IPv4, или Internet Protocol version 4, — четвертая версия интернет-протокола, которая используется для адресации устройств и передачи пакетов между сетями. Именно IPv4 много лет остается одной из основных технологий, на которых работает интернет и большинство корпоративных сетей.
Каждое устройство, взаимодействующее по IPv4, получает IP-адрес. Например, сервер может иметь адрес 192.168.1.10 внутри локальной сети или публичный адрес, доступный через интернет.
IPv4 определяет, как устройствам присваиваются адреса и как сетевые маршрутизаторы передают пакеты от источника к получателю.
Что такое IPv4 простыми словами
IPv4 можно представить как систему адресов для компьютеров и других устройств в сети.
Если обычному письму нужен адрес дома, то сетевому пакету нужен IP-адрес компьютера или сервера, которому он предназначен.
IPv4 определяет адрес устройства и помогает сетевой инфраструктуре доставить пакет в нужную сеть.
Например, браузер пользователя подключается к серверу. Операционная система формирует IP-пакеты, указывает IPv4-адрес назначения, а маршрутизаторы постепенно передают их к нужному серверу.
Как выглядит IPv4-адрес
IPv4-адрес состоит из четырех десятичных чисел, разделенных точками.
192.168.1.10
Каждая часть называется октетом и может принимать значение от 0 до 255.
Например:
8.8.8.8 10.0.0.1 172.16.25.40 192.168.100.15
Почему IPv4 состоит из четырех чисел
IPv4 использует 32-битный адрес.
Он делится на четыре группы по 8 бит.
11000000.10101000.00000001.00001010
В десятичной форме тот же адрес выглядит так:
192.168.1.10
Десятичная запись удобнее человеку, а сетевое оборудование фактически работает с бинарным представлением.
Сколько адресов существует в IPv4
Поскольку IPv4 использует 32 бита, теоретическое адресное пространство содержит примерно 4,3 миллиарда комбинаций.
Однако не все комбинации доступны как обычные публичные адреса. Часть диапазонов зарезервирована для локальных сетей, специальных задач, multicast и других целей.
Количество устройств, подключенных к интернету, давно превысило практическую емкость публичного IPv4-пространства, поэтому широко используются NAT и IPv6.
Что такое IP-адрес
IP-адрес — числовой сетевой идентификатор интерфейса устройства.
Он позволяет сетевой инфраструктуре определить, куда необходимо доставить IP-пакет.
Один сервер может иметь несколько сетевых интерфейсов и несколько IP-адресов.
IPv4 и MAC-адрес
IP-адрес и MAC-адрес решают разные задачи.
| IPv4 | MAC |
|---|---|
| Логическая сетевая адресация | Адрес сетевого интерфейса на канальном уровне |
| Используется между сетями | В основном используется внутри локального сегмента |
| Может изменяться | Обычно связан с сетевым интерфейсом |
| Пример: 192.168.1.10 | Пример: 00:1A:2B:3C:4D:5E |
В локальной сети устройству нужно определить, какой MAC-адрес соответствует необходимому IPv4-адресу. Для этого применяется ARP.
Что такое ARP
ARP, или Address Resolution Protocol, используется в IPv4-сетях для сопоставления IP-адреса с MAC-адресом в локальном сетевом сегменте.
Например, компьютер знает, что ему нужно отправить пакет на 192.168.1.1, но для Ethernet-передачи должен узнать MAC-адрес соответствующего интерфейса.
ARP помогает получить эту информацию.
IPv4-пакет
Данные передаются по IPv4 в виде IP-пакетов.
Пакет содержит Header и полезную нагрузку.
В Header находятся служебные данные, необходимые для доставки.
| Поле | Назначение |
|---|---|
| Source Address | IPv4-адрес отправителя |
| Destination Address | IPv4-адрес получателя |
| TTL | Ограничивает количество переходов |
| Protocol | Указывает протокол верхнего уровня |
| Total Length | Размер пакета |
Source и Destination IP
Source IP показывает адрес отправителя, а Destination IP — адрес назначения.
Маршрутизаторы в основном используют Destination IP для определения следующего направления передачи пакета.
Что такое TTL
TTL, или Time To Live, ограничивает количество маршрутизаторов, через которые пакет может пройти.
Каждый Router уменьшает TTL.
Когда значение достигает нуля, пакет удаляется.
Это предотвращает бесконечное блуждание пакетов при ошибках маршрутизации.
IPv4 и маршрутизация
Routing определяет путь пакета от одной сети к другой.
Router анализирует IPv4-адрес назначения и таблицу маршрутизации.
После этого он определяет Next Hop — следующий маршрутизатор или непосредственно сеть назначения.
Таблица маршрутизации
Routing Table содержит информацию о доступных сетях и направлении передачи пакетов.
Упрощенная запись может выглядеть так:
192.168.1.0/24 → local network 10.0.0.0/8 → gateway A 0.0.0.0/0 → internet gateway
Маршрут 0.0.0.0/0 называется Default Route и используется, если более точного маршрута нет.
IPv4 и подсети
IPv4-сеть можно разделять на Subnets.
Подсеть определяет, какая часть адреса обозначает сеть, а какая — конкретный Host.
Например:
192.168.1.0/24
Префикс /24 означает, что первые 24 бита относятся к адресу сети.
Что такое CIDR
CIDR, или Classless Inter-Domain Routing, используется для обозначения сетей через длину Prefix.
Примеры:
10.0.0.0/8 172.16.0.0/16 192.168.1.0/24 192.168.1.128/25
Чем больше число после косой черты, тем меньше количество адресов в подсети.
Маска подсети
Subnet Mask — другой способ обозначить границу между частью Network и Host.
Например:
192.168.1.10 255.255.255.0
Маска 255.255.255.0 соответствует Prefix /24.
/24
Сеть /24 содержит 256 адресных комбинаций.
В традиционной IPv4-подсети один адрес обозначает саму Network, а другой используется как Broadcast Address, поэтому количество обычных Host Addresses обычно меньше общего числа комбинаций.
Network Address
Network Address обозначает саму подсеть.
Для сети 192.168.1.0/24 адресом сети является:
192.168.1.0
Его не назначают обычному устройству в традиционной модели IPv4 Subnet.
Broadcast Address
Broadcast Address используется для обращения ко всем устройствам определенной IPv4-подсети.
Для сети 192.168.1.0/24 традиционный Broadcast:
192.168.1.255
Private IPv4
Для внутренних сетей выделены специальные приватные диапазоны.
| Диапазон | Типичный сценарий |
|---|---|
| 10.0.0.0/8 | Крупные корпоративные и облачные сети |
| 172.16.0.0/12 | Корпоративные сети |
| 192.168.0.0/16 | Домашние и небольшие локальные сети |
Эти адреса не предназначены для прямой глобальной маршрутизации в публичном интернете.
Публичный IPv4
Public IPv4 Address — адрес, который может использоваться для маршрутизации через интернет при наличии соответствующей сетевой конфигурации.
Например, веб-сервер может иметь публичный IPv4, на который указывает DNS-запись сайта.
Публичный IP сам по себе не означает, что все порты сервера должны быть доступны извне: доступ ограничивают Firewall и Security Groups.
IPv4 и NAT
NAT, или Network Address Translation, позволяет изменять IP-адреса пакетов при прохождении через Router или Firewall.
Наиболее известный сценарий — множество устройств с Private IPv4 используют один или несколько Public IPv4 для доступа в интернет.
192.168.1.10 192.168.1.11 192.168.1.12 ↓ NAT 203.0.113.10 ↓ Internet
Почему NAT стал настолько распространен
Количество публичных IPv4 ограничено.
NAT позволяет одной организации использовать большое количество Private Addresses, не выделяя отдельный публичный адрес каждому ноутбуку, телефону или внутреннему серверу.
Это значительно продлило практическую жизнь IPv4.
PAT
На практике домашние Router и многие корпоративные Gateway используют трансляцию не только адресов, но и портов.
Несколько внутренних соединений могут одновременно использовать один Public IPv4 благодаря разным TCP или UDP Ports.
Такое поведение часто называют Port Address Translation.
Port Forwarding
Port Forwarding позволяет направить входящее соединение с Public IPv4 и определенного порта на внутренний Private IP.
Например:
203.0.113.10:443 → 192.168.1.20:443
Это позволяет разместить внутренний Web Server за NAT.
IPv4 и Firewall
Firewall фильтрует сетевой трафик по Source IP, Destination IP, Protocol, Port и другим параметрам.
Например, доступ к Database Server можно разрешить только Backend-сети.
ALLOW 10.0.10.0/24 → 10.0.20.5:5432
IP-адресация и Firewall Rules являются базовой частью сетевой безопасности.
IPv4 и порты
IPv4 определяет адрес устройства, а TCP и UDP Ports помогают определить конкретный сетевой сервис.
Например:
192.168.1.20:80 192.168.1.20:443 192.168.1.20:22
IP один и тот же, но приложения слушают разные Ports.
IPv4 и TCP
TCP работает поверх IP и обеспечивает надежный поток данных между приложениями.
IPv4 отвечает за доставку пакетов между сетями, а TCP — за установление соединения, порядок данных, повторную передачу и контроль потока.
IPv4 и UDP
UDP также использует IP, но имеет более простую модель передачи.
Он не устанавливает полноценное соединение и не гарантирует доставку каждого Datagram.
UDP используется, например, для DNS, потоковых и real-time сценариев.
IPv4 и DNS
Людям неудобно запоминать IP-адреса сайтов.
DNS связывает доменное имя с IP-адресом.
Например, браузер запрашивает DNS для example.com и получает IPv4 Address из A Record.
A Record
DNS A Record связывает доменное имя с IPv4-адресом.
example.com → 203.0.113.10
Для IPv6 используется другой тип DNS-записи.
IPv4 и DHCP
DHCP автоматически выдает устройствам сетевые настройки.
Вместо ручного ввода IP на каждом ноутбуке устройство может получить:
- IPv4 Address;
- Subnet Mask;
- Default Gateway;
- DNS Servers;
- срок аренды адреса.
Это значительно упрощает администрирование локальной сети.
Статический IPv4
Static IP задается фиксированно и обычно не меняется автоматически.
Такой адрес часто используют для серверов, Router, Network Appliances и других устройств, к которым необходимо обращаться по стабильному адресу.
Динамический IPv4
Dynamic IP может выдаваться автоматически через DHCP или провайдерскую инфраструктуру.
После переподключения или окончания Lease адрес потенциально может измениться.
Для обычных клиентских устройств это чаще всего не является проблемой.
Default Gateway
Default Gateway — маршрутизатор, которому устройство отправляет пакеты, предназначенные для других сетей, если нет более точного маршрута.
В домашней сети таким Gateway обычно является Router.
Например:
IP: 192.168.1.25 Mask: 255.255.255.0 Gateway: 192.168.1.1
Как компьютер понимает, куда отправить пакет
Операционная система сравнивает Destination IP со своими маршрутами.
Если адрес находится в локальной подсети, пакет отправляется напрямую соответствующему устройству.
Если адрес находится в другой сети, пакет передается Gateway.
Loopback
IPv4 имеет специальный диапазон Loopback для обращения устройства к самому себе.
Наиболее известный адрес:
127.0.0.1
Он часто используется разработчиками как localhost.
0.0.0.0
Адрес 0.0.0.0 имеет специальные значения в зависимости от контекста.
Например, серверное приложение может слушать 0.0.0.0, что обычно означает прием соединений на всех подходящих IPv4-интерфейсах устройства.
В таблице маршрутизации 0.0.0.0/0 обозначает Default Route.
APIPA
В некоторых локальных сетевых сценариях устройство может автоматически назначить себе адрес из специального Link-local диапазона, если не удалось получить обычную конфигурацию.
Такое поведение помогает устройствам взаимодействовать в пределах локального сегмента, но обычно указывает на проблему DHCP, если ожидался нормальный корпоративный адрес.
Multicast
IPv4 поддерживает Multicast — отправку пакета группе получателей.
Это отличается от Unicast, где пакет предназначен одному адресу, и Broadcast, где сообщение отправляется всей локальной подсети.
Multicast используется в отдельных сетевых протоколах и потоковых сценариях.
Unicast
Unicast — наиболее привычная модель IPv4, когда один Source отправляет данные одному Destination IP.
Например, ноутбук пользователя устанавливает HTTPS-соединение с Web Server.
IPv4 и MTU
MTU определяет максимальный размер пакета, который может быть передан через сетевой сегмент без дополнительного разбиения на уровне соответствующей технологии.
Если пакет слишком велик для определенного участка пути, в IPv4 могут возникать сценарии Fragmentation.
Fragmentation
IPv4 поддерживает фрагментацию пакетов при определенных условиях.
Большой пакет разбивается на несколько фрагментов, которые затем собираются у получателя.
На практике чрезмерная фрагментация нежелательна, поскольку увеличивает накладные расходы и усложняет передачу.
ICMP и IPv4
ICMP используется для диагностических и служебных сообщений IP-сети.
Например, с его помощью передаются сообщения о недоступности узла и работает известная команда ping.
Ping
Ping помогает проверить сетевую достижимость узла и приблизительную задержку.
ping 192.168.1.1
Однако отсутствие ответа на Ping не всегда означает, что сервер полностью недоступен: ICMP может быть заблокирован Firewall.
Traceroute
Traceroute помогает посмотреть последовательность сетевых переходов к удаленному адресу.
Инструмент использует особенности TTL и служебных ответов сети.
Это полезно при поиске проблем маршрутизации.
IPv4 и VPN
VPN создает защищенное сетевое соединение между устройствами или сетями.
Внутри VPN часто используются Private IPv4 Addresses.
Например, удаленный сотрудник получает адрес 10.10.0.25 и после подключения может обращаться к внутренним корпоративным сервисам.
Site-to-Site VPN
Site-to-Site VPN соединяет две сети.
Например, офис использует сеть 10.10.0.0/16, а облачная инфраструктура — 10.20.0.0/16.
Маршруты направляют трафик между ними через защищенный VPN Tunnel.
Пересечение IPv4-подсетей
Если две соединяемые сети используют одинаковые Private Subnets, возникают проблемы маршрутизации.
Например, и офис, и облако используют 192.168.1.0/24.
Устройство не понимает, находится ли Destination в локальной сети или должен быть отправлен через VPN.
Поэтому IP Address Plan нужно проектировать заранее.
IPv4 в дата-центре
В Data Center IPv4 используется для адресации серверов, сетевого оборудования, Storage, Management-интерфейсов и сервисных сетей.
Инфраструктура обычно разделяется на несколько Subnets и VLAN в зависимости от назначения.
IPv4 и VLAN
VLAN относится к канальному уровню и логически разделяет Ethernet-сеть.
IPv4 Subnet часто сопоставляется с определенной VLAN, хотя это разные понятия.
Router или Layer 3 Switch обеспечивает передачу трафика между подсетями.
IPv4 в облаке
Облачные платформы позволяют создавать виртуальные сети с Private IPv4 диапазонами.
Например:
VPC: 10.0.0.0/16 Frontend: 10.0.1.0/24 Backend: 10.0.2.0/24 Database: 10.0.3.0/24
Так разные уровни приложения изолируются сетевыми правилами.
Public и Private Subnet
Public Subnet обычно имеет путь к Internet Gateway и может содержать ресурсы с Public IP.
Private Subnet используется для внутренних сервисов, которые не должны напрямую принимать соединения из интернета.
Например, Database рекомендуется размещать во внутренней сети, а внешние запросы принимать через Load Balancer или Backend.
IPv4 и Load Balancer
Load Balancer принимает трафик на определенном IP и распределяет запросы между несколькими Backend Servers.
Внешнему клиенту не нужно знать Private IPv4 каждого сервера.
Так инфраструктуру можно масштабировать и менять без изменения клиентской конфигурации.
IPv4 и Reverse Proxy
Reverse Proxy принимает сетевые соединения от клиентов и передает их внутренним приложениям.
Например, Nginx может иметь Public IPv4 и направлять HTTP Requests на Backend с адресом 10.0.2.15.
IPv4 и Docker
Docker создает виртуальные сети и назначает контейнерам внутренние IP-адреса.
Контейнеры обычно обращаются друг к другу через DNS-имена сервисов, а не через жестко заданные IPv4.
Это важно, поскольку адрес контейнера может измениться после пересоздания.
IPv4 и Docker Compose
Docker Compose создает Network для группы сервисов.
Backend может обращаться к Database по имени service, а Docker самостоятельно разрешает его во внутренний IP.
Хардкодить адрес вроде 172.20.0.5 в приложении обычно не следует.
IPv4 и Kubernetes
Kubernetes активно использует IP-адресацию для Pods, Services и Nodes.
Конкретная сетевой модель зависит от CNI Plugin и архитектуры кластера.
Приложения обычно используют Service DNS, а не запоминают адрес конкретного Pod, поскольку Pods создаются и удаляются динамически.
Pod IP
Каждый Pod получает сетевой адрес в рамках Kubernetes Networking Model.
Этот IP может измениться после пересоздания Pod.
Для стабильного доступа используется Service.
IPv4 и Service Mesh
Service Mesh работает поверх сетевой связности между сервисами и добавляет Routing, mTLS, Observability и политики.
IPv4 остается базовым уровнем доставки пакетов, а Mesh управляет взаимодействием приложений на более высоком уровне.
IPv4 и Backend
Backend Server обычно имеет один или несколько IPv4-интерфейсов.
Приложение может слушать только localhost, конкретный Private IP или все интерфейсы.
Выбор влияет на доступность сервиса из других систем.
Listen Address
Если приложение слушает:
127.0.0.1:8000
оно обычно доступно только локально с самого сервера.
Если оно слушает:
0.0.0.0:8000
оно принимает IPv4-соединения на подходящих сетевых интерфейсах, но фактический внешний доступ все равно зависит от Firewall и Routing.
IPv4 и Database
Database Server может иметь Private IPv4, доступный только Backend-сети.
Например:
Backend: 10.0.2.0/24 Database: 10.0.3.20
Firewall разрешает подключение к Database Port только из Backend Subnet.
Это безопаснее, чем предоставлять базе Public IP без необходимости.
IPv4 и API
API Endpoint может быть доступен через доменное имя, которое DNS преобразует в IPv4.
Клиенту обычно не нужно знать конкретный IP сервера.
Это позволяет менять инфраструктуру за Load Balancer без изменения адреса API.
IPv4 и Microservices
В микросервисной системе каждый сервис может запускаться на нескольких динамических экземплярах.
Поэтому прямое хранение IP-адресов соседних сервисов в конфигурации быстро становится неудобным.
Используются DNS, Service Discovery и Load Balancing.
Service Discovery
Service Discovery помогает приложению определить актуальные адреса экземпляров другого сервиса.
Это особенно важно в Kubernetes и других динамических инфраструктурах, где IPv4 экземпляров регулярно меняются.
IPv4 и High Availability
Если пользователь подключается непосредственно к единственному IP одного сервера, отказ сервера делает сервис недоступным.
High Availability обычно использует Load Balancer, Virtual IP, DNS или другие механизмы для переключения между экземплярами.
Virtual IP
Virtual IP — логический IP-адрес, который может использоваться поверх нескольких физических или виртуальных узлов.
При отказе одного сервера адрес или обработка трафика переключается на другой.
Конкретный механизм зависит от сетевой архитектуры.
IPv4 и Proxy
Proxy может скрывать реальный IP конечного сервера или клиента.
Backend часто видит Source IP Reverse Proxy, а исходный клиентский IP передается дополнительным HTTP Header.
Доверять таким Headers можно только в правильно настроенной Proxy-инфраструктуре.
Source IP и логирование
IP-адрес клиента часто записывается в Access Logs для диагностики и безопасности.
При наличии Reverse Proxy необходимо учитывать реальный сетевой путь.
Также IP-адрес может относиться к данным, к которым применяются правила защиты и хранения в зависимости от контекста и юрисдикции.
IPv4 и Rate Limiting
API иногда ограничивает количество запросов по Source IP.
Например, один адрес может выполнять не более 100 запросов в минуту.
Однако NAT означает, что за одним Public IPv4 потенциально находятся тысячи пользователей.
Поэтому IP не всегда является хорошим уникальным идентификатором клиента.
IP Allowlist
Allowlist разрешает доступ только с заранее известных IPv4-адресов или Subnets.
Например, административная панель может принимать соединения только из корпоративного VPN.
Это полезный дополнительный слой, но его обычно комбинируют с нормальной аутентификацией.
IP Blocklist
Blocklist запрещает соединения с определенных IP.
Так можно временно ограничивать известные источники вредоносного трафика.
Но IP может меняться или использоваться множеством клиентов через NAT, поэтому такая защита имеет ограничения.
IPv4 Spoofing
IP Spoofing — подмена Source IP в пакетах.
Возможности практической атаки зависят от используемого протокола и сетевого пути.
Поэтому нельзя считать Source IPv4 полноценным доказательством личности пользователя.
Почему IP-адрес не заменяет аутентификацию
Адрес может изменяться, использоваться несколькими пользователями через NAT или принадлежать Proxy.
Для проверки личности нужны нормальные механизмы Authentication: пароли, Tokens, Certificates и другие методы.
IPv4 и безопасность
Правильная адресация является основой Network Segmentation.
- разделяйте публичные и внутренние сети;
- не выдавайте Public IP ресурсам без необходимости;
- ограничивайте доступ Firewall Rules;
- используйте VPN для административного доступа;
- не полагайтесь только на IP Allowlist;
- контролируйте маршруты между Subnets;
- ведите актуальный IP Address Plan.
IP Address Plan
IP Address Plan — заранее продуманная схема распределения сетевых диапазонов.
Например:
| Сеть | Назначение |
|---|---|
| 10.10.0.0/16 | Офис |
| 10.20.0.0/16 | Production Cloud |
| 10.30.0.0/16 | Development |
| 10.40.0.0/16 | VPN Users |
Так проще соединять сети через VPN и избегать пересечений.
Почему пересекающиеся сети создают проблемы
Если офис и облако используют одинаковый диапазон 10.0.0.0/24, маршрутизатору сложно однозначно определить, куда отправлять пакет.
Исправление после запуска инфраструктуры может потребовать перенумерации серверов и изменения множества правил.
Поэтому Address Planning желательно выполнять до масштабирования сети.
IPv4 и IPv6
IPv6 был разработан в том числе для решения проблемы ограниченного адресного пространства IPv4.
| IPv4 | IPv6 |
|---|---|
| 32-битный адрес | 128-битный адрес |
| Пример: 192.168.1.10 | Значительно более длинная шестнадцатеричная запись |
| Ограниченное адресное пространство | Очень большое адресное пространство |
| NAT используется чрезвычайно широко | Архитектура позволяет значительно больше уникальных адресов |
Почему IPv4 до сих пор используется
IPv4 поддерживается огромным количеством сетевого оборудования, операционных систем, приложений и провайдеров.
Инфраструктура накоплена за десятилетия, поэтому переход на IPv6 происходит постепенно.
NAT также позволяет продолжать эксплуатацию IPv4 даже при дефиците публичных адресов.
Dual Stack
Dual Stack означает, что устройство или сервис одновременно поддерживает IPv4 и IPv6.
Клиент может использовать тот протокол, который доступен в конкретной сети.
Это один из способов постепенного перехода между поколениями IP.
CGNAT
Carrier-grade NAT позволяет интернет-провайдеру размещать множество клиентов за ограниченным количеством Public IPv4.
В таком сценарии пользователь может не иметь собственного публичного IPv4.
Это способно усложнить входящие подключения, размещение домашнего сервера и некоторые VPN-сценарии.
Как узнать свой IPv4
Важно различать локальный и публичный адрес.
Локальный IPv4 можно посмотреть в настройках сетевого интерфейса операционной системы.
Public IPv4 определяется на внешней стороне NAT и может отличаться от адреса компьютера.
Команда ipconfig
В Windows сетевую конфигурацию можно посмотреть через команду:
ipconfig
Она показывает IPv4 Address, Subnet Mask и Default Gateway для интерфейсов.
Команда ip
В Linux обычно используются инструменты семейства ip.
ip addr ip route
Первая команда показывает адреса интерфейсов, вторая — маршруты.
Типичные проблемы IPv4
- неверная Subnet Mask;
- неправильный Default Gateway;
- конфликт IP-адресов;
- пересечение сетей;
- ошибочный Routing;
- Firewall блокирует порт;
- NAT настроен неправильно;
- DNS указывает на старый IPv4;
- DHCP не выдает адрес;
- исчерпался пул доступных адресов.
Конфликт IP-адресов
IP Conflict возникает, если два устройства в одном сетевом сегменте используют один IPv4 Address.
Трафик начинает доставляться непредсказуемо, и устройства могут периодически терять доступ к сети.
DHCP и централизованное IP Address Management уменьшают вероятность таких ошибок.
Исчерпание DHCP Pool
Если DHCP Server имеет слишком маленький диапазон, новые устройства перестают получать нормальные адреса.
Например, офисная сеть рассчитана на 100 Hosts, но фактически к ней подключается 200 устройств.
Решение требует расширения Address Plan или изменения Prefix.
Диагностика IPv4
При проблемах полезно идти по уровням.
- Проверить наличие IPv4 Address.
- Проверить Subnet Mask.
- Проверить Default Gateway.
- Проверить доступность Gateway через Ping.
- Проверить маршрут до Destination.
- Проверить DNS.
- Проверить Firewall и NAT.
Так легче отделить проблему адресации от проблемы приложения.
Практический пример
Компания переносит Backend и Database в облако.
Для облачной сети выделяется диапазон 10.20.0.0/16.
Frontend Load Balancer размещается в Public Subnet 10.20.1.0/24, Backend — в Private Subnet 10.20.2.0/24, Database — в 10.20.3.0/24.
Backend Servers не получают Public IPv4. Входящие HTTP Requests принимаются через Load Balancer.
Firewall разрешает соединения с Database только из 10.20.2.0/24.
Офисная сеть 10.10.0.0/16 соединяется с облаком через Site-to-Site VPN.
Диапазоны не пересекаются, поэтому маршрутизация между площадками остается однозначной.
Для внешнего API DNS A Record указывает на Public IPv4 Load Balancer, а внутренние серверы используют Private Addresses.
Так IPv4 Address Plan становится частью безопасности, маршрутизации и масштабирования инфраструктуры.
IPv4 для бизнеса
IPv4 остается фундаментальной частью корпоративной IT-инфраструктуры.
От правильного Address Plan зависят доступ к серверам, VPN, облачная миграция, сегментация сети и интеграция филиалов.
Ошибка в выборе диапазонов может долго не проявляться, но стать серьезной проблемой при соединении нескольких площадок.
Поэтому даже при наличии автоматизации IP-адресацию нужно проектировать как часть архитектуры, а не выдавать диапазоны случайным образом.
Когда нужен Public IPv4
Public IP требуется, когда ресурс должен быть непосредственно доступен через интернет или архитектура не использует другой внешний Gateway.
Например, Public IPv4 может быть назначен Load Balancer, VPN Gateway или определенному внешнему серверу.
Database, Redis и внутренним Backend-инстансам обычно не требуется отдельный публичный адрес.
Когда достаточно Private IPv4
Private Addresses подходят для внутренних приложений, Databases, Kubernetes Nodes, виртуальных машин и других ресурсов, взаимодействующих только внутри организации или через VPN.
Выход в интернет при необходимости выполняется через NAT Gateway или Proxy.
Типичные ошибки при проектировании IPv4
- Использовать один диапазон для всех сред.
- Не учитывать будущие VPN-соединения.
- Создавать пересекающиеся Subnets.
- Назначать Public IP каждому серверу без необходимости.
- Хардкодить IP динамических контейнеров.
- Использовать IP вместо DNS для сервисов.
- Создавать слишком маленькие DHCP Pools.
- Не документировать маршруты.
- Считать NAT полноценным механизмом безопасности.
- Не планировать постепенную поддержку IPv6.
Как правильно проектировать IPv4-сеть
Шаг 1. Определить масштаб
Посчитайте текущее и ожидаемое количество устройств, серверов, филиалов и облачных сетей.
Шаг 2. Выделить непересекающиеся диапазоны
Каждая крупная площадка должна иметь заранее определенную адресную область.
Шаг 3. Разделить сеть на Subnets
Frontend, Backend, Databases и Management можно разделить по назначению.
Шаг 4. Настроить Routing
Каждая сеть должна иметь понятный путь к необходимым Destinations.
Шаг 5. Ограничить Firewall
Разрешайте только необходимые направления и Ports.
Шаг 6. Использовать DNS
Приложения лучше связывать именами, а не жестко заданными IP.
Шаг 7. Документировать адресацию
IP Address Plan должен быть доступен администраторам и инженерам.
Шаг 8. Учитывать IPv6
Новые системы желательно проектировать так, чтобы дальнейшее внедрение IPv6 не требовало полного пересмотра архитектуры.
Связанные термины
| Термин | Связь с IPv4 |
|---|---|
| IP-адрес | Идентификатор сетевого интерфейса |
| Subnet | Разделяет IPv4 Address Space на сети |
| CIDR | Обозначает Prefix IPv4-сети |
| Router | Передает пакеты между IPv4-сетями |
| NAT | Транслирует IP-адреса |
| DNS | Связывает доменные имена с IPv4 через A Records |
| DHCP | Автоматически выдает IPv4-настройки |
| Firewall | Фильтрует сетевой трафик |
| VPN | Соединяет устройства и сети через защищенный Tunnel |
| TCP | Транспортный протокол поверх IP |
| UDP | Другой транспортный протокол поверх IP |
| IPv6 | Более новая версия Internet Protocol с 128-битной адресацией |
Краткий итог
IPv4 — четвертая версия Internet Protocol с 32-битной адресацией. Она используется для идентификации сетевых интерфейсов и маршрутизации пакетов между локальными и глобальными сетями.
IPv4 является основой огромного количества корпоративной и интернет-инфраструктуры. С ним связаны Subnets, CIDR, Routing, NAT, DHCP, DNS, Firewall и VPN.
Из-за ограниченного количества публичных адресов широко применяются Private IPv4 и NAT, а параллельно развивается IPv6. Для бизнеса особенно важно заранее проектировать непересекающийся IP Address Plan, разделять публичные и внутренние сети и не использовать Public IPv4 там, где достаточно защищенной Private Network.