Адресация
IP-адрес, подсеть и шлюз
IP-адрес — логический адрес сетевого интерфейса. По нему устройство можно найти и доставить ему данные в IP-сети.
Подсеть — диапазон адресов с общим сетевым префиксом, например 192.168.100.0/24. Префикс определяет, какие узлы доступны напрямую, а для каких нужен маршрутизатор.
Шлюз по умолчанию — маршрутизатор, которому устройство передаёт трафик к другим подсетям и внешним сетям. Шлюз не заменяет DNS: он выбирает путь, а DNS сопоставляет имя с IP-адресом.
Сегментация
VLAN
VLAN — виртуальная локальная сеть, которая разделяет один коммутатор или общую физическую сеть на изолированные широковещательные домены. Узлы разных VLAN обычно обмениваются данными только через маршрутизацию между VLAN.
Порт доступа передаёт трафик одной VLAN, а транковый порт переносит трафик нескольких VLAN с тегами. Это позволяет отделить рабочие станции, серверы и управление без прокладки отдельных кабелей для каждого сегмента.
Сетевые сервисы
DNS и DHCP
DNS преобразует понятные имена, например wiki.policast.ru, в IP-адреса и может выполнять обратное преобразование. Без DNS соединение по IP-адресу возможно, но пользоваться сервисами менее удобно.
DHCP автоматически выдаёт клиентам сетевые параметры: IP-адрес, маску или префикс, шлюз, DNS-серверы и срок аренды. Это уменьшает число ручных настроек и риск конфликтов адресов.
Доступ наружу
NAT
NAT — трансляция сетевых адресов и, при необходимости, портов. Чаще всего маршрутизатор заменяет частный адрес исходящего трафика на свой внешний адрес, чтобы несколько внутренних устройств могли пользоваться одним публичным адресом.
Статическая трансляция может направлять входящее соединение с определённого внешнего адреса и порта на внутренний сервис. Она не заменяет правила межсетевого экрана: доступ всё равно нужно ограничивать явно.
Удалённый доступ
SSH
SSH — защищённый протокол удалённого доступа к командной строке и передачи данных. Он шифрует соединение и проверяет подлинность сторон, поэтому подходит для администрирования серверов по сети.
Для постоянной эксплуатации предпочтительны отдельные учётные записи с минимально нужными правами, ключи доступа и ограничения по источникам подключения. Открытый SSH-порт сам по себе не должен быть доступен всему интернету.
Защита сети
Межсетевой экран
Межсетевой экран, или firewall, фильтрует трафик по адресам, портам, протоколам, направлению и состоянию соединения. Его задача — разрешить только ожидаемые соединения и заблокировать всё остальное.
Надёжная базовая политика — запрет по умолчанию для входящего трафика с явными разрешениями для нужных сервисов. Правила стоит проверять после каждого изменения, чтобы не потерять управляемый доступ к устройству.
Связность площадок
GRE и VPN
GRE — простой туннельный протокол, который инкапсулирует один сетевой пакет в другой. Он удобен для логического соединения удалённых подсетей и передачи протоколов маршрутизации через промежуточную сеть.
VPN — защищённый туннель между узлами или сетями. В отличие от GRE сам по себе, VPN обычно предусматривает шифрование и аутентификацию. GRE можно использовать вместе с механизмом защиты, например IPsec.
Маршрутизация
OSPF
OSPF — протокол динамической маршрутизации внутри организации. Маршрутизаторы обмениваются сведениями о топологии, рассчитывают кратчайшие пути и автоматически обновляют маршруты при изменении связности.
Интерфейсы, на которых соседство OSPF не требуется, обычно делают пассивными. Для соединений между маршрутизаторами используют аутентификацию, чтобы исключить участие постороннего устройства в обмене маршрутами.
Время
NTP
NTP — протокол синхронизации времени. Устройства получают время от доверенного источника, а уровень stratum показывает удалённость от эталонных часов.
Согласованное время необходимо для журналов событий, сертификатов, доменных служб, резервного копирования и расследования инцидентов. В локальной сети обычно назначают один или несколько внутренних серверов времени.
Хранилище
RAID
RAID объединяет несколько физических дисков в единый логический массив. В зависимости от уровня RAID можно получить повышенную производительность, отказоустойчивость или оба свойства ценой полезной ёмкости.
RAID5 распределяет данные и контрольную информацию минимум по трём дискам и переживает отказ одного из них. RAID не является резервной копией: он не защищает от удаления файлов, ошибок приложений или повреждения всей системы.
Файловый доступ
NFS
NFS — сетевой протокол, позволяющий подключить каталог с сервера как локальную файловую систему на Linux- и Unix-клиенте. Сервер экспортирует каталог, а клиент монтирует его по сети.
Экспорт следует ограничивать конкретными подсетями или узлами и предоставлять только необходимые права. Для доступности после перезагрузки точки монтирования обычно задают в конфигурации автомонтирования.
Автоматизация
Ansible
Ansible — средство автоматизации администрирования. Оно описывает желаемое состояние серверов в playbook-файлах и применяет его к группам узлов из inventory.
Ansible обычно подключается к Linux-узлам по SSH и не требует постоянного агента на управляемом сервере. Повторный запуск корректного playbook должен не ломать систему, а приводить её к тому же ожидаемому состоянию.
Публикация сервисов
Обратный прокси
Обратный прокси принимает запросы пользователей и передаёт их внутреннему веб-приложению. Пользователь обращается к одному публичному имени, а прокси выбирает нужный сервис по имени хоста, пути или другому правилу.
Он помогает централизовать HTTPS, перенаправления, ограничения доступа и журналы, а также не публиковать внутренние порты приложений напрямую. В инфраструктуре на этой wiki примером такого компонента служит nginx.