Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน07.2 / โพรโทคอลและการเชื่อมต่อบทถัดไป
สารบัญบทอ่าน / Protocols and Connectivity / 07.2
02 · เข้าใจเครือข่ายและเว็บ · บท 07.2

Network Services

บริการเครือข่าย

บริการพื้นฐานช่วยให้เครื่องรู้ที่อยู่ ค้นชื่อ และเชื่อมต่อผ่านจุดกลาง แยกหน้าที่ก่อนตรวจอาการ

4 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
ควรรู้ก่อน: 07.1 การขนส่งข้อมูล
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
DNS
ระบบค้นข้อมูลของชื่อ เช่น IP ของชื่อโฮสต์
IP
ที่อยู่และโปรโตคอลส่ง packet ระหว่างเครือข่าย รุ่น IPv4 และ IPv6 มีรูปแบบต่างกัน
DHCP
บริการแจก IP และ network options ให้เครื่องตามการตั้งค่า
NAT
การแปลงที่อยู่หรือพอร์ตใน packet ตามกฎ
TTL
ค่าใน IPv4 ลดเมื่อผ่าน router เพื่อจำกัดอายุการเดินทางของ packet
จากหลักการไปถึงกลไก

มี IP หาชื่อได้ และไปถึงบริการ เป็นคนละงาน

จัดค่าการใช้งานเครือข่าย หาข้อมูลของชื่อ แปลที่อยู่หรือพอร์ตตาม mapping ส่วน proxy กับ VPN เป็นตัวกลางคนละหน้าที่ เพื่อเข้าใจการเปิดเว็บ ให้แยกผลของแต่ละบริการ ไม่ใช้คำว่าเน็ตได้หรือไม่ได้กลบทุกขั้น

หน้าที่ต่างกันที่ทำงานร่วมกันมี IP หาชื่อได้ และไปถึงบริการ เป็นคนละงาน
  1. DHCP lease

    Discover → Offer → Request → ACK เป็นลำดับเริ่มขอ IPv4 lease แบบทั่วไป แจก IP prefix gateway และ DNS ตามการตั้ง

  2. DNS resolution

    Stub resolver ถาม recursive resolver ซึ่งใช้ cache หรือถาม root → TLD → authoritative ตามข้อมูลที่ยังต้องหา

  3. DNS records

    A ให้ IPv4 AAAA ให้ IPv6 CNAME อ้างชื่อ MX เกี่ยวกับ mail ส่วน zone คือขอบเขตข้อมูลที่ดูแล

  4. NAT mapping

    หลาย private endpoints ออกผ่าน public IP ได้โดยตารางแปล เช่นพอร์ต 51001 และ 51002 ช่วยแยกคำตอบกลับ

  5. Proxy / VPN

    Proxy รับคำขอแทนฝั่งหนึ่ง VPN สร้าง tunnel ตาม route และ policy ขอบเขตที่คุ้มครองขึ้นกับการตั้ง

ตาราง NAT ใช้แยกคำตอบกลับให้หลายเครื่อง
Internal endpointTranslated endpointRemote endpoint
192.168.1.10:53000203.0.113.7:51001198.51.100.20:443
192.168.1.11:53000203.0.113.7:51002198.51.100.20:443

พอร์ตภายนอกต่างกันช่วย mapping สอง flow ในตัวอย่าง ค่าช่วงเอกสารใช้สาธิต ไม่ใช่ค่าที่ให้ตั้งจริง NAT behavior ขึ้นกับอุปกรณ์และ policy ไม่ได้ทำ authorization ของแอป

DNS: เราถาม resolver แล้ว resolver ค่อยตามหาเจ้าของข้อมูลตัวอย่าง cache miss · example.org · ย่อการถาม root และ .org เพื่อให้เห็นบทบาท
Client ขอ recursive resolver; resolver ไล่ถาม root, org และ authoritative แล้วส่งคำตอบกลับClientRecursive resolverRoot.org TLDAuthoritative123ผู้ใช้รอคำตอบจาก resolverroot / TLD ให้ referral ไปโซนถัดไปauthoritative ให้ข้อมูลตามโซนที่ดูแลcache มีอายุ TTL · รอบถัดไปอาจไม่ถามครบ

Resolver อาจเริ่มจากข้อมูลที่ cache แล้ว และชื่อที่มี CNAME อาจต้องถามเพิ่ม ภาพนี้ไม่ได้หมายถึง client ติดต่อ DNS ทุกตัวเอง การไม่พบชื่อกับ resolver ติดต่อไม่ได้ต้องแยกผลกัน

ไม่ต้องถาม root ใหม่ทุกครั้ง เพราะ cache เก็บคำตอบและ referral ตาม relay ช่วยให้ client ติดต่อ server ข้ามขอบเขต broadcast ได้ตามการออกแบบ ไม่ทดแทน firewall และ VPN ไม่รับรองว่า DNS หรือสิทธิ์แอปถูก เครื่องได้ lease แล้วต้องตรวจชื่อ เส้นทาง และบริการต่อ

01 / 04

แปลงชื่อ ระเบียน และโซนDNS Resolution, Records and Zones · 07.2.1

DNS ค้นข้อมูลจากชื่อ Records เก็บข้อมูล Zones กำหนดขอบเขตการจัดการชื่อ

Resolver หาคำตอบ จาก cache หรือถาม hierarchy Root TLD และ authoritative ตามที่ต้องใช้ A กับ AAAA ให้ที่อยู่ CNAME อ้างอีกชื่อ MX เกี่ยวกับอีเมล Zone คือขอบเขตข้อมูลที่บริการดูแล

เทียบหน้าที่เพื่อไม่สับสน
•Resolver / cache

รับคำถามและเก็บคำตอบชั่วคราว

•Authoritative zone

แหล่งข้อมูลชื่อที่ดูแล

•Record type

ชนิดคำตอบที่ขอ

ชื่อ resolve ได้แต่เว็บยังใช้ไม่ได้ เพราะ ไม่ได้ทดสอบแอป กับ cache ทำให้เห็นข้อมูลเก่าตามเงื่อนไข การตรวจจึงบอกชื่อ ชนิด record และ resolver ที่ถามด้วย

Public DNS resolver (ตัวค้นชื่อสาธารณะ)

Public resolver ตอบคำถามชื่อให้ client ตามบริการของผู้ให้บริการ ไม่ใช่ authoritative server ของทุกโดเมน เปลี่ยน resolver อาจเปลี่ยน policy cache และความเป็นส่วนตัว อีกทั้งชื่อภายในองค์กรอาจค้นไม่ได้ ต้องดู split และนโยบายก่อนเปลี่ยน

Cache, Referrals and Records (แคช ทางถามต่อ และชนิดคำตอบ)

Recursive resolver รับงานหาคำตอบให้ client แล้วอาจใช้ cache หรือถาม server ที่ให้ referral ไปยังผู้ดูแลส่วนชื่อถัดไป Root ไม่ได้เก็บ ของทุกเว็บไซต์ และ authoritative ของ zone ก็ไม่ได้เป็น recursive resolver ทุกกรณี หนึ่ง server ทำหลายบทบาทได้ตามการตั้ง

A กับ AAAA ให้ที่อยู่ NS บอก nameservers TXT เก็บข้อความตามงาน SRV ระบุข้อมูลบริการตามรูปแบบ PTR ใช้ reverse mapping ตาม zone ที่ดูแล CNAME อ้างชื่ออีกชื่อ บอกเงื่อนไขเก็บคำตอบ ไม่ใช่เวลารับรองว่าเว็บยังทำงาน NXDOMAIN กับ timeout ต่างกัน: อย่างแรกเป็นคำตอบว่าไม่พบชื่อตามบริบท อย่างหลังไม่ได้รับคำตอบภายในเวลา

Cache, Referrals and Records (แคช ทางถามต่อ และชนิดคำตอบ)
คำตอบหรือชนิดความหมายโดยย่อสิ่งที่ยังต้องตรวจ
A / AAAAที่อยู่ IPv4 / IPv6เส้นทางและบริการ
CNAMEอ้างชื่ออื่นการ resolve ชื่อที่อ้าง
MX / SRVข้อมูลบริการตามชนิดบริการที่ชี้ยังทำงานหรือไม่
NXDOMAINชื่อไม่พบในคำตอบนี้ชื่อที่ถาม resolver และบริบท
Timeoutไม่ได้คำตอบทันเวลาreachability filtering หรือ server

DNS มี records หลายชนิด A และ AAAA ใช้กับที่อยู่ IPv4 และ IPv6 CNAME อ้างชื่ออีกชื่อ ส่วน MX เกี่ยวกับปลายทางอีเมล การ resolve ได้จึงต้องดูว่าถามชนิดใดและคำตอบคืออะไร

Resolver อาจมี cache ตามเงื่อนไข จึงอาจไม่เห็นการเปลี่ยนทันทีในทุกเครื่อง กระบวนการถาม root TLD และ authoritative ใช้เมื่อ resolver ต้องหาคำตอบต่อ ไม่ใช่ทุกครั้งที่เปิดหน้าเว็บ

ที่มาของหัวข้อนี้ · 4 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เอกสารหลักที่ใช้ตรวจแนวคิดเพิ่มเติม

02 / 04

แจกที่อยู่อัตโนมัติDHCP Address Assignment · 07.2.2

DHCP แจกค่าการเชื่อมต่อ เช่น IP mask gateway และ DNS ตาม lease

แจกค่าการใช้งาน แบบ lease เช่นที่อยู่ mask gateway ใน IPv4 ลำดับ Discover Offer Request Acknowledge เป็นตัวอย่างเริ่มขอ lease ต้องมีขอบเขตแจกที่ไม่ชนและค่าถูกวง

อ่านภาพตามลำดับการทำงาน
01Discover / offer

หา server และรับข้อเสนอ

02Request / ACK

ขอใช้และรับการยืนยัน

03Lease options

ค่าที่ใช้กับเครือข่ายในช่วงเวลา

เครื่องได้ แต่ gateway ผิดก็ยังออกไม่ได้ สถานะ สำเร็จจึงไม่ทดสอบ หรือบริการอื่น เมื่อหมด lease หรือย้ายวงการต่ออายุมีเงื่อนไขของระบบ

Lease Renewal (ค่าที่ได้มีวงจรเวลา)

Lease ให้ใช้ที่อยู่ตามช่วงที่ server กำหนด Client จึงต้องต่ออายุตามเงื่อนไข หาก server อยู่ต่างวง relay ช่วยส่งข้อความ ตามการออกแบบ เพราะ broadcast ปกติไม่ได้ข้าม router ไปทุกวงได้เอง Scope ต้องไม่ชนที่อยู่ที่จองหรือใช้อยู่ และ options ต้องตรงกับบริการที่ client ใช้

DORA เป็นภาพเริ่มขอ IPv4 lease แบบทั่วไป ไม่ใช่ทุกการต่ออายุต้องเริ่ม Discover ใหม่ หาก client ได้ แต่ หรือ gateway options ผิด job อาจดูผ่าน แต่บริการปลายทางยังใช้ไม่ได้ ต้องตรวจค่าที่มีผลและ lease ที่เครื่องใช้อยู่

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เอกสารหลักที่ใช้ตรวจแนวคิดเพิ่มเติม

03 / 04

แปลงที่อยู่และพอร์ตNAT and Port Translation · 07.2.3

NAT แปลงที่อยู่ Port translation ช่วยแยกหลายการเชื่อมต่อที่ใช้ที่อยู่ร่วม

เปลี่ยนที่อยู่ใน packet ตามแบบที่ตั้ง Port translation ใช้พอร์ตแยกหลายการสื่อสารผ่านที่อยู่ภายนอกร่วม ต้องมีข้อมูลจับคู่สำหรับส่งคำตอบกลับให้ถูกเครื่อง

เทียบหน้าที่เพื่อไม่สับสน
•Private flow

การสื่อสารฝั่งภายใน

•Translation mapping

คู่ที่อยู่และพอร์ตที่แปลง

•Return flow

ทางนำคำตอบกลับต้นทาง

หลายเครื่องใช้ public ร่วมไม่ได้แปลว่าแอปรวมเป็นเครื่องเดียว การรับ connection จากภายนอกอาจต้องมี mapping และกฎที่เหมาะ ไม่ใช่ตัวแทน firewall หรือการยืนยันตัวตน

Translation State and Return Traffic (ตารางแปลกับคำตอบกลับ)

Port translation เก็บ mapping ของ endpoints เพื่อให้ reply ที่เข้ามาส่งกลับเครื่องถูกตัว ตารางนี้มีวงจรอายุของ state และรายละเอียดตามโปรโตคอลหรืออุปกรณ์ Connection จากภายนอกที่ไม่มี mapping ไม่ใช่งานเดียวกับ reply ของ connection ที่เริ่มจากข้างใน

Firewall ตัดสิน allow หรือ deny ตามนโยบาย ส่วน แก้ที่อยู่หรือพอร์ต ทั้งสองอาจอยู่กล่องเดียวกันแต่ต้องอ่านกฎแยก Hairpin port forwarding และชนิด mapping มีรายละเอียดของระบบ จึงไม่ใช้ผลว่าออกอินเทอร์เน็ตได้พิสูจน์ว่ารับ service จากภายนอกได้

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

04 / 04

พร็อกซีและเครือข่ายส่วนตัวProxies and VPNs · 07.2.4

Proxy รับงานแทนลูกข่าย VPN สร้างการเชื่อมต่อเชิงตรรกะไปอีกเครือข่าย

Forward proxy รับคำขอแทน client Reverse proxy รับคำขอหน้าบริการ VPN ปกป้องการสื่อสารตาม tunnel และ policy ที่ออกแบบ เป็นตัวกลางคนละหน้าที่ที่อาจใช้ร่วมกันได้

เทียบหน้าที่เพื่อไม่สับสน
•Forward proxy

ตัวกลางฝั่งผู้ขอ

•Reverse proxy

ตัวกลางหน้าผู้ให้บริการ

•VPN

เส้นทางปกป้องตามขอบเขตที่เลือก

ใช้ VPN แล้ว route และสิทธิ์ยังผิดได้ Proxy ของ browser อาจต่างจากคำสั่ง terminal จึงทดสอบคนละเส้นทางแม้ใช้ URL เดียวกัน

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

เข้าเว็บด้วย IP ได้แต่ใช้ชื่อไม่ได้ มักต้องไล่ DNS ก่อนเปลี่ยนค่า network ทั้งหมด

สิ่งที่บทนี้เชื่อมไว้

บริการพื้นฐานช่วยให้เครื่องรู้ที่อยู่ ค้นชื่อ และเชื่อมต่อผ่านจุดกลาง แยกหน้าที่ก่อนตรวจอาการ

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0422 · 2.The Bits and Bytes of Computer Networking คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้