Лев Корольков
Руководитель IT-департамента EFSOL Oblako
Время чтения: 18 мин

IPv4

Протокол адресации сети

IPv4, или Internet Protocol version 4, — четвертая версия интернет-протокола, которая используется для адресации устройств и передачи пакетов между сетями. Именно IPv4 много лет остается одной из основных технологий, на которых работает интернет и большинство корпоративных сетей.

Каждое устройство, взаимодействующее по IPv4, получает IP-адрес. Например, сервер может иметь адрес 192.168.1.10 внутри локальной сети или публичный адрес, доступный через интернет.

IPv4 определяет, как устройствам присваиваются адреса и как сетевые маршрутизаторы передают пакеты от источника к получателю.

Что такое IPv4 простыми словами

IPv4 можно представить как систему адресов для компьютеров и других устройств в сети.

Если обычному письму нужен адрес дома, то сетевому пакету нужен IP-адрес компьютера или сервера, которому он предназначен.

IPv4 определяет адрес устройства и помогает сетевой инфраструктуре доставить пакет в нужную сеть.

Например, браузер пользователя подключается к серверу. Операционная система формирует IP-пакеты, указывает IPv4-адрес назначения, а маршрутизаторы постепенно передают их к нужному серверу.

Как выглядит IPv4-адрес

IPv4-адрес состоит из четырех десятичных чисел, разделенных точками.

192.168.1.10

Каждая часть называется октетом и может принимать значение от 0 до 255.

Например:

8.8.8.8
10.0.0.1
172.16.25.40
192.168.100.15

Почему IPv4 состоит из четырех чисел

IPv4 использует 32-битный адрес.

Он делится на четыре группы по 8 бит.

11000000.10101000.00000001.00001010

В десятичной форме тот же адрес выглядит так:

192.168.1.10

Десятичная запись удобнее человеку, а сетевое оборудование фактически работает с бинарным представлением.

Сколько адресов существует в IPv4

Поскольку IPv4 использует 32 бита, теоретическое адресное пространство содержит примерно 4,3 миллиарда комбинаций.

Однако не все комбинации доступны как обычные публичные адреса. Часть диапазонов зарезервирована для локальных сетей, специальных задач, multicast и других целей.

Количество устройств, подключенных к интернету, давно превысило практическую емкость публичного IPv4-пространства, поэтому широко используются NAT и IPv6.

Что такое IP-адрес

IP-адрес — числовой сетевой идентификатор интерфейса устройства.

Он позволяет сетевой инфраструктуре определить, куда необходимо доставить IP-пакет.

Один сервер может иметь несколько сетевых интерфейсов и несколько IP-адресов.

IPv4 и MAC-адрес

IP-адрес и MAC-адрес решают разные задачи.

IPv4MAC
Логическая сетевая адресацияАдрес сетевого интерфейса на канальном уровне
Используется между сетямиВ основном используется внутри локального сегмента
Может изменятьсяОбычно связан с сетевым интерфейсом
Пример: 192.168.1.10Пример: 00:1A:2B:3C:4D:5E

В локальной сети устройству нужно определить, какой MAC-адрес соответствует необходимому IPv4-адресу. Для этого применяется ARP.

Что такое ARP

ARP, или Address Resolution Protocol, используется в IPv4-сетях для сопоставления IP-адреса с MAC-адресом в локальном сетевом сегменте.

Например, компьютер знает, что ему нужно отправить пакет на 192.168.1.1, но для Ethernet-передачи должен узнать MAC-адрес соответствующего интерфейса.

ARP помогает получить эту информацию.

IPv4-пакет

Данные передаются по IPv4 в виде IP-пакетов.

Пакет содержит Header и полезную нагрузку.

В Header находятся служебные данные, необходимые для доставки.

ПолеНазначение
Source AddressIPv4-адрес отправителя
Destination AddressIPv4-адрес получателя
TTLОграничивает количество переходов
ProtocolУказывает протокол верхнего уровня
Total LengthРазмер пакета

Source и Destination IP

Source IP показывает адрес отправителя, а Destination IP — адрес назначения.

Маршрутизаторы в основном используют Destination IP для определения следующего направления передачи пакета.

Что такое TTL

TTL, или Time To Live, ограничивает количество маршрутизаторов, через которые пакет может пройти.

Каждый Router уменьшает TTL.

Когда значение достигает нуля, пакет удаляется.

Это предотвращает бесконечное блуждание пакетов при ошибках маршрутизации.

IPv4 и маршрутизация

Routing определяет путь пакета от одной сети к другой.

Router анализирует IPv4-адрес назначения и таблицу маршрутизации.

После этого он определяет Next Hop — следующий маршрутизатор или непосредственно сеть назначения.

Таблица маршрутизации

Routing Table содержит информацию о доступных сетях и направлении передачи пакетов.

Упрощенная запись может выглядеть так:

192.168.1.0/24 → local network
10.0.0.0/8 → gateway A
0.0.0.0/0 → internet gateway

Маршрут 0.0.0.0/0 называется Default Route и используется, если более точного маршрута нет.

IPv4 и подсети

IPv4-сеть можно разделять на Subnets.

Подсеть определяет, какая часть адреса обозначает сеть, а какая — конкретный Host.

Например:

192.168.1.0/24

Префикс /24 означает, что первые 24 бита относятся к адресу сети.

Что такое CIDR

CIDR, или Classless Inter-Domain Routing, используется для обозначения сетей через длину Prefix.

Примеры:

10.0.0.0/8
172.16.0.0/16
192.168.1.0/24
192.168.1.128/25

Чем больше число после косой черты, тем меньше количество адресов в подсети.

Маска подсети

Subnet Mask — другой способ обозначить границу между частью Network и Host.

Например:

192.168.1.10
255.255.255.0

Маска 255.255.255.0 соответствует Prefix /24.

/24

Сеть /24 содержит 256 адресных комбинаций.

В традиционной IPv4-подсети один адрес обозначает саму Network, а другой используется как Broadcast Address, поэтому количество обычных Host Addresses обычно меньше общего числа комбинаций.

Network Address

Network Address обозначает саму подсеть.

Для сети 192.168.1.0/24 адресом сети является:

192.168.1.0

Его не назначают обычному устройству в традиционной модели IPv4 Subnet.

Broadcast Address

Broadcast Address используется для обращения ко всем устройствам определенной IPv4-подсети.

Для сети 192.168.1.0/24 традиционный Broadcast:

192.168.1.255

Private IPv4

Для внутренних сетей выделены специальные приватные диапазоны.

ДиапазонТипичный сценарий
10.0.0.0/8Крупные корпоративные и облачные сети
172.16.0.0/12Корпоративные сети
192.168.0.0/16Домашние и небольшие локальные сети

Эти адреса не предназначены для прямой глобальной маршрутизации в публичном интернете.

Публичный IPv4

Public IPv4 Address — адрес, который может использоваться для маршрутизации через интернет при наличии соответствующей сетевой конфигурации.

Например, веб-сервер может иметь публичный IPv4, на который указывает DNS-запись сайта.

Публичный IP сам по себе не означает, что все порты сервера должны быть доступны извне: доступ ограничивают Firewall и Security Groups.

IPv4 и NAT

NAT, или Network Address Translation, позволяет изменять IP-адреса пакетов при прохождении через Router или Firewall.

Наиболее известный сценарий — множество устройств с Private IPv4 используют один или несколько Public IPv4 для доступа в интернет.

192.168.1.10
192.168.1.11
192.168.1.12
 ↓ NAT
203.0.113.10
 ↓
Internet

Почему NAT стал настолько распространен

Количество публичных IPv4 ограничено.

NAT позволяет одной организации использовать большое количество Private Addresses, не выделяя отдельный публичный адрес каждому ноутбуку, телефону или внутреннему серверу.

Это значительно продлило практическую жизнь IPv4.

PAT

На практике домашние Router и многие корпоративные Gateway используют трансляцию не только адресов, но и портов.

Несколько внутренних соединений могут одновременно использовать один Public IPv4 благодаря разным TCP или UDP Ports.

Такое поведение часто называют Port Address Translation.

Port Forwarding

Port Forwarding позволяет направить входящее соединение с Public IPv4 и определенного порта на внутренний Private IP.

Например:

203.0.113.10:443 → 192.168.1.20:443

Это позволяет разместить внутренний Web Server за NAT.

IPv4 и Firewall

Firewall фильтрует сетевой трафик по Source IP, Destination IP, Protocol, Port и другим параметрам.

Например, доступ к Database Server можно разрешить только Backend-сети.

ALLOW 10.0.10.0/24 → 10.0.20.5:5432

IP-адресация и Firewall Rules являются базовой частью сетевой безопасности.

IPv4 и порты

IPv4 определяет адрес устройства, а TCP и UDP Ports помогают определить конкретный сетевой сервис.

Например:

192.168.1.20:80
192.168.1.20:443
192.168.1.20:22

IP один и тот же, но приложения слушают разные Ports.

IPv4 и TCP

TCP работает поверх IP и обеспечивает надежный поток данных между приложениями.

IPv4 отвечает за доставку пакетов между сетями, а TCP — за установление соединения, порядок данных, повторную передачу и контроль потока.

IPv4 и UDP

UDP также использует IP, но имеет более простую модель передачи.

Он не устанавливает полноценное соединение и не гарантирует доставку каждого Datagram.

UDP используется, например, для DNS, потоковых и real-time сценариев.

IPv4 и DNS

Людям неудобно запоминать IP-адреса сайтов.

DNS связывает доменное имя с IP-адресом.

Например, браузер запрашивает DNS для example.com и получает IPv4 Address из A Record.

A Record

DNS A Record связывает доменное имя с IPv4-адресом.

example.com → 203.0.113.10

Для IPv6 используется другой тип DNS-записи.

IPv4 и DHCP

DHCP автоматически выдает устройствам сетевые настройки.

Вместо ручного ввода IP на каждом ноутбуке устройство может получить:

  • IPv4 Address;
  • Subnet Mask;
  • Default Gateway;
  • DNS Servers;
  • срок аренды адреса.

Это значительно упрощает администрирование локальной сети.

Статический IPv4

Static IP задается фиксированно и обычно не меняется автоматически.

Такой адрес часто используют для серверов, Router, Network Appliances и других устройств, к которым необходимо обращаться по стабильному адресу.

Динамический IPv4

Dynamic IP может выдаваться автоматически через DHCP или провайдерскую инфраструктуру.

После переподключения или окончания Lease адрес потенциально может измениться.

Для обычных клиентских устройств это чаще всего не является проблемой.

Default Gateway

Default Gateway — маршрутизатор, которому устройство отправляет пакеты, предназначенные для других сетей, если нет более точного маршрута.

В домашней сети таким Gateway обычно является Router.

Например:

IP: 192.168.1.25
Mask: 255.255.255.0
Gateway: 192.168.1.1

Как компьютер понимает, куда отправить пакет

Операционная система сравнивает Destination IP со своими маршрутами.

Если адрес находится в локальной подсети, пакет отправляется напрямую соответствующему устройству.

Если адрес находится в другой сети, пакет передается Gateway.

Loopback

IPv4 имеет специальный диапазон Loopback для обращения устройства к самому себе.

Наиболее известный адрес:

127.0.0.1

Он часто используется разработчиками как localhost.

0.0.0.0

Адрес 0.0.0.0 имеет специальные значения в зависимости от контекста.

Например, серверное приложение может слушать 0.0.0.0, что обычно означает прием соединений на всех подходящих IPv4-интерфейсах устройства.

В таблице маршрутизации 0.0.0.0/0 обозначает Default Route.

APIPA

В некоторых локальных сетевых сценариях устройство может автоматически назначить себе адрес из специального Link-local диапазона, если не удалось получить обычную конфигурацию.

Такое поведение помогает устройствам взаимодействовать в пределах локального сегмента, но обычно указывает на проблему DHCP, если ожидался нормальный корпоративный адрес.

Multicast

IPv4 поддерживает Multicast — отправку пакета группе получателей.

Это отличается от Unicast, где пакет предназначен одному адресу, и Broadcast, где сообщение отправляется всей локальной подсети.

Multicast используется в отдельных сетевых протоколах и потоковых сценариях.

Unicast

Unicast — наиболее привычная модель IPv4, когда один Source отправляет данные одному Destination IP.

Например, ноутбук пользователя устанавливает HTTPS-соединение с Web Server.

IPv4 и MTU

MTU определяет максимальный размер пакета, который может быть передан через сетевой сегмент без дополнительного разбиения на уровне соответствующей технологии.

Если пакет слишком велик для определенного участка пути, в IPv4 могут возникать сценарии Fragmentation.

Fragmentation

IPv4 поддерживает фрагментацию пакетов при определенных условиях.

Большой пакет разбивается на несколько фрагментов, которые затем собираются у получателя.

На практике чрезмерная фрагментация нежелательна, поскольку увеличивает накладные расходы и усложняет передачу.

ICMP и IPv4

ICMP используется для диагностических и служебных сообщений IP-сети.

Например, с его помощью передаются сообщения о недоступности узла и работает известная команда ping.

Ping

Ping помогает проверить сетевую достижимость узла и приблизительную задержку.

ping 192.168.1.1

Однако отсутствие ответа на Ping не всегда означает, что сервер полностью недоступен: ICMP может быть заблокирован Firewall.

Traceroute

Traceroute помогает посмотреть последовательность сетевых переходов к удаленному адресу.

Инструмент использует особенности TTL и служебных ответов сети.

Это полезно при поиске проблем маршрутизации.

IPv4 и VPN

VPN создает защищенное сетевое соединение между устройствами или сетями.

Внутри VPN часто используются Private IPv4 Addresses.

Например, удаленный сотрудник получает адрес 10.10.0.25 и после подключения может обращаться к внутренним корпоративным сервисам.

Site-to-Site VPN

Site-to-Site VPN соединяет две сети.

Например, офис использует сеть 10.10.0.0/16, а облачная инфраструктура — 10.20.0.0/16.

Маршруты направляют трафик между ними через защищенный VPN Tunnel.

Пересечение IPv4-подсетей

Если две соединяемые сети используют одинаковые Private Subnets, возникают проблемы маршрутизации.

Например, и офис, и облако используют 192.168.1.0/24.

Устройство не понимает, находится ли Destination в локальной сети или должен быть отправлен через VPN.

Поэтому IP Address Plan нужно проектировать заранее.

IPv4 в дата-центре

В Data Center IPv4 используется для адресации серверов, сетевого оборудования, Storage, Management-интерфейсов и сервисных сетей.

Инфраструктура обычно разделяется на несколько Subnets и VLAN в зависимости от назначения.

IPv4 и VLAN

VLAN относится к канальному уровню и логически разделяет Ethernet-сеть.

IPv4 Subnet часто сопоставляется с определенной VLAN, хотя это разные понятия.

Router или Layer 3 Switch обеспечивает передачу трафика между подсетями.

IPv4 в облаке

Облачные платформы позволяют создавать виртуальные сети с Private IPv4 диапазонами.

Например:

VPC: 10.0.0.0/16
Frontend: 10.0.1.0/24
Backend: 10.0.2.0/24
Database: 10.0.3.0/24

Так разные уровни приложения изолируются сетевыми правилами.

Public и Private Subnet

Public Subnet обычно имеет путь к Internet Gateway и может содержать ресурсы с Public IP.

Private Subnet используется для внутренних сервисов, которые не должны напрямую принимать соединения из интернета.

Например, Database рекомендуется размещать во внутренней сети, а внешние запросы принимать через Load Balancer или Backend.

IPv4 и Load Balancer

Load Balancer принимает трафик на определенном IP и распределяет запросы между несколькими Backend Servers.

Внешнему клиенту не нужно знать Private IPv4 каждого сервера.

Так инфраструктуру можно масштабировать и менять без изменения клиентской конфигурации.

IPv4 и Reverse Proxy

Reverse Proxy принимает сетевые соединения от клиентов и передает их внутренним приложениям.

Например, Nginx может иметь Public IPv4 и направлять HTTP Requests на Backend с адресом 10.0.2.15.

IPv4 и Docker

Docker создает виртуальные сети и назначает контейнерам внутренние IP-адреса.

Контейнеры обычно обращаются друг к другу через DNS-имена сервисов, а не через жестко заданные IPv4.

Это важно, поскольку адрес контейнера может измениться после пересоздания.

IPv4 и Docker Compose

Docker Compose создает Network для группы сервисов.

Backend может обращаться к Database по имени service, а Docker самостоятельно разрешает его во внутренний IP.

Хардкодить адрес вроде 172.20.0.5 в приложении обычно не следует.

IPv4 и Kubernetes

Kubernetes активно использует IP-адресацию для Pods, Services и Nodes.

Конкретная сетевой модель зависит от CNI Plugin и архитектуры кластера.

Приложения обычно используют Service DNS, а не запоминают адрес конкретного Pod, поскольку Pods создаются и удаляются динамически.

Pod IP

Каждый Pod получает сетевой адрес в рамках Kubernetes Networking Model.

Этот IP может измениться после пересоздания Pod.

Для стабильного доступа используется Service.

IPv4 и Service Mesh

Service Mesh работает поверх сетевой связности между сервисами и добавляет Routing, mTLS, Observability и политики.

IPv4 остается базовым уровнем доставки пакетов, а Mesh управляет взаимодействием приложений на более высоком уровне.

IPv4 и Backend

Backend Server обычно имеет один или несколько IPv4-интерфейсов.

Приложение может слушать только localhost, конкретный Private IP или все интерфейсы.

Выбор влияет на доступность сервиса из других систем.

Listen Address

Если приложение слушает:

127.0.0.1:8000

оно обычно доступно только локально с самого сервера.

Если оно слушает:

0.0.0.0:8000

оно принимает IPv4-соединения на подходящих сетевых интерфейсах, но фактический внешний доступ все равно зависит от Firewall и Routing.

IPv4 и Database

Database Server может иметь Private IPv4, доступный только Backend-сети.

Например:

Backend: 10.0.2.0/24
Database: 10.0.3.20

Firewall разрешает подключение к Database Port только из Backend Subnet.

Это безопаснее, чем предоставлять базе Public IP без необходимости.

IPv4 и API

API Endpoint может быть доступен через доменное имя, которое DNS преобразует в IPv4.

Клиенту обычно не нужно знать конкретный IP сервера.

Это позволяет менять инфраструктуру за Load Balancer без изменения адреса API.

IPv4 и Microservices

В микросервисной системе каждый сервис может запускаться на нескольких динамических экземплярах.

Поэтому прямое хранение IP-адресов соседних сервисов в конфигурации быстро становится неудобным.

Используются DNS, Service Discovery и Load Balancing.

Service Discovery

Service Discovery помогает приложению определить актуальные адреса экземпляров другого сервиса.

Это особенно важно в Kubernetes и других динамических инфраструктурах, где IPv4 экземпляров регулярно меняются.

IPv4 и High Availability

Если пользователь подключается непосредственно к единственному IP одного сервера, отказ сервера делает сервис недоступным.

High Availability обычно использует Load Balancer, Virtual IP, DNS или другие механизмы для переключения между экземплярами.

Virtual IP

Virtual IP — логический IP-адрес, который может использоваться поверх нескольких физических или виртуальных узлов.

При отказе одного сервера адрес или обработка трафика переключается на другой.

Конкретный механизм зависит от сетевой архитектуры.

IPv4 и Proxy

Proxy может скрывать реальный IP конечного сервера или клиента.

Backend часто видит Source IP Reverse Proxy, а исходный клиентский IP передается дополнительным HTTP Header.

Доверять таким Headers можно только в правильно настроенной Proxy-инфраструктуре.

Source IP и логирование

IP-адрес клиента часто записывается в Access Logs для диагностики и безопасности.

При наличии Reverse Proxy необходимо учитывать реальный сетевой путь.

Также IP-адрес может относиться к данным, к которым применяются правила защиты и хранения в зависимости от контекста и юрисдикции.

IPv4 и Rate Limiting

API иногда ограничивает количество запросов по Source IP.

Например, один адрес может выполнять не более 100 запросов в минуту.

Однако NAT означает, что за одним Public IPv4 потенциально находятся тысячи пользователей.

Поэтому IP не всегда является хорошим уникальным идентификатором клиента.

IP Allowlist

Allowlist разрешает доступ только с заранее известных IPv4-адресов или Subnets.

Например, административная панель может принимать соединения только из корпоративного VPN.

Это полезный дополнительный слой, но его обычно комбинируют с нормальной аутентификацией.

IP Blocklist

Blocklist запрещает соединения с определенных IP.

Так можно временно ограничивать известные источники вредоносного трафика.

Но IP может меняться или использоваться множеством клиентов через NAT, поэтому такая защита имеет ограничения.

IPv4 Spoofing

IP Spoofing — подмена Source IP в пакетах.

Возможности практической атаки зависят от используемого протокола и сетевого пути.

Поэтому нельзя считать Source IPv4 полноценным доказательством личности пользователя.

Почему IP-адрес не заменяет аутентификацию

Адрес может изменяться, использоваться несколькими пользователями через NAT или принадлежать Proxy.

Для проверки личности нужны нормальные механизмы Authentication: пароли, Tokens, Certificates и другие методы.

IPv4 и безопасность

Правильная адресация является основой Network Segmentation.

  • разделяйте публичные и внутренние сети;
  • не выдавайте Public IP ресурсам без необходимости;
  • ограничивайте доступ Firewall Rules;
  • используйте VPN для административного доступа;
  • не полагайтесь только на IP Allowlist;
  • контролируйте маршруты между Subnets;
  • ведите актуальный IP Address Plan.

IP Address Plan

IP Address Plan — заранее продуманная схема распределения сетевых диапазонов.

Например:

СетьНазначение
10.10.0.0/16Офис
10.20.0.0/16Production Cloud
10.30.0.0/16Development
10.40.0.0/16VPN Users

Так проще соединять сети через VPN и избегать пересечений.

Почему пересекающиеся сети создают проблемы

Если офис и облако используют одинаковый диапазон 10.0.0.0/24, маршрутизатору сложно однозначно определить, куда отправлять пакет.

Исправление после запуска инфраструктуры может потребовать перенумерации серверов и изменения множества правил.

Поэтому Address Planning желательно выполнять до масштабирования сети.

IPv4 и IPv6

IPv6 был разработан в том числе для решения проблемы ограниченного адресного пространства IPv4.

IPv4IPv6
32-битный адрес128-битный адрес
Пример: 192.168.1.10Значительно более длинная шестнадцатеричная запись
Ограниченное адресное пространствоОчень большое адресное пространство
NAT используется чрезвычайно широкоАрхитектура позволяет значительно больше уникальных адресов

Почему IPv4 до сих пор используется

IPv4 поддерживается огромным количеством сетевого оборудования, операционных систем, приложений и провайдеров.

Инфраструктура накоплена за десятилетия, поэтому переход на IPv6 происходит постепенно.

NAT также позволяет продолжать эксплуатацию IPv4 даже при дефиците публичных адресов.

Dual Stack

Dual Stack означает, что устройство или сервис одновременно поддерживает IPv4 и IPv6.

Клиент может использовать тот протокол, который доступен в конкретной сети.

Это один из способов постепенного перехода между поколениями IP.

CGNAT

Carrier-grade NAT позволяет интернет-провайдеру размещать множество клиентов за ограниченным количеством Public IPv4.

В таком сценарии пользователь может не иметь собственного публичного IPv4.

Это способно усложнить входящие подключения, размещение домашнего сервера и некоторые VPN-сценарии.

Как узнать свой IPv4

Важно различать локальный и публичный адрес.

Локальный IPv4 можно посмотреть в настройках сетевого интерфейса операционной системы.

Public IPv4 определяется на внешней стороне NAT и может отличаться от адреса компьютера.

Команда ipconfig

В Windows сетевую конфигурацию можно посмотреть через команду:

ipconfig

Она показывает IPv4 Address, Subnet Mask и Default Gateway для интерфейсов.

Команда ip

В Linux обычно используются инструменты семейства ip.

ip addr
ip route

Первая команда показывает адреса интерфейсов, вторая — маршруты.

Типичные проблемы IPv4

  • неверная Subnet Mask;
  • неправильный Default Gateway;
  • конфликт IP-адресов;
  • пересечение сетей;
  • ошибочный Routing;
  • Firewall блокирует порт;
  • NAT настроен неправильно;
  • DNS указывает на старый IPv4;
  • DHCP не выдает адрес;
  • исчерпался пул доступных адресов.

Конфликт IP-адресов

IP Conflict возникает, если два устройства в одном сетевом сегменте используют один IPv4 Address.

Трафик начинает доставляться непредсказуемо, и устройства могут периодически терять доступ к сети.

DHCP и централизованное IP Address Management уменьшают вероятность таких ошибок.

Исчерпание DHCP Pool

Если DHCP Server имеет слишком маленький диапазон, новые устройства перестают получать нормальные адреса.

Например, офисная сеть рассчитана на 100 Hosts, но фактически к ней подключается 200 устройств.

Решение требует расширения Address Plan или изменения Prefix.

Диагностика IPv4

При проблемах полезно идти по уровням.

  1. Проверить наличие IPv4 Address.
  2. Проверить Subnet Mask.
  3. Проверить Default Gateway.
  4. Проверить доступность Gateway через Ping.
  5. Проверить маршрут до Destination.
  6. Проверить DNS.
  7. Проверить Firewall и NAT.

Так легче отделить проблему адресации от проблемы приложения.

Практический пример

Компания переносит Backend и Database в облако.

Для облачной сети выделяется диапазон 10.20.0.0/16.

Frontend Load Balancer размещается в Public Subnet 10.20.1.0/24, Backend — в Private Subnet 10.20.2.0/24, Database — в 10.20.3.0/24.

Backend Servers не получают Public IPv4. Входящие HTTP Requests принимаются через Load Balancer.

Firewall разрешает соединения с Database только из 10.20.2.0/24.

Офисная сеть 10.10.0.0/16 соединяется с облаком через Site-to-Site VPN.

Диапазоны не пересекаются, поэтому маршрутизация между площадками остается однозначной.

Для внешнего API DNS A Record указывает на Public IPv4 Load Balancer, а внутренние серверы используют Private Addresses.

Так IPv4 Address Plan становится частью безопасности, маршрутизации и масштабирования инфраструктуры.

IPv4 для бизнеса

IPv4 остается фундаментальной частью корпоративной IT-инфраструктуры.

От правильного Address Plan зависят доступ к серверам, VPN, облачная миграция, сегментация сети и интеграция филиалов.

Ошибка в выборе диапазонов может долго не проявляться, но стать серьезной проблемой при соединении нескольких площадок.

Поэтому даже при наличии автоматизации IP-адресацию нужно проектировать как часть архитектуры, а не выдавать диапазоны случайным образом.

Когда нужен Public IPv4

Public IP требуется, когда ресурс должен быть непосредственно доступен через интернет или архитектура не использует другой внешний Gateway.

Например, Public IPv4 может быть назначен Load Balancer, VPN Gateway или определенному внешнему серверу.

Database, Redis и внутренним Backend-инстансам обычно не требуется отдельный публичный адрес.

Когда достаточно Private IPv4

Private Addresses подходят для внутренних приложений, Databases, Kubernetes Nodes, виртуальных машин и других ресурсов, взаимодействующих только внутри организации или через VPN.

Выход в интернет при необходимости выполняется через NAT Gateway или Proxy.

Типичные ошибки при проектировании IPv4

  1. Использовать один диапазон для всех сред.
  2. Не учитывать будущие VPN-соединения.
  3. Создавать пересекающиеся Subnets.
  4. Назначать Public IP каждому серверу без необходимости.
  5. Хардкодить IP динамических контейнеров.
  6. Использовать IP вместо DNS для сервисов.
  7. Создавать слишком маленькие DHCP Pools.
  8. Не документировать маршруты.
  9. Считать NAT полноценным механизмом безопасности.
  10. Не планировать постепенную поддержку IPv6.

Как правильно проектировать IPv4-сеть

Шаг 1. Определить масштаб

Посчитайте текущее и ожидаемое количество устройств, серверов, филиалов и облачных сетей.

Шаг 2. Выделить непересекающиеся диапазоны

Каждая крупная площадка должна иметь заранее определенную адресную область.

Шаг 3. Разделить сеть на Subnets

Frontend, Backend, Databases и Management можно разделить по назначению.

Шаг 4. Настроить Routing

Каждая сеть должна иметь понятный путь к необходимым Destinations.

Шаг 5. Ограничить Firewall

Разрешайте только необходимые направления и Ports.

Шаг 6. Использовать DNS

Приложения лучше связывать именами, а не жестко заданными IP.

Шаг 7. Документировать адресацию

IP Address Plan должен быть доступен администраторам и инженерам.

Шаг 8. Учитывать IPv6

Новые системы желательно проектировать так, чтобы дальнейшее внедрение IPv6 не требовало полного пересмотра архитектуры.

Связанные термины

ТерминСвязь с IPv4
IP-адресИдентификатор сетевого интерфейса
SubnetРазделяет IPv4 Address Space на сети
CIDRОбозначает Prefix IPv4-сети
RouterПередает пакеты между IPv4-сетями
NATТранслирует IP-адреса
DNSСвязывает доменные имена с IPv4 через A Records
DHCPАвтоматически выдает IPv4-настройки
FirewallФильтрует сетевой трафик
VPNСоединяет устройства и сети через защищенный Tunnel
TCPТранспортный протокол поверх IP
UDPДругой транспортный протокол поверх IP
IPv6Более новая версия Internet Protocol с 128-битной адресацией

Краткий итог

IPv4 — четвертая версия Internet Protocol с 32-битной адресацией. Она используется для идентификации сетевых интерфейсов и маршрутизации пакетов между локальными и глобальными сетями.

IPv4 является основой огромного количества корпоративной и интернет-инфраструктуры. С ним связаны Subnets, CIDR, Routing, NAT, DHCP, DNS, Firewall и VPN.

Из-за ограниченного количества публичных адресов широко применяются Private IPv4 и NAT, а параллельно развивается IPv6. Для бизнеса особенно важно заранее проектировать непересекающийся IP Address Plan, разделять публичные и внутренние сети и не использовать Public IPv4 там, где достаточно защищенной Private Network.

Частые вопросы

6 вопросов
Что такое IPv4?

IPv4, или Internet Protocol version 4, — сетевой протокол с 32-битной адресацией. Он используется для идентификации устройств и маршрутизации IP-пакетов между сетями.

Как выглядит IPv4-адрес?

IPv4-адрес состоит из четырех чисел от 0 до 255, разделенных точками. Например, 192.168.1.10. Такое представление соответствует 32-битному бинарному адресу.

Чем публичный IPv4 отличается от приватного?

Public IPv4 может использоваться для глобальной интернет-маршрутизации, а Private IPv4 предназначен для внутренних сетей. К приватным относятся диапазоны 10.0.0.0/8, 172.16.0.0/12 и 192.168.0.0/16.

Что такое NAT и зачем он нужен в IPv4?

NAT изменяет IP-адреса пакетов при прохождении через сетевой шлюз. Благодаря ему множество устройств с Private IPv4 могут использовать один или несколько Public IPv4 для доступа в интернет.

Чем IPv4 отличается от IPv6?

IPv4 использует 32-битные адреса и имеет ограниченное адресное пространство. IPv6 использует 128-битную адресацию, поэтому предоставляет значительно больше уникальных адресов и предназначен в том числе для преодоления дефицита IPv4.

Что означает /24 в IPv4-адресе?

Запись /24 — это CIDR Prefix, показывающий, что первые 24 бита адреса относятся к части Network. Например, 192.168.1.0/24 представляет подсеть с 256 адресными комбинациями.

Была ли статья полезна?
Документ обновляется командой EFSOL. Свяжитесь с нами, если нашли неточность.
Нужна консультация?

Поможем спроектировать, развернуть и сопроводить облачную или гибридную инфраструктуру под задачи вашего бизнеса.

Ответим в течение часа в рабочее время
Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.

Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.