Англійська мова: 80 основних термінів
Повний словник з мережевої інженерії: BGP, OSPF, VLAN, SD- WAN, брандмауери, QoS, розв’ язання мережевих проблем і ще 70 термінів з прикладами.
Мережеві інженери налаштовують, контролюють і виправляють інфраструктуру, яка підтримує все під’єднаним. Словник охоплює протоколи маршрутизації, комутації, безпеки, хмарних мереж і операційних інструментів - всі визначені в англомовних RFC, документації виробника і сертифікаційних програмах. Цей посібник містить 80 термінів, які вам слід знати, щоб впевнено спілкуватися як мережевий інженер.
Основи мережевої безпеки
Модель OSI
** Модель OSI ** ділить мережеве спілкування на 7 шарів. Довідка щодо загальних випробувань і усунення неполадок:
| Layer | Name | Examples |
|---|---|---|
| 7 | Application | HTTP, DNS, SMTP |
| 6 | Presentation | TLS, encoding |
| 5 | Session | NetBIOS, RPC |
| 4 | Transport | TCP, UDP |
| 3 | Network | IP, ICMP |
| 2 | Data Link | Ethernet, VLANs |
| 1 | Physical | Cables, fiber, radio |
«Проблема в шарі 3 — маршрут не в таблиці, тому пакети відкидаються на рівень мережі.»
TCP проти UDP
** TCP ** забезпечує надійну, впорядковану, орієнтовану на з’ єднання доставку з передачею. ** UDP ** забезпечує швидку, безз’ єднану, найкращу доставку — без передачі. TCP для веб/електронної пошти; UDP для DNS/VoIP/стримінгу.
IP- адреса / підмережа
** IP- адреса ** ідентифікує пристрій у мережі. ** Підмережа ** ділить діапазон IP на менші мережі за допомогою ** маски підмережі ** (або ** CIDR ** довжини префіксу). 192.168.1.0/24 = 254 адреси вузлів, які можна використовувати.
CIDR (Classless Inter-Domain Routing) — безкласове міждоменне маршрутизування
Запис CIDR виражає IP- адреси і маски підмереж коротко: 10.0.0.0/16 означає, що перші 16 біт є мережевим префіксом. Замінила стару систему класів A/B/C.
Типовий шлюз
** типовий шлюз ** — це адреса маршрутизатора, на яку вузол надсилає пакети, якщо призначення знаходиться поза його підмережею.
DNS (англ. Domain Name System) — система доменного імені
** DNS ** розв’ язує назви доменів, які можна прочитати людині, на IP- адреси. ** DNS пошук ** запитує розв’ язувачів ієрархічно: рекурсивний розв’ язувач → кореневий → TLD → авторитетний сервер імен.
Routing
Таблиця маршрутизації
** Таблиця маршрутизації ** — це база даних у маршрутизаторі, у якій міститься список мережевих префіксів і наступний перехід до них. Маршрутизатор шукає адресу призначення кожного пакета і пересилає відповідно.
Статичний маршрут
** Статичний маршрут ** налаштовано вручну — протокол не потрібен. Простіше, але не пристосовується до невдач. Використовується для малих мереж або спеціальних правил передачі даних.
Динамічний протокол маршрутизації
** Протоколи динамічного маршрутизації ** автоматично обмінюються інформацією про маршрут між маршрутизаторами. Типи:
- ** IGP ** (Interior Gateway Protocol) — протокол внутрішнього шлюзу — у межах організації (OSPF, EIGRP, RIP)
- ** EGP ** (External Gateway Protocol) — між організаціями (BGP)
BGP (англ. Border Gateway Protocol) — протокол кордону
** BGP ** — це протокол маршрутизації інтернету. Він обмінюється інформацією про доступність між ** Автономними системами (AS) ** - великими мережами з власними IP-блоками. BGP використовує TCP-порт 179.
- ** iBGP ** (внутрішній BGP) — між маршрутизаторами в одній і тій же системі управління
- ** eBGP ** (зовнішній BGP) — між маршрутизаторами у різних АЕС
«Наш ISP рекламує більш специфічний маршрут через eBGP, перевизначаючи наш типовий — що пояснює зміну трафіку»
Автономна система (AS) / ASN
** AS ** це велика мережа під одним адміністративним доменом. Кожна AS має унікальний ASN (Автоматизований номер системи). Призначені IANA/RIRs.
BGP Prefix / Реклама
префікс є діапазоном IP (наприклад, 203.0.113.0/24 ), який BGP-маршрутизатор рекламує своїм роутерам. Витоки маршрутів і перехоплення трапляються, коли префікси неправильно оголошуються.
OSPF (Open Shortest Path First) — відкриття найкоротшого шляху
** OSPF ** є широко розгорнутим IGP з режимом зв’ язку. Маршрутизатори обмінюються LSA (Link State Advertisements) для побудови повної топологічної карти (LSDB) і обчислення найкоротших шляхів за допомогою алгоритму Дейкстри.
Перерозподіл маршрутів
** Перерозподіл маршрутів ** бере маршрути з одного протоколу маршрутизації і вставляє їх у інший. Потрібно бути обережним, щоб уникнути петель маршрутизації і невідповідностей метрики.
Рух на основі політики (PBR)
** PBR ** надає змогу маршрутизувати рішення, засновані на критеріях, які не залежать від адреси IP призначення — адреса джерела, протокол, порт TCP. Використовується для інженерних робіт.
Switching
Віртуальна мережа (англ. Virtual LAN)
** VLAN ** логічно сегментує фізичну мережу на ізольовані домени широкомовлення - без окремих фізичних комутаторів. Налаштування за VLAN ID (1-4094). Стандарт IEEE 802.1Q.
VLAN 10 передає корпоративний трафік; VLAN 20 передає гостя Wi-Fi — ізольований на шарі 2
Порт трасування/доступу
Трансмісійний порт передає трафік для декількох VLAN (з мітками з заголовками 802.1Q). ** Порт доступу ** належить до однієї VLAN (без міток). З’ єднання з сервером використовують порти доступу; з’ єднання комутатор- комутатор використовують порти ланцюга.
Протокол STP (англ. Spanning Tree Protocol)
** STP ** запобігає петлям 2- го рівня, блокуючи зайві шляхи. Вибирається кореневий місток; портам призначаються ролі (кореневий, призначений, заблокований). ** RSTP ** (швидкий STP) зближує пристрої швидше.
Таблиця адрес MAC
Комутатор вивчає MAC- адреси під’ єднаних пристроїв і створює таблицю MAC- адрес — використовується для пересування кадрів лише на правильний порт, а не на всі порти.
LAG/LACP (агрегація посилань)
** Агрегація посилань ** (IEEE 802. 3ad) об’ єднує декілька фізичних посилань у одне логічне посилання для збільшення пропускної здатності і надлишковості. ** LACP ** (Протокол керування агрегацією посилань) автоматично обговорює посилання.
VXLAN (Virtual Extensible LAN) — віртуальна розширювана мережа
** VXLAN ** розширює сегменти шару 2 через мережі шару 3, інкапсулюючи рамки Ethernet у пакети UDP. Використовується в мережах центрів обробки даних і хмарній інфраструктурі для забезпечення міграції VM через стійки.
Безпека мережі
Firewall
Брандмауер фільтрує трафік за правилами (стан, IP, порт, протокол). Типи:
- ** Stateless ** — відповідає кожному пакету окремо
- ** Stateful ** — стежить за станом з’ єднання; автоматично дозволяє повернення трафіку
- ** Брандмауер наступного покоління (NGFW) ** — додає перевірку рівня програми, IPS і ідентифікацію користувача
Список контролю доступу (ACL)
** ACL ** це послідовний список правил дозволу/ заборони, застосованих до маршрутизатора або комутатора. Фільтрує трафік за IP-адресами джерела/призначення, протоколом і портом.
ACL на DMZ інтерфейсі блокує весь вхідний трафік, крім HTTPS на порту 443
NAT (англ. Network Address Translation) — переклад мережевих адрес
** NAT ** переписує IP- адресу джерела або призначення пакетів — дозволяючи приватним IP- адресам спілкуватися за допомогою єдиного публічного IP- адреси (PAT / IP маскування). Доступ до Інтернету з простору RFC 1918 використовує NAT.
Демілітаризована зона (ДЗ)
** DMZ ** це сегмент мережі між зовнішнім інтернетом і внутрішньою мережею — сервери, що мають відкритий доступ (веб, електронна пошта, DNS) з обмеженим доступом до внутрішньої мережі.
Архітектура Zero-Trust
** Нульова довіра ** — це модель безпеки, за якої типово не буде довіряти жодному пристрою або користувачеві, навіть якщо вони знаходяться всередині меж мережі. Кожен запит перевіряється. Замінює неявну довіру плоских корпоративних мереж.
ІДС/ІПС
- ** IDS ** (Intrusion Detection System) — моніторить і попереджає про підозрілі схеми обміну даними
- ** IPS ** (Intrusion Prevention System) — активне блокування виявлених загроз у рядку
DDoS (англ. Distributed Denial of Service) — розповсюджене відмови у послугах
Атака DDoS переповнює ціль трафіком з багатьох джерел. Зменшується за рахунок обмеження швидкості, очищення трафіку, чорної діри і поглинання CDN.
Інформаційні технології
MPLS (Multiprotocol Label Switching) — багатопротоколове комутування позначок
** MPLS ** пересилає пакети за допомогою коротких міток фіксованої довжини замість IP- адрес, що дозволяє швидке, якісне маршрутизацію WAN. Широко використовується в мережах передачі даних і корпоративних WAN.
SD-WAN (Software-Defined WAN) — програмно визначена мережа
** SD-WAN ** використовує програмне забезпечення для централізованого управління WAN-з’єднаннями, маршрутизуючи трафік по декількох лініях (MPLS, широкосмуговий, LTE) на основі політики і продуктивності в реальному часі. Замінює дорогі WAN, що використовують тільки MPLS.
«Ми замінили наші три схеми MPLS на рішення SD-WAN — трафік вибрав найкращий шлях динамічно на основі затримки і втрати пакетів»
VPN (Virtual Private Network) — віртуальна приватна мережа
VPN створює зашифрований тунель через публічну мережу. IPsec використовується для VPN між сайтами; SSL/TLS VPN (OpenVPN, WireGuard) для віддаленого доступу.
Qt (Quality of Service)
** QoS ** визначає пріоритетність типів трафіку, щоб гарантувати продуктивність для програм, які потребують затримки (VoIP, відеоконференції) перед масовими перенесеннями (резервні копії, оновлення).
DSCP (Differentiated Service Code Point) — диференційована служба коду
** DSCP ** — це 6- бітове поле у заголовку IP, яке позначає пакети класом служби. Пристрої, що підтримують QoS, шанують ці позначення, щоб застосувати правильну чергу/пріоритет.
Операції з мережею
ICMP Echo (англійською)
** Ping ** надсилає пакети ICMP Echo Request і вимірює час подорожі назад і втрату пакетів. Основний тест з’ єднання.
«Ping підтверджує, що хост працює і час поїздки в обидві сторони становить 3 мсек. — проблема знаходиться на рівні застосунку»
Трек-лист/Трек-лист
** Traceroute ** (Linux) / ** tracert ** (Windows) показує шлях, який пройшов пакет у мережі, поступово збільшуючи TTL — кожен маршрутизатор відповідає повідомленням ICMP Time Exceeded.
Максимальна одиниця передачі (MTU)
** MTU ** — максимальний розмір пакета корисної інформації для вказаного посилання. Ethernet MTU зазвичай становить 1500 байтів. Невідповідності MTU спричиняють ** фрагментацію ** або ** PMTUD ** (пошук шляху MTU).
Захоплення пакетів / PCAP
** Захоплення пакетів ** (pcapng) записує мережевий трафік для аналізу. ** Wireshark ** є стандартним інструментом графічного інтерфейсу для аналізу файлів pcap — це необхідний інструмент для діагностики проблем з TCP, декодування протоколів і дослідження безпеки.
SNMP (Просто протокол управління мережею)
** SNMP ** — це стандартний протокол для спостереження за мережевими пристроями і керування ними. Агент на маршрутизаторах і комутаторах відповідає на запити з ** NMS ** (система керування мережею). ** MIB ** визначає структуру даних.
Фіксований IP-адреса
** NetFlow ** (Cisco) / ** IPFIX ** (стандарт IETF) експортує записи потоків (джерело, призначення, байти, пакети, протокол) до збірника для аналізу потоку і виявлення аномалій.
Таблиця маршрутів BGP
Таблиця маршрутів BGP (RIB — Routing Information Base) містить всі маршрути, отримані від однорангових вузлів. ** Найкращий шлях ** буде обрано і встановлено у FIB (Фурвардінг Інформаційна База) для фактичного пересування пакетів.
Інформаційно-аналітичні мережі
Віртуальна приватна мережа (VPN)
VPC є ізольованою віртуальною мережею в хмарному провайдері (AWS, GCP, Azure). Містить підмережі, таблиці маршрутів і групи безпеки, аналогічні локальній мережі.
Peering
** Піеринг VPC ** (хмарний) або ** Піеринг BGP ** (інтернет) з’ єднує дві мережі, щоб вони могли безпосередньо обмінюватися маршрутами і трафіком. Транзит не проходить через публічний шлюз.
Перекриття мережі
** Накладна мережа ** створює віртуальну топологію на основі існуючої фізичної мережі за допомогою тунелювання (VXLAN, GRE, WireGuard). Використовується в SDN і контейнерних мережах (Flannel, Calico, Weave).
Корисні фрази
** Під час усунення несправностей: **
-
- “Шлях 1 є правильним — посилання встановлено. Я бачу втрату пакетів на шарі 3, тому проблема в таблиці маршрутизації. ”*
-
- « Traceroute показує шлях, що обходить Франкфурт — атрибути BGP повинні бути змінені на початковому етапі. » *
** У запитах змін: **
-
- “Зміна передбачає додавання нової VLAN і оновлення портів лінії на двох комутаторах розподілу — вплив буде мінімальним у вікні обслуговування.” *
- “Ризик: неправильне налаштування ACL може заблокувати весь трафік HTTPS на веб-рівень — я підготував процедуру відновлення.”
В ответ на инцидент:
- “Ми бачимо переривання сеансу BGP з нашим основним потоком - трафік автоматично переміщується до резервного провайдера Інтернету через нашу політику SD-WAN.”
Practice
Перевірте ваші знання з мережевих питань за допомогою ** Набори вправ з мережевого спілкування ** і ** Набір вправ з розширеної мережевої роботи. Name ** — це стосується протоколів, безпеки і термінології WAN.
Досліджуйте ** Мережевий інженер ** для підготовки до інтерв’ ю, написання вправ і сценаріїв реагування на інциденти.