1. 计算机网络基础概念解析
计算机网络是现代信息技术的基石,它如同城市的交通网络一般,将分散的计算设备连接起来,实现数据和资源的共享。从技术角度看,计算机网络是由通信线路连接的、能够相互通信的计算机和其他设备的集合。这个定义包含三个关键要素:连接介质、通信协议和终端设备。
1.1 网络拓扑结构
网络拓扑决定了设备之间的物理或逻辑连接方式。常见的拓扑结构包括:
-
星型拓扑:所有节点连接到一个中心节点(如交换机)。这种结构易于管理但存在单点故障风险。实际应用中,大多数现代局域网(LAN)采用这种结构,中心节点通常是高性能交换机而非集线器。
-
总线型拓扑:所有设备共享一条通信线路。早期以太网采用这种结构,现已基本淘汰。它的主要问题是冲突检测机制效率低下,随着网络规模扩大性能急剧下降。
-
环型拓扑:设备形成闭合环路,数据沿固定方向传输。令牌环网络是典型代表,虽然避免了冲突但扩展性差。IBM的Token Ring网络曾广泛使用这种拓扑,传输速率可达16Mbps。
-
网状拓扑:设备间有多条连接路径,可靠性高但成本昂贵。互联网骨干网采用部分网状结构,在关键节点之间建立多条冗余连接。
实际工程中,物理拓扑和逻辑拓扑可能不同。例如,使用以太网交换机的星型物理拓扑可以模拟总线型的逻辑行为。
1.2 网络分类标准
根据覆盖范围,网络可分为:
-
个域网(PAN):覆盖约10米范围,如蓝牙连接。最新的蓝牙5.3标准支持2Mbps传输速率和300米视距传输。
-
局域网(LAN):覆盖建筑物或园区,典型代表是以太网。现代数据中心内部普遍采用40Gbps甚至100Gbps的以太网标准。
-
城域网(MAN):覆盖城市范围,常用技术包括光纤分布式数据接口(FDDI)。运营商级以太网现在可以提供10Gbps的城域连接。
-
广域网(WAN):跨越国家或大洲,互联网是最大的WAN。海底光缆是跨洲WAN的骨干,最新的MAREA海底电缆容量达160Tbps。
传输介质方面,双绞线(Cat6a支持10Gbps/100米)、光纤(单模光纤传输距离可达80-100km)、同轴电缆(主要用于有线电视)和无线(Wi-Fi 6E支持6GHz频段)是最常见的物理媒介。
2. 网络协议体系结构
2.1 OSI七层模型
虽然实际应用中TCP/IP模型更为普及,但OSI模型的理论价值不可忽视:
-
应用层:直接为用户提供服务,如HTTP、FTP。HTTP/3基于QUIC协议,解决了队头阻塞问题。
-
表示层:数据格式转换、加密解密。TLS 1.3协议在这一层运作,握手时间比TLS 1.2缩短一半。
-
会话层:建立、管理和终止会话。NetBIOS是典型的会话层协议,现代系统已较少直接使用。
-
传输层:端到端通信控制,TCP和UDP在此层。TCP的BBR拥塞控制算法显著提高了高延迟网络的吞吐量。
-
网络层:路由选择和分组转发,IP协议是核心。IPv6的普及率已超过40%,解决了IPv4地址枯竭问题。
-
数据链路层:帧传输和错误检测,以太网、PPP。MACsec提供了链路层加密,延迟低于IPsec。
-
物理层:比特流传输,定义电气机械特性。PAM4调制技术使单通道56Gbps成为可能。
2.2 TCP/IP协议栈
实际应用中,TCP/IP四层模型更为实用:
-
应用层:对应OSI的应用、表示、会话三层。DNS使用UDP但大型响应会切换TCP,EDNS支持更大的UDP报文。
-
传输层:TCP提供可靠传输,UDP适用于实时应用。QUIC协议在用户空间实现,避免了内核TCP栈的限制。
-
网络层:IP协议负责寻址和路由。BGP是互联网的路由协议,最新版本支持32字节AS号。
-
网络接口层:对应OSI的数据链路和物理层。RDMA技术绕过操作系统内核,延迟可低至1微秒。
协议栈的封装过程:应用数据→TCP/UDP头部→IP头部→帧头帧尾。MTU(最大传输单元)通常为1500字节,超过需要分片。
3. 核心网络技术详解
3.1 IP地址与子网划分
IPv4地址为32位,通常用点分十进制表示。CIDR(无类别域间路由) notation如192.168.1.0/24表示前24位是网络前缀。
子网划分步骤:
- 确定所需子网数和主机数
- 计算需要借用的主机位数:2^n ≥ 子网数
- 确定新的子网掩码
- 列出各子网的网络地址和广播地址
例如,将192.168.1.0/24划分为4个子网:
- 借用2位(2^2=4)
- 新掩码:255.255.255.192或/26
- 子网范围:
- 192.168.1.0/26(1-62)
- 192.168.1.64/26(65-126)
- 192.168.1.128/26(129-190)
- 192.168.1.192/26(193-254)
IPv6采用128位地址,简化了地址分配。一个/64子网就能提供2^64个主机地址,足够任何规模的组织使用。
3.2 路由协议
路由协议分为IGP(内部网关协议)和EGP(外部网关协议):
RIP:距离矢量协议,最大跳数15,每30秒广播整个路由表。RIPv2支持CIDR和认证,但基本被OSPF取代。
OSPF:链路状态协议,使用Dijkstra算法计算最短路径。区域划分减少了LSA泛洪范围,骨干区域必须连续。
BGP:路径矢量协议,互联网骨干使用。BGP决策基于AS_PATH、LOCAL_PREF等属性,支持路由聚合。
路由表查找使用最长前缀匹配原则。现代路由器使用TCAM实现高速查找,支持每秒数百万次查询。
4. 网络性能与安全
4.1 性能指标与优化
关键网络性能指标:
-
带宽:理论最大传输速率。实际吞吐量受协议开销影响,TCP/IP有效载荷通常为95%左右。
-
延迟:数据从发送到接收的时间。光纤传输延迟约5μs/km,卫星通信延迟高达250ms。
-
抖动:延迟的变化程度。实时应用要求抖动小于30ms,可通过缓冲区和QoS缓解。
-
丢包率:通常应低于1%。TCP通过快速重传和选择性确认(SACK)应对丢包。
性能优化技术:
-
TCP优化:窗口缩放因子允许超过64KB的窗口,时间戳选项支持更精确的RTT测量。
-
QoS:DiffServ模型使用DSCP标记流量优先级,EF类保证低延迟,AF类提供保证带宽。
-
CDN:将内容缓存到边缘节点,减少骨干网流量。现代CDN使用Anycast路由就近响应。
4.2 网络安全机制
加密技术:
- 对称加密(AES-256-GCM)速度快,适合批量数据加密。
- 非对称加密(RSA-2048/ECC-256)用于密钥交换和数字签名。
- 国密SM4算法等效AES,SM2基于椭圆曲线。
防护措施:
- 防火墙:状态检测防火墙跟踪连接状态,应用层防火墙能识别特定协议的攻击。
- IDS/IPS:基于签名检测已知攻击,异常检测发现未知威胁。
- VPN:IPsec工作在网络层,TLS VPN更易于穿越NAT。
常见攻击防范:
- DDoS防御:清洗中心过滤恶意流量,Anycast分散攻击压力。
- ARP欺骗防护:静态ARP绑定或使用DAI(动态ARP检测)。
- DNS安全:DNSSEC验证应答真实性,DoH/DoT加密DNS查询。
网络管理协议SNMPv3提供加密和认证,替代了不安全的v1/v2c版本。NETCONF/YANG模型支持更灵活的配置管理。
