Мережі та протоколи
Від локальних мереж і модемів до Інтернету, хмар та edge computing
🌐 Що таке комп'ютерна мережа?
Комп'ютерна мережа — це сукупність комп'ютерів, серверів, мережевого обладнання та програмного забезпечення, з'єднаних каналами зв'язку для обміну даними та спільного використання ресурсів. Сучасний світ неможливо уявити без мереж — від домашнього Wi-Fi до глобальної інфраструктури Інтернету.
Історія мереж почалася з модемних з'єднань через телефонні лінії (dial-up зі швидкістю 56 кбіт/с), еволюціонувала через локальні мережі (LAN) на коаксіальному кабелі та витій парі, до сучасних оптоволоконних магістралей, 5G-мереж та супутникового інтернету Starlink.
Ключові переваги мереж: спільне використання ресурсів (принтери, файли), централізоване управління, економія коштів, масштабованість, відмовостійкість через резервування, а також можливість віддаленої роботи та доступу до інформації з будь-якої точки світу.
📡 Типи мереж за масштабом
Мережі класифікують за географічним охопленням. Кожен тип має свої протоколи, обладнання та області застосування.
PAN
Personal Area Network — персональна мережа радіусом до 10 м. Об'єднує пристрої одного користувача: Bluetooth-гарнітуру, смарт-годинник, бездротові навушники, фітнес-браслети. Технології: Bluetooth (до 50 Мбіт/с), NFC (до 424 кбіт/с), Zigbee, Z-Wave.
LAN
Local Area Network — локальна мережа в межах будівлі, офісу чи кампусу (до кількох кілометрів). Використовує Ethernet (вита пара Cat5e/Cat6/Cat6a, оптоволокно) або Wi-Fi (802.11a/b/g/n/ac/ax/be). Швидкість: від 100 Мбіт/с до 10 Гбіт/с.
MAN
Metropolitan Area Network — міська мережа, що охоплює населений пункт (10-50 км). З'єднує офіси, університети, дата-центри. Технології: оптоволоконні кільця, WiMAX, міський Wi-Fi, MPLS від провайдерів.
WAN
Wide Area Network — глобальна мережа, що з'єднує міста, країни, континенти. Інтернет — найбільший WAN. Технології: оптоволоконні трансокеанські кабелі, супутниковий зв'язок, MPLS, SD-WAN. Затримка: 20-300 мс.
📏 Топології мереж
Топологія — це спосіб фізичного або логічного з'єднання вузлів мережі. Від неї залежить надійність, швидкість та вартість інфраструктури.
Зірка (Star)
Усі пристрої підключені до центрального комутатора або точки доступу. Переваги: простота діагностики, ізоляція відмов. Недоліки: залежність від центрального вузла. Найпоширеніша топологія сучасних LAN.
Шина (Bus)
Усі пристрої підключені до одного спільного кабелю (раніше — коаксіальний). Застаріла топологія. Недоліки: колізії даних, складність локалізації поломок, весь сегмент виходить з ладу при обриві кабелю.
Кільце (Ring)
Кожен пристрій з'єднаний з двома сусідами, утворюючи кільце. Дані проходять по колу. Використовується в оптоволоконних мережах FDDI, SONET/SDH. Переваги: передбачувана затримка. Недоліки: обрив кільця порушує роботу.
Ячеиста (Mesh)
Кожен вузол з'єднаний з багатьма іншими. Повна ячеиста — усі з усіма. Часткова — кожен з кількома сусідами. Використовується в дата-центрах (Spine-Leaf), бездротових сенсорних мережах, блокчейн-мережах. Максимальна відмовостійкість.
🥞 Модель OSI — 7 рівнів мережевої взаємодії
Модель OSI (Open Systems Interconnection) розроблена ISO у 1984 році. Це концептуальна модель, яка стандартизує функції мережевої комунікації на 7 рівнях. Кожен рівень виконує свою задачу і взаємодіє лише з сусідніми рівнями через чітко визначені інтерфейси.
Кожен рівень додає свій заголовок (header) до даних при відправці та знімає його при отриманні. Цей процес називається інкапсуляція (вниз) та декапсуляція (вгору). Наприклад, веб-запит спочатку формується на прикладному рівні (HTTP), потім шифрується на представницькому (TLS), відкривається сесія на 5-му, сегментується на транспортному (TCP), пакетується на мережевому (IP), формується кадр на канальному (Ethernet) і перетворюється в електричні/оптичні сигнали на фізичному.
🔗 Стек протоколів TCP/IP
TCP/IP — це набір мережевих протоколів, на яких базується Інтернет. Розроблений Міністерством оборони США (DARPA) у 1970-х. Назва походить від двох ключових протоколів: TCP (Transmission Control Protocol) та IP (Internet Protocol).
🔹 IP (Internet Protocol)
Відповідає за логічну адресацію та маршрутизацію пакетів між мережами. Кожен пристрій у мережі має унікальну IP-адресу. IP працює без установлення з'єднання і не гарантує доставку — це роблять протоколи вищих рівнів.
- IPv4 — 32-бітна адреса (наприклад, 192.168.1.1). Доступно ~4,3 мільярда адрес, яких вже не вистачає. Має заголовок 20 байт. Підтримує фрагментацію пакетів.
- IPv6 — 128-бітна адреса (наприклад, 2001:0db8::1). Надає 3,4×10^38 адрес — більше, ніж піщинок на Землі. Вбудована підтримка IPsec, автоконфігурація (SLAAC), спрощений заголовок 40 байт, без фрагментації маршрутизаторами.
🔹 TCP (Transmission Control Protocol)
Надійний, орієнтований на з'єднання протокол. Перед передачею даних виконується тристороннє рукостискання (Three-Way Handshake):
- SYN — клієнт надсилає серверу запит на з'єднання зі своїм початковим номером послідовності (ISN).
- SYN-ACK — сервер підтверджує отримання SYN і надсилає свій ISN.
- ACK — клієнт підтверджує SYN-ACK, і з'єднання встановлено. Починається передача даних.
TCP гарантує доставку через номери послідовності та підтвердження (ACK), контроль перевантаження (congestion control: slow start, congestion avoidance, fast retransmit), керування потоком (sliding window) та правильний порядок сегментів. Використовується для HTTP/HTTPS, FTP, SSH, SMTP.
🔹 UDP (User Datagram Protocol)
Протокол без установлення з'єднання. Не гарантує доставку, порядок пакетів і контроль перевантаження. Зате має мінімальні накладні витрати (8 байт заголовка проти 20 у TCP) і працює швидше. Ідеальний для відеодзвінків (WebRTC), онлайн-ігор, потокового відео, DNS-запитів, SNMP, NTP, TFTP.
🔹 Порти та сокети
Порт — це 16-бітне число (0-65535), що ідентифікує конкретний процес/сервіс на хості. Сокет = IP-адреса + порт. Основні well-known порти:
| Порт | Протокол/Сервіс | Призначення |
|---|---|---|
| 20/21 | FTP | Передача файлів |
| 22 | SSH | Безпечний віддалений доступ |
| 25 | SMTP | Відправка email |
| 53 | DNS | Доменні імена |
| 80 | HTTP | Веб без шифрування |
| 443 | HTTPS | Веб з TLS/SSL |
| 3306 | MySQL | База даних |
| 5432 | PostgreSQL | База даних |
| 27017 | MongoDB | NoSQL база даних |
📡 DNS та DHCP — інфраструктурні протоколи
🔹 DNS (Domain Name System)
DNS — це розподілена ієрархічна система, яка перетворює людино-зрозумілі доменні імена (google.com) на IP-адреси (142.250.185.78). Працює на порту 53 (UDP для запитів, TCP для передачі зон).
Ієрархія DNS: кореневі сервери (13 логічних у світі) -> сервери доменів верхнього рівня (.com, .org, .ua) -> авторитативні сервери доменів -> локальні DNS-резолвери (кешування). Запит проходить рекурсивно або ітеративно.
Типи DNS-записів: A (IPv4-адреса), AAAA (IPv6-адреса), CNAME (канонічне ім'я/псевдонім), MX (поштовий сервер), TXT (текстові записи, SPF, DKIM), NS (сервери імен домену), SOA (Start of Authority).
🔹 DHCP (Dynamic Host Configuration Protocol)
DHCP автоматично призначає IP-адреси, маску підмережі, шлюз за замовчуванням та DNS-сервери пристроям у мережі. Працює на портах 67 (сервер) і 68 (клієнт), UDP. Процес DORA: Discover -> Offer -> Request -> Acknowledge.
📐 NAT, підмережі та CIDR
🔹 NAT (Network Address Translation)
NAT — це механізм перетворення приватних IP-адрес у публічні і навпаки. Дозволяє багатьом пристроям у локальній мережі виходити в Інтернет через одну публічну IP-адресу. Основні типи:
- SNAT (Source NAT) — заміна адреси джерела при виході в Інтернет.
- DNAT (Destination NAT) — заміна адреси призначення, використовується для пробросу портів (Port Forwarding).
- PAT (Port Address Translation) — найпоширеніший варіант, коли кілька пристроїв використовують один IP з різними портами.
Приватні діапазони IPv4 (RFC 1918): 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16. Ці адреси не маршрутизуються в Інтернеті.
🔹 CIDR (Classless Inter-Domain Routing)
CIDR — метод запису IP-адрес і їхніх масок підмережі у форматі IP/префікс, наприклад 192.168.1.0/24. Число після слеша вказує кількість бітів маски. /24 = 255.255.255.0 (256 адрес). /16 = 255.255.0.0 (65 536 адрес). /32 — одна адреса.
VLSM (Variable Length Subnet Masking) дозволяє розбивати мережу на підмережі різного розміру для ефективного використання адресного простору.
🌍 HTTP, HTTPS, WebSocket та сучасні API
🔹 HTTP (HyperText Transfer Protocol)
Основний протокол передачі даних у Всесвітній павутині. Робота за схемою запит-відповідь. Клієнт (браузер) надсилає запит, сервер повертає відповідь із статус-кодом.
- HTTP/1.1 (1997) — текстовий протокол, підтримка постійних з'єднань (keep-alive), конвеєризація (pipelining). Обмеження: head-of-line blocking.
- HTTP/2 (2015) — бінарний протокол, мультиплексування потоків у межах одного TCP-з'єднання, server push, стиснення заголовків HPACK, пріоритизація запитів.
- HTTP/3 (2022) — працює поверх QUIC (UDP замість TCP). Вбудоване шифрування TLS 1.3, незалежна передача потоків (немає head-of-line blocking на рівні TCP), швидше відновлення з'єднання.
Основні методи HTTP: GET (отримати ресурс), POST (створити ресурс), PUT (повністю оновити), DELETE (видалити), PATCH (частково оновити), HEAD (отримати заголовки), OPTIONS (отримати підтримувані методи). Статус-коди: 1xx — інформаційні, 2xx — успіх (200 OK, 201 Created), 3xx — перенаправлення (301, 302), 4xx — помилки клієнта (400 Bad Request, 401 Unauthorized, 403 Forbidden, 404 Not Found), 5xx — помилки сервера (500 Internal Server Error, 502 Bad Gateway, 503 Service Unavailable).
🔹 HTTPS та TLS
HTTPS = HTTP + TLS/SSL. TLS (Transport Layer Security) забезпечує шифрування, автентифікацію сервера (через сертифікати X.509 від CA) та цілісність даних. TLS 1.3 (2018) — найновіша версія: скорочено рукостискання до 1-RTT (або 0-RTT для повторних з'єднань), видалено застарілі алгоритми, покращено безпеку.
🔹 WebSocket
WebSocket — протокол повнодуплексного зв'язку поверх TCP (порт 443 для WSS). Починається як HTTP-запит з заголовком Upgrade: websocket. Після узгодження з'єднання залишається відкритим, і обидві сторони можуть надсилати дані в будь-який момент. Фрейми: текстові, бінарні, ping/pong, закриття. Використовується для чатів, онлайн-ігор, біржових котирувань, спільного редагування документів, IoT.
🔹 REST API, GraphQL, gRPC
Сучасні підходи до побудови API через HTTP:
- REST (Representational State Transfer) — архітектурний стиль, що використовує стандартні HTTP-методи та статус-коди. Ресурси ідентифікуються URI. Stateless. JSON/XML як формат даних.
- GraphQL — мова запитів від Facebook. Клієнт сам вказує, які поля потрібні, отримує рівно те, що запросив. Один endpoint. Підписки (subscriptions) через WebSocket для real-time.
- gRPC — високопродуктивний RPC-фреймворк від Google. Використовує Protocol Buffers (бінарна серіалізація) та HTTP/2. Підтримує стрімінг, автоматична генерація коду. Часто використовується у мікросервісах.
🔒 VPN та тунелювання
VPN (Virtual Private Network) створює захищений зашифрований тунель через публічну мережу (Інтернет), дозволяючи віддаленим користувачам або офісам працювати так, ніби вони в одній локальній мережі.
- IPsec VPN — працює на мережевому рівні (L3). Два режими: Transport (тільки вміст пакета) і Tunnel (весь пакет інкапсулюється). Використовує AH (аутентифікація) та ESP (шифрування + аутентифікація).
- SSL/TLS VPN — працює на сеансовому/прикладному рівні. Не потребує клієнтського ПЗ (достатньо браузера). Приклад: OpenVPN, WireGuard.
- WireGuard — сучасний VPN-протокол (2016). Мінімалістичний код (~4000 рядків проти 600 000 у OpenVPN/IPsec), швидкий, використовує сучасну криптографію (Curve25519, ChaCha20, Poly1305).
- GRE та VXLAN — протоколи тунелювання без шифрування. GRE (Generic Routing Encapsulation) — L3 over IP. VXLAN (Virtual Extensible LAN) — інкапсуляція L2-кадрів у UDP-пакети, розширює VLAN до 16 млн сегментів.
☁ Хмарні обчислення та Edge Computing
🔹 Хмарні обчислення (Cloud Computing)
Модель надання обчислювальних ресурсів (серверів, сховищ, баз даних, мереж) через Інтернет за запитом. Користувач платить лише за використані ресурси (pay-as-you-go). Основні моделі:
- IaaS (Infrastructure as a Service) — віртуальні машини, мережі, сховища, балансувальники. Приклади: AWS EC2, Azure VMs, Google Compute Engine, DigitalOcean Droplets.
- PaaS (Platform as a Service) — платформи для розробки та розгортання додатків без управління інфраструктурою. Приклади: Heroku, Google App Engine, AWS Elastic Beanstalk, Vercel.
- SaaS (Software as a Service) — готові програми через браузер. Приклади: Gmail, Zoom, Salesforce, Notion, Figma, Google Docs.
- FaaS (Function as a Service) / Serverless — запуск окремих функцій у відповідь на події. Автоматичне масштабування до нуля. Приклади: AWS Lambda, Azure Functions, Google Cloud Functions, Cloudflare Workers.
🔹 CDN (Content Delivery Network)
CDN — розподілена мережа серверів, що доставляє контент користувачам із найближчої географічної точки (edge node). Зменшує затримку, знижує навантаження на оригінальний сервер, захищає від DDoS. Приклади: Cloudflare, Akamai, AWS CloudFront, Fastly.
🔹 Edge Computing
Обчислення на «краю» мережі — ближче до джерела даних, а не в централізованому хмарному дата-центрі. Зменшує затримку (latency) з 50-100 мс до 1-10 мс, знижує навантаження на магістральну мережу, покращує приватність даних (чутлива інформація не покидає локальну зону).
Приклади: обробка відео з камер спостереження на локальному шлюзі (NVIDIA Jetson), автономні автомобілі приймають рішення на борту, IoT-датчики аналізують дані локально, AR/VR додатки потребують <10 мс затримки, промислові PLC контролери на заводах.
🕷 Мережеве обладнання
Мережеве обладнання з'єднує, керує, захищає та оптимізує трафік. Кожен пристрій працює на певних рівнях OSI і виконує специфічні функції.
Маршрутизатор (Router)
Пристрій 3-го рівня OSI. Керує трафіком між різними IP-мережами, визначає оптимальні шляхи на основі таблиць маршрутизації. Підтримує статичну та динамічну маршрутизацію (OSPF, BGP, EIGRP). Має WAN-порти (оптоволокно, DSL, 4G/5G) та LAN-порти.
Комутатор (Switch)
Пристрій 2-го рівня OSI. З'єднує пристрої в межах LAN, пересилає кадри Ethernet за MAC-адресами, використовуючи MAC-таблицю. Managed-switch підтримує VLAN (логічне розділення мереж), QoS (пріоритизація трафіку), ACL (списки доступу), PoE (живлення через Ethernet для IP-камер, точок доступу).
Точка доступу (AP)
Перетворює дротовий Ethernet на бездротовий Wi-Fi. Підтримує стандарти 802.11a/b/g/n (Wi-Fi 4), 802.11ac (Wi-Fi 5), 802.11ax (Wi-Fi 6 / 6E з частотою 6 ГГц), 802.11be (Wi-Fi 7 з 320 МГц каналами та MLO).
Модем
Модулятор-демодулятор. Перетворює цифрові сигнали в аналогові для передачі через телефонні лінії (DSL/VDSL), коаксіальний кабель (DOCSIS) або оптоволокно (PON/ONT). Сучасні ONU/ONT перетворюють оптичний сигнал у Ethernet.
Firewall
Мережевий екран, що фільтрує трафік на основі правил. Stateless firewall — перевіряє кожен пакет окремо. Stateful — відстежує стан з'єднань. NGFW (Next-Generation Firewall) — додає інспекцію додатків (L7), IDS/IPS, антивірус, пісочницю.
Балансувальник навантаження
Розподіляє вхідний трафік між кількома серверами для забезпечення відмовостійкості та масштабованості. Алгоритми: Round Robin, Least Connections, IP Hash, Weighted. Типи: L4 (транспортний, на основі IP/портів) та L7 (прикладний, аналізує HTTP-заголовки, cookies, URL).
🔐 Безпека мереж
Мережі — головна мішень для кібератак. Розуміння загроз і механізмів захисту є критично важним для будь-якого IT-фахівця.
🔹 Типові мережеві атаки
- DDoS (Distributed Denial of Service) — масована атака з ботнету, що перевантажує сервер фальшивими запитами. Види: Volumetric (UDP flood, ICMP flood), Protocol (SYN flood, Ping of Death), Application (HTTP flood, Slowloris).
- MITM (Man-in-the-Middle) — зловмисник перехоплює та може змінювати трафік між двома сторонами. Приклади: ARP spoofing, DNS hijacking, SSL stripping. Захист: HTTPS, HSTS, VPN, сертифікати.
- Phishing та Social Engineering — маніпуляція людьми для отримання облікових даних. Технічні засоби не завжди допомагають — потрібна освіта користувачів.
🔹 Засоби захисту
- WAF (Web Application Firewall) — фільтрує HTTP-трафік, захищає від SQL-ін'єкцій, XSS, CSRF.
- IDS/IPS (Intrusion Detection/Prevention System) — виявляє (IDS) або блокує (IPS) підозрілий трафік на основі сигнатур та аномалій.
- Zero Trust — модель безпеки «ніколи не довіряй, завжди перевіряй». Кожен запит автентифікується та авторизується, незалежно від джерела.
- SIEM (Security Information and Event Management) — централізований збір та аналіз журналів безпеки з усіх систем для виявлення загроз у реальному часі.
🎯 Підсумок
Мережеві технології — фундамент сучасної цифрової цивілізації. Від простих локальних мереж до глобальних хмарних екосистем — мережі продовжують еволюціонувати, наближаючи обчислення до користувача через edge computing та забезпечуючи безпрецедентну швидкість через 5G, оптоволокно та супутниковий інтернет.
Розуміння моделі OSI, стеку TCP/IP, протоколів HTTP/HTTPS/WebSocket, DNS/DHCP, NAT/CIDR, VPN, принципів роботи мережевого обладнання та сучасних підходів до безпеки є обов'язковим для будь-якого розробника, системного адміністратора, DevOps-інженера та спеціаліста з кібербезпеки.
Ключові тренди на найближче десятиліття: повсюдне впровадження IPv6, квантове шифрування, мережі 6G, автономні мережі з AI-driven маршрутизацією, розширення edge та fog computing, а також zero-trust архітектура як стандарт безпеки.