Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • "Góc Khuất" Của Không Gian Mạng: Những Dải IP Nào Bị "Cấm Cửa" Trên Internet?

    Khi thiết kế một hệ thống mạng doanh nghiệp hay triển khai một kiến trúc Cloud VPC, chúng ta thường làm việc trực tiếp với các địa chỉ IP.
    Tuy nhiên, không phải địa chỉ IP nào cũng được quyền "tự do đi lại" trên môi trường Internet toàn cầu. Có những dải IP sinh ra chỉ để hoạt động nội bộ, có những dải là khái niệm logic ảo, và có những dải bị các Router biên (Edge Router) chặn đứng ngay lập tức.

    Vậy trên môi trường mạng diện rộng, những loại địa chỉ nào thực sự không được định tuyến? Hãy cùng bóc tách bản chất của Public IP, Private IP, Bogon IP, Virtual IP và khái niệm Fake IP.

    1. Public IP và Private IP: Đường Cao Tốc và Những Con Hẻm Nội Bộ


    Để hiểu cái gì không được lên Internet, chúng ta cần nắm rõ quy luật cơ bản nhất:
    • Public IP (IP Công cộng): Đây là những "công dân hợp pháp" duy nhất trên Internet. Chúng được cấp phát độc quyền bởi IANA và có tính duy nhất trên toàn cầu. Các Router trên thế giới đều biết cách định tuyến các gói tin mang địa chỉ đích là Public IP.
    • Private IP (IP Nội bộ): Được quy định trong RFC 1918, đây là những dải IP (như 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) được sử dụng riêng cho mạng LAN hoặc hệ thống mạng nội bộ. Private IP tuyệt đối không được định tuyến trên Internet. Nếu một gói tin mang địa chỉ IP nguồn hoặc đích là Private đi ra khỏi ranh giới của ISP, nó sẽ bị drop ngay lập tức. Để Private IP có thể giao tiếp ra bên ngoài, chúng ta bắt buộc phải dùng kỹ thuật biên dịch địa chỉ NAT (Network Address Translation).
    2. Bogon IP: Kẻ Lạ Mặt Không Được Chào Đón


    Nếu bạn đang tìm câu trả lời chính xác nhất cho câu hỏi "Loại địa chỉ nào không được sử dụng trên Internet?", thì đó chính là Bogon Space.
    Từ "Bogon" bắt nguồn từ "Bogus" (giả mạo). Bogon IP là những địa chỉ không bao giờ được phép xuất hiện trong bảng định tuyến toàn cầu (Global Routing Table). Danh sách này bao gồm:
    • Các dải Private IP (RFC 1918).
    • Địa chỉ Loopback (127.0.0.0/8).
    • Dải IP dành cho Carrier-Grade NAT (100.64.0.0/10).
    • Các dải IP chưa từng được IANA cấp phát cho bất kỳ tổ chức nào.
    Tại sao dân mạng máy tính lại rất quan tâm đến Bogon? Trong thực tế, các Hacker thường giả mạo (spoof) IP nguồn của chúng thành các địa chỉ Bogon để thực hiện các cuộc tấn công DDoS.
    Do đó, các kỹ sư mạng và ISP thường phải thiết lập các ACLs (Access Control Lists) hoặc Bogon Filtering trên các Edge Router để tự động loại bỏ bất kỳ lưu lượng nào đi vào từ Internet mà lại mang IP nguồn thuộc dải Bogon. 3. Virtual IP (VIP): Lớp Mặt Nạ Hoàn Hảo Cho Tính Sẵn Sàng Cao


    Khác với Bogon hay Private, Virtual IP (VIP) không phải là một chuẩn địa chỉ bị cấm, mà nó là một khái niệm kiến trúc logic.
    VIP là một địa chỉ IP không gắn cứng vào bất kỳ một card mạng vật lý (MAC Address) cố định nào. Thay vào đó, nó được chia sẻ hoặc gán động giữa nhiều thiết bị vật lý khác nhau.
    • Ứng dụng thực tế: Nếu bạn đã từng cấu hình các giao thức dự phòng Gateway như HSRP (Hot Standby Router Protocol) hay VRRP trên thiết bị của Cisco, bạn sẽ thấy VIP đang hoạt động. Hai Router vật lý sẽ cùng "bảo vệ" chung một Virtual IP. Khi Router chính chết, Router dự phòng sẽ lập tức tiếp quản VIP này, giúp toàn bộ hệ thống mạng bên dưới không hề cảm nhận được sự gián đoạn. Trong môi trường Cloud, các Load Balancer cũng sử dụng VIP để phân phối traffic đến hàng loạt các máy chủ ẩn bên trong.
    4. Fake IP: Từ Lóng Của Người Dùng Và Kỹ Thuật Của Hacker


    "Fake IP" không phải là một thuật ngữ học thuật chuẩn mực, mà mang hai ý nghĩa tùy theo ngữ cảnh:
    • Góc độ người dùng (Casual): Chỉ hành động sử dụng Proxy hoặc VPN để che giấu Public IP thật của mình và mượn tạm một Public IP ở quốc gia khác nhằm vượt tường lửa hoặc truy cập nội dung giới hạn địa lý.
    • Góc độ an toàn thông tin (IP Spoofing): Hacker can thiệp sâu vào Header của gói tin IP, sửa đổi trường Source IP thành một địa chỉ IP khác (Fake IP). Mục đích là để ẩn danh hoặc thực hiện các cuộc tấn công khuếch đại (Amplification DDoS). Khi máy chủ đích phản hồi, nó sẽ trả kết quả về cái IP "giả mạo" kia, vô tình đánh sập mục tiêu mà Hacker đã nhắm tới.
    Tổng Kết Lại

    Không gian định tuyến Internet là một môi trường đầy tính quy củ. Public IP là chứng minh thư để ra thế giới, Private IP là lối đi nội bộ, Virtual IP là giải pháp thông minh cho kiến trúc dự phòng. Và để giữ cho môi trường Internet an toàn, các nhà quản trị mạng phải liên tục dùng các bộ lọc để loại bỏ Fake IP và những kẻ mạo danh mang mác Bogon IP.

    Click image for larger version

Name:	image.png
Views:	14
Size:	32.0 KB
ID:	443201​​
Working...
X