База знаний

Глоссарий сетевых терминов

Короткие определения терминов, которые встречаются в материалах раздела. Формулировки рассчитаны на читателя без специальной подготовки, но без упрощений, искажающих смысл.

Обновлено

Глоссарий сетевых терминов
Глоссарий сетевых терминов — схема
Упрощённая схема: реальные реализации отличаются деталями, но не принципом

Как пользоваться справочником

Термины упорядочены по алфавиту: сначала записи латиницей, затем кириллицей. Такой порядок соответствует правилам сортировки в русскоязычных технических изданиях и позволяет быстро найти аббревиатуру, не переводя её.

Определения намеренно короткие — от одного до трёх предложений. Задача справочника не заменить документацию, а дать читателю точку опоры при чтении остальных материалов раздела. Развёрнутые объяснения находятся в соответствующих статьях.

Часть терминов имеет несколько употреблений в разной литературе. Здесь приводится то значение, в котором понятие используется в контексте сетевой передачи данных, а не смежных областей.

Как пользоваться справочником

Термины, которые чаще всего путают

Полоса пропускания и задержка — разные величины. Канал на 1 Гбит/с до сервера в Сингапуре имеет задержку около 180 мс, и никакое расширение полосы её не уменьшит: скорость света в оптоволокне конечна. Для загрузки файлов важнее полоса, для игр и голоса — задержка и джиттер.

Прокси и туннель различаются охватом. Прокси обслуживает конкретное приложение или протокол и настраивается в самом приложении. Туннель создаёт виртуальный сетевой интерфейс, через который по умолчанию идёт весь трафик устройства, включая системные службы.

Шифрование и сокрытие — тоже разные задачи. Шифрование делает содержимое нечитаемым, но не прячет сам факт соединения: адрес назначения, объём и тайминги остаются видны. Сокрытие метаданных требует отдельных механизмов и почти всегда оплачивается полосой или задержкой.

Словарь

32 термина одним списком

Определения короткие и без академической точности: задача — понять, о чём речь, а не сдать экзамен.

CGNAT
Многоуровневая трансляция адресов, при которой сотни абонентов оператора выходят в сеть под одним публичным IP. Экономит адресное пространство IPv4, но ломает входящие подключения и привязывает репутацию адреса ко всей группе абонентов.
DNS
Служба разрешения доменных имён в IP-адреса. Работает по UDP и TCP на порту 53; классический запрос передаётся открытым текстом, поэтому виден и может быть подменён любым устройством на пути.
DoH
DNS over HTTPS — передача DNS-запросов внутри обычного HTTPS-соединения на порт 443. Со стороны сети такой запрос неотличим от загрузки веб-страницы, что защищает его от наблюдения и подмены.
DoT
DNS over TLS — те же запросы, но в отдельном TLS-соединении на выделенном порту 853. Содержимое защищено так же, как в DoH, однако сам факт использования службы виден по номеру порта.
DPI
Глубокая инспекция пакетов — разбор трафика выше транспортного уровня: прикладных протоколов, открытых полей рукопожатия, статистики размеров и интервалов. Требует сборки потока и хранения состояния сессий.
ECH
Encrypted Client Hello — механизм TLS 1.3, шифрующий внутренний блок первого пакета рукопожатия вместе с именем сервера. Требует публикации открытых ключей в DNS-записи HTTPS и поддержки на стороне сервера.
IPv6
Версия протокола IP с адресами длиной 128 бит, пришедшая на смену исчерпанному пространству IPv4. Требует отдельной настройки маршрутизации: если туннель обрабатывает только IPv4, трафик IPv6 может пойти в обход него.
JA3-отпечаток
Короткий хеш от набора параметров, которые клиент перечисляет в пакете ClientHello: версия, шифронаборы, расширения, кривые. Характеризует не пользователя, а реализацию TLS-библиотеки. Развитие методики — JA4.
Kill Switch
Механизм, закрывающий сетевой доступ при обрыве защищённого соединения. Не даёт трафику уйти напрямую в те доли секунды, пока туннель переподключается.
MSS
Maximum Segment Size — максимальный размер полезной части TCP-сегмента. Обычно равен MTU минус заголовки: 1460 байт при MTU 1500. Согласуется сторонами в первом пакете рукопожатия.
MTU
Maximum Transmission Unit — наибольший размер кадра, который передаётся по каналу без фрагментации. Стандартное значение в Ethernet — 1500 байт; внутри туннеля оно меньше на размер служебных заголовков.
NAT
Трансляция сетевых адресов: устройство подменяет частный адрес отправителя на публичный и запоминает соответствие. Позволяет нескольким устройствам делить один внешний IP.
QUIC
Транспортный протокол поверх UDP, стандартизованный в 2021 году как основа HTTP/3. Устраняет блокировку начала очереди, шифрует почти все служебные поля и переживает смену сети без переустановки сессии.
Reality
Схема установки соединения, при которой узел не предъявляет собственный сертификат, а воспроизводит рукопожатие настоящего стороннего сайта. Неавторизованное подключение проксируется к реальному ресурсу и получает подлинный ответ.
Shadowsocks
Лёгкий шифрованный прокси-протокол, появившийся в 2012 году. Современная редакция 2022 года использует AEAD-шифрование и защиту от повторного воспроизведения записанного трафика.
sing-box
Универсальная платформа, объединяющая клиент и сервер для нескольких протоколов туннелирования в одном приложении с общей системой правил маршрутизации.
SNI
Server Name Indication — расширение TLS, в котором клиент открытым текстом указывает имя запрашиваемого сайта. Нужно для виртуального хостинга: один адрес обслуживает много доменов, и серверу требуется знать, какой сертификат отдать.
Split Tunneling
Раздельное туннелирование: часть трафика идёт через защищённое соединение, часть напрямую. Правила задаются по приложениям, доменам или подсетям.
TLS
Протокол защиты транспортного уровня, основа HTTPS. Версия 1.3, опубликованная в 2018 году, сократила рукопожатие до одного круга обмена и убрала сертификат сервера под шифрование.
VLESS
Транспортный протокол без встроенного шифрования полезной нагрузки: защита возлагается на внешний слой TLS. За счёт этого нет двойного шифрования и накладные расходы ниже, чем у предшественников.
WebRTC
Технология прямой передачи аудио, видео и данных между браузерами. Для установления соединения запрашивает у системы список локальных и внешних адресов, из-за чего может раскрыть реальный IP помимо основного маршрута.
WireGuard
Протокол туннелирования, вошедший в ядро Linux в 2020 году. Занимает около четырёх тысяч строк кода, использует фиксированный набор криптографических примитивов и даёт минимальную задержку.
Xray
Набор инструментов для построения защищённых соединений, поддерживающий VLESS, VMess, Trojan, Shadowsocks и схему Reality с гибкими правилами маршрутизации.
Джиттер
Разброс задержки между последовательными пакетами. Для голосовой связи и игр значение важнее среднего пинга: при джиттере выше 30 мс речь начинает прерываться даже при хорошей средней задержке.
Обфускация
Изменение внешних признаков трафика так, чтобы он не отличался от обычного соединения: добавление случайного заполнения, изменение размеров пакетов, маскировка под распространённый протокол.
Пакетная потеря
Доля пакетов, не дошедших до получателя. Для TCP каждая потеря означает повторную передачу и уменьшение окна: при 2% потерь пропускная способность на длинном маршруте падает в несколько раз.
Пинг
Время прохождения пакета до узла и обратно, измеряемое одноимённой утилитой. Определяется прежде всего физическим расстоянием и числом промежуточных узлов: до соседнего города 5–15 мс, до Европы 30–60 мс, до Восточной Азии 150–250 мс.
Полоса пропускания
Максимальный объём данных, передаваемый по каналу за единицу времени, обычно в мегабитах в секунду. Не путать с задержкой: широкий канал может иметь большой пинг, и наоборот.
Прокси
Промежуточный сервер, принимающий запросы клиента и выполняющий их от своего имени. В отличие от туннеля работает на уровне отдельных приложений или протоколов, а не всего сетевого интерфейса устройства.
Резолвер
Сервер, который принимает запрос доменного имени и возвращает адрес, обходя при необходимости иерархию DNS. Бывает провайдерским, публичным или локальным на самом устройстве.
Туннель
Логическое соединение, внутри которого пакеты одного протокола передаются как полезная нагрузка другого. Для операционной системы выглядит как обычный сетевой интерфейс со своим адресом и таблицей маршрутов.
Хендшейк
Начальный обмен сообщениями, в котором стороны согласуют параметры соединения. В TLS 1.2 требовал двух круговых обменов, в TLS 1.3 сокращён до одного, а при возобновлении сессии данные уходят вместе с первым пакетом.
Вопросы

Частые вопросы

Чем DPI отличается от обычного анализа трафика?
Обычный анализ читает заголовки IP и TCP: адреса, порты, флаги. Глубокая инспекция дополнительно собирает поток целиком и разбирает прикладной протокол, а при недоступности содержимого опирается на статистику размеров и интервалов между пакетами.
Почему MTU внутри туннеля меньше обычного?
Каждый пакет получает дополнительные служебные заголовки. У WireGuard это около 60 байт при IPv4, поэтому при канальном MTU 1500 внутри туннеля остаётся примерно 1420. Неверное значение приводит к фрагментации и странным сбоям на крупных страницах.
Что важнее для игр — скорость или пинг?
Пинг и его стабильность. Онлайн-игре достаточно 1–3 Мбит/с, но задержка выше 80 мс и джиттер выше 30 мс уже ощутимы. Гигабитный канал с плохим маршрутом играется хуже, чем стомегабитный с прямым.
Зачем нужна обфускация, если трафик и так зашифрован?
Шифрование скрывает содержимое, но не форму. Размеры пакетов, интервалы между ними и отпечаток рукопожатия остаются наблюдаемыми и могут выдать тип соединения. Обфускация меняет именно эти внешние признаки.
Что означает буква S в аббревиатуре SNI?
Server Name Indication — указание имени сервера. Это расширение TLS, в котором клиент открытым текстом сообщает, к какому именно сайту он обращается, чтобы сервер с несколькими доменами на одном адресе отдал правильный сертификат.
От теории к практике

Проверьте, что из этого касается вашей сети

Подписка оформляется в Telegram-боте за пару минут: трафик без лимита, три устройства, 14 локаций на выбор.

Подписка оформляется в Telegram-канале сервиса · Безлимитный трафик · Поддержка круглосуточно