mirror of
https://github.com/ada-dmitry/ada-dmitry.github.io.git
synced 2026-09-24 09:20:40 +00:00
167 lines
9.2 KiB
Markdown
167 lines
9.2 KiB
Markdown
---
|
||
title: "Базовые сетевые службы"
|
||
---
|
||
|
||
👨🏫 *Лектор: Никита Ефимов*
|
||
Системный инженер департамента инфраструктурных решений и сервисов <br>
|
||
Летняя школа «System-инженер»
|
||
|
||
---
|
||
## ⚙️ Роль сетевых служб в инфраструктуре
|
||
|
||
**Без них ничего не работает:**
|
||
|
||
- ❌ Невозможно запомнить все IP → нужен **DNS**
|
||
- ❌ Ручная настройка сетей → нужен **DHCP**
|
||
- ❌ Много паролей → нужна **служба каталога**
|
||
- ❌ Нет корректного анализа логов → нужен **NTP**
|
||
- ❌ Совместная работа — кошмар
|
||
|
||
> 🧠 При сбоях в этих службах возникает множество "необъяснимых" проблем: недоступные сервисы, ошибки авторизации, разрыв сессий, сбои CI/CD, нарушения аудита.
|
||
|
||
---
|
||
|
||
# 📚 Служба каталога
|
||
|
||
## 🎯 Назначение
|
||
- Централизованное хранение и управление учетными записями пользователей, групп и устройств
|
||
|
||
- Аутентификация и авторизация в домене (логины, пароли, доступы)
|
||
|
||
## ➕ Дополнительные функции <br>
|
||
- Интеграция с другими сервисами (DNS, принт-сервер, файловые шары) <br>
|
||
- Применение групповых политик (GPO) — настройка рабочих станций централизованно <br>
|
||
- Управление безопасностью: контроль доступа, политики паролей, аудита
|
||
|
||
## 🧱 Ключевые понятия <br>
|
||
- **Лес (Forest)** — логическая граница всей инфраструктуры службы каталога <br>
|
||
- **Домен (Domain)** — единица управления пользователями и ресурсами <br>
|
||
- **Контроллер домена (DC)** — сервер, предоставляющий каталог и аутентификацию <br>
|
||
- **OU (организационные подразделения)** — для логического структурирования объектов <br>
|
||
- **Доверительные отношения** — связь между доменами, разрешающая доступ между ними <br>
|
||
- **Kerberos** — протокол безопасной аутентификации с использованием билетов <br>
|
||
- **LDAP** — протокол для поиска и изменения данных в каталоге
|
||
|
||

|
||
|
||
## 🛠 Что важно при проектировании <br>
|
||
- Архитектура (лес, домены, сайты) <br>
|
||
- Модель управления и администрирования <br>
|
||
- Интеграции с внешними системами <br>
|
||
- Объёмы миграции при переходе с другого решения
|
||
|
||
|
||

|
||
|
||
---
|
||
|
||
# 🌐 DNS — служба разрешения доменных имён
|
||
|
||
## 🎯 Основное назначение
|
||
|
||
- Преобразование доменных имён в IP-адреса (и обратно)
|
||
|
||
- Обнаружение сервисов и маршрутизация трафика
|
||
|
||

|
||
|
||
## 🧱 Ключевые понятия
|
||
|
||
- **DNS-сервер** — хранит зоны и обслуживает запросы <br>
|
||
- **Резолвер (resolver)** — клиент, который запрашивает имя <br>
|
||
- **Зоны** — области пространства имён (forward/reverse, primary/secondary, AD-интегрированные) <br>
|
||
- **Типы серверов** — корневой, авторитативный, кэширующий
|
||
|
||
## 🔍 Популярные типы записей
|
||
|
||
- `A` — IPv4-адрес хоста <br>
|
||
- `AAAA` — IPv6-адрес <br>
|
||
- `PTR` — обратное соответствие IP → имя <br>
|
||
- `MX` — почтовый сервер домена <br>
|
||
- `CNAME` — псевдоним <br>
|
||
- `TXT` — SPF, DKIM, верификация <br>
|
||
- `NS` — указывает, кто отвечает за зону <br>
|
||
- `SOA` — основная информация о зоне (сервер, TTL, серийный номер)
|
||
|
||
## 🛠 Особенности проектирования
|
||
|
||
- Разделение внешней и внутренней зон (Split DNS) <br>
|
||
- Делегирование и репликация зон <br>
|
||
- Безопасность (защита от подмены DNS, ограничение зон) <br>
|
||
- Схема разрешения имён (например, через Root Hints или DNS Forwarders)
|
||
|
||
---
|
||
|
||
# 📡 DHCP — динамическая конфигурация узлов
|
||
|
||
## 🎯 Назначение
|
||
|
||
- Автоматическая выдача IP-адресов и других параметров (маска, шлюз, DNS, PXE и пр.)
|
||
|
||
## 🔁 DORA: как работает
|
||
|
||
1. **Discover** — клиент ищет DHCP-сервер <br>
|
||
2. **Offer** — сервер предлагает свободный IP <br>
|
||
3. **Request** — клиент запрашивает выбранный IP <br>
|
||
4. **Acknowledge** — сервер подтверждает и назначает IP
|
||
|
||
> Использует протокол UDP (порты 67/68), часто работает через широковещательные пакеты.
|
||
|
||

|
||
|
||
## 🧱 Основные понятия
|
||
|
||
- **Область DHCP** — диапазон адресов, который выдаёт сервер <br>
|
||
- **Ретранслятор (DHCP Relay)** — пересылает запросы между подсетями <br>
|
||
- **Резервирование** — закрепление IP за конкретным устройством (по MAC-адресу) <br>
|
||
- **Аренда** — IP выдаётся на ограниченное время (с возможностью продления)
|
||
|
||
## 🛠 Что учитывать
|
||
|
||
- Топология сети: расположение клиентов и серверов <br>
|
||
- Надёжность: резервные DHCP, ретрансляторы <br>
|
||
- Интеграция с DNS — автоматическая регистрация имён <br>
|
||
- Защита от спуфинга (например, DHCP Snooping)
|
||
|
||
---
|
||
|
||
# ⏱️ NTP — служба времени
|
||
|
||
## 🎯 Назначение
|
||
|
||
- Синхронизация системных часов на всех устройствах в сети <br>
|
||
- Критично для: Kerberos, журналов событий, мониторинга, расследования инцидентов
|
||
|
||
## 🧱 Основные понятия
|
||
|
||
- **Stratum** — уровень иерархии (Stratum 0 — эталонные часы) <br>
|
||
- **NTP-сервер и клиент** — один задаёт время, другой получает <br>
|
||
- **Дрейф времени** — расхождение часов без синхронизации
|
||
|
||
## ➕ Дополнительно
|
||
|
||
- Чаще всего используется встроенный Windows Time (w32time) <br>
|
||
- Kerberos требует расхождения ≤ 5 минут <br>
|
||
- NTP-сервер может быть внешним (например, `time.windows.com`) или локальным (на КД)
|
||
|
||
## 🛠 Что учитывать
|
||
|
||
- Требования к точности (мс или секунды) <br>
|
||
- Отказоустойчивость (несколько источников) <br>
|
||
- Синхронизация всей инфраструктуры — от доменов до рабочих станций
|
||
|
||
---
|
||
|
||
## 🧠 Вывод
|
||
|
||
Базовые сетевые службы — фундамент цифровой инфраструктуры:
|
||
|
||
| Служба | Назначение |
|
||
|----------------|----------------------------------------------------------------------------|
|
||
| Каталог (AD/LDAP) | Аутентификация, учётки, политики, безопасность |
|
||
| DNS | Разрешение имён, обнаружение сервисов |
|
||
| DHCP | Быстрая настройка IP, управление адресным пространством |
|
||
| NTP | Единое время в сети, корректность логов, безопасность (Kerberos) |
|
||
|
||
> 💬 Пользователи не замечают этих служб — пока они работают. Но без них сеть перестаёт быть сетью.
|