čtu root.cz dlouho. Ale po velmi dlouhé době se musím ozvat.
cituji - "Nejlepší je Indie." "Česká republika je na to špatně."
Proč kazíte normální a také zajímavou informaci takovými manipulativními hodnoceními?
Co je "nejepšího" na tom, že má nědko hodně připojení přes IPV6 a ne přes IPV4?
Proč je špatně, že nám v ČR stačí k provozu IPV4?
Prostě začali jsem dříve něž Indie a proč měnit /opravovat/ něco co funguje?
To je jen o dosažení bodu zlomu. Pak to půjde skokově.
ČR je trochu specifická tím, že velká část přípojek je sociálních, bez koncového zařízení od poskytovatele, takže naplánovat zavedení je docela náročné. Obnáší to statisíce drobných kooperaci, obvykle s nějakým technickým jelitem na druhé straně.
Velcí se na to připravují, a u nich je to taky jen o vhodném okamžiku, s jakou změnou v infrastruktuře to spojí. IPv4 adresy jsou zatím ještě příliš levné, aby to bylo dostatečnou motivací.
Vidíte, a já bych naopak chtěl aby mi poskytovatel vrazil do ruky kabel s RJ45 koncovkou a já si tam mohl zapojit co chci. Jenže tu možnost nemám a musím používat křáp od poskytovatele s nevypnutelným NATem (bez možnosti bridge mode). A ještě lepší je to u rodičů kde je UPC - ta jejich věc neumí zhola nic. Statické DHCP? Nemožné. Povolení přístupu z internetu do LAN přes IPv6? Nemožné. Fakt s tímhle ať jdou poskytovatelé do (_!_).
Tak nevím, UPC mám to "nové", tj. IPv4 přes CGNAT, IPv6 veřejná.
Povolit přístup jde, je tam IPv6 firewall, kde stačí nastavit pravidlo.
DHCPv6 tam je pitomý, to je pravda - např. si přes restart nepamatuje stateful/staless mode, a ani mu nejde dát pevný záznam. Takže můj server je na IPv6 nakonfigurovaný ručně, aby mohl být v DNS a měl certifikát od Let's Encrypt.
Jo, krám mizerný to je, ale veřejná IPv6 tam funguje.
To, že firewall out-of-the-box má všechno zakázáno, je naprosto v pořádku.
Chtěl jsem po nich ten upgrade na gigabit (za 50% napořád), došly modemy a slíbili mi, že na podzim mi to dají. Tak uvidíme, co ten nový modem bude zač - ale zlepšení nečekám.
23. 8. 2021, 13:51 editováno autorem komentáře
Ono je to těžké. Kdyby se tu pronajímala/ prodávala od velkého poskytovatele skutečně dobrá a výhodná zařízení, tak by to vypadalo hodně jinak. Máme tu ale stav, že zařízení od velkých poskytovatelů mají prakticky vždy dost zásadní technické nedostatky ať už protože se např. přehřívají, nebo zahazují pakety, nebo mají opravdu mizerný firmware nebo kombinaci těchto aspektů. Některá z těchto zařízení měla problémy v dohledné době splnit závazky dané např. GPLv2, což se potom muselo obšírně řešit a k úplné spokojenosti to rozhodně nevedlo, viz https://www.phoronix.com/scan.php?page=news_item&px=Technicolor-Opens-TC72
A co si budeme povídat, ono ta Omnie nebo nedejbože LUCI/ OpenWRT apod. taky nejsou něco pro typickou českou rodinu. Zařízení typu FritzBox by byla určitým evolučním krokem vpřed, protože mají tendenci aspoň fungovat a ten firmware je docela přehledný. Bohužel jako všude, i zde je značný prostor pro zlepšení z hlediska jednoduchosti. To vše a ještě finanční situace běžné české domácnosti oproti např. Německu vede k tomu, že tu prostě nějaký zásadní vývoj nelze čekat. Jedna světlá výjimka je teda z plošného hlediska podle mě trochu paradoxně CETIN, který zvyšuje takovou tu základní laťku na poměrně pěknou úroveň, když od nich máte FTTH.
Protože bylo mnohokrát vysvětleno, že to nestačí. Nestačí to k dalšímu rozvoji internetu. IPv4 adresy dávno došly, není možné běžnou cestou získat další. Jejich cena na volném trhu letí prudce vzhůru, za dva roky se zdvojnásobila. To společně se spekulanty zhoršuje dostupnost adres a ty pak zdražují i pro zákazníky. Způsobuje to kromě jiného také další centralizaci internetu, nahrává to velkým globálním hráčům, kteří mají miliardy dolarů na nákup vzácných adres. Spustit dnes vlastní větší projekt je problém, protože za adresy budete draze platit. Bude hůř, dokud nepřejdeme plně na IPv6, kde tyhle potíže zmizí.
Třeba vlastní datacentrum, poskytovatele připojení nebo větší projekt poskytující obsah. Nedostanete se k většímu množství IPv4 adres.
Já třeba některé servisní servery čistě na IPv6 provozuju, ale nejde to s těmi, kam chodí uživatelé. Právě proto, že oni se na IPv6 nedostanou. Jen proto je potřeba držet se IPv4, jiný důvod dávno není.
Odříznout si dobrovolně 85% zákazníků ?
Nevím, jestli by jich bylo 85%. To záleží na typu projektu.
Když na to koukám z pohledu běžného uživatele, tak proč bych chtěl IPv6, když mi IPv4 funguje? Abych byl cool? Nebo abych byl solidární s projekty, na které se nedostanou IPv4 adresy? Musel by to někdo vnutit jako jízdu vpravo nebo digitální pozemní vysílání.
Přesně. Drtivé většině lidí je nějaké IPv4 či IPv6 naprosto srdečně jedno stejně, jako je jim jedno, že jsou za pěti NATy.
Mně je to osobně ostatně jedno taky a to fakt nejsem drtivá většina lidí. Co potřebuju, to si naforwarduju přes VPN z VPS za 80 Kč za měsíc. Mě může potenciálně postihnout to, že mi provozovatel toho VPS zpoplatní veřejnou IPv4 adresu. Ale to většinu lidí fakt netrápí.
Zásadní chyba je už ve zcela zcestné představě, že to funguje. Nefunguje. IPv4 adresy nejsou a kvůli tomu se prasí podobné věci, jako je několikanásobný NAT... Ale v situaci, kdy se najdou i lidi, kteří spravují třeba školní sítě a myslí si, že NAT je dobrá metoda zabezpečení vnitřní sítě, tak je darmo o tom mluvit.
Situace v ČR je vzhledem k zavádění IPv6 objektivně špatná - zavádí se málo a pomalu a je zcela nedostatečná osvěta, která by vysvětlila, proč je nezbytné na novější systém adresování přejít - vy jste toho důkazem.
Věci fungují, pokud uspokojují zákazníka a ten je ochotný platit takovou cenu, že se jinému vyplatí službu poskytovat.
Řeči o NAT a zabezpečení jsou dobré do technického fóra, ale technici by měli přestat být nabubřelí. Funguje to, co lidi kupují. Nejlepší je to, co kupují nejvíc. I ten technik je z peněz vydělaných tímto principem placený.
IPv6 je po patnácti letech pěkný průšvih. Mohlo by to vstoupit do učebnic, jak se technologie zavádět nemá. Přesto se dokola píše o tom, kdo jiný za nezájem o IPv6 může.
Teď už bych si klidně vsadil na to, že její rozšíření je už nezastavitelné. Před pěti lety bych si to netroufl.
V dobe, kdy vsechny bezne sluzby kvuli vsudypritomnemu IPv4 NATu nepouzivaji peer to peer spojeni, ale vsechno tlaci skrz ruzne prehlcene prostredniky, skutecne vetsina uzivatelu nepotrebuje pristupovat z telefonu k domacimu pocitaci/serveru,
To neznamena, ze bychom se se soucasnym stavem veci meli nutne smirit. Byly doby, kdy peer to peer spojeni bylo normalni. Zaslapal je IPv4 NAT.
Ja se bezne pripojuji k domacim zdrojum. Nebo ke zdrojum, ktere kvuli NATu nejsou z IPv4 internetu primo dostupne, zatimco v IPv6 internetu dostupne jsou.
NAT hole punching nie je zdaleka jediny sposob. Su aj novsie napr. ICE https://datatracker.ietf.org/doc/html/rfc8445
Lepsie riesenie je ale sprevadzkovat vlastny VPN alebo PROXY server, napr. na aws. Vyjde to na niekolko desiatok kc za mesiac. Len treba vediet ako. To ako staci vediet aj ako googlit, myslim ze clanok venujuci sa tejto teme vysiel aj tu na roote...
ICE je zase jen o UDP.
Routovani vybraneho provozu do vnitrni site skrz VPN je mozne, ale pokud ve vnitrni siti chcete videt zdrojovou IPv4 adresu provozu a prizom neroutovat vsechen odchozi provoz skrz VPN, musite nasadit source routing. To rozhodne neni bezny skill.
Proxy asi fungovat bude, pokud mate proxovatelny provoz, ale nedej boze, aby nekdo na ten AWS-proxovany endpoint zacal utocit. To pak k Vam domu zacne odchazet spousta provozu, ktery je v pripade AWS placeny. Pri konstantnich 25 Mbps (nemusite si vsimnout) je to 7 TB mesicne, z Frankfurtu za $645 (tvrdi AWS pricing calculator; bez slev).
A to jsme u dalsiho problemu: je to ve Frankfurtu, coz pridava dalsi latenci.
VPN/PROXY jsou v tomhle pripade proste jen rovnak na ohybak (NAT). (Been there, done that.)
> V dobe, kdy vsechny bezne sluzby kvuli vsudypritomnemu IPv4 NATu
> nepouzivaji peer to peer spojeni...
Nepleťte si NAT a firewall. Ty krásné doby, kdy se běžně používalo P2P spojení pamatuju, to bylo před rozšířením firewallů. I kdybychom přešli komplet na nenatované IPv6, tak se nevrátí, protože firewally zůstanou a dál budou blokovat spojení. BFU si ho nenastaví a standardy pro jeho vypnutí "zevnitř" existují, ale (jako u NATu) nefungují vždy a všude.
Ja si NAT a firewall nepletu.
Rozdil mezi svetem IPv4 a IPv6 je ten, ze v pripade IPv6 sveta peer to peer spojeni je technicky mozne pro vsechny protokoly, pokud se povoli na firewallu. U IPv4 nekdy/mozna/snad pro nektery druh NATu a jen pro UDP provoz. Pripadne s rucnim nastavenim DNATu, pokud je ten NAT ve Vasi sprave (coz casto neni),
(Ano, "otevirani firewallu" pro IPv6 je sice v UPnP podporovano, ale typicke domaci routery ho nejspis funkcni nemaji, tady je co zlepsovat.)
Ano, je jim to jedno. Oni to jen potřebují zapojit a aby to fungovalo.
Stejně je většině lidí jedno, co je v kódu na vajíčkách - pokud se nesetkají s drastickou realitou klecového chovu.
Kdyby každý mohl používat jen to, čemu rozumí, většina lidí by ani nemohla telefonovat.
Neznamená to ale, že nepocítí důsledky. Jedním z nich je, že třeba každá kamera komunikuje přes server výrobce - a až ten zkrachuje nebo to jen vypne, kameru si můžou strčit za klobouk.