CGNAT uitschakelen voor een MV fiber abo

Hier kan je alles kwijt over Mobile vikings of Jim mobile (wat een product is van mobile vikings)
Gebruikersavatar
JamesEarlGray
Elite Poster
Elite Poster
Berichten: 1331
Lid geworden op: 24 aug 2017, 11:04
Uitgedeelde bedankjes: 68 keer
Bedankt: 106 keer

Bericht

Een familielid heeft een fiber abo bij MV en heeft hoogstwaarschijnlijk last van CGNAT voor IPv4, want de ingestelde portforwards lijken tot nu toe helemaal niet te werken.

Op de website van MV wordt er (lijkt mij) geen gewag gemaakt van CGNAT noch over een manier om dat uit te schakelen.

Er staat op de website van MV wel bizar genoeg een wizard-achtige helppagina om portforwards in te stellen: https://mobilevikings.be/nl/setup/modem ... 098_t16808

In bijlage een screenshot van een traceroute, de hop na de gateway is een 10/8 netwerk dus dat lijkt mij genoeg bewijs van CGNAT.

De vraag is dus: hoe krijgt die persoon een rechtstreeks extern IPv4-adres zodat de portforwards werken?

Bedankt!
Je hebt niet voldoende permissies om de bijlagen van dit bericht te bekijken.
Gebruikersavatar
Sinna
Elite Poster
Elite Poster
Berichten: 3073
Lid geworden op: 14 nov 2008, 07:22
Twitter: KrSi78
Locatie: Brugge
Uitgedeelde bedankjes: 286 keer
Bedankt: 194 keer
Recent bedankt: 2 keer

Bericht

Die 10/8 betekent niets en is geen bewijs van CGNAT:

Code: Selecteer alles

Tracing route to userbase.be [188.114.97.0]
over a maximum of 30 hops:

  1    <1 ms    <1 ms    <1 ms  192.168.59.1
  2     9 ms     9 ms    17 ms  10.24.194.2
  3     *        *        *     Request timed out.
  4    13 ms    12 ms    12 ms  ae-76-110.ibrstr6.isp.proximus.be [91.183.242.152]
  5     *        *        *     Request timed out.
  6    17 ms    12 ms    12 ms  188.114.97.0

Trace complete.
en dit vanaf een Scarlet Trio-lijn waarbij een aantal poorten open staan.
Computer(k)nul
Gebruikersavatar
Splitter
Elite Poster
Elite Poster
Berichten: 5475
Lid geworden op: 10 maa 2010, 11:30
Uitgedeelde bedankjes: 56 keer
Bedankt: 468 keer
Recent bedankt: 3 keer

Bericht

10.x.x.x is normaalgezien géén cgnat range (dat is enkel 100.64.xx-100.127.xx)
of proximus zich daaraan houdt, no idea.
ik dacht wel te weten dat pxm voor (sommige?) klanten cgnat gebruikt/test, en dat je het via myproximus kon uitzetten.
hoe dat precies zit (en of dat voor de andere merknamen hetzelfde is), no idea.

maar zoals dus al aangehaald, 10.x.x.x gaat je niet kunnen vertellen of je achter cgnat zit.
JamesEarlGray schreef: 3 maanden geleden Er staat op de website van MV wel bizar genoeg een wizard-achtige helppagina om portforwards in te stellen: https://mobilevikings.be/nl/setup/modem ... 098_t16808
dat is de uitleg hoe je de portforwarding instelt, want de internet boxen kan je énkel remote, via de klantenzones beheren en niet meer lokaal.
ITnetadmin
userbase crew
userbase crew
Berichten: 9178
Lid geworden op: 28 jan 2012, 17:22
Uitgedeelde bedankjes: 187 keer
Bedankt: 628 keer
Recent bedankt: 1 keer

Bericht

Een 10.0.0.0/8 WAN IP adres, terwijl je internet access hebt, wijst inderdaad op een CGNAT connectie, hoewel met een verkeerd IP adres want tegen de RFCs, die 100.64/10 vereisen als CGNAT subnet (dat moeten ISPs toch *echt* ns afleren).
Of je dat kan "afzetten", hangt af van de opties die je ISP aanbiedt.

Orange bv laat dat wel toe, maar er zijn in de US al vele providers die gewoon "njet" zeggen, of in het beste geval geld vragen (vroeger moest je voor een fixed IP betalen, nu voor een public IP).

PS:
CGNAT hoeft in theorie geen issue te zijn, want de RFCs voorzien ook protocols waarmee je de ISP CGNAT router kunt vragen om een port te forwarden naar jou; alleen staan ISPs zeer weigerachtig om dat te implementeren.
CCatalyst
Elite Poster
Elite Poster
Berichten: 8916
Lid geworden op: 20 jun 2016, 16:36
Uitgedeelde bedankjes: 19 keer
Bedankt: 462 keer
Recent bedankt: 4 keer

Bericht

Ipv te baseren op de hop, kijk naar welk IP de WAN-interface op de gateway heeft, en vergelijk met je publiek IP dat de rest van het internet ziet (curl ifconfig.me).

Indien verschillend dan is er sowieso iets van NAT gaande (niet noodzakelijk CGNAT, maar de kans is wel groot).
ITnetadmin
userbase crew
userbase crew
Berichten: 9178
Lid geworden op: 28 jan 2012, 17:22
Uitgedeelde bedankjes: 187 keer
Bedankt: 628 keer
Recent bedankt: 1 keer

Bericht

Als de carrier NAT uitvoert, dan is dat per definitie CGNAT, want dat staat voor "Carrier Grade NAT".

Uit RFC6888:
Note that the term "carrier-grade" has nothing to do with the quality of the NAT; that is left to discretion of implementers.
Rather, it is to be understood as a topological qualifier: the NAT is placed in an ISP's network and translates the traffic of potentially many subscribers.
Subscribers have limited or no control over the CGN, whereas they typically have full control over a NAT placed on their premises.
Gebruikersavatar
Splitter
Elite Poster
Elite Poster
Berichten: 5475
Lid geworden op: 10 maa 2010, 11:30
Uitgedeelde bedankjes: 56 keer
Bedankt: 468 keer
Recent bedankt: 3 keer

Bericht

ITnetadmin schreef: 3 maanden geleden Een 10.0.0.0/8 WAN IP adres, terwijl je internet access hebt, wijst inderdaad op een CGNAT connectie
mwoah, niet noodzakelijk? (zelfs een cgnat IP hoeft niet *noodzakelijk* echt cgnat te zijn, toch ?)
ik heb bv een fixed (routed) ip, maar mijn eerste hop is ook een intern adres.
ITnetadmin schreef: 3 maanden geleden Als de carrier NAT uitvoert, dan is dat per definitie CGNAT, want dat staat voor "Carrier Grade NAT".
hmm... met die definitie is bijna alles CGNAT dan tegenwoordig (ook mijn fixed ip dus), want ik dacht dat veel providers ondertussen hun interne netwerk gewoon ook effectief met interne IPs aanspreken ipv dat je, zoals vroeger, eerst 5 interne hops had met elk een public IP alvorens je eigenlijk "buiten" hun netwerk ging?
tizzen33
Member
Member
Berichten: 83
Lid geworden op: 30 maa 2017, 08:14
Uitgedeelde bedankjes: 3 keer
Bedankt: 19 keer

Bericht

Volgens mij geen CGNAT.

Bij Proximus moet je naast de port forwarding ook het volgende activeren, ik veronderstel dat dit bij MV ook zo gaat:
IMG_7983.jpeg
Je hebt niet voldoende permissies om de bijlagen van dit bericht te bekijken.
philippe_d
Moderator
Moderator
Berichten: 17772
Lid geworden op: 28 apr 2008, 09:22
Locatie: Waregem
Uitgedeelde bedankjes: 871 keer
Bedankt: 3315 keer
Recent bedankt: 32 keer

Bericht

Ik heb exact hetzelfde resultaat op een Proximus Fiber aansluiting (met publiek IPv4)

Code: Selecteer alles

C:\Users\phili>tracert 1.1.1.1 > tracert.txt

Tracing route to one.one.one.one [1.1.1.1]
over a maximum of 30 hops:

  1    <1 ms    <1 ms    <1 ms  fritz.box [192.168.178.1] 
  2     2 ms     2 ms     4 ms  10.24.193.80 
  3     *        *        *     Request timed out.
  4     5 ms     4 ms     5 ms  ae-76-100.ibrstr6.isp.proximus.be [91.183.242.146] 
  5     *        *        *     Request timed out.
  6     5 ms     4 ms     5 ms  one.one.one.one [1.1.1.1] 

Trace complete.
Ik heb ook geen CGNAT, maar een publiek IPv4 :wink: .
ITnetadmin schreef: 3 maanden geleden Als de carrier NAT uitvoert, dan is dat per definitie CGNAT, want dat staat voor "Carrier Grade NAT".
Ik ben niet akkoord met jouw definitie over CGNAT.
Het begrip CGNAT wordt gebruikt in de situaties waar een eindgebruiker geen publiek IPv4 krijgt, maar een CGNAT IPv4 (uit het 100.64.0.0/10 subnet), zodat meerdere eindgebruikers één publiek IPv4 adres delen.

Dat ISP's voor hun interne routeringen 10.0.0.0/8 adressen gebruiken heeft hiermee toch niets te maken?
With CGNAT, end sites, in particular residential networks, are configured with private network addresses that are translated to public IPv4 addresses by middlebox network address translator devices embedded in the network operator's network, permitting the sharing of small pools of public addresses among many end users. This essentially repeats the traditional customer-premise NAT function at the ISP level.
https://en.wikipedia.org/wiki/Carrier-grade_NAT
VoIP: WeePee (vaste nummers geporteerd), Sipgate.de, Sipgate.co.uk, MegaVoip (uitgaand België).
Provider: Proximus Fiber Essential (50/8 mbps down/up).
Modem/Router: Fritz!Box 7590 int, OS 07.57, aangesloten op Proximus ONT (VLAN20).
Telefoon centrale: Euracom 181 achter FritzBox So.
TV: Telenet CI+, Fritz!DVB-C.
ITnetadmin
userbase crew
userbase crew
Berichten: 9178
Lid geworden op: 28 jan 2012, 17:22
Uitgedeelde bedankjes: 187 keer
Bedankt: 628 keer
Recent bedankt: 1 keer

Bericht

philippe_d schreef: 3 maanden geleden Ik ben niet akkoord met jouw definitie over CGNAT.
Het begrip CGNAT wordt gebruikt in de situaties waar een eindgebruiker geen publiek IPv4 krijgt, maar een CGNAT IPv4 (uit het 100.64.0.0/10 subnet), zodat meerdere eindgebruikers één publiek IPv4 adres delen.
Niet mijn definitie, maar de definitie genoteerd in RFC 6888, zoals ik ze begrijp:
Carrier-Grade NAT (CGN): A NAT-based [RFC2663] logical function used
to share the same IPv4 address among several subscribers. A CGN
is not managed by the subscribers.

Note that the term "carrier-grade" has nothing to do with the
quality of the NAT; that is left to discretion of implementers.
Rather, it is to be understood as a topological qualifier: the
NAT is placed in an ISP's network and translates the traffic of
potentially many subscribers. Subscribers have limited or no
control over the CGN, whereas they typically have full control
over a NAT placed on their premises.
Die spreekt niet rechtstreeks over IP ranges (hoewel de ISP inderdaad de shared IP range 100.64/10 zou moeten toepassen), maar lijkt me wel zeer duidelijk te zijn in het feit dat de enige kwalificatie om over CGNAT te spreken, is dat er NAT gebruikt wordt die niet onder de controle van de end-user is.
Dus ook end-users die een private IP in de 10/8 range krijgen, vallen onder CGNAT.

Voor alle duidelijkheid (want ik krijg wel het gevoel dat we heel misschien een beetje naast mekaar praten):
Ik ga ervan uit dat zijn *WAN IP* een private IP is, zoals ik ook in mijn originele post zette.
ITnetadmin schreef: 3 maanden geleden Een 10.0.0.0/8 WAN IP adres, terwijl je internet access hebt, wijst inderdaad op een CGNAT connectie
Als hij een public IP op zijn router WAN port krijgt heeft hij geen CGNAT, ongeacht wat de IP adressen van de hops in de traceroute zijn.
We missen eigenlijk het feitelijke WAN IP van de router; de traceroute an sich is niet genoeg om volledige conclusies te trekken.
CCatalyst
Elite Poster
Elite Poster
Berichten: 8916
Lid geworden op: 20 jun 2016, 16:36
Uitgedeelde bedankjes: 19 keer
Bedankt: 462 keer
Recent bedankt: 4 keer

Bericht

Maw, als OP eens kan kijken welk IP de WAN interface heeft, en met welk IP de buitenwereld hem herkent, gaan we beter weten of er sprake is van CGNAT.

Inderdaad dus niet met de traceroute methode zoals hierboven gebeurd.
Gebruikersavatar
JamesEarlGray
Elite Poster
Elite Poster
Berichten: 1331
Lid geworden op: 24 aug 2017, 11:04
Uitgedeelde bedankjes: 68 keer
Bedankt: 106 keer

Bericht

Allereerst, bedankt iedereen voor de bijdrage :-D

De gateway in kwestie is zo'n "Internet Box" met enkel toegang tot de UI via de website van MV. Ik kan nergens het WAN IP-adres vinden, weet iemand of dat toch te vinden is in die interface? Het enige dat ik vindt is instellingen voor WiFi , Subnets (blijkbaar worden twee afgescheiden LANs aangeboden, bizar maar leuk), DHCP (pool IP-range, DNS-server) en Routing (i.e. port-forwarding)

Als ik geen WAN IP kan vinden, wat zijn dan mijn opties buiten blindelings blijven proberen om die portforwards te doen werken?

Added in 6 minutes 44 seconds:
philippe_d schreef: 3 maanden geleden Ik heb exact hetzelfde resultaat op een Proximus Fiber aansluiting (met publiek IPv4)

Code: Selecteer alles

C:\Users\phili>tracert 1.1.1.1 > tracert.txt

Tracing route to one.one.one.one [1.1.1.1]
over a maximum of 30 hops:

  1    <1 ms    <1 ms    <1 ms  fritz.box [192.168.178.1] 
  2     2 ms     2 ms     4 ms  10.24.193.80 
  3     *        *        *     Request timed out.
  4     5 ms     4 ms     5 ms  ae-76-100.ibrstr6.isp.proximus.be [91.183.242.146] 
  5     *        *        *     Request timed out.
  6     5 ms     4 ms     5 ms  one.one.one.one [1.1.1.1] 

Trace complete.
Ik heb ook geen CGNAT, maar een publiek IPv4 :wink: .
Is je publiek IPv4-adres dat uit deze hop: 4 5 ms 4 ms 5 ms ae-76-100.ibrstr6.isp.proximus.be [91.183.242.146] ?
Of staat je publiek adres er niet tussen?

EDIT: solved, de standaard hyperbackup poort 6281 werd niet geforward, maar eentje in de 50k range werd wel mooi opengezet naar buiten toe. Waarschijnlijk (maar niet zeker) dat Px de lage range van poorten niet toelaat, alsook niet 80 en 443 (lastig want vzviw gebruikt Synology die om LetsEncrypt certs te krijgen).

Bedankt iedereen voor de hulp! En zo heb ik weer wat bijgeleerd over CGNAT, gezien de rijkdom aan info in alle comments. :-)
philippe_d
Moderator
Moderator
Berichten: 17772
Lid geworden op: 28 apr 2008, 09:22
Locatie: Waregem
Uitgedeelde bedankjes: 871 keer
Bedankt: 3315 keer
Recent bedankt: 32 keer

Bericht

Op deze Proximus site staat de uitleg welke poorten geopend kunnen worden:

https://www.proximus.be/support/nl/id_s ... t-box.html > Kies Internet Box
VoIP: WeePee (vaste nummers geporteerd), Sipgate.de, Sipgate.co.uk, MegaVoip (uitgaand België).
Provider: Proximus Fiber Essential (50/8 mbps down/up).
Modem/Router: Fritz!Box 7590 int, OS 07.57, aangesloten op Proximus ONT (VLAN20).
Telefoon centrale: Euracom 181 achter FritzBox So.
TV: Telenet CI+, Fritz!DVB-C.
ITnetadmin
userbase crew
userbase crew
Berichten: 9178
Lid geworden op: 28 jan 2012, 17:22
Uitgedeelde bedankjes: 187 keer
Bedankt: 628 keer
Recent bedankt: 1 keer

Bericht

JamesEarlGray schreef: 3 maanden geleden Is je publiek IPv4-adres dat uit deze hop: 4 5 ms 4 ms 5 ms ae-76-100.ibrstr6.isp.proximus.be [91.183.242.146] ?
Of staat je publiek adres er niet tussen?
Je WAN IP (niet je publieke IP, we proberen net uit te vissen of je een publiek of prive IP op je WAN hebt) staat er niet tussen.
Kan je dat echt nergens terugvinden in de UI?
Gebruikersavatar
Sinna
Elite Poster
Elite Poster
Berichten: 3073
Lid geworden op: 14 nov 2008, 07:22
Twitter: KrSi78
Locatie: Brugge
Uitgedeelde bedankjes: 286 keer
Bedankt: 194 keer
Recent bedankt: 2 keer

Bericht

Volgens How to check if your ISP performs CGNAT zou het volstaan om een traceroute uit te voeren naar het IP-adres wat je terugkrijgt door te browsen naar ipconfig.me/ip. Als daar geen hops tussen zitten (buiten je eigen router IP), dan zit je niet achter CGNAT, anders wel.

Ik krijg op mijn netwerk volgend resultaat (een paar x'jes toegevoegd):

Code: Selecteer alles

Tracing route to ip-8x-1x-15x-18x.dsl.scarlet.be [8x.1x.15x.18x]
over a maximum of 30 hops:

  1    <1 ms    <1 ms    <1 ms  fritz.box [192.168.xx.1]
  2     1 ms     1 ms     2 ms  ip-8x-1x-15x-18x.dsl.scarlet.be [8x.1x.15x.18x]

Trace complete.
Als daar nog een stap tussen gezeten had, dan zou het volgens dat PureVPN-artikel een CGNAT zijn.
Computer(k)nul
CCatalyst
Elite Poster
Elite Poster
Berichten: 8916
Lid geworden op: 20 jun 2016, 16:36
Uitgedeelde bedankjes: 19 keer
Bedankt: 462 keer
Recent bedankt: 4 keer

Bericht

Sinna schreef: 3 maanden geleden Volgens How to check if your ISP performs CGNAT zou het volstaan om een traceroute uit te voeren naar het IP-adres wat je terugkrijgt door te browsen naar ipconfig.me/ip.
Als de (CG)NAT infrastructuur zo geconfigureerd is om de ICMP's netjes door te sturen zonder een TTL af te trekken, ga je die niet zien in traceroute. Omgekeerd wil de aanwezigheid van hops ook niet per se (meer) zeggen dat je achter een (CG)NAT zit.

Beste methode is en blijft m.i. kijken welk IP je WAN-interface heeft, en vergelijken met je publiek IP dat de rest van het internet ziet.
Gebruikersavatar
Sinna
Elite Poster
Elite Poster
Berichten: 3073
Lid geworden op: 14 nov 2008, 07:22
Twitter: KrSi78
Locatie: Brugge
Uitgedeelde bedankjes: 286 keer
Bedankt: 194 keer
Recent bedankt: 2 keer

Bericht

CCatalyst schreef: 3 maanden geleden Beste methode is en blijft m.i. kijken welk IP je WAN-interface heeft, en vergelijken met je publiek IP dat de rest van het internet ziet.
Klopt, maar dan moet je het ergens kunnen opsnorren en da's blijkbaar bij de modem die met een MV-fiber-abo komt niet zo eenvoudig (lees: onmogelijk?).
Computer(k)nul
ITnetadmin
userbase crew
userbase crew
Berichten: 9178
Lid geworden op: 28 jan 2012, 17:22
Uitgedeelde bedankjes: 187 keer
Bedankt: 628 keer
Recent bedankt: 1 keer

Bericht

Als de MV modem ambetant doet, moet je na de open modem wetgeving er ns een andere aanhangen, als je het echt wil weten :-)
philippe_d
Moderator
Moderator
Berichten: 17772
Lid geworden op: 28 apr 2008, 09:22
Locatie: Waregem
Uitgedeelde bedankjes: 871 keer
Bedankt: 3315 keer
Recent bedankt: 32 keer

Bericht

Gezien de TS het heeft over een MV fiber aansluiting, kan hij gewoon zijn MV Internetbox vervangen door een eigen router.
Je hoeft daarvoor niet te wachten tot 1/11/2024
Dan zal hij ook zijn WAN IP zien, en alle portforwardings naar eigen behoefte kunnen instellen...
VoIP: WeePee (vaste nummers geporteerd), Sipgate.de, Sipgate.co.uk, MegaVoip (uitgaand België).
Provider: Proximus Fiber Essential (50/8 mbps down/up).
Modem/Router: Fritz!Box 7590 int, OS 07.57, aangesloten op Proximus ONT (VLAN20).
Telefoon centrale: Euracom 181 achter FritzBox So.
TV: Telenet CI+, Fritz!DVB-C.
Gebruikersavatar
JamesEarlGray
Elite Poster
Elite Poster
Berichten: 1331
Lid geworden op: 24 aug 2017, 11:04
Uitgedeelde bedankjes: 68 keer
Bedankt: 106 keer

Bericht

@Sinna inderdaad, met de internet box lijkt het niet mogelijk om het WAN-IP te zien, voor zo ver ik dat heb kunnen uitpluizen.

@philippe_d bedankt voor de links, ik weet dat MV ondertussen onder Px zit dus zou dat op dezelfde manier mogelijk moeten zijn. Zal ik eens nakijken als ik bij die persoon op bezoek ben. Vervangen door eigen router is inderdaad een mogelijkheid, maar het is niet mijn eigen setup dus niet evident om dat gebeurd te krijgen.

Wat mij wel opviel uit je link van Px is dat poort 8080 zogezegd standaard volledig geblokkeerd is, alhoewel ik die heb kunnen forwarden en bereiken zonder eerst die verboden poorten eerst expliciet te openen zoals in je link. Wat dat juist betekent is mij duister.
philippe_d
Moderator
Moderator
Berichten: 17772
Lid geworden op: 28 apr 2008, 09:22
Locatie: Waregem
Uitgedeelde bedankjes: 871 keer
Bedankt: 3315 keer
Recent bedankt: 32 keer

Bericht

JamesEarlGray schreef: 3 maanden geleden Vervangen door eigen router is inderdaad een mogelijkheid, maar het is niet mijn eigen setup dus niet evident om dat gebeurd te krijgen.
Ik bedoel gewoon als test eens een routertje aanhangen (DHCP/VLAN20 instellen) :wink:
JamesEarlGray schreef: 3 maanden geleden Wat mij wel opviel uit je link van Px is dat poort 8080 zogezegd standaard volledig geblokkeerd is, alhoewel ik die heb kunnen forwarden en bereiken zonder eerst die verboden poorten eerst expliciet te openen zoals in je link. Wat dat juist betekent is mij duister.
  • dat je poort 8080 correct hebt kunnen forwarden betekent dat je niet achter een CGNAT zit. Portforwarding op een CGNAT is totaal onmogelijk ...
  • dat je poort 8080 kan forwarden betekent dus dat deze poorten bij MV al open staan (waar je deze bij Proximus explectiet moet openen)
VoIP: WeePee (vaste nummers geporteerd), Sipgate.de, Sipgate.co.uk, MegaVoip (uitgaand België).
Provider: Proximus Fiber Essential (50/8 mbps down/up).
Modem/Router: Fritz!Box 7590 int, OS 07.57, aangesloten op Proximus ONT (VLAN20).
Telefoon centrale: Euracom 181 achter FritzBox So.
TV: Telenet CI+, Fritz!DVB-C.