Ур. 1 0 XP
🔥 0
// подготовка к собеседованию · шпаргалка сетевого инженера

Инженер сетей связи
mss777@mail.ru

Каждая тема — суть одной фразой, картинка-якорь и ответ «как на собесе». Учись, отвечай на мини-квизы, собирай XP и бейджи — и пройди собеседование в спутникового оператора (VSAT / Iridium / IoT).

Cisco CCNA/CCNP
Mikrotik MTCRE
Zabbix / Grafana
Ansible + Python
Visio / Draw.io
Английский B2
L1→L7 диагностика

// прогресс изучения

0разделов открыто
0лучшая серия
0бейджей
01

Стек протоколов TCP/IP

L3/L4 спросят первым
TCP/IP — правила доставки: IP говорит КУДА, TCP — ЧТОБЫ ДОШЛО, UDP — ЧТОБЫ БЫСТРО. На собесе: «сначала модель, потом порт и флаг».
Аналогия
Письмо: IP = адрес на конверте, TCP = заказное с уведомлением, UDP = открытка — может не дойти.
Команда
ping / traceroute / ss -tulpn — жив ли хост, где рвётся путь, кто слушает порт.
Ловушка
«Не пингуется» ≠ «сеть мертва». ICMP могут резать ACL/firewall — смотри TCP 443/22.
Прикладной HTTP FTP SSH DNS Транспортный TCP / UDP · порты Сетевой (IP) IP · ICMP · маршруты Канальный / Физич. MAC · Ethernet · Wi-Fi инкапсуляция ↓ ПАКЕТ В СЕТИ Ethernet: src_mac dst_mac IP: 192.168.1.2 → 8.8.8.8 TCP: src:52300 dst:443 HTTP GET /index.html Host: stekcom.ru TCP рукопожатие Клиент Сервер SYN SYN-ACK ACK → соединение
В спутниковых сетях VSAT транспортный уровень — проблемное место: задержка (latency) 600–700ms на геостационаре ломает TCP-механизм подтверждений. Поэтому используют TCP Acceleration / PEP (Performance Enhancing Proxy). Это хорошо упомянуть — покажет понимание контекста работодателя.
Объясни разницу TCP и UDP простыми словами
TCP — как заказное письмо с уведомлением: устанавливает соединение, подтверждает каждый пакет, повторяет потерянные, гарантирует порядок. HTTP, SSH, FTP.

UDP — как листовки в почтовый ящик: отправил и не знаешь дошло ли. Зато быстро. VoIP, DNS, видеостриминг, игры. В VoIP потеря одного пакета — лучше пропустить, чем ждать повтора и получить задержку.
Что такое MTU и фрагментация?
MTU (Maximum Transmission Unit) — максимальный размер пакета в байтах, который принимает канал. Ethernet = 1500 байт. Если пакет больше — его либо фрагментируют (разбивают), либо дропают с ICMP "fragmentation needed".

В VSAT и туннелях (GRE, IPSec) MTU уменьшается из-за заголовков. Если не настроить — сессии зависают. Решение: ip tcp adjust-mss 1452 на интерфейсе.
Что происходит при обращении к google.com?
1. DNS-запрос: браузер спрашивает resolver'а IP для google.com → ответ 142.250.x.x
2. TCP SYN → SYN-ACK → ACK (трёхстороннее рукопожатие)
3. TLS Handshake (HTTPS): обмен сертификатами, согласование шифрования
4. HTTP GET-запрос поверх TLS
5. Сервер возвращает HTML
6. Браузер рендерит, загружает CSS/JS/картинки (новые TCP-сессии или HTTP/2 multiplexing)
Какие протоколы работают на каждом уровне?
Прикладной: HTTP/HTTPS, FTP, SSH, SNMP, DNS, SMTP, Telnet, SIP
Транспортный: TCP, UDP, SCTP
Сетевой: IP (IPv4/IPv6), ICMP, OSPF, BGP, IGMP
Канальный: Ethernet, 802.1Q (VLAN), PPP, HDLC, ARP
Физический: оптика, медь, радио (VSAT, Wi-Fi)
Резолвинг имени при загрузке страницы БРАУЗЕР нужен IP пример.ру RESOLVER кэш? если нет — UDP 53 КОРНЕВОЙ NS знает про зону .ру TLD NS знает авторитетный NS зоны АВТОРИТ. NS отвечает за зону пример.ру 1 · A запрос 2 · где .ру? 3 · NS .ру? 4 · NS зоны 5 · Ответ: A = 93.184.216.34 · кэш на TTL 300 с Дальше: TCP SYN → SYN-ACK → ACK (порт 443), затем TLS

Резолвер ходит по цепочке NS-серверов итеративно: от корня к TLD, затем к авторитетному серверу зоны. Ответ кэшируется на время TTL, после чего браузер стартует TCP-рукопожатие с полученным IP.

⚡ Проверь себя

Клиент отправил SYN и получил SYN-ACK, номера которого не совпали с ожидаемыми. Что произойдёт?

⚡ Проверь себя

Зачем соединение после FIN держится в состоянии TIME_WAIT целых 2×MSL?

⚡ Проверь себя

SYN ушёл на недостижимый адрес, ответа нет. Как поведёт себя TCP?

02

IP-адресация и Subnetting

L3 · CIDR считают на бумаге
Маска — нож, которым режем большую сеть на куски. /24 = 256 адресов (254 хоста); чем длиннее префикс, тем меньше сеть.
10.0.0.0/16 → режем на /24 10.0.0.0/16 · 65 536 адресов 10.0.0.0/24 254 хоста 10.0.1.0/24 офис A 10.0.2.0/24 Wi-Fi guests … /24 × N до 10.0.255.0
ПрефиксМаскаХостовЗачем
/30255.255.255.2522P2P-линк между роутерами
/29255.255.255.2486Маленький сервисный сегмент
/24255.255.255.0254Классика LAN / VLAN
/16255.255.0.0~65kКрупная площадка, потом режем
/8255.0.0.0~16MКорпоративный «суперблок» 10.x
ipcalc 10.10.5.0/27 show ip interface brief ip addr show
Как быстро посчитать сеть, broadcast и хосты?
Формула: хостов = 2^(32−prefix) − 2 (сеть и broadcast). Пример: 192.168.10.0/26 → 2^6=64 → 62 хоста. Сеть = .0, первый хост .1, последний .62, broadcast .63.

На собесе: «Сначала смотрю префикс, считаю блок, потом network/broadcast — без калькулятора на /24–/30».

Типичная ошибка: забыть −2 или назначить хосту адрес сети/broadcast.
Что такое VLSM и зачем?
VLSM — разные маски внутри одной большой сети: /30 на линках, /24 на LAN, /28 на management. Экономит адреса и делает план понятным.

В проде: management VSAT-терминалов — узкий /28–/29, user LAN — /24, P2P к провайдеру — /30.
Приватные диапазоны RFC1918 — назови наизусть
10.0.0.0/8 · 172.16.0.0/12 (172.16–31) · 192.168.0.0/16. В интернет не маршрутизируются — только через NAT.

Ловушка: CGNAT у оператора (100.64.0.0/10) — тоже «серый», не путать с 10/8.
IPv4 vs IPv6 — что сказать коротко?
IPv6: 128 бит, адреса хватает, нет NAT как костыля, SLAAC/DHCPv6, ND вместо ARP. В операторских сетях часто dual-stack. На собесе: «в проде у вас dual-stack или v4-only? Готов работать с обоими».
Если дадут «разбей 10.1.0.0/22 на 4 равные» — /22 → четыре /24. Покажи network/broadcast для первой — этого обычно хватает.
Суммаризация: четыре /24 объединяются в одну суперсеть 10.10.0.0/24 255.255.255.0 10.10.1.0/24 255.255.255.0 10.10.2.0/24 255.255.255.0 10.10.3.0/24 255.255.255.0 10.10.0.0/22 суперсеть · 4 × /24 · 1022 хоста Третий октет в двоичном виде — старшие биты общие: 10.10.0.0/24 000000 00 10.10.1.0/24 000000 01 10.10.2.0/24 000000 10 10.10.3.0/24 000000 11 Общие биты: 22 → /22 Маска: 255.255.252.0 1 маршрут вместо 4

У подсетей 10.10.0.0/24–10.10.3.0/24 совпадают старшие 22 бита, поэтому наружу анонсируется одна запись 10.10.0.0/22 (суперсеть). Короткие префиксы — компактнее таблицы маршрутизации.

🧮 Калькулятор подсетей

⚡ Проверь себя

Дана сеть 10.0.0.0/22. Сколько подсетей /26 в ней помещается?

⚡ Проверь себя

Известны 172.16.0.0/24, 172.16.1.0/24 и 172.16.2.0/24. Какая суммарная запись покроет ТОЛЬКО их, без лишнего?

03

VLAN — Virtual LAN

L2 · 802.1Q гарантированно спросят
VLAN = «виртуальные комнаты» в одном коммутаторе. Без роутера/L3 между комнатами — тишина. Access = одна комната, Trunk = коридор с бейджиками 802.1Q.
КОММУТАТОР 1 устройство VLAN10 VLAN20 VLAN30 Бухгалтерия VLAN 10 · 10.10.10.x ИТ-отдел VLAN 20 · 10.20.20.x Гости / Wi-Fi VLAN 30 · 10.30.30.x L3 Роутер inter-VLAN routing (если разрешено) Trunk 802.1Q тег
У mss777@mail.ru VLAN применяется для разделения управляющего трафика спутниковых терминалов и пользовательского трафика. Это стандартная практика — упомяни, что понимаешь необходимость изоляции management-трафика.
Что такое VLAN и зачем он нужен?
VLAN — логические сегменты на одном железе. Разные VLAN = разные broadcast-домены. Общение только через L3 (роутер/SVI).

Зачем: безопасность (гости ≠ офис), меньше broadcast, проще политика ACL.
Команда: show vlan brief / /interface bridge vlan print.
На собесе: «режу management VSAT и user traffic разными VLAN — стандарт».
Access vs Trunk — объясни разницу
Access-порт — подключает конечное устройство. Порт принадлежит одному VLAN, устройство не знает об этом (трафик без тегов).

Trunk-порт — соединяет коммутаторы или коммутатор↔роутер. Через него идут пакеты нескольких VLAN одновременно, каждый с тегом 802.1Q (4 байта в Ethernet-заголовке с номером VLAN 1–4094).

Пример Cisco: switchport mode access / switchport access vlan 10 и switchport mode trunk / switchport trunk allowed vlan 10,20,30
Как работает inter-VLAN routing?
Есть два способа:

Router-on-a-stick — один физический интерфейс роутера делится на sub-интерфейсы (один на каждый VLAN). Каждый sub-интерфейс имеет IP — это шлюз VLAN. Дёшево, но узкое горлышко.

L3-коммутатор (SVI) — интерфейс VLAN создаётся прямо на L3-свиче. Маршрутизация происходит в кремнии, гораздо быстрее. Стандарт в серьёзных сетях.
Что такое Native VLAN и чем опасен?
Native VLAN — единственный VLAN на trunk, чей трафик идёт без тега. По умолчанию VLAN 1.

Атака VLAN hopping — double 802.1Q tagging из Native VLAN.
Защита: native ≠ 1, unused ports shutdown + unused VLAN, prune trunk allowed list.
РОУТЕР router-on-a-stick Fa0/0.10 · dot1q 10 10.10.10.1/24 Fa0/0.20 · dot1q 20 10.20.20.1/24 шлюзы VLAN 10 и 20 КОММУТАТОР 1 физический порт — trunk VLAN 10 access VLAN 20 access TRUNK 802.1Q 10 20 PC-1 · VLAN 10 10.10.10.10 PC-2 · VLAN 20 10.20.20.20 без тега без тега ответ: роутер → тег 20 → PC-2

Router-on-a-stick: физический порт роутера делится на subinterface'ы — по одному на VLAN (encapsulation dot1q 10/20). Каждый subinterface — шлюз своего VLAN, весь меж-VLAN трафик проходит через роутер по одному trunk-кабелю.

⚡ Проверь себя

На access-порт свича пришёл кадр с тегом 802.1Q. Что произойдёт?

⚡ Проверь себя

На двух концах транка настроены разные native VLAN. Чем это опасно?

⚡ Проверь себя

Хост из VLAN 10 не видит хост из VLAN 20, L3 на свиче нет. Почему?

04

STP — защита от L2-петель

L2 · 802.1D/w петля = broadcast storm
Два пути на L2 без STP = петля: кадры крутятся, сеть «задыхается». STP оставляет один активный путь, лишние блокирует.
Root Bridge priority lowest SW-A RP · Forwarding SW-B DP · Forwarding SW-C Alt · BLOCKING STP block
Root
Мост с наименьшим Bridge ID (priority + MAC). Его выбирают осознанно — core/dist.
Порты
RP к root, DP наружу, Blocked/Alt — резерв, не шлёт data.
Сейчас
RSTP (802.1w) / MSTP — сходимость секунды, не минуты как classic STP.
Что будет, если отключить STP и замкнуть два кабеля?
Broadcast storm: кадры крутятся, CPU свичей 100%, сеть «мертва» за секунды. MAC-таблица thrashing.

На собесе: «STP/RSTP обязателен при любом redundant L2. Плюс BPDU Guard на access, Root Guard на uplink».
RSTP vs classic STP — в чём разница?
Classic STP: Listening→Learning→Forwarding, до ~50 сек. RSTP: proposal/agreement, edge ports сразу forward, сходимость 1–3 сек. В 2020-х classic STP почти нигде не оставляют.

Команда: show spanning-tree / /interface bridge monitor.
BPDU Guard и PortFast — зачем?
PortFast / edge — access-порт сразу в forwarding (ПК не ждёт 30 сек).
BPDU Guard — если на edge пришёл BPDU (кто-то воткнул свич), порт err-disable. Защита от «случайного» второго свича и root-hijack.

Типичная ошибка: PortFast на uplink между свичами — можно получить петлю.
Фраза-якорь: «L3 redundant — нормально (ECMP). L2 redundant без STP — катастрофа».
Отказ root bridge: перевыбор корня и смена состояний порта SW1 · ROOT выбыл из строя SW2 стал ROOT наименьший bridge ID SW3 его порт к SW2: blocked → forwarding канал SW1—SW2 канал SW1—SW3 тоже выбыл этот порт разблокируется Состояния порта SW3 (classic STP ≈ 50 с, RSTP ≈ 1 с): BLOCKED ждёт BPDU · 20 с LISTENING учит BPDU · 15 с LEARNING учит MAC · 15 с FORWARDING трафик пошёл Пока порт в Learning, кадры не пересылаются — поэтому смена корня занимает секунды десятки.

После отказа root bridge мосты переизбирают корень по BPDU (наименьший bridge ID). Блокированный порт проходит цепочку состояний: у классического STP это ~50 секунд, у RSTP (802.1w) — около секунды, петли не возникает.

⚡ Проверь себя

Root bridge умер. Почему трафик восстановится не мгновенно?

⚡ Проверь себя

Все свичи имеют приоритет 32768. Кто станет корнем?

⚡ Проверь себя

На access-порт пришёл кадр BPDU (подключили чужой свич). Что сделает BPDU Guard?

05

NAT — Network Address Translation

L3 базовый вопрос
NAT — «переводчик» адресов: внутри 192.168.x, снаружи один белый IP. PAT = много хостов через разные порты. Без DNAT снаружи внутрь не достучаться.
Внутренняя сеть PC: 192.168.1.10 Phone: 192.168.1.11 TV: 192.168.1.12 ПРИВАТНЫЕ NAT РОУТЕР inside: 192.168.1.1 outside: 85.14.200.5 таблица трансляций ИНТЕРНЕТ server: 8.8.8.8 видит только 85.14.x.x src:192.168.1.10 :52300→443 src:85.14.200.5 :41000→443
show ip nat translations show ip nat statistics clear ip nat translation * show ip nat statistics verbose
Зачем нужен NAT? Какую проблему решает?
IPv4 мало (~4,3B). NAT: тысячи серых адресов → один белый. RFC1918 (10/8, 172.16/12, 192.168/16) в глобальный интернет не маршрутизируются.
На собесе: «экономия адресов + лёгкая маскировка топологии; минус — ломает end-to-end (SIP/FTP/IPSec)».
Смотреть: show ip nat translations.
Типы NAT — Static, Dynamic, PAT
Static NAT — 1 к 1: конкретный приватный IP жёстко привязан к публичному. Используется для серверов (почта, веб).

Dynamic NAT — пул публичных адресов распределяется по запросу. Устарел.

PAT / NAT Overload / Masquerade — N устройств → 1 публичный IP с разными портами. Роутер помнит: 192.168.1.10:52300 ↔ 85.14.200.5:41000. Это стандарт в домашних и офисных сетях.
Как настроить NAT Overload на Cisco?
ip nat inside source list 1 interface GigabitEthernet0/1 overload
access-list 1 permit 192.168.1.0 0.0.0.255
Затем на интерфейсах: ip nat inside (внутренний) и ip nat outside (внешний).

На Mikrotik: /ip firewall nat add action=masquerade chain=srcnat out-interface=ether1
Минусы NAT и проброс портов
Устройства за NAT недоступны снаружи по умолчанию. Чтобы открыть сервер — настраивается Port Forwarding (DNAT): входящий трафик на порт 8080 публичного IP перенаправляется на 192.168.1.100:80.

NAT ломает некоторые протоколы (SIP, FTP, IPSec). Для SIP нужен NAT traversal или STUN/TURN.
DNAT / port forwarding: входящее соединение снаружи внутрь КЛИЕНТ из интернета 88.66.55.44:5555 → 85.14.200.5:8080 NAT РОУТЕР outside: 85.14.200.5 8080 → 192.168.1.50:80 TCP 3389 → 192.168.1.20:3389 TCP входящие: только эти правила ВЕБ-СЕРВЕР 192.168.1.50:80 RDP-ХОСТ 192.168.1.20:3389 SYN:8080 перенаправлен перенаправлен ответ: source 192.168.1.50:80 → 85.14.200.5:8080 Таблица DNAT ПОРТ WAN НАЗНАЧЕНИЕ ПРОТОКОЛ 8080 192.168.1.50:80 TCP

DNAT (port forwarding) — правило на внешнем порту роутера направляет входящий трафик на внутренний сервер. Обратный трафик проходит автоматически: роутер подменяет адрес обратно по своей таблице соединений.

⚡ Проверь себя

Внешний клиент шлёт SYN на 85.14.200.5:8080, но правила DNAT для порта 8080 нет. Что произойдёт?

⚡ Проверь себя

Два внутренних хоста выбрали одинаковый исходный порт 5000 для своих соединений. Как PAT их различит?

⚡ Проверь себя

Веб-сервер 192.168.1.50 сам инициирует исходящее соединение в интернет. Какой source-адрес увидит внешний сервер?

06

OSPF — протокол динамической маршрутизации

IGP · L3 точно спросят
OSPF — «общая карта» сети: Hello → соседи → LSDB → Dijkstra. Cost = скорость. Area 0 — позвоночник; спутниковый линк часто в stub, чтобы не залить LSA.
DR (Designated Router) Area 0 · 10.0.0.1 R1 · 10.0.0.2 Area 0 R2 · 10.0.0.3 Area 1 (stub) R3 · 10.0.0.4 Area 1 (stub) R4 · 10.0.0.5 Area 0 Hello LSA → 1. Hello пакеты → нашли соседей 2. LSA обмен → знаем топологию 3. Dijkstra SPF → лучшие маршруты
В сетях mss777@mail.ru OSPF используется внутри наземного сегмента управления. Спутниковые линки часто выводятся в отдельный OSPF area или area stub — из-за высокого RTT на них нежелательны лишние LSA-флуды.
Как OSPF узнаёт о маршрутах?
1. Hello → нашли соседей
2. Adjacency: DBD/LSR/LSU → одинаковая LSDB
3. Dijkstra (SPF) → best path по cost
4. В RIB/FIB

Команда: show ip ospf neighbor (FULL/-), show ip route ospf.
Ловушка: neighbor 2-Way на multiaccess без DR — норма для DROTHER↔DROTHER.
Что такое OSPF Area и зачем нужна?
Деление сети на зоны для снижения нагрузки. Area 0 (Backbone) — обязательная центральная зона, все другие areas подключаются к ней.

Смысл: LSA (Link State Advertisement) флудится только внутри своей area. Изменение топологии в Area 1 не перегружает Area 2. ABR (Area Border Router) суммаризирует маршруты между зонами.
OSPF vs RIP — почему OSPF выбирают в корпоративных сетях?
RIP считает расстояние в хопах (максимум 15), медленно сходится (до 3 минут), плохо масштабируется.

OSPF: метрика — cost (скорость интерфейса), быстрая сходимость (секунды), масштабируется через Areas, поддерживает VLSM и summarization. Для любой реальной сети — только OSPF или его аналоги.
Что такое DR/BDR и зачем?
В сегменте с несколькими роутерами (Ethernet) без DR каждый роутер строил бы adjacency с каждым — N*(N-1)/2 отношений. DR (Designated Router) — главный, к нему подключаются все. BDR (Backup DR) — резервный. Остальные устанавливают adjacency только с DR/BDR. Выбирается по наибольшему Priority (по умолчанию 1), при равенстве — по Router-ID.
OSPF: состояния соседства и таймеры Down нет соседа Init Hello замечен 2-Way взаимный Hello ExStart Master / Slave Hello/Dead должны совпадать у обоих соседей · иначе сосед не поднимется MTU mismatch → застревание на ExStart · Router-ID дубли → Init/коллизия Exchange обмен DBD Loading LSR / LSU Full LSDB синхронна Hello 10s Dead 40s broadcast / multiaccess: нужен DR/BDR

Полный цикл соседства: Down → Init → 2-Way → ExStart → Exchange → Loading → Full. Застревание на ExStart чаще всего = разный MTU, на Init = разные area или таймеры.

🧪 Практика: соседи не поднимаются — Hello interval

1.Настроил OSPF на R1 и R2: router ospf 1, network 10.0.0.0 0.0.0.255 area 0. IP между ними пингуются, но show ip ospf neighbor — пусто.
2.Смотрю show ip ospf interface на обоих концах: у R1 Hello 10 / Dead 40, у R2 Hello 30 / Dead 120 — кто-то крутил таймеры под спутниковый линк.
3.Правило OSPF: Hello и Dead интервалы обязаны совпадать на обоих концах линка. При расхождении сосед не поднимается выше Down — роутер не находит себя в чужом Hello-пакете (self in hello).
4.Решение: выровнять таймеры — ip ospf hello-interval 10 и ip ospf dead-interval 40 на R2 (или наоборот, под спутник увеличить Dead). Через секунды сосед уходит в Full.
Разбор: mismatch таймеров — топ-1 причина «соседи не видят друг друга». Дальше по чек-листу: MTU (stuck ExStart), разные area (stuck Init), одинаковый Router-ID. Проверяй show ip ospf interface и show ip ospf neighbor — это первые две команды на любом инциденте с OSPF.

⚡ Проверь себя

У R1 Hello 10 / Dead 40, у R2 Hello 30 / Dead 120. Что увидишь в show ip ospf neighbor?

⚡ Проверь себя

На broadcast-сегменте два DROTHER-роутера показывают neighbour 2-Way. Это…

07

BGP — Border Gateway Protocol

EGP · L3 клей интернета
BGP — «дипломатия» между AS: не кратчайший путь, а политика. AS-PATH = виза в паспорте пакета. Весь интернет стоит на BGP.
AS 65001 Ваш оператор eBGP ↑ AS 12389 Провайдер A AS 31133 Провайдер B AS 15169 Google цель eBGP eBGP LOCAL_PREF решает: какой выход выбрать внутри AS AS-PATH: 65001→12389→…
АтрибутГде решаетПростыми словами
LOCAL_PREFВнутри своей ASКакой выход «наш любимый» (выше = лучше)
AS-PATHМежду ASСписок виз; короче / без петли = лучше
MEDСоседу«Заходи к нам вот в эту дверь»
NEXT_HOPВездеКому отдать пакет дальше
show bgp summary show bgp ipv4 unicast 8.8.8.0/24 show bgp neighbors 10.0.0.2 advertised-routes show ip bgp regexp _65001_
Чем BGP отличается от OSPF?
OSPF — IGP внутри одной AS, метрика cost, быстрая сходимость, «инженерная карта».
BGP — EGP между AS, решения по policy, медленнее, масштаб = весь интернет.

Фраза: «OSPF ищет лучший путь внутри здания, BGP договаривается между зданиями».
Команда: show bgp summary / show ip bgp neighbors.
iBGP vs eBGP
eBGP — разные ASN (к провайдеру). Обычно TTL=1, напрямую.
iBGP — внутри AS: раздаёт маршруты, полученные с eBGP. Нужен full-mesh или Route Reflector / confederation.

Ловушка: iBGP не меняет NEXT_HOP по умолчанию — без next-hop-self на edge маршруты «ломаются».
Что такое AS и ASN?
AS — сеть под одной routing policy. ASN — номер (16/32 bit) от RIPE/ARIN. Пример: Ростелеком AS12389, Google AS15169. Приватные: 64512–65534.
Оператор связи (mss777@mail.ru) как правило имеет свой ASN.
Атрибуты BGP — что знаешь?
Порядок выбора (упрощённо): highest LOCAL_PREF → shortest AS-PATH → lowest MED → eBGP over iBGP → lowest IGP to NEXT_HOP…

На собесе достаточно: LOCAL_PREF (исходящий выбор), AS-PATH (петли + длина), MED (вход к нам), NEXT_HOP.
Не надо знать все 13 шагов best-path наизусть. Покажи LOCAL_PREF + AS-PATH + «политика важнее hop count» — этого ждут.
eBGP меняет next-hop, iBGP — нет AS 65000 192.0.2.1 10.1.1.0/24 R1 · AS 65001 192.0.2.2 iBGP-пир R2 · AS 65001 10.0.0.1 iBGP-пир нужен ли маршрут до 192.0.2.1? eBGP: next-hop = 192.0.2.1 (адрес eBGP-пира) iBGP: next-hop НЕ меняется R2 видит 192.0.2.1 — чужая сеть! eBGP: next-hop переписывается R1 получает 10.1.1.0/24 → NH 192.0.2.1 IGP (OSPF) уже знает 192.0.2.0/30 → ок iBGP: next-hop остаётся 192.0.2.1 split horizon: R2 не анонсирует это в iBGP NH недостижим → маршрут отброшен Лечение: neighbor next-hop-self · full mesh iBGP · route-reflector

eBGP переписывает next-hop на адрес пира, iBGP — нет. Поэтому внутри AS нужен next-hop-self или IGP, покрывающий внешние адреса, иначе маршрут не попадёт в таблицу.

⚡ Проверь себя

BGP выбрал путь с более длинным AS_PATH вместо короткого. Что могло перебить выбор?

⚡ Проверь себя

iBGP-сосед анонсировал 10.1.1.0/24 с next-hop 192.0.2.1, а IGP о 192.0.2.0/30 не знает. Что произойдёт?

⚡ Проверь себя

Что запрещает split horizon в iBGP?

08

VRF — Virtual Routing and Forwarding

L3 виртуализация средний приоритет
VRF = несколько «виртуальных роутеров» в одном железе: у каждого своя таблица маршрутов. Одинаковые 10.0.0.0/24 у двух клиентов — не конфликтуют.
Один физический роутер VRF-MGMT 10.0.0.0/24 терминалы NMS / SSH VRF-USER 10.0.0.0/24 клиентский интернет таблицы изолированы ⊘ VSAT mgmt VLAN 10 User LAN VLAN 20
show vrf show ip route vrf CUST1 vrf definition CUST1 ping vrf CUST1 10.2.0.1
Зачем нужен VRF, приведи реальный пример
Клиент A и B на одном PE, оба с 10.0.0.0/24 — без VRF коллизия. VRF даёт каждому свою RIB/FIB.

VSAT-кейс: management VRF (NMS, SSH к терминалам) отдельно от user internet — даже при одинаковой адресации трафик не смешивается.
Команда: show ip route vrf MGMT / show vrf.
VRF vs VLAN — в чём разница?
VLAN — L2-комнаты (свитч). VRF — L3-мозги (роутер): своя таблица маршрутов.
Связка: VLAN → SVI/интерфейс → ip vrf forwarding X. Дополняют, не заменяют.
Что такое VRF Lite vs MPLS VRF?
VRF Lite — локально на устройстве, без MPLS. Простое разделение.
MPLS L3VPN — VRF «растянут» по сети провайдера: CE→PE, маршруты через MP-BGP + RD/RT. Основа VPN-услуг оператора.
Два VRF на одном роутере PE — один роутер, две таблицы VRF RED RD/RT 65001:100 VRF BLUE RD/RT 65001:200 CE-A · клиент A 10.0.0.0/24 CE-B · клиент B 10.0.0.0/24 show ip route vrf RED 10.0.0.0/24 via 172.16.1.1 show ip route vrf BLUE 10.0.0.0/24 via 172.16.2.1 Одинаковый префикс в двух VRF — не конфликт, а две независимые таблицы

Проверка: show ip route vrf <имя>. Один и тот же префикс в разных VRF с разными next-hop — это норма, а не ошибка.

⚡ Проверь себя

На PE в VRF RED и VRF BLUE — одинаковые префиксы 10.0.0.0/24. Что произойдёт при маршрутизации?

⚡ Проверь себя

Пакет пришёл на интерфейс с ip vrf forwarding RED. Куда роутер будет искать маршрут?

⚡ Проверь себя

Чем VRF Lite отличается от MPLS L3VPN?

09

MPLS — Multiprotocol Label Switching

L2.5 операторская технология
MPLS добавляет «ярлык» (label) к пакету. Роутеры пересылают пакет по ярлыку, не глядя в IP-заголовок — быстро и предсказуемо.
Ethernet MPLS Label 20bit+TC+S+TTL Label 2 IP Header Payload (данные) CE клиент PE (ingress) добавляет метку P (core) свапает метку PE (egress) снимает метку CE клиент
show mpls forwarding-table show mpls ldp neighbor traceroute mpls ipv4 10.2.0.0/24 show ip route 10.2.0.0/24
Зачем нужен MPLS, если есть обычная IP-маршрутизация?
1. Скорость — пересылка по 20-битному label быстрее, чем IP Longest Prefix Match
2. Traffic Engineering — можно задать конкретный путь через сеть (RSVP-TE), нагрузка распределяется явно
3. VPN (L3VPN, L2VPN) — основа для VRF-based VPN у операторов
4. QoS — классификация трафика по меткам
Операции с MPLS-метками: push, swap, pop
Push (impose) — PE ingress добавляет метку к пакету при входе в MPLS-сеть
Swap — P (core) роутер меняет одну метку на другую и пересылает дальше
Pop — PE egress снимает метку и передаёт обычный IP-пакет клиенту

Стек меток: в L3VPN две метки — внешняя (транспортная) и внутренняя (VPN). PHP (Penultimate Hop Popping) — предпоследний роутер снимает внешнюю метку.
Если не работал с MPLS — честно: «читал концептуально, на железе не крутил». Честность > путаный push/swap/pop.
Стек меток L3VPN и PHP Стек на входе (PE ingress) метка 100 — внешняя (транспорт) метка 200 — VPN (клиент) IP-заголовок После PHP (у egress PE) метка 200 — только VPN IP-заголовок внешней метки уже нет PHP: предпоследний P-роутер снимает внешнюю метку → egress PE не делает лишнюю работу CE PE ingress push ×2 P1 swap 100→101 P2 PHP: pop PE egress pop VPN CE push 100+200 метка 100 метка 101 pop: только 200 IP обратно

Внешняя метка — транспорт по сети провайдера (LDP/RSVP), внутренняя — VPN-маршрут клиента (какая VRF). PHP убирает внешнюю метку на предпоследнем хопе.

⚡ Проверь себя

Что делает PHP (penultimate hop popping)?

⚡ Проверь себя

Сколько меток в стеке L3VPN и зачем каждая?

⚡ Проверь себя

Что делает P-роутер (ядро сети) с MPLS-меткой?

10

ACL и Firewall — кто кого пускает

L3/L4 · security каждый день в проде
ACL — список «можно / нельзя» сверху вниз; первое совпадение побеждает. В конце неявный deny all. Firewall = ACL + state + NAT + логи.
LAN Firewall / ACL top→down 1. permit tcp 10.0.0.0/24 any eq 443 2. permit udp any any eq 53 3. deny ip any any ← implicit WAN
Standard
Только source IP. Быстро, грубо. Номера 1–99 / 1300–1999.
Extended
Src + dst + proto + port. Норма для фильтрации сервисов.
Stateful
Firewall помнит сессию: ответный трафик пускает сам.
show access-lists show ip access-lists 101 clear access-list counters 101 show ip interface Gi0/1 | include access
Как работает ACL — порядок и implicit deny?
Строки сверху вниз. Первое match — stop. В конце Cisco: неявный deny ip any any. Поэтому «разрешил HTTPS, а ping пропал» — ICMP не был permit.

Практика: в конец temporarily permit ip any any log чтобы увидеть, что режется, потом убрать.
Команда: show access-lists / /ip firewall filter print.
Где вешать ACL — in или out?
in — на входе в интерфейс (до маршрутизации). out — на выходе.
Классика: filter «мусор» с WAN на in внешнего интерфейса; ограничить LAN-сервисы на out к серверам.

Ловушка: ACL на wrong direction — «ничего не работает, а правило вроде есть».
ACL vs zone-based / stateful firewall
Классический ACL — stateless (пакет сам по себе). Stateful (ASA, RouterOS filter connection-state, nftables conntrack) знает established/related.

На собесе: «в проде предпочитаю stateful + least privilege; ACL на роутере — для coarse filter и transit».
Всегда упоминай: «сначала deny/permit plan на бумаге, потом apply, потом show counters / log» — звучит как человек из прода.

⚡ Проверь себя

В ACL первой строкой стоит permit tcp any any eq 80. Что случится с DNS-запросами (UDP 53)?

⚡ Проверь себя

После добавления permit tcp any eq 443 перестал ходить ping. Наиболее вероятная причина?

ACL: match first + implicit deny Пакет входит R1 · permit tcp eq 443 R2 · permit udp eq 53 R3 · permit icmp deny ip any any (implicit) нет нет нет PERMIT → forward PERMIT → forward PERMIT → forward DENY → drop да да да да Сверху вниз, первое совпадение — стоп Не совпал ни один permit → implicit deny Поменял правило — смотри show access-lists match first: 443 попал под R1 → R2 не проверится

Порядок правил = логика: узкие (deny) — вверх, широкие (permit) — вниз. «Разрешил HTTPS, а ping пропал» — это ICMP не был permit и умер на неявном deny.

🧪 Практика: правила перепутаны местами — найди ошибку

1.Задача: закрыть HTTPS для хоста 10.0.0.66, остальному LAN доступ оставить. Собрал ACL и повесил на WAN-интерфейс in: permit tcp 10.0.0.0/24 any eq 443deny tcp host 10.0.0.66 any eq 443permit ip any any.
2.Применил — но 10.0.0.66 спокойно ходит в интернет по HTTPS. Правила вроде на месте, deny есть. В чём дело?
3.Смотрю show access-lists: счётчик matches у deny = 0. Пакеты 66:443 сначала попадают под широкий permit tcp 10.0.0.0/24 any eq 443 — он стоит выше и ловит их раньше. Match first: первое совпадение побеждает, до deny дело не доходит.
4.Фикс: поменять правила местами — конкретный deny ДО широкого permit. После переноса счётчик deny растёт, 10.0.0.66 режется, остальной LAN работает.
Разбор: правила перепутаны местами = классика. Порядок: узкие/конкретные — вверх, широкие — вниз. Всегда проверяй счётчики show access-lists после правок: если у правила 0 matches — оно мёртвое, либо стоит не там, либо не туда направление (in/out).
11

DHCP и DNS — адреса и имена

L7 сервисы «нет интернета» №1
DHCP выдаёт IP «в аренду». DNS переводит имя ↔ IP. 80% «у меня не работает сеть» — либо нет lease, либо DNS указывает в никуда.
DHCP DORA Discover Offer Request Ack DNS: stub → resolver → auth. ns · A/AAAA/CNAME/MX/PTR · cache TTL + IP, GW, DNS
DHCP DORA — расскажи по шагам
Discover (broadcast) → Offer от сервера → Request «беру этот» → Ack. В lease: IP, mask, gateway, DNS, время аренды.

Relay (ip helper): DHCP в другой subnet — роутер форвардит unicast на сервер.
Ловушка: два DHCP в одном VLAN = «плавающие» адреса и жалобы.
Пользователь: «есть IP, сайты не открываются»
1) ping 8.8.8.8 — если ок, L3 жив → DNS. 2) nslookup ya.ru / сменить DNS. 3) Проверить gateway и default route.

На собесе: «сначала отделяю connectivity от name resolution — классика triage».
Записи DNS, которые надо знать
A/AAAA — имя→IPv4/IPv6. CNAME — алиас. MX — почта. PTR — reverse. NS/SOA — зона.
Кэш TTL: «сайт переехал, у части юзеров старый IP» — ждут истечения TTL.
Рекурсивный DNS-резолвинг: 4 шага вверх, ответ вниз root . TLD .com auth ns.example.com зона + A/AAAA записи Клиент (stub) Рекурсивный resolver 1. query 2. 3. 4. запрос A 93.184.216.34 ответ + cache TTL

Запрос идёт «вверх» к корню, ответ «вниз» по цепочке. Resolver кэширует по TTL — поэтому после смены IP надо заранее убавлять TTL.

⚡ Проверь себя

Клиент не получает IP по DHCP: Discover ушёл, Offer не пришёл. Первая проверка?

12

VPN и IPSec — туннели

L3 crypto site-to-site / remote
VPN — «труба» через чужую сеть: снаружи мусор, внутри свой трафик. IPSec шифрует; IKE договаривается о ключах. Site-to-site = офис↔офис, Remote Access = ноутбук↔офис.
Site A LAN 10.1.0.0/24 GW A Internet ══ IPSec tunnel ══ ESP encrypted GW B Site B 10.2/24
ТипСутьКогда
IPSec s2sIKE + ESP, policy interesting trafficОфис–офис, датацентр–филиал
SSL/TLS VPNКлиент через браузер/клиент, TCP 443Удалённые сотрудники
GRE / GRE+IPSecТуннель + multicast/OSPF внутриНужен routing protocol поверх
WireGuardСовременный, простой, быстрыйНовые внедрения, lab
show crypto isakmp sa show crypto ipsec sa show crypto session debug crypto ipsec
IPSec Phase 1 и Phase 2 — простыми словами
Phase 1 (IKE) — «рукопожатие»: кто ты, алгоритмы, общий секрет → защищённый канал управления (ISAKMP SA).
Phase 2 — договорились, какой трафик шифровать (proxy ID / interesting traffic) → ESP SA для данных.

Не поднимается: PSK/мисматч proposal, NAT-T, ACL interesting traffic не зеркальны, часы (cert).
Почему VPN «в up», а пинг между LAN не ходит?
Часто: Phase1 up, Phase2 selector не включает нужные subnet; или route/NAT на gateway ест пакеты до туннеля; или firewall режет ESP/UDP 500/4500.

Чеклист: SA counters ↑, encaps/decaps, route to remote LAN via tunnel, symmetric proxy-ID.
VPN и спутниковый канал — на что обратить внимание?
Высокий RTT: IKE lifetime, DPD timers, TCP-over-TCP hell если SSL VPN поверх уже «толстого» TCP. Предпочтительнее IPSec/WireGuard с учётом MTU (overhead → clamp MSS).

Фраза для VSAT-собеса: «туннель ок, но MTU/MSS и rekey на длинном RTT настраиваю отдельно».
Схема: hub-and-spoke vs full mesh (клиент-клиент трафик) Центр HQ концентратор Филиал A Филиал B Филиал C спицы (spokes) A→B едет через HQ (double-hop) N туннелей · лёгкий контроль через центр · центр — SPOF Full mesh: туннель между каждой парой — N(N-1)/2. Плюс: direct path, нет SPOF. Минус: администрирование, масштабирование.

VPN-схемы: hub-and-spoke — простое добавление филиалов и контроль, но трафик клиент→клиент ходит через центр; full mesh — прямые туннели, но их количество растёт квадратично.

⚡ Проверь себя

У вас hub-and-spoke VPN: филиалы A и B не видят друг друга, хотя оба в сети. Что проверить в первую очередь?

13

Troubleshooting — от «не пингуется» до L7

методика главный навык
Не гадай — иди снизу вверх: кабель → линк → MAC → IP → маршрут → ACL/NAT → DNS/приложение. На каждом шаге один факт «да/нет».
L1
Физика
link / light / SFP
L2
Кадр
VLAN · MAC · STP
L3
Пакет
IP · route · ARP
L4
Порт
TCP/UDP · ACL
L7
Сервис
DNS · HTTP · SIP
Чеклист «хост A → хост B» 1. show int 2. same VLAN? 3. ARP? 4. ping GW 5. ping B 6. traceroute 7. ACL counters 8. DNS Инструменты: ping · traceroute · tcpdump/Wireshark · show ip route · show mac · dig
ping -c 4 GW traceroute 8.8.8.8 show ip route tcpdump -ni eth0 port 53 show mac address-table
Методика: пользователь говорит «не работает интернет»
1. Есть ли link? (лампочка, show int)
2. Есть ли IP/GW/DNS? (DHCP lease)
3. Ping GW — нет → L2/VLAN/STP/кабель
4. Ping 8.8.8.8 — нет → routing/NAT/WAN
5. Ping по имени — нет → DNS
6. Один сайт — MTU/MSS, proxy, app

На собесе веди именно так — по слоям, с доказательствами.
Ping ок, TCP-сервис нет — что дальше?
ICMP ≠ приложение. Смотри: ACL на port, listen на сервере (ss -tulpn), firewall host, NAT DNAT, asymmetric routing, MTU (TCP SYN проходит, data нет — classic PMTUD blackhole).
tcpdump на обоих концах: ушёл ли SYN, пришёл ли SYN-ACK.
Медленно / потери на VSAT — с чего начать?
Отделить RF от IP: SNR/EbNo, rain fade vs routing. Потом: RTT, jitter, queue drops, shaper, TCP window. Для VoIP — DSCP EF и jitter-buffer.

Фраза: «сначала физика спутникового канала, потом IP/QoS — иначе оптимизируешь не то».
Как оформить вывод для коллег/NOC?
Симптом → факты → гипотеза → проверка → root cause → fix → как не повторится.
Пример: «С 14:02 down VLAN20 на SW-A Gi0/12. Link down. После reseat SFP — up. Cause: dirty optic. Action: clean + spare SFP на площадке».
Лучший ответ на кейс — не «я бы перезагрузил», а «проверю X, ожидаю Y, если нет — Z». Это язык senior.

⚡ Проверь себя

«Пинг до сервера идёт, а сайт не открывается». Твой первый шаг?

⚡ Проверь себя

Ping GW — ок, ping 8.8.8.8 — таймаут. Куда смотреть дальше?

«Сеть не работает»: структура диагностики Где болит? интернет / сервер / 1 юзер Откуда? кабель / Wi-Fi / удалённо Что поменялось? вчера было ок L1: кабель / порт link, duplex, SF L2: VLAN, STP switchport, access L3: IP, DHCP, NAT ping шлюза → 8.8.8.8 L7: DNS, сервис nslookup, порт исправить → проверить «стало лучше?» нет эскалация

Локализуй: сначала «где/откуда/что поменялось», затем поднимайся по стеку L1→L7. После каждого фикса — подтверждение: «стало лучше?».

Лаб. Кейс: «пользователь не выходит в интернет»
1
Локализация: один юзер / отдел / весь офис? Кабелем или Wi-Fi? Что было вчера (обновление, переезд)?
2
L1: link на порту, замена кабеля/порта, duplex. show interfaces status
3
L2: правильный VLAN? STP? show vlan brief, show spanning-tree
4
L3: IP/шлюз (ipconfig), DHCP-лизинг, NAT: ping 10.0.0.1ping 8.8.8.8
5
L7: DNS (nslookup), доступен ли порт (telnet host 443)
Вердикт 80% кейсов закрываются на шаге 1–3 (правильная локализация экономит часы).
14

Мониторинг: Zabbix, Grafana, Prometheus

обязательный инструмент в вакансии явно
Zabbix — «пульт NOC» для SNMP/агентов. Grafana — красивые графики из чего угодно. Prometheus — pull метрик сервисов. Спросишь: «что алертим ночью?» — покажешь зрелость.
СистемаСильная сторонаИспользуется для
ZabbixАгентный и агентлесс мониторинг. SNMP, IPMI, JMX. Хороший alerting. Self-hosted.Сетевое оборудование, серверы, SNMP-трапы с роутеров Cisco/Mikrotik
PrometheusTime-series DB. Pull-модель. Отличная интеграция с K8s.Микросервисы, cloud-native инфраструктура
GrafanaВизуализация из любого источника (Prometheus, InfluxDB, Zabbix, Elasticsearch).NOC-дашборды, отчёты по SLA
Как Zabbix мониторит сетевое устройство?
Три способа:

SNMP — роутер отправляет данные по OID через UDP 161. Zabbix опрашивает device по SNMP community string. Шаблоны для Cisco, Mikrotik, Juniper готовы из коробки.

Zabbix Agent — для серверов. Агент на хосте → Push данных на Zabbix Server.

ICMP Ping — проверка доступности. Потери, RTT — простейший и обязательный мониторинг.
Что такое SNMP Trap?
В отличие от polling (Zabbix спрашивает устройство), SNMP Trap — устройство само инициативно посылает уведомление при событии (порт упал, температура превышена, аутентификация провалилась). Приходит на UDP 162. В Zabbix настраивается snmptrap receiver.

Для спутниковых терминалов VSAT — критично: при потере сигнала терминал шлёт трап немедленно, не ждёт polling-интервала.
Какие метрики важнее всего мониторить на сети?
Доступность: ICMP ping, SNMP uptime
Трафик: ifInOctets/ifOutOctets (скорость на интерфейсах)
Ошибки: ifInErrors, ifOutErrors, CRC, discards
CPU/Memory: роутера и коммутатора
BGP/OSPF: состояние соседей (neighborship up/down)
Специфика VSAT: уровень сигнала (Eb/No, SNR), packet loss через спутниковый канал
Мониторинг: связка SNMP + syslog + flow Устройство SNMP-сервер Графики (CPU, трафик) Устройство Syslog-сервер Логи, алерты, корреляция NetFlow/IPFIX кто сколько трафика жрёт (top talkers)

SNMP — метрики (загрузка, трафик), syslog — события (линк упал, ошибки), flow — аналитика трафика (кто ест полосу, DDoS-подозрения).

Типовой план метрик (чтобы сказать на собесе) Сеть CPU, память трафик портов Сервис доступность портов DNS-резолв, RTT Бизнес-процессы 1С, почта, VoIP видимость для юзера Ключевые SLA: 99,9% аптайма для сервисов Пороги загрузка > 80% линк упал → алерт История базлайн, тренды для прогноза Сеть → сервис → бизнес-процесс, с порогами и историей

Мониторинг — это не «пинги», а SLA-ориентированная связка: метрики → пороги → алерты → история (базлайн) для трендов и прогноза.

⚡ Проверь себя

Пользователь жалуется «в 1С всё тормозит». Какие метрики посмотреть в первую очередь?

15

IP-телефония (VoIP/SIP)

требование вакансии понимание принципов
SIP = «сигнализация звонка» (набор/ответ/сброс). RTP = «сама речь» по UDP. Как диспетчер и грузовик: SIP договаривается, RTP возит голос.
Phone A SIP Proxy / PBX :5060 INVITE…BYE Phone B SIP SIP RTP media (голос) · UDP · напрямую A↔B QoS: DSCP EF · jitter · loss · G.711 vs G.729
Как работает SIP-звонок?
INVITE (+SDP) → 180 Ringing200 OKACK → разговор по RTPBYE.
Порты: SIP 5060/5061 TLS; RTP — динамические UDP.
На собесе: «сигнализация и медиа разделены — поэтому NAT/firewall ломают голос, даже если “звонок соединяется”».
Проблемы VoIP за NAT и как решать?
В SDP торчит private IP → односторонний/нет голоса. Решения: STUN, TURN, ALG (осторожно), SBC у оператора.
Практика: не открывать «все RTP порты» без нужды — лучше SBC/edge.
Что такое кодек и почему G.711 vs G.729?
G.711 — 64k, качество «телефон PSTN», жрёт полосу. G.729 — ~8k, для узких/VSAT.
Голос боится jitter и loss больше, чем голой задержки. QoS: DSCP EF + приоритетная очередь.
SIP-телефония: сигнализация и медиа Телефон A UDP 5060 IP-АТС (сервер) рега, маршрутизация Телефон B UDP 5060 INVITE INVITE SIP: регистрация, вызов RTP media (голос) · UDP динамический · QoS: DSCP EF медиа идёт напрямую (при возможности) — без АТС Кодек: G.711 / G.729, джиттер-буфер, echo Проблемы: RTP через NAT (STUN/TURN), loss > 1%

SIP управляет звонком (INVITE/200 OK/ACK/BYE), RTP несёт голос. Медиа лучше напрямую — но NAT ломает; на узких каналах — кодек поменьше и QoS.

⚡ Проверь себя

Телефон регистрируется на АТС, но звонок не проходит (гудки есть, голоса нет). На что смотреть?

16

Автоматизация: Ansible + Python

Ansible/Terraform + Python твой козырь!
Ansible = «одинаковый конфиг на N коробок» по SSH, без агента. Python (Netmiko/NAPALM) = когда нужна логика. Твой Python — козырь: скажи «уже парсил железо, перенесу на Cisco/MK».
Inventory
Список хостов (+ группы). Источник правды: NetBox/Excel.
Playbook
YAML: что сделать. Модуль ios_config / RouterOS.
Idempotent
Повторный прогон = тот же результат. Не «наслоить мусор».
В резюме: Python-скрипты для диагностики, парсинг логов, бэкапы. Прямо на вакансию — проведи параллель: «то же для Netmiko + Zabbix API».
Как Ansible применяется в сетях?
Ansible управляет конфигурацией сетевых устройств без агентов — через SSH или API.

Пример: обновить OSPF-конфигурацию на 50 роутерах сразу. Пишешь Playbook (YAML), указываешь Inventory (список устройств), модуль cisco.ios.ios_config применяет изменения.

Модули: cisco.ios, community.network.routeros (Mikrotik), junipernetworks.junos. Интеграция с NetBox как источником inventory.
Python библиотеки для работы с сетевым оборудованием
Netmiko — SSH-подключение к Cisco, Mikrotik, Juniper. Отправить команду, получить вывод. Основа для скриптов диагностики.

NAPALM — унифицированный API для разных вендоров. Один и тот же код работает на Cisco IOS и Juniper JunOS.

Nornir — фреймворк для параллельного выполнения задач на парке устройств.

Скажи: "У меня есть опыт написания Python-скриптов для парсинга данных оборудования в авиации — готов применить к сетевой автоматизации".
Что такое NetBox и зачем он нужен?
NetBox — CMDB (Configuration Management Database) для сетевой инфраструктуры. Хранит: IP-адреса, VLAN, устройства, кабельную разводку, интерфейсы, стойки.

Это то, что в вакансии называется "технический учёт, ресурсный и адресный план". NetBox + API → автоматически генерить конфиги из данных CMDB.

Если не работал — упомяни что использовал Excel/внутренние системы для учёта оборудования (в авиации точно было).
CI/CD для сети: от Git до проверки 1. Git push конфиг в репо 2. CI: lint проверка синтаксиса 3. Stage прогон в лабе 4. Deploy Ansible apply 5. Verify проверка статуса rollback — откат на прошлый конфиг из Git Каждый этап — проверка перед продом: меньше ручных ошибок, быстрее изменения

CI/CD pipeline для сети: Git → проверка → лаба → деплой → verify. Ключевое слово для собеса: «zero-touch».

Задача: «обновить конфиг на 50 роутерах за минуту» Ansible Playbook (YAML) + модули ios_config · idempotent Python + Netmiko SSH: команды, парсинг когда нужна гибкая логика NAPALM единый API для вендоров getters + diff конфигов Оборудование: Cisco IOS · Mikrotik RouterOS · Juniper

Три инструмента автоматизации: Ansible — «что сделать», Netmiko — «как вручную, но скриптом», NAPALM — «один код для всех вендоров».

⚡ Проверь себя

Почему Ansible-плейбук называют идемпотентным и что это даёт на практике?

17

Cisco IOS и Mikrotik RouterOS — шпаргалка команд

практический уровень базовые команды
Команды — бонус, принципы — база. Но «show»-набор наизусть = уверенность на техсобесе. Сравнивай Cisco ↔ RouterOS как два диалекта одной мысли.
ЗадачаCisco IOSMikrotik RouterOS
Показать маршрутыshow ip route/ip route print
Показать интерфейсыshow ip int brief/interface print
OSPF соседиshow ip ospf neighbor/routing ospf neighbor print
BGP соседиshow bgp summary/routing bgp peer print
ARP / MACshow ip arp / show mac add/ip arp print
ACL / filtershow access-lists/ip firewall filter print
Ping / traceping / traceroute/ping / /tool traceroute
Сохранить конфигwr / copy run start/export file=backup
NAT masqueradeip nat inside source list … overload/ip firewall nat … masquerade
Какие сертификаты Cisco/Mikrotik стоит упомянуть?
В вакансии: CCNA / CCNP (Cisco), MTCRE / MTCINE / MTCTCE (Mikrotik).

Если нет — честно: "Сертификатов нет, но прохожу/планирую CCNA". Mikrotik предлагает онлайн-курсы с экзаменами — можно получить MTCNA за неделю интенсивного изучения.

Важнее: показать, что понимаешь принципы и можешь разобраться с любым вендором по документации (у тебя B2 английский — козырь).
Режимы Cisco IOS: «>», «#», «(config)#» enable configure terminal User EXEC «>» show, ping, telnet Privileged EXEC «#» enable · show running-config Global Config configure terminal подрежимы: interface, router ospf, vlan Interface «(config-if)#» interface g0/1 · ip addr end / Ctrl+Z — назад к «#» Привилегии 0–15: 15 — полный доступ, 1 — только user EXEC. Покажи «#» и «(config)#» уверенно

Лесенка режимов IOS: из user EXEC («>») → enable → privileged EXEC («#») → configure terminal → подрежимы. Возврат — end или Ctrl+Z.

Cisco IOS vs RouterOS: две парадигмы Cisco IOS монолит · show-команды Mikrotik RouterOS модули · меню print режимы: > # (config)# плоские меню: /ip /routing show — читай вывод print — читай вывод startup-config в NVRAM backup.file + /export единый образ ОС пакеты: lte, security, hotspot На собесе покажи соответствия: show ip route = /ip route print — принципы общие, диалект разный

Парадигмы: IOS — иерархия режимов и show-команд, RouterOS — плоские меню и print. Говори «то же самое, но синтаксис другой».

⚡ Проверь себя

На устройстве Cisco ввели команду configure terminal. В каком вы сейчас режиме?

Тактика интервью

читать перед собеседованием
mss777@mail.ru ценит тех, кто «объясняет сложное простыми словами». На техсобесе: слой → факт → команда → вывод. Не термин ради термина.
Формула ответа
Суть → аналогия → 1 команда → 1 ловушка. 40–60 секунд.
Не знаю
«Не крутил на железе, логика такая…» + как бы проверил. Честность = плюс.
Кейс
L1→L7, не «перезагрузить всё». Один шаг — одно доказательство.
Что сказать о пробеле в сетевом опыте?
"Я инженер с сильным техническим фундаментом — радиотехника, авиационные системы, Python-автоматизация. Сетевые протоколы изучал на уровне системного понимания. На оборудовании Cisco/Mikrotik самостоятельно практиковался в лабораторных условиях [если правда — скажи]. Основная ценность для вас — я быстро разбираюсь в новом, умею читать документацию на английском и автоматизировать рутину."
Как использовать контекст спутниковой связи?
Упомяни связь между твоим опытом и их бизнесом:
— Радиолокация и радионавигация → понимание RF-среды, на которой работает VSAT
— Мониторинг метеооборудования на Python → то же самое для сетевых устройств через Netmiko/Zabbix
— Документация по ICAO → опыт работы со стандартизированной технической документацией

Это показывает, что ты понимаешь их бизнес, а не просто знаешь протоколы.
Вопросы которые стоит задать работодателю
— "Какие вендоры преобладают в парке оборудования — Cisco, Mikrotik, или есть отечественные?"
— "Как организован мониторинг спутниковых терминалов — есть ли интеграция Zabbix с NMS вендоров?"
— "Насколько развита автоматизация конфигурирования — используете Ansible или всё ещё вручную?"
— "Есть ли практика внутреннего обучения или сертификационная поддержка?"

Вопросы показывают, что ты уже думаешь как член команды, а не кандидат.
Чего не делать на интервью
— Не угадывать правильный ответ если не знаешь — лучше "не сталкивался, но логика такова..."
— Не преувеличивать опыт с конкретным оборудованием — проверят за 5 минут
— Не молчать если не понял вопрос — переспроси или попроси уточнить
— Не зацикливаться на терминах — объясни суть, потом термин. Компания явно ценит умение объяснять.
Отвечай по STAR — до 90 секунд на ответ S · Ситуация контекст, где и когда максимум 10 секунд T · Задача что требовалось сделать твоя зона ответственности A · Действие что сделал лично, шаги не «мы», а «я» R · Результат итог + цифры что вынес из опыта Формула ответа: суть → аналогия → 1 команда → 1 ловушка. 40–60 секунд Типичная ошибка: 2 минуты контекста и ни одного действия — «S» максимум 10 секунд

STAR — структура ответа на поведенческий вопрос. Собеседующий слушает «действие» и «результат», а не «ситуацию».

Карта собеседования: что проверяют на каждом этапе 1 · HR-скрининг мотивация, опыт, ЗП твой Python и авиация 2 · Техсобеседование протоколы, команды кейсы L1–L7 3 · Кейс / финал задача, культура английский B2 4 · Оффер условия, сроки выхода уточни всё письменно Якорь каждого этапа: HR — опыт и мотивация, тех — протоколы и логика, финал — «объясни сложное просто» Задай 2–3 своих вопроса на каждом этапе — это тоже часть оценки тебя командой

Четыре этапа найма и что в них проверяют. Готовь отдельные «якоря» под каждый этап — и будешь звучать уверенно везде.

⚡ Проверь себя

Интервьюер спрашивает про технологию, которую вы знаете только в теории. Что лучше сделать?