运营商改造为 IPoE 的优势与劣势以及 IPv6 的安全性问题

2022-08-27 10:39:51 +08:00
 oblivion
很高兴能这么快看到三家运营商共同在 IPoE 改造方向上的进展,

相关贴
江苏电信: /t/875362
江苏联通: /t/875742
浙江移动: /t/875467

PPPoE 什么时候被淘汰: /t/859349
运营商架构改变: /t/802962

在各个回帖中,都对 IPoE 的优势劣势意见不一,
看下来大概的讨论方向

认为优势的
1.IPoE 性能更好,真正原生以太网性能,对运营商对用户都可以降低成本,不再需要为 PPPoE 的低性能买单,跑高带宽不再需要投入更好的硬件,软路由也不需要很高配置,任意硬件都可以双向满速传输。
2.IPoE 不存在 MTU 问题。
3.IPoE 目前三家都是静态分配地址和 prefix ,DDNS 需求或许可以降低?

认为劣势的:
1.运营商加料,让协议不通用。
2.都习惯了 PPPoE ,老设备改造很麻烦。
3.担心丢失公网 IP 。
4.担心运营商限制桥接。
5.影响自己跑 PCDN 。

另外改造 IPv6 的安全性问题,
目前看到电信和联通是光猫默认阻断入站连接,
移动是默认开放全部连接,直接裸奔
在这个默认配置上的争议也很大,有人需要放通,为此不惜折腾桥接,有人要阻断,要安全,
而且目前很多人都是直接关闭光猫的阻断或者桥接,并且没有配置任何终端防护措施。

相关贴:
/t/875719
/t/875489
/t/875570
/t/875608


问题:
1.运营商选择 IPoE 的路线正确吗,这个是未来趋势吗,以及为什么运营商会选择在这个时间改造呢?
2.仅仅是区域性改造,还是有计划全国都要改造呢?
3.IPoE 静态分配地址后是否会产生安全性相关的问题,比如内网设备全部裸奔的情况,是选择运营商在网关默认阻断呢还是选择用户自己为每个设备配置防火墙呢?
18589 次点击
所在节点    宽带症候群
102 条回复
lockdona
2022-08-27 10:57:01 +08:00
我的感觉,现在很多 pon 专线就是基于 IPoE 认证的,某种意义上安全性更高,MTU 的问题的确是解决了,桥接问题不存在吧? PCDN 可能会被精准控制,毕竟运营商能掌控的信息更多了,IPV6 的安全问题有可能在上层设备得到解决
icegaze
2022-08-27 11:01:38 +08:00
IPOE 还是 pppoe 用户一般没有感知的。

安全性 pppoe 略好有限。但其实安全不安全,运营商很容易搞定的,CGNAT 的时候不给入站新建连接就行了,用户毫无操控能力。

现在运营商大干快上 NAT4444 ,复用率达到 12-14 左右,所以用户 ip4 公网地址的申请难度大大降低。

接入层的形式革新,不大会影响全面的感受,因为木桶原理,各个环节上的短板决定了整体感受。
heiher
2022-08-27 11:10:55 +08:00
公网 IPv4 、IPv6 和入站放通对我来说是刚需,4in6 tunnel 公网 IPv4 就 gg 了吧
jngke931126
2022-08-27 11:16:02 +08:00
@icegaze "复用率达到 12-14 左右" 是指每 12-14 个用户使用一个公网 IP 嘛
icegaze
2022-08-27 11:21:40 +08:00
@jngke931126

是的,好的时候几个人共用,差的时候最多同时间有 14 个用户复用同一个公网 ip ,然而你自己路由器上还显示你获得的是这个公网 ip……^_^
Marionic0723
2022-08-27 11:25:34 +08:00
@icegaze 那可不一定,运营商把公网卖给云服务商多香,给普通客户还要防着他们搭建个什么“违规”服务啥的。
jngke931126
2022-08-27 11:38:36 +08:00
@icegaze #4 难道路由器通过 PPPoE 拨号获得是是这个十几个人共用的公网 IP? 不太可能吧
icegaze
2022-08-27 11:42:42 +08:00
@jngke931126
是这样的,,,这十几号用户都认为此时自己获得了 1.2.3.4 的 ip 地址,且他们搜一下自己的地址,确实如此…

技术原理查一下 NAT4444
skies457
2022-08-27 11:43:24 +08:00
是移动会有人联系上门改 IPoE 吗?
icegaze
2022-08-27 11:43:27 +08:00
@Marionic0723 主要是为降低投诉量而已…
lns103
2022-08-27 11:45:40 +08:00
@icegaze 都分配一个公网 IP 不会出现端口冲突吗?
如果运营商重映射端口那与 CGNat 又有什么区别?
dxgfalcongbit
2022-08-27 11:46:06 +08:00
思路是当前方案能用就不要乱动,怕出新 bug…
icegaze
2022-08-27 11:50:06 +08:00
@lns103 不会端口冲突的,因为根本就禁止从互联网访问用户的 ip ,,所有连接都是从用户侧发出的…
dem0ns
2022-08-27 11:52:14 +08:00
早该砍掉 pppoe 。ODN 中已经有 vlan 封装,然后宽带拨号又封装一层 pppoe ,叠 buff 呢
icegaze
2022-08-27 11:59:27 +08:00
@lns103
传统的 CGNAT ,用户进入 BRAS 时获得 10....的内网地址,在 CR 出去的时候 NAPT 一下变成公网地址,,,
新一代的 NAT4444 的方案里,在 BRAS 之前给用户公网地址,在 BRAS 之后转化为 10....的内网地址,在 CR 出去到互联网的时候再 NAPT 变成公网地址,,,这样,出去的端口,和用户路由器上的端口,肯定是不一样了,所以才有可能十多个用户同时复用一个 ip (但显然最多连接数也会从 6 万多减少到 6 千多)
hzdrro
2022-08-27 12:01:45 +08:00
ds-lite 同样有 MTU 的问题啊,40 字节不比 pppoe 的 8 字节还多
onion83
2022-08-27 12:03:51 +08:00
关于楼上说的 nat4444 技术原理
jngke931126
2022-08-27 12:04:48 +08:00
@icegaze #13 这个真神奇啊。
但还是有 SNAT 吧, 不然两个用户用相同的本地端口和协议对外发起连接的时候回来数据无法区分了。
onion83
2022-08-27 12:06:38 +08:00
icegaze
2022-08-27 12:07:54 +08:00
@jngke931126
刚查了一下资料,
最西面那个省份的电信,NAT4444 已经做到 30 用户共用一个 ip 了,可怜的用户每个人只能最多用 2000 个连接了…

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/875762

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX