Vastattu

Miten porttiohjaus tiettyyn porttiin tehdään?

  • 28 September 2022
  • 40 kommenttia
  • 602 katselukerrat


Näytä ensimmäinen kirjoitus

40 kommenttia

Kunniamerkki

Jos laite on siltaavana, niin ei tietysti silloin tarvitsekaan DMZ valikkoa olla näkyvillä, koska eihän sillä mitään siltaavassa tilassa tee.

Siltaavana yhteys kulkee läpi kuin vettä vain. ZTE MC7010 on ulkoyksikkö ja ideana miksi se kannattaa pitää siltaavana on se, että yleensä siihen tyrkätään reititin perään jatkeeksi. Jos käytät ZTE MC7010 reitittävänä, niin ei lähtökohtaisesti kannata enää reititintä tunkea perään koska silloin helposti syntyy tupla NAT, joka tietysti tuottaa omat vaivansa.

Suositeltavaa on siis pitää ZTE MC7010 oletuksilla ja tehdä kaikki tarvittavat muutokset Huawei WA -purkkiin. Jos joku toiminto Huawei -purkissa ei miellytä tai palvele käyttäjää, niin perään voi tietysti ostaa oman toiminnoiltaan “kattavamman” reiskan. 😊 Toivottavasti tämä kirkastaa edes hieman mistä on kyse!

Kiitos vahvistuksesta käsitykselleni! Tiedätkö miten Huawei 8021v5 DMZ mappaus vaikuttaa tietoturvaan, siinä mapataan kone kerrallaan. 
Jos teen vain yhden mappauksen pc:n LAN osoitteeseen 192.164.100.12, lisääkö se muiden LAN verkon koneiden haavoittuvuutta, vaikka tuon pc:n palomuuri toimisi täydellisesti?

Käyttäjätaso 6
Kunniamerkki +13

Jos käytät ZTE MC7010 reitittävänä, niin ei lähtökohtaisesti kannata enää reititintä tunkea perään koska silloin helposti syntyy tupla NAT, joka tietysti tuottaa omat vaivansa.

Kaikki on suhteellista.

Ei siitä tupla NAT:sta ole juurikaan vaivaa kuin erilaisten pelipalvelimien ja vastaavien kanssa. Jos laitteissa vain on potkua tarpeeksi , niin NAT:t ja palomuurit ovat vain pikkuinen lisäsuoja tunkeutujia vastaan.

Juu pelien lisäksi VPN-yhteyksissä, porttioihjauksissa sekä myös turvallisten SSL-suojattujen nettisivujen käytössä voi olla ongelmia. En suosittele tuplanatin takana oloa lainkaan. 😄 https://kb.netgear.com/30186/What-is-double-NAT-and-why-is-it-bad

Käyttäjätaso 7

Juu pelien lisäksi VPN-yhteyksissä, porttioihjauksissa sekä myös turvallisten SSL-suojattujen nettisivujen käytössä voi olla ongelmia. En suosittele tuplanatin takana oloa lainkaan. 😄 https://kb.netgear.com/30186/What-is-double-NAT-and-why-is-it-bad

Itse kukin tekee valintansa tarpeittensa mukaan.

Itse en pelaa . en käytä VPN:ää (ainakaan toistaiseksi) eikä minulla ole tarvetta porttiohjauksiin. SSL-suojattuja sivuja käytän päivittäin ja olen käyttänyt vuosia ilman mitään ongelmia tuplaNAT:n takaa.

Kuten sanottua jos ei ole ongelmia , niin ei siitä tuplaNAT:sta kannata liikaa kohkata. Useammasta palomuurista on vain hyötyä kunhan laitteissa on tarpeeksi potkua. No meillä se puoli on kunnossa.

Käyttäjätaso 7
Kunniamerkki +23

UPnP:n käytön lisääntyminen on viime vuosina kyllä tainnut vähentää noita tupla-natin aiheuttamia haasteita.

Itsekään en ole “pelimiehiä” ja VPN-yhteys työpaikalle on toiminut, ihan minkä tahansa “viritelmän” takaa, mutta jos kotiverkkoni laitteisiin haluaisin päästä ulkopuolelta käsiksi, pyrkisin kyllä yhden natin käyttämiseen hallinnan helpottamiseksi.

Käyttäjätaso 6
Kunniamerkki +10

Jos käytät ZTE MC7010 reitittävänä, niin ei lähtökohtaisesti kannata enää reititintä tunkea perään koska silloin helposti syntyy tupla NAT, joka tietysti tuottaa omat vaivansa.

Kaikki on suhteellista.

Ei siitä tupla NAT:sta ole juurikaan vaivaa kuin erilaisten pelipalvelimien ja vastaavien kanssa. Jos laitteissa vain on potkua tarpeeksi , niin NAT:t ja palomuurit ovat vain pikkuinen lisäsuoja tunkeutujia vastaan.

Juu pelien lisäksi VPN-yhteyksissä, porttioihjauksissa sekä myös turvallisten SSL-suojattujen nettisivujen käytössä voi olla ongelmia. En suosittele tuplanatin takana oloa lainkaan. 😄 https://kb.netgear.com/30186/What-is-double-NAT-and-why-is-it-bad

Jos käytetään ZTE 7010 reitittävänä ja DMZ käyttöön, niin ei siitä pitäisi yhtään enempää NAT muunnoksia tulla kuin "siltaavassa" tilassa käytettäessä? Purkki vaan saattaa toimia huomattavasti paremmin. Ja toki molemmissa tapauksissa perässä on reititin, jossa potkua hoitaa palomuurit ja reititys kunnolla.

Käyttäjätaso 7

Itsekään en ole “pelimiehiä” ja VPN-yhteys työpaikalle on toiminut, ihan minkä tahansa “viritelmän” takaa, mutta jos kotiverkkoni laitteisiin haluaisin päästä ulkopuolelta käsiksi, pyrkisin kyllä yhden natin käyttämiseen hallinnan helpottamiseksi.

Noinhan se on. Jos on se taikasana ja minulla ei ole tarvetta päästä etänä kotiverkkooni. 😊

PS. Jos on jotakin , mitä pitää päästä katsomaan kodin ulkopuolelta , niin onhan niitä pilvipalveluita.

Käyttäjätaso 6
Kunniamerkki +13

Käyttäjiä on erilaisia, mutta mietin aina tämän taviksen näkövinkkelistä, ettei ainakaan tule mitään ylimääräisiä ongelmia. 😎

Käyttäjätaso 7
Kunniamerkki +21

UPnP:n käytön lisääntyminen on viime vuosina kyllä tainnut vähentää noita tupla-natin aiheuttamia haasteita.

Minusta tuntuu, että juuri tupla-natin tapauksessa UPnP heittää hanskat tiskiin.

Tupla-natin tapauksessa pitäisi siis laittaa uloimmasta reitittimestä DMZ sisemmän reitittimen WAN-osoitteeseen ja sisemmästä reitittimestä UPnP päälle.

Toinen tapa toimia tupla-natin kanssa on unohtaa koko UPnP ja määritellä molempiin reitittimiin portinohjaukset käsin.

 

Tupla-NAT:in tarpeellisuus kannattaa toki aina kyseenalaistaa. Mikäli ulommassa reitittimessä on hyvät reititysominaisuudet, sisempi reititin kannattaa jättää pois.

Jos sisempi purkki hoitaa myös langattoman lähiverkon, eli sitä ei voi jättää kokonaan pois, sen voi asettaa AP eli access point tilaan. Tällöin langattoman lähiverkon laitteet toimivat suoraan ulomman verkon ip-osoitteilla.

Tupla-natin voi välttää myös jakamalla sisemmän verkon omaan aliverkkoonsa ja määrittelemällä reititykset ulommalle reitittimelle oikein. Tämä tosin edellyttää perusosaamista ip-osoitteista.

 

Jos käytetään ZTE 7010 reitittävänä ja DMZ käyttöön, niin ei siitä pitäisi yhtään enempää NAT muunnoksia tulla kuin "siltaavassa" tilassa käytettäessä?

Kyllähän siinä käy niin, että sisempi reititin ei tällöin saa julkista ip-osoitetta.

Useimmat palvelut toimivat kyllä, mutta esimerkiksi sisemmän reitittimen DDNS-päivitysominaisuus voi heittää hanskat tiskiin, ellei sitä ole suunniteltu toimivaksi myös tupla-nat tilanteessa.

Käyttäjätaso 6
Kunniamerkki +10

UPnP:n käytön lisääntyminen on viime vuosina kyllä tainnut vähentää noita tupla-natin aiheuttamia haasteita.

Tupla-natin tapauksessa pitäisi siis laittaa uloimmasta reitittimestä DMZ sisemmän reitittimen WAN-osoitteeseen ja sisemmästä reitittimestä UPnP päälle.

Mutta julkinen IP ei toimi?

Jos käytetään ZTE 7010 reitittävänä ja DMZ käyttöön, niin ei siitä pitäisi yhtään enempää NAT muunnoksia tulla kuin "siltaavassa" tilassa käytettäessä?

Kyllähän siinä käy niin, että sisempi reititin ei tällöin saa julkista ip-osoitetta.

Ymmärsinkö siis oikein, eli DMZ toimintoa (kytkentä kuten yllä kirjoitit) ei voi käyttää julkisen IP:n kanssa, vaan ainoa vaihtoehto on turvautua huonosti toimivaan “Siltatilaan”, jos haluaa julkista IP:tä käyttää ZTE 7010:n kanssa? 

Käyttäjätaso 7
Kunniamerkki +23

UPnP:n käytön lisääntyminen on viime vuosina kyllä tainnut vähentää noita tupla-natin aiheuttamia haasteita.

Tupla-natin tapauksessa pitäisi siis laittaa uloimmasta reitittimestä DMZ sisemmän reitittimen WAN-osoitteeseen ja sisemmästä reitittimestä UPnP päälle.

Mutta julkinen IP ei toimi?

Jos käytetään ZTE 7010 reitittävänä ja DMZ käyttöön, niin ei siitä pitäisi yhtään enempää NAT muunnoksia tulla kuin "siltaavassa" tilassa käytettäessä?

Kyllähän siinä käy niin, että sisempi reititin ei tällöin saa julkista ip-osoitetta.

Ymmärsinkö siis oikein, eli DMZ toimintoa (kytkentä kuten yllä kirjoitit) ei voi käyttää julkisen IP:n kanssa, vaan ainoa vaihtoehto on turvautua huonosti toimivaan “Siltatilaan”, jos haluaa julkista IP:tä käyttää ZTE 7010:n kanssa? 

Mikä siinä “siltatilassa” sulla tökkii ? En ole ongelmia kokenut, 7010-purkki ollut käytössä jo iät ja ajat ja siinä perässä eri merkkisiä ja mallisia reitittimiä tullut kokeiltua useampiakin.

Käyttäjätaso 6
Kunniamerkki +10

UPnP:n käytön lisääntyminen on viime vuosina kyllä tainnut vähentää noita tupla-natin aiheuttamia haasteita.

Tupla-natin tapauksessa pitäisi siis laittaa uloimmasta reitittimestä DMZ sisemmän reitittimen WAN-osoitteeseen ja sisemmästä reitittimestä UPnP päälle.

Mutta julkinen IP ei toimi?

Jos käytetään ZTE 7010 reitittävänä ja DMZ käyttöön, niin ei siitä pitäisi yhtään enempää NAT muunnoksia tulla kuin "siltaavassa" tilassa käytettäessä?

Kyllähän siinä käy niin, että sisempi reititin ei tällöin saa julkista ip-osoitetta.

Ymmärsinkö siis oikein, eli DMZ toimintoa (kytkentä kuten yllä kirjoitit) ei voi käyttää julkisen IP:n kanssa, vaan ainoa vaihtoehto on turvautua huonosti toimivaan “Siltatilaan”, jos haluaa julkista IP:tä käyttää ZTE 7010:n kanssa? 

Mikä siinä “siltatilassa” sulla tökkii ? En ole ongelmia kokenut, 7010-purkki ollut käytössä jo iät ja ajat ja siinä perässä eri merkkisiä ja mallisia reitittimiä tullut kokeiltua useampiakin.

1-7 päivän välein piti käynnistää uudelleen, kun käyttöliittymä ei vastannut. Myös tuli ihme lyhyitä muutaman minuutin jumituksia päivän parin välein ja laite ei silloin vastannut ja netti oli poikki, tästä palautui yleensä itsekseen. Vanhat Huawei B715 on toisessa (ja kolmannessakin) paikassa “sillattuna” ollut ikuisuuden käytössä ja se toimii hyvin. tämä ZTE taas ei.

Ja kun lukee tuolta linkkaamaltani foorumilta on ihmisillä ollut älyttömästi ongelmaa ja sieltä myös tuo ohje DMZ toimintoon. Ja En pääse julkista IP:tä kokeilemaan, kun sitä ei tähän Elisan liittymääni saa, joten siitä en tiedä mitään...

Käyttäjätaso 7
Kunniamerkki +23

En pääse julkista IP:tä kokeilemaan, kun sitä ei tähän Elisan liittymääni saa, joten siitä en tiedä mitään...

Onko sulla joku puhelinliittymä, eikä mobiililaajakaista siinä käytössä ?

Käyttäjätaso 6
Kunniamerkki +10

En pääse julkista IP:tä kokeilemaan, kun sitä ei tähän Elisan liittymääni saa, joten siitä en tiedä mitään...

Onko sulla joku puhelinliittymä, eikä mobiililaajakaista siinä käytössä ?

Juu, MultiSim kortti. Eikä toiminut muuten yhtään paremmin siltatila kilpailijankaan kortilla, oli muutaman kuukauden käytössä.

Käyttäjätaso 7
Kunniamerkki +21

Ymmärsinkö siis oikein, eli DMZ toimintoa (kytkentä kuten yllä kirjoitit) ei voi käyttää julkisen IP:n kanssa, vaan ainoa vaihtoehto on turvautua huonosti toimivaan “Siltatilaan”, jos haluaa julkista IP:tä käyttää ZTE 7010:n kanssa? 

Voit käyttää julkista ip-osoitetta, mutta se jää ensimmäiseen reitittimeen.

Moniin käyttötarkoituksiin tämä riittää, kun yhteyttä jatkaa seuraaville reitittimille DMZ tai portinohjauksilla.

Osa asioista toimii kuitenkin vain julkisella osoitteella, jolloin ZTE täytyy laittaa sillatuksi.

Esimerkkeinä asioista, jotka menevät NAT:in takana usein rikki, mainitsin jo DDNS-päivitykset. Toinen on esimerkiksi FTP-palvelin. Se tarvitsee tiedon omasta julkisesta ip-osoitteestaan.

Nämäkin saa kierrettyä kirjoittamalla scriptit, jotka seuraavat uloimman reitittimen ip-osoitetta SNMP:llä, muuttavat asetustiedostoja ja käynnistävät julkisesta osoitteesta tietoiset palvelut uudellen julkisen ip-osoitteen vaihtuessa. Mutta out-of-the-box kaikki ei toimi natin kanssa.

 

Mikä siinä “siltatilassa” sulla tökkii ?

Voin arvata, että julkisen ip-osoitteen vaihtuminen ei välity tiedoksi sillatulta ZTE:n modeemilta eteenpäin seuraavalle reitittimelle. Tällöin jokaisen katkoksen jälkeen seuraava reititin jää limboon, kunnes dhcp-laina menee vanhaksi. Tai joku käy repimässä töpselit irti ja yrittää uudelleen.

Valitettavasti ZTE:n laitteet eivät ole tunnettuja vakaudestaan, vaan ne pätkivät enemmän tai vähemmän.  Jos ZTE on nat-reitittävässä tilassa, uusia istuntoja voi avata heti, kun ZTE on saanut katkoksen jälkeen palautettua yhteyden matkaviestinverkkoon. Sillatussa tilassa täytyy sen sijaan odottaa lisäksi, että sisempi reititin huomaa mobiiliyhteyden ip-osoiteen vaihtuneen.

Käyttäjätaso 7
Kunniamerkki +21

Eikä toiminut muuten yhtään paremmin siltatila kilpailijankaan kortilla, oli muutaman kuukauden käytössä.

ZTE:n pätkimisestä on mahdotonta päästä kokonaan eroon. Sillatussa tilassa pätkimisen vaikutusta voisi kuitenkin kokeilla minimoida tilaamalla kilpailijalta kiinteän ip-osoitteen.

Tiedä sitten, missä vaiheessa tulee edullisemmaksi ostaa uusi reititin, kuin maksaa kiinteästä ip-osoitteesta lisämaksua ZTE:n takia.

Osallistu keskusteluun