Найкраща практика призначення приватних діапазонів IP?


14

Чи є звичайною практикою використання певних діапазонів приватних IP-адрес для певних цілей?

Я починаю вивчати налаштування систем віртуалізації та серверів зберігання даних. У кожній системі є два NIC, один для доступу до загальнодоступної мережі та один для внутрішнього управління та доступу до сховища.

Чи спільно для підприємств використовувати певні діапазони для певних цілей? Якщо так, то які ці діапазони та цілі? Або кожен робить це по-різному?

Я просто не хочу робити це зовсім інакше, ніж це є звичайна практика, щоб спростити речі для нового найму тощо.


Я хотів би змінити , що , тому що це більш ймовірно, буде більш ніж 254 пристроїв на підлозі , ніж 254 поверхів в будівлі см google.com / ... . Отже, використовуйте перші 200 адрес 3-го октету для підлоги, потім використовуйте останні 54 адреси, а решту октету - для пристроїв. Це дає можливість 254 * 54 пристроїв. Принтери, робочі станції, ноутбуки, Інтернет речей (IOT) (найпопулярніше слово на сьогоднішній день, за яким слідують «люди», «технології») [Тоатри, вимикачі світла, контролери освітлення, кавові горщики.
Денніс

Відповіді:


20

Більшість систем, які я бачив, намагаються відобразити діапазони IP в ієрархію географії та / або компонентів системи.

Один роботодавець прагнув використовувати:

10.building.floor.device(З віртуальними локальними мережами ресурсів не-користувача , використовуючи 10.x.100.xдля 10.x.120.x)

і

10.major_system.tier_or_subsystem.component


@caelyx: це звучить як хороший підхід, який я міг би використати. Спасибі!
Таурен

@Tauren - ніяких турбот; раді допомогти! Дякую за підсумки :)
caelyx

1
Я можу це змінити, оскільки в будівлі більше шансів бути більше 254 пристроїв, ніж 254 поверхи, див. Google.com/… Отже, використовуйте перші 200 адрес 3-го октету для підлоги, потім використовуйте останні 54 адреси, а решту октету - для пристроїв. Це дає можливість 254 * 54 пристроїв. Принтери, робочі станції, ноутбуки, Інтернет речей (IOT) (найпопулярніше слово на сьогоднішній день, за яким слідують «люди», «технології») [Тоатри, вимикачі світла, контролери освітлення, кавові горщики. - Денніс щойно редагуйте
Денніс

6

Я б хотів би запропонувати використовувати випадково вибрані приватні діапазони від блоку 10.0.0.0/8 для всіх ваших приватних адрес. Це дозволяє уникнути безлічі проблем, особливо під час налаштування VPN між домашніми / партнерськими мережами та вашою корпоративною мережею. Більшість домашніх маршрутизаторів (і багато корпоративних налаштувань) використовують 192.168.0.0/24 або 10.0.0.0/24, тому ви витрачаєте години на вирішення різних проблем з підключенням, коли ви намагаєтеся встановити зв'язок між двома приватними мережами.

Якщо ви вибрали випадковий діапазон на зразок 10.145.0.0/16, а потім звідти підмережу, набагато менше ймовірності, що ви «зіткнетесь» з приватним діапазоном IP-адреси бізнес-партнера або домашньої мережі.


1
для адреси веб-сайтів ви могли б підмережу 10.0.0.0/24 і кодувати довготу та широту у запасних октетах. ;-)
Двірник Unix

Якщо ваші сайти не відстають на один градус. У нас було два офіси на кілька міських кварталів один від одного, які менше ніж 0,02 градуси один від одного в перерахунку на lat / lon ;-)
rmalayter

1
Якщо це викликає занепокоєння (і це розумно), тоді використовуйте третій приватний діапазон IP: 172. (16-31) .0.0 / 16. Більшість людей навіть не знає, що це там. Я бачив його в користуванні лише в одному місці коли-небудь.
Dan Pritts

@DanPritts Rackspace широко використовує 172.16.0.0/12 для хостингу та хмарних серверів. Можливо, через свою "неясність". Як і у випадку з 10.0.0.0/8, краще вибирати випадкові біти цього простору, де це можливо, щоб уникнути можливих зіткнень.
rmalayter

1
@RyanTM ух, я ніколи не читав RFC так уважно. Радий бачити, що мій власний висновок на основі болючого досвіду насправді відповідає стандарту.
rmalayter

2

RFC1918 детально описує 3 блоки IP, які зарезервовані для приватного адресного простору. Дві поширені:

  • 10.0.0.0 - 10.255.255.255 (префікс 10/8)
  • 192.168.0.0 - 192.168.255.255 (префікс 192.168 / 16)

Якщо ви налаштовуєте окрему мережу для зберігання даних, можливо, має сенс вибрати IP-діапазон, подібний, але трохи інший, ніж той, який ви використовуєте для звичайних мереж. Послідовність хороша, але використання різних діапазонів IP дозволяє вам підключатися до обох мереж одночасно, наприклад, якщо вам потрібно щось шукати під час управління своїм ноутбуком?


Тож мій ноутбук отримує номер IP в діапазоні 192.168.0.x від DHCP. Я думаю, що моя мережа зберігання повинна знаходитись в діапазоні 10.xxx, щоб зробити їх справді окремими. Це звичайна практика чи багато місць використовують щось подібне 192.168.1.x для свого зберігання?
Таурен

2
172.16-31 / 16 також =) Не дуже сильно використовується.
Антуан Бенкемун

2
@Tauren: 192.168.1.x / 24 настільки ж окремо від 192.168.0.x / 24, як і 10.0.0.x / 24. Це не може бути "більше" або "менш" окремо. Вони знаходяться в різних підмережах, повна зупинка ... :)
rytis

Це вірно для комп'ютерів, але не для людей, які працюють на них. Утримати непорозуміння співробітників - це добре, а іменування стандартів проходить довгий шлях до цього.
pboin

@pulegium: так, я розумію, що насправді вони є окремими, але я мав на увазі в "людському розумінні", як, наприклад, згадує @pboin.
Таурен

2

Існує стільки ж консенсусу щодо IP-адресації, як і для імен серверів (див. Цей веб-сайт у рекламі). Це просто зводиться до особистих переваг - як правило, перший хлопець, який все це налаштував!

Ні, немає правильного способу зробити це - просто виберіть один з 3-х діапазонів RFC1918 (ура @Nic Waller), розділіть його на підмережі (традиційно / 24, але / 23 стають все більш популярними). Призначте одну з підмереж для загальнодоступного доступу та одну для приватної роботи. Дійсно важкою частиною є налаштування VLAN та ACL.

Особисто я вважаю за краще використовувати діапазон 10.xxx, оскільки можу набрати його швидше, ніж інші два, але насправді це не має ніякої різниці, якщо вам не потрібен більший розмір (192.168.xx дає 256 підмереж з 254 IP-адрес, тоді як 10.xxx дає вам 65,536).

Я б не пропонував змішувати діапазони, наприклад, маючи 192.168.xx для приватних та 10.xxx для публічних, технічно це не має значення, але це буде дуже заплутано.


@Jon, дякую за ваші пропозиції. це допомагає підтвердити більшість того, що я вважав таким.
Таурен

Як діапазон 10.xxx може бути загальнодоступним? Якщо вони призначені для публічних пристроїв, що здійснюють доступ до мережі через VPN? (Здається, єдиний спосіб)
Денніс
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.