CGNAT και lawful-intercept logging για παρόχους
Η εξάντληση των IPv4 οδήγησε σχεδόν κάθε πάροχο σε Carrier-Grade NAT (CGNAT), όπου πολλοί συνδρομητές μοιράζονται μία δημόσια IPv4. Αυτό λύνει το πρόβλημα των διευθύνσεων, αλλά δημιουργεί ένα ζήτημα συμμόρφωσης: όταν φτάνει νόμιμο αίτημα αρχής με δημόσια IP, χρονοσήμανση και θύρα, πρέπει να μπορείτε να πείτε ακριβώς ποιος συνδρομητής βρισκόταν πίσω από αυτήν.
Το πρόβλημα της ιχνηλασιμότητας στο CGNAT
Με CGNAT, η δημόσια IP από μόνη της δεν ταυτοποιεί χρήστη. Η ταυτοποίηση απαιτεί το πλήρες σύνολο: δημόσια IP + εύρος θυρών πηγής + χρονοσήμανση, αντιστοιχισμένο στην ιδιωτική/CGNAT συνεδρία του συνδρομητή. Χωρίς ντετερμινιστική αντιστοίχιση ή καταγραφή, αυτός ο σύνδεσμος χάνεται οριστικά.
Πώς παραμένει ιχνηλάσιμος ένας πάροχος
- Ντετερμινιστικό NAT / κατανομή μπλοκ θυρών: κάθε συνδρομητής παίρνει σταθερό εύρος θυρών, ώστε ένα ζεύγος δημόσιας IP και θύρας να οδηγεί σε έναν συνδρομητή χωρίς καταγραφή κάθε ροής.
- Καταγραφή συνεδριών: αποθήκευση των μεταφράσεων CGNAT (ποιος πήρε ποια δημόσια IP και ποιο μπλοκ θυρών, και πότε) με ακριβή χρονοσήμανση και συγχρονισμένο ρολόι (NTP).
- Συσχέτιση με συνδρομητή: κάθε συνεδρία δένεται με τον λογαριασμό RADIUS/PPPoE, ώστε ένα ερώτημα να καταλήγει σε επώνυμο πελάτη.
- Πολιτική διατήρησης: τα αρχεία κρατούνται για το χρονικό διάστημα που ορίζει ο νόμος και μετά διαγράφονται — ούτε λιγότερο, ούτε περισσότερο.
Απάντηση σε νόμιμο αίτημα
Μια συμμορφούμενη διαδικασία επιτρέπει σε εξουσιοδοτημένο χειριστή να δώσει δημόσια IP, θύρα και χρονοσήμανση και να πάρει τον υπεύθυνο συνδρομητή — με ίχνος ελέγχου για το ποιος έκανε το ερώτημα και πότε. Η πρόσβαση πρέπει να είναι περιορισμένη, καταγεγραμμένη και να χρησιμοποιείται αυστηρά για νόμιμα αιτήματα.
Η συμμόρφωση είναι τοπική
Οι περίοδοι διατήρησης δεδομένων και οι υποχρεώσεις νόμιμης συνδρομητικής άρσης απορρήτου διαφέρουν ανά χώρα και ορίζονται από τη νομοθεσία και τη ρυθμιστική αρχή. Το άρθρο αυτό είναι λειτουργική καθοδήγηση και όχι νομική συμβουλή: επιβεβαιώστε το ακριβές διάστημα διατήρησης και τη διαδικασία με τον νομικό σας σύμβουλο και το εθνικό πλαίσιο πριν βασιστείτε σε οποιαδήποτε ρύθμιση.
Συχνές ερωτήσεις
Αρκεί η καταγραφή του RADIUS accounting;
Όχι από μόνη της. Το RADIUS δείχνει ποιος πήρε ποια ιδιωτική IP και πότε· για CGNAT χρειάζεται επιπλέον η αντιστοίχιση ιδιωτικής IP σε δημόσια IP και μπλοκ θυρών. Ο συνδυασμός των δύο δίνει την πλήρη διαδρομή.
Γιατί προτιμάται το ντετερμινιστικό NAT από το per-flow logging;
Επειδή μειώνει δραστικά τον όγκο των αρχείων: αντί για εγγραφή ανά σύνδεση, αρκεί μια εγγραφή ανά ανάθεση μπλοκ θυρών. Λιγότερα δεδομένα σημαίνει και μικρότερο ρίσκο από πλευράς προστασίας προσωπικών δεδομένων.
Λύνει το IPv6 το πρόβλημα;
Το μειώνει σημαντικά, γιατί κάθε συνδρομητής παίρνει δικό του πρόθεμα και η ιχνηλάτηση γίνεται χωρίς μετάφραση. Όσο όμως υπάρχει IPv4 κίνηση μέσω CGNAT, η υποχρέωση καταγραφής παραμένει για το IPv4 σκέλος.
Ποιος πρέπει να έχει πρόσβαση στα ερωτήματα ταυτοποίησης;
Ελάχιστος αριθμός εξουσιοδοτημένων χρηστών, με ξεχωριστό δικαίωμα, υποχρεωτική καταγραφή κάθε αναζήτησης και περιοδικό έλεγχο των ιχνών. Η πρόσβαση δεν πρέπει να συνοδεύει τον ρόλο της υποστήριξης.