// подготовка к собеседованию · шпаргалка сетевого инженера
Инженер сетей связи mss777@mail.ru
Каждая тема — суть одной фразой, картинка-якорь и ответ «как на собесе». Учись, отвечай на мини-квизы, собирай XP и бейджи — и пройди собеседование в спутникового оператора (VSAT / Iridium / IoT).
Cisco CCNA/CCNP
Mikrotik MTCRE
Zabbix / Grafana
Ansible + Python
Visio / Draw.io
Английский B2
L1→L7 диагностика
// прогресс изучения
0разделов открыто
0лучшая серия
0бейджей
01
Стек протоколов TCP/IP
L3/L4спросят первым
TCP/IP — правила доставки: IP говорит КУДА, TCP — ЧТОБЫ ДОШЛО, UDP — ЧТОБЫ БЫСТРО. На собесе: «сначала модель, потом порт и флаг».
Аналогия
Письмо: IP = адрес на конверте, TCP = заказное с уведомлением, UDP = открытка — может не дойти.
Команда
ping / traceroute / ss -tulpn — жив ли хост, где рвётся путь, кто слушает порт.
В спутниковых сетях VSAT транспортный уровень — проблемное место: задержка (latency) 600–700ms на геостационаре ломает TCP-механизм подтверждений. Поэтому используют TCP Acceleration / PEP (Performance Enhancing Proxy). Это хорошо упомянуть — покажет понимание контекста работодателя.
Объясни разницу TCP и UDP простыми словами ▼
TCP — как заказное письмо с уведомлением: устанавливает соединение, подтверждает каждый пакет, повторяет потерянные, гарантирует порядок. HTTP, SSH, FTP.
UDP — как листовки в почтовый ящик: отправил и не знаешь дошло ли. Зато быстро. VoIP, DNS, видеостриминг, игры. В VoIP потеря одного пакета — лучше пропустить, чем ждать повтора и получить задержку.
Что такое MTU и фрагментация? ▼
MTU (Maximum Transmission Unit) — максимальный размер пакета в байтах, который принимает канал. Ethernet = 1500 байт. Если пакет больше — его либо фрагментируют (разбивают), либо дропают с ICMP "fragmentation needed".
В VSAT и туннелях (GRE, IPSec) MTU уменьшается из-за заголовков. Если не настроить — сессии зависают. Решение: ip tcp adjust-mss 1452 на интерфейсе.
Что происходит при обращении к google.com? ▼
1. DNS-запрос: браузер спрашивает resolver'а IP для google.com → ответ 142.250.x.x 2. TCP SYN → SYN-ACK → ACK (трёхстороннее рукопожатие) 3. TLS Handshake (HTTPS): обмен сертификатами, согласование шифрования 4. HTTP GET-запрос поверх TLS 5. Сервер возвращает HTML 6. Браузер рендерит, загружает CSS/JS/картинки (новые TCP-сессии или HTTP/2 multiplexing)
Резолвер ходит по цепочке NS-серверов итеративно: от корня к TLD, затем к авторитетному серверу зоны. Ответ кэшируется на время TTL, после чего браузер стартует TCP-рукопожатие с полученным IP.
⚡ Проверь себя
Клиент отправил SYN и получил SYN-ACK, номера которого не совпали с ожидаемыми. Что произойдёт?
⚡ Проверь себя
Зачем соединение после FIN держится в состоянии TIME_WAIT целых 2×MSL?
⚡ Проверь себя
SYN ушёл на недостижимый адрес, ответа нет. Как поведёт себя TCP?
02
IP-адресация и Subnetting
L3 · CIDRсчитают на бумаге
Маска — нож, которым режем большую сеть на куски. /24 = 256 адресов (254 хоста); чем длиннее префикс, тем меньше сеть.
Префикс
Маска
Хостов
Зачем
/30
255.255.255.252
2
P2P-линк между роутерами
/29
255.255.255.248
6
Маленький сервисный сегмент
/24
255.255.255.0
254
Классика LAN / VLAN
/16
255.255.0.0
~65k
Крупная площадка, потом режем
/8
255.0.0.0
~16M
Корпоративный «суперблок» 10.x
ipcalc 10.10.5.0/27show ip interface briefip addr show
Как быстро посчитать сеть, broadcast и хосты? ▼
Формула: хостов = 2^(32−prefix) − 2 (сеть и broadcast). Пример: 192.168.10.0/26 → 2^6=64 → 62 хоста. Сеть = .0, первый хост .1, последний .62, broadcast .63.
На собесе: «Сначала смотрю префикс, считаю блок, потом network/broadcast — без калькулятора на /24–/30».
Типичная ошибка: забыть −2 или назначить хосту адрес сети/broadcast.
Что такое VLSM и зачем? ▼
VLSM — разные маски внутри одной большой сети: /30 на линках, /24 на LAN, /28 на management. Экономит адреса и делает план понятным.
В проде: management VSAT-терминалов — узкий /28–/29, user LAN — /24, P2P к провайдеру — /30.
Приватные диапазоны RFC1918 — назови наизусть ▼
10.0.0.0/8 · 172.16.0.0/12 (172.16–31) · 192.168.0.0/16. В интернет не маршрутизируются — только через NAT.
Ловушка: CGNAT у оператора (100.64.0.0/10) — тоже «серый», не путать с 10/8.
IPv4 vs IPv6 — что сказать коротко? ▼
IPv6: 128 бит, адреса хватает, нет NAT как костыля, SLAAC/DHCPv6, ND вместо ARP. В операторских сетях часто dual-stack. На собесе: «в проде у вас dual-stack или v4-only? Готов работать с обоими».
Если дадут «разбей 10.1.0.0/22 на 4 равные» — /22 → четыре /24. Покажи network/broadcast для первой — этого обычно хватает.
У подсетей 10.10.0.0/24–10.10.3.0/24 совпадают старшие 22 бита, поэтому наружу анонсируется одна запись 10.10.0.0/22 (суперсеть). Короткие префиксы — компактнее таблицы маршрутизации.
🧮 Калькулятор подсетей
⚡ Проверь себя
Дана сеть 10.0.0.0/22. Сколько подсетей /26 в ней помещается?
⚡ Проверь себя
Известны 172.16.0.0/24, 172.16.1.0/24 и 172.16.2.0/24. Какая суммарная запись покроет ТОЛЬКО их, без лишнего?
03
VLAN — Virtual LAN
L2 · 802.1Qгарантированно спросят
VLAN = «виртуальные комнаты» в одном коммутаторе. Без роутера/L3 между комнатами — тишина. Access = одна комната, Trunk = коридор с бейджиками 802.1Q.
У mss777@mail.ru VLAN применяется для разделения управляющего трафика спутниковых терминалов и пользовательского трафика. Это стандартная практика — упомяни, что понимаешь необходимость изоляции management-трафика.
Что такое VLAN и зачем он нужен? ▼
VLAN — логические сегменты на одном железе. Разные VLAN = разные broadcast-домены. Общение только через L3 (роутер/SVI).
Зачем: безопасность (гости ≠ офис), меньше broadcast, проще политика ACL. Команда:show vlan brief / /interface bridge vlan print. На собесе: «режу management VSAT и user traffic разными VLAN — стандарт».
Access vs Trunk — объясни разницу ▼
Access-порт — подключает конечное устройство. Порт принадлежит одному VLAN, устройство не знает об этом (трафик без тегов).
Trunk-порт — соединяет коммутаторы или коммутатор↔роутер. Через него идут пакеты нескольких VLAN одновременно, каждый с тегом 802.1Q (4 байта в Ethernet-заголовке с номером VLAN 1–4094).
Пример Cisco: switchport mode access / switchport access vlan 10 и switchport mode trunk / switchport trunk allowed vlan 10,20,30
Как работает inter-VLAN routing? ▼
Есть два способа:
Router-on-a-stick — один физический интерфейс роутера делится на sub-интерфейсы (один на каждый VLAN). Каждый sub-интерфейс имеет IP — это шлюз VLAN. Дёшево, но узкое горлышко.
L3-коммутатор (SVI) — интерфейс VLAN создаётся прямо на L3-свиче. Маршрутизация происходит в кремнии, гораздо быстрее. Стандарт в серьёзных сетях.
Что такое Native VLAN и чем опасен? ▼
Native VLAN — единственный VLAN на trunk, чей трафик идёт без тега. По умолчанию VLAN 1.
Router-on-a-stick: физический порт роутера делится на subinterface'ы — по одному на VLAN (encapsulation dot1q 10/20). Каждый subinterface — шлюз своего VLAN, весь меж-VLAN трафик проходит через роутер по одному trunk-кабелю.
⚡ Проверь себя
На access-порт свича пришёл кадр с тегом 802.1Q. Что произойдёт?
⚡ Проверь себя
На двух концах транка настроены разные native VLAN. Чем это опасно?
⚡ Проверь себя
Хост из VLAN 10 не видит хост из VLAN 20, L3 на свиче нет. Почему?
04
STP — защита от L2-петель
L2 · 802.1D/wпетля = broadcast storm
Два пути на L2 без STP = петля: кадры крутятся, сеть «задыхается». STP оставляет один активный путь, лишние блокирует.
Root
Мост с наименьшим Bridge ID (priority + MAC). Его выбирают осознанно — core/dist.
Порты
RP к root, DP наружу, Blocked/Alt — резерв, не шлёт data.
Сейчас
RSTP (802.1w) / MSTP — сходимость секунды, не минуты как classic STP.
Что будет, если отключить STP и замкнуть два кабеля? ▼
Broadcast storm: кадры крутятся, CPU свичей 100%, сеть «мертва» за секунды. MAC-таблица thrashing.
На собесе: «STP/RSTP обязателен при любом redundant L2. Плюс BPDU Guard на access, Root Guard на uplink».
RSTP vs classic STP — в чём разница? ▼
Classic STP: Listening→Learning→Forwarding, до ~50 сек. RSTP: proposal/agreement, edge ports сразу forward, сходимость 1–3 сек. В 2020-х classic STP почти нигде не оставляют.
Команда: show spanning-tree / /interface bridge monitor.
BPDU Guard и PortFast — зачем? ▼
PortFast / edge — access-порт сразу в forwarding (ПК не ждёт 30 сек). BPDU Guard — если на edge пришёл BPDU (кто-то воткнул свич), порт err-disable. Защита от «случайного» второго свича и root-hijack.
Типичная ошибка: PortFast на uplink между свичами — можно получить петлю.
После отказа root bridge мосты переизбирают корень по BPDU (наименьший bridge ID). Блокированный порт проходит цепочку состояний: у классического STP это ~50 секунд, у RSTP (802.1w) — около секунды, петли не возникает.
⚡ Проверь себя
Root bridge умер. Почему трафик восстановится не мгновенно?
⚡ Проверь себя
Все свичи имеют приоритет 32768. Кто станет корнем?
⚡ Проверь себя
На access-порт пришёл кадр BPDU (подключили чужой свич). Что сделает BPDU Guard?
05
NAT — Network Address Translation
L3базовый вопрос
NAT — «переводчик» адресов: внутри 192.168.x, снаружи один белый IP. PAT = много хостов через разные порты. Без DNAT снаружи внутрь не достучаться.
show ip nat translationsshow ip nat statisticsclear ip nat translation *show ip nat statistics verbose
Зачем нужен NAT? Какую проблему решает? ▼
IPv4 мало (~4,3B). NAT: тысячи серых адресов → один белый. RFC1918 (10/8, 172.16/12, 192.168/16) в глобальный интернет не маршрутизируются. На собесе: «экономия адресов + лёгкая маскировка топологии; минус — ломает end-to-end (SIP/FTP/IPSec)». Смотреть:show ip nat translations.
Типы NAT — Static, Dynamic, PAT ▼
Static NAT — 1 к 1: конкретный приватный IP жёстко привязан к публичному. Используется для серверов (почта, веб).
Dynamic NAT — пул публичных адресов распределяется по запросу. Устарел.
PAT / NAT Overload / Masquerade — N устройств → 1 публичный IP с разными портами. Роутер помнит: 192.168.1.10:52300 ↔ 85.14.200.5:41000. Это стандарт в домашних и офисных сетях.
Как настроить NAT Overload на Cisco? ▼
ip nat inside source list 1 interface GigabitEthernet0/1 overload access-list 1 permit 192.168.1.0 0.0.0.255
Затем на интерфейсах: ip nat inside (внутренний) и ip nat outside (внешний).
На Mikrotik: /ip firewall nat add action=masquerade chain=srcnat out-interface=ether1
Минусы NAT и проброс портов ▼
Устройства за NAT недоступны снаружи по умолчанию. Чтобы открыть сервер — настраивается Port Forwarding (DNAT): входящий трафик на порт 8080 публичного IP перенаправляется на 192.168.1.100:80.
NAT ломает некоторые протоколы (SIP, FTP, IPSec). Для SIP нужен NAT traversal или STUN/TURN.
DNAT (port forwarding) — правило на внешнем порту роутера направляет входящий трафик на внутренний сервер. Обратный трафик проходит автоматически: роутер подменяет адрес обратно по своей таблице соединений.
⚡ Проверь себя
Внешний клиент шлёт SYN на 85.14.200.5:8080, но правила DNAT для порта 8080 нет. Что произойдёт?
⚡ Проверь себя
Два внутренних хоста выбрали одинаковый исходный порт 5000 для своих соединений. Как PAT их различит?
⚡ Проверь себя
Веб-сервер 192.168.1.50 сам инициирует исходящее соединение в интернет. Какой source-адрес увидит внешний сервер?
06
OSPF — протокол динамической маршрутизации
IGP · L3точно спросят
OSPF — «общая карта» сети: Hello → соседи → LSDB → Dijkstra. Cost = скорость. Area 0 — позвоночник; спутниковый линк часто в stub, чтобы не залить LSA.
В сетях mss777@mail.ru OSPF используется внутри наземного сегмента управления. Спутниковые линки часто выводятся в отдельный OSPF area или area stub — из-за высокого RTT на них нежелательны лишние LSA-флуды.
Как OSPF узнаёт о маршрутах? ▼
1. Hello → нашли соседей 2. Adjacency: DBD/LSR/LSU → одинаковая LSDB 3. Dijkstra (SPF) → best path по cost 4. В RIB/FIB
Команда:show ip ospf neighbor (FULL/-), show ip route ospf. Ловушка: neighbor 2-Way на multiaccess без DR — норма для DROTHER↔DROTHER.
Что такое OSPF Area и зачем нужна? ▼
Деление сети на зоны для снижения нагрузки. Area 0 (Backbone) — обязательная центральная зона, все другие areas подключаются к ней.
Смысл: LSA (Link State Advertisement) флудится только внутри своей area. Изменение топологии в Area 1 не перегружает Area 2. ABR (Area Border Router) суммаризирует маршруты между зонами.
OSPF vs RIP — почему OSPF выбирают в корпоративных сетях? ▼
RIP считает расстояние в хопах (максимум 15), медленно сходится (до 3 минут), плохо масштабируется.
OSPF: метрика — cost (скорость интерфейса), быстрая сходимость (секунды), масштабируется через Areas, поддерживает VLSM и summarization. Для любой реальной сети — только OSPF или его аналоги.
Что такое DR/BDR и зачем? ▼
В сегменте с несколькими роутерами (Ethernet) без DR каждый роутер строил бы adjacency с каждым — N*(N-1)/2 отношений. DR (Designated Router) — главный, к нему подключаются все. BDR (Backup DR) — резервный. Остальные устанавливают adjacency только с DR/BDR. Выбирается по наибольшему Priority (по умолчанию 1), при равенстве — по Router-ID.
Полный цикл соседства: Down → Init → 2-Way → ExStart → Exchange → Loading → Full. Застревание на ExStart чаще всего = разный MTU, на Init = разные area или таймеры.
🧪 Практика: соседи не поднимаются — Hello interval
▾
1.Настроил OSPF на R1 и R2: router ospf 1, network 10.0.0.0 0.0.0.255 area 0. IP между ними пингуются, но show ip ospf neighbor — пусто.
2.Смотрю show ip ospf interface на обоих концах: у R1 Hello 10 / Dead 40, у R2 Hello 30 / Dead 120 — кто-то крутил таймеры под спутниковый линк.
3.Правило OSPF: Hello и Dead интервалы обязаны совпадать на обоих концах линка. При расхождении сосед не поднимается выше Down — роутер не находит себя в чужом Hello-пакете (self in hello).
4.Решение: выровнять таймеры — ip ospf hello-interval 10 и ip ospf dead-interval 40 на R2 (или наоборот, под спутник увеличить Dead). Через секунды сосед уходит в Full.
Разбор: mismatch таймеров — топ-1 причина «соседи не видят друг друга». Дальше по чек-листу: MTU (stuck ExStart), разные area (stuck Init), одинаковый Router-ID. Проверяй show ip ospf interface и show ip ospf neighbor — это первые две команды на любом инциденте с OSPF.
⚡ Проверь себя
У R1 Hello 10 / Dead 40, у R2 Hello 30 / Dead 120. Что увидишь в show ip ospf neighbor?
⚡ Проверь себя
На broadcast-сегменте два DROTHER-роутера показывают neighbour 2-Way. Это…
07
BGP — Border Gateway Protocol
EGP · L3клей интернета
BGP — «дипломатия» между AS: не кратчайший путь, а политика. AS-PATH = виза в паспорте пакета. Весь интернет стоит на BGP.
Атрибут
Где решает
Простыми словами
LOCAL_PREF
Внутри своей AS
Какой выход «наш любимый» (выше = лучше)
AS-PATH
Между AS
Список виз; короче / без петли = лучше
MED
Соседу
«Заходи к нам вот в эту дверь»
NEXT_HOP
Везде
Кому отдать пакет дальше
show bgp summaryshow bgp ipv4 unicast 8.8.8.0/24show bgp neighbors 10.0.0.2 advertised-routesshow ip bgp regexp _65001_
Чем BGP отличается от OSPF? ▼
OSPF — IGP внутри одной AS, метрика cost, быстрая сходимость, «инженерная карта». BGP — EGP между AS, решения по policy, медленнее, масштаб = весь интернет.
Фраза: «OSPF ищет лучший путь внутри здания, BGP договаривается между зданиями». Команда:show bgp summary / show ip bgp neighbors.
iBGP vs eBGP ▼
eBGP — разные ASN (к провайдеру). Обычно TTL=1, напрямую. iBGP — внутри AS: раздаёт маршруты, полученные с eBGP. Нужен full-mesh или Route Reflector / confederation.
Ловушка: iBGP не меняет NEXT_HOP по умолчанию — без next-hop-self на edge маршруты «ломаются».
Что такое AS и ASN? ▼
AS — сеть под одной routing policy. ASN — номер (16/32 bit) от RIPE/ARIN. Пример: Ростелеком AS12389, Google AS15169. Приватные: 64512–65534. Оператор связи (mss777@mail.ru) как правило имеет свой ASN.
Атрибуты BGP — что знаешь? ▼
Порядок выбора (упрощённо): highest LOCAL_PREF → shortest AS-PATH → lowest MED → eBGP over iBGP → lowest IGP to NEXT_HOP…
На собесе достаточно: LOCAL_PREF (исходящий выбор), AS-PATH (петли + длина), MED (вход к нам), NEXT_HOP.
Не надо знать все 13 шагов best-path наизусть. Покажи LOCAL_PREF + AS-PATH + «политика важнее hop count» — этого ждут.
eBGP переписывает next-hop на адрес пира, iBGP — нет. Поэтому внутри AS нужен next-hop-self или IGP, покрывающий внешние адреса, иначе маршрут не попадёт в таблицу.
⚡ Проверь себя
BGP выбрал путь с более длинным AS_PATH вместо короткого. Что могло перебить выбор?
⚡ Проверь себя
iBGP-сосед анонсировал 10.1.1.0/24 с next-hop 192.0.2.1, а IGP о 192.0.2.0/30 не знает. Что произойдёт?
⚡ Проверь себя
Что запрещает split horizon в iBGP?
08
VRF — Virtual Routing and Forwarding
L3 виртуализациясредний приоритет
VRF = несколько «виртуальных роутеров» в одном железе: у каждого своя таблица маршрутов. Одинаковые 10.0.0.0/24 у двух клиентов — не конфликтуют.
show vrfshow ip route vrf CUST1vrf definition CUST1ping vrf CUST1 10.2.0.1
Зачем нужен VRF, приведи реальный пример ▼
Клиент A и B на одном PE, оба с 10.0.0.0/24 — без VRF коллизия. VRF даёт каждому свою RIB/FIB.
VSAT-кейс: management VRF (NMS, SSH к терминалам) отдельно от user internet — даже при одинаковой адресации трафик не смешивается. Команда:show ip route vrf MGMT / show vrf.
VRF vs VLAN — в чём разница? ▼
VLAN — L2-комнаты (свитч). VRF — L3-мозги (роутер): своя таблица маршрутов. Связка: VLAN → SVI/интерфейс → ip vrf forwarding X. Дополняют, не заменяют.
Что такое VRF Lite vs MPLS VRF? ▼
VRF Lite — локально на устройстве, без MPLS. Простое разделение. MPLS L3VPN — VRF «растянут» по сети провайдера: CE→PE, маршруты через MP-BGP + RD/RT. Основа VPN-услуг оператора.
Проверка: show ip route vrf <имя>. Один и тот же префикс в разных VRF с разными next-hop — это норма, а не ошибка.
⚡ Проверь себя
На PE в VRF RED и VRF BLUE — одинаковые префиксы 10.0.0.0/24. Что произойдёт при маршрутизации?
⚡ Проверь себя
Пакет пришёл на интерфейс с ip vrf forwarding RED. Куда роутер будет искать маршрут?
⚡ Проверь себя
Чем VRF Lite отличается от MPLS L3VPN?
09
MPLS — Multiprotocol Label Switching
L2.5операторская технология
MPLS добавляет «ярлык» (label) к пакету. Роутеры пересылают пакет по ярлыку, не глядя в IP-заголовок — быстро и предсказуемо.
show mpls forwarding-tableshow mpls ldp neighbortraceroute mpls ipv4 10.2.0.0/24show ip route 10.2.0.0/24
Зачем нужен MPLS, если есть обычная IP-маршрутизация? ▼
1. Скорость — пересылка по 20-битному label быстрее, чем IP Longest Prefix Match 2. Traffic Engineering — можно задать конкретный путь через сеть (RSVP-TE), нагрузка распределяется явно 3. VPN (L3VPN, L2VPN) — основа для VRF-based VPN у операторов 4. QoS — классификация трафика по меткам
Операции с MPLS-метками: push, swap, pop ▼
Push (impose) — PE ingress добавляет метку к пакету при входе в MPLS-сеть Swap — P (core) роутер меняет одну метку на другую и пересылает дальше Pop — PE egress снимает метку и передаёт обычный IP-пакет клиенту
Стек меток: в L3VPN две метки — внешняя (транспортная) и внутренняя (VPN). PHP (Penultimate Hop Popping) — предпоследний роутер снимает внешнюю метку.
Если не работал с MPLS — честно: «читал концептуально, на железе не крутил». Честность > путаный push/swap/pop.
Внешняя метка — транспорт по сети провайдера (LDP/RSVP), внутренняя — VPN-маршрут клиента (какая VRF). PHP убирает внешнюю метку на предпоследнем хопе.
⚡ Проверь себя
Что делает PHP (penultimate hop popping)?
⚡ Проверь себя
Сколько меток в стеке L3VPN и зачем каждая?
⚡ Проверь себя
Что делает P-роутер (ядро сети) с MPLS-меткой?
10
ACL и Firewall — кто кого пускает
L3/L4 · securityкаждый день в проде
ACL — список «можно / нельзя» сверху вниз; первое совпадение побеждает. В конце неявный deny all. Firewall = ACL + state + NAT + логи.
Standard
Только source IP. Быстро, грубо. Номера 1–99 / 1300–1999.
Extended
Src + dst + proto + port. Норма для фильтрации сервисов.
show access-listsshow ip access-lists 101clear access-list counters 101show ip interface Gi0/1 | include access
Как работает ACL — порядок и implicit deny? ▼
Строки сверху вниз. Первое match — stop. В конце Cisco: неявный deny ip any any. Поэтому «разрешил HTTPS, а ping пропал» — ICMP не был permit.
Практика: в конец temporarily permit ip any any log чтобы увидеть, что режется, потом убрать. Команда:show access-lists / /ip firewall filter print.
Где вешать ACL — in или out? ▼
in — на входе в интерфейс (до маршрутизации). out — на выходе. Классика: filter «мусор» с WAN на in внешнего интерфейса; ограничить LAN-сервисы на out к серверам.
Ловушка: ACL на wrong direction — «ничего не работает, а правило вроде есть».
ACL vs zone-based / stateful firewall ▼
Классический ACL — stateless (пакет сам по себе). Stateful (ASA, RouterOS filter connection-state, nftables conntrack) знает established/related.
На собесе: «в проде предпочитаю stateful + least privilege; ACL на роутере — для coarse filter и transit».
Всегда упоминай: «сначала deny/permit plan на бумаге, потом apply, потом show counters / log» — звучит как человек из прода.
⚡ Проверь себя
В ACL первой строкой стоит permit tcp any any eq 80. Что случится с DNS-запросами (UDP 53)?
⚡ Проверь себя
После добавления permit tcp any eq 443 перестал ходить ping. Наиболее вероятная причина?
Порядок правил = логика: узкие (deny) — вверх, широкие (permit) — вниз. «Разрешил HTTPS, а ping пропал» — это ICMP не был permit и умер на неявном deny.
🧪 Практика: правила перепутаны местами — найди ошибку
▾
1.Задача: закрыть HTTPS для хоста 10.0.0.66, остальному LAN доступ оставить. Собрал ACL и повесил на WAN-интерфейс in:
permit tcp 10.0.0.0/24 any eq 443 → deny tcp host 10.0.0.66 any eq 443 → permit ip any any.
2.Применил — но 10.0.0.66 спокойно ходит в интернет по HTTPS. Правила вроде на месте, deny есть. В чём дело?
3.Смотрю show access-lists: счётчик matches у deny = 0. Пакеты 66:443 сначала попадают под широкий permit tcp 10.0.0.0/24 any eq 443 — он стоит выше и ловит их раньше. Match first: первое совпадение побеждает, до deny дело не доходит.
4.Фикс: поменять правила местами — конкретный deny ДО широкого permit. После переноса счётчик deny растёт, 10.0.0.66 режется, остальной LAN работает.
Разбор: правила перепутаны местами = классика. Порядок: узкие/конкретные — вверх, широкие — вниз. Всегда проверяй счётчики show access-lists после правок: если у правила 0 matches — оно мёртвое, либо стоит не там, либо не туда направление (in/out).
11
DHCP и DNS — адреса и имена
L7 сервисы«нет интернета» №1
DHCP выдаёт IP «в аренду». DNS переводит имя ↔ IP. 80% «у меня не работает сеть» — либо нет lease, либо DNS указывает в никуда.
DHCP DORA — расскажи по шагам ▼
Discover (broadcast) → Offer от сервера → Request «беру этот» → Ack. В lease: IP, mask, gateway, DNS, время аренды.
Relay (ip helper): DHCP в другой subnet — роутер форвардит unicast на сервер. Ловушка: два DHCP в одном VLAN = «плавающие» адреса и жалобы.
Пользователь: «есть IP, сайты не открываются» ▼
1) ping 8.8.8.8 — если ок, L3 жив → DNS. 2) nslookup ya.ru / сменить DNS. 3) Проверить gateway и default route.
На собесе: «сначала отделяю connectivity от name resolution — классика triage».
Записи DNS, которые надо знать ▼
A/AAAA — имя→IPv4/IPv6. CNAME — алиас. MX — почта. PTR — reverse. NS/SOA — зона. Кэш TTL: «сайт переехал, у части юзеров старый IP» — ждут истечения TTL.
Запрос идёт «вверх» к корню, ответ «вниз» по цепочке. Resolver кэширует по TTL — поэтому после смены IP надо заранее убавлять TTL.
⚡ Проверь себя
Клиент не получает IP по DHCP: Discover ушёл, Offer не пришёл. Первая проверка?
12
VPN и IPSec — туннели
L3 cryptosite-to-site / remote
VPN — «труба» через чужую сеть: снаружи мусор, внутри свой трафик. IPSec шифрует; IKE договаривается о ключах. Site-to-site = офис↔офис, Remote Access = ноутбук↔офис.
Phase 1 (IKE) — «рукопожатие»: кто ты, алгоритмы, общий секрет → защищённый канал управления (ISAKMP SA). Phase 2 — договорились, какой трафик шифровать (proxy ID / interesting traffic) → ESP SA для данных.
Не поднимается: PSK/мисматч proposal, NAT-T, ACL interesting traffic не зеркальны, часы (cert).
Почему VPN «в up», а пинг между LAN не ходит? ▼
Часто: Phase1 up, Phase2 selector не включает нужные subnet; или route/NAT на gateway ест пакеты до туннеля; или firewall режет ESP/UDP 500/4500.
Чеклист: SA counters ↑, encaps/decaps, route to remote LAN via tunnel, symmetric proxy-ID.
VPN и спутниковый канал — на что обратить внимание? ▼
Высокий RTT: IKE lifetime, DPD timers, TCP-over-TCP hell если SSL VPN поверх уже «толстого» TCP. Предпочтительнее IPSec/WireGuard с учётом MTU (overhead → clamp MSS).
Фраза для VSAT-собеса: «туннель ок, но MTU/MSS и rekey на длинном RTT настраиваю отдельно».
VPN-схемы: hub-and-spoke — простое добавление филиалов и контроль, но трафик клиент→клиент ходит через центр; full mesh — прямые туннели, но их количество растёт квадратично.
⚡ Проверь себя
У вас hub-and-spoke VPN: филиалы A и B не видят друг друга, хотя оба в сети. Что проверить в первую очередь?
13
Troubleshooting — от «не пингуется» до L7
методикаглавный навык
Не гадай — иди снизу вверх: кабель → линк → MAC → IP → маршрут → ACL/NAT → DNS/приложение. На каждом шаге один факт «да/нет».
L1
Физика
link / light / SFP
→
L2
Кадр
VLAN · MAC · STP
→
L3
Пакет
IP · route · ARP
→
L4
Порт
TCP/UDP · ACL
→
L7
Сервис
DNS · HTTP · SIP
ping -c 4 GWtraceroute 8.8.8.8show ip routetcpdump -ni eth0 port 53show mac address-table
Методика: пользователь говорит «не работает интернет» ▼
1. Есть ли link? (лампочка, show int) 2. Есть ли IP/GW/DNS? (DHCP lease) 3. Ping GW — нет → L2/VLAN/STP/кабель 4. Ping 8.8.8.8 — нет → routing/NAT/WAN 5. Ping по имени — нет → DNS 6. Один сайт — MTU/MSS, proxy, app
На собесе веди именно так — по слоям, с доказательствами.
Ping ок, TCP-сервис нет — что дальше? ▼
ICMP ≠ приложение. Смотри: ACL на port, listen на сервере (ss -tulpn), firewall host, NAT DNAT, asymmetric routing, MTU (TCP SYN проходит, data нет — classic PMTUD blackhole). tcpdump на обоих концах: ушёл ли SYN, пришёл ли SYN-ACK.
Медленно / потери на VSAT — с чего начать? ▼
Отделить RF от IP: SNR/EbNo, rain fade vs routing. Потом: RTT, jitter, queue drops, shaper, TCP window. Для VoIP — DSCP EF и jitter-buffer.
Фраза: «сначала физика спутникового канала, потом IP/QoS — иначе оптимизируешь не то».
Как оформить вывод для коллег/NOC? ▼
Симптом → факты → гипотеза → проверка → root cause → fix → как не повторится. Пример: «С 14:02 down VLAN20 на SW-A Gi0/12. Link down. После reseat SFP — up. Cause: dirty optic. Action: clean + spare SFP на площадке».
Лучший ответ на кейс — не «я бы перезагрузил», а «проверю X, ожидаю Y, если нет — Z». Это язык senior.
⚡ Проверь себя
«Пинг до сервера идёт, а сайт не открывается». Твой первый шаг?
Zabbix — «пульт NOC» для SNMP/агентов. Grafana — красивые графики из чего угодно. Prometheus — pull метрик сервисов. Спросишь: «что алертим ночью?» — покажешь зрелость.
Система
Сильная сторона
Используется для
Zabbix
Агентный и агентлесс мониторинг. SNMP, IPMI, JMX. Хороший alerting. Self-hosted.
Сетевое оборудование, серверы, SNMP-трапы с роутеров Cisco/Mikrotik
Prometheus
Time-series DB. Pull-модель. Отличная интеграция с K8s.
Микросервисы, cloud-native инфраструктура
Grafana
Визуализация из любого источника (Prometheus, InfluxDB, Zabbix, Elasticsearch).
NOC-дашборды, отчёты по SLA
Как Zabbix мониторит сетевое устройство? ▼
Три способа:
SNMP — роутер отправляет данные по OID через UDP 161. Zabbix опрашивает device по SNMP community string. Шаблоны для Cisco, Mikrotik, Juniper готовы из коробки.
Zabbix Agent — для серверов. Агент на хосте → Push данных на Zabbix Server.
В отличие от polling (Zabbix спрашивает устройство), SNMP Trap — устройство само инициативно посылает уведомление при событии (порт упал, температура превышена, аутентификация провалилась). Приходит на UDP 162. В Zabbix настраивается snmptrap receiver.
Для спутниковых терминалов VSAT — критично: при потере сигнала терминал шлёт трап немедленно, не ждёт polling-интервала.
Какие метрики важнее всего мониторить на сети? ▼
Доступность: ICMP ping, SNMP uptime Трафик: ifInOctets/ifOutOctets (скорость на интерфейсах) Ошибки: ifInErrors, ifOutErrors, CRC, discards CPU/Memory: роутера и коммутатора BGP/OSPF: состояние соседей (neighborship up/down) Специфика VSAT: уровень сигнала (Eb/No, SNR), packet loss через спутниковый канал
Мониторинг — это не «пинги», а SLA-ориентированная связка: метрики → пороги → алерты → история (базлайн) для трендов и прогноза.
⚡ Проверь себя
Пользователь жалуется «в 1С всё тормозит». Какие метрики посмотреть в первую очередь?
15
IP-телефония (VoIP/SIP)
требование вакансиипонимание принципов
SIP = «сигнализация звонка» (набор/ответ/сброс). RTP = «сама речь» по UDP. Как диспетчер и грузовик: SIP договаривается, RTP возит голос.
Как работает SIP-звонок? ▼
INVITE (+SDP) → 180 Ringing → 200 OK → ACK → разговор по RTP → BYE. Порты: SIP 5060/5061 TLS; RTP — динамические UDP. На собесе: «сигнализация и медиа разделены — поэтому NAT/firewall ломают голос, даже если “звонок соединяется”».
Проблемы VoIP за NAT и как решать? ▼
В SDP торчит private IP → односторонний/нет голоса. Решения: STUN, TURN, ALG (осторожно), SBC у оператора. Практика: не открывать «все RTP порты» без нужды — лучше SBC/edge.
Что такое кодек и почему G.711 vs G.729? ▼
G.711 — 64k, качество «телефон PSTN», жрёт полосу. G.729 — ~8k, для узких/VSAT. Голос боится jitter и loss больше, чем голой задержки. QoS: DSCP EF + приоритетная очередь.
SIP управляет звонком (INVITE/200 OK/ACK/BYE), RTP несёт голос. Медиа лучше напрямую — но NAT ломает; на узких каналах — кодек поменьше и QoS.
⚡ Проверь себя
Телефон регистрируется на АТС, но звонок не проходит (гудки есть, голоса нет). На что смотреть?
16
Автоматизация: Ansible + Python
Ansible/Terraform + Pythonтвой козырь!
Ansible = «одинаковый конфиг на N коробок» по SSH, без агента. Python (Netmiko/NAPALM) = когда нужна логика. Твой Python — козырь: скажи «уже парсил железо, перенесу на Cisco/MK».
Inventory
Список хостов (+ группы). Источник правды: NetBox/Excel.
Playbook
YAML: что сделать. Модуль ios_config / RouterOS.
Idempotent
Повторный прогон = тот же результат. Не «наслоить мусор».
В резюме: Python-скрипты для диагностики, парсинг логов, бэкапы. Прямо на вакансию — проведи параллель: «то же для Netmiko + Zabbix API».
Как Ansible применяется в сетях? ▼
Ansible управляет конфигурацией сетевых устройств без агентов — через SSH или API.
Если нет — честно: "Сертификатов нет, но прохожу/планирую CCNA". Mikrotik предлагает онлайн-курсы с экзаменами — можно получить MTCNA за неделю интенсивного изучения.
Важнее: показать, что понимаешь принципы и можешь разобраться с любым вендором по документации (у тебя B2 английский — козырь).
Лесенка режимов IOS: из user EXEC («>») → enable → privileged EXEC («#») → configure terminal → подрежимы. Возврат — end или Ctrl+Z.
Парадигмы: IOS — иерархия режимов и show-команд, RouterOS — плоские меню и print. Говори «то же самое, но синтаксис другой».
⚡ Проверь себя
На устройстве Cisco ввели команду configure terminal. В каком вы сейчас режиме?
★
Тактика интервью
читать перед собеседованием
mss777@mail.ru ценит тех, кто «объясняет сложное простыми словами». На техсобесе: слой → факт → команда → вывод. Не термин ради термина.
«Не крутил на железе, логика такая…» + как бы проверил. Честность = плюс.
Кейс
L1→L7, не «перезагрузить всё». Один шаг — одно доказательство.
Что сказать о пробеле в сетевом опыте? ▼
"Я инженер с сильным техническим фундаментом — радиотехника, авиационные системы, Python-автоматизация. Сетевые протоколы изучал на уровне системного понимания. На оборудовании Cisco/Mikrotik самостоятельно практиковался в лабораторных условиях [если правда — скажи]. Основная ценность для вас — я быстро разбираюсь в новом, умею читать документацию на английском и автоматизировать рутину."
Как использовать контекст спутниковой связи? ▼
Упомяни связь между твоим опытом и их бизнесом: — Радиолокация и радионавигация → понимание RF-среды, на которой работает VSAT — Мониторинг метеооборудования на Python → то же самое для сетевых устройств через Netmiko/Zabbix — Документация по ICAO → опыт работы со стандартизированной технической документацией
Это показывает, что ты понимаешь их бизнес, а не просто знаешь протоколы.
Вопросы которые стоит задать работодателю ▼
— "Какие вендоры преобладают в парке оборудования — Cisco, Mikrotik, или есть отечественные?" — "Как организован мониторинг спутниковых терминалов — есть ли интеграция Zabbix с NMS вендоров?" — "Насколько развита автоматизация конфигурирования — используете Ansible или всё ещё вручную?" — "Есть ли практика внутреннего обучения или сертификационная поддержка?"
Вопросы показывают, что ты уже думаешь как член команды, а не кандидат.
Чего не делать на интервью ▼
— Не угадывать правильный ответ если не знаешь — лучше "не сталкивался, но логика такова..." — Не преувеличивать опыт с конкретным оборудованием — проверят за 5 минут — Не молчать если не понял вопрос — переспроси или попроси уточнить — Не зацикливаться на терминах — объясни суть, потом термин. Компания явно ценит умение объяснять.
STAR — структура ответа на поведенческий вопрос. Собеседующий слушает «действие» и «результат», а не «ситуацию».
Четыре этапа найма и что в них проверяют. Готовь отдельные «якоря» под каждый этап — и будешь звучать уверенно везде.
⚡ Проверь себя
Интервьюер спрашивает про технологию, которую вы знаете только в теории. Что лучше сделать?