Índice
![]() |
Dica |
---|---|
Para um guia moderno específico Debian sobre rede, veja O Livro de Mão do Administrador Debian — Configurar a Rede. |
Vamos rever a infra-estrutura básica de rede do sistema Debian moderno.
Tabela 5.1. Lista de ferramentas de configuração de rede
pacotes | popcon | tamanho | tipo | descrição |
---|---|---|---|---|
network-manager
|
V:372, I:444 | 15443 | config::NM | NetworkManager (daemon): gere a rede automaticamente |
network-manager-gnome
|
V:130, I:374 | 5345 | config::NM | NetworkManager (frontend do GNOME) |
ifupdown
|
V:592, I:988 | 218 | config::ifupdown | ferramenta standard para ativar e desativar a rede (especifico de Debian) |
isc-dhcp-client
|
V:220, I:981 | 686 | config::low-level | Cliente DHCP |
pppoeconf
|
V:0, I:7 | 192 | config::helper | ajudante de configuração para ligação PPPoE |
wpasupplicant
|
V:339, I:508 | 3431 | , , | suporte de cliente para WPA e WPA2 (IEEE 802.11i) |
wpagui
|
V:0, I:2 | 796 | , , | Cliente GUI Qt para o wpa_supplicant |
wireless-tools
|
V:178, I:244 | 297 | , , | ferramentas para manipular Extensões Wireless do Linux |
iw
|
V:261, I:484 | 293 | , , | tool for configuring Linux wireless devices |
iproute2
|
V:694, I:944 | 3248 | config::iproute2 | iproute2, IPv6 e outras configurações
avançadas de rede: ip (8), tc (8), etc |
iptables
|
V:302, I:962 | 2521 | config::Netfilter | ferramentas administrativas para filtragem de pacotes e NAT (Netfilter) |
iputils-ping
|
V:212, I:997 | 113 | test | teste de acessibilidade de rede de uma máquina remota pelo nome-de-máquina ou endereço IP (iproute2) |
iputils-arping
|
V:6, I:88 | 55 | test | teste de acessibilidade de rede de uma máquina remota especificado pelo endereço ARP |
iputils-tracepath
|
V:4, I:49 | 72 | test | rastreia o caminho de rede até uma máquina remota |
ethtool
|
V:96, I:264 | 597 | test | mostra ou altera as definições de um aparelho Ethernet |
mtr-tiny
|
V:6, I:53 | 160 | test::low-level | rastreia o caminho de rede até uma máquina remota (curses) |
mtr
|
V:4, I:44 | 214 | , , | rastreia o caminho de rede até uma máquina remota (curses e GTK) |
gnome-nettool
|
V:1, I:35 | 2110 | , , | ferramentas para operações comuns de informação de rede (GNOME) |
nmap
|
V:28, I:235 | 4509 | , , | mapeamento de rede / sondagem de portos (Nmap, consola) |
zenmap
|
V:0, I:5 | 2939 | , , | mapeamento de rede / sondagem de portos (GTK) |
tcpdump
|
V:18, I:196 | 1330 | , , | analisador de tráfego de rede (Tcpdump, consola) |
wireshark
|
I:51 | 74 | , , | analisador de tráfego de rede (Wireshark, GTK) |
tshark
|
V:2, I:31 | 417 | , , | analisador de tráfego de rede (consola) |
tcptrace
|
V:0, I:2 | 401 | , , | produz um sumário das ligações a partir da saída do
tcpdump |
snort
|
V:0, I:1 | 2206 | , , | sistema flexível de detecção de intrusos na rede (Snort) |
ntopng
|
V:1, I:1 | 969 | , , | mostra a utilização da rede num navegador web |
dnsutils
|
V:42, I:446 | 271 | , , | clientes de rede disponibilizados com BIND:
nslookup (8), nsupdate (8),
dig (8) |
dlint
|
V:0, I:6 | 53 | , , | verifica informação de zona DNS a usar pesquisas do servidor de nomes |
dnstracer
|
V:0, I:1 | 60 | , , | rastreia uma cadeia de servidores DNS até à fonte |
A resolução de nome de máquina também é suportada atualmente pelo mecanismo NSS (Name Service Switch). O fluxo desta resolução é o seguinte.
O ficheiro "/etc/nsswitch.conf
" com "hosts:
files dns
" dicta a ordem de resolução do nome de máquina. (Isto
substitui a funcionalidade antiga de "order
" em
"/etc/host.conf
".)
O método files
é invocado primeiro. Se o nome de máquina
for encontrado no ficheiro "/etc/hosts
", devolve um
endereço válido e termina. (O ficheiro "/etc/host.conf
"
contém "multi on
".)
O método dns
é invocado. Se o nome de máquina é
encontrado pela consulta ao Internet Domain Name System
(DNS) identificado pelo ficheiro
"/etc/resolv.conf
", devolve-le um endereço válido e
termina.
Por exemplo, "/etc/hosts
" parece-se com o seguinte.
127.0.0.1 localhost
127.0.1.1 host_name
# The following lines are desirable for IPv6 capable hosts
::1 localhost ip6-localhost ip6-loopback
ff02::1 ip6-allnodes
ff02::2 ip6-allrouters
Cada linha começa por um endereço IP e é seguida pelo hostname associado.
O endereço IP 127.0.1.1
na segunda linha deste exemplo
pode não ser encontrada nalguns outros sistemas tipo-Unix. O Instalador Debian cria esta entrada para um
sistema sem um endereço IP permanente como contenção para algum software
(p.e., GNOME) conforme é documentado no bug
#719621.
O host_name coincide com o nome da máquina definido em
"/etc/hostname
".
Para um sistema com um endereço IP permanente, esse endereço IP permanente
deve ser utilizado aqui em vez do 127.0.1.1
.
Para um sistema com um endereço IP permanente e um nome de domínio totalmente qualificado (FQDN) disponibilizado pelo Sistema de Nomes de Domínio (DNS), o nome_máquina e nome_domínio canónicos devem ser utilizados em vez de apenas nome_máquina.
O "/etc/resolv.conf
" é um ficheiro estático se o pacote
resolvconf
não estiver instalado. Se instalado, é uma
ligação simbólica. De qualquer modo, contém informação que inicializa as
rotinas de resolução de nomes. Se o DNS existir no
IP="192.168.11.1
", contém o seguinte.
nameserver 192.168.11.1
O pacote resolvconf
faz deste
"/etc/resolv.conf
" uma ligação simbólica e gere o
conteúdo dele automaticamente pelos scripts hook.
Para o PC estação de trabalho do ambiente LAN adhoc típico, o nome de
máquina pode ser resolvido via Multicast DNS (mDNS, Zeroconf) adicionalmente aos métodos
files
e dns
básicos.
Avahi disponibiliza uma infraestrutura para Multicast DNS Service Discovery em Debian.
É o equivalente de Apple Bonjour / Apple Rendezvous.
O pacote de plugin libnss-mdns
disponibiliza resolução de
nomes de máquinas via mDNS para a funcionalidade Name Service Switch (NSS)
do GNU da Biblioteca C do GNU (glibc).
O ficheiro "/etc/nsswitch.conf
" deve ter uma estrofe como
"hosts: files mdns4_minimal [NOTFOUND=return] dns mdns4
".
Os nomes de máquinas com o domínio de pseudo nível de topo (TLD) ".local" estão resolvidos.
O endereço multicast link-local mDNS IPv4 "224.0.0.251
"
ou o equivalente dele em IPv6 "FF02::FB
" são usados para
fazer pesquisas DNS para nomes que terminem com ".local
".
A resolução de nome de máquina através do depreciado NETBios sobre TCP/IP utilizada em antigos
sistemas Windows pode ser disponibilizada ao instalar o pacote
winbind
. O ficheiro
"/etc/nsswitch.conf
" deverá ter um bloco como
"hosts: files mdns4_minimal [NOTFOUND=return] dns mdns4
wins
" para ativar esta funcionalidade. (Os sistemas modernos de
Windows normalmente utilizam o método dns
para a
resolução dos nomes de máquinas.)
![]() |
Nota |
---|---|
A expansão Top-Level Domains genéricos (gTLD) no Domain Name System está em desenvolvimento. Tenha cuidado com a colisão de nomes quando escolher um nome de domínio usado apenas dentro da LAN. |
The systemd uses "Predictable Network Interface
Names" such as "enp0s25
".
Vamos nos lembrar das gamas de endereços do IPv4 de 32 bits em cada classe reservada para utilização em redes de área local (LANs) pelo rfc1918. É garantido que estes endereços não estejam em conflito com quaisquer endereços na Internet.
![]() |
Nota |
---|---|
IP address written with colon are IPv6
address, e.g., " |
Tabela 5.2. Lista de gamas de endereços de rede
Classe | endereços de rede | máscara de rede | máscara de rede /bits | of subnets |
---|---|---|---|---|
A | 10.x.x.x | 255.0.0.0 | /8 | 1 |
B | 172.16.x.x — 172.31.x.x | 255.255.0.0 | /16 | 16 |
C | 192.168.0.x — 192.168.255.x | 255.255.255.0 | /24 | 256 |
![]() |
Nota |
---|---|
Se for atribuído um destes endereços a uma máquina, então essa máquina não poderá aceder à Internet directamente mas terá de aceder através de uma gateway que age como um proxy para serviços individuais ou então fará Network Address Translation(NAT). O router de banda larga geralmente executa NAT para o ambiente LAN do consumidor. |
Apesar da maioria dos aparelhos de hardware serem suportados pelo sistema Debian, existem alguns aparelhos de rede que necessitam de firmware não-livre DFSG para os suportar. Por favor veja Secção 9.10.5, “Controladores de hardware e firmware”.
As interfaces de rede são tipicamente iniciadas em
"networking.service
" para a interface
lo
e "NetworkManager.service
" para as
outras interfaces em sistemas Debian modernos sob
systemd
.
Debian can manage the network connection via management daemon software such as NetworkManager (NM) (network-manager and associated packages).
Vêm com as suas próprias GUIs e programas de linha de comandos como as suas interfaces de utilizador.
Vêm com os daemons próprios como os backends deles.
Permitem uma ligação fácil do seu sistema à Internet.
Permitem gestão fácil de configuração de redes com e sem fios.
Permitem-nos configurar a rede independentemente do pacote legacy
ifupdown
.
![]() |
Nota |
---|---|
Não utilize estas ferramentas de configuração de rede automáticas em servidores. Estas são destinadas principalmente para os utilizadores móveis em portáteis. |
Estas ferramentas modernas de configuração de rede necessitam ser
correctamente configuradas para evitar entrarem em conflito com o pacote
legacy ifupdown
e o ficheiro de configuração dele
"/etc/network/interfaces
".
Official documentations for NM on Debian are provided in
"/usr/share/doc/network-manager/README.Debian
".
Essencialmente, a configuração de rede para desktop é feita como a seguir.
Tornar o utilizador de ambiente de trabalho, p.e. foo
,
pertencente ao grupo "netdev
" com o seguinte (Em
alternativa, em ambientes de trabalho modernos como o GNOME e o KDE, faça-o
automaticamente através de D-bus).
$ sudo adduser foo netdev
Mantenha a configuração de "/etc/network/interfaces
" tão
simples como o seguinte.
auto lo iface lo inet loopback
Restart NM by the following.
$ sudo systemctl restart network-manager
Configure a sua rede através da GUI.
![]() |
Nota |
---|---|
Only interfaces which are not listed in
" |
![]() |
Dica |
---|---|
If you wish to extend network configuration capabilities of NM, please seek
appropriate plug-in modules and supplemental packages such as
|
Sob systemd, a rede pode ser configurada em
/etc/systemd/network/
. Veja
systemd-resolved
(8), resolved.conf
(5)
e systemd-networkd
(8).
Isto permite a configuração moderna de rede sem GUI.
Uma configuração de cliente DHCP pode ser definida ao criar
/etc/systemd/network/dhcp.network
". Ex.:
[Match] Name=en* [Network] DHCP=yes
Uma configuração de rede estática pode ser definida ao criar
"/etc/systemd/network/static.network
". Ex.:
[Match] Name=en* [Network] Address=192.168.0.15/24 Gateway=192.168.0.1
For the low level network configuration on Linux, use the iproute2 programs (ip
(8), …) .
Os comandos Iproute2 oferecem capacidades completas de configuração de rede de baixo nível. Aqui está uma tabela de traduções dos comandos net-tools obsoletos para os novos comandos iproute2 etc.
Tabela 5.3. Tabela de tradução dos comandos obsoletos net-tools
para
os novos comandos iproute2
ferramentas de rede obsoletas | novo iproute2 etc. | manipulação |
---|---|---|
ifconfig (8) |
ip addr |
endereço de protoco (IP ou IPv6) num aparelho |
route (8) |
ip route |
entrada na tabela de rotas |
arp (8) |
ip neigh |
entrada na cache ARP ou NDISC |
ipmaddr |
ip maddr |
endereço multicast |
iptunnel |
ip tunnel |
túnel sobre IP |
nameif (8) |
ifrename (8) |
nomeia as interfaces de rede baseadas no endereço MAC |
mii-tool (8) |
ethtool (8) |
Definições de aparelho Ethernet |
Veja ip
(8) e Manual do Conjunto de Utilitários
IPROUTE2.
Pode usar comandos de rede de baixo nível como a seguir em segurança pois eles não mudam a configuração de rede.
Tabela 5.4. Lista de comandos de rede de baixo nível
comando | descrição |
---|---|
ip addr show |
mostra o estado de ligação e endereço das interfaces ativas |
route -n |
mostra toda a tabela de rotas em endereços numéricos |
ip route show |
mostra toda a tabela de rotas em endereços numéricos |
arp |
mostra o conteúdo atual das tabelas de cache ARP |
ip neigh |
mostra o conteúdo atual das tabelas de cache ARP |
plog |
mostra o log do daemon ppp |
ping yahoo.com |
verifica a ligação de Internet para "yahoo.com " |
whois yahoo.com |
verifica quem registou "yahoo.com " na base de dados de
domínios |
traceroute yahoo.com |
rastreia a ligação Internet até "yahoo.com " |
tracepath yahoo.com |
rastreia a ligação Internet até "yahoo.com " |
mtr yahoo.com |
rastreia a ligação Internet até "yahoo.com "
(repetidamente) |
dig [@servidor-dns.com] exemplo.com [{a|mx|any}] |
verifica os registos DNS de
"exemplo.com " pelo "servidor-dns.com "
para um registo "a ", "mx ", ou
"any " |
iptables -L -n |
verifica o filtro de pacotes |
netstat -a |
procura todos os portos abertos |
netstat -l --inet |
procura portos a escutar |
netstat -ln --tcp |
procura portos TCP a escutar (numérico) |
dlint exemplo.com |
verifica a informação da zona DNS de "exemplo.com " |
![]() |
Dica |
---|---|
Algumas destas ferramentas de configuração de baixo nível residem em
" |
A optimização de rede genérica está para além do objetivo desta documentação. Apenas toco em assuntos pertinentes às ligações de grau de consumidor.
Tabela 5.5. Lista de ferramentas de optimização de rede
pacotes | popcon | tamanho | descrição |
---|---|---|---|
iftop
|
V:7, I:112 | 97 | mostra informação da utilização de largura de banda numa interface de rede |
iperf
|
V:3, I:52 | 305 | ferramenta de medição da largura de banda do Protocolo Internet |
ifstat
|
V:0, I:8 | 60 | InterFace STATistics Monitoring |
bmon
|
V:1, I:17 | 146 | monitor de largura de banda portável e estimador de taxas |
ethstatus
|
V:0, I:4 | 40 | script que mede rapidamente a transferência efectiva de um aparelho de rede |
bing
|
V:0, I:1 | 80 | testador de largura de banda empírica estocástica |
bwm-ng
|
V:1, I:17 | 90 | monitor de largura de banda pequeno e simples baseado em consola |
ethstats
|
V:0, I:0 | 23 | monitor de estatísticas de Ethernet baseado em consola |
ipfm
|
V:0, I:0 | 78 | ferramenta de análise de largura de banda |
O valor Maximum Transmission Unit
(MTU) pode ser determinado experimentalmente com
ping
(8) com a opção "-M do
" a qual
envia pacotes ICMP com tamanho de dados inicial de 1500 (com offset de 28
bytes para o cabeçalho IP+ICMP) e encontra o tamanho maior sem fragmentação
IP.
Por exemplo, tente o seguinte:
$ ping -c 1 -s $((1500-28)) -M do www.debian.org PING www.debian.org (194.109.137.218) 1472(1500) bytes of data. From 192.168.11.2 icmp_seq=1 Frag needed and DF set (mtu = 1454) --- www.debian.org ping statistics --- 0 packets transmitted, 0 received, +1 errors
Try MTU=1454 instead of MTU=1500
You see ping
(8) succeed with MTU=1454.
If MTU is not 1500, you may want to configure MTU settings in NM.
Este processo é a descoberta do Caminho
MTU (PMTU) (RFC1191) e o comando
tracepath
(8) pode automatizar isto.
![]() |
Dica |
---|---|
O exemplo acima com valor PMTU de 1454 é para o meu provedor de FTTP anterior o qual utilizava Modo de Transferência Assíncrona (ATM) com a coluna vertebral da rede dele e servia os seus clientes com PPPoE. O valor de PMTU real depende do seu ambiente, p.e. 1500 para o meu provedor de FTTP novo. |
Tabela 5.6. Regras básicas para o valor MTU óptimo
ambiente de rede | MTU | racional |
---|---|---|
Ligação Dial-up (IP: PPP) | 576 | standard |
Ligação Ethernet (IP: DHCP ou fixo) | 1500 | standard e predefinido |
Ligação Ethernet (IP: PPPoE) | 1492 (=1500-8) | 2 bytes para o cabeçalho de PPP e 6 bytes para o cabeçalho de PPPoE |
Ligação Ethernet (espinha dorsal do ISP: ATM, IP: DHCP ou fixo) | 1462 (=48*31-18-8) | especulação do autor: 18 bytes para cabeçalho de Ethernet, 8 bytes para trailer de SAR |
Ligação Ethernet (espinha dorsal do ISP: ATM, IP: PPPoE) | 1454 (=48*31-8-18-8) | author's speculation: 18 bytes for Ethernet header, 8 bytes for SAR trailer, 2 bytes for PPP header and 6 bytes for PPPoE header |
Adicionalmente a estas regras básicas, deve saber o seguinte:
Qualquer utilização de métodos de túnel (VPN etc.) pode reduzir o MTU óptimo pelo excesso que adicionam.
O valor MTU não deve exceder o valor PMTU determinado experimentalmente.
O maior valor MTU é geralmente melhor quando são conhecidas outras limitações.
O tamanho de segmento máximo (MSS) é usado como uma alternativa ao tamanho do pacote. As relações entre MSS e MTU são as seguintes.
MSS = MTU - 40 para IPv4
MSS = MTU - 60 para IPv6
![]() |
Nota |
---|---|
A optimização baseada no |
Para a WAN moderna de alta largura de banda e alta latência, a performance do TCP pode ser maximizada a ajustar os parâmetros de tamanho de buffer TCP conforme descrito em "Guia de Afinações de TCP" e em "Afinações do TCP". Até agora, os ajustes predefinidos atuais de Debian servem bem mesmo para a minha LAN ligada pelo serviço FTTP rápido de 1G bps.
Netfilter disponibiliza uma infra-estrutura para firewall de estado e tradução de endereços de rede (NAT) com módulos do kernel Linux (veja Secção 3.8.1, “A inicialização de módulos do kernel”).
Tabela 5.7. Lista de ferramentas de firewall
pacotes | popcon | tamanho | descrição |
---|---|---|---|
iptables
|
V:302, I:962 | 2521 | ferramentas de administração para netfilter
(iptables (8) para IPv4, ip6tables (8)
para IPv6) |
arptables
|
V:0, I:2 | 96 | ferramentas de administração para netfilter
(arptables (8) para ARP) |
ebtables
|
V:15, I:34 | 265 | ferramentas de administração para netfilter
(ebtables (8) para criação de pontes Ethernet) |
iptstate
|
V:0, I:3 | 116 | monitoriza continuamente o estado do netfilter (semelhante ao
top (1)) |
shorewall-init
|
V:0, I:0 | 68 | Inicialização de Shoreline Firewall |
shorewall
|
V:4, I:11 | 2458 | Shoreline Firewall, gerador de ficheiro de configuração netfilter |
shorewall-lite
|
V:0, I:0 | 65 | Shoreline Firewall, gerador de ficheiro de configuração (versão leve) netfilter |
shorewall6
|
V:1, I:2 | 779 | Shoreline Firewall, gerador de ficheiro de configuração (versão IPv6) netfilter |
shorewall6-lite
|
V:0, I:0 | 64 | Shoreline Firewall, gerador de ficheiro de configuração (IPv6, versão light) netfilter |
O principal programa de utilizador para o netfilter é o iptables
(8). Pode
configurar manualmente e interativamente o netfilter a partir da shell, gravar o estado dele
com iptables-save
(8) e restaurá-lo via script init com
iptables-restore
(8) após o reiniciar do sistema.
Scripts de ajuda de configuração como o shorewall facilitam este processo.
Veja documentação em http://www.netfilter.org/documentation/
(ou em "/usr/share/doc/iptables/html/
").
![]() |
Dica |
---|---|
Apesar destes terem sido escritos para o Linux 2.4, ambos comandos |