CGNAT i ewentualne problemy

May 23, 2025 Last reply: 1 rok temu 71 Replies

W dniu 24.06.2025 o 11:40, J.F pisze: [...]

Zewnętrzny adres nie jest twoim prywatnym :]

Nie umiesz jednak w Internety :]

"W usłudze NordLayer, dedykowany adres IP oznacza, że Twoja firma (lub konkretny użytkownik w firmie, w zależności od konfiguracji) otrzymuje unikalny, stały adres IP, który jest wykorzystywany wyłącznie przez Waszą organizację. W przeciwieństwie do standardowego VPN, gdzie użytkownicy zazwyczaj dzielą adres IP serwera VPN z innymi użytkownikami, dedykowany adres IP jest przypisany tylko do Was.

Jakie są kluczowe aspekty i korzyści z posiadania dedykowanego adresu IP w NordLayer dla firm?

Stałość i przewidywalność: Z dedykowanym IP, za każdym razem, gdy łączysz się z NordLayer, Twój ruch wychodzi do internetu z tego samego, stałego adresu IP. To jest szczególnie ważne dla firm, które potrzebują stabilnego punktu wyjścia w sieci.

Uwierzytelnianie oparte na IP (IP Allowlisting/Whitelisting): Wiele firm i usług online wymaga autoryzacji dostępu do swoich zasobów tylko z określonych adresów IP. Dedykowany adres IP w NordLayer umożliwia łatwe skonfigurowanie "białych list" (allowlisting) dostępu do:

Serwerów firmowych: Dostęp do wewnętrznych serwerów, baz danych, systemów CRM/ERP może być ograniczony tylko do dedykowanego IP NordLayer, co znacząco zwiększa bezpieczeństwo. Usług chmurowych: Wiele platform chmurowych (AWS, Azure, Google Cloud) pozwala na ograniczanie dostępu do zasobów na podstawie adresów IP. Systemów bankowych i finansowych: Banki często oznaczają połączenia z różnych adresów IP jako podejrzane. Dedykowany IP pomaga uniknąć wielokrotnych weryfikacji. Lepsza reputacja IP i mniej CAPTCHA: Kiedy wielu użytkowników dzieli ten sam adres IP na standardowym serwerze VPN, istnieje ryzyko, że adres ten zostanie oznaczony jako spamerski lub złośliwy przez niektóre strony internetowe lub usługi (np. z powodu działań innych użytkowników). Skutkuje to częstym wyświetlaniem irytujących testów CAPTCHA. Dedykowany adres IP eliminuje ten problem, ponieważ tylko Ty go używasz, a jego reputacja zależy wyłącznie od Twojej aktywności.

Bezpieczny dostęp zdalny i site-to-site VPN: Dedykowany adres IP jest kluczowy do bezpiecznego połączenia się z sieciami firmowymi (np. biurem) z różnych lokalizacji. Pozwala to na tworzenie bezpiecznych tuneli pomiędzy lokalizacjami firmy (site-to-site VPN) lub na bezpieczny dostęp pracowników zdalnych do wewnętrznej sieci, tak jakby byli w biurze.

Hostowanie serwerów/usług: W niektórych przypadkach firmy mogą chcieć hostować wewnętrzne serwery lub aplikacje, do których dostęp ma być możliwy tylko poprzez VPN. Dedykowany adres IP ułatwia konfigurację takich scenariuszy.

Łatwiejsze zarządzanie i monitorowanie: Dla administratorów IT, stały adres IP upraszcza zarządzanie ruchem sieciowym, logowaniem i monitorowaniem aktywności, ponieważ zawsze wiedzą, z jakiego adresu IP pochodzi ruch ich firmy.

W skrócie, dedykowany adres IP w NordLayer to potężne narzędzie dla firm, które dążą do wzmocnienia bezpieczeństwa swojej sieci, usprawnienia dostępu do zasobów i zapewnienia stabilności połączeń, szczególnie w środowisku pracy zdalnej i hybrydowej."

---------------------------------------------------------------

Teraz tylko pytanie, w sumie nachuj Ci to obecnie potrzebne skoro VPN nie potrzebujący indywidualnego adresu, również zapewnia dostęp do firmy i jej serwerów? Www masz w jakimś hostingu, pocztę też czyli już DNS i IP są "okablowane". Zwyczajnie, nie rozumiesz, że odchodzi się od publicznych IP bo stworzono narzędzia, które są nawet bezpieczniejsze.

Gdzieś pisałem o P2P, której to usługi też nie rozumiesz :) Właśnie z powodów bezpieczeństwa odeszło się od wystawiania urządzeń na publiczny adres IP, bo włamy były na porządku dziennym. Teraz się skończyło a na dodatek ZYSKANO opcję działania na adresach IP niepublicznych, dynamicznych, schowanych za 10 NATami, tak, jakby to był stały, publiczny adres IP.

W dniu 24.06.2025 o 13:11, ʅǝxᴉꓒ®🇵🇱 pisze:

Na koniec dopiszę. W VPN głównie chodzi o DOSTĘP do swoich zasobów i publiczny IP nie jest do tego potrzebny. Skoro masz dostęp w usłudze "obcego" serwera VPN do swoich zasobów to czego chcesz więcej? Nawet w Usenecie od chuja jest ludzi, którzy nie chcą zdradzić swojego IP z wielu powodów i piszą z anonymizerów. Dzisiaj "ukrywanie" się jest bardziej w cenie niż wystawianie dupy (IP) na publiczne "jebanie" :)

Zablokować stały, publiczny adres IP jest bardzo łatwo, co przy obecnym Internecie należy brać również pod uwagę. Jak to piszą, "kij ma dwa końce" :)

W dniu 24.06.2025 o 19:24, J.F pisze:

Przecież, to nie ja "dzwonię" (joke-mała roszczeniowa dziwko) :D Interesuje Cię to, to se sprawdzaj :) [...]

Pisałem, nie masz tyle kasy :) [...]

Żeby idiota zrozumiał clou problemu. Normalnie to komunikacja pomiędzy urządzeniem a aplikacją. Mam, sprawdziłem z czym i gdzie się łączę.

[...]

Przecież Ci piszę że działa za 10 NATami. Sprawdziłem i nigdy problemów nie było. W ogóle nie zauważyłeś jednej opcji, że do zestawienia połączenia potrzebny jest serwer pośredniczący ale połączenie nie leci przez ten serwer :] Pod swoją opieką mam setki takich sprzętów. Od jakiegoś czasu, nawet mnie nie obchodzi adres w sieci LAN, jeśli chodzi o konfigurację. Kiedyś był potrzebny ale usługa P2P działa nawet w tej samej sieci lokalnej, bez znajomości adresu IP urządzenia w sensie, że konfigurując dostęp w LAN nie obchodzi Cię ten adres. OK, musisz mieć łącze z Internetem, żeby serwer pośredniczący zrobił Tobie przekierowanie. Muszę kiedyś jednak sprawdzić, czy po wyłączeniu netu podczas połączenia, połączenie się zrywa w sieci LAN. [...]

W sensie, że klient nie musi mieć publicznego IP [...]

Nic nie musisz kupować. Do 5 kompów jest free.

No widać, że srogiej zimy brakuje :)

W dniu 24.06.2025 o 19:24, J.F pisze:

Może będzie miała kolejny? Teoretycznie powinien być losowy, ale kto by tam losował jak można dać o jeden większy.

W dniu 24.06.2025 o 22:25, cezar pisze: [...]

Raczej bredzisz i nie łapiesz :) Nie Ty jeden :)

Bo nie rozumiesz idei? :)

Nie, nie pójdzie ale jeśli pomiędzy przeglądarką postawisz SERWER (aplikacja), który zestawi to połączenie, to przeglądarka bez problemu to obsłuży z adresu localhost :)...wystawionego na odpowiednim porcie dla przeglądarki :) na danym kompie. Tak to działa. Wiem doskonale, że tego nie robiłeś, to skąd masz mieć wiedzę?

j/w.

Raczej masz za mało wiedzy :) To zrozumiałe dla mnie.

Ogólnie to proponuje spróbować to, co napisałem :) Bez doświadczenia, można pisać więcej bredni :) Pisz dalej...a kamerki na P2P zapewne będą uradowane tym, że nie mają prawa działać a jednak działają :)

W dniu 25.06.2025 o 01:53, ʅǝxᴉꓒ®🇵🇱 pisze:

Masz prtscr :)

formatting link
Spójrz na adres w przeglądarce :)

W dniu 25.06.2025 o 02:12, ʅǝxᴉꓒ®🇵🇱 pisze:

Dopiszę tylko, ze trzeba być strasznie zacofanym linuksiarzem, żeby z poziomu przeglądarki (młotek) obsługiwać wszystkie kodeki w nowoczesnym sprzęcie. Na dodatek, dokonywać konfiguracji "mułem" jakim jest w tym przypadku przeglądarka (proteza dla P2P) skoro są dedykowane aplikacje, zawierające w sobie narzędzia/implementacja...że o smartfonie nawet nie wspomnę :) To jakieś idea z 20 lat temu chyba :)...ale wiem też, że są osoby, które jeszcze tak myślą :)

Pewnie można zaryzykować. albo sprawdzic kilka kolejnych, na wypadek, gdyby ktos się wciął.

Ale trafi na "dobry" router, co wylosuje, i d* :-)

J.

W dniu 25.06.2025 o 09:49, J.F pisze: [...]

Nie może a działa.

No mam.

Nie. Ta apka robi wszystko w sensie wyświetlania obrazu, zapisu na dysku, konfiguracji zdalnej, może nawet być serwerem lokalnym ale ma dodatkową, specjalną funkcję dla przeglądarki, jeśli ktoś chce jej użyć przy P2P :)

Zobacz sobie

formatting link

W dniu 25.06.2025 o 09:43, J.F pisze:

No właśnie NIE. Często kodeki są licencjonowane a nie darmowe i dedykowana aplikacja ma je zaimplementowane w sobie na dodatek jest megaszybka w stosunku do przeglądarki. Kiedyś robiono ActiveX dodawane do Internet Explorer, które zawierało właśnie dedykowane kodeki. Problem z kodekiem jest taki, że firmy zajmujące się kompresją video, starają się aby jakość była najlepsza a zarazem objętość była najmniejsza. Dowodem na to jest, że np. kamerki samochodowe przy zapisie mają 300MB filmu 3 minutowego w FullHD a np kodek Dahua robi to znacznie lepiej w objętości 15MB. Przeglądarka niby sobie radzi z dekompresją ale straszliwie powoli. To nie jest YouTube.

Przeglądarki można użyć głównie do konfiguracji a nie samego podglądu. Idea przeglądarki to w sumie "stary trop" bo kiedyś tylko to było pod ręką i nie było apek, smartfonów, Linuxa, Chrome, Firefox...Dlatego zaczęto od Internet Explorer który to umożliwiał. Linuxiarzom właśnie najbardziej to przeszkadzało, bo pozbawieni IE nie mogli korzystać z ActiveX i wylewali kubły pomyj na producentów kamer. Podobnie jest teraz z apkami bo pod Linuxa nie są rozwijane, pomimo tego, że odeszło się już od ActiveX bo IE umarł był :)

W dniu 25.06.2025 o 11:10, ʅǝxᴉꓒ®🇵🇱 pisze:

Muszę jednak dopisać, że w najnowszych wersjach oprogramowania, wraca się do przeglądarki ograniczając możliwość konfiguracji urządzeń z poziomu apki. Apka teraz służy do podłączeń np P2P i wyświetlania live, odtwarzania, zapisu na kompie ale nie do konfiguracji. Stało się to dlatego, że ktoś w końcu podjął decyzję i zmieniono oprogramowanie w urządzeniach, rezygnując z ActiveX...ale ciekawa sprawa, że od samego początku oprogramowanie kamer, rejestratorów jest na Linuksie ale do lepszej obsługi tego Linuksa wymagany był Windows z ActiveX.

Tutaj masz to opisane:

formatting link

W dniu 25.06.2025 o 10:49, J.F pisze: [...]

Połączenie P2P, obojętnie czy to kamera-kamera czy kamera-komp czy komp-komp :)

To se poszukaj, jak tak bardzo chcesz drążyć temat :)

W dniu 25.06.2025 o 09:52, J.F pisze:

No to się inicjuje więcej połączeń z jednej strony i wielokrotnie trafić z drugiej strony. Na tej publikacji co podał kolega Cezar jest przykład:

256 zainicjowane połączenia i 1024 próby daje paradoksalnie 98% szans na powodzenie. Ciekawa sprawa jest z "simultaneous transmission trick" - nie wiem o co chodzi, ale chyba nie o adresy multicastowe, bo to raczej też nie realne. Teoretycznie gdyby wysłać pakiet do serwera uzgadniającego p2p i następnie zmusić jakoś system, żeby użył tego samego socketu - czyli de facto zmusić do przydzielenia takiego samego portu wyjściowego i następnie wysłać do docelowego peera to bylibyśmy w domu. Ale nie wiem czy tędy droga - może kolega Cezar nam wyjaśni skoro twierdzi że w tym siedzi.

Join the Discussion

Have something to add? Share your thoughts — no account required.

Didn't find your answer?

Ask the community — no account required