تمرین یک
۵۰ سوال مفاهیم پایه شبکه۱کدام پروتکل برای ترجمه نامهای دامنه به آدرسهای IP استفاده میشود؟
سیستم نامگذاری دامنه (DNS) وظیفه دارد نامهای قابلفهم برای انسان (مانند google.com) را به آدرسهای عددی IP (مانند 142.250.185.46) ترجمه کند تا مرورگرها و سایر برنامهها بتوانند منابع را بیابند. این سرویس از طریق پورت ۵۳ (UDP/TCP) در دسترس است.
گزینههای دیگر: SNMP (پورت ۱۶۱) برای مدیریت و مانیتورینگ دستگاههای شبکه، SMB (پورت ۴۴۵) برای اشتراکگذاری فایل و پرینتر در ویندوز، و DHCP (پورتهای ۶۷/۶۸) برای تخصیص خودکار آدرس IP به کار میروند. هیچکدام وظیفه ترجمه نام به IP را ندارند.
۲کدام پروتکل از دریافت ایمیل با همگامسازی پوشهها، چندین دستگاه و ذخیرهسازی سمت سرور پشتیبانی میکند؟
پروتکل IMAP (پورت ۱۴۳) ایمیلها را روی سرور نگه میدارد و امکان همگامسازی پوشهها، وضعیت خواندهنخوانده و پرچمها را بین چندین دستگاه فراهم میکند. کاربر میتواند از هر دستگاهی به ایمیلهای خود دسترسی داشته باشد و تغییرات در همهجا بازتاب داده شود.
SMTP (پورت ۲۵) فقط برای ارسال ایمیل استفاده میشود. POP3 (پورت ۱۱۰) ایمیل را روی دستگاه دانلود کرده و معمولاً از سرور حذف میکند، بنابراین همگامسازی چنددستگاهی ندارد. SMB مربوط به اشتراک فایل در ویندوز است.
۳کدامیک وظیفه اصلی Application Layer (لایه ۷ OSI) است؟
لایه کاربرد (Application) بالاترین لایه مدل OSI است و واسط بین کاربر و شبکه محسوب میشود. پروتکلهایی مانند HTTP، FTP، SMTP، DNS و SSH در این لایه قرار دارند و سرویسهای مستقیمی به برنامههای کاربر ارائه میدهند.
رمزنگاری (A) مربوط به لایه Presentation، انتقال قابلاطمینان بیتها (C) در لایههای Physical/Data Link/Transport انجام میشود و مسیریابی (D) وظیفه لایه Network است.
۴کدام پروتکل میتواند Diskless Workstations را با ارسال فایل بدون احراز هویت بوت کند؟
TFTP (پورت ۶۹) یک پروتکل انتقال فایل ساده و سبک است که از UDP استفاده میکند و هیچ احراز هویتی ندارد. به همین دلیل معمولاً در فرآیند بوت شبکه (PXE) برای دانلود فایلهای بوت توسط کامپیوترهای بدون دیسک به کار میرود.
SCP مبتنی بر SSH است و احراز هویت قوی دارد. IMAP برای ایمیل است و DHCP فقط آدرس IP اختصاص میدهد، نه فایل بوت.
۵یک مدیر ویندوز پوشههایی را در LAN به اشتراک میگذارد. کدام پروتکل این دسترسی را مدیریت میکند؟
پروتکل SMB (Server Message Block) که روی پورت ۴۴۵ کار میکند، پروتکل استاندارد اشتراک فایل، پرینتر و سایر منابع در شبکههای ویندوزی است. همچنین توسط لینوکس/یونیکس از طریق سرویس Samba پشتیبانی میشود.
SNMP برای مدیریت شبکه، DHCP برای تخصیص IP و SCP برای انتقال امن فایل در محیطهای لینوکسی استفاده میشود و ارتباطی با اشتراکگذاری ویندوزی ندارند.
۶فایروالی که بر اساس IP Address فیلتر میکند، عمدتاً در کدام لایه کار میکند؟
آدرسهای IP در هدر بستههای لایه سوم (Network) قرار دارند. فایروالهای مبتنی بر IP با بررسی این بخش از بسته تصمیم به قبول یا رد ترافیک میگیرند. این نوع فیلترینگ در لایه Network انجام میشود.
لایه Presentation به فرمت داده، لایه Physical به سیگنالهای فیزیکی و لایه Data Link به آدرسهای MAC میپردازد.
۷کاربر نمیتواند به یک Web Application دسترسی پیدا کند. کدامیک مسئولیت لایه ۷ است؟
لایه Application (لایه ۷) وظیفه مذاکره درباره قالب داده و آغاز ارتباط با رابط کاربری را بر عهده دارد. این لایه با پروتکلهایی مانند HTTP به برنامههای کاربر (مرورگر) امکان تبادل اطلاعات میدهد.
برقراری TCP handshake توسط لایه Transport، مسیریابی بستهها توسط لایه Network و ترجمه IP به MAC توسط پروتکل ARP در لایه Data Link انجام میشود.
۸سرور DNS نام را ترجمه میکند اما کلاینتها نمیتوانند صفحات وب دریافت کنند. کدام پروتکل احتمالاً اشتباه پیکربندی شده؟
اگر DNS به درستی کار میکند (نام به IP ترجمه میشود) اما صفحات وب باز نمیشود، معمولاً مشکل از پروتکل HTTP یا دسترسی به پورتهای ۸۰ و ۴۴۳ است. ممکن است فایروال، پروکسی یا تنظیمات سرور وب مشکل داشته باشد.
SNMP برای مدیریت شبکه، SMTP برای ارسال ایمیل و SSH برای دسترسی امن خط فرمان هستند و ربطی به دریافت صفحات وب ندارند.
۹کدام دستگاه در شبکه بهعنوان Host در نظر گرفته میشود؟
در اصطلاح شبکه، Host به هر دستگاه انتهایی گفته میشود که داده تولید یا دریافت میکند؛ مانند کامپیوتر، لپتاپ، سرور، تلفن همراه و ... این دستگاهها دارای آدرس IP هستند و در شبکه بهعنوان منبع یا مقصد داده عمل میکنند.
کابل، تقویتکننده سیگنال و روتر (در نقش سوئیچ) دستگاههای واسط هستند و Host محسوب نمیشوند.
۱۰دانشگاهی چند ساختمان را در سراسر Campus با فیبر پرسرعت متصل میکند. این چه نوع شبکهای است؟
شبکه محوطه دانشگاهی (Campus Area Network) برای اتصال چندین ساختمان در یک محدوده جغرافیایی مشخص مانند دانشگاه، شرکت بزرگ یا مجتمع صنعتی طراحی شده است. این شبکه معمولاً از فیبر نوری یا لینکهای پرسرعت استفاده میکند.
SAN برای ذخیرهسازی، WAN برای اتصال شهرها/کشورها، و PAN برای بُرد شخصی (چند متر) هستند.
۱۱از نظر رفتار در OSI، یک Proxy Server چه تفاوتی با یک Router دارد؟
Proxy Server در لایه Application (لایه ۷) کار میکند و درخواستهای کلاینت را دریافت، تحلیل و بهنام کلاینت به سرور مقصد ارسال میکند. میتواند محتوا را ذخیره (Cache) کرده و فیلترهای محتوایی اعمال کند. Router اما در لایه Network (لایه ۳) عمل کرده و بستهها را بر اساس آدرس IP بین شبکههای مختلف مسیریابی میکند.
گزینههای A و C کاملاً اشتباه هستند و D نیز نادرست است زیرا این دو دستگاه عملکرد و لایه متفاوتی دارند.
۱۲چرا حالت Wireless از نوع Infrastructure در محیط تجاری ترجیح داده میشود؟
در حالت Infrastructure، یک نقطه دسترسی مرکزی (Access Point) وجود دارد که تمام ارتباطات بیسیم از طریق آن انجام میشود. این امکان مدیریت متمرکز، احراز هویت یکپارچه (مثلاً با RADIUS)، سیاستهای امنیتی قوی و نظارت بر ترافیک را فراهم میکند که برای سازمانها حیاتی است.
گزینه A (کاربران نامحدود) اشتباه است، B (ارزانتر) معمولاً هزینه بیشتری دارد، D نیز غلط است چون بیسیم همواره از امواج رادیویی استفاده میکند.
۱۳کدامیک ویژگی شبکه Client-Server در مقایسه با Workgroup است؟
در مدل Client-Server، یک یا چند سرور مرکزی وظیفه احراز هویت، مدیریت کاربران، تخصیص منابع و اعمال سیاستهای امنیتی را بر عهده دارند. این رویکرد برای سازمانهای بزرگ با تعداد زیادی کاربر بسیار کارآمد و امن است. در مقابل، Workgroup مبتنی بر همتابههمتا است و مدیریت غیرمتمرکز دارد.
گزینههای A و B ویژگیهای Workgroup هستند و D برعکس Client-Server است.
۱۴سازمانی دفاتر در کشورهای مختلف را با اینترنت و لینک خصوصی متصل میکند. این چه شبکهای است؟
شبکه گسترده (WAN) برای اتصال مکانهای جغرافیایی بسیار دور از هم مانند دفاتر در شهرها یا کشورهای مختلف طراحی شده است. معمولاً از لینکهای اجارهای، MPLS، VPN یا اینترنت برای ایجاد ارتباط استفاده میشود.
PAN برای بُرد چند متر، LAN محدود به یک ساختمان و CAN محدود به یک محوطه دانشگاهی یا شرکت است.
۱۵ریسک مدیریتی اصلی مدلی که ۵۰۰ Workstation را با یک سرور مرکزی احراز هویت میکند چیست؟
وقتی یک سرور واحد مسئول احراز هویت همه کاربران است، اگر آن سرور دچار مشکل شود (قطع برق، خرابی سختافزاری، حمله سایبری)، کل فرآیند احراز هویت از کار میافتد و همه کاربران قادر به ورود نخواهند بود. این پدیده به عنوان نقطه شکست واحد (SPOF) شناخته میشود و باید با راهکارهای افزونگی (مانند سرورهای پشتیبان) برطرف شود.
گزینه A (بار روی کارستیشنها) برعکس است، B مربوط به Workgroup است و C نیز صحیح نیست، زیرا Client-Server از سیستمعاملهای مختلف پشتیبانی میکند.
۱۶اگر احراز هویت کاربر در یک Application امن ناموفق باشد، تراکنش در چه سطحی متوقف شده؟
احراز هویت و مدیریت نشست (Session) بخشی از خدمات لایه Application (لایه ۷) محسوب میشود. اگر کاربر نتواند احراز هویت کند، درخواست او در همان لایه Application متوقف میشود و به لایههای پایینتر نمیرسد.
WAN، Physical و Ad hoc Discovery ربطی به فرآیند احراز هویت در اپلیکیشن ندارند.
۱۷در Application Layer، کاربر برای مرور یک وبپیج در درجه اول با کدام پروتکل تعامل دارد؟
پروتکل انتقال ابرمتن (HTTP) که روی پورت ۸۰ یا ۴۴۳ (HTTPS) کار میکند، اصلیترین پروتکل لایه Application برای مرور وب است. مرورگر با استفاده از HTTP درخواست صفحات را ارسال و پاسخ سرور را دریافت میکند.
IP لایه Network، TCP لایه Transport و Ethernet لایه Data Link/Physical هستند و کاربر مستقیماً با آنها تعامل ندارد.
۱۸کدام پروتکل روی پورتهای ۱۳۷-۱۳۹ یا ۴۴۵ برای سرویسهای نامگذاری و Session استفاده میشود؟
NetBIOS یک سرویس قدیمی در شبکههای ویندوزی است که سرویسهای نامگذاری (Name Service)، Session و Datagram را فراهم میکند. این سرویس روی پورتهای ۱۳۷ (UDP برای Name)، ۱۳۸ (UDP برای Datagram)، ۱۳۹ (TCP برای Session) و ۴۴۵ (TCP برای SMB که بر اساس NetBIOS کار میکند) اجرا میشود.
DNS پورت ۵۳، HTTP پورت ۸۰ و DHCP پورتهای ۶۷/۶۸ دارند.
۱۹کدام پروتکل اشتراکگذاری فایل بین سیستمهای ویندوز را فراهم میکند؟
SMB (Server Message Block) پروتکل اصلی اشتراکگذاری فایل و چاپگر در سیستمعاملهای ویندوز است. همچنین از طریق سامبا در لینوکس و macOS نیز قابل پیادهسازی است.
DNS برای ترجمه نام، FTP برای انتقال فایل (نه اشتراکگذاری دایرکتوریها بهصورت پیوسته) و SNMP برای مدیریت شبکه استفاده میشوند.
۲۰شمارههای Sequence در TCP چگونه به ارتباط کمک میکنند؟
شماره ترتیب (Sequence Number) در TCP به گیرنده امکان میدهد بستههای دریافتی را به ترتیب صحیح بازسازی کند، حتی اگر بستهها در شبکه نامرتب یا با تأخیر برسند. همچنین برای تشخیص بستههای تکراری و درخواست ارسال مجدد بستههای گمشده به کار میرود.
MAC address در لایه Data Link اختصاص داده میشود، تبدیل بیت به سیگنال کار Physical است، و SSID مربوط به شبکههای بیسیم است.
۲۱کدام پروتکل توسط مدیران سیستم برای مدیریت دستگاهها با دادههای MIB استفاده میشود؟
پروتکل مدیریت شبکه (SNMP) از پایگاه دادهای به نام MIB (Management Information Base) برای ذخیره و بازیابی اطلاعات مدیریتی دستگاهها مانند وضعیت رابطها، میزان استفاده از CPU، دمای دستگاه و ... استفاده میکند. مدیران شبکه با استفاده از SNMP میتوانند دستگاهها را مانیتور و پیکربندی کنند.
SMB برای اشتراک فایل، SCP برای انتقال امن فایل و IMAP برای دریافت ایمیل به کار میروند.
۲۲کدام پروتکل معمولاً برای ارسال ایمیل استفاده میشود؟
پروتکل SMTP (Simple Mail Transfer Protocol) که روی پورت ۲۵ کار میکند، پروتکل استاندارد برای ارسال ایمیل از کلاینت به سرور یا بین سرورهای ایمیل است. ایمیلهای خروجی توسط SMTP به سرور مقصد تحویل داده میشوند.
TFTP و FTP برای انتقال فایل هستند و IMAP برای دریافت (نه ارسال) ایمیل استفاده میشود.
۲۳کدام پروتکل اجازه دسترسی از راه دور به خط فرمان (Command-line) را همراه با رمزنگاری فراهم میکند؟
پروتکل SSH (Secure Shell) که روی پورت ۲۲ کار میکند، یک نسخه امن و رمزنگاریشده از Telnet است و به مدیران سیستم اجازه میدهد از راه دور به خط فرمان سرورها دسترسی داشته باشند. تمام ترافیک (از جمله نام کاربری و رمز عبور) رمزنگاری میشود.
SMTP، FTP و IMAP سرویسهای ایمیل و فایل هستند و دسترسی خط فرمان ندارند.
۲۴یک Packet به دلیل صفر شدن TTL دور انداخته میشود. این تصمیم توسط کدام لایه گرفته شده؟
فیلد TTL (Time To Live) در هدر بسته IP قرار دارد و توسط لایه Network (لایه ۳) مدیریت میشود. هر روتری که بسته را عبور میدهد، یک واحد از TTL کم میکند و وقتی به صفر برسد، بسته دور انداخته میشود و پیام ICMP Time Exceeded به فرستنده ارسال میشود.
Transport به پورتها، Application به سرویسهای کاربر و Data Link به آدرسهای MAC مربوط است.
۲۵هدف اصلی MSRPC در محیط شبکه چیست؟
Microsoft Remote Procedure Call (MSRPC) یک پروتکل است که به برنامهها اجازه میدهد تابعها یا رویههایی را روی یک سیستم دیگر در شبکه اجرا کنند. این قابلیت در بسیاری از سرویسهای ویندوز مانند Active Directory، مدیریت از راه دور و ارتباطات بین سرویسها استفاده میشود.
مرور وب با HTTP، تخصیص IP با DHCP و اشتراک فایل حجیم با SMB یا FTP انجام میشود.
۲۶شرکتی توپولوژی Bus قدیمی را با Star (با سوییچ مدرن) جایگزین میکند. مهمترین بهبود چیست؟
در توپولوژی Star با سوئیچ، هر دستگاه به یک پورت اختصاصی متصل است و سوئیچ ترافیک را فقط به مقصد ارسال میکند (برخلاف هاب که داده را به همه پورتها Broadcast میکند). این کار برخورد (Collision) را بهطور کامل از بین میبرد و کارایی شبکه را به شدت افزایش میدهد.
گزینه A (برد جغرافیایی) ربطی به توپولوژی ندارد، C (حذف IP) و D (کاهش کابل) نیز نادرست هستند، زیرا Star معمولاً کابل بیشتری نیاز دارد.
۲۷کامپیوتری IP معتبر دارد اما نمیتواند در اینترنت مرور کند. مشکل احتمالی چیست؟
داشتن یک IP معتبر کافی نیست؛ برای دسترسی به شبکههای خارجی، کامپیوتر باید آدرس پیشفرض دروازه (Default Gateway) را بداند تا بستهها را به خارج از زیرشبکه ارسال کند. اگر Gateway اشتباه پیکربندی شده باشد، ترافیک اینترنتی نمیتواند خارج شود.
درایور کیبورد و مانیتور ربطی به شبکه ندارند و «DNS cable» نیز مفهومی ندارد.
۲۸شرکتی از شبکه اختصاصی برای اتصال Serverها به دستگاههای Storage استفاده میکند. این چه شبکهای است؟
شبکه منطقه ذخیرهسازی (Storage Area Network) یک شبکه پرسرعت و اختصاصی است که سرورها را به دستگاههای ذخیرهسازی مانند آرایههای دیسک متصل میکند. این شبکه معمولاً از پروتکلهایی مانند Fibre Channel یا iSCSI استفاده میکند.
MAN برای شهر، PAN برای بُرد شخصی و LAN شبکه محلی عمومی هستند.
۲۹در توپولوژی Ring، دستگاهها چگونه داده منتقل میکنند؟
در توپولوژی حلقوی (Ring)، هر دستگاه به دو دستگاه همسایه خود متصل است و دادهها در یک مسیر دایرهای از یک دستگاه به دستگاه بعدی حرکت میکنند. هر دستگاه داده را دریافت کرده و اگر برای خودش نباشد، آن را به دستگاه بعدی ارسال میکند.
A مربوط به Bus، B مربوط به Star (با سرور مرکزی) و D شبیه Broadcast در Bus است.
۳۰کاربر ایمیل را دانلود میکند و ایمیل پس از دریافت از سرور پاک میشود. کدام پروتکل استفاده شده؟
پروتکل POP3 (پورت ۱۱۰) بهصورت پیشفرض ایمیلها را از سرور دانلود کرده و سپس آنها را از سرور حذف میکند. بنابراین ایمیلها فقط روی دستگاه کاربر باقی میمانند و همگامسازی بین چند دستگاه وجود ندارد.
IMAP برخلاف POP3 ایمیلها را روی سرور نگه میدارد، SMTP برای ارسال و SMB برای اشتراک فایل است.
۳۱در شبکه Hybrid با VPN بین دفاتر و Data Center، داده Application در کدام لایه OSI Tunnel میشود؟
اکثر پیادهسازیهای VPN امروزی (مانند IPsec، OpenVPN) در لایه Network (لایه ۳) کپسولهسازی (Tunneling) را انجام میدهند. در این روش، بستههای اصلی (شامل دادههای لایه Application) درون بستههای IP جدید قرار میگیرند تا از طریق اینترنت منتقل شوند.
برخی VPNها مانند L2TP در لایه ۲ کار میکنند، اما گزینه C رایجترین است. لایه ۷ جایی است که داده تولید میشود نه تونل، و لایه ۱ فقط سیگنال فیزیکی است.
۳۲سازمانی میخواهد Plaintext protocols را غیرفعال کند. کدام پروتکل باید جایگزین Telnet شود؟
Telnet یک پروتکل قدیمی و ناامن است که تمام دادهها (از جمله رمز عبور) را به صورت متن ساده (Plaintext) ارسال میکند. SSH (پورت ۲۲) جایگزین امن آن است و تمام ترافیک را رمزنگاری میکند.
FTP (انتقال فایل) و POP3 (ایمیل) نیز ناامن هستند و با SSH جایگزین نمیشوند. SCP برای انتقال فایل است نه دسترسی خط فرمان.
۳۳یک دستگاه Rogue در حال اختصاص IP است. کدام پروتکل Spoof شده؟
هنگامی که یک دستگاه غیرمجاز در شبکه شروع به پاسخگویی به درخواستهای DHCP و اختصاص آدرس IP میکند، به آن Rogue DHCP Server میگویند. این یک حمله امنیتی است که میتواند باعث اختلال در شبکه، هدایت ترافیک به مسیرهای اشتباه یا حملات Man-in-the-Middle شود.
SMB، DNS و SMTP وظیفه اختصاص IP را ندارند.
۳۴کاربر میتواند IP یک سایت را Ping کند ولی در Browser باز نمیشود. مشکل مربوط به کدام لایه است؟
Ping از پروتکل ICMP استفاده میکند که در لایه Network کار میکند. اگر Ping موفق است، یعنی اتصال فیزیکی، Data Link و Network به درستی کار میکنند. بنابراین مشکل در لایه بالاتر یعنی Application (HTTP، DNS یا مرورگر) است.
اگر مشکل در لایه Physical یا Data Link بود، حتی Ping هم کار نمیکرد.
۳۵کدام توپولوژی دو یا چند توپولوژی مختلف را ترکیب میکند؟
توپولوژی ترکیبی (Hybrid) از ترکیب دو یا چند توپولوژی پایه مانند Star، Bus، Ring یا Mesh ساخته میشود. برای مثال، اتصال چندین سوئیچ Star از طریق یک کابل Backbone Bus، یک توپولوژی Hybrid محسوب میشود.
گزینههای A، C و D هرکدام یک توپولوژی پایه و مجزا هستند.
۳۶امنیت SSL/TLS برای ترافیک Web بیشترین ارتباط را با کدام لایه OSI دارد؟
رمزنگاری و یکپارچگی داده که توسط SSL/TLS انجام میشود، در مدل OSI به لایه Presentation (لایه ۶) نسبت داده میشود. این لایه مسئول تبدیل، فشردهسازی و رمزنگاری دادهها است تا برای لایه Application قابل استفاده باشند.
لایه Network به آدرسدهی IP، لایه Physical به سیگنال و لایه Session به مدیریت نشستها میپردازد.
۳۷در اپلیکیشنهای Cloud مدرن، عملکردهای Presentation Layer مانند Encryption اغلب کجا مدیریت میشوند؟
در معماریهای مدرن، لایه Presentation دیگر بهصورت سختافزاری مجزا نیست. رمزنگاری، فشردهسازی و فرمتبندی داده اغلب توسط کتابخانههای نرمافزاری (مانند OpenSSL)، فریمورکها یا میانافزارها در خود برنامه (لایه Application) انجام میشود.
کابل، روتر و جدول CAM سوییچ هیچکدام وظیفه رمزنگاری دادههای کاربر را ندارند.
۳۸کدام پروتکل فایلها را بدون Authentication منتقل میکند و بسیار Lightweight است؟
TFTP (Trivial FTP) یک پروتکل بسیار ساده است که روی UDP کار میکند، هیچ احراز هویتی ندارد و سربار کمی دارد. از آن برای انتقال فایلهای کوچک مانند فایلهای پیکربندی روترها یا بوتلودر در شبکههای محلی استفاده میشود.
SCP و SFTP مبتنی بر SSH هستند و احراز هویت قوی دارند. FTP نیز معمولاً نیاز به یوزرنیم و رمز دارد.
۳۹در شبکه Client-Server، کدام دستگاه فایلها را ذخیره و دسترسی را مدیریت میکند؟
در معماری Client-Server، سرور نقش مرکزی را ایفا میکند و منابع (فایلها، دیتابیس، پرینترها) را ذخیره و مدیریت میکند. کلاینتها به سرور متصل میشوند و از سرویسهای آن استفاده میکنند.
سوئیچ فقط ترافیک شبکه را هدایت میکند، workstation و client درخواستدهنده هستند نه ارائهدهنده سرویس.
۴۰کدام ابزار ویندوز بهشدت به MSRPC وابسته است؟
Active Directory (AD) سرویس دایرکتوری مایکروسافت برای مدیریت کاربران، کامپیوترها و منابع شبکه است. بسیاری از عملیاتهای داخلی AD مانند Replication بین Domain Controllers و ارتباط با سرویسهای دیگر از MSRPC استفاده میکنند.
DHCP، HTTP و DNS سرویسهای مستقلی هستند که وابستگی شدیدی به MSRPC ندارند.
۴۱شرکتی در دو شهر با ۵۰۰ کیلومتر فاصله دفتر دارد و نیاز به اشتراک داده دارد. کدام شبکه مناسبتر است؟
فاصله ۵۰۰ کیلومتر بسیار فراتر از محدوده LAN (چند صد متر)، CAN (چند ساختمان) و MAN (یک شهر) است. بنابراین برای اتصال دو شهر با چنین فاصلهای، شبکه گسترده (WAN) تنها گزینه مناسب است. معمولاً از لینکهای اختصاصی، MPLS یا VPN از طریق اینترنت استفاده میشود.
گزینههای دیگر پوشش کافی ندارند.
۴۲کاربر فایلهای Configuration را بهصورت امن بر بستر SSH روی روتر کپی میکند. کدام پروتکل استفاده شده؟
SCP (Secure Copy Protocol) یک پروتکل انتقال فایل امن است که از SSH برای رمزنگاری و احراز هویت استفاده میکند. به مدیران سیستم اجازه میدهد فایلها را بین ماشینها (مانند روتر) بهصورت امن کپی کنند.
FTP و Telnet ناامن هستند و NTP پروتکل زمانسازی است و هیچکدام برای انتقال فایل روی SSH نیستند.
۴۳شبکه خانگی از یک Wireless Router بهعنوان Hub مرکزی استفاده میکند. این چه نوع Wireless Topology است؟
وقتی یک نقطه مرکزی (Access Point یا Wireless Router) وجود دارد که تمام دستگاهها از طریق آن با یکدیگر و با شبکههای دیگر ارتباط برقرار میکنند، این حالت Infrastructure نامیده میشود. این رایجترین روش در شبکههای خانگی و سازمانی است.
Point-to-Point فقط دو دستگاه را مستقیماً به هم متصل میکند، Ad hoc بدون نقطه مرکزی است و Mesh هر گره به چندین گره دیگر متصل است.
۴۴کدام لایه جریان داده را کنترل میکند تا Sender سریع، Receiver کند را تحت فشار قرار ندهد؟
کنترل جریان (Flow Control) یکی از وظایف اصلی لایه Transport است. پروتکل TCP با استفاده از مکانیزمهایی مانند پنجره لغزنده (Sliding Window) و تأییدیهها (ACK) سرعت ارسال داده را با توانایی گیرنده تطبیق میدهد تا از سرریز شدن بافر گیرنده جلوگیری کند.
لایه Network به مسیریابی، لایه Physical به انتقال سیگنال و لایه Presentation به فرمتدهی داده میپردازد.
۴۵چرا UDP اغلب نسبت به TCP برای Streaming بلادرنگ VoIP ترجیح داده میشود؟
UDP پروتکلی بدون اتصال (Connectionless) و بدون تأیید دریافت است، بنابراین تأخیر (Latency) بسیار کمی دارد و سربار (Overhead) هدر آن کمتر از TCP است. برای برنامههای بلادرنگ مانند VoIP و ویدئو کنفرانس که از دست دادن چند بسته قابلتحمل است اما تأخیر بالا غیرقابلقبول است، UDP انتخاب بهتری است.
تضمین تحویل و ترتیب (B) ویژگی TCP است و برای VoIP مضر است. UDP هدر دارد (هرچند کوچک) و رمزنگاری خودکار ندارد (D).
۴۶در Wireless Topology از نوع Ad hoc، ضعف اصلی از نظر مقیاسپذیری چیست؟
در حالت Ad hoc، دستگاهها مستقیماً با یکدیگر ارتباط برقرار میکنند و هر گره جدید باید ترافیک بیشتری را مدیریت کند. با افزایش تعداد گرهها، تداخل و پیچیدگی مسیریابی به شدت افزایش یافته و کارایی بهصورت نمایی کاهش مییابد. به همین دلیل Ad hoc برای شبکههای کوچک و موقتی مناسب است.
Ad hoc هیچ سرور مرکزی ندارد (B)، بیسیم است و نیازی به کابل فیزیکی ندارد (C)، و میتواند از طریق یکی از گرهها به اینترنت متصل شود (D).
۴۷مزیت اصلی توپولوژی Mesh چیست؟
در توپولوژی مش (Mesh)، هر گره به چندین گره دیگر متصل است (در Full Mesh به همه). این باعث میشود اگر یک لینک یا گره دچار خرابی شود، ترافیک از مسیرهای جایگزین عبور کند. در نتیجه افزونگی (Redundancy) و قابلیت اطمینان بسیار بالایی دارد.
هزینه پایین، پیکربندی ساده و کابلکشی کم در واقع نقاط ضعف Mesh هستند (Mesh گران، پیچیده و پرکابل است).
۴۸فرآیند اضافه کردن Headerها در هر لایه چه نام دارد؟
کپسولهسازی (Encapsulation) فرآیندی است که در آن هر لایه مدل OSI، دادههای دریافتی از لایه بالاتر را با هدر (و گاهی تریلر) مخصوص خود بستهبندی میکند. برای مثال، دادههای لایه Application به بخش (Segment) در Transport، سپس به بسته (Packet) در Network، سپس به فریم (Frame) در Data Link تبدیل میشود.
Fragmentation شکستن داده به قطعات کوچکتر، Multiplexing ترکیب چند جریان و Routing مسیریابی است.
۴۹چرا سازمانی با بیش از ۱۰۰ دستگاه از Workgroup به Client-Server مهاجرت میکند؟
با افزایش تعداد کاربران، مدیریت غیرمتمرکز Workgroup بسیار دشوار میشود. مهاجرت به Client-Server امکان مدیریت متمرکز کاربران، سیاستهای امنیتی، پشتیبانگیری و اشتراک منابع را فراهم میکند و بهرهوری و امنیت را افزایش میدهد.
Workgroup نیز میتواند به اینترنت متصل شود (A)، اشتراک پرینتر یک مزیت جزئی است (B)، و سوییچ در هر دو مدل لازم است (C).
۵۰یک Smartphone با بلوتوث به یک Headset بیسیم متصل میشود. این چه نوع شبکهای است؟
شبکه شخصی (Personal Area Network) برای اتصال دستگاههای شخصی در یک محدوده بسیار کوچک (معمولاً چند متر) مانند اتصال بلوتوث بین گوشی و هدست، یا اتصال لپتاپ به ماوس بیسیم استفاده میشود. PAN معمولاً بیسیم و کمسرعت است.
SAN برای ذخیرهسازی، LAN برای شبکههای محلی بزرگتر، WAN برای فاصلههای بسیار دور است.
تمرین دو
۵۰ سوال تخصصی شبکه۱یک startup کوچک به laptop کارمندان اجازه میدهد وقتی access point در دسترس نیست، از طریق Wi-Fi مستقیماً به یکدیگر متصل شوند. کدام topology بیسیم در حال استفاده است؟
در شبکههای بیسیم دو حالت اصلی وجود دارد: Infrastructure mode که دستگاهها از طریق Access Point به هم متصل میشوند، و Ad hoc mode که دستگاهها بدون نیاز به AP و بهصورت peer-to-peer مستقیماً به هم متصل میشوند. چون در سؤال گفته شده «وقتی AP در دسترس نیست، مستقیماً به یکدیگر متصل شوند»، دقیقاً همان Ad hoc است.
۲یک کاربر یک laptop را به network شرکت متصل میکند و بهصورت خودکار یک IP address، gateway و DNS server دریافت میکند. کدام protocol این فرایند را انجام داده است؟
DHCP (Dynamic Host Configuration Protocol) وظیفه دارد بهصورت خودکار به دستگاههای متصل به شبکه، اطلاعات پیکربندی IP از جمله آدرس IP، Subnet mask، Default gateway و DNS server را اختصاص دهد. ARP آدرس MAC متناظر با یک IP را مییابد، DNS نام دامنه را به IP تبدیل میکند و SNMP برای مدیریت و مانیتورینگ شبکه است.
۳یک corporation بزرگ، officeهای شعبهای در چندین کشور را با استفاده از لینکهای خصوصی MPLS و tunnelهای internet به هم متصل میکند. کدام نوع network بهترین توصیف را برای این زیرساخت ارائه میدهد؟
انواع شبکه بر اساس گستردگی جغرافیایی: PAN (چند متر، مثل بلوتوث)، LAN (یک ساختمان یا دفتر)، CAN (یک دانشگاه یا مجتمع)، MAN (یک شهر) و WAN (چندین شهر یا کشور). از آنجا که شرکت دارای دفاتر در چندین کشور است، زیرساخت آن یک WAN محسوب میشود.
۴یک administrator شبکهای طراحی میکند که در آن هر router برای بیشینه کردن redundancy به تمام routerهای دیگر متصل میشود. این کدام topology است؟
در Ring هر دستگاه به دو دستگاه مجاور متصل است، در Star همه به یک دستگاه مرکزی متصل هستند، در Partial Mesh فقط برخی دستگاهها به همه متصلاند، اما در Full Mesh هر گره به تمام گرههای دیگر متصل است. این بالاترین سطح redundancy را فراهم میکند، چون اگر یک لینک قطع شود مسیرهای جایگزین وجود دارد.
۵یک company یک network اختصاصی و پرسرعت برای اتصال serverها به storage arrayهای متمرکز نصب میکند. این چه نوع networkی است؟
SAN (Storage Area Network) شبکهای پرسرعت و اختصاصی است که برای اتصال سرورها به دستگاههای ذخیرهسازی طراحی شده و معمولاً از پروتکلهایی مثل Fibre Channel یا iSCSI استفاده میکند. PAN برای وسایل شخصی، MAN برای محدوده شهر و WAN برای محدوده وسیع جغرافیایی است.
۶یک device شبکه که packetها را بر اساس MAC addressها forward میکند، در کدام OSI layer کار میکند؟
لایه Physical انتقال بیتها (هاب، کابل)، لایه Data Link انتقال فریمها بر اساس آدرس MAC (سوئیچ)، لایه Network مسیریابی بر اساس IP (روتر) و لایه Transport کنترل جریان و خطا (TCP/UDP) را انجام میدهد. دستگاهی که بر اساس MAC address تصمیم میگیرد سوئیچ است که در لایه Data Link کار میکند.
۷یک کاربر در browser، www.example.com را وارد میکند. سیستم برای بهدست آوردن IP address متناظر، از یک server پرسوجو میکند. کدام protocol این وظیفه را انجام میدهد؟
DNS (Domain Name System) وظیفه دارد نامهای دامنه را به آدرس IP تبدیل کند؛ این فرایند DNS Resolution نام دارد. HTTP برای انتقال صفحات وب، DHCP برای تخصیص IP خودکار و SNMP برای مدیریت شبکه است.
۸یک system administrator از راه دور از طریق یک terminal session رمزنگاریشده به یک Linux server متصل میشود. از کدام protocol استفاده میشود؟
Telnet قدیمی و بدون رمزنگاری است، در حالی که SSH (Secure Shell) مدرن، رمزنگاریشده و امن است. چون در سؤال گفته «terminal session رمزنگاریشده»، پروتکل مورد نظر SSH است. RDP برای دسکتاپ راه دور ویندوز و FTP برای انتقال فایل است.
۹یک monitoring system، میزان استفاده از CPU و آمار interfaceها را از routerها و switchها جمعآوری میکند. کدام protocol این امکان را فراهم میکند؟
SNMP (Simple Network Management Protocol) پروتکل استاندارد برای مدیریت و مانیتورینگ دستگاههای شبکه است و میتواند میزان استفاده CPU، آمار پورتها و وضعیت linkها را از روترها، سوئیچها و فایروالها جمعآوری کند. SMB برای اشتراک فایل در ویندوز، DNS برای تبدیل نام به IP و RDP برای دسکتاپ راه دور است.
۱۰یک کاربر فایلهای configuration را بین دو Linux server از طریق SSH بهصورت امن منتقل میکند. از کدام protocol استفاده میشود؟
FTP قدیمی و بدون رمزنگاری است، TFTP سادهتر و بدون احراز هویت و رمزنگاری است، اما SCP (Secure Copy) از SSH استفاده میکند و انتقال فایل را امن میکند. چون در سؤال گفته «از طریق SSH بهصورت امن»، پروتکل مورد استفاده SCP است (SFTP هم گزینه مشابهی است). POP3 برای دریافت ایمیل است.
۱۱یک company از protocolی استفاده میکند که امکان انتقال امن و تعاملی فایلها را همراه با قابلیت مرور directory فراهم میکند. کدام protocol با این نیاز سازگار است؟
FTP قدیمی و بدون رمزنگاری است. TFTP بسیار ساده و بدون احراز هویت است. SCP امن است اما تعاملی نیست و قابلیت مرور دایرکتوری ندارد. SFTP (SSH File Transfer Protocol) از SSH استفاده میکند، امن است، تعاملی است و امکان مرور دایرکتوریها، تغییر دایرکتوری، حذف، rename و ... را فراهم میکند. SMTP برای ارسال ایمیل و SNMP برای مدیریت شبکه است.
۱۲یک workstation بدون disk از طریق network boot میشود و بدون authentication، image مربوط به boot خود را از یک server دانلود میکند. کدام protocol درگیر است؟
PXE (Preboot eXecution Environment) برای بوت شدن سیستمها از طریق شبکه استفاده میشود. در این فرایند، کلاینت بدون دیسک، یک image بوت را از سرور دانلود میکند. FTP نیاز به احراز هویت دارد، SCP به SSH و احراز هویت نیاز دارد، SMB هم نیاز به احراز هویت دارد، اما TFTP بدون احراز هویت، سبک و روی UDP کار میکند و دقیقاً برای بوت شبکه طراحی شده است.
۱۳در logهای system در سراسر زیرساخت، چندین server timestampهای ناسازگار نشان میدهند. کدام protocol باید بررسی شود؟
NTP (Network Time Protocol) پروتکلی است برای همگامسازی ساعت سیستمها در شبکه. اگر چند سرور timestampهای ناسازگار (زمانهای مختلف) نشان دهند، یعنی یا NTP به درستی پیکربندی نشده یا سرور NTP در دسترس نیست. DHCP برای تخصیص IP، DNS برای تبدیل نام به IP، و FTP برای انتقال فایل است.
۱۴یک network scan نشان میدهد که port 161/UDP روی بسیاری از switchها باز است. کدام service در حال اجراست؟
پورتهای معروف: SSH=22/TCP، HTTP=80/TCP، HTTPS=443/TCP، DNS=53/UDP-TCP، DHCP=67/68/UDP، SNMP=161/UDP (و 162/UDP برای trap)، SMB=445/TCP. از آنجا که اسکن نشان داده port 161/UDP باز است، سرویس در حال اجرا SNMP است که برای مدیریت و مانیتورینگ دستگاههای شبکه استفاده میشود.
۱۵یک device مخرب شروع به اختصاص دادن IP address به clientهای network میکند. کدام protocol در حال سوءاستفاده شدن است؟
تنها پروتکلی که وظیفه اختصاص IP address به کلاینتها را دارد، DHCP است. وقتی یک دستگاه مخرب در شبکه شروع به پاسخ دادن به درخواستهای DHCP کلاینتها کند و IPهای نادرست یا مخرب اختصاص دهد، به این حمله Rogue DHCP Server یا DHCP Spoofing میگویند. DNS برای تبدیل نام، SNMP برای مدیریت و SMB برای اشتراک فایل است.
۱۶یک switch جدولی از MAC addressهای مرتبط با interfaceهای خود میسازد. این جدول چه نام دارد؟
سوئیچ برای تصمیمگیری درباره اینکه یک فریم را به کدام پورت ارسال کند، یک جدول از آدرسهای MAC به همراه پورت متناظر نگهداری میکند. این جدول با نامهای MAC table، CAM table یا Forwarding table شناخته میشود. Routing table مربوط به روتر است، ARP cache نگاشت IP به MAC را روی host نگهداری میکند، و DNS cache نگاشت نام به IP را نگهداری میکند.
۱۷یک connection از نوع TCP تحویل مرتب دادهها را تضمین میکند و packetهای از دست رفته را دوباره ارسال میکند. کدام OSI layer این قابلیت را فراهم میکند؟
لایه Transport (لایه ۴) وظایفی مانند تقسیم داده به بخشهای کوچکتر (Segmentation)، کنترل جریان، کنترل خطا، ارسال مجدد بستههای از دست رفته و تحویل مرتب را بر عهده دارد. پروتکل TCP دقیقاً این قابلیتها را فراهم میکند. Data Link خطاها را در سطح فریم کنترل میکند، Application مربوط به خود برنامه است و Session مدیریت جلسه است.
۱۸یک application پیش از ارسال داده روی network، آن را با استفاده از TLS رمزنگاری میکند. این عملکرد بیشترین ارتباط را با کدام OSI layer دارد؟
لایه Presentation (لایه ۶) وظایف رمزنگاری، فشردهسازی و تبدیل فرمت داده را بر عهده دارد. اگرچه TLS عملاً بین لایه Transport و Application قرار میگیرد، اما از نظر مفهومی وظیفه رمزنگاری به لایه Presentation نسبت داده میشود. Physical برای انتقال بیت، Transport برای کنترل جریان و خطا، و Session برای مدیریت جلسه است.
۱۹یک computer با موفقیت host دیگری را ping میکند، اما نمیتواند website آن را در browser باز کند. به احتمال زیاد کدام layer دچار مشکل است؟
ping از پروتکل ICMP استفاده میکند که در لایه Network قرار دارد. اگر ping موفق باشد، یعنی لایههای Physical، Data Link و Network سالم هستند. اما اگر وبسایت در مرورگر باز نمیشود، مشکل در لایههای بالاتر است: DNS مشکل دارد (نام دامنه به IP تبدیل نمیشود) یا HTTP/HTTPS مسدود است. اینها همگی مربوط به لایه Application هستند.
۲۰یک proxy server درخواستهای HTTP را intercept میکند و از طرف clientها آنها را forward میکند. کدام OSI layer در درجه اول درگیر است؟
HTTP یک پروتکل لایه Application (لایه ۷) است. یک Proxy Server درخواستهای HTTP را دریافت، بررسی و سپس ارسال میکند. از آنجا که با محتوای درخواست HTTP (که مربوط به لایه Application است) سروکار دارد، در لایه Application فعالیت میکند. پروکسیهای لایه ۷ (HTTP proxy) دقیقاً در این لایه کار میکنند.
۲۱یک workstation یک IP address معتبر دریافت میکند، اما نمیتواند به networkهای خارجی دسترسی پیدا کند. به احتمال زیاد کدام configuration وجود ندارد؟
برای اینکه یک دستگاه بتواند به شبکههای خارج از subnet خود (مثل اینترنت) دسترسی داشته باشد، باید آدرس Default Gateway (دروازه پیشفرض) را بداند. اگر Subnet mask اشتباه باشد، دستگاه ممکن است تشخیص دهد که یک IP خارج از subnet است در حالی که داخل است و برعکس، اما این معمولاً باعث مشکلات اتصال به همهی دستگاهها میشود، نه فقط خارجیها. DNS server برای تبدیل نام است و MAC address همیشه وجود دارد.
۲۲یک system مانیتورینگ شبکه با وجود موفق بودن pingها، نمیتواند از routerها آمار جمعآوری کند. کدام protocol ممکن است block شده باشد؟
جمعآوری آمار از دستگاههای شبکه (مانند CPU usage، ترافیک پورتها، وضعیت interfaceها) با استفاده از پروتکل SNMP انجام میشود. اگر ping (که از ICMP استفاده میکند) موفق است، یعنی اتصال شبکه و مسیریابی سالم است. اما اگر آمار دریافت نمیشود، احتمالاً پورت 161/UDP که SNMP روی آن کار میکند، توسط فایروال مسدود شده است یا SNMP روی روتر فعال نیست.
۲۳یک Linux server نمیتواند یک shared directory راه دور را از Linux server دیگری با استفاده از protocol بومی file sharing، mount کند. کدام protocol باید بررسی شود؟
در سیستمهای لینوکس، پروتکل بومی و استاندارد برای اشتراکگذاری فایلها و mount کردن دایرکتوریهای راه دور، NFS (Network File System) است. اگر یک سرور لینوکس نتواند دایرکتوری اشتراکی را از سرور لینوکس دیگری mount کند، باید NFS را بررسی کرد (پیکربندی، سرویسها، مجوزها و فایروال). SMB پروتکل اشتراکگذاری فایل در ویندوز است (اگرچه در لینوکس هم با Samba قابل استفاده است، اما "بومی" لینوکس نیست).
۲۴یک packet analyzer تعداد زیادی پیام ICMP “Destination Unreachable” نشان میدهد. به احتمال زیاد کدام device آنها را تولید میکند؟
پیام ICMP "Destination Unreachable" توسط یک روتر تولید میشود وقتی که نتواند مسیری به مقصد پیدا کند، یا مقصد در شبکهی متصل وجود نداشته باشد، یا بسته به دلایلی مانند MTU نتواند ارسال شود. روترها در لایه Network (لایه ۳) کار میکنند و ICMP یکی از پروتکلهای همین لایه است. سوئیچ و هاب در لایههای پایینتر کار میکنند و چنین پیامهایی تولید نمیکنند.
۲۵کاربران شکایت دارند که تماسهای VoIP بهدلیل latency بالا و packet retransmission قطع میشوند. کدام رفتارِ protocol ممکن است باعث این مشکل شده باشد؟
VoIP معمولاً از UDP استفاده میکند چون به تحویل بیدرنگ نیاز دارد و تأخیر برای آن حیاتی است. اگر ترافیک VoIP بهاشتباه از TCP استفاده کند (یا در کنار TCP باشد)، مکانیزم کنترل ازدحام TCP با کاهش نرخ ارسال و ارسال مجدد بستهها، باعث افزایش latency و قطعی تماس میشود. DNS recursion مربوط به حل نام است، ARP poisoning یک حمله است و UDP handshake وجود ندارد.
۲۶یک team امنیتی پاسخهای غیرعادی DHCP را از یک device ناشناس شناسایی میکند. چه نوع attackای در حال وقوع است؟
وقتی یک دستگاه ناشناس در شبکه شروع به پاسخ دادن به درخواستهای DHCP کلاینتها میکند و آدرسهای IP (اغلب نادرست یا مخرب) به آنها تخصیص میدهد، به این حمله DHCP Spoofing یا Rogue DHCP Server میگویند. این حمله میتواند منجر به Man-in-the-Middle یا قطع ارتباط شود. DNS tunneling برای قاچاق داده از طریق DNS، ARP poisoning برای فریب دادن دستگاهها در مورد آدرس MAC gateway، و SNMP flooding برای overload کردن دستگاه است.
۲۷یک packet capture نشان میدهد که DNS queryها کار میکنند، اما پاسخهای HTTP هرگز نمیرسند. به احتمال زیاد مشکل مربوط به کدام layer است؟
اگر DNS query موفق است، یعنی لایههای Physical، Data Link، Network و Application (DNS) کار میکنند. اما اگر پاسخهای HTTP نمیرسند، مشکل در جایی است که ترافیک HTTP را مسدود میکند. محتملترین دلیل، فیلتر کردن در لایه Transport یا Application است، مثل مسدود شدن پورت ۸۰ یا ۴۴۳ توسط فایروال یا مسدود شدن پروتکل HTTP توسط proxy.
۲۸یک device شبکه را نمیتوان monitor کرد، چون SNMP community string آن نادرست است. کدام concept دچار مشکل است؟
SNMP community string در واقع یک رمز عبور ساده (یا کلید اشتراکی) است که برای احراز هویت بین مدیر شبکه و دستگاه استفاده میشود. اگر community string نادرست باشد، دستگاه درخواست را رد میکند و اجازه دسترسی به اطلاعات را نمیدهد. Encryption مربوط به رمزنگاری است، Fragmentation مربوط به تقسیم بستههاست و Routing مربوط به مسیریابی است.
۲۹یک packet capture، TCP retransmissionهای تکراری بین دو server را نشان میدهد. این معمولاً نشاندهنده کدام symptom شبکه است؟
در TCP، وقتی یک بسته ارسال میشود، فرستنده منتظر دریافت ACK از گیرنده میماند. اگر ACK نرسد (به دلیل از دست رفتن بسته یا ازدحام شبکه)، فرستنده پس از مدت زمان مشخص، بسته را دوباره ارسال میکند. تعداد زیاد retransmissionهای تکراری نشاندهنده packet loss یا congestion در شبکه است. ARP cache poisoning یک حمله است، DNS misconfiguration روی ترافیک TCP تأثیر مستقیم ندارد، و MAC table overflow روی سوئیچ تأثیر میگذارد.
۳۰یک engineer مشکوک است که بیشینه اندازه packet مجاز بین دو host بیش از حد بزرگ است و باعث fragmentation میشود. از کدام روش discovery باید استفاده شود؟
MTU (Maximum Transmission Unit) بیشینه اندازه بستهای است که میتواند در یک لینک ارسال شود. اگر اندازه بسته از MTU یک لینک در مسیر بیشتر باشد، بسته fragment (تکهتکه) میشود که میتواند باعث کاهش کارایی شود. برای پیدا کردن بیشینه MTU قابل قبول در کل مسیر بین دو host، از روش Path MTU Discovery استفاده میشود که معمولاً با ارسال بستههای با بیت DF و دریافت پیام ICMP "Fragmentation Needed" کار میکند.
۳۱شما در حال عیبیابی اتصال به یک web server هستید. tcpdump نشان میدهد که یک بسته SYN ارسال شده است، اما server در پاسخ یک RST, ACK برمیگرداند. محتملترین علت چیست؟
در TCP، کلاینت SYN میفرستد و سرور میتواند سه نوع پاسخ دهد: SYN-ACK (پورت باز)، RST (پورت بسته یا رد اتصال)، یا هیچ پاسخی (drop). در اینجا سرور RST, ACK پاسخ داده، یعنی سرور در دسترس است اما پورت بسته است یا فایروال/برنامه درخواست را رد کرده است. Server down یا IP blocked باعث drop میشود نه RST. MTU mismatch باعث پیام ICMP میشود.
۳۲هنگام تلاش برای انتقال فایلهای بزرگ، در tcpdump تعداد زیادی پیام ICMP Destination Unreachable (Fragmentation Needed and DF set) میبینید. این نشاندهنده چیست؟
وقتی بستهای با بیت DF (Don't Fragment) تنظیم شده باشد، روترها نمیتوانند آن را fragment کنند. اگر اندازه بسته از MTU یک لینک در مسیر بزرگتر باشد، روتر آن را دور میاندازد و یک پیام ICMP "Destination Unreachable (Fragmentation Needed and DF set)" به فرستنده برمیگرداند. این یعنی MTU در طول مسیر با هم تطابق ندارند. Rate-limiting معمولاً با کدهای خطای HTTP همراه است، routing loop باعث TTL exceeded میشود، و DNS resolution error ربطی به fragmentation ندارد.
۳۳هنگام عیبیابی با netstat -an، تعداد زیادی connection در وضعیت TIME_WAIT میبینید. نتیجه مستقیم این وضعیت چیست؟
در TCP، وضعیت TIME_WAIT به این معناست که اتصال بهطور عادی بسته شده است و سیستمعامل منتظر میماند تا مطمئن شود بستههای تاخیری به مقصد نرسند (معمولاً ۲ برابر MSL). تعداد زیاد TIME_WAIT نشان میدهد که برنامه بهطور مکرر اتصالات جدید باز و بسته میکند (مثلاً درخواستهای HTTP بدون keep-alive). این لزوماً حمله نیست و معمولاً به دلیل طراحی برنامه است.
۳۴شما از traceroute استفاده میکنید و مشاهده میکنید که بعد از hop سوم، تمام packetها از بین میروند، اما hop سوم بهطور عادی پاسخ میدهد. این موضوع چه چیزی را نشان میدهد؟
در traceroute، بستهها با TTL افزایشی ارسال میشوند. هر روتر در مسیر وقتی TTL به صفر میرسد، یک پیام ICMP Time Exceeded برمیگرداند. اگر تا hop سوم پاسخ میآید و از hop چهارم به بعد هیچ پاسخی نمیآید، یعنی مسیر تا hop سوم سالم است و در hop چهارم یا لینک بین hop سوم و چهارم، یک فایروال یا ACL بستههای ICMP را drop یا filter میکند.
۳۵یک کاربر گزارش میدهد که برای requestهای بزرگ، پیام Internal Server Error دریافت میکند، در حالی که requestهای کوچک بهدرستی کار میکنند. tcpdump نشان میدهد که packetهای بزرگ میرسند، اما هرگز ACK برنمیگردد. علت احتمالی چیست؟
وقتی بستههای بزرگ به سرور میرسند اما ACK برنمیگردد، یعنی بستههای بزرگ در مسیر برگشت drop میشوند. این اتفاق معمولاً به دلیل شکست Path MTU Discovery رخ میدهد؛ یعنی روتری در مسیر، بستههای بزرگ را بدون ارسال پیام ICMP "Fragmentation Needed" دور میاندازد (که به آن Black Hole Router میگویند). درخواستهای کوچک (که از MTU عبور نمیکنند) بهدرستی کار میکنند.
۳۶شما در حال بررسی connectivity بین دو subnet هستید. Ping کار میکند، اما telnet به یک application port مشخص شکست میخورد. منطقیترین گام بعدی چیست؟
Ping (که از ICMP استفاده میکند) موفق است، یعنی اتصال فیزیکی و لایههای ۲ و ۳ سالم هستند و مسیریابی بین subnetها کار میکند. اما telnet به یک پورت خاص شکست میخورد. این یعنی مشکل در خود پورت است. محتملترین دلیل: فایروال محلی (iptables/nftables) روی سرور مقصد آن پورت را مسدود کرده است. تغییر gateway یا subnet mask وقتی ping کار میکند منطقی نیست.
۳۷هنگام استفاده از دستور tcpdump -i eth0 'tcp port 80 and tcp[tcpflags] & tcp-syn != 0، چه چیزی را capture میکنید؟
این دستور دو شرط دارد: ۱) tcp port 80 (فقط ترافیک پورت ۸۰)، ۲) tcp[tcpflags] & tcp-syn != 0 (بستههایی که پرچم SYN در آنها تنظیم شده باشد). نتیجه: فقط بستههای SYN که برای شروع یک اتصال TCP روی پورت ۸۰ ارسال میشوند، capture میشوند. این شامل SYN-ACK یا ACK یا دیتا نمیشود.
۳۸از lsof -i :22 استفاده میکنید و هیچ چیزی نمایش داده نمیشود، اما میتوانید با SSH وارد ماشین شوید. چه دلیلی میتواند داشته باشد؟
دستور lsof -i :22 فقط فرآیندهایی را نشان میدهد که کاربر جاری مالک آنهاست. سرویس SSH (sshd) معمولاً توسط کاربر root اجرا میشود. اگر شما بدون sudo یا root اجرا کنید، خروجی خالی خواهد بود، اما خود سرویس در حال اجراست و میتوانید با SSH وارد شوید. با اجرای sudo lsof -i :22، نتیجه را مشاهده خواهید کرد.
۳۹شما دستور tcpdump -nn -i eth0 'tcp[13] & 16 != 0' را اجرا میکنید. دقیقاً چه ترافیکی را capture میکنید؟
در هدر TCP، بایت شماره ۱۳ شامل پرچمهای TCP است. مقدار هر پرچم: FIN=1، SYN=2، RST=4، PSH=8، ACK=16، URG=32. عبارت tcp[13] & 16 != 0 یعنی بستههایی که بیت ACK در آنها تنظیم شده باشد (چون 16 = ACK). پس این فیلتر تمام بستههای TCP که پرچم ACK دارند را capture میکند، صرفنظر از اینکه SYN یا RST یا FIN هم داشته باشند.
۴۰شما از دستور iptables -t nat -A PREROUTING -p tcp --dport 80 -j REDIRECT --to-port 8080 استفاده کردهاید. یک کاربر به port 80 متصل میشود، اما connection hang میکند. اگر application محلی روی 8080 در حال listen باشد، رایجترین علت چیست؟
دستور REDIRECT در iptables ترافیک ورودی به پورت ۸۰ را به پورت ۸۰۸۰ همان دستگاه هدایت میکند. اگر برنامه روی پورت ۸۰۸۰ به 127.0.0.1 (localhost) متصل شده باشد، فقط درخواستهایی که از خود دستگاه میآیند را میپذیرد. اما ترافیک هدایتشده از خارج به نظر میرسد که از آدرس IP دستگاه (نه 127.0.0.1) آمده است، بنابراین برنامه آن را رد میکند و اتصال hang میکند. راه حل: برنامه باید روی 0.0.0.0 listen کند.
۴۱روی یک server، lsof -i :80 هیچ processی را نشان نمیدهد، اما nmap localhost گزارش میدهد که port 80 در وضعیت filtered است. این چه مفهومی دارد؟
وقتی lsof -i :80 هیچ فرآیندی را نشان نمیدهد، یعنی هیچ سرویسی روی پورت ۸۰ گوش نمیدهد. اما وقتی nmap وضعیت filtered را گزارش میدهد، یعنی بستههای ارسال شده به پورت ۸۰ drop میشوند، اما drop توسط فایروال انجام میشود، نه اینکه سرویسی وجود داشته باشد و پاسخ ندهد. در حالت filtered، nmap هیچ پاسخی دریافت نمیکند (نه SYN-ACK و نه RST)، بنابراین نتیجه میگیرد که یک فایروال در حال حذف بستههاست.
۴۲در تحلیل Wireshark/tcpdump بهطور مداوم پیام TCP Previous segment not captured را مشاهده میکنید. این نشاندهنده چیست؟
پیام "TCP Previous segment not captured" در Wireshark به این معناست که یک یا چند بسته TCP که باید قبل از بسته فعلی میرسیدند، به interface capture نرسیدهاند. این یعنی بستهها در شبکه drop شدهاند (مثلاً به دلیل ازدحام، خطا، یا فایروال) و تحلیلگر نمیتواند دنباله کامل بستهها را بازسازی کند. این نشانه از دست رفتن بسته در شبکه است، نه مشکل در خود دستگاه تحلیلگر.
۴۳شما در حال عیبیابی یک مشکل iptables هستید. میبینید packetها با rule شما match میشوند، اما tcpdump نشان میدهد که drop میشوند. برای پردازش پنهان packetها باید کدام table را بررسی کنید؟
در iptables، جدولها به ترتیب: raw (برای connection tracking)، mangle (برای تغییر packet مانند TOS، TTL، marking)، nat (برای ترجمه آدرس)، filter (برای مجوزدهی و drop/accept) پردازش میشوند. اگر بستهها با قانون شما در جدول filter match میشوند اما همچنان drop میشوند، یعنی قبل از رسیدن به filter، در جدولهای raw یا mangle علامتگذاری یا ردیابی شدهاند که روی تصمیمگیری نهایی تأثیر میگذارند.
۴۴با tcpdump ترافیک را capture کردهاید و متوجه میشوید که packetهای SYN از سمت کلاینت تکرار میشوند، اما هیچ SYN-ACKای برنمیگردد. server با ping در دسترس است. محتملترین علت چیست؟
وقتی کلاینت بستههای SYN را تکرار میکند اما هیچ SYN-ACKی از سرور برنمیگردد، یعنی بستههای SYN به سرور میرسند، اما سرور پاسخ نمیدهد. از آنجا که ping (ICMP) کار میکند، سرور در دسترس است و لایههای پایین سالم هستند. محتملترین دلیل: یک فایروال یا ACL در مسیر یا روی خود سرور، بستههای TCP ارسال شده به آن پورت خاص را drop میکند.
۴۵یک host میتواند به deviceهای داخل همان subnet دسترسی داشته باشد، اما به هیچ device خارج از subnet خود دسترسی ندارد. ip route نشان میدهد که default route وجود دارد. محتملترین مورد بعدی که باید بررسی شود چیست؟
اگر host بتواند با دستگاههای همان subnet ارتباط برقرار کند، یعنی لایههای ۱ و ۲ و ۳ داخلی سالم هستند و آدرس IP و subnet mask صحیح است. اما اگر به خارج از subnet دسترسی ندارد، با وجود اینکه default route در routing table وجود دارد، مشکل در جایی است که host نمیتواند بستهها را به دروازه پیشفرض ارسال کند. برای ارسال بسته به دروازه، host باید آدرس MAC دروازه را بداند که از طریق ARP به دست میآید. اگر ARP موفق نباشد، بستهها هرگز به دروازه نمیرسند.
۴۶شما دستور tcpdump -i eth0 port 53 را اجرا میکنید، اما فقط DNS queryهای خروجی را میبینید و هیچ پاسخی دریافت نمیشود. این موضوع با احتمال بیشتر چه چیزی را نشان میدهد؟
اگر queryهای DNS خروجی (که از کلاینت به سرور DNS میروند) را در tcpdump میبینید، یعنی کلاینت درخواست را ارسال کرده است. اما هیچ پاسخی دیده نمیشود. این یعنی ترافیک برگشتی (پاسخ DNS) به کلاینت نمیرسد. محتملترین دلایل: فایروال پاسخهای UDP روی پورت ۵۳ را مسدود کرده است، یا مسیریابی برگشت مشکل دارد، یا NAT به درستی پیکربندی نشده است.
۴۷یک server روی port 22 در حال listen است، اما تلاشهای SSH از راه دور hang میشوند و در نهایت timeout میشوند. lsof -i :22 تأیید میکند که sshd روی 0.0.0.0:22 bind شده است. محتملترین مشکل چیست؟
lsof -i :22 نشان میدهد که sshd روی 0.0.0.0:22 در حال listen است، یعنی سرویس بهدرستی اجرا میشود. اما وقتی از راه دور تلاش میکنید، اتصال hang و timeout میشود. این یعنی بستههای SSH به سرور میرسند، اما به سرویس sshd نمیرسند. محتملترین دلیل: یک فیلتر شبکه (فایروال یا ACL) در مسیر یا روی خود سرور، بستههای ورودی به پورت ۲۲ را drop میکند.
۴۸یک packet capture نشان میدهد که three-way handshake کامل میشود، اما انتقال داده بلافاصله بعد از اولین packet مربوط به application متوقف میشود. علت محتمل چیست؟
Three-way handshake (SYN, SYN-ACK, ACK) کامل شدن یعنی اتصال TCP برقرار شده است، پورت باز است و مسیریابی سالم است. اما اگر بلافاصله بعد از ارسال اولین packet داده (payload)، انتقال متوقف شود، یعنی سرویس یا برنامه، اتصال را پذیرفته اما داده را رد میکند (مثلاً به دلیل اعتبارسنجی، مجوز، یا محتوای نادرست)، یا فایروال payload را drop میکند در حالی که اجازه handshake را داده است.
۴۹هنگام تلاش برای اتصال به یک application port، از سمت server تعداد زیادی packet با RST flag مشاهده میکنید. این حالت معمولاً نشاندهنده چیست؟
در TCP، وقتی کلاینت یک SYN به پورت مشخصی ارسال میکند، سرور دو نوع پاسخ میدهد: SYN-ACK (پورت باز) یا RST (پورت بسته یا رد اتصال). دیدن بستههای RST از سمت سرور یعنی سرور در دسترس است اما پورت مورد نظر باز نیست یا برنامه آن را رد میکند. ARP requests زیاد یا عدم وجود default route روی خود کلاینت تأثیر میگذارند، نه سرور.
۵۰کدام دستور برای اینکه سریع بررسی کنید آیا یک TCP port قابل دسترس است یا نه، بدون اینکه یک session کامل application برقرار شود، مناسبتر است؟
برای بررسی سریع اینکه آیا یک پورت TCP روی یک host قابل دسترس است یا نه، بهترین ابزارها: nc -vz (Netcat با گزینههای verbose و zero) که یک اتصال TCP خالی (بدون ارسال داده) به پورت مورد نظر برقرار میکند و نتیجه را نشان میدهد، و telnet host port که سعی میکند یک اتصال TCP به پورت برقرار کند و اگر موفق شد، نشان میدهد که پورت باز است. این روشها فقط three-way handshake را انجام میدهند و هیچ دادهای تبادل نمیکنند، بنابراین سریع و سبک هستند.