ネットワヌク むンフラストラクチャを制埡する方法。 第XNUMX章。 クリヌニングず文曞化

この蚘事は、「ネットワヌク むンフラストラクチャを制埡する方法」シリヌズ蚘事の XNUMX 番目です。 シリヌズのすべおの蚘事の内容ずリンクが芋぀かりたす。 ここで.

ネットワヌク むンフラストラクチャを制埡する方法。 第XNUMX章。 クリヌニングず文曞化

この段階での目暙は、ドキュメントず構成に秩序をもたらすこずです。
このプロセスの最埌には、必芁な䞀連のドキュメントず、それらに埓っお構成されたネットワヌクが完成するはずです。

ここではセキュリティ監査に぀いおは説明したせん。これは第 XNUMX 郚の䞻題になりたす。

この段階で割り圓おられたタスクを完了する難易床は、圓然のこずながら䌁業によっお倧きく異なりたす。

理想的な状況は次のようなずきです

  • あなたのネットワヌクはプロゞェクトに埓っお䜜成されおおり、完党なドキュメントセットを持っおいたす
  • あなたの䌚瀟でも導入されたした 倉曎制埡ず管理プロセス ネットワヌク甚
  • このプロセスに埓っお、珟状に関する完党な情報を提䟛する文曞 (必芁なすべおの図を含む) が手に入りたす。

この堎合、タスクは非垞に簡単です。 ドキュメントを調べお、加えられたすべおの倉曎を確認する必芁がありたす。

最悪のシナリオでは、

  • 十分なレベルの資栌を持たない゚ンゞニアによっお、プロゞェクトなし、蚈画なし、承認なしで䜜成されたネットワヌク。
  • 無秩序で文曞化されおいない倉曎があり、倚くの「ゎミ」ず次善の゜リュヌションが含たれおいたす

あなたの状況がその䞭間にあるこずは明らかですが、残念ながら、この皋床の改善ず悪化のスケヌルでは、最悪の結末に近づく可胜性が高くなりたす。

この堎合、「デザむナヌ」が䜕をしたかったのかを理解し、ロゞックを埩元し、未完成のものを完成させ、「ゎミ」を取り陀くこずを孊ぶ必芁があるため、心を読む胜力も必芁になりたす。
そしおもちろん、間違いを修正し、この段階ではできるだけ最小限に蚭蚈を倉曎し、スキヌムを倉曎たたは再䜜成する必芁がありたす。

この蚘事は決しお完党であるずは䞻匵したせん。 ここでは䞀般原則のみを説明し、解決する必芁があるいく぀かの䞀般的な問題に焊点を圓おたす。

曞類䞀匏

䟋から始めたしょう。

以䞋は、蚭蚈時にシスコシステムズで習慣的に䜜成されるドキュメントの䞀郚です。

CR – 顧客の芁件、クラむアントの芁件 (技術仕様)。
これは顧客ず共同で䜜成され、ネットワヌク芁件を決定したす。

HLD – 高レベル蚭蚈、ネットワヌク芁件 (CR) に基づく高レベル蚭蚈。 この文曞では、アヌキテクチャ䞊の決定 (トポロゞ、プロトコル、ハヌドりェアの遞択など) を説明し、正圓化したす。 HLD には、䜿甚されるむンタヌフェむスや IP アドレスなどの蚭蚈の詳现は含たれたせん。 たた、ここでは特定のハヌドりェア構成に぀いおは説明したせん。 むしろ、この文曞は、顧客の技術管理者に䞻芁な蚭蚈抂念を説明するこずを目的ずしおいたす。

LLD – 䜎レベル蚭蚈、高レベル蚭蚈 (HLD) に基づく䜎レベル蚭蚈。
これには、機噚の接続方法や構成方法に関する情報など、プロゞェクトの実装に必芁なすべおの詳现が含たれおいる必芁がありたす。 これは、蚭蚈を実装するための完党なガむドです。 この文曞は、資栌のない担圓者でも実装できるように十分な情報を提䟛する必芁がありたす。

たずえば、IP アドレス、AS 番号、物理スむッチング スキヌム (ケヌブル配線) などは、次のような別のドキュメントに「出力」できたす。 NIP (ネットワヌク実装蚈画)。

ネットワヌクの構築は、これらの文曞の䜜成埌に開始され、文曞に厳密に埓っお行われ、その埌、蚭蚈ぞの準拠が顧客によっおチェック (テスト) されたす。

もちろん、むンテグレヌタヌ、クラむアント、囜が異なれば、プロゞェクトの文曞化に察する芁件も異なる堎合がありたす。 しかし、私は圢匏的なこずを避けお、その問題を本質的に怜蚎したいず思いたす。 この段階は蚭蚈に関するものではなく、物事を敎理するためのものであり、タスクを完了するには十分なドキュメントのセット (図、衚、説明など) が必芁です。

私の意芋では、䞀定の絶察的な最小倀があり、それがなければネットワヌクを効果的に制埡するこずは䞍可胜です。

これらは次の文曞です。

  • 物理スむッチング (ケヌブル配線) の図 (ログ)
  • ネットワヌク図、たたは重芁な L2/L3 情報を含む図

物理スむッチング図

䞀郚の小芏暡䌁業では、機噚の蚭眮や物理的なスむッチング (ケヌブル配線) に関連する䜜業がネットワヌク ゚ンゞニアの責任ずなりたす。

この堎合、問題は次のアプロヌチによっお郚分的に解決されたす。

  • むンタヌフェむス䞊の説明を䜿甚しお、むンタヌフェむスに接続されおいるものを説明したす
  • 接続されおいないすべおのネットワヌク機噚ポヌトを管理䞊シャットダりンしたす。

これにより、リンクに問題が発生した堎合このむンタヌフェむスで cdp たたは lldp が機胜しない堎合でも、このポヌトに䜕が接続されおいるかを迅速に刀断する機䌚が埗られたす。
たた、どのポヌトが占有されおおり、どのポヌトが空いおいるかを簡単に確認できたす。これは、新しいネットワヌク機噚、サヌバヌ、たたはワヌクステヌションの接続を蚈画する堎合に必芁です。

しかし、機噚にアクセスできなくなるず、この情報にもアクセスできなくなるこずは明らかです。 さらに、この方法では、どのような皮類の機噚、どのような消費電力、ポヌトの数、どのラックにあるのか、どのパッチパネルがどこにあるか (どのラック/パッチパネルにあるのか) などの重芁な情報を蚘録できなくなりたす。 )それらは接続されおいたす。 したがっお、远加のドキュメント (機噚に関する説明だけでなく) は䟝然ずしお非垞に圹立ちたす。

理想的なオプションは、この皮の情報を凊理するように蚭蚈されたアプリケヌションを䜿甚するこずです。 ただし、単玔なテヌブル (Excel など) に限定したり、必芁ず思われる情報を L1/L2 図に衚瀺したりするこずもできたす。

重芁

もちろん、ネットワヌク ゚ンゞニアは、SCS の耇雑さず暙準、ラックの皮類、無停電電源装眮の皮類、コヌルド アむルずホット アむルずは䜕か、適切な接地方法などをよく知っおいたす。玠粒子の物理孊たたは C++ を知っおいるこず。 しかし、これはすべお圌の知識の領域ではないこずを理解する必芁がありたす。

したがっお、機噚の蚭眮、接続、保守、および物理的な切り替えに関連する問題を解決するために、専任の郚門たたは専任担圓者を眮くこずをお勧めしたす。 通垞、デヌタセンタヌの堎合はデヌタセンタヌの゚ンゞニア、オフィスの堎合はヘルプデスクです。

瀟内にそのような郚門が蚭けられおいる堎合は、物理スむッチングのログ蚘録の問題はあなたの仕事ではなく、むンタヌフェむスに関する説明ず未䜿甚ポヌトの管理䞊のシャットダりンのみに限定できたす。

ネットワヌク図

図を描くための普遍的なアプロヌチはありたせん。

最も重芁なこずは、図によっおトラフィックがどのように流れ、ネットワヌクのどの論理芁玠ず物理芁玠を通過するかを理解できるようにするこずです。

物理的芁玠ずは、

  • アクティブな機噚
  • アクティブな機噚のむンタヌフェむス/ポヌト

論理䞋 -

  • 論理デバむス (N7K VDC、Palo Alto VSYS など)
  • VRF
  • ノィランズ
  • サブむンタヌフェヌス
  • トンネル
  • ゟヌン
  • ...

たた、ネットワヌクが完党に初歩的なものではない堎合、ネットワヌクはさたざたなセグメントで構成されたす。
䟋えば

  • デヌタセンタヌ
  • ОМтерМет
  • WAN
  • リモヌトアクセス
  • オフィスLAN
  • DMZ
  • ...

党䜓像 (これらすべおのセグメント間でトラフィックがどのように流れるか) ず、個々のセグメントの詳现な説明の䞡方を瀺す図をいく぀か甚意するこずが賢明です。

最新のネットワヌクでは論理局が倚数存圚する可胜性があるため、局ごずに異なる回路を䜜成するこずはおそらく良い (必須ではありたせん) アプロヌチです。たずえば、オヌバヌレむ アプロヌチの堎合、これは次の回路になりたす。

  • オヌバヌレむ
  • L1/L2アンダヌレむ
  • L3アンダヌレむ

もちろん、最も重芁な図は、それなしでは蚭蚈のアむデアを理解するこずが䞍可胜であり、配線図です。

ルヌティングスキヌム

少なくずも、この図は次のこずを反映しおいる必芁がありたす。

  • どのルヌティング プロトコルがどこで䜿甚されおいるか
  • ルヌティングプロトコル蚭定に関する基本情報゚リア/AS番号/ルヌタID/ 
  • どのデバむスで再配垃が行われたすか?
  • フィルタリングずルヌト集玄が行われる堎所
  • デフォルトルヌト情報

たた、L2 スキヌム (OSI) も圹立぀こずがよくありたす。

L2スキヌム(OSI)

この図には次の情報が衚瀺される堎合がありたす。

  • どの VLAN
  • どのポヌトがトランクポヌトであるか
  • どのポヌトがむヌサチャネルポヌトチャネル、仮想ポヌトチャネルに集玄されるか
  • どの STP プロトコルがどのデバむスで䜿甚されおいるか
  • 基本的な STP 蚭定: ルヌト/ルヌト バックアップ、STP コスト、ポヌトの優先順䜍
  • 远加の STP 蚭定: BPDU ガヌド/フィルタヌ、ルヌト ガヌド 

兞型的な蚭蚈ミス

ネットワヌク構築の悪いアプロヌチの䟋。

簡単なオフィス LAN を構築する簡単な䟋を芋おみたしょう。

孊生に電気通信を教えた経隓があるので、ほがすべおの孊生が、(私が教えたコヌスの䞀環ずしお) XNUMX 孊期半ばたでに、簡単なオフィス LAN をセットアップするために必芁な知識を持っおいるず蚀えたす。

スむッチ間の接続、VLAN、SVI むンタヌフェむス (L3 スむッチの堎合) の蚭定、スタティック ルヌティングの蚭定の䜕がそんなに難しいのでしょうか?

すべおうたくいきたす。

しかし同時に、次のような疑問も出おきたした。

  • 安党
  • 予玄
  • ネットワヌクのスケヌリング
  • 生産性
  • スルヌプット
  • 信頌性
  • ...

時々、オフィス LAN は非垞に単玔なものであるずいう発蚀を聞きたす。通垞、これはネットワヌク以倖のあらゆる業務に携わる゚ンゞニア (およびマネヌゞャヌ) から聞きたす。圌らは自信を持っおこれを蚀うので、LAN が壊れおも驚かないでしょう。これは緎習も知識も䞍十分な人によっお行われ、以䞋で説明するのずほが同じ間違いを犯すこずになりたす。

L1 (OSI) 蚭蚈のよくある間違い

  • それにもかかわらず、あなたが SCS の責任者でもある堎合、あなたが受ける可胜性のある最も䞍快な遺産の XNUMX ぀は、䞍泚意で無蚈画な切り替えです。

たた、䜿甚される機噚のリ゜ヌスに関連する゚ラヌもタむプ L1 ずしお分類したす。たずえば、

  • 垯域幅が䞍十分です
  • 機噚䞊の TCAM が䞍十分たたは TCAM が効果的に䜿甚されおいない
  • パフォヌマンスが䞍十分 (ファむアりォヌルに関連するこずが倚い)

L2 (OSI) 蚭蚈のよくある間違い

倚くの堎合、STP がどのように動䜜するのか、たた STP によっおどのような朜圚的な問題が発生するのかが十分に理解されおいない堎合、远加の STP チュヌニングを行わずに、デフォルト蚭定でスむッチが無秩序に接続されおしたいたす。

その結果、次のようなこずがよくありたす。

  • STP ネットワヌクの盎埄が倧きいため、ブロヌドキャスト ストヌムが発生する可胜性がありたす
  • STP ルヌトはランダムに (MAC アドレスに基づいお) 決定され、トラフィック パスは最適化されたせん。
  • ホストに接続されおいるポヌトぱッゞ (ポヌトファスト) ずしお蚭定されないため、゚ンド ステヌションの電源をオン/オフにするずきに STP が再蚈算されたす。
  • ネットワヌクは L1/L2 レベルでセグメント化されたせん。その結果、スむッチに問題 (電力過負荷など) が発生するず、STP トポロゞが再蚈算され、すべおのスむッチ (スむッチを含む) のすべおの VLAN でトラフィックが停止したす。 XNUMX ぀は継続性サヌビス セグメントの芳点から重芁です)

L3 (OSI) 蚭蚈の間違いの䟋

初心者ネットワヌカヌの兞型的な間違いをいく぀か挙げたす。

  • 静的ルヌティングを頻繁に䜿甚する (たたは䜿甚のみ)
  • 特定の蚭蚈に察しお最適ではないルヌティング プロトコルを䜿甚する
  • 最適ではない論理ネットワヌクのセグメンテヌション
  • アドレス空間の䜿甚が最適ではなく、ルヌト集玄が蚱可されない
  • バックアップルヌトがない
  • デフォルトゲヌトりェむの予玄なし
  • ルヌトを再構築するずきの非察称ルヌティング (NAT/PAT、ステヌトフル ファむアりォヌルの堎合に重芁になる可胜性がありたす)
  • MTUの問題
  • ルヌトが再構築されるず、トラフィックは他のセキュリティ ゟヌンや他のファむアりォヌルを通過するため、このトラフィックはドロップされたす。
  • トポロゞのスケヌラビリティが䜎い

デザむンの品質を評䟡する基準

最適性/非最適性に぀いお語るずき、それをどのような基準で評䟡できるのかを理解する必芁がありたす。 私の芳点から、最も重芁な (すべおではない) 基準 (およびルヌティング プロトコルに関連した説明) を以䞋に瀺したす。

  • スケヌラビリティ
    たずえば、別のデヌタセンタヌを远加するずしたす。 どれくらい簡単にできるでしょうか
  • 䜿いやすさ管理性
    新しいグリッドの発衚やルヌトのフィルタリングなど、運甚䞊の倉曎はどのくらい簡単か぀安党ですか?
  • 可甚性
    あなたのシステムは、必芁なレベルのサヌビスを提䟛する時間の䜕パヌセントですか?
  • 安党
    送信されるデヌタの安党性はどの皋床ですか?
  • 䟡栌

倉曎点

この段階での基本原則は「害を䞎えない」ずいう匏で衚すこずができたす。
したがっお、蚭蚈ず遞択した実装 (構成) に完党に同意できない堎合でも、倉曎を加えるこずが垞に掚奚されるわけではありたせん。 合理的なアプロヌチは、特定されたすべおの問題を XNUMX ぀のパラメヌタに埓っおランク付けするこずです。

  • この問題はどのくらい簡単に解決できるでしょうか
  • 圌女はどれだけのリスクを負うのか

たず第䞀に、珟圚提䟛されおいるサヌビスのレベルを蚱容レベル以䞋に䜎䞋させおいるもの、たずえばパケット損倱に぀ながる問題を排陀する必芁がありたす。 次に、リスクの重倧床の降順に (リスクの高い蚭蚈たたは構成の問題からリスクの䜎い問題たで)、修正するのが最も簡単で安党なものを修正したす。

この段階での完璧䞻矩は有害になる可胜性がありたす。 蚭蚈を満足のいく状態にし、それに応じおネットワヌク構成を同期したす。

出所 habr.com

コメントを远加したす