IP, подсети, NAT и маршрутизация
Сетевая грамотность и анализ трафикаАдресация и её планирование, расчёт подсетей, трансляции адресов и построение пути между сетями.
Зачем это нужно
- Планирование адресации напрямую влияет на возможности сегментирования и на наблюдаемость.
- Расчёт подсетей нужен в тестировании, в облачных сетях и при чтении конфигураций.
- NAT объясняет, почему внешнему наблюдателю видно не то, что внутри, и как это влияет на журналы.
Теория
IPv4-адрес — 32 бита, разделённые на сетевую часть и часть узла маской. Адреса делят на частные диапазоны (10/8, 172.16/12, 192.168/16), служебные и публичные. Подсеть задаётся префиксом в нотации CIDR, число адресов считается как два в степени (32 минус длина префикса), два адреса резервируются под сеть и широковещательный. В IPv6 адрес 128 бит, запись в шестнадцатеричном виде, широковещания нет — вместо него multicast.
Маршрутизация — выбор пути к сети назначения по таблице маршрутов, где применяется принцип наиболее длинного совпадения префикса. Внутри организации обычно используют статическую маршрутизацию и протоколы динамической (OSPF, а для внешних связей BGP). Межсетевые экраны фильтруют трафик по правилам: адрес источника и назначения, порт, состояние соединения, иногда прикладной протокол.
NAT меняет адреса и порты при прохождении через пограничное устройство: типичная схема — множество внутренних узлов через один публичный адрес. С точки зрения журналов и расследований это означает, что по внешнему адресу нельзя однозначно определить внутреннего участника — нужны журналы трансляции. Схема с несколькими уровнями трансляции и общими адресами провайдера усложняет атрибуцию ещё сильнее.
Ключевые концепции
- CIDR
- Запись сети через длину префикса: например 192.168.10.0/24 — 256 адресов, 254 узла.
- Шлюз по умолчанию
- Адрес, куда узел отправляет трафик к сетям, о которых не знает напрямую.
- NAT и PAT
- Трансляция адресов и портов между внутренней и внешней сетями.
- Маршрут по умолчанию
- Правило «всё остальное — туда»: 0.0.0.0/0 или ::/0.
- VLAN
- Логическое разделение канального уровня на изолированные сегменты.
- Минимальные сетевые привилегии
- Разрешать только необходимые соединения между сегментами, остальное запрещать.
Инструменты
- ip и ifconfig — адреса и интерфейсы в Linux.
- ip route и route print — таблицы маршрутизации.
- nmap в своей лаборатории — инвентаризация портов и сервисов.
- traceroute и mtr — проверка маршрута и потерь.
- Консоль облака или terraform plan — карта сетей в облаке.
Практика в легальных лабораториях
- Спроектируйте адресацию для трёх сегментов (рабочие станции, серверы, управление) без пересечений и с запасом на рост.
- Настройте в лаборатории два сегмента и разрешите между ними только один нужный поток.
- Соберите таблицу маршрутов лабораторной машины и объясните каждый маршрут.
- Проведите инвентаризацию портов на своей второй виртуальной машине и оформите таблицу активов.
Защита, детект и защитные меры
- Сегментируйте сеть по функциям и чувствительности данных, а не «по этажам».
- Разрешайте соединения явно и по принципу минимальной необходимости.
- Храните журналы межсетевых экранов и трансляции адресов: без них расследование бессмысленно.
- Планируйте адресацию так, чтобы по адресу было понятно назначение сегмента.
Правовая рамка и этика
- Сканирование и инвентаризация выполняются только для своих систем или по письменному разрешению.
- Сканирование чужих адресов из интернета — активное воздействие, а не «исследование».
Типичные ошибки
- Начинать со сканирования внешних диапазонов «для практики» — прямое нарушение.
- Забывать, что после трансляции внешний адрес не идентифицирует внутренний узел.
- Планировать адресацию без запаса на рост и новые сервисы.
Чек-лист «умею»
- Считаю подсети и диапазоны узлов без калькулятора.
- Читаю таблицу маршрутов и объясняю выбор пути.
- Понимаю, как трансляция адресов влияет на журналы и атрибуцию.
- Умею спроектировать сегментированную сеть с минимальными разрешениями.
Вопросы на интервью
- Как вы рассчитаете адреса для 500 узлов в одном сегменте?
- Почему журналов межсетевого экрана недостаточно без журналов трансляции адресов?
- Как сегментировать сеть компании с пятью отделами и базой данных?