Veřejná IP nedostupná z vnitřní sítě

Blastermaster

Veřejná IP nedostupná z vnitřní sítě
« kdy: 16. 09. 2014, 13:03:48 »
Zdravím, mám takový malý problém. Nechal jsem si zřídit novou linku od nového ISP za účelem provozování vlastního web/mail/service hostingu a spolu s přípojkou samozřejmě také veřejnou IP adresu (za extra příplatek).
No a teď jsem s zjistil, že ona veřejná IP adresa není vůbec veřejná. Připojení totiž funguje jenom z adres mimo kontrolu mého ISP. Mužů se tedy připojit například z otevřeného hotspotu v sousedním městě, ale už ne od svého souseda (nebo od kohokoliv jiného za předpokladu že jeho ISP je stejný jako můj).
Jde tohle nějak elegantně vyřešit? Jinak než provozováním externího serveru který bude sledovat odkud se chci připojit...
Nebo nevíte alespoň co mám googlit? Vhodné slovní spojení k mému problémů mě nenapadá...

BTW měnit hned ISP by se mi taky moc nechtělo...
« Poslední změna: 16. 09. 2014, 13:35:56 od Petr Krčmář »


wardmaster

Re:"Veřejná" IP
« Odpověď #1 kdy: 16. 09. 2014, 13:28:55 »
Nejdřív bych to zkusil vyřešit s tím tvým ISP. Pokud jsi to s ním už řešit, dostal jsi nějaké vyjádření, jestli se bude namáhat to opravit? popř. co to způsobuje?

Pavouk106

  • *****
  • 2 395
    • Zobrazit profil
    • Můj blog
    • E-mail
Re:Veřejná IP nedostupná z vnitřní sítě
« Odpověď #2 kdy: 16. 09. 2014, 13:41:33 »
Pokud to nefunguje ze stené sítě, ta má ISP blbě nastavené routování. Tj. jeho síť neumí z vnitřní adresy (souseda) správně směrovat pakety na Tvoji veřejnou (která je ale technicky vzato ve stejné vnitřní síti jako ta sousedova neveřejná). Podle mě prostě nenastavený/špatně nastavený route. Ty bys neměl být schopen si s tím poradit (ze svýho pohledu), potřebuješ zásah od nich na jejich síti/zařízení/routeru.

M.

Re:Veřejná IP nedostupná z vnitřní sítě
« Odpověď #3 kdy: 16. 09. 2014, 15:00:19 »
A nebo s velkou pravděpodobností ona veřejná IP je dělána pomocí NAT 1:1 někde na hlavní bráně daného ISP a u sebe má stále neveřejnou. Pak je tato nefunkčnost z vnitřní sítě daného ISP celkem běžný jev, pokud jej nemá ISPík patřičně ošetřen.

robin martinez

  • *****
  • 1 138
  • Have you hugged your toilet today?
    • Zobrazit profil
    • Null Storage
    • E-mail
Re:Veřejná IP nedostupná z vnitřní sítě
« Odpověď #4 kdy: 16. 09. 2014, 15:05:32 »
M. ma pravdu, takhle jsem to mel u O2 a mel jsem naprosto identicky problem - od sebe jsem se na mou verejnou adresu proste nepripojil.
One machine can do the work of fifty ordinary men. No machine can do the work of one extraordinary man.

I do Linux, Hardware and spaghetti code in PHP, Python and JavaScript


Pavouk106

  • *****
  • 2 395
    • Zobrazit profil
    • Můj blog
    • E-mail
Re:Veřejná IP nedostupná z vnitřní sítě
« Odpověď #5 kdy: 16. 09. 2014, 15:35:05 »
Jo takhle... Já mám od svého ISP natvrdo přidělenou VIP, kterou jsem si do svého routeru nastavoval sám. Netušil jsem, že se to dělá i jinak.

Nicméně pořád je to problém na straně ISP a neřešitelný z pozice zákazníka (neřešitelný silami zákazníka).

Re:Veřejná IP nedostupná z vnitřní sítě
« Odpověď #6 kdy: 16. 09. 2014, 15:56:27 »
Problém je na straně ISP a jedině on ho může opravit. A chápu, že měnit ISP se vám nechce, ale zauvažujte o tom, protože to pravděpodobně není nějaký zapeklitý ojedinělý problém, ale nepochopení základních mechanismů, které ten ISP ve své síti používá.

Ten ISP pravděpodobně používá NAT 1:1 a někde na hlavním routeru mapuje tu veřejnou IP adresu na vaši privátní. Když se chce připojit soused (nebo někdo připojený ke stejnému ISP), paket od něj dorazí na hlavní router ISP, tam se provede DNAT a paket směřuje na váš počítač. Přitom má stále zdrojovou IP adresu toho souseda. Váš počítač odpoví, a odpověď pošle na tu IP adresa souseda. No, a routery v síti vašeho ISP vědí, že je to adresa souseda, tak ten paket pošlou jemu, k tomu NATu se vůbec nedostane. Takže ten počítač souseda dostane "odpověď" na svůj požadavek, ale nedostane ji z vaší veřejné IP adresy, ale z privátní. No a na tu samozřejmě nic neposílal (a nemá si to jak spojit se svým požadavkem), takže paket zahodí, protože nepatří do žádného jemu známého spojení.
Můžete si to i sám otestovat - na rozhraní k vašemu "ISP" si pusťte tcpdump a od toho souseda iniciujte navázání spojení na tu veřejnou IP adresu. Uvidíte, že přijde paket se zdrojovou IP adresou souseda a jako cílová bude vaše privátní IP adresa. Váš počítač vytvoří odpověď, ve které bude jako zdrojová IP adresa vaše privátní a jako odchozí adresa souseda. Když byste měl zároveň spuštěný tcpdump u souseda, uvidíte, že k němu tenhle paket dorazí - ale protože nepatří k žádnému známému spojení, jádro jej zahodí.

Lol Phirae

Re:Veřejná IP nedostupná z vnitřní sítě
« Odpověď #7 kdy: 16. 09. 2014, 16:04:57 »
Pochlub se, kterou bandu blbů máš za ISP... to snad není pravda, tohle.

Jimm

Re:Veřejná IP nedostupná z vnitřní sítě
« Odpověď #8 kdy: 16. 09. 2014, 17:46:02 »
Je to naprostá klasika, tipl bych že tomu u nás nerozumí 80 procent ISP-ků... Já řeším své připojení a problémy třetím rokem...

M.

Re:Veřejná IP nedostupná z vnitřní sítě
« Odpověď #9 kdy: 16. 09. 2014, 18:15:37 »
Ano, tato NAT1:1 "prasárna" je naprostý standard dneska. A kolikrát ne, že tomu nerozumí, ale je to pro ně jendodušší. V sítí mají jen neveřejky, často jen staticky routované, tak veřejka znamená práci navíc. Dále je to maximálně efektivní využití prostoru, protože jinak by musely většinou routovat blok /30 na zákazníka, takto spotřebují jednu /32 a řada dalších věcí...

Re:Veřejná IP nedostupná z vnitřní sítě
« Odpověď #10 kdy: 16. 09. 2014, 18:58:11 »
Ano, tato NAT1:1 "prasárna" je naprostý standard dneska. A kolikrát ne, že tomu nerozumí, ale je to pro ně jendodušší. V sítí mají jen neveřejky, často jen staticky routované, tak veřejka znamená práci navíc. Dále je to maximálně efektivní využití prostoru, protože jinak by musely většinou routovat blok /30 na zákazníka, takto spotřebují jednu /32 a řada dalších věcí...
Jenže kdyby k tomu DNATu přidali ještě SNAT, přinejmenším pokud je to požadavek z jejich sítě, aspoň by to fungovalo. Jinak zákazníkovi mohou klidně routovat /32, nic v tom nebrání.

Re:Veřejná IP nedostupná z vnitřní sítě
« Odpověď #11 kdy: 16. 09. 2014, 19:28:35 »
Nejsem zrovna sítař, ale podle mě to mapování dělaji aby ušetřili adresy. Kdyby byla veřejná adresa přímo na mém routeru tak by druhou adresu museli dát jako bránu. Tak že co připojení to dvě adresy. Takhle je to stojí jen jednu. To samé dělá třeba o2 u adsl kde se neni možné připojit na svojí vlastní ip když jí mám jako doménové jméno.

Je to tak?

Re:Veřejná IP nedostupná z vnitřní sítě
« Odpověď #12 kdy: 16. 09. 2014, 19:53:28 »
Nejsem zrovna sítař, ale podle mě to mapování dělaji aby ušetřili adresy. Kdyby byla veřejná adresa přímo na mém routeru tak by druhou adresu museli dát jako bránu.
Nemuseli. Jako bránu může mít klidně tu privátní IP adresu, kterou má teď.

To samé dělá třeba o2 u adsl kde se neni možné připojit na svojí vlastní ip když jí mám jako doménové jméno.
To, že je IP adresa uvedena u nějaké domény, určitě nijak nebrání připojit se na ni.

Re:Veřejná IP nedostupná z vnitřní sítě
« Odpověď #13 kdy: 16. 09. 2014, 20:01:02 »
To doménové jméno byl jen příklad. Dost často se mi stávalo, že v vnitřní sítě jsem se nepřipojil na třeba mail.firma.cz který směroval spátky do lan. Kolega výš o tom taky píše.

Re:Veřejná IP nedostupná z vnitřní sítě
« Odpověď #14 kdy: 16. 09. 2014, 20:07:21 »
To doménové jméno byl jen příklad. Dost často se mi stávalo, že v vnitřní sítě jsem se nepřipojil na třeba mail.firma.cz který směroval spátky do lan. Kolega výš o tom taky píše.
To je přesně stejný problém, jako u toho ISP. U něj je také tazatel v jeho vnitřní síti. Akorát u nějaké malé firmy se to dá pochopit, že to správce neumí nastavit. Ale u ISP je to dost na pováženou.