selitetty.com

Kotiverkko ja nopeus

Porttiohjaus selitettynä: näin pääset kotiverkkoon ulkopuolelta

Kotiverkon laite ei näy ulospäin ilman erillistä sääntöä. Näin porttiohjaus toimii, miksi operaattorin jaettu osoite estää sen ja mitkä ovat turvallisemmat tavat.

Lyhyt vastaus

Kotiverkon laitteilla on yksityiset osoitteet, joita ei reititetä internetissä, joten ulkopuolelta tuleva yhteys ei löydä niihin perille. Porttiohjaus on reitittimeen tehty pysyvä sääntö, joka ohjaa tiettyyn julkiseen porttiin saapuvan liikenteen yhdelle sisäverkon laitteelle. Se toimii vain, jos sinulla on oma julkinen osoite: operaattoritason jaettu osoite estää sen kokonaan. Koska sääntö on tarkoituksellinen aukko palomuurissa, se kannattaa avata vasta kun turvallisemmat tavat on käyty läpi.

Sisällys
  1. Miksi ulkoa tuleva yhteys ei löydä kotiverkkoon
  2. Mitä porttiohjaus tekee
  3. Näin asetat porttiohjauksen vaiheittain
  4. Jaettu operaattoritason osoite estää porttiohjauksen
  5. IPv6 muuttaa asetelman mutta ei poista palomuuria
  6. Muuttuva julkinen osoite ja dynaaminen nimipalvelu
  7. Mitä riskiä avattu portti oikeasti tarkoittaa
  8. Turvallisemmat vaihtoehdot ja miten valitset niiden välillä
  9. Usein kysytyt kysymykset
  10. Lähteet ja lisälukemista

Etäkäyttö kaatuu yleensä samaan yllätykseen. Kotona kaikki toimii, mutta kun kokeilet samaa mökiltä tai puhelimen mobiiliyhteydellä, mikään ei vastaa. Vika ei ole asetuksissa vaan siinä, että kotiverkko on suunniteltu toimimaan vain yhteen suuntaan.

Kotiverkon laitteilla on yksityiset osoitteet, joita ei reititetä internetissä lainkaan. Ulospäin lähtevä yhteys toimii, koska reititin muistaa avatun yhteyden ja osaa ohjata vastauksen takaisin. Sisäänpäin tuleva yhteys taas ei liity mihinkään, joten reititin hylkää sen. Tämä on suojaa, josta on ollut hiljaista hyötyä vuosikymmeniä.

Porttiohjaus on tapa tehdä tähän tietoinen poikkeus. Se on hyödyllinen työkalu, mutta myös ainoa kohta kotiverkossa, jossa käyttäjä avaa itse reiän suojaukseen. Siksi tässä artikkelissa käydään ensin läpi mekanismi, sitten asetus vaiheittain ja lopuksi ne tilanteet, joissa reikää ei kannata avata lainkaan. Osoitteenmuunnoksen perusidea on selitetty reititinartikkelissa ja porttien perusteet porttien omassa artikkelissaan.

Miksi ulkoa tuleva yhteys ei löydä kotiverkkoon

Kotiverkkoa edustaa ulospäin yksi julkinen osoite, joka on reitittimen internetin puoleisessa liitännässä. Kaikki sisäverkon laitteet jakavat sen osoitteenmuunnoksen avulla. Kun laitteesi avaa yhteyden, reititin kirjaa taulukkoonsa parin: tämä ulospäin näkyvä portti vastaa tätä sisäistä laitetta ja yhteyttä.

Kun vastaus palaa, reititin katsoo taulukosta minne se kuuluu. Jos taas saapuva paketti ei vastaa mitään taulukon riviä, reitittimellä ei ole tietoa siitä, mille laitteelle se pitäisi antaa. Se hylkää paketin.

Tästä seuraa kaksi asiaa. Kotiverkko ei näy internetiin ilman erillistä sääntöä, ja yksityisen ja julkisen osoitteen ero kannattaa ymmärtää ennen kuin sääntöjä tekee. Ero on selitetty IP-osoitteen perusteissa.

Mitä porttiohjaus tekee

Porttiohjaus, jota reitittimissä kutsutaan usein myös portinohjaukseksi tai porttien edelleenlähetykseksi, on pysyvä rivi samassa taulukossa. Se sanoo: kaikki tähän julkiseen porttiin saapuva liikenne ohjataan tämän sisäverkon laitteen tähän porttiin.

Sääntö on aina yhdelle laitteelle kerrallaan. Samaa julkista porttia ei voi ohjata kahteen paikkaan, koska reititin ei voisi tietää kummalle paketti kuuluu. Jos tarvitset kaksi samanlaista palvelua, ne erotetaan käyttämällä eri julkisia portteja.

Sääntöön kuuluu neljä tietoa: julkinen portti, kohdelaitteen sisäinen osoite, kohdeportti ja siirtoprotokolla. Sisäinen osoite on se kohta, jossa asetus tyypillisesti hajoaa myöhemmin: jos laite saa uuden osoitteen automaattisesti, sääntö osoittaa väärään paikkaan.

Julkisen ja sisäisen portin ei tarvitse olla sama. Julkisen portin vaihtaminen johonkin muuhun kuin palvelun vakioporttiin karsii osan automaattisesta skannauksesta, koska hakukoneen tapaan toimivat kartoitukset kokeilevat ensin tunnettuja portteja. Se ei ole suojaus vaan melun vähentämistä, eikä sen varaan voi laskea mitään.

Porttiohjaus ei salaa mitään eikä tarkista kenestäkään mitään. Se vain kertoo reitittimelle, minne saapuva liikenne viedään.

Näin asetat porttiohjauksen vaiheittain

Tee vaiheet järjestyksessä. Suurin osa toimimattomista ohjauksista johtuu vaiheiden 1 ja 6 ohittamisesta.

  1. Selvitä mikä portti ja mikä protokolla. Tieto löytyy laitteen tai ohjelman ohjeesta. Ilman oikeaa protokollaa sääntö ei toimi, vaikka portti olisi oikein.
  2. Anna kohdelaitteelle kiinteä sisäinen osoite. Tee se reitittimen osoitevarauksena laitteen verkkokortin tunnuksen perusteella, jotta osoite pysyy samana käynnistysten jälkeen.
  3. Kirjaudu reitittimen hallintasivulle. Jos et ole vaihtanut hallinnan salasanaa, vaihda se nyt. Ohjeet vahvan salasanan valintaan pätevät tässä erityisen hyvin.
  4. Etsi asetus nimeltä porttiohjaus, portinohjaus tai virtuaalipalvelin. Nimitys vaihtelee valmistajittain, ja se on yleensä palomuuri- tai verkkoasetusten alla.
  5. Lisää sääntö ja täytä julkinen portti, sisäinen osoite, sisäinen portti ja protokolla. Jos reititin sallii lähdeosoitteen rajaamisen, rajaa sääntö niihin osoitteisiin, joista aiot yhdistää.
  6. Testaa verkon ulkopuolelta. Kokeile puhelimen mobiiliyhteydellä, ei kotiverkon wifistä. Kotiverkosta tehty testi ei kerro mitään, koska liikenne ei kulje reitittimen ulkopuolelta.
  7. Kirjaa sääntö muistiin ja poista se heti, kun sitä ei enää tarvita. Vanhat, unohtuneet säännöt ovat tavallisin syy siihen, että kotiverkosta löytyy avoin palvelu, jota kukaan ei tiedä käyttävänsä.

Jos sääntö on oikein mutta yhteys ei silti muodostu, syitä on kolme yleistä: kohdelaitteen oma palomuuri estää yhteyden, laitteen sisäinen osoite on vaihtunut, tai sinulla ei ole omaa julkista osoitetta. Viimeinen on näistä yleisin.

Jaettu operaattoritason osoite estää porttiohjauksen

Julkisia osoitteita on rajallinen määrä, joten operaattorit jakavat yhden julkisen osoitteen usean asiakkaan kesken operaattoritason osoitteenmuunnoksella. Tätä käytetään erityisesti mobiililiittymissä, mutta myös kiinteissä liittymissä.

Silloin sinulla ei ole omaa julkista osoitetta. Ulkopuolelta tuleva yhteys ei pääse edes reitittimeesi asti, koska operaattorin laite ei tiedä kenelle kymmenistä asiakkaista se kuuluisi. Yksikään reitittimen asetus ei korjaa tätä.

Tunnistat tilanteen näin. Katso reitittimen tilasivulta sen internetin puoleinen osoite ja vertaa sitä siihen julkiseen osoitteeseen, jonka verkkopalvelu näyttää selaimessa. Jos ne ovat eri osoitteet, olet jaetun osoitteen takana. Sama päätelmä syntyy, jos reitittimen ulkoinen osoite on yksityisestä osoiteavaruudesta tai standardissa jaetulle käytölle varatusta alueesta, joka alkaa luvusta 100.

Ratkaisu on pyytää operaattorilta omaa julkista osoitetta. Moni operaattori myy sen lisäpalveluna, ja joissakin liittymätyypeissä sitä ei saa lainkaan. Erityisen tavallista tämä on mobiililaajakaistassa.

Jaettu osoite ei estä mitään tavallista käyttöä. Selailu, suoratoisto, pelaaminen ja pilvipalvelut toimivat normaalisti, koska niissä yhteys avataan aina kotoa ulospäin. Ainoa asia, joka lakkaa toimimasta, on ulkopuolelta sisäänpäin avattava yhteys. Tämä on syy siihen, että operaattori voi pitää ratkaisua ongelmattomana samaan aikaan kun sinä et saa kameraasi näkyviin.

IPv6 muuttaa asetelman mutta ei poista palomuuria

IPv6-osoitteita on niin paljon, ettei osoitteenmuunnosta tarvita. Jokainen kotiverkon laite voi saada oman, maailmanlaajuisesti reititettävän osoitteen. Porttiohjausta ei silloin tarvita, koska osoite osoittaa jo suoraan laitteeseen.

Palomuuri on silti edelleen olemassa, ja kotireitittimet estävät oletuksena saapuvan liikenteen myös IPv6-puolella. Ero on siinä, että sääntö on aito palomuurisääntö, jolla sallitaan tietty portti tietylle laitteelle, eikä osoitteen käännöstä tapahdu.

Käytännön este on, että yhteyden pitää olla IPv6-yhteensopiva molemmissa päissä. Jos olet matkalla verkossa, joka tarjoaa vain IPv4-yhteyden, et tavoita kotisi IPv6-osoitetta.

Muuttuva julkinen osoite ja dynaaminen nimipalvelu

Kotiliittymän julkinen osoite ei useinkaan ole pysyvä. Se voi vaihtua reitittimen uudelleenkäynnistyksessä tai operaattorin huoltotöiden yhteydessä, jolloin muistiin kirjoitettu osoite lakkaa toimimasta.

Ratkaisu on dynaaminen nimipalvelu. Reitittimessä tai kotilaitteessa oleva pieni ohjelma ilmoittaa nykyisen osoitteen palveluun, joka päivittää sen nimen taakse. Yhdistät nimeen, ja nimipalvelu kertoo ajantasaisen osoitteen. Tällaisten nimien elinaika eli TTL pidetään lyhyenä, jotta muutos leviää nopeasti.

Kaksi rajoitusta kannattaa tietää. Dynaaminen nimipalvelu ei auta lainkaan, jos olet jaetun operaattoriosoitteen takana, koska ongelma ei ole nimessä vaan osoitteessa. Ja nimi on julkinen, joten se on löydettävissä siinä missä osoitekin.

Mitä riskiä avattu portti oikeasti tarkoittaa

Internetissä skannataan avoimia portteja jatkuvasti ja automaattisesti. Avattu portti löytyy nopeasti, eikä löytyminen edellytä että kukaan olisi kiinnostunut juuri sinusta.

Tämän jälkeen palvelun turvallisuus on kokonaan sen palvelun varassa, jonka avasit. Riskiä kasvattavat vanha laiteohjelmisto, valmistajan oletustunnukset, hallintakäyttöliittymän avaaminen sellaisenaan ja se, että laitteessa ei ole kaksivaiheista tunnistautumista. Valvontakamerat, verkkolevyt ja etätyöpöydät ovat juuri näistä syistä tavallisimpia väärinkäytettyjä kohteita.

Jos avaat portin, tee ainakin nämä: vaihda oletustunnukset, päivitä laiteohjelmisto, avaa vain se yksi portti jota tarvitset, rajaa lähdeosoitteet jos mahdollista ja poista sääntö kun tarve loppuu. Älä koskaan avaa reitittimen omaa hallintakäyttöliittymää internetiin.

Riskin suuruus vaihtelee paljon avattavan palvelun mukaan. Salattu, ajan tasalla oleva ja hyvin tunnettu palvelu on eri asia kuin vanhan kameran oma web-käyttöliittymä, jota ei ole päivitetty vuosiin ja jolle valmistaja ei enää tee korjauksia. Jos et tiedä milloin laitteen ohjelmisto on viimeksi päivitetty, se on itsessään vastaus siihen, kannattaako portti avata.

Turvallisemmat vaihtoehdot ja miten valitset niiden välillä

Useimmiten porttiohjausta ei tarvita lainkaan, koska sama tarve hoituu ilman avattua porttia. Yhteinen periaate on, että yhteys muodostetaan kotoa ulospäin, jolloin palomuuriin ei tarvitse tehdä reikää.

Tapa Miten se toimii Milloin se sopii
Valmistajan pilvipalvelu Laite ottaa itse yhteyden valmistajan palveluun, sinä yhdistät samaan palveluun Kamerat ja kodin laitteet, kun luotat valmistajaan
Oma salattu tunneli kotiin Reitittimen tai kotipalvelimen tunnelipalvelin, johon kirjaudut ulkoa Kun tarvitset pääsyn moneen kotiverkon laitteeseen
Välitykseen perustuva etäyhteys Molemmat päät avaavat yhteyden ulospäin välityspalveluun Etätyöpöytä ja tiedostot, kun oma julkinen osoite puuttuu
Porttiohjaus Pysyvä sääntö reitittimessä yhdelle laitteelle Vasta kun muut eivät sovi ja palvelu on kovennettu

Oma salattu tunneli on näistä useimmiten paras. Silloin ulos näkyy vain yksi hyvin suojattu palvelu, ja sen takana koko kotiverkko on käytettävissä ilman että yksittäisiä laitteita julkaistaan. Tunneli tarkoittaa tässä kotiin päin muodostettavaa yhteyttä, joka on eri asia kuin kaupallinen VPN-palvelu, vaikka tekniikka on sukua.

Vältä sitä, että jätät reitittimen automaattisen portinavauksen päälle ilman syytä. Kun sovellukset saavat avata portteja itse, kotiverkkoon voi jäädä auki palveluita, joista et tiedä. Jos mikään laitteesi ei vaadi sitä, kytke toiminto pois.

Päätössääntö on lyhyt. Kysy ensin, onko olemassa tapa, jossa yhteys muodostetaan kotoa ulospäin. Jos on, käytä sitä. Jos ei ole, tarkista onko sinulla oma julkinen osoite, kovenna palvelu ensin ja avaa vasta sitten yksi portti. Ja merkitse kalenteriin päivä, jolloin tarkistat, tarvitaanko sääntöä enää.

Usein kysytyt kysymykset

Miksi porttiohjaus ei toimi, vaikka asetin sen oikein?

Yleisin syy on, että operaattori jakaa julkisen osoitteen usean asiakkaan kesken, jolloin yhteys ei pääse reitittimellesi asti. Tarkista, onko reitittimen ulkoinen osoite sama kuin selaimessa näkyvä julkinen osoite. Muita tavallisia syitä ovat kohdelaitteen vaihtunut sisäinen osoite ja laitteen oma palomuuri.

Onko porttiohjaus vaarallinen?

Se on riski, jonka suuruus riippuu siitä mitä avaat. Avattu portti löydetään automaattisilla skannauksilla nopeasti, ja sen jälkeen turvallisuus on kokonaan avatun palvelun varassa. Päivitetty ohjelmisto, vaihdetut oletustunnukset ja vain yhden portin avaaminen pienentävät riskiä olennaisesti.

Mistä tiedän julkisen IP-osoitteeni?

Reitittimen tilasivu näyttää sen osoitteen, jonka operaattori on antanut liittymälle. Selaimessa näkyvä osoite kertoo, miltä näytät internetiin päin. Jos nämä kaksi ovat eri osoitteet, olet operaattorin jaetun osoitteen takana.

Tarvitsenko kiinteän IP-osoitteen etäkäyttöä varten?

Et välttämättä. Muuttuvan osoitteen kanssa toimii dynaaminen nimipalvelu, joka päivittää nykyisen osoitteen nimen taakse. Kiinteä osoite on kuitenkin tarpeen silloin, kun operaattori ei anna sinulle omaa julkista osoitetta lainkaan.

Kannattaako reitittimen automaattinen portinavaus pitää päällä?

Ei, ellei jokin käyttämäsi laite tai peli sitä vaadi. Toiminto antaa sovellusten avata reikiä palomuuriin ilman että käyttäjä huomaa sitä. Jos kytket sen pois ja jokin lakkaa toimimasta, syy löytyy yleensä heti.

Mikä on turvallisin tapa päästä kotiverkkoon ulkoa?

Yleensä oma salattu tunneli kotiin, koska silloin internetiin näkyy vain yksi hyvin suojattu sisäänkäynti eikä yksittäisiä laitteita julkaista. Monissa kotireitittimissä on tähän valmis toiminto. Jos omaa julkista osoitetta ei ole, välitykseen perustuva etäyhteyspalvelu on käytännöllisin vaihtoehto.

Takaisin ylös