Два мира адресов
Публичные IP-адреса уникальны во всём интернете. Частные используются внутри домашних и офисных сетей и в интернете не маршрутизируются.
При чём тут безопасность: по адресу сразу видно, внутренний это трафик или внешний. Это основа правил файрвола и анализа журналов.
Частные диапазоны
RFC 1918 выделяет три диапазона частных адресов:
10.0.0.0/8172.16.0.0/12(от 172.16 до 172.31)192.168.0.0/16
Дома у роутера почти всегда адрес вида 192.168.0.1 или 192.168.1.1.
Как частная сеть выходит в интернет
Устройства с частными адресами выходят в интернет через NAT: роутер подменяет частный адрес отправителя своим публичным.
Для всего интернета твой ноутбук, телефон и телевизор выглядят как один адрес. Кстати, у провайдеров бывает ещё один уровень — адреса из диапазона 100.64.0.0/10 для провайдерского NAT.
NAT — не файрвол
NAT мешает напрямую подключиться к домашним устройствам снаружи, но это побочный эффект, а не защита.
Проброс портов на роутере или функция UPnP открывают устройство в интернет. Злоумышленники постоянно ищут такие открытые камеры и NAS. Проверь настройки своего роутера.
Что видно в журналах
Если в журнале веб-сервера адрес 10.x.x.x, запрос пришёл изнутри сети. Публичный адрес — снаружи.
Но публичный адрес ещё не указывает на конкретного человека: за ним может быть NAT провайдера, VPN или прокси. И помни: адрес отправителя можно подделать.
Главное за урок
- Частные диапазоны: 10/8, 172.16/12, 192.168/16.
- Частные сети выходят в интернет через NAT.
- NAT — не защита: проброс портов и UPnP открывают устройства наружу.