Thực hành tốt nhất để gán phạm vi IP riêng?


14

Có phải là thông lệ để sử dụng phạm vi địa chỉ IP riêng tư cho các mục đích nhất định?

Tôi đang bắt đầu xem xét việc thiết lập các hệ thống ảo hóa và máy chủ lưu trữ. Mỗi hệ thống có hai NIC, một cho truy cập mạng công cộng và một cho truy cập lưu trữ và quản lý nội bộ.

Có phổ biến cho các doanh nghiệp sử dụng phạm vi nhất định cho các mục đích nhất định? Nếu vậy, những phạm vi và mục đích là gì? Hay mọi người làm điều đó khác nhau?

Tôi chỉ không muốn làm điều đó hoàn toàn khác với thực hành tiêu chuẩn là gì để đơn giản hóa mọi thứ cho nhân viên mới, v.v.


Tôi sẽ sửa đổi điều đó bởi vì có nhiều khả năng có hơn 254 thiết bị trên một tầng hơn là 254 tầng trong một tòa nhà, hãy xem google.com/ . Vì vậy, hãy sử dụng 200 địa chỉ đầu tiên của octet thứ 3 cho sàn, sau đó sử dụng 54 địa chỉ cuối cùng và octet còn lại cho các thiết bị. Điều đó mang lại cho 254 * 54 thiết bị có thể. Máy in, máy trạm, máy tính xách tay, Internet vạn vật (IOT) (từ cường điệu được sử dụng nhiều nhất hiện nay theo sau là 'folks', 'tech') [Toaters, công tắc đèn, bộ điều khiển ánh sáng, bình cà phê.
Dennis

Câu trả lời:


20

Hầu hết các hệ thống tôi từng thấy cố gắng ánh xạ các dải IP thành một hệ thống phân cấp địa lý và / hoặc các thành phần hệ thống.

Một nhà tuyển dụng có xu hướng sử dụng:

10.building.floor.device(với các Vlan tài nguyên không sử dụng sử dụng 10.x.100.xđể 10.x.120.x)

10.major_system.tier_or_subsystem.component


@caelyx: điều này nghe có vẻ như là một cách tiếp cận tốt mà tôi có thể sử dụng. cảm ơn!
Tauren

@Tauren - không phải lo lắng; vui vẻ giúp đỡ! Cảm ơn các upvote :)
caelyx

1
Tôi sẽ sửa đổi điều đó bởi vì có nhiều khả năng có hơn 254 thiết bị trên một tầng hơn là 254 tầng trong một tòa nhà, hãy xem google.com/. Vì vậy, hãy sử dụng 200 địa chỉ đầu tiên của octet thứ 3 cho sàn, sau đó sử dụng 54 địa chỉ cuối cùng và octet còn lại cho các thiết bị. Điều đó mang lại cho 254 * 54 thiết bị có thể. Máy in, máy trạm, máy tính xách tay, Internet vạn vật (IOT) (từ cường điệu được sử dụng nhiều nhất hiện nay theo sau là 'folks', 'tech') [Toaters, công tắc đèn, bộ điều khiển ánh sáng, bình cà phê. - Dennis vừa mới chỉnh sửa
Dennis

6

Một điều tôi muốn đề xuất là sử dụng phạm vi riêng tư được chọn ngẫu nhiên từ khối 10.0.0.0/8 cho tất cả các địa chỉ riêng tư của bạn. Điều này tránh được nhiều vấn đề, đặc biệt là khi thiết lập VPN giữa mạng gia đình / đối tác và mạng công ty của bạn. Hầu hết các bộ định tuyến gia đình (và nhiều thiết lập công ty) sử dụng 192.168.0.0/24 hoặc 10.0.0.0/24, vì vậy bạn sẽ dành hàng giờ để phân loại các vấn đề kết nối khác nhau khi bạn cố gắng thiết lập kết nối giữa hai mạng riêng.

Tuy nhiên, nếu bạn chọn một phạm vi ngẫu nhiên như 10.145.0.0/16 và sau đó mạng con từ đó, thì rất ít khả năng bạn sẽ "va chạm" với đối tác kinh doanh hoặc phạm vi IP riêng của mạng gia đình.


1
để đánh địa chỉ trang web, bạn có thể mạng con 10.0.0.0/24 và mã hóa kinh độ và vĩ độ trong octet dự phòng. ;-)
Người lập kế hoạch Unix

Trừ khi các trang web của bạn cách nhau dưới một độ. Chúng tôi đã có hai văn phòng một vài dãy phố ngoài tại một thời điểm, đó là ít hơn 0,02 độ ngoài về lat / lon ;-)
rmalayter

1
Nếu đây là một mối quan tâm (và đó là một điều hợp lý), thì hãy sử dụng dải IP riêng thứ ba: 172. (16-31) .0.0 / 16. Hầu hết mọi người thậm chí không biết nó ở đó. Tôi chỉ thấy nó được sử dụng ở một nơi.
Dan Pritts

@DanPritts Rackspace sử dụng rộng rãi 172.16.0.0/12 cho máy chủ lưu trữ và đám mây. Có lẽ là do "tối nghĩa" của nó. Tuy nhiên, với 10.0.0.0/8, tốt hơn là chọn các bit ngẫu nhiên của không gian đó ở nơi có thể để tránh các va chạm tiềm ẩn.
rmalayter

1
@RyanTM wow, tôi không bao giờ đọc RFC chặt chẽ. Vui mừng khi thấy rằng kết luận của riêng tôi dựa trên kinh nghiệm đau đớn thực sự phù hợp với tiêu chuẩn.
rmalayter

2

RFC1918 chi tiết 3 khối IP được dành riêng cho không gian địa chỉ riêng. Hai cái phổ biến là:

  • 10.0.0.0 - 10.255.255.255 (tiền tố 10/8)
  • 192.168.0.0 - 192.168.255.255 (tiền tố 192.168 / 16)

Nếu bạn đang thiết lập một mạng riêng để lưu trữ, có thể sẽ hợp lý khi chọn một dải IP tương tự nhưng hơi khác với những gì bạn đang sử dụng cho mạng thông thường. Tính nhất quán là tốt, nhưng sử dụng các dải IP khác nhau cho phép bạn kết nối đồng thời với cả hai mạng, ví dụ nếu bạn cần tìm kiếm thứ gì đó trong khi thực hiện quản lý với máy tính xách tay của mình?


Vì vậy, máy tính xách tay của tôi nhận được số IP trong phạm vi 192.168.0.x từ DHCP. Tôi nghĩ rằng mạng lưu trữ của tôi phải ở trong phạm vi 10.xxx để giữ chúng thực sự tách biệt. Đây có phải là thông lệ chung, hoặc nhiều nơi sử dụng một cái gì đó như 192.168.1.x cho việc lưu trữ của họ?
Tauren

2
172.16-31 / 16 cũng =) Mặc dù không được sử dụng nhiều.
Antoine Benkemoun

2
@Tauren: 192.168.1.x / 24 cũng tương tự như 192.168.0.x / 24 là 10.0.0.x / 24. Nó không thể tách rời "nhiều hơn" hoặc "ít hơn". Chúng nằm trên các mạng con khác nhau, dừng hoàn toàn ... :)
rytis

Điều đó đúng với máy tính, nhưng không đúng với những người làm việc với chúng. Giữ cho các nhân viên không bị nhầm lẫn là một điều tốt, và các tiêu chuẩn đặt tên đi một chặng đường dài hướng tới điều đó.
pboin

@pulegium: vâng, tôi hiểu chúng thực sự tách biệt, nhưng ý tôi là theo nghĩa "con người", như @pboin đề cập.
Tauren

2

Có nhiều sự đồng thuận về địa chỉ IP như trên tên máy chủ (xem trang web quảng cáo này), nó chỉ tùy thuộc vào sở thích cá nhân - điển hình là của người đầu tiên thiết lập tất cả!

Không có cách nào phù hợp để thực hiện - chỉ cần chọn một trong 3 phạm vi RFC1918 (chúc mừng @Nic Waller), chia nó thành các mạng con (theo truyền thống / 24s nhưng / 23 đang trở nên phổ biến hơn). Chỉ định một trong các mạng con cho truy cập công cộng và một cho tư nhân - công việc được thực hiện. Thực sự phần khó là thiết lập Vlan và ACL.

Cá nhân tôi thích sử dụng phạm vi 10.xxx vì tôi có thể nhập nhanh hơn hai loại kia, nhưng thực sự nó không có gì khác biệt trừ khi bạn cần kích thước lớn hơn (192.168.xx cung cấp cho bạn 256 mạng con gồm 254 địa chỉ IP trong khi 10.xxx cung cấp cho bạn 65,536).

Tôi sẽ không đề xuất trộn các phạm vi, ví dụ như có 192.168.xx cho riêng tư và 10.xxx cho công chúng, về mặt kỹ thuật không thành vấn đề nhưng nó sẽ rất khó hiểu.


@Jon, cảm ơn lời đề nghị của bạn. điều này giúp xác nhận hầu hết những gì tôi nghĩ là trường hợp.
Tauren

Làm thế nào phạm vi 10.xxx có thể được công khai? Nếu chúng được gán cho các thiết bị công cộng truy cập mạng thông qua VPN? (Có vẻ là cách duy nhất)
Dennis
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.