VPN: conflitos de endereços
A sua VPN pessoal alcança todos os endereços privados nas redes de parque para as quais esteja autorizado — a totalidade de 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 e 100.64.0.0/10. As redes de parque não têm de evitar os intervalos de endereços que a Mirox utiliza internamente: a plataforma mantém o seu próprio tráfego separado do seu.
Apenas os poucos endereços abaixo estão reservados. A maioria dos parques nunca é afetada.
Vista geral
| Endereço / intervalo | Afeta | O que não pode ser alcançado | O que fazer |
|---|---|---|---|
10.112.0.1 | todos os parques | este endereço individual | altere o endereço do dispositivo ou abra a sua interface web através do Proxy |
10.112.0.0/16 | todos os parques, apenas o utilizador | o único endereço que o seu próprio perfil VPN utiliza | revogue o seu perfil e emita um novo; mantenha as redes de parque fora deste intervalo |
a rede do túnel da VPN Direta: 10.95.0.0/16 (WireGuard), 10.94.0.0/16 (OpenVPN), 10.92.0.0/24 (IPsec) | parques cuja VPN Direta é alojada pela Mirox | o próprio endereço do túnel e os endereços do túnel dos pares ligados — se a rede do parque contiver o próprio endereço do túnel, toda essa sub-rede do parque | mantenha a rede do parque fora da rede do túnel ou contacte o suporte para mover o túnel |
172.16.10.0/24 | parques ligados através de um Serviço VPN da Organização | os endereços que a VPN da organização utiliza neste intervalo — se a rede do parque for mais ampla do que este intervalo, todo o intervalo | mantenha as redes de parque fora de 172.16.10.0/24 |
Os endereços reservados em detalhe
10.112.0.1 — o próprio endereço da VPN
Todos os perfis VPN se ligam a 10.112.0.1 — é o próprio endereço da VPN, o ponto onde a sua ligação chega à Mirox. Um dispositivo do parque que também utilize 10.112.0.1 não pode ser endereçado através da VPN: o seu pedido chega à própria VPN em vez de ao dispositivo. Isto é intencional e não pode ser removido, porque a VPN precisa de um endereço próprio.
Solução alternativa: atribua ao dispositivo um endereço diferente ou abra a sua interface web através do Proxy, que não utiliza a VPN.
10.112.0.0/16 — o endereço do seu próprio perfil
Cada perfil VPN recebe um endereço de 10.112.0.0/16, escolhido aleatoriamente quando o perfil é emitido. O seu computador trata esse endereço como sendo ele próprio, pelo que, se um dispositivo do parque utilizar por acaso exatamente o mesmo endereço, apenas o utilizador não consegue alcançar esse dispositivo individual. A plataforma não pode alterar isto — a colisão acontece no seu próprio dispositivo.
Solução alternativa: revogue o seu perfil VPN e emita um novo — um perfil recém-emitido recebe um endereço novo, escolhido aleatoriamente. A rotação não é suficiente: substitui as chaves, mas mantém o endereço. Para evitar totalmente esta situação, mantenha as redes de parque fora de 10.112.0.0/16.
A rede do túnel da VPN Direta
Quando o router de um parque se liga à Mirox através de uma VPN Direta, o túnel entre o router e a Mirox funciona numa rede própria: 10.95.0.0/16 para WireGuard, 10.94.0.0/16 para OpenVPN e 10.92.0.0/24 para IPsec. Os endereços dentro desse túnel pertencem à Mirox e aos pares que se ligam, não ao parque, pelo que não podem ser alcançados como dispositivos do parque: o próprio endereço do túnel (10.95.0.1, 10.94.0.1 ou 10.92.0.1) e o endereço de cada par ligado.
Há um caso com consequências maiores. A Mirox envia todo o tráfego para o parque a partir do próprio endereço do túnel. Se a rede do parque contiver esse endereço, os dispositivos do parque tratam-no como um vizinho na sua própria rede e respondem-lhe diretamente em vez de através do router — as respostas nunca chegam, e toda a sub-rede do parque que contém o endereço não pode ser alcançada.
Os parques cuja VPN Direta funciona no sentido inverso — a Mirox a ligar-se ao router do parque — não são afetados: nesse caso, é o router do parque que atribui os endereços do túnel.
Solução alternativa: escolha redes de parque fora da rede do túnel. Se uma rede de parque não puder ser alterada, contacte o suporte para colocar o túnel numa rede diferente.
172.16.10.0/24 — Serviços VPN da Organização
Os parques ligados através de um Serviço VPN da Organização partilham uma rede interna comum, 172.16.10.0/24. Os endereços que a VPN da organização utiliza neste intervalo não podem ser alcançados como dispositivos do parque. Se a rede do parque for mais ampla do que este intervalo — por exemplo 172.16.0.0/16 — a totalidade de 172.16.10.0/24 não pode ser alcançada.
Solução alternativa: mantenha as redes de parque fora de 172.16.10.0/24. Os parques que não estão ligados através de um Serviço VPN da Organização não são afetados — para eles, este intervalo funciona normalmente.
Outros motivos pelos quais um endereço não é alcançável
Estas situações não são endereços reservados, mas causam o mesmo sintoma.
Dois dos seus parques utilizam a mesma sub-rede
O seu túnel só consegue encaminhar uma sub-rede para um parque de cada vez. Se dois parques a que tem acesso utilizarem ambos, por exemplo, 192.168.1.0/24, a vista geral de rotas assinala o conflito e é o utilizador que escolhe qual o parque que prevalece — pode trocar a qualquer momento. Consulte Resolver uma Subrede em Conflito.
A sua própria rede local sobrepõe-se ao parque
Se a rede em que o seu computador se encontra — escritório, casa ou hotspot móvel — utilizar o mesmo intervalo que o parque, o seu computador envia esse tráfego para a sua rede local em vez de para o túnel. Isto acontece no seu próprio dispositivo, pelo que a plataforma não o pode alterar.
Solução alternativa: ligue-se a partir de uma rede diferente ou peça ao seu departamento de TI que utilize um intervalo local diferente.
A rede do parque utiliza endereços públicos
Apenas o tráfego destinado a intervalos de endereços privados entra no túnel; tudo o resto permanece na sua ligação normal à Internet. Uma rede de parque numerada com endereços públicos (não privados) não é, por isso, alcançável através da VPN.
Solução alternativa: abra a interface web do dispositivo através do Proxy ou mande reendereçar a rede do parque para um intervalo privado.