Ipoe что это
Перейти к содержимому

Ipoe что это

  • автор:

Что такое IPoE и чем он отличается от PPPoE

Не секрет, что широкополосные соединения стали неотъемлемой частью крупных городов. К ним относят протоколы PPPoE (Point-to-Point Over Ethernet — «Протокол точка к точке через Интернет») и IPoE (IP Over Ethernet —«Интернет-протокол через Ethernet»). В этой статье подробнее рассмотрим IPoE, его основные отличия от PPPoE.

Сегодня в проводных широкополосных сетях чаще всего используется PPPoE. Этот протокол отвечает за управление сессиями. Особенность подобного решения заключается в том, что фреймы PPP инкапсулируются внутри фреймов Ethernet. Это означает объединение применяемой системы аутентификации и шифрования с возможностями самой сети Ethernet. Поэтому возможна параллельная работа сразу нескольких пользователей.

Сегодня протокол PPPoEзадействуется во многих сетях, основанных на принципе коммутируемого доступа. Он используется для подключения, получив одобрение форумом DSL. Однако, несмотря на большое количество различных преимуществ, были выявлены существенные недостатки. Это привело к появлению нового протокола — IPoE. В данном случае все фреймы инкапсулируются IP-пакетами. Для работы этого протокола не требуется подключение.

Для усовершенствования применяемого PPP Over Ethernet стали использовать DHCP(Dynamic Host Configuration Protocol). В дополнение используются и другие методы аутентификации. Обозначение DHCP может рассматриваться как синоним IP Over Ethernet.

В целом есть два протокола для осуществления широкополосного подключения. В большинстве случаев IPoE стали использовать в качестве замены PPPoE при организации сетевых систем. При DSL иDialup иначе стали применять Point-to-Point Over Ethernet.

PPP — обозначение протокола подключения, основанного на принципе соединения «точка к точке» (Point-to-Point Protocol). При мультиадресной доставке PPPoE не подходит. Да, он позволяет создавать несколько логических соединений типа PPP, но возникают проблемы при большом количестве адресатов. Поэтому всё чаще стали применять протокол IP Over Ethernet, который лишён подобных недостатков. Групповой трафик проходит лучше благодаря применению технологии DHCP и EAP.

DHCP у нового протокола выполняет схожую роль, что и у PPPoE. Как ранее было отмечено, к широкополосному подключению предъявляется большое количество требований. Они связаны с формированием канала связи, подтверждением личности каждого участника созданной сети, мониторингом всей информации и многими другими моментами. При этом могут комбинироваться возможности EAP и DHCP для получения функций, которыми обладает Point-to-Point Over Ethernet.

Организовать собственный сервисный bras сервер с функцией платформы СКАТ для авторизации и терминации IPoE/PPPoE абонентов можно с помощью специалистов из VAS Experts.

Предъявляемые требования к широкополосному подключению

При создании любого широкополосного подключения необходимо пройти несколько общих этапов. Это означает, что для получения доступа к сформированной сети нужно выполнить установленные требования. Весь процесс делится на несколько шагов:

  • Проверка личности;
  • Предоставление уникального IP-адреса;
  • Авторизация в системе;
  • Мониторинг подключения.

На первом шаге осуществляется проверка личности пользователя. Для этого он должен ввести логин и пароль. Распространённый способ авторизации, который зарекомендовал себя с положительной стороны.

На втором шаге осуществляется присвоение IP-адреса. Каждый пользователь получает уникальный IP для определения в системе.

После получения уникального IP происходит авторизация. При этом учитывается, что каждому пользователю требуется свой набор возможностей и инструментов. Поэтому осуществляется проверка настроек, которые были введены ранее или установлены в рамках текущей сессии.

Последний этап связан с мониторингом. Созданной сети нужно определить, находится ли пользователь в системе на данный момент времени.

Инициация сессии IPoE

Особенность метода IPoE заключается в том, что не требуется подключение. Другими словами, при его использовании не происходит инициация сессии между двумя конечными точками. Также не используется уникальный код подписчика для его определения в системе. Проверка личности осуществляется по присвоенному IP-адресу. Это считается одним из основных отличий нового протокола.

Особенности проверки личности абонента IPoE

В системах, которые основаны на использовании протокола IPoE, нет механизма формирования логина абонента. Доступные сервисы просматриваются на уровне физического подключения абонента. Это могут быть все порты или VLAN.

Кроме этого, отмечается поддержка механизма «always on» (всегда на связи). Это позволяет пользователям постоянно находиться в сети. Преимущество заключается в уменьшении количества авторизаций. Подобное решение основано на современном состоянии интернета, но не лишено недостатков.

Первая из негативных сторон метода «всегда на связи» — проблемы, возникающие при переключении между отдельными сервисами. Как показывает практика, сделать это крайне сложно.

Второй недостаток также касается основы технологии — возможность повсеместного подключения к интернету. Каждый пользователь меняет до нескольких десятков точек соединения в день. Практически везде есть доступ к интернету, многие мобильные устройства при обнаружении точки осуществляют автоматической вход. Поэтому закрепить определённое местоположение не получается. Это существенно повышает риски несанкционированных подключений к создаваемой системе.

Механизм присвоения адреса при IPoE

Процесс присвоения адреса предусматривает выполнение стандартных операций DHCP. Их обозначают как DORA(Discovery, Offer, Request, Acknowledgement — «Обнаружение, предложение, запрос, подтверждение»). К особенностям процесса относят несколько аспектов:

  • На момент входа пользователь отправляет сообщение обнаружения (Discover Message) DHCP. Он представлен широковещательным пакетом.
  • При получении сообщения DHCP-сервер обрабатывает его, затем отправляет сообщение с предложением (Offer Message). В него включены несколько доступных IP-адресов в рамках широковещательного пакета.
  • Затем происходит отправка сообщения с запросом (Request Message), принимает один из представленных IP.
  • DHCP подтверждает присвоение запрошенного IP-адреса. После этого можно использовать систему.

Приведённая выше последовательность — стандартная процедура. Она может отличаться, если сервер находится в другой сети. Для общения с пользователем требуется прокси-агент DHCP (Proxy Agent). Он выступает в качестве промежуточного элемента, который устанавливает соединение между двумя точками и отправляет сообщения.

Приведённая выше схема указывает на то, что использование агента-ретранслятора DHCP (Relay Agent) изменяет процесс отправки сообщений. Резидентный шлюз (Resident Gateway) отправляет сообщения в виде широковещательного пакета. После он принимается агентом-ретранслятором BSR (Bootstrap Router — «загрузочный маршрутизатор»), и уже только после этого перенаправляется к серверу DHCP (Discover Message).

Ответное сообщение представлено предложением свободного IP-адреса, который получает BSR. В свою очередь агент-ретранслятор формирует широковещательный пакет и отправляет его пользователю. Резидентный шлюз перенаправляет сформированный запрос на адрес BSR и дожидается ответа, что выбранный IP был принят. Далее BSR отправляет соответствующий запрос на сервер DHCP. Только после этого он снова отправляет предложение на адрес BSR, он перенаправляется в виде широковещательного пакета. Резидентный шлюз принимает предложение и начинает использовать сформированный IP-адрес.

Мониторинг при IP Over Ethernet

После осуществления подключения система должна наблюдать за присутствием пользователя в сети. Для этого используется механизм обновления DHCP. Он заключается в предоставлении одобренного IP-адреса на довольно короткий промежуток времени. После определения времени аренды IP установленный резидентный шлюз запрашивает сообщения повторного запроса IP от DHCP. Если пакет информации не приходит в течение отведённого промежутка времени, клиент отключается от сети.

Особенности развёртывания PPPoE и IPoE

У каждого протокола есть свои слабые и сильные стороны. Поэтому возможность использования рассматривается с учётом особенностей создаваемой сети. Трафик может быть различным: голосовой, текстовый, передача данных, ipTVи многое другое. Некоторые сервисы относятся к однократному типу, другие могут иметь значительное количество адресов. К примеру, при настройке в сети сервисов передачи данных ipTV или VoIP протокол PPPoE подходит только для формирования одноадресного трафика. Это связано с системами VoIP. Для второго предпочтительней использование IPoE.

Подобный двойственный подход считается оптимальным решением. Это связано с тем, что Point-to-PointOver Ethernet используется на протяжении многих лет. Поэтому этот протокол встречается во многих сетях. Но для расширения возможностей проводится модернизация под IP Over Ethernet.

Что лучше — IPoE или PPPoE?

Как ранее было уже отмечено, у протоколов IPoE и PPPoE есть свои положительные и слабые стороны, которые должны учитываться при выборе подходящего варианта. При этом следует подробно изучить, чем именно отличаются эти два варианта широкополосного подключения.

При сравнении этих двух протоколов нужно отметить, что PPPoE выделяется своей ориентированностью на подключение. Каждый раз при использовании осуществляется инициация новой сессии. В свою очередь IP Over Ethernet не требует постоянного подключения после получения IP-адреса.

Также отличие обоих вариантов заключается в самом процессе аутентификации. При PPPoE этот процесс обязателен. Он определяет, что для получения IP-адреса при установке соединения с DHCP-сервером каждый раз нужно подтверждать свою личность. Для этого осуществляется ввод логина и пароля. В случае с протоколом IPoE этот процесс не требуется. При отправке запроса достаточно подождать, пока сервер вернёт ответ с несколькими IP-адресами. Никакого ввода пароля или логина в этом случае не требуется.

Использование Point-to-PointOver Ethernet без учётных данных пользователя практически невозможно. Поэтому перед каждым подключением к системе требуется предварительная настройка профиля. В системе, представленной протоколом IP Over Ethernet и сервером DHCP, при первом и повторном обращении ничего настраивать не нужно. Протокол может использоваться сразу после настройки. Это очень удобно, но приносит с собой ряд проблем, которые должны учитываться.

Чем привлекательна для подключения к интернету технология IPoE?

IPoE — это удобно и просто, а также дает пользователю дополнительные преимущества. Расскажем об IPoE подробно — в чем суть этого способа получения доступа к Сети, каковы плюсы и минусы такой технологии, как это работает с биллингом.

startup

Что такое IPoE

О данной технологии стало известно в 2013 году. Протокол IPoE (аббревиатура от IP over Ethernet) создан с благой целью максимально упростить юзерам вход во Всемирную паутину. Включил компьютер или гаджет, открыл браузер и всё — можно серфить нужные сайты, без ввода логина с паролем.

Три способа реализовать такое подключение технически:

  1. создание связки «IP-адрес & MAC-адрес» вручную;
  2. автоматическая связка IP с MAC;
  3. предоставление абоненту интернет-провайдера виртуального выделенного канала (VLAN).

Заботясь о комфорте абонентов, большинство которых не желает (ленится, не умеет) выполнять настройку IPoE для своего устройства, провайдеры стараются обеспечить способ №2.

  • выбирает эту технологию, а не PPPoE;
  • при необходимости выбирает также в настройках модема или роутера «динамический IP-адрес»;
  • автоматически получает маршрут к DHCP-серверу;
  • один раз при первой попытке зайти на любой сайт вводит логин и пароль.

После этого настроенное нужным образом оборудование провайдера фиксирует MAC-адрес, выдает абоненту привязанный к нему IP-адрес, и в дальнейшем юзер входит в интернет свободно, не проходя каждый раз заново авторизацию, как при PPPoE.

В том и заключается между IPoE и PPPoE разница, что вторая технология, которая официально сертифицирована в RFC 2516, шифрует данные и защищает идентификатором отправителя, тем самым обеспечивая высочайшую безопасность; несертифицированный же протокол дает юзеру соединение с оборудованием провайдера без шифрования.

Много приятных плюсов и один жирный минус

Нетрудно понять, что такое IPoE подключение дает пользователю интернет гораздо бо´льшую скорость соединения с уменьшением ping и jitter. Это преимущество особенно важное для геймеров, любящих играть друг с другом онлайн, и бизнес-субъектов, чья деятельность требует качественной видеосвязи с партнерами и/либо потребителями товаров (услуг).

Другие плюсы данного протокола:

  • простота настройки;
  • отсутствие авторизации (ввода пары логин-пароль) при каждом входе в Сеть;
  • отсутствие привязки к логину-паролю и MAC-адресу — можно отсоединить кабель от одного устройства, подсоединить к другому, и оно тут же становится подключенным к Сети;
  • не нужно перенастраивать подключение после перестановки ОС либо установки маршрутизатора;
  • простота подключения к интернету большого числа устройств одновременно (при условии покупки коммутирующего роутера);
  • возможно подключение устройств, не поддерживающих PPTP/L2TP VPN — от компьютера или гаджета требуется только умение получать IP-адрес по DHCP.
  • простота определения и устранения возможных неисправностей на линии, которые самостоятельно выявляются специалистами провайдера.

Один, но жирный минус IPoE связан с тем, что при использовании этого протокола соединение незашифрованное. Это позволяет нечистому на руку соседу абонента с помощью роутера и витой пары «врезаться» в кабель, которым добропорядочный интернет-юзер подключен к Сети. После этого злоумышленник получит возможность не только воровать чужую услугу, но и тайно распространять запрещенный законом контент.

Теоретически такой вор может также перехватывать чужие пароли к почтовым, финансовым и другим важным сервисам. Но практически это менее вероятно, так как администрация этих сервисов обеспечивает безопасность клиентов с помощью SSL-сертификатов и других средств.

Трудности провайдеров

Для провайдеров предоставление абонентам права выбора между двумя технологиями связано с серьезными затратами и техническими проблемами, так как возникает необходимость:

  • переходить на использование управляемых коммутаторов с поддержкой DHCP Option 82;
  • обеспечивать строгий учет кабелей для фиксации, к какому порту какого коммутатора привязан каждый абонент (так как на провайдера ложится вся ответственность за информационную безопасность);
  • обрабатывать и хранить сведения о MAC-адресах и привязках абонентов к портам оборудования (причина — см. примечание в предыдущем пункте).

Выполнение этих задач требует не только обновления оборудования, но и применения новых IT-решений.

IPoE и биллинг

Предоставляя абонентам возможность применения IPoE, провайдеры предлагают им тарифы (пакеты) с безлимитным трафиком. Это избавляет поставщика услуг от необходимости вести учет трафика, потребляемого клиентом.

В этом случае на биллинге технология незашифрованного доступа в Сеть не отражается, сложных технических решений не требует. А клиенты и так предпочитают безлимит, когда объем потребляемого трафика не влияет на стоимость получаемой услуги.

В чём отличие подключений типа IPoE и PPPoE?

В этом уроке мы поговорим о протоколах, используемых в широкополосных соединениях. Это PPPoE (точка-точка через Ethernet) и IPoE (IP через Ethernet). Здесь мы в основном сосредоточимся на IPoE. Мы узнаем, что такое IPoE и IPoE по сравнению с PPPoE.

Как вы знаете, PPPoE (PPP Over Ethernet) является доминирующим протоколом управления сеансом, используемым в широкополосных проводных сетях. PPPoE инкапсулирует кадры PPP в кадры Ethernet. Другими словами, он сочетает в себе части аутентификации/шифрования PPP с Ethernet, который поддерживает несколько пользователей. PPPoE используется во многих сетях, которые работают как коммутируемое соединение и DSL. Этот протокол, ориентированный на соединение, PPPoE, также был единственным разрешенным транспортным протоколом на форуме DSL. PPPoE имеет некоторые ограничения, и для преодоления этих ограничений был разработан новый протокол. Этот новый протокол — IPoE (Интернет-протокол через Ethernet). При использовании IPoE IP-пакеты инкапсулируются.в кадрах Ethernet. IPoE является протоколом без установления соединения и использует DHCP (протокол динамической конфигурации хоста) для обеспечения этого расширения. Здесь, помимо DHCP, также используются некоторые дополнительные методы аутентификации. DHCP также используется как другое название IP Over Ethernet на разных ресурсах.

Подводя итог, можно сказать, что для широкополосного подключения используются два протокола. Первый — PPPoE, а второй — Интернет-протокол через Ethernet. IPoE используется в качестве альтернативы PPPoE, особенно в кабельных сетях. В DSL и коммутируемом доступе чаще используется PPPoE. В этом уроке мы сосредоточимся на IP Over Ethernet.

PPP — это протокол, используемый как точка-точка, как следует из его названия. А PPPoE позволяет использовать несколько логических каналов PPP. Для многоадресной доставки PPP не подходит. Здесь IPoE поднимается и помогает нам лучше доставлять многоадресный трафик. IPoE делает это с помощью DHCP и EAP.

IP Over Ethernet использует DHCP вместо PPPoE. Как мы обсуждали выше, для широкополосных подключений существуют некоторые требования, такие как установление соединения, аутентификация, мониторинг и т. д. Здесь некоторые расширения DHCP используются с некоторыми другими протоколами, такими как EAP (Extensible Authenticaiton Protocol), и предоставляют возможности, аналогичные IPoE, например PPPoE.

Каковы требования к широкополосному соединению?

Есть несколько общих шагов, которые требуются для всех широкополосных подключений. Другими словами, существуют некоторые требования к доступу пользователя в Интернет в широкополосных сетях. Итак, каковы эти требования? Давайте проверим эти шаги:

требования к широкополосному соединению pppoe ipoe

После установления соединения первым шагом является аутентификация пользователя. Пользователь должен подтвердить себя с помощью имени пользователя и пароля.

Второй шаг — это этап назначения IP-адреса. На этом этапе пользователю присваивается уникальный IP-адрес.

После назначения IP-адреса необходимо выполнить авторизацию пользователя. Каждому пользователю нужны разные службы и возможности в системе. На этом шаге проверяется назначенная авторизация от пользователей.

Последним шагом является мониторинг пользователя, чтобы знать, что пользователь все еще находится в системе.

Процессы IP через Ethernet

Установление IPoE-соединения

Установление сеанса IP через Ethernet

IPoE — это метод без установления соединения. Таким образом, между конечными точками в Internet Protocol Over Ethernet не устанавливается сеанс. И нет идентификатора абонента. Вместо этого для их идентификации используются IP-адреса подписчиков.

Аутентификация абонента IPoE

В протоколе IP Over Ethernet отсутствует механизм регистрации абонента. Вместо этого физическое подключение абонента показывает доступные услуги. Это может показать VLAN абонента, подключенные порты и т. д.

Поддержка IPoE всегда включена. Это означает, что в современном мире пользователи всегда включены, поэтому нет необходимости постоянно идентифицировать пользователя. Это верно для сегодняшней сети, но такой подход имеет некоторые недостатки.

Первый касается переключения между сервисами. Переключение между различными службами при таком подходе затруднено.

Другим недостатком является использование Интернета везде. Сегодня пользователи используют Интернет повсюду. Таким образом, нет единого местоположения для пользователей.

Назначение адреса IPoE

Назначение адресов IP Over Ethernet требует классических операций DHCP, DORA (Discovery, Offer, Request, Acknowledgement). Здесь процедура выглядит следующим образом:

  1. Пользователь отправляет сообщение об обнаружении DHCP как широковещательное.
  2. DHCP-серверы отвечают предложением, которое включает в себя предлагаемый IP-адрес как широковещательный.
  3. Пользователь отправляет широковещательное сообщение DHCP Request и принимает одно из них.
  4. А принятый DHCP подтверждает назначение адреса.

сообщения dhcp ipoe, ip ovefr ethernet

Эта базовая процедура может измениться, если DHCP-сервер находится в другой сети. В этом типе топологии должен использоваться прокси-агент DHCP. Здесь прокси-агент DHCP связывается с реальным DHCP-сервером и передает эти сообщения пользователю. Это как шлюз между реальным сервером DHCP и пользователем.

Сообщения агента ретрансляции IPoE DHCP

Как вы можете видеть выше, если используется агент DHCP-ретрансляции, обмен сообщениями DHCP будет изменен. Здесь резидентный шлюз отправляет сообщение DHCP Discover как широковещательное. Это широковещательное сообщение об обнаружении принимается агентом ретрансляции BSR и отправляется напрямую на DHCP-сервер. DHCP-сервер отвечает DHCP-предложением, включая IP-предложение для BSR, и BSR отправляет это предложение в широковещательном режиме. На этот раз резидентный шлюз отправляет DHCP-запрос в BSR. Это показывает принятие IP. На этот раз BSR отправит его на DHCP-сервер. Наконец, DHCP-сервер отправляет DHCP-предложение агенту ретрансляции BSR, и он снова отправляет его как широковещательную рассылку. Резидентный шлюз получает этот IP-адрес и использует его.

Мониторинг IP через Ethernet

С IP Over Ethernet процесс обновления DHCP используется в качестве механизма поддержания активности. Это достигается за счет предоставления пользователям очень короткого времени аренды IP -адреса. Резидентный шлюз видит короткое время аренды IP и запрашивает сообщения запроса DHCP от пограничного маршрутизатора. Если в течение определенного периода времени пакет отсутствует, клиент не работает.

Развертывания PPPoE и IPoE

PPPoE и IPoE имеют разные преимущества и недостатки. Итак, в сети эти два метода широкополосного доступа используются для разных целей. В сети существуют различные типы трафика, такие как голос, данные, iptv и т. д. Некоторые из этих услуг являются одноадресными, а некоторые — многоадресными. Например, если у нас есть данные, услуги VoIP и IPTV в сети, мы можем использовать PPPoE для одноадресных данных и трафика VoIP. И мы можем использовать IP Over Ethernet для многоадресного трафика IPTV.

двойной подход с PPPoE и IPoE

Использование такого двойного подхода является лучшим решением. Потому что во многих сетях есть готовое решение PPPoE. Им нужно только некоторое дополнительное усовершенствование IPoE.

IPoE против PPPoE

Существуют различные преимущества и недостатки IPoE и PPPoE, если мы сравним их как IPoE и PPPoE. Давайте посмотрим, каковы эти различия между этими двумя методами широкополосного подключения.

При сравнении IPoE и PPPoE, прежде всего, PPPoE — это протокол, ориентированный на соединение. Установление сеанса выполняется перед использованием этого протокола. С другой стороны, IPoE — это протокол без установления соединения.

Когда мы сравниваем IPoE и PPPoE, второе различие между IP Over Ethernet и PPPoE заключается в использовании аутентификации. PPPoE требует аутентификации пользователя. Другими словами, чтобы получить IP-адрес от DHCP-сервера, вы должны подтвердить свое имя пользователя и пароль. IPoE не требует аутентификации. Единственное, что вам нужно сделать, это дождаться своего IP-адреса, не вводя никаких учетных данных.

Учетные данные пользователя необходимы для PPPoE. Таким образом, перед использованием PPPoE необходимо выполнить настройку. Но нет необходимости в настройке для IPoE/DHCP. IPoE подключается и работает.

PPPoE против IPoE, сравнение

Во многих сетях уже используется PPPoE. IPoE сейчас поддерживается не во всех сетях. Итак, PPPoE готов, но IPoE не так готов, как PPPoE.

Когда мы сравниваем IPoE и PPPoE, еще одно различие касается заголовка. PPPoE добавляет 8 байт заголовка PPPoE к каждому пакету. Это обеспечивает дополнительную обработку. IPoE не добавляет эти байты, поэтому процессы создаются, завершаются и т. д.

Заголовок PPPoE

Еще одно отличие IPoE от PPPoE заключается в многоадресном трафике. PPPoE не поддерживает многоадресный трафик эффективно. Контент каждого многоадресного подписчика отправляется отдельно, время от времени по одному и тому же каналу между пограничным маршрутизатором и DSLAM/OLT. Другими словами, пограничный маршрутизатор должен терминировать каждого абонента. Это не эффективное решение.

ppp через ethernet для iptv

С другой стороны, IP Over Ethernetхорошее решение для многоадресного трафика. Один и тот же трафик отправляется в DSLAM один раз, а затем мультиплексируется и отправляется подписчикам. Таким образом, в сети лучше использовать метод IPoE для многоадресного трафика, такого как IPTV.

ip через ethernet для iptv

PPPoE использует сообщения LCP в качестве сообщений поддержки активности. IPoE использует короткие сроки аренды IP в качестве механизма проверки активности. При этом выполняется мониторинг IPoE.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

IPoE это хорошо, но…

Привет, Хабр! Помните, в 2019 году была интересная история про уязвимость протокола WPAD у питерского провайдера SkyNet? Может показаться, что уязвимость достаточно банальная и удивительно, как вообще такой опытный «участник Интернета» как ISP мог ее допустить? Вот вам ситуация поинтереснее.

DISCLAIMER

Вся информация приведена в ИСКЛЮЧИТЕЛЬНО академических целях. Автор с уважением относится к коллегам и всячески порицает любой дестрой!

Поехали!

Итак, помогал я как-то юному прогрессивному геймеру и начинающему стримеру настраивать качественный, быстрый и отказоустойчивый Интернет. Естественно, MikroTik, Dual-WAN, мониторинг, вот это все.. Провайдер FTTB с IPoE. Предлагает забивать статику ручками и выдает /22 подсеть. В голове крутится мысль — «Интересно, а как организован доступ?». По идее, каждый юзер должен иметь изолированый порт (Vlan per User или типо того) и не «отсвечивать» своим бродкастом соседям. А на деле.. Ну, все немного не так.

Привет, сетевой сосед!

Начинаем эээксперименты. В WinBox’e добавляю порт, к которому подключен кабель от провайдера (WAN) в один bridge вместе с портом, который смотрит в локалку (в моем случае в ПК юного геймера), сливая таким образом наш бродкаст домен с бродкастом провайдера:

Ну и, собственно, все готово!

Можно переходить к веселью!

На самом деле, это не сработает. А вот поснифать трафик широковещательных протоколов мы можем. Не отходя далеко от кассы, сразу проверяем всякие discovery protocols тем же WInBox’ом (микротики с 192.168.0.0/24 — мои). Вуаля!

Привет, братья по MikroTik

Кто-то даже не боится выставлять managment интерфейс наружу без всяких там VPN. Рисковые однако парни!

Т.к. время у меня ограниченно и линукса с nmap под рукой нет, быстро ставлю Wireshark на винду, и едем дальше. Давайте посмотрим, как там с ARPом дела обстоят?

Великий и ужасный бродкаст!

А дела обстоят очень даже хорошо. 621 (!) ARP-пакет за 30 секунд! Zyxel, TP-Link, Tenda (провайдер дает в аренду), Циска, даже какой-то BeijingX (судя по гуглу что-то из зоопарка Xiaomi). Красота. Ради интереса решил посмотреть, что это там за Циска. Оказался чей-то IP-телефон:

К сожалению, полноценный пентест остальных хостов провести не получилось, к тому же линк привязан к документам родителя юного геймера, и в случае чего будут большие проблемы :(. Но суть вы, думаю, уловили.

Конечно, наверняка на свитчах настроена защита от штормов и разного спуфинга. Но сам факт того, что провайдер сажает весь дом в один бродкаст несколько настораживает, т.к. способы пролезть к соседу всегда найдутся.

Вместо заключения

IPoE — это замечательно. Больше не надо объяснять юзеру как поднять PPPx сессию, никаких тебе логинов и паролей, которые нужно запоминать, меньше нагрузка на оборудование, ни единого разры.. Красота! Но сажать абонентов со всего дома в общую /22? Интересное решение. А что вы об этом думаете?

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *