Wydzielam temat do nowego wątku. Jeśli od operatora przychodzi adres prywatny, to istnieje opcja zastosowania przeźroczystego mostu filtrującego (Transparent Security Bridge) zamiast podójnego NAT. Stary wątek Element ukryty. Rejestracja zajmie tylko minutę!.
Założenie jest takie, że tworzymy firewall w warstwie drugiej pomiędzy portami WAN i LAN. Ze strony LAN do WAN przepuszczamy wszystko, a ze strony WAN do LANów przepuszczamy tylko pakiety z flagami ESTABLISHED i RELATED.
Ponieważ z założenia nie mamy publicznego IP, nie potrzebujemy NAT-ować sami drugi raz ruchu.
Można taką konfigurację bardzo prosto zrobić na Linuksie - OpenWRT i pewnie na każdym innym firewallu...
Planujemy zrobić sobie PoC-a z tym, żeby zobaczyć czy można nie wymieniać routerów przy upgrejdach łącz w ten sposób.
Ile w praktyce szybszy jest taki bridge w porównaniu z NAT na Openwrt. Oczywiście zakładamy, że pierwszy NAT robi operator na ogromnym firewallu do CGNAT.
Może da się nie kupować nowych routerów przy łączach rzędu 100- 300 megabit...
Założenie jest takie, że tworzymy firewall w warstwie drugiej pomiędzy portami WAN i LAN. Ze strony LAN do WAN przepuszczamy wszystko, a ze strony WAN do LANów przepuszczamy tylko pakiety z flagami ESTABLISHED i RELATED.
Ponieważ z założenia nie mamy publicznego IP, nie potrzebujemy NAT-ować sami drugi raz ruchu.
Można taką konfigurację bardzo prosto zrobić na Linuksie - OpenWRT i pewnie na każdym innym firewallu...
Planujemy zrobić sobie PoC-a z tym, żeby zobaczyć czy można nie wymieniać routerów przy upgrejdach łącz w ten sposób.
(22.01.2024 10:28 )Targo napisał(a): No właśnie nie trzeba drugi raz natować. Teraz są uplinki gigabitowe, żeby przenatować gigabit to dużo procesora/prądu trzeba. Lamerska konfiguracja urągająca ekologii.
Transparent filtering bridge Element ukryty. Rejestracja zajmie tylko minutę!. To tylko przykład.
Ile w praktyce szybszy jest taki bridge w porównaniu z NAT na Openwrt. Oczywiście zakładamy, że pierwszy NAT robi operator na ogromnym firewallu do CGNAT.
Może da się nie kupować nowych routerów przy łączach rzędu 100- 300 megabit...