具有私有 IP 地址的路由器接口

网络工程 路由器
2021-07-31 08:44:20

我们缺乏 IPv4 地址空间并考虑将我们的路由器接口迁移到私有 RFC1918 地址。

因为我们的数据中心有很多 L3 链接,所以我们会获得很多地址,可以更好地用于服务器。

在我们的内部路由器上使用私有 IP 地址的利弊是什么?

3个回答

迁移的好处基本上归结为以下几点:

  1. (显然)公共IP地址的回收
  2. 从理论上讲,从开放的 Internet 无法直接访问传输接口。我真的很犹豫是否将其称为重大安全胜利,因为您应该对直接进出路由器接口的任何流量进行大量过滤

不利之处往往归结为任何外部实体的可见性丧失,包括:

  1. Traceroutes 会起作用,但由于中转 IP 的反向解析不起作用,因此它不会向其他人提供有关给定数据包采用什么路径的信息(即 10.xxx 是阿什本、弗吉尼亚州或香港的路由器?谁知道?)。更糟糕的是,它可能会显示为某些人的内部解决方案,这不是什么大问题,但可能会令人困惑。
  2. 根据您的设计,您的网络管理系统访问各个接口的能力可能会受到影响。您可以通过在您自己的表中携带这些路由来抵消这一点,但(希望很明显)需要谨慎管理和过滤这些前缀,以避免将它们暴露给任何第三方。
  3. 同样,我们对您的网络拓扑知之甚少,但如果您与其他人对等,则必须分析您暴露任何这些传输路线(或需要)的程度。例如,在对等互连环境中保留内部下一跳不再是一个有用的选择。
  4. 您可能会遇到某些提供商(或其他第三方)的管理问题,因为将 1918 地址“公开”到更广泛的 Internet 被认为是不良形式。

所以 - 在实践中,根据问题中提供的信息,很难提供比上述一般观察更多的信息。我不知道您可能会回收多少空间,但我会指出额外的(也希望是显而易见的)一点,即迁移所需的工作量和潜在中断并非微不足道:服务/更改窗口的中断、更改路由模式和策略、监控工具调整、操作/故障排除协议等。

花费的时间(或产生的风险)是否比几千美元的价值更大或更小?

为了直接回答这个问题,赞成和反对正在成本和安全之间找到平衡。

维护现有的公共 IP 地址会引入成本,而尝试获得额外的公共 IP 地址会增加成本,原因很明显,但也因为 ISP 为您提供的限制/箍来获得额外的需要。

随着大量路由器出现在公共 IP 地址上,您也增加了网络的攻击面。(基于我们目前对您的网络的了解)。

更改为私有 IP 寻址将减少攻击面,但根据内部技能集/额外配置/项目时间,可能无法立即实现成本节省。

根据您网络的复杂程度,您可能会发现大量的私有地址使您的编号非常简单。简单会一次又一次地回报。