Англійська мова: 80 основних термінів

Повний словник з мережевої інженерії: BGP, OSPF, VLAN, SD- WAN, брандмауери, QoS, розв’ язання мережевих проблем і ще 70 термінів з прикладами.

Мережеві інженери налаштовують, контролюють і виправляють інфраструктуру, яка підтримує все під’єднаним. Словник охоплює протоколи маршрутизації, комутації, безпеки, хмарних мереж і операційних інструментів - всі визначені в англомовних RFC, документації виробника і сертифікаційних програмах. Цей посібник містить 80 термінів, які вам слід знати, щоб впевнено спілкуватися як мережевий інженер.


Основи мережевої безпеки

Модель OSI

** Модель OSI ** ділить мережеве спілкування на 7 шарів. Довідка щодо загальних випробувань і усунення неполадок:

LayerNameExamples
7ApplicationHTTP, DNS, SMTP
6PresentationTLS, encoding
5SessionNetBIOS, RPC
4TransportTCP, UDP
3NetworkIP, ICMP
2Data LinkEthernet, VLANs
1PhysicalCables, fiber, radio

«Проблема в шарі 3 — маршрут не в таблиці, тому пакети відкидаються на рівень мережі.»

TCP проти UDP

** TCP ** забезпечує надійну, впорядковану, орієнтовану на з’ єднання доставку з передачею. ** UDP ** забезпечує швидку, безз’ єднану, найкращу доставку — без передачі. TCP для веб/електронної пошти; UDP для DNS/VoIP/стримінгу.

IP- адреса / підмережа

** IP- адреса ** ідентифікує пристрій у мережі. ** Підмережа ** ділить діапазон IP на менші мережі за допомогою ** маски підмережі ** (або ** CIDR ** довжини префіксу). 192.168.1.0/24 = 254 адреси вузлів, які можна використовувати.

CIDR (Classless Inter-Domain Routing) — безкласове міждоменне маршрутизування

Запис CIDR виражає IP- адреси і маски підмереж коротко: 10.0.0.0/16 означає, що перші 16 біт є мережевим префіксом. Замінила стару систему класів A/B/C.

Типовий шлюз

** типовий шлюз ** — це адреса маршрутизатора, на яку вузол надсилає пакети, якщо призначення знаходиться поза його підмережею.

DNS (англ. Domain Name System) — система доменного імені

** DNS ** розв’ язує назви доменів, які можна прочитати людині, на IP- адреси. ** DNS пошук ** запитує розв’ язувачів ієрархічно: рекурсивний розв’ язувач → кореневий → TLD → авторитетний сервер імен.


Routing

Таблиця маршрутизації

** Таблиця маршрутизації ** — це база даних у маршрутизаторі, у якій міститься список мережевих префіксів і наступний перехід до них. Маршрутизатор шукає адресу призначення кожного пакета і пересилає відповідно.

Статичний маршрут

** Статичний маршрут ** налаштовано вручну — протокол не потрібен. Простіше, але не пристосовується до невдач. Використовується для малих мереж або спеціальних правил передачі даних.

Динамічний протокол маршрутизації

** Протоколи динамічного маршрутизації ** автоматично обмінюються інформацією про маршрут між маршрутизаторами. Типи:

  • ** IGP ** (Interior Gateway Protocol) — протокол внутрішнього шлюзу — у межах організації (OSPF, EIGRP, RIP)
  • ** EGP ** (External Gateway Protocol) — між організаціями (BGP)

BGP (англ. Border Gateway Protocol) — протокол кордону

** BGP ** — це протокол маршрутизації інтернету. Він обмінюється інформацією про доступність між ** Автономними системами (AS) ** - великими мережами з власними IP-блоками. BGP використовує TCP-порт 179.

  • ** iBGP ** (внутрішній BGP) — між маршрутизаторами в одній і тій же системі управління
  • ** eBGP ** (зовнішній BGP) — між маршрутизаторами у різних АЕС

«Наш ISP рекламує більш специфічний маршрут через eBGP, перевизначаючи наш типовий — що пояснює зміну трафіку»

Автономна система (AS) / ASN

** AS ** це велика мережа під одним адміністративним доменом. Кожна AS має унікальний ASN (Автоматизований номер системи). Призначені IANA/RIRs.

BGP Prefix / Реклама

префікс є діапазоном IP (наприклад, 203.0.113.0/24 ), який BGP-маршрутизатор рекламує своїм роутерам. Витоки маршрутів і перехоплення трапляються, коли префікси неправильно оголошуються.

OSPF (Open Shortest Path First) — відкриття найкоротшого шляху

** OSPF ** є широко розгорнутим IGP з режимом зв’ язку. Маршрутизатори обмінюються LSA (Link State Advertisements) для побудови повної топологічної карти (LSDB) і обчислення найкоротших шляхів за допомогою алгоритму Дейкстри.

Перерозподіл маршрутів

** Перерозподіл маршрутів ** бере маршрути з одного протоколу маршрутизації і вставляє їх у інший. Потрібно бути обережним, щоб уникнути петель маршрутизації і невідповідностей метрики.

Рух на основі політики (PBR)

** PBR ** надає змогу маршрутизувати рішення, засновані на критеріях, які не залежать від адреси IP призначення — адреса джерела, протокол, порт TCP. Використовується для інженерних робіт.


Switching

Віртуальна мережа (англ. Virtual LAN)

** VLAN ** логічно сегментує фізичну мережу на ізольовані домени широкомовлення - без окремих фізичних комутаторів. Налаштування за VLAN ID (1-4094). Стандарт IEEE 802.1Q.

VLAN 10 передає корпоративний трафік; VLAN 20 передає гостя Wi-Fi — ізольований на шарі 2

Порт трасування/доступу

Трансмісійний порт передає трафік для декількох VLAN (з мітками з заголовками 802.1Q). ** Порт доступу ** належить до однієї VLAN (без міток). З’ єднання з сервером використовують порти доступу; з’ єднання комутатор- комутатор використовують порти ланцюга.

Протокол STP (англ. Spanning Tree Protocol)

** STP ** запобігає петлям 2- го рівня, блокуючи зайві шляхи. Вибирається кореневий місток; портам призначаються ролі (кореневий, призначений, заблокований). ** RSTP ** (швидкий STP) зближує пристрої швидше.

Таблиця адрес MAC

Комутатор вивчає MAC- адреси під’ єднаних пристроїв і створює таблицю MAC- адрес — використовується для пересування кадрів лише на правильний порт, а не на всі порти.

LAG/LACP (агрегація посилань)

** Агрегація посилань ** (IEEE 802. 3ad) об’ єднує декілька фізичних посилань у одне логічне посилання для збільшення пропускної здатності і надлишковості. ** LACP ** (Протокол керування агрегацією посилань) автоматично обговорює посилання.

VXLAN (Virtual Extensible LAN) — віртуальна розширювана мережа

** VXLAN ** розширює сегменти шару 2 через мережі шару 3, інкапсулюючи рамки Ethernet у пакети UDP. Використовується в мережах центрів обробки даних і хмарній інфраструктурі для забезпечення міграції VM через стійки.


Безпека мережі

Firewall

Брандмауер фільтрує трафік за правилами (стан, IP, порт, протокол). Типи:

  • ** Stateless ** — відповідає кожному пакету окремо
  • ** Stateful ** — стежить за станом з’ єднання; автоматично дозволяє повернення трафіку
  • ** Брандмауер наступного покоління (NGFW) ** — додає перевірку рівня програми, IPS і ідентифікацію користувача

Список контролю доступу (ACL)

** ACL ** це послідовний список правил дозволу/ заборони, застосованих до маршрутизатора або комутатора. Фільтрує трафік за IP-адресами джерела/призначення, протоколом і портом.

ACL на DMZ інтерфейсі блокує весь вхідний трафік, крім HTTPS на порту 443

NAT (англ. Network Address Translation) — переклад мережевих адрес

** NAT ** переписує IP- адресу джерела або призначення пакетів — дозволяючи приватним IP- адресам спілкуватися за допомогою єдиного публічного IP- адреси (PAT / IP маскування). Доступ до Інтернету з простору RFC 1918 використовує NAT.

Демілітаризована зона (ДЗ)

** DMZ ** це сегмент мережі між зовнішнім інтернетом і внутрішньою мережею — сервери, що мають відкритий доступ (веб, електронна пошта, DNS) з обмеженим доступом до внутрішньої мережі.

Архітектура Zero-Trust

** Нульова довіра ** — це модель безпеки, за якої типово не буде довіряти жодному пристрою або користувачеві, навіть якщо вони знаходяться всередині меж мережі. Кожен запит перевіряється. Замінює неявну довіру плоских корпоративних мереж.

ІДС/ІПС

  • ** IDS ** (Intrusion Detection System) — моніторить і попереджає про підозрілі схеми обміну даними
  • ** IPS ** (Intrusion Prevention System) — активне блокування виявлених загроз у рядку

DDoS (англ. Distributed Denial of Service) — розповсюджене відмови у послугах

Атака DDoS переповнює ціль трафіком з багатьох джерел. Зменшується за рахунок обмеження швидкості, очищення трафіку, чорної діри і поглинання CDN.


Інформаційні технології

MPLS (Multiprotocol Label Switching) — багатопротоколове комутування позначок

** MPLS ** пересилає пакети за допомогою коротких міток фіксованої довжини замість IP- адрес, що дозволяє швидке, якісне маршрутизацію WAN. Широко використовується в мережах передачі даних і корпоративних WAN.

SD-WAN (Software-Defined WAN) — програмно визначена мережа

** SD-WAN ** використовує програмне забезпечення для централізованого управління WAN-з’єднаннями, маршрутизуючи трафік по декількох лініях (MPLS, широкосмуговий, LTE) на основі політики і продуктивності в реальному часі. Замінює дорогі WAN, що використовують тільки MPLS.

«Ми замінили наші три схеми MPLS на рішення SD-WAN — трафік вибрав найкращий шлях динамічно на основі затримки і втрати пакетів»

VPN (Virtual Private Network) — віртуальна приватна мережа

VPN створює зашифрований тунель через публічну мережу. IPsec використовується для VPN між сайтами; SSL/TLS VPN (OpenVPN, WireGuard) для віддаленого доступу.

Qt (Quality of Service)

** QoS ** визначає пріоритетність типів трафіку, щоб гарантувати продуктивність для програм, які потребують затримки (VoIP, відеоконференції) перед масовими перенесеннями (резервні копії, оновлення).

DSCP (Differentiated Service Code Point) — диференційована служба коду

** DSCP ** — це 6- бітове поле у заголовку IP, яке позначає пакети класом служби. Пристрої, що підтримують QoS, шанують ці позначення, щоб застосувати правильну чергу/пріоритет.


Операції з мережею

ICMP Echo (англійською)

** Ping ** надсилає пакети ICMP Echo Request і вимірює час подорожі назад і втрату пакетів. Основний тест з’ єднання.

«Ping підтверджує, що хост працює і час поїздки в обидві сторони становить 3 мсек. — проблема знаходиться на рівні застосунку»

Трек-лист/Трек-лист

** Traceroute ** (Linux) / ** tracert ** (Windows) показує шлях, який пройшов пакет у мережі, поступово збільшуючи TTL — кожен маршрутизатор відповідає повідомленням ICMP Time Exceeded.

Максимальна одиниця передачі (MTU)

** MTU ** — максимальний розмір пакета корисної інформації для вказаного посилання. Ethernet MTU зазвичай становить 1500 байтів. Невідповідності MTU спричиняють ** фрагментацію ** або ** PMTUD ** (пошук шляху MTU).

Захоплення пакетів / PCAP

** Захоплення пакетів ** (pcapng) записує мережевий трафік для аналізу. ** Wireshark ** є стандартним інструментом графічного інтерфейсу для аналізу файлів pcap — це необхідний інструмент для діагностики проблем з TCP, декодування протоколів і дослідження безпеки.

SNMP (Просто протокол управління мережею)

** SNMP ** — це стандартний протокол для спостереження за мережевими пристроями і керування ними. Агент на маршрутизаторах і комутаторах відповідає на запити з ** NMS ** (система керування мережею). ** MIB ** визначає структуру даних.

Фіксований IP-адреса

** NetFlow ** (Cisco) / ** IPFIX ** (стандарт IETF) експортує записи потоків (джерело, призначення, байти, пакети, протокол) до збірника для аналізу потоку і виявлення аномалій.

Таблиця маршрутів BGP

Таблиця маршрутів BGP (RIB — Routing Information Base) містить всі маршрути, отримані від однорангових вузлів. ** Найкращий шлях ** буде обрано і встановлено у FIB (Фурвардінг Інформаційна База) для фактичного пересування пакетів.


Інформаційно-аналітичні мережі

Віртуальна приватна мережа (VPN)

VPC є ізольованою віртуальною мережею в хмарному провайдері (AWS, GCP, Azure). Містить підмережі, таблиці маршрутів і групи безпеки, аналогічні локальній мережі.

Peering

** Піеринг VPC ** (хмарний) або ** Піеринг BGP ** (інтернет) з’ єднує дві мережі, щоб вони могли безпосередньо обмінюватися маршрутами і трафіком. Транзит не проходить через публічний шлюз.

Перекриття мережі

** Накладна мережа ** створює віртуальну топологію на основі існуючої фізичної мережі за допомогою тунелювання (VXLAN, GRE, WireGuard). Використовується в SDN і контейнерних мережах (Flannel, Calico, Weave).


Корисні фрази

** Під час усунення несправностей: **

    • “Шлях 1 є правильним — посилання встановлено. Я бачу втрату пакетів на шарі 3, тому проблема в таблиці маршрутизації. ”*
    • « Traceroute показує шлях, що обходить Франкфурт — атрибути BGP повинні бути змінені на початковому етапі. » *

** У запитах змін: **

    • “Зміна передбачає додавання нової VLAN і оновлення портів лінії на двох комутаторах розподілу — вплив буде мінімальним у вікні обслуговування.” *
  • “Ризик: неправильне налаштування ACL може заблокувати весь трафік HTTPS на веб-рівень — я підготував процедуру відновлення.”

В ответ на инцидент:

  • “Ми бачимо переривання сеансу BGP з нашим основним потоком - трафік автоматично переміщується до резервного провайдера Інтернету через нашу політику SD-WAN.”

Practice

Перевірте ваші знання з мережевих питань за допомогою ** Набори вправ з мережевого спілкування ** і ** Набір вправ з розширеної мережевої роботи. Name ** — це стосується протоколів, безпеки і термінології WAN.

Досліджуйте ** Мережевий інженер ** для підготовки до інтерв’ ю, написання вправ і сценаріїв реагування на інциденти.

Поширені запитання

Про що ця стаття "Англійська мова: 80 основних термінів"?

Повний словник з мережевої інженерії: BGP, OSPF, VLAN, SD- WAN, брандмауери, QoS, розв’ язання мережевих проблем і ще 70 термінів з прикладами.

Чи безкоштовна ця стаття?

Так. Усі статті на CoderSlingo, включно з цією, доступні безкоштовно без реєстрації.

Скільки часу займає читання "Англійська мова: 80 основних термінів"?

Приблизно 15 min.