Tunnel endpoint — bir tarmoq protokoli paketlarini boshqa transport protokoli ichiga kapsulalovchi yoki kapsuladan chiqaruvchi tunnelning oxirgi nuqtasidir. U tashqi tarmoq bo‘ylab tunnel paketini yuboradi va ichki virtual tarmoq trafikini qayta tiklaydi. Endpoint fizik router, virtual switch, host agent, VPN gateway yoki bulut xizmatidagi boshqariladigan qurilma bo‘lishi mumkin.
Kapsulalash jarayoni
Kirishdagi original paket inner packet hisoblanadi. Endpoint unga VXLAN, GRE, IPsec yoki boshqa tunnel sarlavhasini, so‘ng tashqi IP va transport sarlavhasini qo‘shadi. Underlay tarmoq faqat outer manzillarni marshrutlaydi. Qarshi endpoint paketni qabul qilib, tashqi sarlavhalarni tekshiradi va olib tashlaydi, keyin ichki paketni kerakli segment yoki interfeysga uzatadi.
VXLAN muhitida endpoint ko‘pincha VTEP deb ataladi. U virtual network identifier bilan tenant yoki L2 segmentni ajratadi, MAC/IP dan masofaviy VTEPga mapping saqlaydi. Mapping control plane orqali tarqatilishi yoki data plane learning bilan o‘rganilishi mumkin. Noto‘g‘ri mapping trafikni qora tuynukka yoki boshqa segmentga yuboradi.
Manzil va marshrut
Endpointning tunnel manzili underlayda yetib boriladigan bo‘lishi kerak. Loopback manzil router nosoz interfeysga qaram bo‘lmasligi uchun ishlatilishi mumkin. Source address tanlovi, routing, NAT va firewall qoidalari ikki tomonda mos bo‘ladi. Asimmetrik yo‘l ayrim stateful firewall yoki IPsec security association bilan muammo tug‘dirishi mumkin.
Bir endpoint ko‘p tunnelni termination qilishi mumkin. Tunnel identifikatori, peer manzili, kriptografik identity va virtual routing table trafikni ajratadi. Multi-tenant tizimda outer manzilning o‘zi ichki segmentni aniqlash uchun yetarli emas.
MTU va fragmentatsiya
Kapsulalash qo‘shimcha bayt qo‘shadi, shuning uchun tunnelning foydali MTU si underlay MTUdan kichik. Inner paket juda katta bo‘lsa, outer fragmentatsiya, drop yoki ICMP Packet Too Big xabari yuz beradi. Path MTU Discovery bloklangan bo‘lsa, ayrim katta paketlar ishlamay, kichiklari o‘tadigan yashirin nosozlik paydo bo‘ladi.
Operator underlayda jumbo frame yoqishi yoki tunnel interfeys MTU sini pasaytirishi mumkin. TCP uchun MSS clamping ba’zi yo‘llarda yordam beradi, ammo UDP va boshqa trafikni hal qilmaydi. MTU boshidan oxirigacha tekshiriladi.
Xavfsizlik va kuzatuv
GRE va VXLAN o‘z holicha maxfiylik bermaydi. Ishonchsiz tarmoqdan o‘tsa, IPsec, WireGuard yoki boshqa autentifikatsiyalangan shifrlash kerak bo‘ladi. Endpoint ruxsat etilgan peer, tunnel ID va ichki source manzillarni tekshiradi; aks holda spoofing yoki segmentlararo trafik yuz berishi mumkin.
Troubleshooting inner va outer paketlarni alohida kuzatadi. Capture endpointning ichki interfeysida original paketni, underlay interfeysida kapsulalangan paketni ko‘rsatadi. Drop counter, security association, route, VNI mapping, MTU va checksum offload holati tekshiriladi. Endpoint ishlayotgan bo‘lsa ham control plane mappingi eskirgan bo‘lishi mumkin.
Yuqori mavjudlik
Gateway endpoint juftligi failover qilganda virtual manzil, tunnel holati va routing e’lonlari yangi tugunga o‘tadi. Stateful shifrlangan tunnel sessiya kalitlarini qayta kelishishi mumkin. Convergence vaqtida packet loss va qayta tartiblanish kuzatiladi; ilova retry va transport mexanizmlari bilan bunga chidashi kerak.
Hardware offload
Yuqori trafikda NIC tunnel sarlavhasini qo‘shish, checksum va segmentationni apparatda bajarishi mumkin. Offload throughputni oshiradi, ammo packet capture host stackning turli nuqtasida katta “hali segmentlanmagan” paket yoki tekshirilmagan checksum ko‘rsatishi mumkin. Diagnostika vositasi capture joyi va offload holatini hisobga oladi; vaqtincha o‘chirish natijani aniqlashtiradi, lekin ishlab chiqarish unumdorligini pasaytirishi mumkin.
Bog‘liq tushunchalar
Tunneling, Encapsulation, VXLAN, VTEP, GRE, IPsec, Underlay network