Beth yn Union yr Ydyw End-to-End mewn Rhwydweithio?
Dadansoddiad ymarferol o gysylltedd end-to-end, pam mae'n torri mewn rhwydweithiau go iawn, a sut i'w brofi gyda traceroute a gwiriadau MTU.
Pan fydd pobl yn dweud bod cysylltiad yn "end to end," maen nhw'n golygu bod data'n teithio o'r cymhwysiad ffynhonnell gwreiddiol yr holl ffordd i'r cymhwysiad cyrchfan heb rywfaint o flwch canol yn ei ailysgrif neu'n ei derfynu'n dawel ar hyd y ffordd. Mae'n swnio'n syml nes y dechreuech olrhain llwybr pecyn go iawn drwy NAT, firewalls, cydbwysyddion llwyth, a throsglwyddyddion.
Yr egwyddor end-to-end
Daw'r syniad hwn o bapur 1984 gan Saltzer, Reed, a Clark, a ddadleuodd fod rhai swyddogaethau fel dibynadwyedd ac amgryptiad yn perthyn i ben-bwyntiau rhwydwaith, nid yn y canol. Dylai'r rhwydwaith craidd jest anfon pecynnau ymlaen. Mae'r pen-bwyntiau'n delio â gwirio gwallau, aildrosglwyddo, a threfnu.
TCP yw'r enghraifft gliriaf. Nid yw llwybryddion yn y canol yn olrhain rhifau dilyniant nac yn cydnabod segmentau. Swydd y ddwy westai sy'n rhedeg pentyrau TCP yw hynny. Mae'r haen rhwydwaith (IP) jest yn gwneud danfoniad gorau-sylweddol, ac mae TCP ar bob pen yn trwsio'r hyn sy'n cael ei golli neu'n cael ei ailalwylu.
Lle mae end-to-end yn torri i lawr heddiw
Mae rhwydweithiau modern yn torri'r egwyddor hon yn gyson, fel arfer am resymau gweithredol da:
- NAT yn ailysgrif'r IP ffynhonnell a'r porth, felly nid yw'r pecyn mae'r gweinydd yn ei weld yr un peth â'r pecyn a anfonodd y cleient.
- Trosglwyddyddion TLS-terminating a chydbwysyddion llwyth (fel AWS ALB neu drosi-switsh nginx gwrthdro) sy'n terfynu un sesiwn TCP/TLS ac yn dechrau un newydd. Pen-bwynt go iawn y cleient yw'r trosglwyddydd, nid y gweinydd ap.
- Firewalls stateful sy'n olrhain cyflwr cysylltiad a all ollwng pecynnau nad ydynt yn cydweddu â dilyniannau disgwyliedig, ac felly'n ymyrryd ar y sgwrs yn ddarostyngedig.
- CGNAT ar rwydweithiau ISP yn golygu bod llawer o gwsmeriaid yn rhannu un IP cyhoeddus, gan dorri'r rhagdybiaeth fod IP yn mapio i un costai.
Mae hyn yn bwysig yn ymarferol pan ydych yn datrys problemau. Os yw defnyddiwr yn adrodd "stopiodd y cysylltiad," mae angen i chi wybod a ddisgynnwyd ar eu laptop, eu llwybrydd cartref, yr ISP, nod ymyl CDN, cydbwysydd llwyth, neu'r gweinydd gwreiddiol. Mae meddwl end-to-end yn eich gorfodi i olrhain yr holl gadwyn yn lle jest gwiro eich logiau gweinydd eich hun.
Profi cysylltedd end-to-end
Chydig o offer sy'n dangos y llwybr go iawn i chi, nid jest llwyddiant/methiant:
# Olrhain y llwybr hop wrth hop
traceroute 8.8.8.8
# Ar Linux, mae MTR yn rhoi ystadegau parhaus fesul hop
mtr google.com
# Gwiriwch y broblemau MTU sy'n rhoi pecynnau ar wahân neu'n eu gollwng yn dawel
ping -M do -s 1472 8.8.8.8
Mae'r gorchymyn olaf yn werth ei wybod yn dda. Mae methiannau darganfod MTU llwybr yn broblem glasurol "edrycha fel cysylltedd end-to-end ond nid yw mewn gwirionedd." Mae pecynnau bach fel TCP SYN yn mynd trwyddo'n iawn, ond unwaith y anfonwch lwyth llawn maint, mae rhai hop yn y canol yn ei ollwng yn dawel oherwydd ei fod yn rhy fawr a mae ICMP "mae angen toriad" yn cael ei rwystro gan firewall. Mae'r cysylltiad yn hongian ac mae pawb yn beio'r cymhwysiad.
Ar gyfer TCP yn benodol, mae tcpdump neu ss -ti ar y ddau ben yn dweud wrthych os yw'r ddau westai hyd yn oed yn cytuno fod ganddynt gysylltiad agored:
ss -ti dst 203.0.113.5
Os yw un ochr yn meddwl fod y cysylltiad yn ESTABLISHED ac mae'r llall yn dangos dim, mae rhywbeth yn y canol (fel arfer firewall sy'n amseru cysylltiadau segur) wedi'i ladd yn dawel.
Pam mae hyn yn bwysig ar gyfer diogelwch
Amgryptiad end-to-end yw'r fersiwn ddiogelwch-berthnasol o'r un cysyniad. TLS rhwng porwr a nod ymyl CDN nid yw'r un peth â TLS rhwng y porwr a'ch gweinydd gwreiddiol. Os yw'r CDN yn terfynu TLS ac yn anfon testun plaen (neu gysylltiad TLS ffres) i'ch backend, mae gennych ddwy ganghennau amgrypted ar wahân, nid un sianel amgrypted barhaus. Mae hynny'n iawn ar gyfer y mwyafrif o achosion defnydd, ond os ydych yn delio â rhywbeth sensitif, mae angen i chi wybod yn union lle mae datgryptiad yn digwydd a phwy all weld testun plaen ar bob hop.
Mae'r hylogi tebygol yn berthnasol i VPNs. Mae VPN "twnnel llawn" yn rhoi amgryptiad end-to-end i chi o'ch dyfais i'r nod allanfa VPN, ond mae'r cysylltiad o'r nod allanfa i'r gweinydd cyrchfan go iawn yn hop ar wahân gyda'i briodweddau diogelwch ei hun.
Y casgliad ymarferol
Pan fydd rhywun yn dweud fod llwybr rhwydwaith yn end-to-end, gofynnwch: end-to-end rhwng pa ddau bwynt yn union? Y cleient a'r cydbwysydd llwyth? Y cydbwysydd llwyth a'r gweinydd ap? Mae enwi'r pen-bwyntiau go iawn yn troi honiad rhwydwaith niwlog yn rhywbeth y gallwch ei brofi gyda chappiad pecyn.
Os ydych chi am fynd yn ddyfnach ar olrhain traffig go iawn a darllen cappiadau pecyn, gwiriwch y segmentau Wireshark ac egwyddorion TCP/IP ar lwyfan DEFENSE_GRID Korra Studio.
Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.
Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.
Dechrau am ddimarrow_forward