CGN oder was ist das sonst?

eisbaerin

IPPF-Urgestein
Mitglied seit
29 Sep 2009
Beiträge
11,377
Punkte für Reaktionen
1,066
Punkte
113
Ehemaliger Titel: .
(ich wollte nur mal testen, ob ich es noch kürzer und kleiner als Kunterbunter schaffe ;))

Hallo an alle!

Ich habe heute auch ein mal probiert, eine FB7362SL über UMTS mit einer kostenlosen 100MB SIM von 1&1 zu betreiben.
Dabei erhält die FB IP's aus den Bereichen:
2.200.x.x
2.201.x.x
109.47.x.x

Auch wieistmeineip und andere zeigen diese IP an.

So hatte ich mich schon gefreut, daß ich eine öffentliche IP bekomme und ich somit den VPN auch von der anderen Seite aufbauen kann.

Aber denkste. Ich bekomme nicht mal eine Antwort auf einen Ping und der Aufbau des VPN geht auch nur von der UMTS Seite aus.

Also ist das doch keine öffentliche IP? Aber in der FB und bei wieistmeineip ist sie gleich.
Und das war doch immer das Kriterium für kein CGN, oder?

Könnte mir das bitte einer erklären. Ich danke schon mal.
 
Zuletzt bearbeitet:
Für den Titel +1

Wenn es die gleiche IP intern und extern ist, dann ist es kein CGNAT, aber vielleicht hast du eine Firewall von Netz bekommen, die genauso wirkt
 
Moins

Traceroute auf IP und DynDNS geht zwar bei mir, aber das war es auch schon.
Keine freigeschalteten/weitergeleitete Ports erreichbar.

Meine IP: 2.202.184.65
Meine SIM: 1&1 Notebookflat D-Netz (Vodafone APN) 3GB Volumen

Code:
traceroute to 2.202.184.65 (2.202.184.65), 30 hops max, 60 byte packets
 1  fritz.box (192.168.178.1)  0.371 ms  0.320 ms  0.325 ms
 2  ip-2-202-184-65.web.vodafone.de (2.202.184.65)  2.942 ms  4.390 ms  4.180 ms

nmap
Code:
nmap -PN  2.202.184.65

Starting Nmap 6.00 ( http://nmap.org ) at 2015-06-15 17:38 CEST
Nmap scan report for ip-2-202-184-65.web.vodafone.de (2.202.184.65)
Host is up (0.022s latency).
Not shown: 995 closed ports
PORT    STATE    SERVICE
53/tcp  open     domain
80/tcp  open     http
135/tcp filtered msrpc
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds

Nmap done: 1 IP address (1 host up) scanned in 2.45 seconds
Ein Aufruf der IP im Webbrowser führt zum ZTE MF65+ Webinterface.
...könnt ihr es erreichen? Wenn ja, nicht kaputtmachen. ;)
 
Zuletzt bearbeitet:
Code:
nmap -Pn 2.202.184.65
Not shown: 996 filtered ports
4662/tcp closed edonkey
6881/tcp closed bittorrent-tracker
6901/tcp closed jetstream
6969/tcp closed acmsoda

Browser zeigt Timeout
 
Ganz einfacher Test (ist i.d.R. schon ein CGN) ... rufe von der UMTS-Box aus (also direkt von der Box aus, damit da das Box-NAT nicht auch noch zu berücksichtigen ist) einfach ein wget (bzw. httpsdl) für das externe GUI einer anderen FRITZ!Box auf und schneide auf beiden Seiten den Netzwerk-Verkehr mit. Wenn die UMTS-Box die HTTP-Verbindung von - sagen wir mal - Port 12345 zum Port 443 initiiert und auf der anderen Box kommt der Request auch tatsächlich vom Port 12345 an (was wahrscheinlich nicht der Fall ist), dann erfolgt da keine Umsetzung.

Ansonsten ist eben auch das Ändern von Port-Nummern im Prinzip eine "network address translation", denn eine Verbindung (zumindest bei TCP/UDP) besteht eben immer zwischen den zwei Endpunkten und die sind nicht durch die Adresse, sondern immer nur durch die Kombination aus Adresse und Portnummer eindeutig adressiert.

Die Mobilfunk-Provider aggregieren normalerweise (wenn die Verträge keine eingehenden Verbindungen zulassen) mehrere Kunden/Anmeldungen/Geräte/Verbindungen (keine Ahnung, wie man es am besten beschreiben soll) unter einer solchen Adresse (die wird i.d.R. ja über PPP gesetzt) und ob die Dir da nun eine private IP-Adresse übermitteln und beim "NAT" dann neben der Portnummer auch noch die Adresse ändern oder ob sie Dir tatsächlich die öffentliche Adresse geben und nur die Portnummern ändern, macht fast keinen Unterschied ... nur Dein Mobilfunk-Endgerät erkennt halt nicht, daß da ein NAT erfolgt.

Eingehende Verbindungen werden dann automatisch blockiert, da sie ohnehin nur am "Gateway" des Providers aufschlagen (das hat dann auch die bei der UMTS-Box angezeigte IP-Adresse "wirklich") und dieses Gateway gar nicht wissen kann, für welches der unter dieser Adresse zusammengefaßten Endgeräte diese Verbindung nun eigentlich ist.
 
Danke! Auf deine Antwort habe ich schon gewartet. :) :D

Ja, das ist ja das PAT und NAPT. War bei mir schon in Vergessenheit geraten, da ich es bisher noch nicht gebraucht hatte.

Ich hatte es aber auch so hier im Forum noch nicht gelesen, das dies beim Mobilfunk angewendet wird.
Und selbst Google findet nichts zu "carrier gate PAT" (CGP?) oder "carrier gate NAPT".

Also zusammenfassend:
Es ist zwar eine öffentliche IP, aber die habe ich nicht alleine, sondern die wird von mehreren genutzt. Richtig?

Was sind jetzt die Vor- und Nachteile gegenüber CGN?
Warum macht der eine Provider das so und der nächste anders?
 
Zuletzt bearbeitet:
Ich hatte es aber auch so hier im Forum noch nicht gelesen, das dies beim Mobilfunk angewendet wird.
Bei meinem alten iPhone-Vertrag mit der Telekom hatte ich - wenn ich mich richtig erinnere und zumindest am Beginn mit dem 3G im UMTS-Netz - irgendwelche privaten Adressen aus dem 10/8-Segment, bei einer Xtra-Card hingegen letzte Woche noch eine öffentliche (80.irgendwas).

Bei 1&1-Notebook-Flat (habe ich im Sommer auch an einer FRITZ!Box im Einsatz), waren das bisher die Adressen
Code:
109.44.170.23
109.45.100.133
109.45.109.59
109.45.111.29
109.45.111.63
109.45.119.111
109.45.123.179
109.45.159.224
109.45.168.135
109.45.170.45
109.45.171.63
109.45.180.212
109.45.186.49
109.45.193.175
109.45.202.207
109.45.209.156
109.45.209.165
109.45.210.106
109.45.211.177
109.45.217.67
109.45.223.78
109.45.228.229
109.45.24.222
109.45.255.58
109.45.28.118
109.45.35.90
109.45.37.117
109.45.39.142
109.45.41.9
109.45.56.85
109.45.6.17
109.45.88.190
109.45.96.27
109.45.99.147
109.45.99.163
2.200.137.60
2.200.228.47
2.200.232.74
2.202.110.132
2.202.110.9
2.202.121.117
2.202.126.17
2.202.134.48
2.202.138.33
2.202.14.60
2.202.140.113
2.202.141.227
2.202.154.200
2.202.160.68
2.202.165.154
2.202.175.192
2.202.185.59
2.202.187.39
2.202.189.139
2.202.192.123
2.202.195.218
2.202.197.6
2.202.199.12
2.202.207.117
2.202.213.212
2.202.216.219
2.202.226.177
2.202.244.55
2.202.248.170
2.202.251.104
2.202.254.92
2.202.27.128
2.202.33.105
2.202.34.110
2.202.42.183
2.202.50.185
2.202.50.43
2.202.62.53
2.202.63.82
2.202.69.54
2.202.7.200
2.202.75.3
2.202.75.42
2.202.79.170
2.202.87.206
2.202.91.52
2.202.97.53
2.202.98.186
2.204.132.46
2.204.141.160
2.204.170.165
2.204.184.148
2.204.198.205
2.204.203.178
2.204.237.142
2.204.52.199
2.204.79.107
2.204.95.168
2.207.102.133
2.207.103.88
2.207.146.254
2.207.166.177
2.207.19.197
2.207.192.85
2.207.200.20
2.207.212.31
2.207.218.109
2.207.221.179
2.207.222.225
2.207.225.224
2.207.23.97
2.207.231.187
2.207.240.128
2.207.246.87
2.207.248.7
2.207.249.91
2.207.252.88
2.207.35.16
2.207.47.133
2.207.59.183
2.207.69.5
2.207.89.41
2.207.92.58
2.207.95.245
(Zeichenkettensortierung, sorry - ist mir zu kompliziert, das jetzt anders zu machen, kommt aus einer SQL-Abfrage) im Zeitraum vom 08.05.2014 bis zum 08.06.2015 (das habe ich noch in der Datenbank gefunden ;)).

Es ist zwar eine öffentliche IP, aber die habe ich nicht alleine, sondern die wird von mehreren genutzt. Richtig?
Ja und nein, als Ergebnis "ja", aus Netzwerksicht eher "nein". Du hast diese Adresse ja "nicht wirklich", das Gateway hat sie. Da Du immer nur mit dem/über das Gateway kommunizierst, interessiert das eigentlich auch keinen, denn es wird im Netz des Provider (zwischen FRITZ!Box und Mobilfunk-Netz und weiter bis zum Provider-Gateway ins "Internet") ja nicht auf Basis dieser IP-Adresse geroutet.

Was sind jetzt die Vor- und Nachteile gegenüber CGN?
Warum macht der eine Provider das so und der nächste anders?
Keine Ahnung, ich sehe spontan nur ein Problem, wenn der Provider intern mit RFC1918-Adressen arbeitet -> wenn der Kunde selbst einen Router betreibt, der diese Mobilfunk-Verbindung aufbaut, dann besteht eine (wenn auch geringe) Chance für eine Adresskollision, wenn der Router intern dasselbe Netz verwendet wie der Provider. Eigentlich wurde für solche Transitnetze später/nachträglich mal die 100.64.0.0/10 reserviert (die verwenden einige Kabelprovider m.W. auch für CGN beim DS-Lite).

Ich vermute mal, das ist bei den (Mobilfunk-)Providern davon abhängig, wer der Ausrüster ist/war und mit welchem Ansatz das früher mal im Netz begonnen wurde. Wenn dann weitere Einkäufe immer wieder zu aktuell genutzten Verfahren kompatibel sein müssen und da kein Schnitt erfolgt, ist so ein "historisch gewachsenes Vorgehen" (für mich und ohne es tatsächlich zu wissen) eine Erklärung - zumal es ja auch mal beim Provider wechselt (wohl vertragsabhängig, bei Verträgen mit zulässigen eingehenden Verbindungen muß es ja auch anders laufen), wie bei meinem Telekom-Beispiel oben.
 
Danke für die ausführlich Antwort!
Du hast diese Adresse ja "nicht wirklich", das Gateway hat sie.
Ja, hast Recht. Dann habe ich sie aber bei DSL auch nicht richtig, denn sie wird mir ja auch nur für 24h geliehen. (außer man hat eine statische IP)

Aber die IP wird mir genau so wie bei DSL per DHCP zugeteilt und ich merke erst mal gar nicht, daß ich sie nicht alleine habe.
So richtig?
 
Moins

daß ich sie nicht alleine habe
...macht mich irgendwie nervös.

Nicht das einer von den "Anderen" an meinen Mobile Wlan Router Interface rummacht.
...denn das lässt sich nicht mit Zugangsaccount schützen.
Und die PIN muss nur für die SIM und Internetverbindung eingegeben werden.
 
Ich hoffe, daß trennt das Gateway ordentlich.
Merkst du ja, du kommst auch nur auf dein Mobile Wlan Router Interface.

Bei CGN hast du die öffentliche IP ja auch nicht alleine.
 
Zuletzt bearbeitet:
Dann habe ich sie aber bei DSL auch nicht richtig, denn sie wird mir ja auch nur für 24h geliehen. (außer man hat eine statische IP)
Das ist schon noch etwas anderes ... denn bei DSL wird tatsächlich (zumindest bis zum DSLAM) auf der Basis dieser Adressen im Paket ein Transport dieser Pakete organisiert. Wenn man das Prinzip aus dem Mobilfunk auf DSL übertragen wollte, würde man immer noch ein "richtiges Gateway" brauchen. Das Provider-Gateway greift auf L3 in die Kommunikation ein, der DSLAM nur auf L2 und ist damit für L3 transparent.

Aber die IP wird mir genau so wie bei DSL per DHCP zugeteilt und ich merke erst mal gar nicht, daß ich sie nicht alleine habe.
So richtig?
Meinetwegen, ich will mich da nicht festlegen lassen, denn diese "dürren Worte" können auch jeweils anders interpretiert werden. Das geht hier schon damit los, daß Du gar keine Adresse per DHCP bei einer UMTS-Verbindung kriegst, sondern in aller Regel per LCP.

Das ist eine "shared address" und ja, die hast Du nicht für Dich alleine. Wenn also irgendwelche Sicherheitsmechanismen auf der Basis solcher Adressen arbeiten, dann ist das u.U. gefährlich.

Bei mir habe ich als Beispiel einen eigenen DynDNS-Service, der nach erfolgreicher Authentifizierung einer FRITZ!Box als Client für deren Adresse dann dynamisch einige Dienste in der Firewall "freischaltet" ... z.B. halte ich mir NTP-Angriffe damit vom Leibe und auch die SIP-Ports des Asterisk werden nur nach erfolgreicher DynDNS-Anmeldung für die angemeldete Adresse freigegeben. Wenn da dann eine solche DynDNS-Registrierung von der UMTS-Box kommt (die dient in diesem Falle ja nicht wirklich der Erreichbarkeit des Clients), dann muß ich mir schon darüber im Klaren sein, daß damit auch alle anderen Mobilfunk-Endgeräte mit derselben IP-Adresse theoretisch Zugriff durch die Firewall erhalten. Aber erstens hält mir das Pakete aus China immer noch vom Leibe und zweitens weiß ja keiner der anderen Teilnehmer im Mobilfunknetz, daß ich dieselbe Adresse habe wie er, solange er nicht über einen Dritten diese Adressen abgleicht ... denn der Verkehr zwischen zwei Mobilfunkern mit derselben Adresse geht ebenfalls über das Provider-Gateway bzw. da in diesem Falle eingehender Verkehr ja bei beiden nicht möglich ist, nur über einen "gemeinsamen Bekannten" jenseits des Gateways.

@koy: Auch ein Zugriff auf das WAN-Interface Deines UMTS-Routers (der dann als CDC-Gerät arbeitet) kann nur aus dem Netz des Providers selbst erfolgen und das meint nur dessen Infrastruktur, keine anderen Clients ... jedenfalls in dem hier diskutierten Szenario. Wobei ich einen USB-Stick als CDC-Gerät, der auf der WAN-Seite den Aufruf des Management-GUIs erlaubt, sofort wegwerfen würde ... wer weiß, was da noch für Überraschungen enthalten sind, wenn schon bei den Basics derart gepatzt wird. Ob das aber tatsächlich so ist, daß das Interface auch WAN-seitig erreichbar ist, kannst Du nun mal nur mit einer SIM-Karte aus einem Vertrag testen, der auch eingehende Verbindungen zuläßt. Wenn "nur" aus dem LAN das Management-GUI (zusätzlich) auch unter der öffentlichen Adresse erreichbar ist, dann muß das ja noch lange nicht heißen, daß es aus dem WAN ebenso wäre.
 
Zuletzt bearbeitet:
Danke noch einmal! Jetzt ist es mir ausreichend klar geworden.

Die
sind ganz einfach Unwissenheit in dem Gebiet Mobilfunk.

Aber durch solche Diskussionen kann sich das ja nur bessern. ;)
 
Kostenlos!

Statistik des Forums

Themen
248,917
Beiträge
2,305,040
Mitglieder
378,638
Neuestes Mitglied
Patrick89