Moja firma otrzymała dużą maszynę przemysłową z wieloma urządzeniami sieciowymi. Niestety odpowiedzialny inżynier użył publicznego zakresu adresów IP na maszynie. Jestem w europie Wybrany zakres adresów należy do firmy w USA. Powiedzmy, że to 143.166.0.0 (która faktycznie należy do Dell).
Załóżmy, że nie podłączam komputera do sieci LAN naszej firmy (na razie), ale podłączam do niego laptopa, aby zaprogramować urządzenie - na przykład 143.166.0.1. Powiedzmy również, że moja bezprzewodowa karta sieciowa laptopa jest podłączona do firmowej sieci LAN, a tym samym do Internetu. Teraz mam dwie możliwe trasy do dwóch urządzeń, które mają wspólny adres. Lokalny, którego chcę i adres Dell.
Moje pytanie brzmi: „Jak bardzo powinienem się martwić?” Co powinno i by się stało w tym przypadku? Domyślam się, że lokalna maszyna zareaguje pierwsza i że może mi się to wydarzyć, ale w końcu zostanę ugryziony. Nawiasem mówiąc, widziałem publiczne adresy IP również na innych komputerach. Wygląda na to, że inżynierowie albo nie rozumieją prywatnego adresowania, albo nie oczekują, że ich maszyna zostanie podłączona do szerszego świata.
Wszelkie pomysły / komentarze? (które nie wiążą się z przemocą wobec inżyniera maszyn)?
Epilog
Znaleźliśmy interesujący problem, który zmusił nas do zmiany adresów IP na prywatne.
- Jedno z urządzeń na komputerze jest programowane przez Internet Explorer za pomocą komponentu ActiveX. To urządzenie spróbuje przesłać dane do „nasłuchu” ActiveX (zamiast zwykłego trybu przeglądarki, w którym żądane są dane ze zdalnego serwera).
- Nasza konfiguracja Active Directory pobiera zasady bezpieczeństwa na nasze komputery podczas logowania. Polityka zawiera listę zaufanych witryn. Obejmują one:
- Zatwierdzone adresy firmowe.
- Różne adresy zewnętrzne, takie jak nasz bank.
- Adresy prywatne 192.168.0.0/16, 172.16.0.0/20 i 10.0.0.0/24.
- Cała reszta jest zablokowana.
- Ze względu na zasady bezpieczeństwa składnik ActiveX nigdy nie otrzymał żadnych danych, ponieważ ruch przychodzący jest blokowany przez zasady bezpieczeństwa!
Zmusiło mnie to do zmiany adresu dostawcy na 172.16.0.0. Będę spać łatwiej.
Dziękuję za zainteresowanie.
Jedynym problemem będzie niemożność rozmowy z prawdziwymi maszynami (internetowymi) z tymi adresami. Oczywiście możesz umieścić zaporę ogniową („nat box”) między swoją siecią a tym, aby wyglądała ona jak prywatny adres do twojej sieci.
Tego rodzaju rzeczy pojawiły się wszędzie od wielu lat, ponieważ ludzie byli leniwi i używali „nieprzypisanych” adresów do własnych celów; teraz, kiedy są przydzielone, stanowi mały problem.
[Edytuj: dla przypomnienia, nigdy nie zmieniłem numeracji mojej sieci domowej. ale prawdopodobnie nigdy nie będę musiał rozmawiać z ludźmi, którzy mają teraz tę przestrzeń adresową. 15 lat i wciąż rośnie ...]
źródło
Na marginesie, nie chodzi o to, kto pierwszy odpowie. Jeśli podasz komputerowi adres w tej samej podsieci, ruch będzie kierowany bezpośrednio do maszyny, bez żadnych routerów.
Nawet jeśli użyjesz routingu, wprowadzając trasę do 143.166.0.0/16 na niektórych routerach wewnętrznych w sieci, wolą tę trasę od (domyślnej?) Trasy do Internetu. Dzieje się tak, ponieważ preferowane jest „najdłuższe dopasowanie prefiksu”, tj. wybierana jest najbardziej konkretna trasa.
Jeśli masz poprawne wyniki netto, 143.166.0.0/16 część Internetu będzie niedostępna dla Ciebie lub Twojej sieci, jeśli zainstalujesz trasę w wewnętrznych routerach. / 16 wydaje się nieco duży dla tego problemu, im mniejsza podsieć, do której kierujesz, tym mniejsza szansa na ugryzienie.
źródło
Poniżej znajduje się moja zredagowana odpowiedź - która pierwotnie nie otrzymała tego, że nie była to „własność” przestrzeni IP, ale miejsce innej osoby.
Dopóki jest to twoja przestrzeń, nie ma to znaczenia. Adres IP to adres IP. Twoje aplikacje nie wiedzą, co jest prywatne, a co publiczne. Jeśli masz miejsce, możesz mieć nawet niektóre podsieci, które są „wewnętrzne”, a niektóre są „zewnętrznie” dostępne - sterowane zwykłymi kontrolkami routingu, zaporami ogniowymi itp.
Cała przestrzeń publiczna wewnątrz oznacza, że nie musisz się martwić NATem, aby wejść lub wyjść z sieci.
Jeśli NIE jest to Twoja własna przestrzeń IP, ale czyjaś własna, może to technicznie zadziałać. Jednak nigdy nie będziesz w stanie dotrzeć do ich przestrzeni bez większego wysiłku i konfiguracji - takich jak tunelowanie, NAT lub podwójny NAT lub bardziej szczegółowy routing. Najlepiej byłoby zasugerować ponowne adresowanie sieci, na piśmie, i szczegółowo, jak to zrobić, jak można nią zarządzać itp. Zdobądź na piśmie, a jeśli kiedykolwiek pojawią się problemy, możesz wyciągnąć swoje „Powiedziałem ci tak e-mailem „.
Poniższe głosy poniżej pochodziły z mojej pierwotnej odpowiedzi, w której źle odczytałem pytanie.
Dziękuję wszystkim.
źródło