Skip to content

Сетевые термины с нуля: объяснение «на пальцах» ​

Для кого: для тех, кто только начинает. Каждый термин — сначала бытовая аналогия, потом формально, потом «где это в нашей лабе». Совет: читай по порядку, термины опираются друг на друга.


0. Главная аналогия: многоквартирный дом ​

Представь огромный город (интернет) и дом (твоя сеть):

  • квартира = устройство (компьютер, телефон, роутер);
  • почтовый адрес квартиры = IP-адрес;
  • табличка с фамилией на двери = MAC-адрес;
  • почтальон внутри дома = коммутатор;
  • выход из дома в город + охрана на выходе = роутер с NAT;
  • справочная, где имя → адрес = DNS;
  • консьерж, который выдаёт временные адреса = DHCP.

1. Сеть, LAN, WAN ​

LAN (Local Area Network, локальная сеть) — сеть внутри одного пространства: квартира, офис, этаж. Устройства видят друг друга напрямую. Пример: твой ноутбук + телефон + D-Link дома — это LAN. Адреса в LAN обычно «серые»: 192.168.x.x, 10.x.x.x — они не работают в интернете напрямую.

WAN (Wide Area Network, внешняя сеть) — «всё, что снаружи», прежде всего интернет. У твоего роутера порт подписан WAN — это кабель/вход от провайдера.

Почему разделяют: правила и адресация внутри LAN и в WAN разные. Роутер — дверь между ними.

В нашей лабе: CHR — «дом». Его интерфейс ether1 смотрит в WAN (сеть default, а за ней — твой настоящий интернет через D-Link), интерфейс ether2 — в LAN (сеть lab-lan, там Alpine-клиенты). Именно так и устроен любой домашний роутер, просто у CHR это видно как два отдельных порта.

2. IP-адрес, маска, шлюз ​

IP-адрес — уникальный адрес устройства в сети. Версия IPv4 выглядит как 192.168.100.11. Аналогия: «квартира 11, дом 100, улица 192.168».

Маска подсети (255.255.255.0, или /24) — отвечает на вопрос: какая часть адреса — «улица», а какая — «номер квартиры». Маска /24 значит: первые три числа — название сети (192.168.100), последнее — номер устройства (от 1 до 254). Устройство смотрит на маску и решает: адресат «в моём доме» (шлюз не нужен, иду напрямую) или «в другом городе» (надо через шлюз).

Шлюз (gateway, default gateway) — адрес двери наружу. Обычно это сам роутер: 192.168.1.1 у D-Link, 192.168.100.1 у CHR в нашей лабе. Устройство без шлюза = квартира без выхода из подъезда: соседям стучаться может, на улицу — нет.

Проверка из жизни: «интернета нет» часто = у клиента кривые IP/маска/шлюз. Смотрим ipconfig (Windows) или ip a + ip r (Linux).

3. DNS ​

DNS (Domain Name System) — справочная «имя → IP». Люди помнят ya.ru, сети работают с 77.88.55.242. Каждый раз, когда открываешь сайт, устройство спрашивает DNS: «какой IP у ya.ru?»

  • DNS-сервер задаётся вместе с IP-настройками (обычно выдаёт их DHCP);
  • классическая неисправность: сайт открывается по IP (http://77.88.55.242), но не по имени → проблема именно в DNS, а не в «интернете как таковом». Это вопрос №5 из твоего списка для собеседования;
  • проверка: nslookup ya.ru, dig ya.ru, ping ya.ru.

В нашей лабе: CHR мы указали DNS 1.1.1.1 (публичный DNS Cloudflare). Позже CHR сам станет DNS для клиентов lab-lan.

4. DHCP ​

DHCP — консьерж, который автоматически выдаёт устройству при подключении: IP-адрес, маску, шлюз, DNS, время аренды. Без него всё это пришлось бы вбивать руками на каждом устройстве.

Как происходит (запомни четвёрку DORA — вопросы на собеседовании):

  1. Discover — клиент кричит в эфир: «есть консьерж?»;
  2. Offer — сервер: «вот тебе адрес 192.168.1.200, бери?»;
  3. Request — клиент: «да, беру!»;
  4. ACK — сервер: «подтверждаю, адрес твой на 24 часа».

Признак неисправности: адрес 169.254.x.x — это «самоназначенный» адрес: клиент кричал «есть консьерж?», никто не ответил, и он выдумал себе адрес. Видишь 169.254 — значит проблема с DHCP (кабель, VLAN, сервер выключен, пул исчерпан).

Наш кейс №1 — это ровно такая история: CHR кричал Discover, сервер (dnsmasq) молчал. Поэтому мы временно прописали адрес руками — это и есть «статический IP» вместо DHCP.

5. MAC-адрес и ARP ​

MAC-адрес — заводской номер сетевой карты, типа 52:54:00:85:f2:07. Уникален в мире, «проживает» внутри LAN. Аналогия: IP — адрес на конверте, MAC — фамилия на двери квартиры. Внутри дома почтальон ищет по фамилии (MAC), в город конверт едет по адресу (IP).

ARP — протокол «кто тут владелец такого-то IP? скажи свой MAC». Устройство перед отправкой пакета соседу спрашивает по радио/кабелю: «у кого 192.168.100.1?» — и владелец отвечает своим MAC. Дальше пакеты идут по MAC.

Когда это важно: «host unreachable» при живом кабеле часто = ARP не разрешился (сосед молчит, не тот VLAN, фильтр). В кейсе №1 после перезапуска сети у нас был именно обрыв L2 — пакеты вообще не доходили.

6. Уровни L1/L2/L3 (модель OSI, упрощённая до трёх) ​

Модель OSI — это «этажность» сети. Техник диагностирует строго снизу вверх — это и есть алгоритм из раздела 4 твоей дорожной карты:

УровеньЧто этоАналогияЧем проверяемТиповые поломки
L1 — физикакабель, разъёмы, питание, радиосигналдорогаиндикатор Link, лампочки, другой кабельобрыв витой пары, плохой контакт, не воткнут, нет питания, LOS на оптике
L2 — каналMAC-адреса, доставка внутри LANдвижение по районуip link, ip neigh, ARP, ping соседане тот VLAN, молчащий сосед, MAC-фильтр, обрыв после перезапуска свитча (наш кейс!)
L3 — сетьIP-адреса, маршрутизация между сетямидвижение между городамиip a, ip r, ping шлюза, ping 1.1.1.1нет IP (DHCP мёртв), кривой шлюз, нет маршрута

Правило техника: никогда не «чиним DNS», пока не работает L1, и не «пингуем интернет», пока не пингуется шлюз. Снизу вверх, всегда.

7. NAT ​

NAT (Network Address Translation) — «охрана на выходе с переписью». Ситуация: у всех устройств LAN «серые» адреса (192.168.x.x), а в интернет выйти надо. Роутер при выходе подменяет адрес отправителя на свой внешний и ведёт таблицу «кто кому что просил», чтобы ответы вернуть нужному.

  • Masquerade — частный вид NAT: «заменить адрес на адрес моего внешнего интерфейса». Так работают почти все домашние роутеры, так мы настроим CHR;
  • Зачем: публичных IPv4-адресов не хватает, плюс устройства LAN спрятаны от интернета (плюс к безопасности);
  • Обратная сторона: из интернета «внутрь» сам не попадёшь — для этого делают проброс портов (port forwarding / «виртуальные серверы» в меню D-Link).

В нашей лабе: CHR получает серый адрес 192.168.122.10 в WAN, а libvirt NAT'ит его в интернет; для клиентов lab-lan CHR сам будет делать masquerade в WAN — это лаба №4.

8. Транспорт: TCP, UDP, ICMP и порты ​

ICMP — «служебные пинги». ping шлёт ICMP Echo Request и ждёт Echo Reply. Не несёт данных, только проверка «жив ли, слышно ли».

TCP — надёжная доставка с подтверждениями: «приём, пакет №5 получен». Начинается рукопожатием SYN → SYN-ACK → ACK (это ищем в Wireshark). Веб, почта, SSH — почти всё на TCP.

UDP — «кинул и забыл»: без подтверждений, зато быстро. DNS-запросы, видеозвонки, игры.

Порты — «номер комнаты» внутри устройства: одно устройство (один IP) ведёт много служб, порт отличает их. Веб — порт 80/443, DNS — 53, SSH — 22. Адрес с портом пишут как 1.1.1.1:53.

Где в работе: «сайт не открывается, ping есть» → до устройства достучались (ICMP проходит), а вот порт 443 закрыт/фильтруется. Проверка: Test-NetConnection ya.ru -Port 443 (Windows) или nc/ss -tulpn (Linux).

9. Коммутатор, роутер, точка доступа, медиаконвертер ​

УстройствоРаботает на уровнеЧто делаетЖивой пример
Коммутатор (switch)L2соединяет устройства внутри LAN, гоняет кадры по MAC«свитч» в подъезде провайдера, порты LAN в D-Link
Роутер (router)L3соединяет разные сети (LAN↔WAN), маршрутизирует по IP, обычно NAT+DHCPD-Link, CHR
Точка доступа (AP)L1/L2мост «Wi-Fi ↔ кабель», никакой маршрутизации не делаетWi-Fi часть D-Link; на выездах провайдер ставит отдельную AP
МедиаконвертерL1переводит оптику в витую пару и обратно, ничего не «понимает»стоит в подъезде: оптика → кабель до квартиры
ONT/ONUL1/L2«модем» оптической сети (GPON), часто с роутером внутриоптический терминал у клиента с оптикой

Различие коммутатор/роутер — вопрос №3 в твоём списке самопроверки.

10. VLAN ​

VLAN — способ расколоть один физический коммутатор на несколько изолированных логических сетей, помечая кадры «номером сети» (тегом). VLAN 10 и VLAN 20 на одном свитче = два разных дома, стены между ними. Порт бывает:

  • access — слушает один VLAN (клиентский порт);
  • trunk — несёт много VLAN с тегами (между свитчами/с роутером).

В нашей лабе: будет лаба — два VLAN на CHR, проверим, что клиенты разных VLAN не видят друг друга. А на собеседовании VLAN всплывает при диагностике «не получает IP»: если порт провайдера отдал access VLAN'ом, а клиентский трафик идёт без тега в другой VLAN — DHCP утонул, и клиент получит 169.254.x.x.

11. Ethernet, витая пара, оптика (кратко) ​

  • Витая пара (Cat5e/Cat6) — медный кабель с RJ-45, до 100 м, линк до 1/10 Гбит/с. Поломки: обрыв жилы, перепутанные пары, плохая обжимка → линк не поднимается или падает скорость. Лечится кабельным тестером;
  • Оптоволокно — свет в стекле, почти неограниченная длина, помех не боится. Коннекторы SC/LC. Термин LOS (Loss of Signal) на оптическом терминале = нет света: обрыв, выдернули коннектор, грязный контакт. В разъём нельзя смотреть — лазерный свет глазу не виден, но сетчатку жжёт;
  • SFP — съёмный оптический модуль (трансивер), вставляется в порт роутера/свитча.

12. Карта нашей лаборатории по терминам ​

text
твой D-Link (дома, LAN 192.168.1.0/24) ── интернет ── …
        │
   NAT libvirt (ещё один NAT, как «провайдер»)
        │
   WAN: сеть default 192.168.122.0/24      ← CHR ether1 = 192.168.122.10 (статика, DNS 1.1.1.1)
        │                                    шлюз CHR = 192.168.122.1
   CHR = роутер (L3, NAT, будет DHCP+DNS для LAN)
        │
   LAN: сеть lab-lan 192.168.100.0/24      ← CHR ether2 = 192.168.100.1
        │
   Alpine1 = клиент (DHCP, потом статика 192.168.100.11)

Когда я говорю «L2 оборвался» — имею в виду: пакеты даже не доходят до «района» (MAC-уровень). Когда «нет L3» — до района доходит, а «в город» не выходит (IP/шлюз/маршрут). Когда «проблема DNS» — в город выходит, а справочная не отвечает.


См. также: План подготовки (план), Настройки роутера (настройки D-Link), Кейс №1 (первый реальный кейс).