Publieke IP's gebruiken - kan dat zomaar?

Pagina: 1
Acties:
  • 119 views sinds 30-01-2008
  • Reageer

  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 27-05 21:11

CmdrKeen

Krentenboltosti

Topicstarter
(JA - search gebruikt, Google gebruikt. NEE - niets gevonden dat hierop lijkt. Wel andere zaken, maar niet iets vergelijkbaars.)
Enig onderzoek leert me dat je WEL zomaar publieke IP-adressen kan gebruiken (dus anders dan 192.168.0.0, 10.0.0.0 en 169.0.0.0), maar dat het absoluut GEEN goed idee is.

Enige tijd geleden heb ik in België Office ADSL van Belgacom aangesloten voor een bedrijf. Ze maakten er een rare constructie van, te weten:

code:
1
2
[internet]--------[router]----------------[firewall]------------[LAN]
           publiek IP   a.b.c.1         a.b.c.2   192.168.x.y


publiek ip = normaal extern IP, waarop bv. webserver e.d. bereikbaar is

a.b.c.1 en a.b.c.2 zijn twee "vreemde" ip-adressen, waarvan ik eerst dacht dat het adressen à la 192.168.0.0 waren, laten we zeggen de adressen 123.123.123.1 en 123.123.123.2 (dit zijn dus niet de echte adressen, weet niet of ik die hier mag noemen (mods?)). Belgacom gebruikt deze IP's voor veel meer bedrijven, en aangezien dit *geen* private-IP-adressen blijken te zijn, dacht ik: dan zal Belgacom ze zelf wel geregistreerd hebben. Maar dat is ook niet het geval!

Het blijkt dat deze IP-adressen zijn geregistreerd door World-Online (nu Tiscali)!

Als ik Belgacom vraag dit aan te passen, moet ik een flinke "administratieve" berg geld neerleggen (minimaal EUR 150), maar volgens mij is dit gewoon een schandelijke fout van Belgacom.. Belgacom zegt dat ze deze IP's gebruiken omdat de normale private-IP's al bij veel klanten in gebruik zijn en dus zouden kunnen conflicteren.

Daarom: zou deze constructie (het gebruik van publieke IP-adresen in een intern netwerk) problemen kunnen gaan opleveren? Niet alleen voor internetten vanuit het LAN, maar ook voor het WAN dat we met andere vestigingen willen gaan maken...

En overtreedt Belgacom hiermee eigenlijk wetten? Zijn die er überhaupt? Volgens mij niet namelijk (of ik kan ze gewoon niet vinden).

[ Voor 7% gewijzigd door CmdrKeen op 17-12-2003 23:15 ]

Bloed, zweet & koffie


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

stja als zet het subnet maar goed geknepen hebben zul je er niet zoveel van merken ...
nou dan kun je mischien 4 adressen van tiscali niet bereiken ..
niet netjes maar ook niet echt een big deal.

als ze netjes waren geweest hadden ze idd een eigen prive range gemaakt
of beter gewoon een private range gebruikt

[ Voor 24% gewijzigd door Fish op 17-12-2003 23:20 ]

Iperf


  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 27-05 21:11

CmdrKeen

Krentenboltosti

Topicstarter
Heb je gelijk in, maar ik vind het op z'n zachts gezecht gezegd (sorry) niet zo netjes van zo'n groot bedrijf om zomaar IP's te pikken..

[ Voor 25% gewijzigd door CmdrKeen op 17-12-2003 23:25 . Reden: Typen met één vinger gaat niet snel.. ]

Bloed, zweet & koffie


  • Ignoramus
  • Registratie: December 2001
  • Laatst online: 01-08 09:15
Naast 192.168.0.0, 10.0.0.0 en 169.0.0.0 is er ook nog 172.16.x.x als privat range beschikbaar.

Het kan ook zijn, dat de firewall een publiek ip heeft, welke dus direct vanaf internet te bereiken is. Je hebt dan waarschijnlijk een kleine range van belgacom gekregen, welke via de router met internet babbelt.

[ Voor 54% gewijzigd door Ignoramus op 17-12-2003 23:23 ]

Bij IT-ers gaat alles automatisch, maar niets vanzelf Workstation Server


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

Vilenin schreef op 17 december 2003 @ 23:20:
Heb je gelijk in, maar ik vind het op z'n zachts gezecht niet zo netjes van zo'n groot bedrijf om zomaar IP's te pikken..
zijn niet "gepikt" iedereen kan ze normaal bereiken... behalve jij en die paar andere belgacom klanten

Iperf


  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 27-05 21:11

CmdrKeen

Krentenboltosti

Topicstarter
Ignoramus schreef op 17 december 2003 @ 23:21:
Naast 192.168.0.0, 10.0.0.0 en 169.0.0.0 is er ook nog 172.16.x.x als privat range beschikbaar.
Waar wordt die vaak voor gebruikt dan?
192.168.0.0 = LAN
169.0.0.0 = APIPA
10.0.0.0 = routers
...?

Bloed, zweet & koffie


  • Ignoramus
  • Registratie: December 2001
  • Laatst online: 01-08 09:15
Vilenin schreef op 17 december 2003 @ 23:24:
[...]
Waar wordt die vaak voor gebruikt dan?
192.168.0.0 = LAN
169.0.0.0 = APIPA
10.0.0.0 = routers
...?
10.x.x.x -> private range binnen klasse A
172.16.x.x -> private range binnen klasse B
192.168.x.x - > private range binnen klasse C

zie ook: http://www.chebucto.ns.ca...max6000/isptele/maxip.htm

[ Voor 14% gewijzigd door Ignoramus op 17-12-2003 23:29 ]

Bij IT-ers gaat alles automatisch, maar niets vanzelf Workstation Server


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

waar jij voor wil .....
ze zijn prive en worden niet gebruikt op internet

Iperf


  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 27-05 21:11

CmdrKeen

Krentenboltosti

Topicstarter
* CmdrKeen is een miereneuker, ik weet het
Fish, ik vroeg waar die reeks vaak voor gebruikt wordt.. niet waar ik 'm voor mag gebruiken.

No offence meant, ben al blij dat je reageert :)

Bloed, zweet & koffie


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Vilenin schreef op 17 december 2003 @ 23:24:
[...]
Waar wordt die vaak voor gebruikt dan?
192.168.0.0 = LAN
169.0.0.0 = APIPA
10.0.0.0 = routers
...?
Beetje onzin. Dat je 10.0.0.0/8 vaak ziet op routers komt doordat je in een gerouteerd netwerk nou eenmaal meer subnetten wilt gebruiken. Met 192.168.0.0/16 ben je beperkt tot 255 subnetten en de èchte netwerker wordt dan een beetje claustrofobisch
De meeste grote bedrijven hebben hun interne netwerk op 10.0.0.0/8 gesubnet; slechts een beperkt aantal kan zich een echt klasse A, B of C adres veroorloven.

QnJhaGlld2FoaWV3YQ==


  • bille
  • Registratie: Mei 2000
  • Laatst online: 05-08 23:45

bille

Don't call me Buff

zoals ik het begrijp zitten die a.b.c.1 en 2 dus achter de NAT van de router. Nee dat zou dus in geen geval problemen mogen opleveren met het internetten. Jouw publieke ip is het enige ip dat zichtbaar is op het internet, daar zorgt NAT voor. Feitelijk is het helemaal niet verboden om in een privaat netwerk een ip te gebruiken die niet in de gereserveerde range ligt. Het is alleen niet gebruikelijk, maar dat maakt geen z*k uit.

Als ik mij niet vergis zal de NAT van de router altijd herkennen dat een pakketje met data met daaraan op een specifieke plaats het ip adres van jouw firewall, in het private netwerk verstuurd moet worden.

je gateway is natuurlijk jouw router adres, of iig de pc die jou het internet verschaft, als ik me niet vergis zorgt die ervoor dat je de ip-adressen van het internet krijgt en niet de interne adressen.

[ Voor 22% gewijzigd door bille op 18-12-2003 01:22 ]

Ultra Pilammo 6666Mhz AMD, 4251Mbit/s RAM, Gefors V6666 MegaTurbo, 43" TFS, Ultra 80Gig Firewire netwerkkaart en 5D geluid met 66 speakers in 5 dimensies


Verwijderd

Ten eerste als dit de configuratie van de provider is valt het niet onder jouw verantwoording.

Ten tweede als de nat router correct geconfigureerd is wordt er inderdaad op internet niets van gezien.

Vaak worden er voor dergelijke adressen gekozen om klanten alle mogenlijkheden in rfc 1918 adressen te bieden.


Stel je maar eens voor dat je provider wel beslist om hier 10.1.1.0/30 te gebruiken en jij gaat 10.1.1.0/24 gebruiken in je lan.

[ Voor 5% gewijzigd door Verwijderd op 18-12-2003 09:27 ]


  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 27-05 21:11

CmdrKeen

Krentenboltosti

Topicstarter
Goed, bedankt. Er is me wel het een en ander duidelijk geworden. Bedankt voor de toelichting allemaal :)

@Mash_man: het is mijn verantwoording de ISP aan te sturen in dit specifieke geval.

Bloed, zweet & koffie


  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 15-08 09:10

TrailBlazer

Karnemelk FTW

Brahiewahiewa schreef op 18 december 2003 @ 00:58:
[...]

Beetje onzin. Dat je 10.0.0.0/8 vaak ziet op routers komt doordat je in een gerouteerd netwerk nou eenmaal meer subnetten wilt gebruiken. Met 192.168.0.0/16 ben je beperkt tot 255 subnetten en de èchte netwerker wordt dan een beetje claustrofobisch
De meeste grote bedrijven hebben hun interne netwerk op 10.0.0.0/8 gesubnet; slechts een beperkt aantal kan zich een echt klasse A, B of C adres veroorloven.
een echte netwerker weet dat hij ook andere maskers dan /24 kan gebruiken en dat je dus flink wat meer subnetjes kan maken.

Overigens op mijn werk leveren we managed netwerken aan klanten en wij hebben 2 management reeksen. Een klant mag dan kiezen welke wij mogen gebruiken voor het beheer en dergelijke dan heb je zelden conflicten.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

TrailBlazer schreef op 18 december 2003 @ 22:54:
[...]een echte netwerker weet dat hij ook andere maskers dan /24 kan gebruiken en dat je dus flink wat meer subnetjes kan maken[...]
Tuluk kan dat, maar het mooie van een /24 subnet is nou juist dat je subnet en host part gescheiden worden door een van de dots die je toch al gebruikt voor je dotted notation. Ikzelf reken niet zo gemakkelijk uit m'n hoofd uit wat het network address en het broadcast address van bijv. een /20 subnet zijn

QnJhaGlld2FoaWV3YQ==


  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 15-08 09:10

TrailBlazer

Karnemelk FTW

Brahiewahiewa schreef op 19 december 2003 @ 00:34:
[...]

Ikzelf reken niet zo gemakkelijk uit m'n hoofd uit wat het network address en het broadcast address van bijv. een /20 subnet zijn
Echte netwerkers wel :p
NOFI

  • dijkmane
  • Registratie: Januari 2001
  • Laatst online: 21:42

dijkmane

biertje ?

Vilenin schreef op 17 december 2003 @ 23:31:
Fish, ik vroeg waar die reeks vaak voor gebruikt wordt.. niet waar ik 'm voor mag gebruiken.
Ehhm, private IP is geheel vrij om waar dan ook voor te gebruiken in je eigen interne netwerk.

Heb ook ooit een soortgelijk geval gehad, klant had range 200.200.200.x gebruikt in z'n netwerk en hij vond het nogal lang duren voor de print opdrachten eruit kwamen.
hij schrok ook van de ISDN rekening van >1000 euri.

bleek die router elke keer op internet naar de printer te gaan zoeken.
:)
nou was die router ook niet helemaal tof, maar na veranderen range in 192.168.x.x was het opgelost.

specs : wil je niet weten


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

dijkmane schreef op 20 december 2003 @ 10:05:
[...]


Ehhm, private IP is geheel vrij om waar dan ook voor te gebruiken in je eigen interne netwerk.

Heb ook ooit een soortgelijk geval gehad, klant had range 200.200.200.x gebruikt in z'n netwerk en hij vond het nogal lang duren voor de print opdrachten eruit kwamen.
hij schrok ook van de ISDN rekening van >1000 euri.

bleek die router elke keer op internet naar de printer te gaan zoeken.
:)
nou was die router ook niet helemaal tof, maar na veranderen range in 192.168.x.x was het opgelost.
dat heeft niets met het gebruik van die IP adressen te maken, maar is gewoon een fout in je routing tabel... (of je dialer-list)

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • paella
  • Registratie: Juni 2001
  • Laatst online: 12-08 21:33
Ignoramus schreef op 17 december 2003 @ 23:21:
Naast 192.168.0.0, 10.0.0.0 en 169.0.0.0 is er ook nog 172.16.x.x als privat range beschikbaar.
Die 172.16.x.x gaat zelfs tot en met om en nabij de 172.30.x.x !!

No production networks were harmed during this posting


  • Olaf van der Spek
  • Registratie: September 2000
  • Niet online
Verwijderd schreef op 18 december 2003 @ 09:26:
Ten eerste als dit de configuratie van de provider is valt het niet onder jouw verantwoording.

Ten tweede als de nat router correct geconfigureerd is wordt er inderdaad op internet niets van gezien.
Maar jij ziet er zelf wel wat van. De sites op internet met adressen uit die reeks zijn voor de hosts in jouw netwerk niet meer bereikbaar.

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

paella schreef op 20 december 2003 @ 15:38:
[...]


Die 172.16.x.x gaat zelfs tot en met om en nabij de 172.30.x.x !!
172.16.0.0/20.

172.31.255.255 om precies te zijn dus

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.

Pagina: 1