TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

De uitbreiding van grote steden en de vorming van agglomeraties is een van de belangrijke trends in de sociale ontwikkeling van vandaag. Alleen al Moskou zou in 2019 met 4 miljoen vierkante meter aan woningen moeten uitbreiden (naast de 15 woonplaatsen die in 2020 zullen worden ingelijfd). In dit enorme gebied moeten telecomoperators gebruikers toegang tot internet bieden. Dit kunnen zowel stedelijke wijken zijn met dichtgebouwde hoogbouw als meer 'uitgestrekte' villawijken. Voor deze gevallen variĂ«ren de eisen aan de apparatuur enigszins. We hebben elk van deze scenario's geanalyseerd en een universeel model van een optische switch ontwikkeld — de T2600G-28SQ. In deze post bespreken we de mogelijkheden van het apparaat die interessant zijn voor telecomoperators in heel Rusland.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Plaats in het netwerk

De T2600G-28SQ switch is ontworpen voor gebruik zowel op de toegangslaag van netwerken als voor het aggregeren van links van andere toegangs switches. Dit is een Layer 2 switch die switching en statische routing uitvoert. Als de operator zowel switching als aggregatie en toegang heeft (routing alleen in de kern van het netwerk), past de T2600G-28SQ op elk van de niveaus. Bij dynamisch gerouteerde aggregatie moeten echter enkele beperkingen voor gebruikscenario's in overweging worden genomen.

Het model T2600G-28SQ is een volwaardige actieve Ethernet-switch zonder aanvullende beperkingen die optreden bij het gebruik van xPON-technologieën of vergelijkbare. Bijvoorbeeld, zonder het risico van een plotselinge daling van de snelheid met een toenemend aantal gebruikers of slechte compatibiliteit tussen apparatuur van verschillende leveranciers en firmware. Aan de interfaces van het apparaat kunnen zowel eindgebruikers als onderliggende toegangsswitches met optische uplinks worden aangesloten, zoals het model T2600G-28TS. In de onderstaande diagram worden de meest voorkomende voorbeelden van dergelijke aansluitingen weergegeven.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Voor toegang tot het netwerk van de eindgebruiker kan optische vezel of twisted pair worden gebruikt. Aan de kant van de abonnee kan de optische vezel worden beëindigd met behulp van een media converter (mediaconverter), bijvoorbeeld de TP-Link MC220L; of met een optische interface in een SOHO-router.

Voor de verbinding van een dichtbijzijnde klant kunnen vier RJ-45 poorten worden gebruikt, die werken op snelheden van 10/100/1000 Mbps. Als dit om een of andere reden niet genoeg blijkt te zijn, kan de operator de optische interfaces van de switch omzetten naar koperen interfaces. Dit kan gedaan worden met behulp van gespecialiseerde 'koperen' SFP's met een RJ-45 aansluiting. Dit is echter geen standaardoplossing.

Enkele praktijkvoorbeelden

Om een compleet beeld te schetsen, geven we enkele voorbeelden van het gebruik van switches van het model T2600G-28SQ.

Moskovische provider «DIVO», die naast internet ook telefonie- en kabeltelevisiediensten aanbiedt, gebruikt de T2600G-28SQ op toegangsniveau bij de opbouw van netwerken in het particuliere sector (woningen en townhouses). Aan de klantzijde wordt verbinding gemaakt met routers met SFP-poorten en mediaconverters. Momenteel worden er geen SOHO-routers met SFP-poorten seriematig door ons geproduceerd, maar we denken daar zeker aan.

Telecomoperator MKS uit de regio Pavlovsky Posad past T2600G-28SQ switches toe als 'kleine aggregatie', waarbij de T2600G-28TS en T2500G-10TS switches op toegangsniveau worden gebruikt.

Groep bedrijven «Garantie» biedt in het zuidoosten van de regio Moskou (Kolomna, Lukhovitsy, Zaraysk, Serebryanye Prudy, Ozyory) toegang tot internet, tv, telefonie en videosurveillance-systemen. De geschatte topologie is hetzelfde als die van MKS: T2600G-28SQ op aggregatieniveau, en T2600G-28TS en T2500G-10TS op toegangsniveau.

Provider SKTV uit Krasnoznamensk biedt toegang tot internet via een netwerk met diepe optische penetratie. Ook hier zijn T2600G-28SQ switches de basis.

In de volgende secties zullen we kort enkele mogelijkheden van het model T2600G-28SQ beschrijven. Om de inhoud niet te ver te vermeerderen, hebben we enkele opties buiten beschouwing gelaten: QinQ (VLAN VPN), routering, QoS, enz. We denken dat we daar in een van de volgende berichten op terug kunnen komen.

Mogelijkheden van de switch

Redundantie – STP

STP – Spanning Tree Protocol. Het verbindingsprotocol (dekkingsbomen) is al lange tijd bekend, waarvoor we eer betuigen aan de gerespecteerde Radia Perlman. In moderne netwerken proberen beheerders het gebruik van dit protocol zoveel mogelijk te vermijden. Ja, STP heeft zijn tekortkomingen. En het is geweldig als er een alternatief is. Echter, zoals zo vaak het geval is, zal het alternatief voor dit protocol sterk afhankelijk zijn van de leverancier. Daarom blijft het Spanning Tree Protocol tot op de dag van vandaag bijna de enige oplossing die door vrijwel alle fabrikanten wordt ondersteund en die bekend is bij alle netwerkbeheerders.

De TP-Link T2600G-28SQ switch ondersteunt drie versies van STP: klassiek STP (IEEE 802.1D), RSTP (802.1W) en MSTP (802.1S).

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Van deze opties is de gewone RSTP voor de meeste kleine internetproviders in Rusland heel geschikt, omdat het een onmiskenbaar voordeel heeft ten opzichte van de klassieke versie: namelijk een veel kortere convergentietijd.

Het meest flexibele protocol tot nu toe is MSTP, dat virtuele netwerken (VLAN) ondersteunt en meerdere verschillende bomen toelaat, waardoor alle beschikbare redundante paden kunnen worden benut. De beheerder creëert verschillende exemplaren van de boom (tot acht), waarbij elk een bepaalde set virtuele netwerken bedient.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Finesses van MSTPBeginner-beheerders moeten bij het gebruik van MSTP zeer voorzichtig zijn. Dit komt omdat het gedrag van het protocol binnen een regio en tussen regio's verschilt. Daarom moet bij het configureren van switches worden opgelet dat men binnen één regio blijft.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Wat is deze beruchte regio? In de termen van MSTP wordt een regio gedefinieerd als een set van met elkaar verbonden switches die de volgende kenmerken delen: regio-naam, revisienummer en verdeling van virtuele netwerken (VLAN) tussen de protocolexemplaren (instance).

Natuurlijk stelt het Spanning Tree Protocol (van welke versie dan ook) niet alleen in staat om te strijden tegen lussen die ontstaan bij het aansluiten van redundante verbindingen, maar ook om zich te beschermen tegen fouten in de bekabeling, wanneer een ingenieur opzettelijk of per ongeluk verkeerde poorten verbindt, waardoor hij zelf lussen creëert.

Ervaren netwerkbeheerders geven de voorkeur aan diverse extra opties om het STP-protocol te beschermen tegen aanvallen of complexe storingen. Het model T2600G-28SQ biedt een compleet assortiment van dergelijke mogelijkheden: Loop Protect, Root Protect, TC Guard, BPDU Protect en BPDU Filter.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Het juiste gebruik van de hierboven vermelde opties in combinatie met andere ondersteunde beschermingsmechanismen zal het lokale netwerk stabiliseren en voorspelbaarder maken.

Redundantie – LAG

LAG – Link Aggregation Group. Dit is een technologie die het mogelijk maakt om meerdere fysieke kanalen samen te voegen tot één logisch kanaal. Alle andere protocollen stoppen met het afzonderlijk gebruiken van de fysieke kanalen die deel uitmaken van de LAG en beginnen 'één' logisch interface te zien. Een voorbeeld van een dergelijk protocol is STP.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

De balans van gebruikersverkeer tussen fysieke kanalen binnen de logische groep gebeurt op basis van een hash-som. Hiervoor kunnen de MAC-adressen van de zender, ontvanger, of hun paar worden gebruikt; evenals de IP-adressen van de zender, ontvanger, of hun paar. Informatie van de vierde laag protocollen (TCP/UDP-poorten) wordt niet meegerekend.

De T2600G-28SQ-switch ondersteunt zowel statische als dynamische LAG.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Voor het afstemmen van de werkparameters van de dynamische groep wordt het LACP-protocol gebruikt.

Beveiliging – toegangslijsten (ACL)

Onze T2600G-28SQ-switch kan gebruikersverkeer filteren met behulp van toegangslijsten (ACL – Access Control List).

Ondersteunde toegangslijsten kunnen van verschillende types zijn: MAC en IP (IPv4/IPv6), gecombineerde, alsook voor contentfiltering. Het aantal ondersteunde toegangslijsten van elk type is afhankelijk van het momenteel gebruikte SDM-sjabloon, dat we in een ander gedeelte hebben beschreven.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

De operator kan deze optie gebruiken om verschillende ongewenste verkeer in het netwerk te blokkeren. Een voorbeeld van dergelijk verkeer zijn IPv6-pakketten (via het EtherType-veld), als de betreffende dienst niet wordt aangeboden; of het blokkeren van SMB via poort 445. In een netwerk met statische DHCP/BOOTP-adressering is verkeer niet vereist, dus kan de administrator met ACL UDP-datagrammen filteren op poorten 67 en 68. Ook lokaal IPoE-verkeer kan worden geblokkeerd met behulp van ACL. Deze blokkering kan wenselijk zijn in netwerken van operators die PPPoE toepassen.

Het proces van het gebruik van toegangscontrolelijsten is uiterst eenvoudig. Na het aanmaken van de lijst, moet het benodigde aantal records worden toegevoegd, waarvan het type direct afhankelijk is van de ingestelde lijst.

Instelling van toegangscontrolelijstenTP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Het is vermeldenswaard dat toegangscontrolelijsten niet alleen gewone operaties kunnen uitvoeren voor het toestaan of blokkeren van verkeer, maar ook voor het omleiden, spiegelen en het hermerken van verkeer of het beperken van de snelheid.
Nadat alle noodzakelijke ACL's zijn aangemaakt, kan de administrator deze installeren. Het is toegestaan om een toegangscontrolelijst zowel aan een directe fysieke poort als aan een bepaalde virtuele netwerk te koppelen.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Beveiliging – aantal MAC-adressen

Soms hebben operators de noodzaak om het aantal MAC-adressen te beperken dat een switch op een bepaalde poort leert. Toegangscontrolelijsten maken dit mogelijk, maar vereisen dat de MAC-adressen expliciet worden opgegeven. Als alleen het aantal kanaaladressen moet worden beperkt, zonder deze expliciet op te geven, komt portbeveiliging van pas.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Zo'n beperking kan nodig zijn ter bescherming tegen aansluiting van een heel lokaal netwerk op één interface van de provider-switch. Hier moet worden opgemerkt dat het gaat om een geschakelde verbinding, omdat bij aansluiting via een router aan de klantzijde de T2600G-28SQ alleen één adres zal leren – dat is de MAC die behoort tot de WAN-poort van de klantenrouter.

Er bestaat een hele klasse aanvallen gericht op de switchtabel. Dit kan zowel een table overflow zijn als MAC-spoofing. De optie port security biedt bescherming tegen table overflow en aanvallen die gericht zijn op het opzettelijk herprogrammeren van de switch en het vervuilen van zijn switchtabel.

We moeten ook de falende klantapparatuur vermelden. Het komt vaak voor dat een defecte netwerkkaart of router een stroom van frames met volkomen willekeurige verzend- en ontvangstadressen genereert. Deze stroom kan gemakkelijk de CAM uitputten.

Een andere manier om het aantal gebruikte records in de switchtabel te beperken, is door het MAC VLAN Security-tool, waarmee de administrator het maximale aantal records voor een bepaalde virtuele netwerk kan opgeven.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Naast het beheer van dynamische records in de switchtabel kan de administrator ook statische records aanmaken.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

De switchtabel van het T2600G-28SQ-model kan maximaal 16K records bevatten.
Een andere optie, die bedoeld is om de overdracht van gebruikersverkeer te filteren, is de functie Port Isolation, waarmee expliciet kan worden aangegeven in welke richting forwarding is toegestaan.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Beveiliging – IMPB

In ons uitgestrekte moederland varieert de aanpak van telecomoperators met betrekking tot netwerkbeveiliging van volledige negeren tot het maximaal mogelijk toepassen van alle functies die door de apparatuur worden ondersteund.

De IPv4 IMPB (IP-MAC-Port Binding) en IPv6 IMPB-functies bieden bescherming tegen een scala van aanvallen gerelateerd aan het faken van IP- en MAC-adressen door abonnees, door IP- en MAC-adressen van klantapparatuur aan de interface van de provider switch te binden. Deze binding kan handmatig of met behulp van de functies ARP Scanning en DHCP Snooping plaatsvinden.

Basisinstellingen IMPBTP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Eerlijkheidshalve moet worden opgemerkt dat er een speciale functie kan worden gebruikt om het DHCP-protocol te beschermen – DHCP Filter.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Met deze functie kan de netwerkadministrator handmatig die interfaces aangeven waaraan echte DHCP-servers zijn verbonden. Op deze manier kunnen valse DHCP-servers zich niet in het proces van de afstemming van IP-parameters mengen.

Beveiliging – DoS Defend

Het besproken model beschermt gebruikers tegen enkele van de meest bekende en veelvoorkomende DoS-aanvallen.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Het merendeel van de genoemde aanvallen vormt geen bedreiging meer voor apparaten met moderne besturingssystemen, maar in onze netwerken kunnen zich nog steeds systemen bevinden waarvan de laatste software-updates jaren geleden zijn uitgevoerd.

Ondersteuning voor DHCP

De TP-Link T2600G-28SQ switch kan fungeren als een DHCP-server of relay, en kan verschillende DHCP-berichten filteren als een ander apparaat als server fungeert.

De eenvoudigste manier om gebruikers de benodigde IP-parameters te verstrekken, is door de ingebouwde DHCP-server van de switch te gebruiken. Met zijn hulp kunnen de basisparameters al aan de abonnees worden gegeven.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

We hebben onze SOHO-router Archer C6 aangesloten op een van de interfaces van de switch en bevestigd dat het clientapparaat met succes een adres heeft ontvangen.

Het ziet er als volgt uitTP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

De ingebouwde DHCP-server van de switch is misschien niet de meest schaalbare en flexibele oplossing: er is geen ondersteuning voor niet-standaard opties en er is geen verbinding met IPAM. Als de operator meer controle over het proces van IP-adresverdeling nodig heeft, zal een specifieke DHCP-server worden gebruikt.

De T2600G-28SQ maakt het mogelijk om voor elk gebruikerssubnet een afzonderlijke toegewezen DHCP-server aan te geven, waarheen de berichten van het besproken protocol worden doorgestuurd. De keuze van het subnet gebeurt door het opgeven van de bijbehorende L3-interface: VLAN (SVI), routed port of port-channel.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Om de werking van de relay te controleren, hebben we een aparte router van een andere vendor geconfigureerd om als DHCP-server te functioneren, waarvan de instellingen hieronder worden weergegeven.

R1#sho run | s pool
ip dhcp pool test
 network 192.168.0.0 255.255.255.0
 default-router 192.168.0.1
 dns-server 8.8.8.8

De clientrouter heeft opnieuw met succes een IP-adres ontvangen.

R1#sho ip dhcp binding
Bindings van alle pools die niet zijn geassocieerd met VRF:
IP-adres           Client-ID/         Lease-verval       Type
                   Hardware-adres/
                   Gebruikersnaam
192.168.0.2        010c.8063.f0c2.6a    24 mei 2019 17:07    Automatisch

Onder de spoiler — de inhoud van het onderschepte pakket tussen de switch en de toegewezen DHCP-server.

De inhoud van het pakketTP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
Het is belangrijk om de ondersteuning voor Option 82 van de switch te vermelden. Bij activatie voegt de switch informatie toe over de gebruikersinterface waar het DHCP Discover-bericht vandaan komt. Bovendien biedt het model T2600G-28SQ de mogelijkheid om het beleid voor het verwerken van de toegevoegde informatie bij het invoegen van optie nr. 82 in te stellen. De ondersteuning voor deze optie kan nuttig zijn in situaties waarin aan de abonnee hetzelfde IP-adres moet worden toegewezen, ongeacht welke client-id deze meldt.
De onderstaande afbeelding toont een DHCP Discover-bericht (verzonden door de relay) met de toegevoegde optie nr. 82.

Bericht met optie nr. 82TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
Natuurlijk kan optie nr. 82 ook zonder een volledige DHCP-relay-configuratie worden beheerd; de bijbehorende instellingen worden gepresenteerd in de subsectie "DHCP L2 Relay".

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Laten we nu de instellingen van de DHCP-server aanpassen om de functionaliteit van optie nr. 82 te demonstreren.

R1#sho run | s dhcp
ip dhcp pool test
 network 192.168.0.0 255.255.255.0
 default-router 192.168.0.1
 dns-server 8.8.8.8
 class option82_test
  address range 192.168.0.222 192.168.0.222
ip dhcp class option82_test
 relay agent information
      relay-information hex 010e010c74702d6c696e6b5f746573740208000668ff7b66f675
R1#sho ip dhcp binding
Bindings van alle pools die niet zijn gekoppeld aan VRF:
IP-adres          Client-ID/              Lease-expiratie        Type
                    Hardware-adres/
                    Gebruikersnaam
192.168.0.222       010c.8063.f0c2.6a       24 mei 2019 17:33    Automatisch

Zo ongeveer zoTP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
De DHCP interface relay-functie is nuttig in situaties waarin de switch niet alleen een L3-interface heeft die is verbonden met een bepaald netwerk, maar ook deze interface een IP-adres heeft. Als er geen adres op een dergelijke interface aanwezig is, komt de DHCP VLAN relay-functie van pas. De informatie over het subnet komt in dit geval van de standaardinterface, wat betekent dat het adresbereik in verschillende virtuele netwerken hetzelfde zal zijn (overlappen).

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Vaak moeten operators ook abonnees beschermen tegen onjuiste of kwaadaardige inschakeling van een DHCP-server op klantapparatuur. We hebben besloten om deze functionaliteit te bespreken in een van de secties die aan beveiligingskwesties zijn gewijd.

IEEE 802.1X

Een van de manieren om gebruikers in een netwerk te authentiseren, is het gebruik van het IEEE 802.1X-protocol. De populariteit van dit protocol in de netwerken van telecomoperators in Nederland neemt af, maar het wordt nog steeds in hoofdzaak gebruikt in lokale netwerken van grote bedrijven voor de authenticatie van interne gebruikers van de organisatie. De switch T2600G-28SQ ondersteunt 802.1X, zodat de provider het indien nodig eenvoudig kan inschakelen.

Voor de werking van het IEEE 802.1X-protocol zijn drie deelnemers nodig: klantapparatuur (supplicant), switch van de provider (authenticator) en authenticatieservers (meestal RADIUS-servers).

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

De basisconfiguratie aan de kant van de operator is uiterst eenvoudig. Het enige wat nodig is, is het opgeven van het IP-adres van de gebruikte RADIUS-server, waar de gebruikersdatabase zal worden opgeslagen, en het selecteren van de interfaces waarvoor authenticatie vereist is.

Basisconfiguratie 802.1XTP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Aan de kant van de klant is ook een minimale configuratie vereist. Alle moderne besturingssystemen bevatten al de benodigde software. Maar indien nodig kan TP-Link 802.1x Client worden geĂŻnstalleerd en gebruikt - een applicatie die het mogelijk maakt om klantauthenticatie in het netwerk uit te voeren.

Bij het aansluiten van de gebruikers-PC rechtstreeks op het netwerk van de provider, moeten de authenticatie-instellingen worden ingeschakeld voor de netwerkpoort die voor de verbinding wordt gebruikt.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Echter, momenteel wordt er meestal niet rechtstreeks een computer van de gebruiker op het netwerk van de operator aangesloten, maar een of andere SOHO-router die de werking van het lokale netwerk van de abonnee (zowel de bedrade als draadloze secties) verzorgt. In dit geval moeten alle instellingen van het 802.1X-protocol direct op de router worden uitgevoerd.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Wij zijn van mening dat zo'n manier van authenticatie in operatoren netwerken onterecht is vergeten. Ja, de strikte koppeling van de abonnee aan de poort van de switch kan een eenvoudiger oplossing zijn als het gaat om de instellingen van klantapparatuur. Maar als het gebruik van een gebruikersnaam en wachtwoord noodzakelijk is, is 802.1X een minder zwaar protocol in vergelijking met de gebruikte verbindingen op basis van PPTP/L2TP/PPPoE-tunnels.

PPPoE ID Insertion

Veel gebruikers, niet alleen in ons land, maar ook wereldwijd, blijven uitermate eenvoudige wachtwoorden gebruiken. Helaas zijn gevallen van diefstal van inloggegevens geen zeldzaamheid. Als de provider het PPPoE-protocol gebruikt voor de authenticatie van gebruikers in zijn netwerk, kan de TP-Link T2600G-28SQ-switch helpen om het probleem van het lekken van inloggegevens op te lossen. Dit wordt bereikt door een speciale label toe te voegen aan het PPPoE Active Discovery-bericht. Op deze manier kan de provider de abonnee authentiseren, niet alleen op basis van gebruikersnaam en wachtwoord, maar ook met extra gegevens. Tot deze extra gegevens behoren het MAC-adres van het cliëntapparaat en de poort van de switch waaraan het is verbonden.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Sommige providers willen in principe de abonnee (gebruikersnaam en wachtwoord) de mogelijkheid ontzeggen om vrij door het netwerk te bewegen. De functie PPPoE ID Insertion kan ook in dit geval helpen.

IGMP

Het IGMP-protocol (Internet Group Management Protocol) bestaat al tientallen jaren. De populariteit ervan is begrijpelijk en gemakkelijk te verklaren. Maar bij IGMP-interacties zijn er twee partijen betrokken: de PC van de gebruiker (of een ander apparaat, zoals een STB) en de IP-router die een bepaald netwerkgedeelte bedient. Switches nemen geen deel aan deze uitwisseling. Dit laatste statement is echter niet helemaal juist. Of in moderne netwerken klopt dit niet helemaal. De ondersteuning van het IGMP-protocol door switches is noodzakelijk om de overdracht van multicast-verkeer te optimaliseren. Door het gebruikersverkeer te beluisteren, ontdekt de switch IGMP Report-berichten, waarmee het de poorten voor de overdracht van multicast-verkeer bepaalt. Deze optie wordt IGMP Snooping genoemd.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

De ondersteuning van het IGMP-protocol kan niet alleen worden gebruikt voor het optimaliseren van verkeer als zodanig, maar ook om abonnenten te identificeren die bepaalde diensten kunnen ontvangen, zoals IPTV. Het gewenste doel kan worden bereikt zowel door handmatige instelling van filterparameters als door gebruik van authenticatie.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

De ondersteuning voor multicast-verkeer op TP-Link-switches is vrij flexibel geĂŻmplementeerd. Zo kunnen bijvoorbeeld alle parameters afzonderlijk voor elk virtueel netwerk worden ingesteld.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Als meerdere subnetten zijn aangesloten op één routerinterface, waar de ontvangers van multicastverkeer zich bevinden, dan zal deze router gedwongen zijn om meerdere kopieën van pakketten via deze interface te verzenden (één voor elk virtueel netwerk).
De procedure voor het doorsturen van multicastverkeer kan in dit geval geoptimaliseerd worden met behulp van de technologie MVR – Multicast VLAN Registration.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

De kern van de oplossing is dat er één virtueel netwerk wordt gecreëerd dat alle ontvangers verenigt. Dit virtuele netwerk wordt echter alleen gebruikt voor multicastverkeer. Deze aanpak stelt de router in staat om slechts één kopie van het multicastverkeer via de interface te verzenden.

DDM, OAM en DLDP

DDM – Digital Diagnostic Monitoring. Tijdens de werking van optische modules is het vaak nodig om de toestand van de module zelf, alsook van het optische kanaal waaraan het is verbonden, te controleren. Deze taak kan worden vervuld met de DDM-functie. Hiermee kunnen de ingenieurs van de operator de temperatuur van elk module dat deze functionaliteit ondersteunt, de spanning erop en de stroom, evenals de vermogens van de verzonden en ontvangen optische signalen, volgen.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Het instellen van drempelwaarden voor de eerder beschreven parameters zal een gebeurtenis genereren in het geval dat ze buiten het toegestane bereik vallen.

Instelling van de triggerdrempels voor DDMTP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Natuurlijk kan de administrator de huidige waarden van de opgegeven parameters bekijken.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

De TP-Link T2600G-28SQ-switch beschikt over een actief luchtkoelsysteem. Bovendien hebben we nog nooit te maken gehad met oververhitting van SFP-modules in onze switches, die verband houdt met de poortdichtheid. Mocht er echter puur theoretisch zo'n mogelijkheid zijn (bijvoorbeeld door een probleem binnen de SFP-module), dan zal de administrator via DDM onmiddellijk op de hoogte worden gesteld van een potentieel gevaarlijke situatie. Het gevaar is hier, uiteraard, niet voor de switch zelf, maar voor de diode/laser in de SFP, aangezien de toename van de temperatuur kan leiden tot een degradatie van het vermogen van het uitgezonden optische signaal, wat zal resulteren in een vermindering van de optische budget.

Het is ook vermeldenswaard dat TP-Link switches geen "functie" voor vendor lock hebben, wat betekent dat alle compatibele SFP-modules worden ondersteund, wat natuurlijk zeer handig zal zijn voor netwerkbeheerders.

OAM — Operation, Administration, and Maintenance (IEEE 802.3ah). OAM is a tweede niveau protocol van het OSI-model, ontworpen voor het monitoren en opsporen van storingen in Ethernet-netwerken. Met dit protocol kan de switch de prestaties van een bepaalde verbinding volgen en fouten genereren, waardoor de netwerkbeheerder efficiĂ«nter het netwerk kan beheren.

Basisconfiguratie OAMTP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Details over de werking van OAMTwee aangrenzende apparaten die OAM ondersteunen, voeren periodieke berichtenuitwisseling uit door OAMPDU's te versturen, die in drie types bestaan: Informational, Event Notification en Loopback Control. Met informatieve OAMPDU's sturen aangrenzende switches statistische informatie en door de beheerder gedefinieerde gegevens naar elkaar. Dit type berichten wordt ook gebruikt om de verbinding via het OAM-protocol te onderhouden. Event Notification-berichten worden gebruikt door de monitoringfunctie om de andere partij te informeren over opgetreden storingen. Loopback Control-berichten worden gebruikt om een lus op de lijn te identificeren.

Hieronder hebben we de belangrijkste mogelijkheden opgesomd die door het OAM-protocol worden geboden:

  • omgeving monitoring (detectie en telling van beschadigde frames),

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

  • RFI – Remote Failure Indication (verzending van een storing notificatie op de kanaal),

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

  • Remote Loopback (test van het kanaal voor het meten van vertraging, variatie in vertraging (jitter), aantal verloren frames).

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Een andere optie die veelgevraagd is bij optische switches, is de mogelijkheid om problemen op het communicatielijn te detecteren, waardoor het kanaal enkelvoudig wordt, dat wil zeggen dat gegevens alleen in één richting kunnen worden verzonden. Onze switches gebruiken voor het detecteren van eenrichtingsverbindingen het DLDP – Device Link Detection Protocol. Ter rechtvaardiging moet worden opgemerkt dat het DLDP-protocol wordt ondersteund op zowel optische als koperen interfaces; echter, naar onze mening zal het het meest gevraagd worden bij het gebruik van glasvezellijnen.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Bij het detecteren van een eenrichtingskanaal kan de switch automatisch de problematische interface uitschakelen, wat leidt tot het herconfigureren van de STP-boom en het gebruiken van reservecommunicatielijnen.

In ons assortiment zijn er SFP-modules die signalen via één vezel ontvangen en verzenden. Ze werken uitsluitend in paren en gebruiken een optisch signaal met verschillende golflengten voor de overdracht binnen het paar. Een voorbeeld hiervan is het paar TL-SM321A en TL-SM321B. Bij het gebruik van dit soort modules zal schade aan één vezel leiden tot totale ongeschiktheid van het hele optische kanaal. Toch zal het DLDP-protocol nuttig zijn op dergelijke kanalen, omdat hoewel dit zelden voorkomt, het kanaal verschillende transparantie-eigenschappen kan hebben voor verschillende golflengten. Een waarschijnlijker probleem is de verschillende transparantie van het kanaal, afhankelijk van de lichtverspreiding. De genoemde problemen kunnen worden opgespoord met een reflectogram, maar dat is een heel ander verhaal.

LLDP

In grote bedrijfs- of netwerken van providers komen af en toe problemen voor met verouderde documentatie van het netwerk of onnauwkeurigheden bij het opstellen ervan. Een netwerkadministrator kan in een situatie terechtkomen waarin moet worden vastgesteld welk operatorapparaat daadwerkelijk is aangesloten op een bepaalde interface van de switch. Het LLDP-protocol - Link Layer Discovery Protocol (IEEE 802.1AB) - zal hierbij helpen.

Parameters van de werking van LLDPTP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Onze switches ondersteunen het LLDP-protocol niet alleen voor het ontdekken van aangrenzende switches of andere netwerkapparaten, maar ook voor het bepalen van hun mogelijkheden.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

De koperen broers van onze switch kunnen LLDP-MED gebruiken om de procedure voor het aansluiten van IP-telefoons te vereenvoudigen. Met deze optie kan de PoE-switch ook de voedingsparameters afstemmen op het aangesloten apparaat. Hierover hebben we al vrij uitgebreid geschreven in een van onze vorige artikelen.

SDM en herinschrijving

Bijna alle moderne switches verwerken doorgelende frames en pakketten zonder het gebruik van de centrale processor. Verwerking (berekening van de checksum, toepassing van toegangslijsten en het uitvoeren van andere beveiligingscontroles, evenals het nemen van beslissingen over switching/routing) gebeurt met gespecialiseerde chips, wat het mogelijk maakt om hoge snelheden van gebruikersverkeer te behalen. De besproken switch kan verkeer verwerken met snelheden van de medium. Dit betekent dat de prestaties van het apparaat voldoende zijn om gegevens met de maximaal mogelijke snelheden van alle poorten tegelijkertijd te verzenden. Het model T2600G-28SQ heeft 24 downlink poorten (richting gebruikers) die werken op snelheden van 1 Gbit/s, evenals 4 uplink poorten (richting de kern van het netwerk) van 10 Gbit/s. De doorvoercapaciteit van de switchbackplane is 128 Gbit/s, wat voldoende is om de maximale hoeveelheid inkomend verkeer te verwerken.

Ter rechtvaardiging moet worden vermeld dat de prestatie van de switchmatrix 95,2 miljoen pakketten per seconde bedraagt. Dat wil zeggen, bij het gebruik van de minimaal mogelijke frames van slechts 64 bytes zal de totale prestatie van het apparaat 97,5 Gbit/s zijn. Echter, zo'n verkeersprofiel is praktisch onwaarschijnlijk voor netwerken van telecomoperators.

Wat is overschrijdingEen andere belangrijke kwestie is de verhouding tussen de snelheden van de opgaande en neerwaartse kanalen (overschrijding). Hier hangt het duidelijk allemaal af van de topologie. Als de beheerder alle vier de 10 GE interfaces gebruikt om verbinding te maken met de kern van het netwerk en deze combineert via LAG (Link Aggregation Group) of Port-Channel, dan bedraagt de statistisch verkregen snelheid naar de kern 40 Gbit/s, wat meer dan voldoende is om aan de behoeften van alle aangesloten abonnees te voldoen. Bovendien is het niet noodzakelijk dat alle vier de opgaande verbindingen zijn aangesloten op één fysiek apparaat. Verbinding kan gemaakt worden met een stack van switches, of met twee apparaten die zijn samengevoegd in een cluster (met behulp van vPC of vergelijkbare technologieën). In dit geval is er geen overschrijding.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 
Het gelijktijdige gebruik van alle vier de opgaande kanalen kan niet alleen door ze met LAG te combineren. Een vergelijkbaar effect kan worden bereikt door de MSTP correct in te stellen, maar dat is een heel ander verhaal.

Een tweede veel voorkomende manier van L2-verbinding is het gebruik van twee onafhankelijke LAG's (één naar elke aggregatieswitch). In dit geval zal waarschijnlijk één van de virtuele links worden geblokkeerd door het STP-protocol (bij gebruik van STP of RSTP). De overschakeling zal 5:6 zijn.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Een minder gebruikelijke, maar toch waarschijnlijk scenario: de T2600G-28SQ is verbonden via onafhankelijke kanalen met een bovenliggende switch of switches. Het STP/RSTP-protocol laat slechts één zo'n link in een ontgrendelde staat. De overschakeling zal 5:12 zijn.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Opdracht met een ster: bereken de overschakeling voor de situaties beschreven in de STP-sectie, waar we een voorbeeldtopologie hebben bekeken waarbij twee toegangsswitches zijn aangesloten op één aggregatieapparaat en met elkaar zijn verbonden.

De programmeerbare chips waarmee een dergelijke hoge verzendsnelheid wordt bereikt, zijn behoorlijk duur, daarom proberen we hun gebruik te optimaliseren door de middelen goed te verdelen tussen verschillende functies. De verdeling wordt beheerd door SDM - Switch Database Management.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

De verdeling geschiedt met behulp van een SDM-profiel. Momenteel zijn er drie profielen beschikbaar voor gebruik, die hieronder zijn opgesomd.

  • Default biedt een gebalanceerde oplossing, voor het gebruik van MAC- en IP-toegangs-lijsten, evenals ARP-detectie records.
  • EnterpriseV4 maximaliseert de middelen die beschikbaar zijn voor het gebruik van MAC- en IP-toegangs-lijsten.
  • EnterpriseV6 wijst een deel van de middelen toe voor het gebruik van IPv6-toegangs-lijsten.

Een herstart van de switch is nodig om het nieuwe profiel toe te passen.

Conclusie

Volgens de oorspronkelijke positionering is deze switch het meest geschikt voor telecomoperators die de taak hebben om nettoegang over lange afstanden te bieden. Het apparaat kan zowel op toegangsniveau worden gebruikt, bijvoorbeeld in woonwijken en rijtjeshuizen, als voor het aggregeren van kanalen die van toegangsswitches komen die zich in appartementsgebouwen bevinden; met andere woorden, overal waar verbindingen met afgelegen objecten vereist zijn. Bij gebruik van optische communicatielinks kan de aangesloten abonnee op een afstand van enkele kilometers zijn.

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

TP-Link T2600G-28SQ optische switch voor serviceproviders: een gedetailleerd overzicht 

Aan de klantzijde kunnen de optische links worden beëindigd op kleine switches met optische interfaces of op mediaconverters.

Het grote aantal ondersteunde protocollen en opties maakt het mogelijk om de T2600G-28SQ te gebruiken in het Ethernet-netwerk van een operator met elke topologie en alle soorten technologieën en aangeboden diensten. De switch kan op afstand worden beheerd via een webinterface of een commandoregel. Voor lokale configuratie kan de consolepoort worden gebruikt; in het model T2600G-28SQ zijn er twee: RJ-45 en micro-USB. Als een kleine kanttekening merken we op dat er geen ondersteuning is voor stacking en een tweede voedingsblok. Gewoonlijk is de beschikbaarheid van een tweede voedingslijn echter buiten de datacentra van providers al zeldzaam.

De voordelen omvatten een lage prijs, een groot aantal abonnementsoptische poorten, optische uplinks van 10 GE, evenals vier gecombineerde poorten en verkeerstransport met de snelheid van het medium.

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers đŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster