Статьи редакцииДругие статьи

Понимание различий между публичными и частными IP-адресами

Почему ваше устройство и веб-сайт показывают разные IP-адреса: частные диапазоны, NAT, публичная доступность и действительно важные меры безопасности.

Содержание

Два отдельных белых двора повторяют синий дверной проём рядом с одной и той же синей улицей.

Одна и та же локальная ссылка может работать в разных сетях. Для доступа к назначению извне также нужен правильный общий контекст.

На ноутбуке может отображаться 192.168.1.5, а сайт, проверяющий ваш IP-адрес, покажет другой адрес. Оба значения могут быть правильными. Одно идентифицирует ноутбук внутри вашей сети, другое — адрес, который сайт видит в соединении, по которому к нему обращаются.

Один и тот же номер комнаты может быть в разных зданиях

В двух гостиницах может быть комната 205. Путаницы не возникает, пока кто-то не попытается доставить посылку, зная только номер комнаты. Частные IPv4-адреса работают в пределах определённой сети примерно так же: у вас дома и у соседа может использоваться 192.168.1.5.

IP-адрес идентифицирует сетевой интерфейс для связи в контексте маршрутизации. Это не постоянная идентичность человека или устройства. У телефона могут быть разные адреса в Wi-Fi и мобильной сети, и эти адреса могут меняться.

Какие адреса являются частными?

RFC 1918 выделяет три диапазона IPv4 для частных сетей:

  • 10.0.0.0–10.255.255.255 (10.0.0.0/8)
  • 172.16.0.0–172.31.255.255 (172.16.0.0/12)
  • 192.168.0.0–192.168.255.255 (192.168.0.0/16)

Их можно использовать внутри частной сети без запроса глобально уникального выделения. Они не предназначены для маршрутизации через публичный Интернет. Обратите внимание: частным является только часть диапазона 172: адрес 172.32.0.1 в него не входит.

Повторное использование адресов имеет и цену. Если два офиса используют одну подсеть, а затем соединяются через VPN, сеть может не понять, какому офису принадлежит назначение. Перенумерация или тщательно спланированная трансляция устраняет перекрытие; одного VPN недостаточно.

Как частное устройство обращается к публичному сервису

В обычном домашнем IPv4-соединении маршрутизатор преобразует исходящий трафик с частных адресов в публичный адрес и записывает порты, необходимые для возврата каждого ответа нужному устройству. Обычно это NAPT, который часто называют NAT. Сайт видит преобразованный адрес источника. В нашем руководстве по NAT показано, как соединение проходит этот процесс.

Провайдер может преобразовать трафик ещё раз с помощью CGNAT, поэтому несколько клиентов используют один публичный адрес, видимый сайтам. Диапазон 100.64.0.0/10 — это общий диапазон адресов для этой цели; он отделён от трёх диапазонов RFC 1918. Поэтому WAN-адрес маршрутизатора не обязательно является публичным адресом.

Публичный не значит открытый, частный не значит защищённый

Публичный адрес может участвовать в глобальной маршрутизации. Фактический доступ всё равно зависит от объявленного маршрута, работающего сервиса и правил сетевого экрана. Публичные адреса координируются провайдерами и регистраторами, но не все они назначаются непосредственно интернет-провайдером.

Частный адрес не является шифрованием или политикой безопасности. Взломанный ноутбук, открытое приложение или слишком разрешающий VPN всё ещё могут получить доступ к внутренним системам. NAT влияет на возможность нежелательного входящего соединения, но именно правила сетевого экрана и аутентификация решают, кто должен получить доступ.

Не каждый адрес вне частных диапазонов является публичным. Некоторые диапазоны имеют иные специальные назначения. Например, 203.0.113.25 относится к диапазону для документации: он полезен в примерах, но не является реальным публично доступным адресом сервера.

Что это означает для вашей сети

Для обычного просмотра веб-страниц частная адресация с трансляцией часто работает хорошо. При размещении сервиса или соединении двух сетей выясните, где адрес действителен, где происходит трансляция и какие соединения разрешены. Эти вопросы полезнее простого вопроса о том, является ли IP публичным или частным.

Это примеры IPv4; у IPv6 собственные области адресов. Более широкий вопрос о том, кто контролирует доступ к числовым ресурсам, рассматривается в Записке 29 Лу Хэна, где отстаиваются автономия операторов и передаваемые активы IPv4.