Внешний вид
Сетевые термины с нуля: объяснение «на пальцах»
Для кого: для тех, кто только начинает. Каждый термин — сначала бытовая аналогия, потом формально, потом «где это в нашей лабе». Совет: читай по порядку, термины опираются друг на друга.
0. Главная аналогия: многоквартирный дом
Представь огромный город (интернет) и дом (твоя сеть):
- квартира = устройство (компьютер, телефон, роутер);
- почтовый адрес квартиры = IP-адрес;
- табличка с фамилией на двери = MAC-адрес;
- почтальон внутри дома = коммутатор;
- выход из дома в город + охрана на выходе = роутер с NAT;
- справочная, где имя → адрес = DNS;
- консьерж, который выдаёт временные адреса = DHCP.
1. Сеть, LAN, WAN
LAN (Local Area Network, локальная сеть) — сеть внутри одного пространства: квартира, офис, этаж. Устройства видят друг друга напрямую. Пример: твой ноутбук + телефон + D-Link дома — это LAN. Адреса в LAN обычно «серые»: 192.168.x.x, 10.x.x.x — они не работают в интернете напрямую.
WAN (Wide Area Network, внешняя сеть) — «всё, что снаружи», прежде всего интернет. У твоего роутера порт подписан WAN — это кабель/вход от провайдера.
Почему разделяют: правила и адресация внутри LAN и в WAN разные. Роутер — дверь между ними.
В нашей лабе: CHR — «дом». Его интерфейс ether1 смотрит в WAN (сеть default, а за ней — твой настоящий интернет через D-Link), интерфейс ether2 — в LAN (сеть lab-lan, там Alpine-клиенты). Именно так и устроен любой домашний роутер, просто у CHR это видно как два отдельных порта.
2. IP-адрес, маска, шлюз
IP-адрес — уникальный адрес устройства в сети. Версия IPv4 выглядит как 192.168.100.11. Аналогия: «квартира 11, дом 100, улица 192.168».
Маска подсети (255.255.255.0, или /24) — отвечает на вопрос: какая часть адреса — «улица», а какая — «номер квартиры». Маска /24 значит: первые три числа — название сети (192.168.100), последнее — номер устройства (от 1 до 254). Устройство смотрит на маску и решает: адресат «в моём доме» (шлюз не нужен, иду напрямую) или «в другом городе» (надо через шлюз).
Шлюз (gateway, default gateway) — адрес двери наружу. Обычно это сам роутер: 192.168.1.1 у D-Link, 192.168.100.1 у CHR в нашей лабе. Устройство без шлюза = квартира без выхода из подъезда: соседям стучаться может, на улицу — нет.
Проверка из жизни: «интернета нет» часто = у клиента кривые IP/маска/шлюз. Смотрим ipconfig (Windows) или ip a + ip r (Linux).
3. DNS
DNS (Domain Name System) — справочная «имя → IP». Люди помнят ya.ru, сети работают с 77.88.55.242. Каждый раз, когда открываешь сайт, устройство спрашивает DNS: «какой IP у ya.ru?»
- DNS-сервер задаётся вместе с IP-настройками (обычно выдаёт их DHCP);
- классическая неисправность: сайт открывается по IP (
http://77.88.55.242), но не по имени → проблема именно в DNS, а не в «интернете как таковом». Это вопрос №5 из твоего списка для собеседования; - проверка:
nslookup ya.ru,dig ya.ru,ping ya.ru.
В нашей лабе: CHR мы указали DNS 1.1.1.1 (публичный DNS Cloudflare). Позже CHR сам станет DNS для клиентов lab-lan.
4. DHCP
DHCP — консьерж, который автоматически выдаёт устройству при подключении: IP-адрес, маску, шлюз, DNS, время аренды. Без него всё это пришлось бы вбивать руками на каждом устройстве.
Как происходит (запомни четвёрку DORA — вопросы на собеседовании):
- Discover — клиент кричит в эфир: «есть консьерж?»;
- Offer — сервер: «вот тебе адрес 192.168.1.200, бери?»;
- Request — клиент: «да, беру!»;
- ACK — сервер: «подтверждаю, адрес твой на 24 часа».
Признак неисправности: адрес 169.254.x.x — это «самоназначенный» адрес: клиент кричал «есть консьерж?», никто не ответил, и он выдумал себе адрес. Видишь 169.254 — значит проблема с DHCP (кабель, VLAN, сервер выключен, пул исчерпан).
Наш кейс №1 — это ровно такая история: CHR кричал Discover, сервер (dnsmasq) молчал. Поэтому мы временно прописали адрес руками — это и есть «статический IP» вместо DHCP.
5. MAC-адрес и ARP
MAC-адрес — заводской номер сетевой карты, типа 52:54:00:85:f2:07. Уникален в мире, «проживает» внутри LAN. Аналогия: IP — адрес на конверте, MAC — фамилия на двери квартиры. Внутри дома почтальон ищет по фамилии (MAC), в город конверт едет по адресу (IP).
ARP — протокол «кто тут владелец такого-то IP? скажи свой MAC». Устройство перед отправкой пакета соседу спрашивает по радио/кабелю: «у кого 192.168.100.1?» — и владелец отвечает своим MAC. Дальше пакеты идут по MAC.
Когда это важно: «host unreachable» при живом кабеле часто = ARP не разрешился (сосед молчит, не тот VLAN, фильтр). В кейсе №1 после перезапуска сети у нас был именно обрыв L2 — пакеты вообще не доходили.
6. Уровни L1/L2/L3 (модель OSI, упрощённая до трёх)
Модель OSI — это «этажность» сети. Техник диагностирует строго снизу вверх — это и есть алгоритм из раздела 4 твоей дорожной карты:
| Уровень | Что это | Аналогия | Чем проверяем | Типовые поломки |
|---|---|---|---|---|
| L1 — физика | кабель, разъёмы, питание, радиосигнал | дорога | индикатор Link, лампочки, другой кабель | обрыв витой пары, плохой контакт, не воткнут, нет питания, LOS на оптике |
| L2 — канал | MAC-адреса, доставка внутри LAN | движение по району | ip link, ip neigh, ARP, ping соседа | не тот VLAN, молчащий сосед, MAC-фильтр, обрыв после перезапуска свитча (наш кейс!) |
| L3 — сеть | IP-адреса, маршрутизация между сетями | движение между городами | ip a, ip r, ping шлюза, ping 1.1.1.1 | нет IP (DHCP мёртв), кривой шлюз, нет маршрута |
Правило техника: никогда не «чиним DNS», пока не работает L1, и не «пингуем интернет», пока не пингуется шлюз. Снизу вверх, всегда.
7. NAT
NAT (Network Address Translation) — «охрана на выходе с переписью». Ситуация: у всех устройств LAN «серые» адреса (192.168.x.x), а в интернет выйти надо. Роутер при выходе подменяет адрес отправителя на свой внешний и ведёт таблицу «кто кому что просил», чтобы ответы вернуть нужному.
- Masquerade — частный вид NAT: «заменить адрес на адрес моего внешнего интерфейса». Так работают почти все домашние роутеры, так мы настроим CHR;
- Зачем: публичных IPv4-адресов не хватает, плюс устройства LAN спрятаны от интернета (плюс к безопасности);
- Обратная сторона: из интернета «внутрь» сам не попадёшь — для этого делают проброс портов (port forwarding / «виртуальные серверы» в меню D-Link).
В нашей лабе: CHR получает серый адрес 192.168.122.10 в WAN, а libvirt NAT'ит его в интернет; для клиентов lab-lan CHR сам будет делать masquerade в WAN — это лаба №4.
8. Транспорт: TCP, UDP, ICMP и порты
ICMP — «служебные пинги». ping шлёт ICMP Echo Request и ждёт Echo Reply. Не несёт данных, только проверка «жив ли, слышно ли».
TCP — надёжная доставка с подтверждениями: «приём, пакет №5 получен». Начинается рукопожатием SYN → SYN-ACK → ACK (это ищем в Wireshark). Веб, почта, SSH — почти всё на TCP.
UDP — «кинул и забыл»: без подтверждений, зато быстро. DNS-запросы, видеозвонки, игры.
Порты — «номер комнаты» внутри устройства: одно устройство (один IP) ведёт много служб, порт отличает их. Веб — порт 80/443, DNS — 53, SSH — 22. Адрес с портом пишут как 1.1.1.1:53.
Где в работе: «сайт не открывается, ping есть» → до устройства достучались (ICMP проходит), а вот порт 443 закрыт/фильтруется. Проверка: Test-NetConnection ya.ru -Port 443 (Windows) или nc/ss -tulpn (Linux).
9. Коммутатор, роутер, точка доступа, медиаконвертер
| Устройство | Работает на уровне | Что делает | Живой пример |
|---|---|---|---|
| Коммутатор (switch) | L2 | соединяет устройства внутри LAN, гоняет кадры по MAC | «свитч» в подъезде провайдера, порты LAN в D-Link |
| Роутер (router) | L3 | соединяет разные сети (LAN↔WAN), маршрутизирует по IP, обычно NAT+DHCP | D-Link, CHR |
| Точка доступа (AP) | L1/L2 | мост «Wi-Fi ↔ кабель», никакой маршрутизации не делает | Wi-Fi часть D-Link; на выездах провайдер ставит отдельную AP |
| Медиаконвертер | L1 | переводит оптику в витую пару и обратно, ничего не «понимает» | стоит в подъезде: оптика → кабель до квартиры |
| ONT/ONU | L1/L2 | «модем» оптической сети (GPON), часто с роутером внутри | оптический терминал у клиента с оптикой |
Различие коммутатор/роутер — вопрос №3 в твоём списке самопроверки.
10. VLAN
VLAN — способ расколоть один физический коммутатор на несколько изолированных логических сетей, помечая кадры «номером сети» (тегом). VLAN 10 и VLAN 20 на одном свитче = два разных дома, стены между ними. Порт бывает:
- access — слушает один VLAN (клиентский порт);
- trunk — несёт много VLAN с тегами (между свитчами/с роутером).
В нашей лабе: будет лаба — два VLAN на CHR, проверим, что клиенты разных VLAN не видят друг друга. А на собеседовании VLAN всплывает при диагностике «не получает IP»: если порт провайдера отдал access VLAN'ом, а клиентский трафик идёт без тега в другой VLAN — DHCP утонул, и клиент получит 169.254.x.x.
11. Ethernet, витая пара, оптика (кратко)
- Витая пара (Cat5e/Cat6) — медный кабель с RJ-45, до 100 м, линк до 1/10 Гбит/с. Поломки: обрыв жилы, перепутанные пары, плохая обжимка → линк не поднимается или падает скорость. Лечится кабельным тестером;
- Оптоволокно — свет в стекле, почти неограниченная длина, помех не боится. Коннекторы SC/LC. Термин LOS (Loss of Signal) на оптическом терминале = нет света: обрыв, выдернули коннектор, грязный контакт. В разъём нельзя смотреть — лазерный свет глазу не виден, но сетчатку жжёт;
- SFP — съёмный оптический модуль (трансивер), вставляется в порт роутера/свитча.
12. Карта нашей лаборатории по терминам
text
твой D-Link (дома, LAN 192.168.1.0/24) ── интернет ── …
│
NAT libvirt (ещё один NAT, как «провайдер»)
│
WAN: сеть default 192.168.122.0/24 ← CHR ether1 = 192.168.122.10 (статика, DNS 1.1.1.1)
│ шлюз CHR = 192.168.122.1
CHR = роутер (L3, NAT, будет DHCP+DNS для LAN)
│
LAN: сеть lab-lan 192.168.100.0/24 ← CHR ether2 = 192.168.100.1
│
Alpine1 = клиент (DHCP, потом статика 192.168.100.11)Когда я говорю «L2 оборвался» — имею в виду: пакеты даже не доходят до «района» (MAC-уровень). Когда «нет L3» — до района доходит, а «в город» не выходит (IP/шлюз/маршрут). Когда «проблема DNS» — в город выходит, а справочная не отвечает.
См. также: План подготовки (план), Настройки роутера (настройки D-Link), Кейс №1 (первый реальный кейс).