深信服和 1.1.1.1 什么情况?请帮助

2019-10-23 09:20:39 +08:00
 honeyshine75

问题如下: 打开 https://1.1.1.1/help 网页之后出现警告,如果忽略警告会出现如下界面:

ping1.1.1.1 的话也不太正常,返回的时间显示<1ms

电脑有安装 easyconnect。。。

请问有同样的问题的吗?应该怎么解决?

19801 次点击
所在节点    DNS
81 条回复
liyuhang
2019-10-24 02:24:21 +08:00
这个就和 .dev HSTS 有异曲同工之妙了,哈哈。
txydhr
2019-10-24 02:40:19 +08:00
美国国防部也有好几段 ip 没有广播到公网,被各种运营商当内网 ip 乱用。
Kowloon
2019-10-24 05:46:29 +08:00
@txydhr
企鹅云还有 9 开头 IP 在他们内网......
jeblur
2019-10-24 07:39:07 +08:00
@emeab 兄弟你喷深信服就不对了呀,这个不过是部署的时候把管理地址配置成 1.1.1.1 而已,参考一楼
hiplon
2019-10-24 08:23:46 +08:00
其实就是
1.设备管理地址配成了 1.1.1.1
2.默认路由(或者其他路由)配置
导致的
jy02201949
2019-10-24 08:32:41 +08:00
把我逼急了哪天我把 10.0.0.0/8,172.16.0.0/12,192.168.0.0/16 给买下来
davidstonex
2019-10-24 08:51:42 +08:00
这个是公司网管自己修改的 ip。深信服的 NGAF 默认地址是 10.251.251.251
Diphia
2019-10-24 10:20:00 +08:00
@realpg 「曾经公告承诺 1.1.1.1 不广播」请问这个有消息来源吗?想看看
flynaj
2019-10-24 10:20:29 +08:00
这个是你的网络被劫持了,遭遇了中间人攻击,找网管。
Diphia
2019-10-24 10:20:56 +08:00
@csx163 我认为仅仅是网管的问题。
tomychen
2019-10-24 10:36:56 +08:00
又是大屁股问题?
即然 1.1.1.1 不是私有地址,公有化就只是时间的问题。
就因为早年没被公开化的时候,Cisco 用来当默认 IP 他就不能被视为公有,放到 internet 上就有罪?

我早年买房的时候车位比较便宜,连包一起买了个车位,但没钱买车,于是邻居都把车停我车位上,多年后,我终于有钱买车了,我开开心心把车停到我自己的车位上,反倒成了罪人了 :-)

毕竟还是有 RFC 约束的嘛...
realpg
2019-10-24 10:39:07 +08:00
@Diphia #67
具体说并不是 APNIC 的承诺 是 APNIC-LABS 的公开发表信息宣称
这个问题由来已久,最重要的是广播也没啥卵用,因为以 CISCO 为代表的当年这些 IP 都是有特定意义的测试环境使用 丢到生产环境的太多了
1.1.1.1 1.1.1.2 1.1.1.254(现在 254 这个用的不多了 场景在现在的广域网下已经不再存在,在 199X 年这个不注意广播出去的也多)
11.0.0.1 也是这样 不过这个 DOD 的 IP 压根整 A 都没在公网上用,影响不大


1.1.1.0/24 之前是 APNIC-LABS 所有 看这标准名就知道他跟 APNIC 的关系 以及压根就不是生产网用的东西

你要来源请求,现在 1.1.1.1 被 CF 用了以后 相关信息就不好搜索了 不是人家去掉了这个信息不让你检索,是全是关于 CF 的东西,而且这些信息并不是互联网新闻索引这么发达以后的事件,是很有历史的。


最后,我都懒得回复很多看了两本书就觉得怎么怎么样的键盘党。

INTERNET 是非集中的模型,自己的小网络愿意怎么用怎么用,哪怕我是个很大的网络比如 AS4837 这种规模,只要我能受得了用户抗议以及退费威胁,只要不把非验证所有权的 IP 向其他 AS 广播,我自己爱怎么用怎么用。

国内其实 1.1.1.1 这种 IP 的错误广播其实范围都比较小,因为国内 ISP 的 filter 过滤很重,loopback 接口的 IP 错误重新在 IGP 内广播,影响顶天是自己的一小片,小片区都会过滤掉。别说地市,甚至大区 BRAS 都不会出。

国外才是泛滥的地方,因为小 ISP 量大,而且资费问题多选路的信任非常滥用,基本没那么重的 filter,甚至国际互联的关口 filter 都没啥(参见当年巴基斯坦封 GOOGLE IP 因为 HK 的 ISP 不怎么过滤,导致全球各种 ISP 出现局部 google 瘫痪)


至于楼主的这种情况,根本不是我喷 CF 傻逼的原因,这只影响自己的局域网,喊网管调就完了。


另外,因为 CF 用了 1.1.1.1,在国外人口密度低,网络用户少,普遍以国家、或者美国俄罗斯这种大国家以大片区为单位的 CDN 下,乱改 DNS 的用户影响比较小,远不如国内的网络分发规模的都是以省甚至视频类以地市为单位分发的影响大,而且小 ISP 的 DNS 远没有国内 CMCC CU CT 的 DNS 可用性可靠,可能自己改 DNS 的用户多一些 促进某些小网络发现 1.1.1.1 的错误广播纠正,CF 启用开始,逐渐国外的 1.1.1.1 的错误广播可能降低到跟国内差不多的规模水平,就是比较函件
tomychen
2019-10-24 11:06:03 +08:00
@realpg 你说的这些正好是我反感的,而我喷的正是这些无视标准(RFC)的,特别是以屁股大为代表的,为什么部分 ISP 会去 filter 1.1.1.1,还不是思科自己无视标准,自己先挖好的坑,反正老子屁股大,老子就是标准。

e.g: "internet explorer 6"

我没记错的话,v2 里还有过一个热贴 9102 年的今天 chrome 已经是标准了吗

然而,这些都不重要了...
只不过是因为 1024,偷个闲而已
Diphia
2019-10-24 11:19:28 +08:00
@realpg 非常感谢这么认真的回复!
cnrting
2019-10-27 17:38:25 +08:00
网管为了显示自己有多会玩儿罢了
06_taro
2019-11-07 11:30:38 +08:00
https://conference.apnic.net/data/37/2014-02-27-prop-109_1393397866.pdf

另外 Google 搜索"1.1.1.0/24 APNIC-LABS -cloudflare"还有不少更早的漏路由或者异常流量的信息
fchypzero
2019-11-23 21:43:04 +08:00
@HandSonic 深信服默认的管理 IP 是 10.251.251.251/24 和 10.252.252.252/24 1.1.1.0/24 是内网认证时使用的地址
fchypzero
2019-11-23 21:50:24 +08:00
1. 打开 https://1.1.1.1/help 会跳转到深信服页面是因为深信服设备做了内网认证,没有通过认证的设备都会跳转到认证 IP,也就是 1.1.1.1。只有启用了认证功能才会出现上诉的情况。
2. easyconnect 是深信服的 SSLVPN 的 client 软件。
bclerdx
2020-10-26 23:49:45 +08:00
@miyuki 投诉走起一波。
bclerdx
2020-10-27 00:00:58 +08:00
@Kowloon 何止企鹅,阿里用的更多。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/611959

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX