Глоссарий сетевых терминов
Короткие определения терминов, которые встречаются в материалах раздела. Формулировки рассчитаны на читателя без специальной подготовки, но без упрощений, искажающих смысл.
Обновлено

Как пользоваться справочником
Термины упорядочены по алфавиту: сначала записи латиницей, затем кириллицей. Такой порядок соответствует правилам сортировки в русскоязычных технических изданиях и позволяет быстро найти аббревиатуру, не переводя её.
Определения намеренно короткие — от одного до трёх предложений. Задача справочника не заменить документацию, а дать читателю точку опоры при чтении остальных материалов раздела. Развёрнутые объяснения находятся в соответствующих статьях.
Часть терминов имеет несколько употреблений в разной литературе. Здесь приводится то значение, в котором понятие используется в контексте сетевой передачи данных, а не смежных областей.

Термины, которые чаще всего путают
Полоса пропускания и задержка — разные величины. Канал на 1 Гбит/с до сервера в Сингапуре имеет задержку около 180 мс, и никакое расширение полосы её не уменьшит: скорость света в оптоволокне конечна. Для загрузки файлов важнее полоса, для игр и голоса — задержка и джиттер.
Прокси и туннель различаются охватом. Прокси обслуживает конкретное приложение или протокол и настраивается в самом приложении. Туннель создаёт виртуальный сетевой интерфейс, через который по умолчанию идёт весь трафик устройства, включая системные службы.
Шифрование и сокрытие — тоже разные задачи. Шифрование делает содержимое нечитаемым, но не прячет сам факт соединения: адрес назначения, объём и тайминги остаются видны. Сокрытие метаданных требует отдельных механизмов и почти всегда оплачивается полосой или задержкой.
32 термина одним списком
Определения короткие и без академической точности: задача — понять, о чём речь, а не сдать экзамен.
- CGNAT
- Многоуровневая трансляция адресов, при которой сотни абонентов оператора выходят в сеть под одним публичным IP. Экономит адресное пространство IPv4, но ломает входящие подключения и привязывает репутацию адреса ко всей группе абонентов.
- DNS
- Служба разрешения доменных имён в IP-адреса. Работает по UDP и TCP на порту 53; классический запрос передаётся открытым текстом, поэтому виден и может быть подменён любым устройством на пути.
- DoH
- DNS over HTTPS — передача DNS-запросов внутри обычного HTTPS-соединения на порт 443. Со стороны сети такой запрос неотличим от загрузки веб-страницы, что защищает его от наблюдения и подмены.
- DoT
- DNS over TLS — те же запросы, но в отдельном TLS-соединении на выделенном порту 853. Содержимое защищено так же, как в DoH, однако сам факт использования службы виден по номеру порта.
- DPI
- Глубокая инспекция пакетов — разбор трафика выше транспортного уровня: прикладных протоколов, открытых полей рукопожатия, статистики размеров и интервалов. Требует сборки потока и хранения состояния сессий.
- ECH
- Encrypted Client Hello — механизм TLS 1.3, шифрующий внутренний блок первого пакета рукопожатия вместе с именем сервера. Требует публикации открытых ключей в DNS-записи HTTPS и поддержки на стороне сервера.
- IPv6
- Версия протокола IP с адресами длиной 128 бит, пришедшая на смену исчерпанному пространству IPv4. Требует отдельной настройки маршрутизации: если туннель обрабатывает только IPv4, трафик IPv6 может пойти в обход него.
- JA3-отпечаток
- Короткий хеш от набора параметров, которые клиент перечисляет в пакете
ClientHello: версия, шифронаборы, расширения, кривые. Характеризует не пользователя, а реализацию TLS-библиотеки. Развитие методики — JA4. - Kill Switch
- Механизм, закрывающий сетевой доступ при обрыве защищённого соединения. Не даёт трафику уйти напрямую в те доли секунды, пока туннель переподключается.
- MSS
- Maximum Segment Size — максимальный размер полезной части TCP-сегмента. Обычно равен MTU минус заголовки: 1460 байт при MTU 1500. Согласуется сторонами в первом пакете рукопожатия.
- MTU
- Maximum Transmission Unit — наибольший размер кадра, который передаётся по каналу без фрагментации. Стандартное значение в Ethernet — 1500 байт; внутри туннеля оно меньше на размер служебных заголовков.
- NAT
- Трансляция сетевых адресов: устройство подменяет частный адрес отправителя на публичный и запоминает соответствие. Позволяет нескольким устройствам делить один внешний IP.
- QUIC
- Транспортный протокол поверх UDP, стандартизованный в 2021 году как основа HTTP/3. Устраняет блокировку начала очереди, шифрует почти все служебные поля и переживает смену сети без переустановки сессии.
- Reality
- Схема установки соединения, при которой узел не предъявляет собственный сертификат, а воспроизводит рукопожатие настоящего стороннего сайта. Неавторизованное подключение проксируется к реальному ресурсу и получает подлинный ответ.
- Shadowsocks
- Лёгкий шифрованный прокси-протокол, появившийся в 2012 году. Современная редакция 2022 года использует AEAD-шифрование и защиту от повторного воспроизведения записанного трафика.
- sing-box
- Универсальная платформа, объединяющая клиент и сервер для нескольких протоколов туннелирования в одном приложении с общей системой правил маршрутизации.
- SNI
- Server Name Indication — расширение TLS, в котором клиент открытым текстом указывает имя запрашиваемого сайта. Нужно для виртуального хостинга: один адрес обслуживает много доменов, и серверу требуется знать, какой сертификат отдать.
- Split Tunneling
- Раздельное туннелирование: часть трафика идёт через защищённое соединение, часть напрямую. Правила задаются по приложениям, доменам или подсетям.
- TLS
- Протокол защиты транспортного уровня, основа HTTPS. Версия 1.3, опубликованная в 2018 году, сократила рукопожатие до одного круга обмена и убрала сертификат сервера под шифрование.
- VLESS
- Транспортный протокол без встроенного шифрования полезной нагрузки: защита возлагается на внешний слой TLS. За счёт этого нет двойного шифрования и накладные расходы ниже, чем у предшественников.
- WebRTC
- Технология прямой передачи аудио, видео и данных между браузерами. Для установления соединения запрашивает у системы список локальных и внешних адресов, из-за чего может раскрыть реальный IP помимо основного маршрута.
- WireGuard
- Протокол туннелирования, вошедший в ядро Linux в 2020 году. Занимает около четырёх тысяч строк кода, использует фиксированный набор криптографических примитивов и даёт минимальную задержку.
- Xray
- Набор инструментов для построения защищённых соединений, поддерживающий VLESS, VMess, Trojan, Shadowsocks и схему Reality с гибкими правилами маршрутизации.
- Джиттер
- Разброс задержки между последовательными пакетами. Для голосовой связи и игр значение важнее среднего пинга: при джиттере выше 30 мс речь начинает прерываться даже при хорошей средней задержке.
- Обфускация
- Изменение внешних признаков трафика так, чтобы он не отличался от обычного соединения: добавление случайного заполнения, изменение размеров пакетов, маскировка под распространённый протокол.
- Пакетная потеря
- Доля пакетов, не дошедших до получателя. Для TCP каждая потеря означает повторную передачу и уменьшение окна: при 2% потерь пропускная способность на длинном маршруте падает в несколько раз.
- Пинг
- Время прохождения пакета до узла и обратно, измеряемое одноимённой утилитой. Определяется прежде всего физическим расстоянием и числом промежуточных узлов: до соседнего города 5–15 мс, до Европы 30–60 мс, до Восточной Азии 150–250 мс.
- Полоса пропускания
- Максимальный объём данных, передаваемый по каналу за единицу времени, обычно в мегабитах в секунду. Не путать с задержкой: широкий канал может иметь большой пинг, и наоборот.
- Прокси
- Промежуточный сервер, принимающий запросы клиента и выполняющий их от своего имени. В отличие от туннеля работает на уровне отдельных приложений или протоколов, а не всего сетевого интерфейса устройства.
- Резолвер
- Сервер, который принимает запрос доменного имени и возвращает адрес, обходя при необходимости иерархию DNS. Бывает провайдерским, публичным или локальным на самом устройстве.
- Туннель
- Логическое соединение, внутри которого пакеты одного протокола передаются как полезная нагрузка другого. Для операционной системы выглядит как обычный сетевой интерфейс со своим адресом и таблицей маршрутов.
- Хендшейк
- Начальный обмен сообщениями, в котором стороны согласуют параметры соединения. В TLS 1.2 требовал двух круговых обменов, в TLS 1.3 сокращён до одного, а при возобновлении сессии данные уходят вместе с первым пакетом.
Частые вопросы
Чем DPI отличается от обычного анализа трафика?
Почему MTU внутри туннеля меньше обычного?
Что важнее для игр — скорость или пинг?
Зачем нужна обфускация, если трафик и так зашифрован?
Что означает буква S в аббревиатуре SNI?
С этим читают
Проверьте, что из этого касается вашей сети
Подписка оформляется в Telegram-боте за пару минут: трафик без лимита, три устройства, 14 локаций на выбор.
Подписка оформляется в Telegram-канале сервиса · Безлимитный трафик · Поддержка круглосуточно