná se skutečně o CG NAT (WAN adresa routeru začíná 100.83.xx.xx, což je v segmentu 100.64.0.0/10 vyhrazenému pro shared address space). Budu tedy řešit s ISP tu pevnou IPv4 adresu.

Ještě před tím se ale zeptám (a omlouvám se, trochu se v tom ztrácím), jestli v tomto případě není lepší IPv6?

Re:Cetin terminátor a port forwarding
« Odpověď #6 kdy: Dnes v 11:18:45 »
Ještě před tím se ale zeptám (a omlouvám se, trochu se v tom ztrácím), jestli v tomto případě není lepší IPv6?

To je trochu složitá otázka, protože záleží na mnoha okolnostech.
IPv6 musíte mít nejdřív bez problémů rozchozenou a funkční v lokální síti, resp. na těch zařízeních, kam se potřebujete připojovat. Zjednodušeně.. aby zařízení v LAN z routeru korektně dostávala přidělené IPv6 adresy z prefixu (rozsahu), co máte od ISP. Také při komunikaci do internetu je potřeba, aby zařízení používala správnou MTU toho PPPoE spojení (1492 bajtů), protože IPv6 nefragmentuje pakety.
Pak už na straně routeru nepoužíváte mapování (NAT), ale pouze přidáte do IPv6 firewallu pravidlo, aby povolilo nová spojení zvenku na tu adresu zařízení, s kterým chcete komunikovat (např. kde běží OpenVPN server).
Většina těch domácích routerů už má nějaký výchozí set pravidel skrtytých v UI, co povolují komunikaci iniciovanou ze všech adres ve vnitřní síti, takže jen přidáváte, co už jsem zmiňoval.
To je stručný obecný popis.
Je tam určitá šance, že většina věcí bude chodit se základním nastavením out-of-box.. Ale ve spoustě ohledech se dá s nejruznějšími zařízení a službami docela narazit a můžete se na jejich nastavení zaseknout (a číst, hledat, zkoušet..). Nemusí to být úplně přímočaré.

Nakonec i když to rozběháte (což bych obecně doporučil, abyste měl funkční IPv6 konektivitu nezávisle na tom přístupu zvenku), tak je tam jedna poměrně rozhodující věc.
Když se budete chtít odněkud připojit na váš VPN server, tak tam samozřejmě musí být také funkční IPv6. Což třeba u mobilních připojení je většinou vcelku v pohodě, nicméně spousty typicky firemních LAN nebo třeba veřejných WiFi sítí a některých poskytovatelů je pořád jen na IPv4.
Možná to není u vás problém a všude, kde se pohybujete je IPv6 dostupné, ale poměrně často je potřeba mít pro službu (VPN) funkční i s IPv4, aby se dalo opravdu připojovat odkudkoliv.

Re:Cetin terminátor a port forwarding
« Odpověď #7 kdy: Dnes v 11:36:25 »
Není o dost snazší i levnější koupit si na tu VPN za euro a půl měsíčně malý VPS?

VPS musíte nastavit a udržovat, řešit navazování tunelu z NASu nebo routeru, správně všechno vychytat. Zvýší to latenci atp.

Vždyť tu VPN, o které píše, taky musí nakonfigurovat. A zrovna WireGuard je vyloženě nastav a zapomeň. Ale je fakt, že vlastně moc nechápu, k čemu ji v té jeho popisované konfiguraci vůbec potřebuje, ta je tam tak nějak navíc, nedává tam smysl.