База знаний · сети и Qeli

Сетевые основы и материалы

Краткое объяснение IP, подсетей, маршрутов, TUN, транспортов и криптографии — с привязкой к параметрам Qeli и отобранными первоисточниками для дальнейшего изучения.

Маршрут обучения

Что читать и в каком порядке

УровеньРезультатМатериал
1 · НачалоПонимать IP, маску, шлюз, LAN и портНастольная книга администратора Debian · сеть
2 · МаршрутыЧитать таблицу маршрутов и настраивать обратный путьDebian Reference · настройка сети
3 · СистемаПонимать TUN, forwarding и firewall LinuxLinux Kernel · TUN/TAP
4 · СтандартыПроверять точное поведение протоколов и примитивовRFC Editor · NIST
Не начинайте с RFC. RFC — точная спецификация для реализации и проверки, но не лучший первый учебник. Сначала пройдите вводный материал, затем вернитесь к стандарту по конкретному вопросу.
Адресация

IP-адрес, подсеть и CIDR

IPv4-адрес — 32-битный адрес сетевого интерфейса. Запись 192.168.50.34/24 объединяет адрес узла и длину сетевого префикса: первые 24 бита описывают сеть, оставшиеся 8 — адрес внутри неё.

192.168.50.34Адрес конкретного интерфейса
/24Длина префикса; эквивалент маски 255.255.255.0
192.168.50.0/24Вся подсеть; в обычной /24 адреса узлов — .1–.254
0.0.0.0/0Любой IPv4-адрес; используется default route

Частные диапазоны RFC 1918 не маршрутизируются в публичном интернете: 10.0.0.0/8, 172.16.0.0/12 и 192.168.0.0/16. Qeli-пулы и домашние LAN должны быть разными и не пересекаться.

IP принадлежит интерфейсу, а CIDR описывает сеть. 10.9.0.7 — один адрес клиента; 10.9.0.0/24 — весь VPN-пул. Ошибка между ними меняет один маршрут на сотни адресов.
Уровень L3

Как компьютер выбирает маршрут

Для адреса назначения система ищет самое точное совпадение в таблице маршрутов. Маршрут 192.168.50.0/24 точнее 0.0.0.0/0, поэтому будет выбран первым. При одинаковом префиксе учитываются metric и политика платформы.

ПолеЧто означает
НазначениеIP или CIDR, для которого действует запись
Следующий узелРоутер, которому передать пакет дальше
ИнтерфейсФизический NIC или виртуальный TUN, через который отправить пакет
metricПриоритет среди подходящих маршрутов одного уровня
безопасная проверка маршрута в Linux
ip -br address
ip -4 route
ip route get 192.168.50.10
Связь всегда двусторонняя. Прямой маршрут доставляет запрос, но ответу нужен обратный путь. Для LAN за Qeli-сервером домашний роутер должен знать маршрут к pool.cidr через LAN-адрес сервера.
Два разных механизма

Маршрутизация и NAT — не одно и то же

МаршрутизацияNAT
Что делаетВыбирает следующий путь и сохраняет адресаИзменяет исходный или конечный адрес пакета
Обратный путьДолжен быть явно известен сетиСостояние соединения скрывает внутреннюю сеть
Где применятьLAN, site-to-site, управляемые сетиВыход частного пула в интернет или неизменяемая внешняя сеть
КомпромиссНужна настройка всех маршрутовТеряются исходные адреса и прозрачность журналов
Правило для документации Qeli: если обеими сетями можно управлять, показываем маршрутизацию и обратный маршрут. NAT используем для интернет-egress или обозначаем как вынужденный запасной вариант.
От теории к конфигу

Как сетевые понятия называются в Qeli

КлючРоль
tun.addressАдрес серверной стороны виртуальной сети
pool.cidrVPN-подсеть и диапазон адресов клиентов
routeМаршрут, который сервер передаёт профилю или пользователю
gatewayЛокальный выбор клиента: split или default route через Qeli
include / excludeЛокальные сети внутри или вне туннеля
client_subnetСеть, находящаяся за конкретным клиентом
allowed_networksACL: куда пользователь имеет право отправлять пакеты
routing.forward_privateРазрешение серверу пересылать пакеты между TUN и частными сетями без NAT
routing.nat.enabledПодмена исходного адреса для интернет-egress; не замена маршрутам

Открыть полное руководство по маршрутизации Qeli →

Виртуальный интерфейс

TUN и путь пакета через Qeli

TUN передаёт программе IP-пакеты уровня L3; TAP передаёт Ethernet-кадры уровня L2. Обычный Qeli-туннель работает с TUN: операционная система маршрутизирует пакет в виртуальный интерфейс, Qeli читает его, шифрует и отправляет по TCP или UDP.

1Приложение создаёт пакет к IP назначения
2Таблица маршрутов выбирает Qeli TUN
3Клиент Qeli шифрует пакет и помещает его в транспорт
4Сервер расшифровывает пакет и маршрутизирует дальше
5Ответ проходит тот же логический путь в обратную сторону
Транспорт не заменяет маршрут. TCP/UDP доставляет зашифрованные данные между клиентом и сервером, но выбор пакетов для туннеля всё равно делает таблица маршрутов ОС.
Несущий канал

TCP, UDP, QUIC и порты

ТерминЧто означаетВ Qeli
TCPНадёжный упорядоченный поток с повторной передачейreality-tls, fake-tls, obfs, plain
UDPОтдельные датаграммы без гарантии доставки и порядкаudp-fake-tls, udp-quic, udp-obfs
ПортНомер службы внутри TCP или UDP; протокол является частью адресацииbind.port; TCP 443 и UDP 443 — разные точки входа
QUICСтандартный защищённый транспорт поверх UDPudp-quic использует QUIC-подобное оформление трафика; это не HTTP/3-сервер общего назначения

Сравнить все транспортные режимы Qeli →

Размер и имена

MTU, MSS, PMTU и DNS

MTUМаксимальный IP-пакет для интерфейса без фрагментации; у туннеля меньше места из-за внешних заголовков
MSSМаксимальная TCP-полезная нагрузка в одном сегменте; обычно MTU минус IP/TCP-заголовки
PMTUМинимальный допустимый MTU на всём пути; неверное значение проявляется зависанием крупных передач
DNSСистема преобразования имён в IP-адреса; маршрут применяется уже к полученному адресу
Безопасный старт Qeli: mtu = 0; для UDP оставьте mtu_probe = true. Серверный MSS clamp защищает TCP от PMTU-чёрных дыр. DNS-прокси Qeli отвечает за резолвинг, но не превращает доменное имя в правило маршрутизации.
Защита канала

Какие криптографические системы встречаются в Qeli

ПримитивНазначениеСтандарт
X25519Классический обмен ключами на эллиптической кривойRFC 7748
ML-KEM-768Постквантовый механизм инкапсуляции ключейNIST FIPS 203
ChaCha20-Poly1305AEAD: шифрование пакета и проверка целостностиRFC 8439
Argon2idУстойчивое к перебору получение и хранение парольных значенийRFC 9106
TLS 1.3Стандартный защищённый канал режима reality-tlsRFC 8446
Стандарт примитива не является аудитом продукта. RFC и FIPS объясняют алгоритм; безопасность Qeli также зависит от реализации, управления ключами, конфигурации, платформы и модели угроз.
Лаборатория без изменений

Команды, с которых стоит начать

Linux · read-only
ip -br address
ip -4 route
ip route get 1.1.1.1
ss -lntup
tracepath 1.1.1.1
Windows · PowerShell
Get-NetIPAddress -AddressFamily IPv4
Get-NetRoute -AddressFamily IPv4
Test-NetConnection vpn.example.com -Port 443
Читайте результат по порядку: адрес интерфейса → подходящий маршрут → следующий узел → доступность порта → журнал Qeli. Захват tcpdump полезен позже, но может содержать чувствительные адреса и незашифрованные локальные пакеты.
Отобранная библиотека

Учебники, руководства и стандарты

Для сервера Qeli в приоритете актуальные Debian Reference и Debian Manpages. Русская Настольная книга администратора Debian 11 удобна для изучения основ; общие источники оставлены для понимания протоколов и диагностики клиентов на других платформах.

Первоисточники

Где проверить реализацию Qeli 0.8.1