- Прячемся от DDOS за NAT провайдера
- (Умный Дом своими руками)
- Доступ к домашнему серверу за NAT
- Доступ к домашнему серверу за NAT
- Re: Доступ к домашнему серверу за NAT
- Re: Доступ к домашнему серверу за NAT
- Re: Доступ к домашнему серверу за NAT
- Re: Доступ к домашнему серверу за NAT
- Re: Доступ к домашнему серверу за NAT
- Re: Доступ к домашнему серверу за NAT
- Re: Доступ к домашнему серверу за NAT
- Re: Доступ к домашнему серверу за NAT
- Re: Доступ к домашнему серверу за NAT
- Re: Доступ к домашнему серверу за NAT
- Re: Доступ к домашнему серверу за NAT
- Как настроить DDNS что бы пробить NAT?
- DDNS (динамический DNS) на роутере: что это, как работает и как пользоваться?
- Что такое DDNS?
- Не все так просто: «серые» IP-адреса и DDNS
- Как проверить, «белый» или «серый» IP-адрес выдает провайдер?
- Как работает динамический DNS на роутере?
- Безопасность при использовании Dynamic DNS
- Выводы
Прячемся от DDOS за NAT провайдера
UPD Идея не совсем очевидна, подробные объяснения в комментариях.
Не так давно был распечатан последний блок ipv4 адресов. Провайдеры всё реже предоставляют бесплатный внешний ip адрес обычным клиентам, предлагая подключить его как отдельную услугу. При этом пользователей прельщают возможностью удалённого подключения к своему компьютеру, лучшей работой торрентов, возможностью хостить в играх и даже поднять свой веб-серверок… А единственным преимуществом серого ip называется ваша защищённость, т. е. недоступность извне без вашего желания.
В статье рассказывается, как воспользоваться этой возможностью, которая, к тому же, предоставляется совершенно бесплатно, и надёжно защитить свой сервер от атак, сохранив при этом его функциональность.
Что мы сможем получить в идеале:
— Полностью работоспособное клиент-серверное приложение;
— Бесплатная защита от DDOS, способная поглощать flood-трафик, сопоставимый по объёмам с шириной магистрального канала провайдера;
— Программная реализация, без необходимости изменений в сетевой инфраструктуре.
Итак, вы находитесь за NAT провайдера и у вас серый IP. Внешний IP ваш компьютер не получает. В принципе, этого достаточно для того, чтобы ваш сервер был защищён от DDOS.
Но вы спросите: а как же добропорядочные пользователи будут подключаться к моему серверу? Он же недоступен извне… Действительно, установить соединение по инициативе клиента не получится. Но вот здесь и начинается самое интересное.
Будем рассматривать ситуацию, когда у вас не просто веб-сервер, а серверное приложение, с которыми взаимодействуют клиенты, также написанные вами. В этом случае вы полностью определяете логику работы как сервера, так и клиентов. Основная идея заключается в том, чтобы дать серверу знать о том, что к нему собирается подключиться клиент. Тогда сервер установит TCP соединение по предоставленному ему адресу, и с этого момента станет возможным полноценное общение клиента и сервера. Оно будет продолжаться до тех пор, пока сервер не разорвёт соединение. Таким образом, сетевое взаимодействие находится полностью под контролем сервера, что позволяет избежать любого нежелательного трафика, включая обычный udp-flood.
Но как же сервер узнает о том, что к нему хотят подключиться?
Здесь открывается широкий простор для фантазии, основанный по большей части на бесплатных решениях. Дело в том, что Logon-сервер (назовём его так) по своей сути представляет собой очень простое приложение (с точки зрения логики работы). Ему необходимо просто получить от клиента IP адрес, к которому необходимо подключиться, и передать его основному серверу. Остальная логика, в том числе фильтрация по IP, может быть реализована уже на нём. Как раз для таких простейших задач и существует огромная бесплатная инфраструктура.
Вот что можно привести в качестве примера:
— Почтовые сервера;
— Google Apps;
— FTP-сервера;
— Бесплатные хостинги (в том числе статика);
— Любой сервис, который предоставляет API и через который можно обменяться информацией.
Повторюсь: нам необходимо просто передать небольшой текстовый фрагмент (содержащий IP адрес и, возможно, другую информацию) от клиента к серверу через третий сервис за разумное время (несколько секунд). Причём сделать это только один раз, при подключении клиента.
Итак, чего же нам удалось добиться.
Мы можем принимать подключения от авторизованных клиентов и полностью игнорировать трафик злоумышленников. Ведь основная проблема состояла как раз в том, что с UDP-флудом бороться практически невозможно (кроме расширения канала). А теперь в нашем распоряжении фактически весь магистральный канал провайдера, и пока он не забит, наш сервис прекрасно работает. У провайдера к нам нет никаких претензий: досер с нами никак не связан, пакеты идут на адрес NAT провайдера и там уничтожаются.
Какие же недостатки предложенного метода?
— Метод подходит только для полноценных клиент-серверных приложений;
— Метод подходит для небольших проектов;
— Обязательно нужно находиться за NAT провайдера;
— Клиенты с серым IP не смогут подключиться.
В заключении хочу сказать, что описанная идея принадлежит лично мне. И у меня есть огромное желание обсудить её с хабравчанами 🙂 Готов ответить на ваши вопросы…
Источник
(Умный Дом своими руками)
Доступ к домашнему серверу за NAT
Доступ к домашнему серверу за NAT
Сообщение tester » 02 май 2011, 23:43
Ситуация такая: с целью удаленного контроля домашних систем нужно открыть доступ к домашнему серверу по http/ssh. Используется интернет через 3G-модем от мобильного оператора, естественно за NAT. ОС: Linux.
Маршрут такой:
Internet qqq.www.xxx.yyy ==> IP 83.148.xxx.yyy NAT ==> Router 10.221.xxx.yyy / 192.168.1.1 ==> Server 192.168.1.99
на 192.168.1.99 apache,sshd
Есть ли стандартные решения? Что посоветуете?
Re: Доступ к домашнему серверу за NAT
Сообщение xebes » 03 май 2011, 08:49
Re: Доступ к домашнему серверу за NAT
Сообщение tester » 03 май 2011, 08:59
Re: Доступ к домашнему серверу за NAT
Сообщение stpavel » 03 май 2011, 09:04
tester писал(а): Ситуация такая: с целью удаленного контроля домашних систем нужно открыть доступ к домашнему серверу по http/ssh. Используется интернет через 3G-модем от мобильного оператора, естественно за NAT. ОС: Linux.
Маршрут такой:
Internet qqq.www.xxx.yyy ==> IP 83.148.xxx.yyy NAT ==> Router 10.221.xxx.yyy / 192.168.1.1 ==> Server 192.168.1.99
на 192.168.1.99 apache,sshd
Есть ли стандартные решения? Что посоветуете?
Re: Доступ к домашнему серверу за NAT
Сообщение tester » 03 май 2011, 09:58
Re: Доступ к домашнему серверу за NAT
Сообщение Andrey_B » 03 май 2011, 11:35
Re: Доступ к домашнему серверу за NAT
Сообщение tester » 03 май 2011, 14:38
Re: Доступ к домашнему серверу за NAT
Сообщение hav0k » 15 май 2011, 00:55
Вот как раз об этой проблемме я думал, но если данные хранить mysql сервере, то можно же хранить и в инете или сделать синхронизацию 2x mysql баз. В интеренете зарегать домен по короче и запоминающийся, сделать форму авторизации и так же управлять через веб интерфейс. Конечно время вступления в силу изменеий будет зависеть от времени синхронизации mysql баз, хотя возможно и запускать в ручную. Не разу не делал, но такое возможно разными способами.
Конечно лучший способ воспользувоваться услугой от провайдера «фиксированыый ip», если такая имееться конечно . Хотя в нашем городишке стоит всего 30 рублей и привязать к домену ip.
tester вы правы менее безопасно, но этот риск можно бриблизить к миниуму если поставить двойную авторизацию, или авторизацию по смс .
Re: Доступ к домашнему серверу за NAT
Сообщение arbuzmaster » 24 сен 2014, 21:31
Re: Доступ к домашнему серверу за NAT
Сообщение odmix » 29 сен 2014, 22:40
Re: Доступ к домашнему серверу за NAT
Сообщение arbuzmaster » 01 окт 2014, 20:17
Re: Доступ к домашнему серверу за NAT
Сообщение lion_sm » 02 окт 2014, 15:30
Источник
Как настроить DDNS что бы пробить NAT?
Имею:
Интернет — Модем — Вафля-роутер — Ноут (по вафле)
В роутере ноут стоит в качестве DMZ дабы не было проблем
В модеме настроял DDNS от No-IP, пробросил порт 8080 на роутер
Если в одной консоли ввести nc -l 8080 а в другой nc [my_host] 8080 то работает, сообщения из одного видно в другом. Так же работает пинг. Но с другого хоста (даже с другой страны) не работает ни пинг ни тем более нет-кот.
Проблема в том что модем дает сервису айпи, который как бы между локалью и интернетом, в диапазоне 100.65.*.* и соответственно работает только с моего же хоста ну или по крайней мере в других юзеров этого провайдера (не тестировал).
Как я понимаю, Host Type: DNS Host (A) вроде не то что надо хотя частично работает
Еще имею доступ к VPS, на котором можно сколько угодно портов открывать. Я знаю, что можно как-то сделать туннель через ssh и добится подобного результата. Как? Это будет на «крайний случай»
- Вопрос задан более трёх лет назад
- 15618 просмотров
Насколько понял — речь идёт о NAT у провайдера. Тогда ответ — никак. Как вариант — такие провайдеры обычно отдельно продают балую статику (Может выйти дешевле и менее геморройно чем с тоннелем через VPS)
Еще имею доступ к VPS, на котором можно сколько угодно портов открывать.
Никак. DynDNS не поможет получить доступ к вашей машине снаружи, если доступа к ней нет. DynDNS просто «выдаст имя» вашему доступному снаружи, но не имеющего статического адреса, хосту.
Источник
DDNS (динамический DNS) на роутере: что это, как работает и как пользоваться?
В этой статье я постараюсь простыми словами пояснить, что такое функция динамической системы доменных имен (DDNS) и для каких задач она используется. Чтобы подготовить максимально простую статью, я все проверил на своем оборудовании. Постарался изучить все нюансы и возможные проблемы, с которыми можно столкнуться в процессе настройки.
Ниже речь пойдет об использовании DDNS именно на роутерах. Практически в каждом современно роутере есть поддержка функции динамической системы доменных имен, что дает возможность зарегистрировать для роутера бесплатный, статический адрес. Используя этот адрес, вы откуда угодно сможете зайти на свой роутер (в его веб-интерфейс) , или получить доступ к настроенному на роутере (или за ним) серверу, веб-камере, сетевому накопителю и т. д.
Что такое DDNS?
Функция «Динамический DNS» (Dynamic DNS) позволяет присвоить постоянное доменное имя (адрес для доступа из интернета) публичному, динамическому IP-адресу, который роутер получает от провайдера. Это нужно в первую очередь для доступа к настройкам роутера через интернет (когда вы не подключены к домашней сети) . Так же с помощью DDNS можно настроить доступ через интернет к FTP-серверу, который настроен на роутере. Есть разные сценарии использования функции DDNS (веб-сервер, игровой сервер, доступ к сетевому накопителю NAS, IP-камере) . Но удаленный доступ к FTP-серверу и к настройкам маршрутизатора – это самые популярные варианты. В моем случае, после настройки отлично работало и то, и другое. Некоторые производители дают возможность получать удаленный доступ к настройкам роутера через облако (используя приложение на мобильном устройстве) . Это намного проще и удобнее. Но такая функция есть далеко не на всех маршрутизаторах.
Для начала хочу пояснить, как работает DDNS. Каждый роутер, который подключен к интернету, получает от провайдера внешний IP-адрес. По этому адресу можно получить доступ к роутеру через интернет (или к серверу, который настроен на устройстве за роутером) . Даже когда мы подключены к интернету через другой роутер, мобильный интернет и т. д., и не находимся в своей локальной сети. Но проблема в том, что провайдер чаще всего выдает динамический IP-адрес, а не статический.
Динамический, внешний IP-адрес, который провайдер выдает роутеру, может постоянно меняться (провайдер каждый раз выдает роутеру новый адрес) . И уже после изменения адреса мы не сможем получить доступ к роутеру через интернет. Здесь нам пригодится DDNS. Как я уже писал в начале статьи, с помощью этой функции можно получить постоянный адрес для доступ к нашему роутеру, даже если провайдер выдает динамический IP-адрес, который постоянно меняется.
Выводы: если провайдер выдает внешний статический IP-адрес (чаще всего нужно отдельно подключать эту услугу) – заморачиваться с настройкой функции «Динамический DNS» не нужно, в этом не смысла, так как у вас уже есть постоянный адрес. Если же у вас динамический внешний IP – настройка DDNS решит эту проблему. Так как после настройки мы получим статический адрес.
Не все так просто: «серые» IP-адреса и DDNS
Сейчас я коротко расскажу, что такое серые и белые внешние IP-адреса, и вы все поймете. Для выхода в интернет провайдер присваивает роутеру, или конкретному устройству внешний (публичный) IP-адрес. Белый, публичный IP-адрес (даже если он динамический) позволяет получить доступ к нашему роутеру из интернета. То есть, этот адрес обеспечивает прямую связь из сети интернет и маршрутизатором.
Так как белых IP-адресов на все устройства в сети интернет не хватает (возможно, это не основная причина) , то интернет-провайдеры очень часто выдают своим клиента (роутерам, устройствам) серые IP-адреса (они же приватные, или частные) . Это адреса из локальной (частной) сети интернет-провайдера. А уже из локальной сети провайдера идет выход в интернет через один внешний IP-адрес. Он может быть общим для определенного количества клиентов.
Мы сейчас не будем обсуждать, плохо это, или хорошо. Но дело в том, что функция DDNS через серый IP-адрес работать не будет . Чтобы настроить динамический DNS, необходимо, чтобы провайдер выдавал вам белый, публичный IP-адрес.
Некоторые маршрутизаторы могут сами определять, какой IP-адрес выдает провайдер. Приватный (серый) , или публичный (белый) . Так, например, на роутерах ASUS, если адрес серый, то в разделе с настройками DDNS отображается следующее предупреждение: «Беспроводной роутер использует приватный WAN IP адрес. Этот роутер находится в NAT окружении и служба DDNS работать не может».
Если ваш маршрутизатор не умеет определять это автоматически, то есть другой способ выяснить.
Как проверить, «белый» или «серый» IP-адрес выдает провайдер?
Нужно для начала зайти в настройки своего Wi-Fi роутера, и прямо на главной странице (обычно, это»Карта сети», или «Состояние») , или в разделе WAN (Интернет) посмотреть WAN IP-адрес, который присвоен роутеру интернет-провайдером. Вот, например, на роутере TP-Link:
Дальше нам нужно зайти на любой сайт, на котором можно посмотреть свой внешний IP-адрес. Например, на https://2ip.ru/
Важно! Убедитесь, что на устройстве, в браузере не включен VPN. Иначе, на сайте будет отображаться не ваш реальный IP-адрес, а адрес VPN-сервера. Используйте стандартный браузер.
Если WAN IP-адрес в настройках роутера и на сайте отличатся, значит провайдер выдает вам серый IP-адрес. А если они совпадают – то белый. В моем случае адреса разные, значит у меня серый IP-адрес и DDNS настроить не получится.
В этом случае (если адрес серый) можно позвонить в поддержку интернет-провайдера, и сказать, что вам нужен белый внешний IP-адрес. Скорее всего они сделают вид, что не понимают о чем идет речь, и начнут рассказывать вам о статических и динамических адресах. Мол это одно и то же, подключите статический IP у нас и все заработает. Да, статический IP будет белым, но как правило, это платная услуга. Да и как мы уже выяснили выше в статье, настраивать DDNS тогда уже не нужно.
Как работает динамический DNS на роутере?
На роутерах разных производителей, даже на разных прошивках, настройка Dynamic DNS может отличаться. Но, так как принцип работы одинаковый, то и схема настройки на всех устройствах будет примерно одинаковой. В рамках этой статьи невозможно подробно показать, как выполнить настройку на разных маршрутизатора (это я буду делать в отдельных статьях) , но как это примерно работает, мы сейчас посмотрим.
- Нужно зайти в настройки роутера и найти раздел с настройками «DDNS». Он может называться еще «Динамический DNS». Там должен быть список сервисов, которые предоставляют услугу динамического DNS. Некоторые из них платные, некоторые с бесплатным пробным периодом, а некоторые предоставляют DDNS бесплатно (с определенными ограничениями, но нам будет достаточно бесплотной версии) . Самые популярные: dyn.com/dns/, no-ip.com, comexe.cn.
Скорее всего, там сразу будет ссылка на регистрацию в выбранном сервисе, который предоставляет динамические DNS.
Многие производители сетевого оборудования предоставляют свои сервисы DDNS. Например, у ASUS это WWW.ASUS.COM (в списке сервисов на роутере) , на устройствах от Keenetic – KeenDNS (с поддержкой облачного доступа, который работает с серыми IP-адресами) . У TP-Link есть сервис TP-Link ID. Но, как я понимаю, он пока что доступен не на всех роутерах и работает только через облако. Если роутер предоставляет свой сервис динамичных доменных имен, то лучше выбрать его. - Нужно зарегистрироваться в выбранном сервисе и получить там уникальный адрес. В настройках роутера нужно указать этот адрес, и скорее всего еще логин и пароль, который вы установили при регистрации в выбранном сервисе.
Если подключение с сервисом будет установлено (смотрите состояние подключения) , то можно сохранять настройки. - После того, как мы получили уникальный адрес и задали все настройки в роутере (и он установил подключение к сервису) можно использовать этот адрес для доступа к самому роутеру через интернет.
Или к FTP-серверу, например (набрав адрес через ftp://) . В случае с FTP, к вашему роутеру должен быть подключен накопитель, настроен FTP-сервер и включен «доступ к Интернет».Чтобы заходить через этот адрес в настройки роутера, скорее всего придется в настройках разрешить удаленный доступ для всех адресов.
Безопасность при использовании Dynamic DNS
Так как наш роутер имеет уникальный, постоянный адрес (пусть даже не известный для всех) , через который можно получить к нему доступ, то обязательно нужно подумать о безопасности. Чтобы закрыть для посторонних доступ к самому маршрутизатору, FTP-серверу, камерам и другим серверам и устройствам, которые подключены/настроены на роутере.
В первую очередь нужно установить надежный пароль администратора роутера. Об этом я писал в статье как на роутере поменять пароль с admin на другой. Если там есть возможность сменить имя пользователя – смените. Даже если кто-то узнает адрес вашего роутера и перейдет по нему, то не зная логина и пароля, он не сможет получить доступ к настройкам.
Если настроен FTP-сервер, общий доступ к файлам – обязательно нужно сменить имя пользователя и пароль установленного по умолчанию пользователя admin (он запрашивается при доступе к FTP-серверу) . Если создаете новых пользователей, то устанавливайте для них надежные пароли.
К маршрутизатору подключена IP-камера, сетевое хранилище NAS? Они также должны быть защищены хорошим паролем. Стандартное имя пользователя (admin) я так же рекомендую сменить. Сделать это можно в настройках этих устройств.
Если вы, например, планируете использовать адрес DDNS только для доступа к FTP-серверу, а доступ к панели управления роутером вам не нужен, то убедитесь, что удаленный доступ отключен в настройках роутера.
Выводы
Функцию DDNS можно настроить только на том роутере, который получает от провайдера внешний, белый, динамический IP-адрес. Если роутер получает статический внешний (WAN) IP-адрес, то в этой функции нет никакого смысла.
Если провайдер не может, или не хочет выдавать вам белый WAN IP-адрес, а вы не хотите, или нет возможности подключить услугу «Статические IP-адрес», то изучите информацию по своему роутеру. Возможно, там есть способ получать доступ к настройкам через облако. Но вот доступ файлам, IP-камере, NAS, через облако скорее всего не настроить.
Источник