Аквилон — Помощь
Внимание! Возможность подключения к Интернет по IPoE доступна только на тех тарифных планах , где указано, что подключение к сети Интернет осуществляется по технологии IPoE.
IPoE — это технология подключения к сети Интернет, при использовании которой абоненту нет необходимости вводить логин и пароль для авторизации. Идентификация абонента проводится по порту на коммутационном оборудовании провайдера, к которому подключен абонент. Использование этой технологии позволяет предоставить возможность подключения к сети Интернет всем абонентским устройствам, которые подключены к порту коммутационного оборудования провайдера. На IPoE статистика потребляемого трафика не ведется.
- Простота настройки. Точнее, вообще отсутствие настроек.
Ранее, чтобы выйти в сеть Интернет, требовалось предварительно установить VPN-подключение. Для настройки IPoE ничего делать не надо — все настройки на сетевой карте компьютера или роутере должны находиться в положении «получить автоматически» (по умолчанию на всех новых устройствах).
Доступ в сеть Интернет появляется на компьютере или любом другом сетевом устройстве сразу же после получения им IP-адреса от нашего DHCP-сервера . - Расширение списка сетевого оборудования, способного подключаться к сети Интернет.
Для доступа в сеть Интернет компьютеру, роутеру, планшету, телефону, телевизору, игровой приставке или любому другому устройству достаточно уметь получать IP-адрес по DHCP. Ранее от устройства требовалась поддержка PPTP/L2TP VPN. - Доступная ширина Интернет-канала (согласно тарифу) делится между всеми зарегистрированными на договор устройствами (MAC-адресами).
Раньше одновременно находится в сети Интернет могло не более одного устройства. - Отсутствие разрывов VPN-подключения.
- Уменьшение нагрузки на пользовательские сетевые устройства.
Так, например, производительность роутера не растрачивается на PPTP/L2TP VPN и, как следствие, увеличивается его пропускная способность. - Расширяющийся список дополнительных возможностей (смена тарифа «на лету», «Турбокнопка» и т.д.).
- Для того, чтобы изменить тип подключения, Вам необходимо зайти в «Личный кабинет» и нажать кнопку «перейти на IРoE».
На компьютере никаких дополнительных настроек производить не требуется. - Однако, если для выхода в сеть Интернет используется роутер * (маршрутизатор) Wi-Fi, то в его настройках нужно изменить тип подключения: вместо Russia PPTP (Dual Access) (варианты «PPTP»,»L2TP») нужно выбрать тип подключения «Динамический IP«.
- Ищем пункт меню «Сеть» (или на англ. «Network«),
- в этом пункте находим подпункт «WAN«
- и меняем там «Тип WAN соединения» с «L2TP/Россия L2TP» на «Динамический IP«,
- нажимаем Сохранить.
Битва протоколов: что такое IPoE соединение и подключение и чем оно лучше PPPoE
С PPPoE на IPoE операторы стали массово переходить года четыре назад, но многие еще остались на старой технологии. Режим самоизоляции и карантин спровоцировали новую волну миграции провайдеров на протокол IPoE. Мы решили напомнить о нюансах и роли биллинга в таком переходе.
Сначала коротко о каждом из протоколов: что такое IPoE подключение, что такое протокол PPPoE и как они работают.
PPPoE
PPPoE (Point-to-point protocol over Ethernet) ─ сетевой протокол для передачи данных, который используется для инкапсуляции кадров PPP в кадры Ethernet. Помимо этого сочетает в себе функции аутентификации абонентов, шифрования и поддержки нескольких пользователей в локальной сети. Для включения интернета пользователь должен ввести логин и пароль, установленные провайдером ─ эту технологию поддерживают многие роутеры. Протокол PPPoE отслеживает трафик пользователя, чтобы провайдер затем мог выставить счет.
Принцип работы PPPoE можно разделить на два этапа:
- Сначала клиент PPPoE устанавливает идентификатор сеанса с помощью локального MAC-адреса абонентского устройства. Затем хосты позволяют пользователю выбрать один сервер PPPoE.
- Хост и сервер получают информацию о соединении, PPPoE позволяет передавать данные через канал PPP. Счета пользователей генерируются и записываются.
Технология IPoE — что это
Если провайдер использует IPoE, то пользователю не нужно вводить логин и пароль при подключении к интернету: DHCP-сервер динамически назначает IP-адреса и другую связанную информацию о конфигурации сетевым устройствам. Сведения об IP и MAC при этом прописываются на коммутаторе автоматически. Это позволяет сэкономить ограниченное пространство IP-адресов. При использовании протокола IPoE информационные фреймы не содержат кодировочной информации, поэтому обрабатываются в разы быстрее. IPoE позволяет абонентам перемещаться в любую точку сети и автоматически получать IP-адрес при повторном подключении. С помощью технологии можно подключать к интернету все устройства в доме: телевизоры, игровые приставки, смартфоны и пр.
IPoE и PPPoE — разница между протоколами
Наглядно отличия протоколов можно представить через преимущества IPoE:
- Пользователям не нужно проходить аутентификацию с каждым подключением.
- Провайдер может самостоятельно мониторить состояние линии и устройств, определять неисправности и удаленно консультировать абонентов.
- Минимальные задержки на сервере ─ особенно это оценят геймеры и участники видеоконференций.
- Возможность создания локальной сети для множества устройств.
- Отсутствие настроек со стороны пользователя ─ обычно все настройки на устройствах применяются “по умолчанию”.
- При нарушении связи соединение не прерывается.
- Уменьшается нагрузка на роутеры абонентов, увеличивается их пропускная способность. Плюс для провайдера: введение скоростных (и, соответственно, более дорогих) тарифов.
Миграция на IPoE
Несмотря на все плюсы настройки IPoE и для абонентов, и для провайдера, некоторые операторы оттягивают миграцию. Одна из причин ─ непосильные затраты:
- на управляемые коммутаторы с поддержкой DHCP Option 82;
- на учет и маркировку кабелей;
- на программное обеспечение, которое будет учитывать и обрабатывать MAC-адреса и будет совместимо с новым оборудованием;
- на поддержку абонентских привязок и MAC-адресов в актуальном состоянии.
Затраты на последние два пункта можно сократить, соединив их в один ─ покупку хорошего биллинга, который будет выполнять все рутинные операции по учету и изменению сетевых адресов и привязок. Это позволит существенно разгрузить службу техподдержки. В биллинге будет храниться вся нужна обновляемая информация: о коммутаторах и их портах, об абонентском оборудовании, владельцах, MAC-адресах и привязках к портам. А еще Forward Billing поддерживает работу с большинством популярных марок BRAS, коммутаторов, DPI и др.
Стоимость и трудозатратность миграции зависят от количества абонентов, востребованности дополнительных услуг. И еще от уверенности провайдера, что такое IPoE соединение пойдет на пользу и компании, и клиентам ─ тогда переход может стать точкой роста для бизнеса. Если вам не хватает как раз уверенности (и надежного биллинга) ─ приглашаем к обсуждению и приятной беседе с Forward Telecom.
В чём отличие подключений типа IPoE и PPPoE?
В этом уроке мы поговорим о протоколах, используемых в широкополосных соединениях. Это PPPoE (точка-точка через Ethernet) и IPoE (IP через Ethernet). Здесь мы в основном сосредоточимся на IPoE. Мы узнаем, что такое IPoE и IPoE по сравнению с PPPoE.
Как вы знаете, PPPoE (PPP Over Ethernet) является доминирующим протоколом управления сеансом, используемым в широкополосных проводных сетях. PPPoE инкапсулирует кадры PPP в кадры Ethernet. Другими словами, он сочетает в себе части аутентификации/шифрования PPP с Ethernet, который поддерживает несколько пользователей. PPPoE используется во многих сетях, которые работают как коммутируемое соединение и DSL. Этот протокол, ориентированный на соединение, PPPoE, также был единственным разрешенным транспортным протоколом на форуме DSL. PPPoE имеет некоторые ограничения, и для преодоления этих ограничений был разработан новый протокол. Этот новый протокол — IPoE (Интернет-протокол через Ethernet). При использовании IPoE IP-пакеты инкапсулируются.в кадрах Ethernet. IPoE является протоколом без установления соединения и использует DHCP (протокол динамической конфигурации хоста) для обеспечения этого расширения. Здесь, помимо DHCP, также используются некоторые дополнительные методы аутентификации. DHCP также используется как другое название IP Over Ethernet на разных ресурсах.
Подводя итог, можно сказать, что для широкополосного подключения используются два протокола. Первый — PPPoE, а второй — Интернет-протокол через Ethernet. IPoE используется в качестве альтернативы PPPoE, особенно в кабельных сетях. В DSL и коммутируемом доступе чаще используется PPPoE. В этом уроке мы сосредоточимся на IP Over Ethernet.
PPP — это протокол, используемый как точка-точка, как следует из его названия. А PPPoE позволяет использовать несколько логических каналов PPP. Для многоадресной доставки PPP не подходит. Здесь IPoE поднимается и помогает нам лучше доставлять многоадресный трафик. IPoE делает это с помощью DHCP и EAP.
IP Over Ethernet использует DHCP вместо PPPoE. Как мы обсуждали выше, для широкополосных подключений существуют некоторые требования, такие как установление соединения, аутентификация, мониторинг и т. д. Здесь некоторые расширения DHCP используются с некоторыми другими протоколами, такими как EAP (Extensible Authenticaiton Protocol), и предоставляют возможности, аналогичные IPoE, например PPPoE.
Каковы требования к широкополосному соединению?
Есть несколько общих шагов, которые требуются для всех широкополосных подключений. Другими словами, существуют некоторые требования к доступу пользователя в Интернет в широкополосных сетях. Итак, каковы эти требования? Давайте проверим эти шаги:
После установления соединения первым шагом является аутентификация пользователя. Пользователь должен подтвердить себя с помощью имени пользователя и пароля.
Второй шаг — это этап назначения IP-адреса. На этом этапе пользователю присваивается уникальный IP-адрес.
После назначения IP-адреса необходимо выполнить авторизацию пользователя. Каждому пользователю нужны разные службы и возможности в системе. На этом шаге проверяется назначенная авторизация от пользователей.
Последним шагом является мониторинг пользователя, чтобы знать, что пользователь все еще находится в системе.
Процессы IP через Ethernet
Установление сеанса IP через Ethernet
IPoE — это метод без установления соединения. Таким образом, между конечными точками в Internet Protocol Over Ethernet не устанавливается сеанс. И нет идентификатора абонента. Вместо этого для их идентификации используются IP-адреса подписчиков.
Аутентификация абонента IPoE
В протоколе IP Over Ethernet отсутствует механизм регистрации абонента. Вместо этого физическое подключение абонента показывает доступные услуги. Это может показать VLAN абонента, подключенные порты и т. д.
Поддержка IPoE всегда включена. Это означает, что в современном мире пользователи всегда включены, поэтому нет необходимости постоянно идентифицировать пользователя. Это верно для сегодняшней сети, но такой подход имеет некоторые недостатки.
Первый касается переключения между сервисами. Переключение между различными службами при таком подходе затруднено.
Другим недостатком является использование Интернета везде. Сегодня пользователи используют Интернет повсюду. Таким образом, нет единого местоположения для пользователей.
Назначение адреса IPoE
Назначение адресов IP Over Ethernet требует классических операций DHCP, DORA (Discovery, Offer, Request, Acknowledgement). Здесь процедура выглядит следующим образом:
- Пользователь отправляет сообщение об обнаружении DHCP как широковещательное.
- DHCP-серверы отвечают предложением, которое включает в себя предлагаемый IP-адрес как широковещательный.
- Пользователь отправляет широковещательное сообщение DHCP Request и принимает одно из них.
- А принятый DHCP подтверждает назначение адреса.
Эта базовая процедура может измениться, если DHCP-сервер находится в другой сети. В этом типе топологии должен использоваться прокси-агент DHCP. Здесь прокси-агент DHCP связывается с реальным DHCP-сервером и передает эти сообщения пользователю. Это как шлюз между реальным сервером DHCP и пользователем.
Как вы можете видеть выше, если используется агент DHCP-ретрансляции, обмен сообщениями DHCP будет изменен. Здесь резидентный шлюз отправляет сообщение DHCP Discover как широковещательное. Это широковещательное сообщение об обнаружении принимается агентом ретрансляции BSR и отправляется напрямую на DHCP-сервер. DHCP-сервер отвечает DHCP-предложением, включая IP-предложение для BSR, и BSR отправляет это предложение в широковещательном режиме. На этот раз резидентный шлюз отправляет DHCP-запрос в BSR. Это показывает принятие IP. На этот раз BSR отправит его на DHCP-сервер. Наконец, DHCP-сервер отправляет DHCP-предложение агенту ретрансляции BSR, и он снова отправляет его как широковещательную рассылку. Резидентный шлюз получает этот IP-адрес и использует его.
Мониторинг IP через Ethernet
С IP Over Ethernet процесс обновления DHCP используется в качестве механизма поддержания активности. Это достигается за счет предоставления пользователям очень короткого времени аренды IP -адреса. Резидентный шлюз видит короткое время аренды IP и запрашивает сообщения запроса DHCP от пограничного маршрутизатора. Если в течение определенного периода времени пакет отсутствует, клиент не работает.
Развертывания PPPoE и IPoE
PPPoE и IPoE имеют разные преимущества и недостатки. Итак, в сети эти два метода широкополосного доступа используются для разных целей. В сети существуют различные типы трафика, такие как голос, данные, iptv и т. д. Некоторые из этих услуг являются одноадресными, а некоторые — многоадресными. Например, если у нас есть данные, услуги VoIP и IPTV в сети, мы можем использовать PPPoE для одноадресных данных и трафика VoIP. И мы можем использовать IP Over Ethernet для многоадресного трафика IPTV.
Использование такого двойного подхода является лучшим решением. Потому что во многих сетях есть готовое решение PPPoE. Им нужно только некоторое дополнительное усовершенствование IPoE.
IPoE против PPPoE
Существуют различные преимущества и недостатки IPoE и PPPoE, если мы сравним их как IPoE и PPPoE. Давайте посмотрим, каковы эти различия между этими двумя методами широкополосного подключения.
При сравнении IPoE и PPPoE, прежде всего, PPPoE — это протокол, ориентированный на соединение. Установление сеанса выполняется перед использованием этого протокола. С другой стороны, IPoE — это протокол без установления соединения.
Когда мы сравниваем IPoE и PPPoE, второе различие между IP Over Ethernet и PPPoE заключается в использовании аутентификации. PPPoE требует аутентификации пользователя. Другими словами, чтобы получить IP-адрес от DHCP-сервера, вы должны подтвердить свое имя пользователя и пароль. IPoE не требует аутентификации. Единственное, что вам нужно сделать, это дождаться своего IP-адреса, не вводя никаких учетных данных.
Учетные данные пользователя необходимы для PPPoE. Таким образом, перед использованием PPPoE необходимо выполнить настройку. Но нет необходимости в настройке для IPoE/DHCP. IPoE подключается и работает.
Во многих сетях уже используется PPPoE. IPoE сейчас поддерживается не во всех сетях. Итак, PPPoE готов, но IPoE не так готов, как PPPoE.
Когда мы сравниваем IPoE и PPPoE, еще одно различие касается заголовка. PPPoE добавляет 8 байт заголовка PPPoE к каждому пакету. Это обеспечивает дополнительную обработку. IPoE не добавляет эти байты, поэтому процессы создаются, завершаются и т. д.
Еще одно отличие IPoE от PPPoE заключается в многоадресном трафике. PPPoE не поддерживает многоадресный трафик эффективно. Контент каждого многоадресного подписчика отправляется отдельно, время от времени по одному и тому же каналу между пограничным маршрутизатором и DSLAM/OLT. Другими словами, пограничный маршрутизатор должен терминировать каждого абонента. Это не эффективное решение.
С другой стороны, IP Over Ethernet — хорошее решение для многоадресного трафика. Один и тот же трафик отправляется в DSLAM один раз, а затем мультиплексируется и отправляется подписчикам. Таким образом, в сети лучше использовать метод IPoE для многоадресного трафика, такого как IPTV.
PPPoE использует сообщения LCP в качестве сообщений поддержки активности. IPoE использует короткие сроки аренды IP в качестве механизма проверки активности. При этом выполняется мониторинг IPoE.
Насколько публикация полезна?
Нажмите на звезду, чтобы оценить!
IPoE это хорошо, но…
Привет, Хабр! Помните, в 2019 году была интересная история про уязвимость протокола WPAD у питерского провайдера SkyNet? Может показаться, что уязвимость достаточно банальная и удивительно, как вообще такой опытный «участник Интернета» как ISP мог ее допустить? Вот вам ситуация поинтереснее.
DISCLAIMER
Вся информация приведена в ИСКЛЮЧИТЕЛЬНО академических целях. Автор с уважением относится к коллегам и всячески порицает любой дестрой!
Поехали!
Итак, помогал я как-то юному прогрессивному геймеру и начинающему стримеру настраивать качественный, быстрый и отказоустойчивый Интернет. Естественно, MikroTik, Dual-WAN, мониторинг, вот это все.. Провайдер FTTB с IPoE. Предлагает забивать статику ручками и выдает /22 подсеть. В голове крутится мысль — «Интересно, а как организован доступ?». По идее, каждый юзер должен иметь изолированый порт (Vlan per User или типо того) и не «отсвечивать» своим бродкастом соседям. А на деле.. Ну, все немного не так.
Привет, сетевой сосед!
Начинаем эээксперименты. В WinBox’e добавляю порт, к которому подключен кабель от провайдера (WAN) в один bridge вместе с портом, который смотрит в локалку (в моем случае в ПК юного геймера), сливая таким образом наш бродкаст домен с бродкастом провайдера:
Ну и, собственно, все готово!
Можно переходить к веселью!
На самом деле, это не сработает. А вот поснифать трафик широковещательных протоколов мы можем. Не отходя далеко от кассы, сразу проверяем всякие discovery protocols тем же WInBox’ом (микротики с 192.168.0.0/24 — мои). Вуаля!
Кто-то даже не боится выставлять managment интерфейс наружу без всяких там VPN. Рисковые однако парни!
Т.к. время у меня ограниченно и линукса с nmap под рукой нет, быстро ставлю Wireshark на винду, и едем дальше. Давайте посмотрим, как там с ARPом дела обстоят?
А дела обстоят очень даже хорошо. 621 (!) ARP-пакет за 30 секунд! Zyxel, TP-Link, Tenda (провайдер дает в аренду), Циска, даже какой-то BeijingX (судя по гуглу что-то из зоопарка Xiaomi). Красота. Ради интереса решил посмотреть, что это там за Циска. Оказался чей-то IP-телефон:
К сожалению, полноценный пентест остальных хостов провести не получилось, к тому же линк привязан к документам родителя юного геймера, и в случае чего будут большие проблемы :(. Но суть вы, думаю, уловили.
Конечно, наверняка на свитчах настроена защита от штормов и разного спуфинга. Но сам факт того, что провайдер сажает весь дом в один бродкаст несколько настораживает, т.к. способы пролезть к соседу всегда найдутся.
Вместо заключения
IPoE — это замечательно. Больше не надо объяснять юзеру как поднять PPPx сессию, никаких тебе логинов и паролей, которые нужно запоминать, меньше нагрузка на оборудование, ни единого разры.. Красота! Но сажать абонентов со всего дома в общую /22? Интересное решение. А что вы об этом думаете?