| 1 | # Справочник: мир сетевых технологий (v1) |
| 2 | |
| 3 | > **Назначение:** единая картина от модели OSI до устройств, топологий, прокси и протоколов — для ответов по сетевой тематике. Без привязки к конкретной инфраструктуре. |
| 4 | |
| 5 | --- |
| 6 | |
| 7 | ## 1. Модель OSI (семь уровней) |
| 8 | |
| 9 | Стандартизированная рамка (1984): разбиение сетевого взаимодействия на семь уровней. Данные при отправке проходят сверху вниз (от приложения к физике), при приёме — снизу вверх. |
| 10 | |
| 11 | | Уровень | Название | Функция | |
| 12 | |--------:|----------------|--------| |
| 13 | | 7 | Прикладной (Application) | Сетевые сервисы для приложений: HTTP, FTP, DNS, SMTP и т.д. | |
| 14 | | 6 | Представления (Presentation) | Форматирование, шифрование, сжатие данных. | |
| 15 | | 5 | Сеансовый (Session) | Управление сессиями и соединениями между узлами. | |
| 16 | | 4 | Транспортный (Transport) | Доставка данных: TCP (надёжная), UDP (без установки соединения). | |
| 17 | | 3 | Сетевой (Network) | Маршрутизация, логическая адресация (IP). Связывает разные сети. | |
| 18 | | 2 | Канальный (Data Link) | Передача кадров в пределах одной среды (LAN), MAC, обнаружение/коррекция ошибок. | |
| 19 | | 1 | Физический (Physical) | Передача битов по среде (кабель, радиосигнал). | |
| 20 | |
| 21 | На практике чаще ссылаются на уровни 2, 3, 4 и 7 (Ethernet, IP, TCP/UDP, прикладные протоколы). |
| 22 | |
| 23 | --- |
| 24 | |
| 25 | ## 2. Модель TCP/IP и соответствие OSI |
| 26 | |
| 27 | TCP/IP — практический стек протоколов Интернета; 4 уровня. |
| 28 | |
| 29 | - **Application (TCP/IP)** ≈ OSI 7 + 6 + 5: приложение, представление, сессия в одном. |
| 30 | - **Transport** ≈ OSI 4: TCP, UDP. |
| 31 | - **Internet** ≈ OSI 3: IP. |
| 32 | - **Network Access** ≈ OSI 2 + 1: канальный и физический (Ethernet и ниже). |
| 33 | |
| 34 | Строгого 1:1 нет: уровни 5–6 OSI в TCP/IP не выделены отдельно; ARP и др. не укладываются в OSI однозначно. OSI используют как эталон для обучения и разбора проблем. |
| 35 | |
| 36 | --- |
| 37 | |
| 38 | ## 3. Физический и канальный уровень |
| 39 | |
| 40 | - **Физический:** передача битов по среде (медный кабель, витая пара, оптоволокно, радиоканал). Определяет разъёмы, уровни сигналов, кодирование. **Витая пара:** категории Cat5e, Cat6, Cat6a и др. задают полосу и помехоустойчивость. **MTU (Maximum Transmission Unit):** максимальный размер кадра/пакета на интерфейсе (например 1500 байт для Ethernet); пакеты больше MTU фрагментируются на L3 или отбрасываются; при туннелях (VPN, overlay) часто требуется уменьшать MTU. |
| 41 | - **Канальный (L2):** кадры (frames), адресация на уровне среды. В Ethernet — **MAC-адрес** (48 бит, уникален для интерфейса). Управление доступом к среде (например CSMA/CD в классическом Ethernet), обнаружение коллизий. |
| 42 | - **Ethernet:** доминирующая технология LAN. Кадр содержит заголовок (в т.ч. MAC отправителя и получателя), данные, контрольную сумму. Коммутаторы работают с кадрами и MAC-таблицами. |
| 43 | |
| 44 | --- |
| 45 | |
| 46 | ## 4. Сетевой уровень (IP, подсети, ARP, NAT) |
| 47 | |
| 48 | - **IP (Internet Protocol):** логическая адресация, маршрутизация между сетями. Пакет содержит IP источника и назначения. **IPv4:** 32 бита (xxx.xxx.xxx.xxx); **IPv6:** 128 бит. |
| 49 | - **Приватные диапазоны IPv4:** 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 — не маршрутизируются в интернете. |
| 50 | - **Подсети и CIDR:** разбиение сети на части. Маска или префикс CIDR (например /24) задают границу «сеть — хост». Пример: 192.168.1.0/24 — 254 хоста. Маршрутизация между подсетями — через роутер (L3). |
| 51 | - **Шлюз по умолчанию (default gateway):** роутер, через который уходит трафик «вне своей подсети». |
| 52 | - **ARP (Address Resolution Protocol):** сопоставление IP → MAC в пределах одной L2-сети. Узел шлёт ARP-запрос «чей такой IP?»; владелец отвечает своим MAC. Для связи с другой подсетью ARP запрашивает MAC шлюза по умолчанию. |
| 53 | - **NAT (Network Address Translation):** несколько узлов локальной сети используют один внешний (публичный) IP. Роутер подменяет внутренний IP источника на свой внешний и ведёт таблицу соответствия (порт/сессия → внутренний хост). Обратный трафик разворачивается по этой таблице. **Port forwarding:** явное правило «внешний порт → внутренний IP:порт» для доступа снаружи к сервису внутри. |
| 54 | |
| 55 | --- |
| 56 | |
| 57 | ## 5. Транспортный уровень (TCP, UDP) |
| 58 | |
| 59 | - **TCP (Transmission Control Protocol):** ориентирован на соединение, надёжная доставка, порядок пакетов, повтор при потере, контроль потока. Заголовок 20–60 байт. Используется: HTTP/HTTPS, FTP, SMTP, SSH. |
| 60 | - **UDP (User Datagram Protocol):** без установки соединения, без гарантий доставки и порядка. Заголовок 8 байт. Меньше задержка, подходит для потокового вещания, DNS, DHCP, телеметрии, игр. |
| 61 | - **Порт:** 16-битный номер, отличающий приложения на одном хосте. Сервер слушает порт (например 80 для HTTP); клиент использует временный порт. |
| 62 | |
| 63 | --- |
| 64 | |
| 65 | ## 6. Прикладной уровень: основные протоколы |
| 66 | |
| 67 | - **HTTP/HTTPS:** запрос-ответ (клиент–сервер). HTTPS — HTTP поверх TLS: шифрование, аутентификация, целостность. TLS handshake согласует ключи и параметры перед обменом данными. |
| 68 | - **DNS (Domain Name System):** преобразование имён доменов в IP (и обратно). Иерархия: корневые серверы → TLD (.com, .ru) → авторитативные серверы домена. **Рекурсивный резолвер:** клиент один раз спрашивает резолвер, резолвер сам обходит цепочку и возвращает ответ. **Итеративный запрос:** сервер возвращает ссылку на следующий уровень, клиент сам идёт дальше. Кэширование сокращает нагрузку и задержку. |
| 69 | - **DHCP (Dynamic Host Configuration Protocol):** выдача IP и параметров (маска, шлюз, DNS) клиентам. **DORA:** Discover (клиент в broadcast «кто DHCP?»), Offer (сервер предлагает IP), Request (клиент подтверждает выбор), Acknowledge (сервер подтверждает). Порты UDP 67 (сервер), 68 (клиент). Адреса выдаются в аренду (lease). |
| 70 | - **SSH, FTP, SMTP и др.:** прикладные протоколы поверх TCP (или в особых случаях UDP). |
| 71 | |
| 72 | --- |
| 73 | |
| 74 | ## 7. Сетевые устройства (по уровням и ролям) |
| 75 | |
| 76 | - **Концентратор (Hub):** L1, многопортовый повторитель. Передаёт сигнал на все порты; один домен коллизий; не анализирует кадры. Устарел, заменяется коммутаторами. |
| 77 | - **Мост (Bridge):** L2, соединяет два и более сегмента LAN, фильтрует по MAC, уменьшает коллизии. В современных сетях чаще используют коммутаторы. |
| 78 | - **Коммутатор (Switch):** L2, многопортовый мост. Ведёт таблицу MAC–порт, передаёт кадр только в порт назначения. Каждый порт — отдельный домен коллизий; все порты по умолчанию — один широковещательный домен (если нет VLAN). |
| 79 | - **Маршрутизатор (Router):** L3, соединяет разные сети (LAN и WAN). Принимает решения по IP-заголовку (адрес назначения), **таблица маршрутов**. Маршруты задаются вручную (статические) или протоколами динамической маршрутизации. **Статический маршрут:** явно указан адрес следующего hop'а или выходной интерфейс. **Динамическая маршрутизация:** роутеры обмениваются информацией о сетях; протоколы: **OSPF** (IGP, link-state, быстрая сходимость, метрика — cost), **BGP** (EGP, path-vector, используется между автономными системами в интернете), **EIGRP**, RIP и др. Выбор маршрута при нескольких источниках — по административной дистанции и метрике. Документация по протоколам — у вендоров (Cisco, Juniper и т.д.). |
| 80 | - **Шлюз (Gateway):** общий термин для устройства, связывающего разнородные сети (в т.ч. L3 и выше); роутер часто выступает шлюзом, может выполнять трансляцию, политики, прокси. |
| 81 | - **Файрвол (Firewall):** фильтрация трафика по правилам. **Пакетный фильтр (stateless):** смотрит только заголовки пакетов (IP, порт, протокол) по ACL; каждый пакет отдельно. **Stateful:** ведёт состояние соединений (таблица сессий), понимает «ответ на уже разрешённый запрос», лучше против части атак. Может работать на L3–L4 или до L7 (application-level). |
| 82 | - **Балансировщик нагрузки (Load Balancer):** распределение трафика между несколькими серверами. **L4:** по IP/порту/протоколу, без разбора содержимого; быстрый, подходит для любого TCP/UDP. **L7:** разбирает прикладной протокол (HTTP: URL, заголовки), может делать SSL termination, маршрутизацию по пути/хосту; гибче, но дороже по задержке и ресурсам. |
| 83 | |
| 84 | --- |
| 85 | |
| 86 | ## 8. Прокси: как устроены и чем отличаются |
| 87 | |
| 88 | - **Прокси** — промежуточный узел между клиентом и сервером; передаёт запросы и ответы, может кэшировать, фильтровать, подменять заголовки. |
| 89 | - **Прямой прокси (forward proxy):** «представляет клиента». Стоит между клиентами и интернетом; клиент явно или прозрачно шлёт запрос на прокси, прокси — на целевой сервер от своего имени. Использование: фильтрация доступа, анонимизация клиента, кэш, логирование. **Прозрачный (transparent):** клиент не настраивает прокси; трафик перенаправляется на L3/L4 (например через WCCP или policy на маршрутизаторе). **Явный (explicit):** в настройках клиента указан адрес прокси (или PAC). |
| 90 | - **Обратный прокси (reverse proxy):** «представляет сервер». Стоит перед бэкенд-серверами; клиент думает, что общается с одним сервером, прокси распределяет запросы по бэкендам. Использование: балансировка, SSL termination, кэш статики, сокрытие внутренних адресов, защита от DDoS. Пример: nginx, HAProxy в режиме reverse proxy. |
| 91 | - **Отличие:** forward — «за клиента», reverse — «за сервер»; от этого зависит место в схеме и типовые задачи. |
| 92 | |
| 93 | --- |
| 94 | |
| 95 | ## 9. Топологии сетей |
| 96 | |
| 97 | - **Шина (Bus):** все узлы на одном общем кабеле. Просто, но обрыв кабеля или отказ сегмента затрагивает всех; коллизии. |
| 98 | - **Звезда (Star):** все узлы подключены к центральному устройству (коммутатор/концентратор). Отказ одного кабеля — только один узел; отказ центра — вся сеть. |
| 99 | - **Кольцо (Ring):** узлы образуют замкнутое кольцо; данные ходят в одну или обе стороны. Один разрыв может нарушить кольцо, если нет резервирования. |
| 100 | - **Ячеистая (Mesh):** узлы соединены со многими другими; полная ячеистость — каждый с каждым; частичная — только с частью узлов. Высокая отказоустойчивость, большая стоимость и сложность. |
| 101 | - **Дерево (Tree):** иерархия «звёзд» (звезда из звезд). Комбинация звезды и шины. |
| 102 | - **Гибридная:** сочетание нескольких топологий. |
| 103 | |
| 104 | --- |
| 105 | |
| 106 | ## 10. Домены коллизий и широковещательные домены |
| 107 | |
| 108 | - **Домен коллизий:** множество устройств, в котором одновременная передача двух узлов может привести к коллизии (в средах с CSMA/CD). **Hub:** все порты — один домен коллизий. **Switch:** каждый порт — свой домен коллизий. |
| 109 | - **Широковещательный домен:** множество узлов, получающих один и тот же broadcast (например ARP, DHCP Discover). Один L2-сегмент без VLAN — один широковещательный домен. Роутер не пересылает broadcast между интерфейсами; VLAN на коммутаторе разбивают широковещательные домены. |
| 110 | |
| 111 | --- |
| 112 | |
| 113 | ## 11. VLAN, trunking (802.1Q), STP/RSTP |
| 114 | |
| 115 | - **VLAN (Virtual LAN):** логическое разделение L2-сети на группы; трафик помечается тегом VLAN (в заголовке кадра). Узлы в разных VLAN не видят друг друга на L2; связь между VLAN — через маршрутизацию (L3). |
| 116 | - **Trunk (магистраль):** порт коммутатора, по которому передаются кадры нескольких VLAN с тегами **802.1Q**. **Native VLAN** — VLAN без тега на trunk; с обеих сторон trunk native VLAN должен совпадать (иначе риски петель и потери изоляции). Режимы порта: access (один VLAN), trunk (тегированные VLAN), dynamic (DTP — согласование с соседом). **DTP (Dynamic Trunking Protocol):** автосогласование trunk; `switchport nonegotiate` отключает DTP. |
| 117 | - **Spanning Tree Protocol (STP, 802.1D):** устранение петель на L2. Выбор **root bridge** (минимальный Bridge ID), блокировка избыточных путей; порты переходят в состояния: Blocking → Listening → Learning → Forwarding. Таймеры: Hello 2 с, MaxAge 20 с, Forward Delay 15 с. **RSTP (802.1w):** быстрая сходимость, порты edge/point-to-point; переход в Forwarding за счёт handshake. **MSTP (802.1s):** несколько деревьев для групп VLAN. Варианты вендоров: PVST+, Rapid PVST+ (Cisco). |
| 118 | - **EtherChannel / LACP:** объединение нескольких физических портов в один логический канал (агрегация); увеличение пропускной способности и отказоустойчивости. LACP (Link Aggregation Control Protocol) — стандартный протокол согласования; режимы active/passive. |
| 119 | |
| 120 | --- |
| 121 | |
| 122 | ## 12. ACL, QoS, топологии (архитектуры) |
| 123 | |
| 124 | - **ACL (Access Control List):** список правил фильтрации трафика на роутере/коммутаторе. **Standard ACL:** только по IP источника. **Extended ACL:** источник/назначение IP, порт, протокол. Применение: inbound (входящий на интерфейс) или outbound (исходящий). Порядок правил важен — первое совпадение применяется. Нумерация/именование — по вендору (Cisco: 1–99 standard, 100–199 extended и т.д.). |
| 125 | - **QoS (Quality of Service):** управление приоритетом и полосой. **Классификация:** отнесение трафика к классам (по DSCP, CoS, порту, приложению). **Маркировка:** установка DSCP/CoS в заголовках. **Очереди и планирование:** при перегрузке приоритет отдаётся критичному трафику (голос, видео); механизмы — FIFO, WFQ, CBWFQ, LLQ и др. по вендору. |
| 126 | - **Топологии (архитектуры):** **двухуровневая (two-tier):** ядро + доступ, типично для малых сетей. **Трёхуровневая (three-tier):** ядро (core) + распределение (distribution) + уровень доступа (access). **Spine-leaf:** плоскость без блокировок, spine-коммутаторы соединяются со всеми leaf; типично для ЦОД. **WAN:** связь удалённых площадок (арендованные линии, MPLS, VPN). **SOHO:** малый офис/дом — один роутер и коммутатор/точка доступа. |
| 127 | |
| 128 | --- |
| 129 | |
| 130 | ## 13. Безопасность на уровне протоколов |
| 131 | |
| 132 | - **TLS (Transport Layer Security):** шифрование, проверка целостности и при необходимости аутентификация на транспортном уровне. HTTPS = HTTP поверх TLS. Текущая версия — TLS 1.3. |
| 133 | - **Файрвол:** см. п. 7; stateful предпочтительнее stateless для защиты периметра. Application-level firewall может анализировать L7 (URL, заголовки, контент). |
| 134 | |
| 135 | --- |
| 136 | |
| 137 | ## 14. ICMP, Wi-Fi, IPv6 (кратко) |
| 138 | |
| 139 | - **ICMP (Internet Control Message Protocol):** протокол сетевого уровня (L3). Используется для служебных сообщений: ошибки доставки (unreachable, TTL exceeded), диагностика. **Ping:** ICMP Echo Request / Echo Reply — проверка достижимости и RTT. **Traceroute:** пакеты с увеличивающимся TTL, чтобы увидеть маршрут и задержки по hop'ам. Не используется для передачи пользовательских данных. |
| 140 | - **Wi-Fi (IEEE 802.11):** беспроводная LAN. Реализует L1 (радиомодуляция, PHY) и L2 (MAC, доступ к среде через CSMA/CA — Collision Avoidance). Выше работают те же протоколы, что и в Ethernet (IP, TCP, HTTP и т.д.). Точка доступа (AP) связывает беспроводных клиентов с проводным сегментом. |
| 141 | - **IPv6:** 128-битная адресация, огромное адресное пространство; в чистой схеме не требует NAT. Автоконфигурация (SLAAC), встроенная поддержка безопасности (IPsec). Миграция и сосуществование с IPv4 (туннели, dual-stack) — отдельная тема. |
| 142 | - **VPN (Virtual Private Network):** туннель поверх обычной сети (интернет); трафик между точками шифруется и инкапсулируется (например поверх IP). Удалённый узел логически оказывается «внутри» корпоративной сети. Реализации: IPsec, OpenVPN, WireGuard, L2TP и др.; детали — по конкретному решению. |
| 143 | |
| 144 | --- |
| 145 | |
| 146 | ## 15. IP-сервисы: NTP, SNMP (кратко) |
| 147 | |
| 148 | - **NTP (Network Time Protocol):** синхронизация времени между узлами; критично для логов, сертификатов, распределённых систем. Клиент указывает сервер(ы) NTP; stratum задаёт уровень удалённости от эталона. |
| 149 | - **SNMP (Simple Network Management Protocol):** сбор телеметрии с сетевых устройств (и серверов). Версии: v1/v2c (community string, без шифрования), v3 (аутентификация и шифрование). OID — идентификатор метрики в иерархии MIB; используется в мониторинге (Zabbix, Prometheus exporters и т.д.). |
| 150 | |
| 151 | --- |
| 152 | |
| 153 | ## 16. Диагностика: типовые команды |
| 154 | |
| 155 | - **Проверка связности:** ping (ICMP), трассировка (tracert / traceroute). |
| 156 | - **Просмотр конфигурации:** ipconfig / ip addr; ip route / route; arp -a. |
| 157 | - **Разрешение имён:** nslookup, dig. |
| 158 | - **Соединения и порты:** netstat, ss (Linux). |
| 159 | - **Сброс стека (Windows):** netsh winsock reset, netsh int ip reset — только при серьёзных сбоях, по инструкциям. |
| 160 | |
| 161 | Конкретные адреса, пароли и топология инфраструктуры — из локального контекста, не из этого справочника. |
| 162 | |
| 163 | --- |
| 164 | |
| 165 | *Источники: официальная документация по протоколам (RFC), учебные материалы (OSI, TCP/IP, CCNA-ориентированные темы), статьи по прокси, балансировщикам, файрволам, STP, VLAN, ACL, QoS. Справочник дополнен: VLAN trunking 802.1Q, native VLAN, DTP, STP/RSTP/MSTP, EtherChannel/LACP, ACL, QoS, топологии (two-tier, three-tier, spine-leaf, WAN, SOHO), NTP, SNMP — картина от модели OSI до диагностики и IP-сервисов.* |
| 166 | |
| 167 | |