Home > Wiadomości > Efekty uboczne NAT w Aero2 – przykłady problemów

Efekty uboczne NAT w Aero2 – przykłady problemów

Logo firmy Aero2Miesiąc temu raportowałem o zmianach w konfiguracji IP dla użytkowników Aero2. Od tego czasu zebrałem listę problemów, jakie faktycznie raportują użytkownicy Aero2 BDI w tej nowej sytuacji. Problemy wiążą się przede wszystkim z faktem współdzielenia jednego adresu IP (a czasami ich puli) przez znaczną liczbę użytkowników dostępu do Internetu. Efektem tego jest oznaczanie od czasu do czasu niektórych z tych adresów jako źródła szkodliwego ruchu. A najciekawszym, albo też najbardziej denerwującym zjawiskiem może być… pojawianie się kodu CAPTCHA przy próbie korzystania z wyszukiwarki Google i niektórych innych serwisów.

Skąd bierze się ten problem i jak sobie radzić?

Na czym polega NAT

Pewna grupa osób mających doświadczenie z sieciami TCP/IP wie dobrze, czym jest maskarada, zwana nieco precyzyjniej NAT – Network Address Translation, czyli translacja adresów sieciowych. Jednak dla większości z nas to kolejny tak zwany TLS, czyli po prostu Trzy Literowy Skrót :) Dlatego bez wchodzenia zbyt głęboko w techniczne szczegóły wyjaśnię o co chodzi.

Skracając długą i skomplikowaną historię musimy zacząć od tego, że każde urządzenie pracujące w Internecie posiada przypisany adres IP. Niestety projektanci tej technologii nie przewidzieli, że za kilkadziesiąt lat będzie tak wiele urządzeń korzystających z Internetu i okazało się, że  adresów jest za mało.

Jednym z rozwiązań tego problemu jest możliwość schowania za jednym adresem IP wielu urządzeń za pomocą maskarady. Od operatora zapewniającego nam dostęp do Internetu otrzymujemy jeden adres IP oraz urządzenie zwane routerem (czasem dodatkowo zaopatrzonym w modem kablowy, ADSL, czy komórkowy). Router pozwala na podłączenie wielu następnych urządzeń – laptopów, tabletów, telefonów itd. Każdemu z nich przydziela specjalny adres IP z tak zwanej puli prywatnej. Najczęściej jest to adres typu 192.168.*.*, nieco rzadziej 10.*.*.* (możliwe są jeszcze inne, rzadziej spotykane, ale ściśle określone kombinacje).

Schemat działania NAT

Schemat działania NAT

W takiej konfiguracji router realizuje maskaradę przechowując informację o wszystkich aktywnych połączeniach między urządzeniami w sieci lokalnej a Internetem – mając odpowiednią tabelę w pamięci może prawidłowo przekierowywać pakiety przychodzące z Internetu do odpowiednich urządzeń w sieci lokalnej.

NAT stosuje się nie tylko u użytkowników końcowych. Także operator może zastosować tego typu rozwiązanie. I to dokładnie dzieje się od jakiegoś czasu w Aero2.

Zalety stosowania NAT

Zastosowanie NAT ma szereg zalet zarówno dla użytkownika, jak i operatora. Najważniejszą zaletę już wymieniłem – operator oszczędza na wykorzystanych adresach IP, których brak jest coraz bardziej odczuwalny. Po drugie w sposób szczególny chroni użytkowników sieci przed bezpośrednimi atakami z Internetu – taki dostęp po prostu jest niemożliwy. Wszystkie ataki przyjmuje na siebie router (lub w przypadku operatorów – cały ich zestaw).

W przypadku rozwiązań domowych dochodzi do tego łatwość realizacji (każdy router to potrafi) oraz bezproblemowość – większość aplikacji, z których korzystamy na co dzień, działa bez żadnego problemu w takiej konfiguracji i jest im w zasadzie obojętne, czy ma bezpośrednie wyjście na świat, czy też nie.

Efekty uboczne i wady NAT

Oczywiście nie ma róży bez kolców. Podstawową wadą NAT jest wspomniany wyżej brak bezpośredniego dostępu do naszego komputera od strony Internetu. Zwykle to nie stanowi problemu, ale jeżeli chcemy np. udostępnić obraz z kamery domowej, albo uruchomić serwer, nie ma takiej możliwości bez dodatkowych czynności na routerze. A jeżeli router realizujący NAT znajduje się u operatora, nie mamy możliwości zmiany jego konfiguracji.

Innym efektem ubocznym jest to, że wszystkie komputery znajdujące się za NATem widoczne są w Internecie pod jednym, wspólnym adresem. Jeżeli kontrolujemy wszystkie urządzenia, nie stanowi to istotnego problemu. Jeżeli któryś z komputerów zostanie zawirusowany i zacznie np. rozsyłać spam, albo wykonywać inne podejrzane czynności, czy w inny sposób zapychać nasze łącze internetowe, zwykle możemy go dość łatwo zlokalizować i np. odłączyć od sieci a potem odwirusować.

Jeżeli jednak mówimy o NAT realizowanym przez operatora, nie mamy żadnej kontroli nad pozostałymi komputerami schowanymi za NATem. Na pierwszy rzut oka nie jest to problem, ale…

Dodatkowe kody CAPTCHA i ostrzeżenia w Aero2

Od czasu schowania za NATem użytkownicy Aero2 raportują, że od czasu do czasu pojawiają się im dodatkowe kody CAPTCHA, które nie są generowane przez operatora. Przykłady prezentuję poniżej.

Pierwszy raport otrzymałem od użytkownika wyszukiwarki Google:

Kod CAPtCHA pokazywany przed wyszukiwaniem w Google

Kod CAPtCHA pokazywany przed wyszukiwaniem w Google

Potem przed niektórymi stronami zabezpieczonymi przez atakami Distributed Denial od Service za pomocą usługi firmy CloudFlare zaczęły się pojawiać następujące strony:

Kod CAPTCHA zabezpieczenia przed atakami DDoS firmy CloudFlare

Kod CAPTCHA zabezpieczenia przed atakami DDoS firmy CloudFlare

 Takich raportów otrzymuję coraz więcej. Czasem niestety zdarza się, że ulubionej strony nie zobaczymy wcale – ruch po prostu będzie całkiem zablokowany. Zdarzają się także inne utrudnienia, np. zablokowana możliwość komentowania i rejestrowania się na niektórych forach. Na czym polega problem?

Przyczyny takich problemów są dwie. Pierwszą i najważniejszą przyczyną jest to, że spory procent naszych komputerów jest zawirusowanych lub zaatakowanych innymi szkodliwymi programami – większość osób nie ma o tym pojęcia i nawet nie zauważa dziwnego, czasem spowolnionego zachowania komputera lub go ignoruje. Komputery zainfekowane niektórymi trojanami stają się częścią tak zwanych botnetów, czyli sieci często tysięcy komputerów, które mogą służyć do różnych niecnych celów, najczęściej do przeprowadzania ataków DDoS oraz wykradania naszych informacji z komputera, najczęściej haseł i dostępów do banków.

Drugi czynnik to NAT. Ponieważ wiele komputerów znajduje się za pojedynczym adresem IP routera realizującego NAT u operatora, od strony internetu wszystkie te komputery są widoczne jako pojedyncze źródło ruchu. Jeżeli systemy np. firmy Google lub CloudFlare uznają, że taki jeden adres stanowi źródło zagrożenia, może zastosować kwarantannę lub blokadę dla takiego adresu. Ze względu na specyfikę NAT takie ograniczenie będzie oczywiście dotyczyć WSZYSTKICH komputerów, które łączą się z Internetem przez ten adres IP.

Wyraźnie to widać na pierwszym zrzucie powyżej z serwisu Google: adres IP, który firma uznała za zagrożenie to 5.172.247.200, czyli dokładnie z puli realizującej NAT dla użytkowników Aero2. Adres ten można sprawdzić także, na jednej z list IP uznanych za zarażone wirusami:

Raport serwisu CBL na temat adresu IP z puli NAT Aero2

Raport serwisu CBL na temat adresu IP z puli NAT Aero2 - jak widać chodzi o zagrożenie botnetem Conficker

Adres IP jak widać jest zaznaczony, jako źródło ruchu wskazującego na zagrożenie botnetem Conficker.

Co to znaczy w praktyce? Serwis CBL, systemy Google, CloudFlare i wiele innych rozpoznały, że z adresu IP 5.172.247.200 przychodzą połączenia stanowiące zagrożenie. Jednocześnie stosują odpowiedzialność zbiorową – dla wszystkich łączących się za pomocą tego adresu IP, a może to być utrudnienie dla kilkuset, a czasem kilku tysięcy użytkowników. Tego typu odpowiedzialność zbiorowa z jednej strony ma sens techniczny, jednak w rzeczywistości jest błędem administracyjnym i nawet serwis CBL przypomina, że to może być adres routera i należy identyfikować komputery znajdujące za NATem (tak, to często jest technicznie możliwe).

Jak sobie radzić

Problem dodatkowych ostrzeżeń nie dotyczy jedynie Aero2, ani nawet tych stosujących NAT. Łącząc się z Internetem z dowolnego miejsca możemy natrafić na adres IP, który na takich listach lub w systemach ochronnych został oznaczony jako niebezpieczny.

W przypadku operatorów komórkowych można spróbować… rozłączyć się i połączyć ponownie. Często zostaniemy przypisani do innego adresu IP i być może nie będzie on objęty blokadą i na jakiś czas problem zniknie. Niestety w przypadku Aero2 takich adresów jest niewiele i coraz więcej z nich jest uznawanych za zagrożenie. Ostrzeżenia te pojawiają się i znikają dość losowo i ciągle jeszcze często udaje się normalnie korzystać.

Z czasem systemy te nauczą się, że ta pula adresów to routery realizujące NAT i będą blokowały ruch bardziej wybiórczo, jednak na razie musimy znosić kolejne problemy związane ze zmianami w Aero2, choć w tym wypadku faktycznie odpowiedzialni są bardziej użytkownicy z zawirusowanymi komputerami, a nie sam operator.

Czy wy też trafiliście na opisywane przeze mnie utrudnienia w Aero2?

Kategorie:Wiadomości

Komentarze (53)

Wczytywanie... Logowanie...
  • Zalogowany jako
A najnowsza wiadomość sprzed chwili! Nagle po wpisaniu kodu Captcha nie trzeba się już rozłączać i łączyć ponownie! Po wpisaniu kodu wyświetla się komunikat że automatycznie dostęp do Aero2 nastąpi za 10 sekund. Sprawdzone i tak jest! Odpuśćili?
5 odpowiedzi · aktywny 518 tygodni temu
Jestem skłonna przypuszczać, że to wewn. IP gnojarze specjalnie wprowadzili, żeby jeszcze bardziej uprzykrzyć ludziom korzystanie ze sraero2 i żeby wykupowali te ich nowe, płatne wynalazki (które imho powinny być zabronione). Nie dość, że jestem pobanowana na forach, na których się nigdy w życiu nie rejestrowałam, nie dość, że na innych stronach wyskakuje mi capcha, to jeszcze w większości przypadków kod mi się w ogóle NIE WCZYTUJE, bo ten ich beznadziejny net chodzi mi jak krew z nosa, tak więc o wejściu na stronę mowy być nie może. I nie, to nie jest wina użytkowników, bo kiedyś też byłam za osiedlowym NATem, i nigdy takich problemów nie miałam. Na forum ktoś pisał o wchodzeniu na gugla? przez tora - najwyraźniej ta osoba nigdy tego sama nie robiła, bo akurat na torze też mi zawsze na guglu kody wyskakują, dodatkowo w przypadku sraero2 łączenie z torem trwa KILKA minut. PS. Dopóki były zewn. IP wszystko mi śmigało w miarę płynnie, teraz istna tragedia. O niewczytywaniu się wielu stron pisałam już wcześniej.
15 odpowiedzi · aktywny 518 tygodni temu
Jakoś nie wierzę, że to użytkownicy Aero2 tak wszyscy rozrabiają, że aż Google musiał zablokować te adresy IP. Tym bardziej że nat jest od niedawna. Bardziej prawdopodobne jest to, że Aero w jakiś sposób odkupiło lub przejęło pulę adresów, które mają złą reputację (i dlatego tanio można było te adresy przejąć) i stąd problemy.
1 odpowiedź · aktywny 518 tygodni temu
Czyli jesteśmy wszyscy w puli jedynie 128 adresów? I w sieci grasują jednocześnie setki komputerów z tym samym IP? A niektóre z nich są zawirusowane? U mnie też się czasami pojawiają takie kody do wpisywania np. na stronie korwina-mikke...No dobrze a co w przypadku jak ktoś będzie ściągał pliki z torrentów itp. czy nie oskarżą później niewinnych osób skoro wszyscy są na tym samym IP w tym samym czasie?
1 odpowiedź · aktywny 518 tygodni temu
Aero się wycwaniło i wydzieliło małą pulę IP darmowym użytkownikom. Nie było takich cyrków wcześniej, tylko teraz, kiedy użytkowników ubywa, a nie przybywa. W takim razie po co? Pewnie po to, żeby ludzie w Maxi dostali pojedyncze adresy i chętniej płacili.

"Wszystkie ataki przyjmuje na siebie router (lub w przypadku operatorów – cały ich zestaw)."
Nie przesadzałbym. Router nie jest doskonałym firewallem, większość śmiecia i tak przechodzi do użytkowników. Gdyby tak było, każdy Kowalski z TP-Linkiem byłby bardzo dobrze chroniony w Sieci. A jak pokazuje powyższy obrazek, wcale tak nie jest.
1 odpowiedź · aktywny 518 tygodni temu
taa, strona niebezpiecznik.pl

CloudFlare
Zaczyna się blokowanie adresów przez filtry spamu i dodawanie na czarne listy adresów z Aero2 :)
3 odpowiedzi · aktywny 519 tygodni temu
Mam taki problem ale po wpisaniu kapci wchodzi na stronę normalnie. Nie na wszystkich adresach to się dzieje. Martwię się jedynie jak zaczną blokować strony interetowe.
7 odpowiedzi · aktywny 519 tygodni temu
Fora phpbb3 z włączoną funkcją Check IP against Blackhole List.

Różne serwisy używające CloudFlare, ot np. niebezpiecznik.pl
1 odpowiedź · aktywny 519 tygodni temu
Mam problemy z stronami z grami np. haxball.com, ball3d.com, etc. Jest wiele pokoi, a do nie licznych mogę wejść i zagrać :)
cyt "chroni użytkowników sieci przed bezpośrednimi atakami z Internetu ,Wszystkie ataki przyjmuje na siebie router" - czy mogę odinstalowac antywirusa i zaporę ? > chyba nie

i poprawiłem pierwszy obrazek, ponieważ nie jesteśmy arabami i czytamy od lewej do prawej
to tak będzie lepiej :P
http://i.imgur.com/iBvR3v5.jpg
3 odpowiedzi · aktywny 519 tygodni temu
no, to trochę wyjaśnia teraz ....skąd te kapcie tu i ówdzie :)
Na forum.jdtech.pl są już inne raporty - między innymi adresy IP Aero2 zostały oznaczone jako źródła spamu. Są także informacje o tym, że między innymi sklep morele chroniony CloudFlare może sprawiać problemy. http://forum.jdtech.pl/Watek-problemy-z-dodatkowy...

Wyślij nowy komentarz

Comments by

>