גישה ל-IP החיצוני מתוך הרשת הפנימית

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
ohad-b פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 105
הצטרף: אוגוסט 2007
נתן תודות: 0
קיבל תודות: 3 פעמים

שליחה #1 

שלום,

זכור לי שיש הגדרה כלשהי בראוטר שמאפשרת גישה מתוך הרשת הפנימית ל-IP החיצוני (LOOPBACK נראה לי).
אתן דוגמא - אם יש לי מצלמות והגדרתי DMZ, כשאני רוצה לצפות בהן מתוך מחשב שמחובר לאותו הראוטר אני חייב להיכנס ל-IP הפנימי שלהן.
יש הגדרה שמשנים ומאפשרת לראות את המצלמות באותה הרשת למרות שנכנסים מה-IP החיצוני.

ראוטר של DLINK.
מישהו זוכר איך מגדירים זאת?

תודה.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #2 

מדובר על מנגנון של NAT LOOPBACK והוא לא תמיד קיים בכל הנתבים הביתיים, במיוחד לא בזולים שביניהם, אבל ניתן להשיג אותו גם בנתבים כאלה ידי התקנת FIRMWARE צד ג' על הנתב, אם הוא תומך בזה.

ohad-b פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 105
הצטרף: אוגוסט 2007
נתן תודות: 0
קיבל תודות: 3 פעמים

שליחה #3 

השאלה אם עובד ב-DMZ ואם יש משהו שעליי להגדיר?
או שמא עובד רק בהפניית פורטים רגילה?

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #4 

בדרך כלל זה לא משנה, אם מדובר על הגדרת DMZ בנתב הביתי או על הגדרה של פורטים ספציפיים, אבל בדרך כלל ברוב המקרים תמיד כדאי להפנות פורטים ספציפיים לכתובת ספציפית ולא לבצע הפנייה גורפת.

dor4x
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 185
הצטרף: פברואר 2015
שם מלא: דור
מיקום: פתח תקווה
נתן תודות: 12 פעמים
קיבל תודות: 16 פעמים

שליחה #5 

אנ לא בטוח שאתה צריך את ההגדרה הזאת

לא יודע אם זה אותו מקרה ואם זאת דוגמה טובה, אבל אני מריץ על המחשב שלי שרת FTP כדי שאוכל להתחבר מרחוק ולהעלות/להוריד קבצים.

ברשת הבייתית אני יכול להתחבר לשרת ה FTP גם עם כתובת ה IP הפנימית וגם עם החיצונית
(כמובן שהגדרתי PORT FORWARD מתאים בנתב)

ohad-b פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 105
הצטרף: אוגוסט 2007
נתן תודות: 0
קיבל תודות: 3 פעמים

שליחה #6 

dor4x כתב:אנ לא בטוח שאתה צריך את ההגדרה הזאת

לא יודע אם זה אותו מקרה ואם זאת דוגמה טובה, אבל אני מריץ על המחשב שלי שרת FTP כדי שאוכל להתחבר מרחוק ולהעלות/להוריד קבצים.

ברשת הבייתית אני יכול להתחבר לשרת ה FTP גם עם כתובת ה IP הפנימית וגם עם החיצונית
(כמובן שהגדרתי PORT FORWARD מתאים בנתב)
...
זה מה שאני מחפש. הבעיה שמגיע רק דרך ה-IP הפנימי כשאני בתוך הרשת...

dor4x
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 185
הצטרף: פברואר 2015
שם מלא: דור
מיקום: פתח תקווה
נתן תודות: 12 פעמים
קיבל תודות: 16 פעמים

שליחה #7 

פתחת PORT מתאים בראוטר?

mp3lll
סמל אישי של משתמש
חבר במועדון ה-20K
חבר במועדון ה-20K
תגובות: 20679
הצטרף: ספטמבר 2007
נתן תודות: 126 פעמים
קיבל תודות: 969 פעמים

שליחה #8 

השאלה היא למה? אם אתה בתוך הרשת מה זה משנה איך אתה ניגש|?
"הציבור מטומטם ולכן הציבור משלם" - אין יותר אקטואלי מזה.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #9 

@dor4x
·
מן הסתם, אם הוא מצליח לתקשר עם משאב רשת הנדרש של הרשת הפנימית שלו כאשר הוא נמצא מחוץ לרשת הפנימית שלו, אז הוא פתח את הפורט המתאים, יתרה מכך, אם הוא הגדיר את ה IP של אותו משאב רשת כ DMZ.
אבל, בשביל לתקשר עם משאב פנימי זה דרך הכתובת IP חיצוני של הנתב שלו כאשר הוא נמצא ברשת הפנימית ניתן כפי שכבר הסברתי לפני זה, רק במקרה שבנתב זה קיים ומופעל מנגנון של NAT LOOPBACK, אחרת לא אפשרית תקשורת זו.
מדובר על דבר פשוט ובסיסי בהקשר זה של רשת ביתית. את התופעה זו משתמשים ביתיים רואים כאשר הם מנסים למשל לצפות במצלמות אבטחה שלהם מהפלאפון מתוך הרשת שלהם בפנייה לכתובת IP חיצונית שהנתב מקבל, ושהפלאפון מחובר דרך WIFI הביתי שלהם. אם לא קיים מנגנון נדרש בנתב, הם לא מבינים למה זה לא עובד להם מתוך הרשת הביתי ומחוץ לבית דרך חיבור של DATA סלולרי כן עובד.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #10 

@mp3lll
·

התשובה היא די פשוטה. כאשר מגדירים חיבור למצלמות אבטחה בהתקן נייד כמו סמרטפון למשל, מגדירים בו חיבור לכתובת IP חיצונית או לשם מתחם שמשוייך לכתובת זו בשביל שאפשר יהיה לצפות מרחוק במצלמות אלו, אבל, אם נמצאים בבית אז הפלאפון מחובר דרך WIFI בתוך הרשת הפנימית, ואם לא קיים מנגנון המדובר בנתב לא תהייה תקשורת תקינה עד שלא יוגדר בו חיבור לכתובת IP פנימית, אבל במקרה זה, עלייה לא תהייה תקשורת בשלב של חיבור מרחוק, כך שזה גם לא פתרון שעובד.
אפשרויות אחרות לפתרון של בעיה זו הן רבות, הטובה היא שימוש בחיבור VPN לרשת הביתית וחיבור מאובטח גם מרחוק לכתובת IP פנימית של NVR או אופצייה אחרת שלא זמינה בישראל ללקוחות הביתיים היא שימוש ב IPv6 וחיבור מרחוק לאותה כתובת IPV6 של NVR שהיא זהה וזמינה גם מחוץ לרשת הביתית וגם מתוך הרשת הביתית.
חיבור דרך תקשורת IPV6
 חיבור דרך תקשורת IPV6

mp3lll
סמל אישי של משתמש
חבר במועדון ה-20K
חבר במועדון ה-20K
תגובות: 20679
הצטרף: ספטמבר 2007
נתן תודות: 126 פעמים
קיבל תודות: 969 פעמים

שליחה #11 

sys_admin
הגיוני, אצלי פשוט מוגדר שירות NONIP וכו ואז ניתן להתחבר מכל מקום גם דרך WIFI.
"הציבור מטומטם ולכן הציבור משלם" - אין יותר אקטואלי מזה.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #12 

אם מדובר על No-IP או על כל שרות של Dynamic DNS, אז כל מה שהוא עושה, זה מקשר את הכתובת IP החיצונית המשתנה שלך שהספק מקצה לך לשם מתחם שיצרת לך לצורך זה. דבר זה לא יעזור לתקשורת מתוך הרשת שלך, אם אתה פונה לשם No-IP זה, כי גם מתוך הרשת הוא מוביל לאותה לכתובת IP חיצונית שאין לך גישה מבפנים לפורטים שמופנים דרך כתובת זו מתוך הרשת החוצה, אם לא קיים מנגנון של NAT LOOPBACK בנתב שלך, פורטים אלה לא יהיו זמינים מתוך הרשת שלך בכתובת זו. זה כל הבעיה שפותח השרשור מתאר ולצורך הפתרון שלה קיימים כל הכלים שהסברתי כאן כבר מספר פעמים ( ש No-IP הוא לא אחד מהם ולא פותר את הבעיה זו ) וגם וכבר בתחילת השרשור נתתי את התרשים שמסביר על מה מדובר, מה הבעיה ואיך פותרים אותה.

udif
חבר ותיק
חבר ותיק
תגובות: 2080
הצטרף: אוקטובר 2005
מיקום: תל אביב
נתן תודות: 16 פעמים
קיבל תודות: 78 פעמים

שליחה #13 

ב - 018 ניתן להפעיל IPv6

למיטב הבנתי בקושחות צד ג' ברירת המחדל היא לחסום כל תקשורת מבחוץ על IPv6 מכיון שניתן כך בקלות בלי לדעת כלום לחשוף את כל הרשת הפנימית לאינטרנט פשוט ע"י הפעלת IPv6.

nir11
חבר מביא חבר
חבר מביא חבר
תגובות: 3893
הצטרף: אפריל 2007
נתן תודות: 232 פעמים
קיבל תודות: 312 פעמים

שליחה #14 

sys_admin כתב:@mp3lll
·




התשובה היא די פשוטה. כאשר מגדירים חיבור למצלמות אבטחה בהתקן נייד כמו סמרטפון למשל, מגדירים בו חיבור לכתובת IP חיצונית או לשם מתחם שמשוייך לכתובת זו בשביל שאפשר יהיה לצפות מרחוק במצלמות אלו, אבל, אם נמצאים בבית אז הפלאפון מחובר דרך WIFI בתוך הרשת הפנימית, ואם לא קיים מנגנון המדובר בנתב לא תהייה תקשורת תקינה עד שלא יוגדר בו חיבור לכתובת IP פנימית, אבל במקרה זה, עלייה לא תהייה תקשורת בשלב של חיבור מרחוק, כך שזה גם לא פתרון שעובד.
אפשרויות אחרות לפתרון של בעיה זו הן רבות, הטובה היא שימוש בחיבור VPN לרשת הביתית וחיבור מאובטח גם מרחוק לכתובת IP פנימית של NVR או אופצייה אחרת שלא זמינה בישראל ללקוחות הביתיים היא שימוש ב IPv6 וחיבור מרחוק לאותה כתובת IPV6 של NVR שהיא זהה וזמינה גם מחוץ לרשת הביתית וגם מתוך הרשת הביתית.
...
·במקום כל ההתחכמויות האלה, תגדיר עוד מצלמה, שהיא אותה מצלמה, רק דרך הכתובת הפנימית. זפ גם פשוט, וגם יעבוד מהר יותר.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #15 

udif כתב:ב - 018 ניתן להפעיל IPv6

למיטב הבנתי בקושחות צד ג' ברירת המחדל היא לחסום כל תקשורת מבחוץ על IPv6 מכיון שניתן כך בקלות בלי לדעת כלום לחשוף את כל הרשת הפנימית לאינטרנט פשוט ע"י הפעלת IPv6.
...
·


ב - 018 ניתן להפעיל IPv6, רק לא תמיד אפשר לקבל שם את התקשורת זו. גם מעבר לזה ב 018, הקישוריות של IPV6 היא בא ונעלמת לסרוגין וגם שהיא קיימת ללקוח כל פעם מחדש ספק מקצה תת רשת אחרת, דבר שלא מאפשר לקשר עלייה שום שירותים או משאבים מתוך הרשת הפנימית. גם התמיכה וההנדסה של הספק זה לא מודעים ולא מסוגלים לא להגדיר את ההגדרות הנדרשות לסוג תקשורת זו, לא לתמוך בה ולא לתחזק חיבור כזה. כל המכלול של הדברים האלה גורם למצב ששימוש ב IPV6 ב 018 הוא לא יישים ולא ניתן להחשיב את השירות זה של ספק זה כפעיל.
ברוב התוכנות צד ג', תקשורת של גישה לכתובות IPV6 של הרשת הפנימית מבחוץ חסומה כברירת מחדל מסיבות של אבטחת מידע ולצורך של אפשרות של תקשורת זו נדרשת הגדרה מתאימה ב FW של הנתב. מגדירים בדרך כלל, כלל שמאפשר תקשורת לכתובת מסויימת ולפורטים מוגדרים של כתובת זו ולא כאפשרות של גישה גורפת מבחוץ לכל התת רשת של הרשת הביתית.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #16 

nir11 כתב:
...
...
·במקום כל ההתחכמויות האלה, תגדיר עוד מצלמה, שהיא אותה מצלמה, רק דרך הכתובת הפנימית. זפ גם פשוט, וגם יעבוד מהר יותר.
...
·

את ההגדרות התקינות של הרשת מבצעים פעם אחד וזהו ולא נותנים כל פעם מחדש למשתמש להסתבך עם מספר חיבורים שהוא לא תמיד מבין מה ההבדל בינהם, כי המשתמש הפשוט לא צריך להתחיל לנסות וללמוד מה זה חיבור בתוך הרשת ומה זה מחוץ הרשת ומה ההבדל בינהם, מה שונה חיבור WIFI מחיבור של DATA סלולרית וכו', משתמש צריך בסך הכל שיהיה לו חיבור אחד שהוא יכול להפעיל אותו בכל מצב ולא להתברבר, כי מי שהגדיר לו את החיבור לא מבין איך להגדיר את הרשת בצורה תקינה וחיפש לעצמו קיצורי דרך עקומים.

nir11
חבר מביא חבר
חבר מביא חבר
תגובות: 3893
הצטרף: אפריל 2007
נתן תודות: 232 פעמים
קיבל תודות: 312 פעמים

שליחה #17 

לא מדבור פה על "משתמש" אלא על בנאדם מסויים שפנה לפורום עבור עצמו.
כמו שהסברתי, כל מה שצריך זה להוסיף באפליקציה עוד מצלמה, אפשר לתת לה שם ידידותי כמו "גישה מהבית" או משהו דומה. ממילא כשנכנסים לאפליקציה צריך לבחור מצלמה.
זה פתרון פשוט, ומה שחשוב יותר, כשאתה בבית - המצלמה תוצג הרבה יותר מהר, עם frame rate הרבה יותר טוב, ו latency הרבה יותר נמוך.
לא כל דבר בחיים מתחבר למקרה שאתה מתאר - שאתה מתקין אצל לקוח. אין פה שום לקוח, רק חבר לפורום.
אתה מציע פתרון מגושם, שדורש לעיתים התקנה של קושחת צד שלישי על הראוטר. תחשוב על הבנאדם הסביר - נראה לך שהוא צריך את זה?

"
כי מי שהגדיר לו את החיבור לא מבין איך להגדיר את הרשת בצורה תקינה וחיפש לעצמו קיצורי דרך עקומים.
"

צר לי, אין לך מנדט או מונופול על מה תקין, ומה נחשב לקיצור דרך עקום. לפי דעתי הפתרון שלך ישר בערך כמו לסוע מתל אביב לאילת דרך חיפה.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #18 

nir11 כתב: כשאתה בבית - המצלמה תוצג הרבה יותר מהר, עם frame rate הרבה יותר טוב, ו latency הרבה יותר נמוך.
...
·

ואיך בידיוק בצורה כזו המצלמה תוצג הרבה יותר מהר, עם frame rate הרבה יותר טוב, ו latency הרבה יותר נמוך?
בגלל שהגדרת מספר חיבורים במכשיר נייד, אז גם המצלמה אתה חושב שתעבוד בגלל זה עם FRAME RATE פי כמה יותר גדול בגלל זה ? :lol:
וגם איך בידיוק השיהוי יקטן בצורה כזו?

mp3lll
סמל אישי של משתמש
חבר במועדון ה-20K
חבר במועדון ה-20K
תגובות: 20679
הצטרף: ספטמבר 2007
נתן תודות: 126 פעמים
קיבל תודות: 969 פעמים

שליחה #19 

sys_admin כתב:אם מדובר על No-IP או על כל שרות של Dynamic DNS, אז כל מה שהוא עושה, זה מקשר את הכתובת IP החיצונית המשתנה שלך שהספק מקצה לך לשם מתחם שיצרת לך לצורך זה. דבר זה לא יעזור לתקשורת מתוך הרשת שלך, אם אתה פונה לשם No-IP זה, כי גם מתוך הרשת הוא מוביל לאותה לכתובת IP חיצונית שאין לך גישה מבפנים לפורטים שמופנים דרך כתובת זו מתוך הרשת החוצה, אם לא קיים מנגנון של NAT LOOPBACK בנתב שלך, פורטים אלה לא יהיו זמינים מתוך הרשת שלך בכתובת זו. זה כל הבעיה שפותח השרשור מתאר ולצורך הפתרון שלה קיימים כל הכלים שהסברתי כאן כבר מספר פעמים ( ש No-IP הוא לא אחד מהם ולא פותר את הבעיה זו ) וגם וכבר בתחילת השרשור נתתי את התרשים שמסביר על מה מדובר, מה הבעיה ואיך פותרים אותה.
...
·

אצלי זה עובד תקין מהרשת הפנימית גישה לכתובות NON.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #20 

@mp3lll
·
אם זה עובד לך תקין מהרשת הפנימית שלך בפנייה לרשומה שמקושרת לכתובת IP חיצונית של הנתב שלך, אז זה רק אמור שיש לך בנתב את המנגנון של NAT LOOPBACK , שעל המנגנון זה נסוב כל הדיון ואת הפעולה שלו הברתי כבר בהתחלת השרשור וזה לא קשור כלל לשום NON.
וגם לא ברור למה "כתובות NON" הן ברבים, כי, אם אתה מדבר על פנייה מתוך הרשת הפנימית שלך לרשומה שמשויכת לכתובת IP שהספק שלך נתן לנתב שלך, אז מספיק ליצור רשומה אחת אצל ספק DYNAMIC DNS אחד, ולא צריך כמה רשומות כאלה, כי הן יובילו לאותה הכתובת. אבל, אם אתה מדבר על גישה "לכתובות NON" כפי שאתה מתאר את זה, ואם הם מופנות לכתובות שונות שהן מחוץ לרשת שלך, אז מדובר כאן כבר על נושא אחר לגמרי שלא קשור לדיון זה.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”