Направления / Сетевая грамотность и анализ трафика

IP, подсети, NAT и маршрутизация

Сетевая грамотность и анализ трафика

Адресация и её планирование, расчёт подсетей, трансляции адресов и построение пути между сетями.

начальный~40 минIPv4IPv6подсетиNAT

Зачем это нужно

  • Планирование адресации напрямую влияет на возможности сегментирования и на наблюдаемость.
  • Расчёт подсетей нужен в тестировании, в облачных сетях и при чтении конфигураций.
  • NAT объясняет, почему внешнему наблюдателю видно не то, что внутри, и как это влияет на журналы.

Теория

IPv4-адрес — 32 бита, разделённые на сетевую часть и часть узла маской. Адреса делят на частные диапазоны (10/8, 172.16/12, 192.168/16), служебные и публичные. Подсеть задаётся префиксом в нотации CIDR, число адресов считается как два в степени (32 минус длина префикса), два адреса резервируются под сеть и широковещательный. В IPv6 адрес 128 бит, запись в шестнадцатеричном виде, широковещания нет — вместо него multicast.

Маршрутизация — выбор пути к сети назначения по таблице маршрутов, где применяется принцип наиболее длинного совпадения префикса. Внутри организации обычно используют статическую маршрутизацию и протоколы динамической (OSPF, а для внешних связей BGP). Межсетевые экраны фильтруют трафик по правилам: адрес источника и назначения, порт, состояние соединения, иногда прикладной протокол.

NAT меняет адреса и порты при прохождении через пограничное устройство: типичная схема — множество внутренних узлов через один публичный адрес. С точки зрения журналов и расследований это означает, что по внешнему адресу нельзя однозначно определить внутреннего участника — нужны журналы трансляции. Схема с несколькими уровнями трансляции и общими адресами провайдера усложняет атрибуцию ещё сильнее.

Ключевые концепции

CIDR
Запись сети через длину префикса: например 192.168.10.0/24 — 256 адресов, 254 узла.
Шлюз по умолчанию
Адрес, куда узел отправляет трафик к сетям, о которых не знает напрямую.
NAT и PAT
Трансляция адресов и портов между внутренней и внешней сетями.
Маршрут по умолчанию
Правило «всё остальное — туда»: 0.0.0.0/0 или ::/0.
VLAN
Логическое разделение канального уровня на изолированные сегменты.
Минимальные сетевые привилегии
Разрешать только необходимые соединения между сегментами, остальное запрещать.

Инструменты

  • ip и ifconfig — адреса и интерфейсы в Linux.
  • ip route и route print — таблицы маршрутизации.
  • nmap в своей лаборатории — инвентаризация портов и сервисов.
  • traceroute и mtr — проверка маршрута и потерь.
  • Консоль облака или terraform plan — карта сетей в облаке.

Практика в легальных лабораториях

  • Спроектируйте адресацию для трёх сегментов (рабочие станции, серверы, управление) без пересечений и с запасом на рост.
  • Настройте в лаборатории два сегмента и разрешите между ними только один нужный поток.
  • Соберите таблицу маршрутов лабораторной машины и объясните каждый маршрут.
  • Проведите инвентаризацию портов на своей второй виртуальной машине и оформите таблицу активов.

Защита, детект и защитные меры

  • Сегментируйте сеть по функциям и чувствительности данных, а не «по этажам».
  • Разрешайте соединения явно и по принципу минимальной необходимости.
  • Храните журналы межсетевых экранов и трансляции адресов: без них расследование бессмысленно.
  • Планируйте адресацию так, чтобы по адресу было понятно назначение сегмента.

Правовая рамка и этика

  • Сканирование и инвентаризация выполняются только для своих систем или по письменному разрешению.
  • Сканирование чужих адресов из интернета — активное воздействие, а не «исследование».

Типичные ошибки

  • Начинать со сканирования внешних диапазонов «для практики» — прямое нарушение.
  • Забывать, что после трансляции внешний адрес не идентифицирует внутренний узел.
  • Планировать адресацию без запаса на рост и новые сервисы.

Чек-лист «умею»

  • Считаю подсети и диапазоны узлов без калькулятора.
  • Читаю таблицу маршрутов и объясняю выбор пути.
  • Понимаю, как трансляция адресов влияет на журналы и атрибуцию.
  • Умею спроектировать сегментированную сеть с минимальными разрешениями.

Вопросы на интервью

  • Как вы рассчитаете адреса для 500 узлов в одном сегменте?
  • Почему журналов межсетевого экрана недостаточно без журналов трансляции адресов?
  • Как сегментировать сеть компании с пятью отделами и базой данных?

Источники и первоисточники

CyberPath — обучение пентесту, кибербезопасности и сетевой грамотности