VPN թunnel-ի ներսում և դրսում միացումների ընթացքում ինչ է տեղի ունենում

Tucha-ի տեխնիկական աջակցման ծառայությանը ուղղված նամակներից իրական հոդվածներ են ծնվում: Այնպես որ, վերջերս մի հաճախորդ դիմեց մեզ պարզաբանելու համար, թե ինչ է կատարվում VPN թունելի ներսում օգտագործողների գրասենյակի ու ամպային միջավայրի միջև կապերի ժամանակ, ինչպես նաև VPN թունելից դուրս կապերի ժամանակ: Հետևաբար, ստորև բերված ողջ տեքստը իրական նամակ է, որը մենք ուղարկել ենք մեր հաճախորդներից մեկին՝ նրա հարցին պատասխանելու համար: Դրանում, իհարկե, IP հասցեները փոխվել են, որպեսզի հաճախորդը չդեանոնիմացվի: Բայց, այո, Tucha-ի տեխնիկական աջակցման ծառայությունը իսկապես հայտնի է իր մանրամասն պատասխաններով և բովանդակային նամակներով: 🙂

Իհարկե, մենք հասկանում ենք, որ այս հոդվածը շատերի համար բացահայտում չի լինի: Սակայն, քանի որ Habr-ում ժամանակ առ ժամանակ հայտնվում են սկսնակ ադմինիստրատորների համար հոդվածներ, և քանի որ այս հոդվածը ծնվել է իրական նամակից իրական հաճախորդի, մենք իսկապես կիսվելու ենք այս տեղեկատվությամբ նաև այստեղ: Կարող է՝ ուրիշներին օգտակար լինի:
Այդ պատճառով մանրամասն բացատրում ենք, թե ինչ է տեղի ունենում ամպային սերվերի և գրասենյակի միջև, եթե դրանք միացված են site-to-site ցանցով: Լրացնենք, որ դրանում որոշ ծառայություններ հասանելի են միայն գրասենյակից, իսկ մյուսները՝ որտեղ ծայրը Internet-ից:

Անմիջապես կպատասխանենք, որ մեր հաճախորդը ցանկացել է, որպեսզի սերվերը 192.168.A.1 կարողանա ընտրվել RDP-ով, միանալով A.A.A.2:13389, իսկ մնացած ծառայություններ` միայն գրասենյակից (192.168.B.0/24), միացված է VPN. Հաճախորդը նաև սկզբում կարգավորել էր, որ մեքենա 192.168.B.2 գրասենյակում նույնպես հասանելի էր RDP-ով որտեղից էլ իմանալով, միանալով B.B.B.1:11111. Մենք օգնել ենք կազմակերպել IPSec կապեր ամպի ու գրասենյակի միջև, և հաճախորդի IT մասնագետը սկսեց հարցեր տալ այն մասին, թե ինչ կլինի այդ և այդ դեպքում: Այդ հարցերին պատասխանելու համար, մենք, ըստ էության, նրա համար գրել ենք այն սովորական տեքստը, որը դուք կարող եք կարդալ ստորև:

VPN թunnel-ի ներսում և դրսում միացումների ընթացքում ինչ է տեղի ունենում

Այժմ եկեք այս գործընթացներին դիպլոմաբար դիտենք:

Առաջին դիրքը

Երբ ինչ-որ բան ուղարկվում է 192.168.B.0/24 մեջ 192.168.A.0/24 կամ 192.168.A.0/24 մեջ 192.168.B.0/24, այն մտնում է VPN: Մյուս խոսքով, այս փաթեթը լրացուցիչ է զարկվում և փոխանցվում է B.B.B.1 և A.A.A.1, բայց 192.168.A.1 տեսնում է փաթեթը հենց 192.168.B.1. Նրանք միահամուռ կարող են հաղորդակցվել ցանկացած պրոտոկոլներով: Ապաքսի պատասխանները նույնպես փոխանցվում են VPN-ի միջոցով, ինչը նշանակում է, որ փաթեթը 192.168.A.1 լիովին 192.168.B.1 կուղարկվի որպես ESP-դատաղրամա A.A.A.1 ըստ B.B.B.1, որը այն կողմում ռոտորները կտրելով, դուրս կբերի այդ փաթեթն ու կտա 192.168.B.1 ինչպես փաթեթ առաջ 192.168.A.1.

Հատուկ օրինակ:

1) 192.168.B.1 սեփականատերը դիմում է 192.168.A.1, ցանկանում է հաստատել TCP կապ 192.168.A.1:3389;

2) 192.168.B.1 ուղարկում է կապ հաստատելու պահանջը 192.168.B.1:55555 (վերադարձի համար համարանիշը ընտրում է ինքն sebe, այստեղից և հետո մենք օգտագործելու ենք 55555 համարանիշը որպես օրինակ, ինչը համակարգը ընտրում է TCP կապի ձևավորման ժամանակ) դեպի 192.168.A.1:3389;

3) գործառնական համակարգը, որը աշխատում է սեղանադրիչի հասցեով 192.168.B.1, որոշեց փոխանցել այս փաթեթը ուղղիչի шлюզային հասցեին (192.168.B.254 մեր դեպքում), որովհետև այլ, ավելի հատուկ ուղղություններ 192.168.A.1, չունի, հետևաբար, նա փոխանցում է փաթեթը սս ժ方案ով (0.0.0.0/0);

4) դրա համար նա փորձում է գտնել MAC-հասցեն IP-հասցեի 192.168.B.254 ARP արձանագրության կեշի աղյուսակում: Եթե դա չի հայտնաբերվում, նա ուղարկում է 192.168.B.1 հանրային who-has հարցում ցանցին 192.168.B.0/24Երբ 192.168.B.254 պատասխանով նա ուղարկում է իր MAC-հասցեն, համակարգը փոխանցում է Ethernet-փաթեթը նրա համար և այս տեղեկատվությունը գրանցում է իր կեշի աղյուսակում;

5) ուղղիչը ընդունում է այս փաթեթը և որոշում, թե որտեղ ուղարկել, նրա քաղաքականությանն ըստ պետք է բոլոր փաթեթները 192.168.B.0/24 և 192.168.A.0/24 փոխանցի VPN-համակցությամբ B.B.B.1 և A.A.A.1;

6) ուղղիչը ձևավորում է ESP-դատալարը B.B.B.1 ըստ A.A.A.1;

7) ուղղիչը որոշում է, кому ուղարկել այս փաթեթը, նա ուղարկում է այն, ասենք, B.B.B.254 (ինտերնետ մատակարարի шлюз), որովհետև ավելի հատուկ ուղղություններ չունի A.A.A.1, քան 0.0.0.0/0;

8) հենց այնպես, ինչպես արդեն ասվեց, նա գտնում է MAC-հասցեն B.B.B.254 և փոխանցում է փաթեթը ինտերնետ մատակարարի шлюզին;

9) ինտերնետ մատակարարները իրենց ցանցերով փոխանցում են ESP-դատալարը B.B.B.1 ըստ A.A.A.1;

10) վիրտուալ ուղղիչը վրա A.A.A.1 ընդունում է այս մատյանը, ապակոդավորում է այն և ստանում փաթեթը 192.168.B.1:55555 լիովին 192.168.A.1:3389;

11) վիրտուալ ուղղիչը ստուգում է, кому ուղարկել, գտնում է կուզեի աղյուսակում ցանցը 192.168.A.0/24 և ուղարկում է այն ուղղակի 192.168.A.1, քանի որ նա ունի ինտերֆեյս 192.168.A.254/24;

12) դրա համար վիրտուալ ուղղիչը գտնում է MAC-հասցեն 192.168.A.1 և փոխանցում է նրան այս փաթեթը վիրտուալ Ethernet-ցանցի միջոցով;

13) 192.168.A.1 ստանում է այս փաթեթը 3389 պորտում, համաձայնվում է կապ հաստատել և ձևավորում է պատասխան փաթեթը 192.168.A.1:3389 ըստ 192.168.B.1:55555;

14) նրա համակարգը փոխանցում է այս փաթեթը վիրտուալ ուղղիչի шлюզային հասցեին (192.168.A.254 մեր դեպքում), որովհետև այլ, ավելի հատուկ ուղղություններ 192.168.B.1, չունի, հետևաբար, նա պետք է փոխանցի փաթեթը սս ժ方案ով (0.0.0.0/0);

15) այնպես, ինչպես մինչ այս դեպքերը, համակարգը, որն աշխատում է հասցեով 192.168.A.1, finds MAC-հասցեն 192.168.A.254, քանի որ նա գտնվում է մի ցանցում իր ինտերֆեյսի հետ 192.168.A.1/24;

16) վիրտուալ ուղղիչը ընդունում է այս փաթեթը և որոշում, թե որտեղ պետք է ուղարկել, նրա քաղաքականության ըստ պետք է բոլոր փաթեթները 192.168.A.0/24 և 192.168.B.0/24 փոխանցի VPN-համակցությամբ A.A.A.1 և B.B.B.1;

17) վիրտուալ ուղղիչը ձևավորում է ESP-դատալարը A.A.A.1 լիովին B.B.B.1;

18) վիրտուալ ուղղիչը որոշում է, кому ուղարկել այս փաթեթը, նա ուղարկում է A.A.A.254 (ինտերնետ մատակարարի шлюզ, այս դեպքում, դա նույնպես մենք ենք), որովհետև ավելի հատուկ ուղղություններ չունի B.B.B.1, քան 0.0.0.0/0;

19) ինտերնետ մատակարարները իրենց ցանցերով փոխանցում են ESP-դատալարը A.A.A.1 ըստ B.B.B.1;

20) ուղղիչը վրա B.B.B.1 ընդունում է այս մատյանը, ապակոդավորում է այն և ստանում փաթեթը 192.168.A.1:3389 լիովին 192.168.B.1:55555;

21) նա հասկանում է, որ հարկավոր է ուղղակի փոխանցել 192.168.B.1, քանի որ նա գտնվում է նրա հետ մեկ ցանցում, հետևաբար, նրա routings-ում կա համապատասխան գրառում, որը ստիպում է նրան ուղարկել փաթեթները 192.168.B.0/24 ուղղակի;

22) ուղղիչը գտնում է MAC-հասցեն 192.168.B.1 Եվ այն փոխանցում է այս փաթեթը նրան;

23) օպերացիոն համակարգը համակարգչում, որի հասցեն է 192.168.B.1 ընդունում է փաթեթը 192.168.A.1:3389 լիովին 192.168.B.1:55555 և սկսում է հաջորդ քայլերը TCP-կապի հաստատման համար:

Այս օրինակով բավականին կարճ և պարզ կերպով (և կարելի է հիշել շատ մանրամասներ) նկարագրված է, թե ինչ է տեղի ունենում 2-4 մակարդակներում: 1, 5-7 մակարդակները չեն քննարկվում.

Երկրորդ դիրքը

Եթե 192.168.B.0/24 ինչ-որ բան ուղարկվում է հենց A.A.A.2, այն չի անցնում VPN-ով, այլ ուղղակիորեն: Այսինքն, եթե օգտատերը հասցենից 192.168.B.1 սեփականատերը դիմում է A.A.A.2:13389, այս փաթեթը հայտնվում է հասցեից B.B.B.1, անցնում է A.A.A.2, ուր այդ маршрутизացումը այն ընդունում է և փոխանցում 192.168.A.1. 192.168.A.1 ոչինչ չգիտի 192.168.B.1, նա տեսնում է փաթեթը B.B.B.1, քանի որ այն նրան ուղղարկվել է: Հետևաբար, այս հարցման պատասխանն ուղարկվում է ընդհանուր երթուղով, այն նույն կերպ հայտնվում է հասցեից A.A.A.2 և գնում է B.B.B.1, իսկ այդ маршрутизացումը այս պատասխանն ուղարկում է 192.168.B.1, այդը տեսնում է պատասխանն A.A.A.2, ում ադրսի դիմում է:

Հատուկ օրինակ:

1) 192.168.B.1 սեփականատերը դիմում է A.A.A.2, ցանկանում է հաստատել TCP կապ A.A.A.2:13389;

2) 192.168.B.1 ուղարկում է կապ հաստատելու պահանջը 192.168.B.1:55555 (այս համարը, ինչպես նախորդ օրինակներում, կարող է լինել այլ) A.A.A.2:13389;

3) գործառնական համակարգը, որը աշխատում է սեղանադրիչի հասցեով 192.168.B.1, որոշեց փոխանցել այս փաթեթը ուղղիչի шлюզային հասցեին (192.168.B.254 մեր դեպքում), որովհետև այլ, ավելի հատուկ ուղղություններ A.A.A.2, նրա համար չկա, ուստի նա փոխանցում է փաթեթը ըստ նորմի (0.0.0.0/0);

4) դրա համար նա, ինչպես նշել էինք նախորդ օրինակներում, փորձում է գտնել MAC-հասցեն IP-հասցեի համար 192.168.B.254 ARP արձանագրության կեշի աղյուսակում: Եթե դա չի հայտնաբերվում, նա ուղարկում է 192.168.B.1 հանրային who-has հարցում ցանցին 192.168.B.0/24Երբ 192.168.B.254 պատասխանով նա ուղարկում է իր MAC-հասցեն, համակարգը փոխանցում է Ethernet-փաթեթը նրա համար և այս տեղեկատվությունը գրանցում է իր կեշի աղյուսակում;

5) маршрутизаторն ընդունում է այս փաթեթը և որոշում, թե որին պետք է փոխանցել, նրան տեղադրված քաղաքականության համաձայն, նա պարտավոր է 192.168.B.0/24 (փոխելով հակառակ հասցեն) բոլոր փաթեթները

այլ узламներին ինտերնետում; B.B.B.254 (ինտերնետ մատակարարի шлюз), որովհետև ավելի հատուկ ուղղություններ չունի A.A.A.2, քան 0.0.0.0/0;

6) քանի որ այս քաղաքականությունը ենթադրում է, որ հակառակ հասցեն պետք է համապատասխանեմ интерфեյսի ցածր հասցեին, որի միջոցով այս փաթեթը պետք է փոխանցվի, маршрутизаторն առաջինը որոշում է, թե ում պետք է փոխանցել այս փաթեթը, իսկ նա, ինչպես նախորդ օրինակներում, պետք է այն ուղարկի 7) հետևաբար, маршруիզատորն փոխում է փաթեթի հակառակ հասցեն: B.B.B.1:44444 A.A.A.2:13389;

(պորտի համարը, իհարկե, կարող է լինել այլ) A.A.A.2:13389 կրիչ 7) հետևաբար, маршруիզատորն փոխում է փաթեթի հակառակ հասցեն: 8) маршруיזատորը հիշատակում է, որ նա դա արել է, հետևաբար, երբ 192.168.B.1:55555.

պատասխանն կգա, նա գիտի, որ պետք է փոխի հասցեն և ստացողի պորտը B.B.B.2549) հիմա маршруիզատորը պետք է այն փոխանցի ինտերնետ ատակող ցանցին, հետևաբար, ինչպես արդեն նշել էինք, նա գտնում է MAC-հասցեն B.B.B.254 և փոխանցում է փաթեթը ինտերնետ մատակարարի шлюզին;

10) ինտերնետ-փոխադրողները փոխանցում են իրենց ցանցերով փաթեթը B.B.B.1 ըստ A.A.A.2;

11) վիրտուալ маршруիզատորը A.A.A.2 ընդունում է այս փաթեթը 13389 պորտում;

12) վիրտուալ маршруիզատորի վրա կան կանոններ, որոնք ենթադրում են, որ ցանկացած ուղարկողից վիրևառողներ, որոնք ձեռք են բերում այս պորտում, պետք է փոխանցվեն 192.168.A.1:3389;

13) վիրտուալ маршруիզատորը գտնում է ուղղագիտական շրջանակը 192.168.A.0/24 և ուղարկում է այն ուղղակիորեն 192.168.A.1 քանի որ ունի интерфեյս 192.168.A.254/24;

14) դրա համար վիրտուալ маршруիզատորը գտնում է MAC-հասցեն 192.168.A.1 և փոխանցում է նրան այս փաթեթը վիրտուալ Ethernet-ցանցի միջոցով;

15) 192.168.A.1 ստանում է այս փաթեթը 3389 պորտում, համաձայնվում է կապ հաստատել և ձևավորում է պատասխան փաթեթը 192.168.A.1:3389 ըստ 7) հետևաբար, маршруիզատորն փոխում է փաթեթի հակառակ հասցեն:;

16) նրա համակարգը այս փաթեթը փոխանցում է վիրտուալ маршруիզатора գեյտային հասցեին (192.168.A.254 մեր դեպքում), որովհետև այլ, ավելի հատուկ ուղղություններ B.B.B.1, չունի, հետևաբար, նա պետք է փոխանցի փաթեթը սս ժ方案ով (0.0.0.0/0);

17) նույնպես ինչպես նախորդ դեպքերում, համակարգը, որը աշխատում է հասցեով 192.168.A.1, finds MAC-հասցեն 192.168.A.254, քանի որ նա գտնվում է մի ցանցում իր ինտերֆեյսի հետ 192.168.A.1/24;

18) վիրտուալ երթուղիչը ընդունում է այս փաթեթը։ Կարևոր է նշել, որ նա հիշում է, թե որն է ստացել A.A.A.2:13389 փաթեթըից 7) հետևաբար, маршруիզատորն փոխում է փաթեթի հակառակ հասցեն: և փոխում է ստացողի հասցեն ու պորտը 192.168.A.1:3389, հետևաբար, փաթեթը 192.168.A.1:3389 լիովին 7) հետևաբար, маршруիզատորն փոխում է փաթեթի հակառակ հասցեն: նա փոխում է ուղարկողի հասցեն A.A.A.2:13389;

19) վիրտուալ երթուղիչը որոշում է, թե ում փոխանցել այս փաթեթը, նա ուղարկում է այն A.A.A.254 (ինտերնետ մատակարարի шлюզ, այս դեպքում, դա նույնպես մենք ենք), որովհետև ավելի հատուկ ուղղություններ չունի B.B.B.1, քան 0.0.0.0/0;

20) ինտերնետ մատակարարները իրենց ցանցերով փոխանցում են փաթեթը A.A.A.2 ըստ B.B.B.1;

21) երթուղիչը B.B.B.1 ընդունում է այս փաթեթը և հիշում է, որ, երբ նա փոխանցել է փաթեթը 192.168.B.1:55555 լիովին A.A.A.2:13389, նա փոխել է ուղարկողի հասցեն և պորտը 7) հետևաբար, маршруիզատորն փոխում է փաթեթի հակառակ հասցեն:, հետևաբար, սա պատասխան է, որը պետք է փոխանցել 192.168.B.1:55555 (իրականում, այնտեղ դեռ մի քանի ստուգումներ կան, բայց մենք դրա մեջ չենք խորանում);

22) նա հասկանում է, որ այն պետք է ուղղակի փոխանցել 192.168.B.1, քանի որ նա այդ ցանցում է, հետևաբար, նա ունի համապատասխան գրառում երթուղիչի աղյուսակում, որը ստիպում է փոխանցել փաթեթները ամբողջ 192.168.B.0/24 ուղղակի;

23) երթուղիչը գտնում է MAC-հասցեն 192.168.B.1 Եվ այն փոխանցում է այս փաթեթը նրան;

24) օպերացիոն համակարգը այն համակարգչի վրա, որի հասցեն է 192.168.B.1 ընդունում է փաթեթը A.A.A.2:13389 լիովին 192.168.B.1:55555 և սկսում է հաջորդ քայլերը TCP-կապի հաստատման համար:

Հաշվի առնելով, որ այս դեպքում հասցեով համակարգիչը 192.168.B.1 ինչպես որ գիտի, ոչինչ չի գիտակցում հասցեով սերվերի մասին 192.168.A.1, նա միայն շփվում է A.A.A.2. Նույն կերպ, հասցեով սերվերը 192.168.A.1 ոչինչ չի գիտակցում հասցեով համակարգչի մասին 192.168.B.1. Նա հավատում է, որ բազմությամբ միացված են հասցեով B.B.B.1, այլ ոչինչ, ինչպես ասում են, չի գիտակցում:

Այլ կարևոր է նշել, որ, եթե այս համակարգչից դիմել է A.A.A.2:1540, ապա կապը չի հաստատվի, որովհետև կապի փոխանցումը պորտի 1540-ին չի կարգաբերված վիրտուալ երթուղիչի վրա, նույնիսկ եթե ինչ-որ սերվերներում վիրտուալ ցանցում 192.168.A.0/24 (օրինակ, հասցեով սերվերում 192.168.A.1) և կան որեւէ սերվիսներ, որոնք սպասում են կապում այդ պորտում։ Եթե հասցեած համակարգիչի օգտվողի համար 192.168.B.1 բարձր անհրաժեշտություն կա կապ հաստատել այդ ծառայության հետ, նա պետք է օգտագործի VPN, δηλαδή, դիմել ուղղակի 192.168.A.1:1540.

Կարևոր է համարել, որ ցանկացած փորձ կապ հաստատելու A.A.A.1 (ամասամբ IPSec կապի կողմից B.B.B.1 չեն հաջողվելու։ Ա任何 փորձ կապ հաստատելու, բացի 13389 պորտից, նույնպես չեն հաջողվելու։ A.A.A.2Որպեսզի նշենք, որ, եթե այլ մեկ ոք դիմի
հետ (օրինակ, C.C.C.C), ապա այն ամենը, ինչ նշված է 10-20 կետերում, կվերաբերի նաև նրան։ Ինչ է տեղի ունենում մինչև այս և հաջորդից, կախված է նրանից, թե ինչ է այնտեղ այս C.C.C.C-ի ետևում։ Մենք չունենք այդպիսի տեղեկատվություն, հետևաբար խորհուրդ ենք տալիս դիմել C.C.C.C հասցեով հսկիչներին: A.A.A.2 Երրորդ դիրք

Եվ, հակառակը, եթե

դիմում է որևէ բան՝ յուրաքանչյուզ ամեն մեկ պորտում, որը կարգավորված է ներս երթուղուբն B.B.B.1-ին (օրինակ, 11111), այն նույնպես չի մտնում VPN, بلکہ պարզապես նվիրվում է 192.168.A.1 և անցնում է A.A.A.1 , իսկ նա արդեն այն փոխանցում է ինչ-որ տեղ, ասենք, B.B.B.1192.168.B.2:3389 . Նա տեսնում է այս փաթեթը ոչ թե, այլ 192.168.A.1. Եվ երբ A.A.A.1պատասխանեց, փաթեթն է գալիս 192.168.B.2 A.A.A.1, B.B.B.1 ըստ իսկ հետո հասնում է կապի կհիմնարկիրին — 192.168.A.1:55555 192.168.A.1.

Հատուկ օրինակ:

1) 192.168.A.1 սեփականատերը դիմում է B.B.B.1, ցանկանում է հաստատել TCP կապ B.B.B.1:11111;

2) 192.168.A.1 ուղարկում է կապ հաստատելու պահանջը 192.168.A.1:55555 (այս համարը, ինչպես նախորդ օրինակներում, կարող է լինել այլ) B.B.B.1:11111;

3) օպերացիոն համակարգ, որը գործում է հասցեով սերվերում 192.168.A.1, որոշեց փոխանցել այս փաթեթը ուղղիչի шлюզային հասցեին (192.168.A.254 մեր դեպքում), որովհետև այլ, ավելի հատուկ ուղղություններ B.B.B.1, չունի, հետևաբար, նա փոխանցում է փաթեթը սս ժ方案ով (0.0.0.0/0);

4) դրա համար, ինչպես նշեցինք նախորդ օրինաչափություններում, այն փորձում է գտնել MAC-հասցե IP-հասցեի համար 192.168.A.254 ARP արձանագրության կեշի աղյուսակում: Եթե դա չի հայտնաբերվում, նա ուղարկում է 192.168.A.1 հանրային who-has հարցում ցանցին 192.168.A.0/24Երբ 192.168.A.254 պատասխան է տալիս նրան իր MAC-հասցեով, համակարգը փոխանցում է Ethernet փաթեթը նրա համար և գրանցում տվյալները իր կեշ-թերթիկում;

5) վիրտուալ երթուղիչը ընդունում է այս փաթեթը և որոշում, թե ուր փոխանցել: Այն ունի քաղաքականություն, ըստ որի պետք է փոխել (քողարկել դիմելի հասցեն) բոլոր փաթեթները: 192.168.A.0/24 (փոխելով հակառակ հասցեն) բոլոր փաթեթները

6) քանի որ այս քաղաքականությունը ենթադրում է, որ դիմելի հասցեն պետք է համընկնի դրա տակ հոսող հասցեի հետ, որը փոխանցելու է այս փաթեթը, վիրտուալ երթուղիչը նախ որոշում է, թե кому փոխանցել այս փաթեթը, իսկ նա, ինչպես նախորդ օրինակներում, պետք է այն ուղարկի A.A.A.254 (ինտերնետ մատակարարի шлюզ, այս դեպքում, դա նույնպես մենք ենք), որովհետև ավելի հատուկ ուղղություններ չունի B.B.B.1, քան 0.0.0.0/0;

7) հետևաբար, վիրտուալ երթուղիչը փոխում է փաթեթի դիմելի հասցեն, այսպիսով, այս փաթեթը այլևս է հասցեից A.A.A.1:44444 B.B.B.1:44444 B.B.B.1:11111;

8) վիրտուալ երթուղիչը հիշեցնում է, թե ինչ է արել, հետեւաբար, երբ B.B.B.1:11111 լիովին A.A.A.1:44444 8) маршруיזատորը հիշատակում է, որ նա դա արել է, հետևաբար, երբ 192.168.A.1:55555.

9) այժմ վիրտուալ երթուղիչը պետք է փոխանցի այն ինտերնետ մատակարարին A.A.A.254, նույն կերպ, ինչպես արդեն նշել ենք, այն գտնում է MAC-հասցեն՝ A.A.A.254 և փոխանցում է փաթեթը ինտերնետ մատակարարի шлюզին;

10) ինտերնետ-փոխադրողները փոխանցում են իրենց ցանցերով փաթեթը A.A.A.1 հասցեով B.B.B.1;

11) երթուղիչը մեծությամբ B.B.B.1 ընդունում է այս փաթեթը 11111 նավահանգստում;

12) վիրտուալ երթուղիչում կա կանոն, որը նախատեսում է, որ ցանկացած ստացողից այդ կապված մուտքերով ստացված փաթեթները պետք է փոխանցվեն . Նա տեսնում է այս փաթեթը ոչ թե;

13) երթուղիչը գտնում է երթուղման աղյուսակում ցանցը 192.168.B.0/24 և ուղարկում է այն ուղղակի 192.168.B.2, քանի որ նա ունի ինտերֆեյս 192.168.B.254/24;

14) դրա համար վիրտուալ маршруիզատորը գտնում է MAC-հասցեն 192.168.B.2 և փոխանցում է նրան այս փաթեթը վիրտուալ Ethernet-ցանցի միջոցով;

15) 192.168.B.2 ստանում է այս փաթեթը 3389 պորտում, համաձայնվում է կապ հաստատել և ձևավորում է պատասխան փաթեթը . Նա տեսնում է այս փաթեթը ոչ թե ըստ A.A.A.1:44444;

16) նրա համակարգը փոխանցում է այս փաթեթը երթուղիչի կցորդի հասցեով (192.168.B.254 մեր դեպքում), որովհետև այլ, ավելի հատուկ ուղղություններ A.A.A.1, չունի, հետևաբար, նա պետք է փոխանցի փաթեթը սս ժ方案ով (0.0.0.0/0);

17) ինչպես նախորդ դեպքերում, համակարգը, որը գործում է հասցեով համակարգչում 192.168.B.2, finds MAC-հասցեն 192.168.B.254, քանի որ նա գտնվում է մի ցանցում իր ինտերֆեյսի հետ 192.168.B.2/24;

18) երթուղիչը ընդունում է այս փաթեթը: Նշենք, որ նա հիշում է, որ ունակ է ստանալ հասցեից B.B.B.1:11111 փաթեթըից A.A.A.1 և փոխում է ստացողի հասցեն ու պորտը . Նա տեսնում է այս փաթեթը ոչ թե, հետևաբար, փաթեթը . Նա տեսնում է այս փաթեթը ոչ թե լիովին A.A.A.1:44444 նա փոխում է ուղարկողի հասցեն B.B.B.1:11111;

19) երթուղիչը որոշում է, кому փոխանցել այս փաթեթը: Նա այն ուղարկում է, ասենք, B.B.B.254 (որին մենք չենք գիտակցում, քանի որ ավելի կարևոր երթուղիներ չկան դեպի A.A.A.1, քան 0.0.0.0/0;

20) ինտերնետ մատակարարները իրենց ցանցերով փոխանցում են փաթեթը B.B.B.1 ըստ A.A.A.1;

21) վիրտուալ երթուղիչը հասցեով A.A.A.1 ընդունում է այս փաթեթը և հիշում է, որ, երբ նա փոխանցել է փաթեթը 192.168.A.1:55555 լիովին B.B.B.1:11111, նա փոխել է ուղարկողի հասցեն և պորտը A.A.A.1:44444. Ուրեմն, սա պատասխան է, որը պետք է փոխանցել 192.168.A.1:55555 (իրականում, ինչպես արդեն նշել ենք նախորդ օրինակներում, այստեղ նույնպես կան առկա մի քանի ստուգումներ, բայց այս անգամ մենք չենք խորանալու);

22) նա հասկանում է, որ պետք է փոխանցել ուղիղ 192.168.A.1, քանի որ նա տեղի է ունենում նրա հետ նույն ցանցում, ուրեմն այդ հասցեյով ունակությունն ունի համապատասխան գրառում երթուղման աղյուսակում, որը ստիպում է նրան ուղարկել փաթեթները ամբողջի համար 192.168.A.0/24 ուղղակի;

23) երթուղիչը գտնում է MAC-հասցեն 192.168.A.1 Եվ այն փոխանցում է այս փաթեթը նրան;

24) օպերացիոն համակարգը, որը գործում է հասցեով սերվերում 192.168.A.1 ընդունում է փաթեթը B.B.B.1:11111 համար 192.168.A.1:55555 և սկսում է հաջորդ քայլերը TCP-կապի հաստատման համար:

Այնպես, ինչպես նախորդ դեպքերում, այս դեպքում սերվերը հասցեով 192.168.A.1 ոչինչ չի գիտակցում հասցեով համակարգչի մասին 192.168.B.1, նա միայն շփվում է B.B.B.1. Համակարգիչը, որի հասցեն 192.168.B.1 վրա ամեն ինչ չի գիտակցում հասցեով սերվերի մասին 192.168.A.1. Նա հավատում է, որ բազմությամբ միացված են հասցեով A.A.A.1, իսկ մնացյալը նրա մասին մռայլ է:

Ամփոփում

Այսպիսին է, թե ինչպես են տեղի ունենում կապերը VPN թունելի ներսում հաճախորդի գրասենյակի և ամպային միջավայրի միջև, ինչպես նաև VPN թունելի ներսում գտնվող կապերը։ Եթե դուք ունեք հարցեր կամ ձեզ հարկավոր է մեր օգնությունը ամպային խնդիրների լուծման մեջ, հետադարձ կապ հաստատեք 24/7։

Ընտանիք: habr.com

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster