Šta je novo?

Bridge mod vs DMZ

PJ

Moderator
Super Moderator
Učlanjen(a)
03.09.2000
Poruke
11,292
Poena
1,365
SBB mi je doneo Tehnicolor modem, na kome ne vidim mogućnost prebacivanja u bridge mod. U paketu bi trebalo da imam statičku IP adresu, što ne mogu da potvrdim sa ovim podešavanjima, ali adresa je javna, pa je to dovoljno dobro.

Tehnicolor je 192.168.0.1, a na njega sam zakačio samo TP-Link AX55 i dao mu WAN adresu 192.168.0.x koju sam stavio u DMZ na Tehnicolor.

TP-Link svim uređajima u mreži dodeljuje adrese u 192.168.1.xxx i rutira sav saobraćaj na kablu i Wireless. Sve radi bez problema. Sada bi trebalo da čitav spisak portova propustim za pojedinačne IP adrese, pa pre nego što krenem:

Da li ovakav setup, sa DMZ, ima neke mane u odnosu na bridge mod?
 
Najosnovnija mana je što ti SBB-ov ruter i dalje radi rutiranje,ali to bez bridge moda ne možeš da izbegneš. Uključivanjem DMZ-a svi portovi su ti na izvolte, pa obrati pažnju na to.
Inače,DMZ I bridge mode su dve potpuno različite stvari :)
Forvarduj potrebne portove na TP-Link-u i teraj dalje...
 
Ne mozes bolje od toga sa SBB. To sam isto ja uradio sa asus ruterom i godinama sve radi bez problema.
Navodno sa DMZ ne bi trebalo da moras da fw portove na oba uredjaja, mada se meni desavalo da se port ne vidi kao otvoren ako to uradim samo na asusu.
Mozda DNS server moras rucno da podesis. Svakako preporucljivo koristiti 1.1.1.1 umesto ISP dns ako vec ne postoji neki pi hole / adguard home.
Mana celog setupa je dupli nat. Ako zelis neku napredniju funkciju tipa VPN ili DDNS na tplink, to nece moci jer tp link na wanu vidi samo privatnu adresu.
Na asusu sam to resio namenskom skriptom za ddns, a vpn svakako koristim preko RPI sa strane.
Na asusu ima jos nekih gluposti tipa wtfast i gaming booster za koje ne znam da li bi radile zbog duplog nata, ali me nikada nisu ni zanimale. Isto vazi i za njihov firewall i slicne stvari.
Mozes pitati sbb da ti to prebace u bridge, mada ne znam da je nekome uspelo i to rade samo za pravna lica.

TLDR odradio si kako treba.
 
Navodno sa DMZ ne bi trebalo da moras da fw portove na oba uredjaja, mada se meni desavalo da se port ne vidi kao otvoren ako to uradim samo na asusu.
Ne navodno, DMZ (demilitarized zone) je upravo to, propustio si sve portove. Ako ne radi to je već do rutera.
Poludeo sam kad su ovi iz supernove, ja ih malo drugačije zovem :), ukinuli bridge mode, pa sam morao da pribegnem DMZ-u za pristup spolja.
@PJ sve što si mogao uradio si, zato sam ti napisao teraj dalje..
 
@offline71 kada kažeš "rutiranje"
Najosnovnija mana je što ti SBB-ov ruter i dalje radi rutiranje,ali to bez bridge moda ne možeš da izbegneš.
Šta gubim time što Tehnicolor radi rutiranje koje se svodi na "propusti sve zahteve"? Dodatni hop u lokalnoj mreži sa 1.1. na 0.1. ide za 1ms.


Uključivanjem DMZ-a svi portovi su ti na izvolte, pa obrati pažnju na to.
Jesu. Do TP-Link rutera. Tu više nisu. A svi uređaji u lokalnoj mreži su mi iza TP-Link.

Inače,DMZ I bridge mode su dve potpuno različite stvari :)
Da li možeš u jednoj ili dve rečenice da napišeš šta je šta? Onako, za nas laike, kojie se ne bavimo mrežama :)

Forvarduj potrebne portove na TP-Link-u i teraj dalje...
Tako za sada radi.

@TwistedMind ako sa Tehnicolor propustiš sve portove (DMZ), a iza tehnicolor staviš drugi ruter (u tvom slučaju Asus), pa na njega povežeš računar sa servisom koji traži otvoren port, kada pristupiš sa udaljene lokacije tom servisu, DMZ propusti saobraćaj do Asusa, ali on ne pušta do računara, ako u Asus nije podešen port forwarding (ili DMZ na Asusu za taj lokalni IP na kome se nalazi servis).


U pitanju jeste paket za pravno lice, tako da će na zahtev da mi obezbede bridge mode, bar su tako rekli telefonom (i oni što su doneli opremu, ali nisam siguran da su njih dvojica shvatili o čemu pričam). Mene interesuje funkcionalno, šta mi je praktična (upotrebna) razlika ako imam bridge ili sam propustio sve portove?
 
U mom slucaju je cisco i asus.
Dobro je podesen dmz prema asusu. cisco je 0.1, asus 0.2 (wan) a onda je cela LAN na asusu 1.x
Ja sam dodatno iskljucio dhcp na cisco i rucno podesio ove dve adrese.
Nisam hteo da otvorim SVE portove prema asusu 0.2, ali sam DMZ nije automatski propustio. Mucio sam se sa VPN odesavanjem dok nisam provalio da moram i na cisco da kopiram fw tabelu. Ne znam do cega problem.
Bitno je da radi.
Bridge se ponasa kao modem i daje javnu IP adresu tvom ruteru. DMZ radi dupli nat i sbb uredjaj je taj sa javnom adresom, a tvoj sa NAT privatnom.
kao sto si rekao, dodatni 1ms pinga, ali to je zanemarljivo.
 
mane DMZ/duplog nata su:
1. tvoj ruter ne vidi pravu WAN ip adresu na svom wan interfejsu, to moze da zbuni neke servise na ruteru koji treba da znaju koja je (kao sto je receno, DDNS i UPNP, aktiviranjem moda "get ip address externally or via web service" ili tako nesto, da koristi skriptu/http zahtev da bi pronasao koja mu je WAN ip adresa, onda radi)
2. ISP-ov ruter i dalje procesuje svaki paket koji prolazi kroz njega. tako da ako ima neki limit na broju konekcija, totalni broj paketa u sekundi zbog slabog CPU-a, ili radi nesto cudno kao npr. ne postuje pravu vrednost koju treba da ima TCP timeout nego je fiksira na 15 minuta (ovaj problem sam ja imao sa technicolorom kada sam imao sbb, verovatno jos nije popravljeno, to cini da na primer ako imas putty SSH sesiju ka nekom serveru ili mysql sesiju itd, bilo sta sto ne prenosi pakete duze od 15 minuta, kada krenes ponovo da kucas/queryujes preko te konekcije, nece da radi nego ce izbaciti connection reset i morati ponovo da se konektuje, ovo moze da utice i na servise koji imaju idle konekciju da bi ti dali alert... kao notifikacije na telefonu... workaround je da stavis da ima neki keepalive svaki minut, ako je moguce u programu), to ne mozes da izbegnes.
^ zbog ovoga, najbolje je podesiti firewall na ISP-ov ruteru na najslabiju/off vrednost, da bi sto manje manipulisao pakete.

kod bridge moda tvoj ruter je "direktno" (tj. ISP-ov ruter se ponasa samo kao L2 uredjaj, aka switch) povezan sa ISP-ovom mrezom, i time ima WAN IP koji ti ISP daje, a ne neki privatni/manipulisan. posto ISP-ov ruter samo radi hardversko kopiranje paketa sa ethernet porta na coax port, ne trosi svoj CPU/nema limite na broju paketa po sekundi, niti moze raditi nikakve cudne manipulacije sa njima (ovo je JEDINI mod rada starijih kablovskih modema, CPU im sluzi samo za registraciju na mrezu/povremeno odrzavanje i pokazivanje web interfejsa).

u svakom slucaju, ako je tvoj ruter mocan, imas vise prednosti koriscenjem njega kao glavnog rutera (iako mora preko duplog nata) nego mana, ali DMZ je i dalje samo hack/workaround ako ne mozes da namestis/dobijes pravi bridge mod (u stvari, originalna funkcija DMZ-a je da u njega stavis neki server koji ionako ima svoj firewall, da se ne bi baktao sa otvaranjem istih portova na 2 mesta).

Nisam hteo da otvorim SVE portove prema asusu 0.2, ali sam DMZ nije automatski propustio. Mucio sam se sa VPN odesavanjem dok nisam provalio da moram i na cisco da kopiram fw tabelu. Ne znam do cega problem.
ako ti ISP ruter ne otvara portove "po defaultu" prema tvom ruteru, onda nisi stavio DMZ kako treba ili nije aktivan. u stvari, DMZ treba da otvara portove koje i NE MOZES da otvoris preko normalnog port forwarding interfejsa, kao na primer GRE/PPTP L3 servise (koji nisu ni TCP ni UDP, sto su jedine opcije kod port forwardinga)
da li si stiklirao IPSec passthrough/VPN passthrough opciju ako ima? to treba
 
Poslednja izmena:
SBB mi je doneo Tehnicolor modem, na kome ne vidim mogućnost prebacivanja u bridge mod. U paketu bi trebalo da imam statičku IP adresu, što ne mogu da potvrdim sa ovim podešavanjima, ali adresa je javna, pa je to dovoljno dobro.

Tehnicolor je 192.168.0.1, a na njega sam zakačio samo TP-Link AX55 i dao mu WAN adresu 192.168.0.x koju sam stavio u DMZ na Tehnicolor.

TP-Link svim uređajima u mreži dodeljuje adrese u 192.168.1.xxx i rutira sav saobraćaj na kablu i Wireless. Sve radi bez problema. Sada bi trebalo da čitav spisak portova propustim za pojedinačne IP adrese, pa pre nego što krenem:

Da li ovakav setup, sa DMZ, ima neke mane u odnosu na bridge mod?


Planiram da kupim ruter Asus RT-AX53U i podesim OpenVPN po upustvu ispod, da li će raditi tako OpenVPN sa DMZ setup-om!?

 
@rajkosto hvala na objašnjenju. S obzirom da mi konekcija nikada neće biti zagušena, da nemam neke posebno zahtevne servise, meni onda upotrebno ne pravi razliku.
Baš zato što je workaround, zato sam pitao šta su razlike.
DDNS i OpenVPN sam podesio na TP-Link i ova 2 servisa koja su mi bitna, rade bez problema.

Svakako ću im tražiti prebacivanje u bridge mod. Jedan od hopova u tracert sadrži xxxx.dynamic.xxxx, pa da proverim sa njima i da li je adresa statička, da me neki šaljivdžija u SBB ne stavi iza NAT. U petak je ruter bio zakucan nekoliko sati i nakon resetovanja je dobio istu IP adresu koju je imao, tako da verovatno i jeste statička.

@Pajser Brigada moj TP-Link nema kreiranje naloga, već mogu da kreiram sertifikat, exportujem fajl i uvezem ga u OpenVPN klijent. Sve je proradilo iz prve, udaljene lokacije se vide u lokalnom opsegu IP adresa.
 
Moguce da ti je javna dinamicka. Barem je meni tako ovde gde stanujem.
 
Dinamičke kod sbb-a "traju" nekoliko sati, tako da može ruter da ti bude ugašen dugo i da se ne promeni, pa misliš da je statička kada nije... Garant način da proveris jeste da restartujes ruter preko mojsbb.rs sajta, tada mu promeni IP posle restarta ako je dinamički.
 
...


meni fino radi EPC 3208. Mislim da imam brzinu 100Mbps a to nije problem za njega i vise mi, zasad, ne treba.
Moj EPC 3208 izvlači maksimum 350/40 Mbps. Inače, paket je 400/40. Tako da nije veliki "gubitak" u DL. Jedino me brine da ne crkne. Već je došao kod mene "polovan" i nisam ga baš lako dobio. Teško bi ga bilo zamenti istim, ako i kada bude bilo potrebno.
 
Da znas da od starosti zna da crkne samo strujni adapter. Moze da se desi da se ispolji tako sto se EPC3208 zaglupi pod opterecenjem, kad povuce vise struje. Ako se tako nesto desi, probajte da zamenite strujni adapter. Fabricki je 15V, ali radi i na 12V bez problema.
 
Bilo bi lepo & korisno da se javi svako ko ima sopstveno iskustvo ili pouzdano saznanje, ko od domaćih provajdera trenutno, omogućava bridge mod korisnicima, fizičkim licima, na njihov zahtev. Od domaćih provajdera mislim na one "ozbiljnije": mts, sbb, yettel, orion...(?)
Ja jedino znam da se ovde pisalo da to radi, sasvim regularno, Yettel, što je i potvrdila njihova korisnička podrška

https://forum.benchmark.rs/threads/optički-internet-i-tehnička-pitanja.484114/post-6521641

Za ostale ne znam da li imaju tu praksu, da li to rade kada korisnik iznajmi javnu statičku ili čak ni to nije uslov, dovoljno je da imaju javnu dinamičku. Za SBB znam da fizičkim licima ne aktivira/ne dozvoljava bridge mod čak i ako zakupe javnu statičku adresu, što je totalni nonsens.
Da napravimo neki inventar/popis internet provajdera u Srbiji kod kojih je to moguće i da nije neka velika egzotika.
 
Bilo bi lepo & korisno da se javi svako ko ima sopstveno iskustvo ili pouzdano saznanje, ko od domaćih provajdera trenutno, omogućava bridge mod korisnicima, fizičkim licima, na njihov zahtev. Od domaćih provajdera mislim na one "ozbiljnije": mts, sbb, yettel, orion...(?)
Kod MTS-a je u paketu sa IPTV-om modem već u bridge modu na LAN portovima 2 i 3. Ali da bi mogli da se koriste za net, potrebni su PPPoE parametri koje daju fizičkim licima koji kupe javi IP. Kad sam zadnji put plaćao, to je bilo 600 din mesečno. Sve radi bez greške.

Za ostale provajdere ne znam.
 
Znači Yettel "+", mts "+", SBB "-" ko kuća, ostaje Supernova i Orion. Da li imaju opciju bridge mod u svojoj poslovnoj praksi i da li je aktiviraju fizičkim licima na zahtev?
 
Po meni svi oni zaslužuju "-" jer bridge mode i PPPoE parametre nebi trebalo naplaćivati. Razumem naplatu javne IP adrese, ali plaćati za bridge i PPPoE je čist bezobrazluk. Kod većine provajdera na zapadu se tako nešto ne naplaćuje. A tek provajderi koji ne daju ništa neću ni da komentarišem. To je kategorija za sebe.
 
Veći problem od (ne) naplacivanja je što oni zapravo NE daju mogućnost da se prebaci u Bridge i ne daju PPPoE podatke.
 
Ako i možeš izbeći cg-nat, plaćanjem javne ili na drugi način, SBB ti udeli "cpe-nat", preko njihovog rutera, u tvom sopstvenom stanu i ne dozvoljava ti da ga se rešiš, ako želiš da praviš svoj, od početka, sa servisima koje ti želiš, a ne koje ti on natura.🤨
 
Ako i možeš izbeći cg-nat, plaćanjem javne ili na drugi način, SBB ti udeli "cpe-nat", preko njihovog rutera, u tvom sopstvenom stanu i ne dozvoljava ti da ga se rešiš, ako želiš da praviš svoj, od početka, sa servisima koje ti želiš, a ne koje ti on natura.🤨
Ne mogu da zaustave TailScale i ne mogu da zaustave VPN provajdere koji nude mogućnost otvaranja porta. Da bi ti to zabranili, moraju da ti ugase net. Dok god imaš pristup internetu, zaobilaženje je moguće.
 
Meni svi portovi (koje propustim) rade, tako da je problem samo u javna/privatna IP adresa. Tj ko nema javnu, mora da koristi 3rd rešenja.
 
Kod MTS-a je u paketu sa IPTV-om modem već u bridge modu na LAN portovima 2 i 3. Ali da bi mogli da se koriste za net, potrebni su PPPoE parametri koje daju fizičkim licima koji kupe javi IP. Kad sam zadnji put plaćao, to je bilo 600 din mesečno. Sve radi bez greške.
MTS IPTV mreza nije ista kao internet mreza na kojoj je PPPoE server. Ali i internet mreza moze se staviti na bridge mode na primer na portu LAN4, ili od strane tebe (huawei ONT ruteri) ili od strane njih (nokia ONT ruteri) mailom na [email protected] . PPPoE username/password NE DAJU osim ako nemas static ip (ja mislim da sifre za dinamicke naloge i ne znaju, jer su u fabrici ubaceni u rutere, dok nalog za static ip prave kada ga kupis sa tvojim imenom u username-u), ali moze se izvuci iz configa postojeceg rutera.
Yettel daje username/pass mailom na [email protected] (ili ga izvuci sam iz configa), ZTE gateway mogu oni da postave da radi bridge mode na jednom od portova (mozes i ti ako izvuces admin user/pass iz configa), ili ako tvoj ruter podrzava VLAN opciju za WAN, onda ZTE gateway moze da se ne koristi uopste i svoj ruter kacis preko WAN porta direktno na ONT (koji nije kombinovan sa ruterom kao kod ostalih optickih ISP)
 
Poslednja izmena:
MTS IPTV mreza nije ista kao internet mreza na kojoj je PPPoE server. Ali i internet mreza moze se staviti na bridge mode na primer na portu LAN4, ili od strane tebe (huawei ONT ruteri) ili od strane njih (nokia ONT ruteri) mailom na [email protected] .
Portovi 2 i 3 su u bridge modu.
PPPoE username/password NE DAJU osim ako nemas static ip (ja mislim da sifre za dinamicke naloge i ne znaju,
A ko je rekao da daju ?
jer su u fabrici ubaceni u rutere, dok nalog za static ip prave kada ga kupis sa tvojim imenom u username-u),
Parametri su u FW-u koji flešuje Telekom a ne fabrika.
ali moze se izvuci iz configa postojeceg rutera.
Ne može.
 
Portovi 2 i 3 su u bridge modu.
na IPTV vlan, koji nije Internet VLAN, i ne moze se raditi PPPoE niti izaci na internet na IPTV vlanu.
Parametri su u FW-u koji flešuje Telekom a ne fabrika.
PPPoE user/pass je deo "vendor customization", koji se stavlja u poseban region flesha na ovim ruterima (koji se posle nikad ne menja), nije firmver (koji je isti za svaki ruter, normalno).
A ko je rekao da daju ?
samo sumarizujem detalje o 2 isp-a sto ja znam, kao sto je trazeno
Moglo je na svim MTS-ovim ruterima sa kojim sam se do sada susreo, koji ruter ti imas pa ne moze ?
 
Technicolor CGA2121 i bridge mod





 
Poslednja izmena:
Mislim da imam baš taj ruter.

Adresa je definitivno statička, jer posle nekoliko restarta, uvek je ista. Ali svakako bih koristio DDNS.

Za Bridge ih nisam jurio, jer sam digao VPN, svi portovi mi pozatvarani, onaj kome treba pristup ide na VPN i svi servisi rade bez problema.

Jedino video nadzoru, preko telefona, (samo ja) pristupam preko clouda. Ostali mu imaju pristup preko VPN.
 
Adresa je definitivno statička, jer posle nekoliko restarta, uvek je ista. Ali svakako bih koristio DDNS.
ne mora da znaci, na DOCSIS mrezama obicno je DHCP lease time dug, pa moze ruter da ti bude ugasen satima i da ti ostane isti IP kada se ponovo ukljuci.
garant nacin da promenis IP u tom slucaju je da restartujes ruter pomocu mojsbb.rs sajta, jer to ga forsira da vrati IP i uzme drugi kada se restartuje (restart preko web interfejsa ili vadjenje iz struje to ne radi)
ili ukucaj svoj IP u https://whatismyipaddress.com/ip-lookup i pogledaj koji ti je hostname... ako se zavrsava tipa dynamic.sbb.rs onda nije staticki IP (barem, nije iz tog opsega koji su obelezili kao staticki)

Za Bridge ih nisam jurio, jer sam digao VPN, svi portovi mi pozatvarani, onaj kome treba pristup ide na VPN i svi servisi rade bez problema.
ako koristis svoj ruter za sav saobracaj (SBB ruter u WAN portu) definitivno je vredno probati da li radi ovaj IP passthrough mode umesto prostog DMZ-a, jer bi onda tvoj ruter video ispravnu WAN IP adresu za servise kojima je to bitno (upnp, dyndns, mozda jos neki)
naravno najbolji je pravi bridge mode, sto samo SBB sa svoje strane moze da aktivira na milost/nemilost
 
Poslednja izmena:
  • Like
Reagovanja: PJ
Nazad
Vrh Dno