1
За Правду

Сетевые инженеры

Пост таки пришлось делать, потому что как оказалось люди не в курсе про профессию сетевых инженеров, чем они занимаются и как они это делают. Например:

Сетевые инженеры

Вся информация в сетях связи передаётся по аналоговым или цифровым каналам. Аналоговые каналы работают по принципам амплитуды или частоты. То есть уровень сигнала определяется либо мощностью передатчика, либо небольшими колебаниями частоты при неизменной мощности.

Цифровые каналы связи немного сложнее. На физическом уровне это тот же самый аналоговый сигнал, который потом проходит через АЦП и становится цифровым. В цифровом сигнале, который поддерживает современное оборудование на двоичной логике есть ровно 2 состояния: логический 0 (обычно низкое напряжение) и логическая 1 (обычно высокое напряжение).

Что делать с потоком 0 и 1 описывается в так называемых протоколах связи. Это стандарты и соглашения о том, как оборудование должно обрабатывать сигналы.

Помимо этого есть ещё программы управления, которые работают с потоками данных, а так же меняют 0 и 1 в каналах передачи информации по заранее заданным правилам.

Предметная область очень широкая, огромное количество инструментов, методик, документации и её учат годами.

В частности утилита NetEm (https://habr.com/ru/articles/237217/) может вводить delay (задержку) в обмен трафиком, о чём я написал в комментарии. Данная задержка создаёт дискомфорт при обычном просмотре контента, но полностью исключает дистанционное управление какой-либо техникой. Почему?

Когда вы "заходите в Интернет" устройство начинает скачивать данные потоком. Задержка, например, в 10 секунд потока данных означает, что страница сайта или видео откроются через 10 секунд (20 если задержка в обе стороны), но при этом всё остальное будет работать так же т.к. поток данных будет просто смещён по времени. Управление техникой на расстоянии становится невозможным потому что оператор видит то, что показывала камера 10 секунд назад, а его команда будет передана на устройство спустя 10 секунд. Это как FPS 0,05 в видеоигре. Условный дрон будет висеть на одном месте или лететь строго прямолинейно эти самые 10 секунд, что делает его практически статичной мишенью. Коррекции курса нет, вероятность промаха максимальная.

Квалифицированный сетевой инженер может делать с трафиком что угодно. Вот вообще что угодно. Вопрос только в профессионализме и фантазии. Вплоть до того, что утилита установленная ЛОКАЛЬНО отключает все сетевые блокировки, кроме полного разрыва всех каналов связи. Грубо говоря сетевой инженер определённого уровня может спокойно смотреть всё "заблокированное" без VPN и т.п.

Так же не стоит считать, что настройка домашней или SOHO-сети делает из человека сетевого инженера. Работа сетевого инженера/администратора начинается за зоной ответственности и компетенции системного.

Зарплаты сетевых инженеров ВЫШЕ зарплат программистов и системных администраторов того же уровня квалификации, хотя потребность в них (количество вакансий) на порядки меньше.

Сетевой инженер начального уровня (Junior) может рассчитывать на зарплату от 150к, среднего уровня 250 - 400 тыс., сильные профессионалы получают з/п по договорённости.

Важно отметить, что мест для сетевых инженеров практически всегда нет. Связано это с тем, что количество сетевых технологий исчисляется тысячами, но на конкретном месте их используется хорошо если десяток. То есть обычно в вакансии указывается "внутренняя" квалификация, которая обычно сильно ниже общепринятой. Это как Senior в веб-студии ИП Иванова, который в глазах Яндекса хорошо если Junior...

Широко распространённые сейчас VPN и прокси - уровень детского сада в серьёзной сетевой инженерии. DPI можно рассматривать как подготовительную группу к школе. Tor - это школа/студенты (глубоко не изучал).

Профессиональный сетевой администратор может делать флешки прямо в сети. Не на сервере/NAS, а просто в локальной (или не очень) сети. Пруф: https://habr.com/ru/articles/762390/

При достижении некоторого уровня профессионализма и определённых финансовых ресурсов для передачи данных достаточно одного канала связи. И не обязательно Интернета...

За Правду

2.5K постов2K подписчика

0
Автор поста оценил этот комментарий

Эта архитектура крайне сложна. На магистрали это не делают, т.к. слишком много точек входа и выхода, а значит много мест для выстрела себе в ногу. Т.ч. такие архитектуры удел фильтрующих компаний, таких-как Солар, DDos-Guard, StormWall итд итп.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Эта архитектура крайне сложна.

Так я ещё в посте написал, что сети не для слабых умом...


На магистрали это не делают

Но это возможно. Тем более, что даже есть... В ограниченном применении.

0
Автор поста оценил этот комментарий

Ну... вот ты и описал петлевой перриметр....

раскрыть ветку (1)
Автор поста оценил этот комментарий

Я в курсе ;-)


Так же я в курсе того, что эта технология не только масштабируемая, но и имеет вариативность. Ставить это на магистрали... Немало будет стоить... Но вот принципиальных препятствий для этого нет.


Тем более, что эта архитектура крайне недооценена. Что вполне логично т.к. грамотно сделанная "петля" имеет пропускную способность кратно выше типовой потребности.


В целом тот же самый принцип, но на... Не буду подсказывать, мне за это не платят ;-)

показать ответы
0
Автор поста оценил этот комментарий

Кхм.

Прокси любого трафика на 4-х строчках iptables является не стареющей классикой...

это кто написал? я?


Есть другие варианты, которые решают эту задачу. Как я уже писал в посте инструментов тысячи и сильно сомневаюсь, что кто-то знает все...

Все верно, но в этой конкретной ветке мы обсуждаем ipt в 4 строках. Никакого доп. софта. в обсуждении не было.

Т.ч. путаешь что-то тут именно ты.

раскрыть ветку (1)
Автор поста оценил этот комментарий

1. Смена IP в заголовке входящего пакета на нужный

2. Обратное преобразование ответного трафика

3. Пропуск без изменений, если источник сам сервер

4. Не обрабатывать, если пришел ответ от сервера


Как это перевести в язык ipt я думаю вы в курсе...

0
Автор поста оценил этот комментарий

Когда-то давно, в далекой далекой галактике...

Это все лирика.


2. Исходя из 1-го пункта. Я не спорю, что лично на Вашем участке работы именно так. Но это не отменяет другие участки.

На ЛЮБОМ участке, кроме, собсно, SOHO. Потому что даже уже один этажем выше поток трафика будет на несколько порядков больше, чем может вытащить любое софтварное решение, типа ipt. Там все сильно проще и ограниченно L3. В L7 никто не полезет - ибо это смерти подобно без отдельного петлевого перриметра (как сосбно антидоссы сделаны). А собирать этот отдельный перриметр никто не будет, ибо оно и нафиг не нужно никому. Да и зона отвественности совсем другая.


3. Не про ASA, совсем не про них.И не надо додумывать за меня, что я знаю, а что - нет.

Ну тогда давай конкретизировать, о чем идет речь.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ещё раз напомню, что я не профессиональный сетевик. Так побыл в приличном обществе.


Если не углубляться, то в этом самом приличном обществе была такая вот модель:

1. Шлюз подчинённой сети.

2. В шлюз воткнут фаейрвол с минимумом правил. По сути его задача делить трафик на 3 потока - "белый", "чёрный" и "серый".

"Белый" идёт на глобальный шлюз.

"Чёрный" идёт на заглушку.

"Серый" идёт на кластер для более глубокого анализа.

3. После этого весь неотфильтрованный трафик идёт дальше.


Кластер для глубокого анализа - набор устройств, каждое из которых может обрабатывать трафик по определённому набору сигнатур.


Всё это сверху имеет "калькулятор" и БД. Калькулятор с определённой переодичностью вычитывает все сигнатуры из БД и пересчитывает сетевые правила для всех устройств этого шлюза. Стоит отметить, что потоки данных в рамках "серого" кластера не сквозные - поток может проходить от 1 до всех устройств в кластере.

показать ответы
2
Автор поста оценил этот комментарий

На самом деле все упирается в одно просто правило. Если выше тебя живет более опытный сетевик, то хуй ты че сделаешь. Ибо все что ты можешь сделать он знает. И у него все это давно прикрыто. И по дружбе тоже не сделает, ибо нахуя ему переусложнять конфиги ради одного жупела.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Собственно как и много где в ИТ. В случае противостояния прав тот, кто умнее и квалифицированнее.

1
Автор поста оценил этот комментарий

Ну и в четвёртых... Прокси любого трафика на 4-х строчках iptables является не стареющей классикой...

маскарад это не прокси. и принцип работы там хоть и похож, но все же другой.

раскрыть ветку (1)
Автор поста оценил этот комментарий

А кто говорил про маскарад? Прокси не обязательно кэширующим должен быть

показать ответы
1
Автор поста оценил этот комментарий

Как ты маскарад (он же src nat с авто src ip) с кэшем увязал, интересно.


А что ты кроме маскарада-то еще на ipt в 3/4 правила сделаешь-то, чтобы оно как прокси работало?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Не путай. Функционал прокси можно реализовывать разными методами.


Есть софт, который в т.ч. включает кэширование данных.

Есть маскарад...

Есть просто работа с пакетами... Посмотри на заголовки TCP и подумай, как из 1.2.3.4 сделать 2.3.4.5 если на сервер стучится 5.6.7.8 Там вариантов больше 1.


Есть другие варианты, которые решают эту задачу. Как я уже писал в посте инструментов тысячи и сильно сомневаюсь, что кто-то знает все...

показать ответы
0
Автор поста оценил этот комментарий

1) Платят нам не то чтобы за решение таких задач, я тебя умоляю, а за то, что мы знаем что и где может пойти не так, и где и что надо сделать чтобы работало нормально и что мы можем отреагировать аки скорая очень быстро в режиме 24/7. Кароче это плата за вредность в первую очередь.


2) Я уже говорил, все вышеописанное это вообще не наша задача. И оборудование у нас несколько не под это заточено. А заточено оно как раз под скорость передачи пакетика с порта A на порт Б с минимальной задержкой и издержками на его обработку.


3) Инструменты. Эт ты про всякие ASA и прочее? Так открою маленькую тайну. Их не ставят на магистрали - ибо это гарантированно просадка. А всякие там Антиддосы, тип Соляры и Перриметра - оно работает очень иначе. Да даже тот же самый ТСПУ работает совсем не так, как ты себе представляешь (даром что он всю стойку стандартную занимает)

раскрыть ветку (1)
Автор поста оценил этот комментарий

1. Зависит от места, целей и задач.


2. Исходя из 1-го пункта. Я не спорю, что лично на Вашем участке работы именно так. Но это не отменяет другие участки.


3. Не про ASA, совсем не про них.И не надо додумывать за меня, что я знаю, а что - нет.


P.S. Когда-то очень-очень давно на одном из забытых ныне сайтов я написал пост с теорией одного процесса... В целом содержимое того поста вы можете прочитать в описании если не большинства, то многих АнтиDDoS сервисов, которые появились сильно позднее и описания их первых версий 1 в 1 повторяли тот самый пост...

показать ответы
Автор поста оценил этот комментарий

Ути, как.

Во-вторых решений много. Никто не обязан знать конкретное.
Основа = База.
Грубо говоря прокси может сделать из адреса pikabu.ru адрес youtube.com...
Пропроксируй, я те даже сервак настрою, но есть одноНО. Данные должны 'ходить' в две стороны, ты же сетевой, бля инженер.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Во-первых, как я уже писал выше, я не полноценный сетевой инженер.


Во-вторых как я уже писал выше каждое решение настраивается по своему.


В-третьих у меня свои серваки есть в т.ч. с настроенными прокси. И не для обхода блокировок, а для выпуска отдельных ресурсов DMZ в Интернет.


Ну и в четвёртых... Прокси любого трафика на 4-х строчках iptables является не стареющей классикой...

показать ответы
1
Автор поста оценил этот комментарий

Широко распространённые сейчас VPN и прокси - уровень детского сада в серьёзной сетевой инженерии
Давай ка расскажи про проксирование. Только без ии, ну пусть будет xrey.

раскрыть ветку (1)
Автор поста оценил этот комментарий

"Ну пусть будет" - в топку. Во-первых лично я не профессиональный сетевой инженер, это раз. На прошлых работах были серьёзные сетевые инженеры, я просто нахватался основ.


Во-вторых решений много. Никто не обязан знать конкретное.


Третье - проксирование, это перенаправление трафика по тем или иным алгоритмам. Грубо говоря прокси может сделать из адреса pikabu.ru адрес youtube.com...

показать ответы
4
Автор поста оценил этот комментарий

Исходный пост не видел, из скриншота комментария понятно не очень много, но судя по всему, ТС этого поста предлагает через iptables резать удаленное управление дронов, дескать как 2 пальца.

Проблема в том, что магистралей, по которому трафик идет несколько, точки обмена трафиком очень высоконагружены (речь идет о десятках/сотнях гигабит в секунду), и управляется специализированными железками от Cisco/Juniper/etc, стоимостью в очень много американских президентов. Никаким линуксом там и близко не пахнет, железки в основном работают с протоколом L2, и сложные механизмы регуляции трафика, такие как iptables просто не вытянут такой объем трафика/pps.


Плюс, маскировать трафик (под что-то полезное или непонятное) не составляет особого труда, а рубить сплеча всякое-непонятно - будет на пол интернета плач ярославны, что опять злобный РКН задушил что-то без уведомления или прелюдий.


В-третьих, следует учитывать, что BGP - динамический протокол, и трафик сейчас может идти одним маршрутом, а через 10 минут - совсем другим, и что бы найти ветра в поле - надо действовать комплекно на всех точках обмена трафика с заграницей, а их ой как много, и трафика там также много. Рекомендую посмотреть карту, например https://www.comnews.ru/sites/default/files2019/2020-01/stpos... .


Сравнивать уровень SOHO и глобальных сетей вообще неправильно, так как это совершенно разная структура и топология.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Про "два пальца" - это ваше заблуждение. За решение задач "два пальца" не платят такие зарплаты.


По поводу сложности решения... Написанное вами не истина в последней инстанции.


Есть очень много инструментов.

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества