Каждый протокол коротко: что делает и пример из жизни.
CCNA
DNS
53 / UDP,TCPApplication
Что этоСлужба имён: превращает имя (dc01.corp.local) в IP-адрес. Без исправного DNS Active Directory просто не работает.
Пример на практикеКомпьютер ищет SRV-запись _ldap._tcp.dc._msdcs.corp.local, чтобы найти контроллер домена перед входом.
Диагностика и типовые ошибки
Типовые симптомыИмя не резолвится / вход в домен не проходит / ошибка «DNS name does not exist». Проверьте, что клиент указывает на DC как DNS-сервер (а не на 8.8.8.8) и что SRV-записи есть.
Что этоАвтоматически раздаёт IP-адреса компьютерам в сети (процесс DORA: Discover, Offer, Request, Ack).
Пример на практикеНоутбук подключается в офисе и за секунду получает IP, шлюз и DNS-сервер — вручную ничего настраивать не нужно.
Диагностика и типовые ошибки
Типовые симптомыКомпьютер получает 169.254.x.x (APIPA) — DHCP не ответил. Причины: пул исчерпан, сервер в другом VLAN без ip helper-address, либо чужой (rogue) DHCP.
Что этоСлой шифрования, оборачивающий другие протоколы (HTTPS, LDAPS, SMTPS) и подтверждающий подлинность сервера сертификатом.
Пример на практикеСервер предъявляет сертификат от корпоративного CA, и компьютер убеждается: это действительно нужный сервер.
Диагностика и типовые ошибки
Типовые симптомыПредупреждение браузера: сертификат просрочен, имя не совпадает (CN/SAN) или CA не установлен у клиента. Сбитые часы дают «certificate not yet valid».
Команды проверки
openssl s_client -connect web01:443
curl -vI https://web01
certutil -verify -urlfetch cert.cer
NTP
123 / UDPInfrastructure
Что этоСинхронизация времени. В AD расхождение больше 5 минут между компьютером и DC полностью ломает Kerberos.
Пример на практикеПользователь не может войти после отпуска — часы машины ушли; синхронизация времени решает проблему.
Диагностика и типовые ошибки
Типовые симптомыРасхождение часов ломает Kerberos и путает логи. Признак: «unsynchronized» в выводе или stratum 16 на роутере.
Что этоПротокол отправки электронной почты между серверами и от клиента к серверу.
Пример на практикеСистема мониторинга отправляет письмо-уведомление ИТ-команде — это сделано по SMTP.
Диагностика и типовые ошибки
Типовые симптомыПисьма висят в очереди: провайдер блокирует порт 25, неверная MX-запись или сервер в чёрном списке / запрещён relay.
Команды проверки
Test-NetConnection mail01 -Port 25
nslookup -type=MX corp.com
telnet mail01 25
IMAP / POP3
143/993, 110/995Mail
Что этоПолучение почты: IMAP хранит письма на сервере и синхронизирует устройства, POP3 скачивает и удаляет.
Пример на практикеОдно письмо видно и на телефоне, и на компьютере — это IMAP. Исчезло после скачивания — это POP3.
Диагностика и типовые ошибки
Типовые симптомыКлиент не забирает почту: неверный порт/шифрование (993 против 143), неверный пароль или переполнен ящик.
Команды проверки
Test-NetConnection mail01 -Port 993
openssl s_client -connect mail01:993
FTP / SFTP
21 / 22File transfer
Что этоПередача файлов. FTP шлёт логин и пароль открытым текстом — всегда предпочитайте SFTP поверх SSH.
Пример на практикеЗагружаешь бэкап на удалённый сервер по SFTP, и никто в сети не видит пароль.
Диагностика и типовые ошибки
Типовые симптомыПодключение проходит, но список файлов зависает — проблема Passive/Active режима с файрволом. «Permission denied» = права на каталог.
Команды проверки
ftp 10.0.0.5 | sftp user@10.0.0.5
Test-NetConnection 10.0.0.5 -Port 21
openssl s_client -connect host:990
SSH
22 / TCPRemote access
Что этоЗашифрованное подключение к командной строке серверов и сетевого оборудования (Linux, коммутаторы, роутеры).
Пример на практикеАдмин подключается к коммутатору через ssh admin@10.0.0.1 и настраивает VLAN удалённо.
Диагностика и типовые ошибки
Типовые симптомы«Connection refused» = SSH не включён или нет RSA-ключа. «No matching key exchange» = несовместимые версии. На линиях vty нужен transport input ssh.
Что этоНадёжное соединение: рукопожатие (3-way handshake), проверка, что все пакеты дошли и в нужном порядке. Медленнее, но надёжно.
Пример на практикеСкачивание файла — нельзя потерять ни байта, поэтому используется TCP.
Диагностика и типовые ошибки
Типовые симптомы«Connection refused» = на порту никто не слушает. Зависание до таймаута = файрвол молча дропает пакеты. Много TIME_WAIT = приложение течёт соединениями.
Что этоОхранник у сетевой розетки: устройство обязано пройти аутентификацию, прежде чем получит доступ к сети.
Пример на практикеГость втыкает ноутбук в розетку и не получает ничего, пока не аутентифицируется — либо попадает в гостевой VLAN.
Диагностика и типовые ошибки
Типовые симптомыПользователь не получает сеть: не настроен supplicant, недоступен RADIUS-сервер или устройство ушло в Guest/Restricted VLAN из-за неудачной аутентификации.
Команды проверки
Switch# show dot1x all
Switch# show authentication sessions interface gi0/2
Что этоЦентральный сервер аутентификации для доступа к сети (Wi-Fi, VPN, 802.1X). В мире Microsoft это NPS, проверяющий учётку в AD.
Пример на практикеПодключаешься к корпоративному Wi-Fi доменной учёткой — NPS/RADIUS проверяет её в Active Directory.
Диагностика и типовые ошибки
Типовые симптомыВсе аутентификации падают: не совпадает shared secret между устройством и NPS, закрыты порты 1812/1813 или политика NPS не подходит под группу.
Что этоNAT переводит частный адрес в публичный. PAT (NAT Overload) выпускает всю сеть через один адрес, различая сессии по портам.
Пример на практикеВесь офис (172.31.0.0/16) выходит в интернет через один публичный IP; роутер помнит, какой порт чей.
Диагностика и типовые ошибки
Типовые симптомыНет интернета из внутренней сети: не назначены ip nat inside/outside на интерфейсах, сеть не попала в ACL или нет маршрута по умолчанию.
Что этоДва роутера делят один виртуальный адрес шлюза: один Active, второй Standby. Упал активный — второй мгновенно берёт роль.
Пример на практикеОтключаем Router3 — PC6 продолжает работать, потому что Router4 стал Active за секунды (failover).
Диагностика и типовые ошибки
Типовые симптомыОба роутера Active = не видят друг друга (VLAN/ACL режет multicast 224.0.0.2). Failover не срабатывает = неверно заданы priority/preempt.
Что этоВиртуальный интерфейс VLAN на L3-коммутаторе (interface vlan 10), который служит шлюзом. Без него VLAN'ы не общаются.
Пример на практикеVLAN10 (пользователи) и VLAN20 (принтеры) получают по SVI — и печать начинает работать.
Диагностика и типовые ошибки
Типовые симптомыSVI в down/down = в этом VLAN нет ни одного активного порта. Нет маршрутизации между VLAN = забыли ip routing на L3-коммутаторе или неверный шлюз у клиента.
Что этоОграничивает, какие и сколько MAC-адресов разрешены на порту коммутатора. В режиме restrict нарушение блокируется и логируется.
Пример на практикеКто-то воткнул свой свитч в офисную розетку — порт видит лишний MAC и сразу блокирует его.
Диагностика и типовые ошибки
Типовые симптомыПорт ушёл в err-disabled после подключения лишнего устройства. В режиме restrict растёт счётчик и идёт syslog; восстановление — shut/no shut или errdisable recovery.
Что этоСписок правил фильтрации: кому можно, кому нельзя — по адресу, протоколу и порту. Читается сверху вниз, в конце неявный deny.
Пример на практикеACL запрещает связь между VLAN10 и VLAN20, но разрешает обоим HTTP и DNS к серверам LAN2.
Диагностика и типовые ошибки
Типовые симптомыТрафик режется «без причины»: в конце каждого ACL неявный deny any, неверный порядок строк или ACL привязан не в ту сторону (in вместо out).
Команды проверки
Router# show access-lists
Router# show ip interface gi0/0 | include access list
Что этоБеспроводной контроллер (WLC) управляет всеми точками доступа централизованно; CAPWAP — туннель между AP и WLC.
Пример на практикеСоздали один SSID на WLC — и все точки в здании его вещают и привязывают к VLAN10.
Диагностика и типовые ошибки
Типовые симптомыAP не регистрируется на WLC: не получил IP по DHCP, нет Option 43 / DNS-записи CISCO-CAPWAP-CONTROLLER либо расходятся версии прошивки.
Команды проверки
WLC> show ap summary
WLC> show capwap client rcb
AP# show capwap client mm
Router# show ip dhcp binding (כתובת ל־AP)
Traceroute / Ping
ICMPTroubleshooting
Что этоПервые инструменты диагностики: ping проверяет, отвечает ли узел, traceroute показывает путь пакета и место обрыва.
Пример на практикеВнутренний сайт не открывается: ping до сервера идёт, а traceroute встаёт на роутере — проблема в маршрутизации, не в сервере.
Диагностика и типовые ошибки
Типовые симптомыЗвёздочки (*) на каком-то хопе = роутер режет ICMP или трафик там и встаёт. Ping по IP идёт, а по имени нет = проблема DNS, а не сети.
Что этоЯзык запросов к корпоративному «телефонному справочнику»: так спрашивают у AD, кто есть кто и в каких группах. LDAPS — то же самое, но по шифрованному каналу.
Пример на практикеКорпоративное приложение спрашивает у AD: «пользователь dani входит в группу HR?» — и получает ответ да/нет.
Диагностика и типовые ошибки
Типовые симптомыЗапросы висят или ошибка «Can't contact LDAP server»: закрыт порт 389/636, просрочен сертификат для LDAPS или неверный bind-пользователь.
Команды проверки
ldp.exe (חיבור ל־389/636)
Test-NetConnection dc01 -Port 389
nltest /dsgetdc:corp.local
Get-ADUser -Filter * -Server dc01
Kerberos
88 / UDP,TCPAuthentication
Что этоАутентификация по билетам: вошёл один раз, получил билет (TGT) и с ним ходишь к сервисам без повторного ввода пароля.
Пример на практикеУтром вошёл в систему, потом открыл общую папку на файловом сервере — пароль не спросили, сработал билет.
Диагностика и типовые ошибки
Типовые симптомыKRB_AP_ERR_SKEW = расхождение часов больше 5 минут. Откат на NTLM или ошибка SPN = SPN отсутствует или дублируется. Постоянный «bad password» = блокировка учётки.
Команды проверки
klist | klist purge
w32tm /query /status
setspn -L svc_sql | setspn -X (כפילויות)
nltest /sc_verify:corp.local
NTLM
עובד מעל SMB/445Authentication
Что этоСтарый протокол аутентификации Microsoft. Оставлен для совместимости, но уязвим к Pass-the-Hash — лучше Kerberos.
Пример на практикеПодключаешься к серверу по IP, а не по имени — Kerberos не срабатывает, и система откатывается на NTLM.
Диагностика и типовые ошибки
Типовые симптомыАутентификация идёт по NTLM вместо Kerberos (в событии 4624 виден NTLM) — обычно обращение по IP вместо имени или отсутствует SPN. Это ещё и риск relay-атаки.
Что этоПротокол общего доступа к файлам и принтерам в Windows. Через SMB (папка SYSVOL) до компьютеров доезжают и групповые политики.
Пример на практикеОткрываешь \\fileserver\Shared в проводнике — под капотом работает SMB.
Диагностика и типовые ошибки
Типовые симптомы«Отказано в доступе» при наличии прав = конфликт прав Share и NTFS. Совсем нет связи = закрыт порт 445. Предупреждение о SMB Signing = несовпадение настроек сторон.
Команды проверки
net use \\\\fs01\\share
Test-NetConnection fs01 -Port 445
Get-SmbConnection | Get-SmbShare
gpresult /r (הרשאות/מדיניות)
RDP
3389 / TCPRemote access
Что этоУдалённый рабочий стол: графическое управление другим компьютером. Любимая цель атак — не выставляйте наружу.
Пример на практикеАдмин из дома подключается к серверу в офисе и видит его экран, как будто сидит рядом.
Диагностика и типовые ошибки
Типовые симптомы«Не удаётся подключиться» = служба выключена или закрыт порт 3389. Сессия сразу рвётся = лимит сессий либо пользователь не в группе Remote Desktop Users.
Что этоУдалённое управление командной строкой: выполняешь PowerShell-команды на другом компьютере без графики.
Пример на практикеEnter-PSSession -ComputerName SRV01 — и ты уже выполняешь команды на сервере со своей машины.
Диагностика и типовые ошибки
Типовые симптомы«WinRM cannot complete the operation» = служба не запущена, закрыт порт 5985/5986 или машина не в домене и не в TrustedHosts.
Команды проверки
Test-WSMan srv01
winrm quickconfig
Enter-PSSession srv01
Get-Item WSMan:\localhost\Client\TrustedHosts
MSRPC / DCERPC
135 + פורטים דינמייםAD internals
Что этоМеханизм удалённых вызовов процедур Windows. Через него идут репликация между DC, инструменты управления и DCSync.
Пример на практикеКогда открываешь Active Directory Users and Computers, консоль общается с DC по RPC.
Диагностика и типовые ошибки
Типовые симптомыИнструменты управления падают с «RPC server is unavailable»: закрыт порт 135 или динамический диапазон (49152-65535) на файрволе.
Команды проверки
Test-NetConnection dc01 -Port 135
netstat -ano | findstr 135
dcdiag /test:Replications
repadmin /replsummary
Global Catalog
3268 / 3269 (TLS)AD internals
Что этоЧастичная копия всех объектов леса — обеспечивает быстрый поиск между доменами.
Пример на практикеOutlook ищет контакт из другого домена организации и мгновенно находит — благодаря Global Catalog.
Диагностика и типовые ошибки
Типовые симптомыПоиск пользователей из других доменов не работает или вход тормозит: в сайте нет доступного GC либо закрыт порт 3268.
Команды проверки
nltest /dsgetdc:corp.local /gc
Test-NetConnection dc01 -Port 3268
dcdiag /test:advertising
repadmin /showrepl
LLMNR / NBT-NS
5355 / 137Legacy
Что этоСтарые протоколы разрешения имён, когда DNS не ответил. Злоумышленник отвечает вместо настоящего сервера и крадёт хеш — отключайте.
Пример на практикеОшибся в имени сервера; компьютер спрашивает всю сеть, а атакующий с Responder отвечает «это я» и собирает учётные данные.
Диагностика и типовые ошибки
Типовые симптомыЕсли имя не разрешилось в DNS, Windows кричит в широковещание — и злоумышленник отвечает вместо сервера (Responder), забирая хеш. Решение: отключить LLMNR/NBT-NS и починить DNS.
Команды проверки
Get-DnsClientGlobalSetting
nbtstat -n
Get-WinEvent -LogName Security (4624 NTLM)
SAML / OAuth 2.0 / OIDC
מעל HTTPSModern identity
Что этоСовременные протоколы идентификации для облака: один вход (SSO) — и доступ ко множеству приложений без повторных паролей.
Пример на практикеВошёл в Microsoft 365 — и заходишь в Zoom или Jira без повторного ввода пароля.
Диагностика и типовые ошибки
Типовые симптомыБесконечный цикл входа или «Invalid signature»: сбитые часы, просроченный сертификат подписи либо несовпадение Reply URL / Entity ID.