Ky kjo artikull është i dyti në ciklin e artikujve "Si ta mbani nën kontroll infrastrukturën tuaj rrjetë." Përmbajtja e të gjithë artikujve në cikël dhe lidhjet mund të gjenden .

Qëllimi ynë në këtë fazë është të vendosim rend në dokumentacion dhe konfigurim.
Në përfundim të këtij procesi, duhet të keni një paketë dokumentesh të nevojshme dhe një rrjet të konfiguruar përkatësisht.
Tani nuk do tĂ« flasim pĂ«r auditet e sigurisĂ« â kjo do t'i kushtohet pjesĂ«s sĂ« tretĂ«.
Vështirësia e realizimit të detyrës së vendosur në këtë fazë, sigurisht, variason shumë nga kompania në kompani.
Situata ideale është kur
- rrjeti juaj është ndërtuar sipas projektit dhe keni një paketë të plotë dokumentacioni
- në kompaninë tuaj është zbatuar për rrjetin
- sipas këtij procesi keni dokumentet (përfshirë të gjitha diagramet e nevojshme), që ofrojnë informacion të plotë mbi situatën aktuale
Në këtë rast, detyra juaj është mjaft e thjeshtë. Duhet të shqyrtoni dokumentet dhe të rishikoni të gjitha ndryshimet që janë bërë.
Në rastin më të keq, do të keni
- një rrjet të ndërtuar pa projekt, pa plan, pa pajtim, nga inxhinierë që nuk kanë nivele të mjaftueshme kualifikimi,
- me ndryshime të haotuara, të pa dokumentuara, me shumë "mbeturina" dhe zgjidhje jo optimale
Natyrisht, situata juaj ndodhet diku midis, por fatkeqësisht, në këtë shkallë të mirë-keqe, me një probabilitet të lartë, do të jeni më afër fundit më të keq.
Në këtë rast, nga ju do të kërkohet gjithashtu aftësia për të lexuar mendimet, sepse do të duhet të mësoni të kuptoni çfarë do të bëjnë "dizajnerët", të riktheni logjikën e tyre, të përfundoni atë që nuk është përfunduar dhe të hiqni "mbeturinat".
Dhe, sigurisht, do t'ju nevojitet të riktakoni gabimet e tyre, të ndryshoni (në këtë fazë sa më pak të jetë e mundur) dizajnin dhe të ndryshoni ose të krijoni në mënyrë të re diagramet.
Ky artikull në asnjë mënyrë nuk pretendon për plotësinë. Këtu do të përshkruaj vetëm parimet e përgjithshme dhe do të ndalem në disa probleme të zakonshme që duhet të zgjidhen.
Grupi i dokumenteve
Le të fillojmë me një shembull.
Më poshtë janë disa dokumente që zakonisht krijohen në kompaninë Cisco Systems gjatë projektimit.
CR â KĂ«rkesat e klientit, kĂ«rkesat e klientit (detyrĂ« teknike).
Krijohet sĂ« bashku me porositĂ«sin dhe pĂ«rcakton kĂ«rkesat pĂ«r rrjetin.HLD â Dizajni nĂ« Nivel tĂ« LartĂ«, dizajn i nivelit tĂ« lartĂ« i bazuar nĂ« kĂ«rkesat pĂ«r rrjetin (CR). Dokumenti shpjegon dhe justifikon vendimet e marra arkitekturore (topologjia, protokollet, zgjedhja e paisjeve,âŠ). HLD nuk pĂ«rmban detaje dizajni, pĂ«r shembull, pĂ«r ndĂ«rfaqet e pĂ«rdorura dhe adresat IP. Po ashtu, nuk diskutohet konfigurimi specifik i paisjeve. Ky dokument Ă«shtĂ« mĂ« shumĂ« pĂ«r shpjegimin e menaxhmentit teknik tĂ« klientit mbi konceptet kyçe tĂ« dizajnit.
LLD â Dizajni nĂ« Nivel tĂ« UlĂ«t, dizajn i nivelit tĂ« ulĂ«t i bazuar nĂ« dizajnin nĂ« nivel tĂ« lartĂ« (HLD).
Ai duhet të përmbajë të gjitha detajet e nevojshme për realizimin e projektit, siç është informacioni mbi mënyrën e lidhjes dhe konfigurimit të paisjeve. Ky është një udhëzues i plotë për zbatimin e dizajnit. Ky dokument duhet të ofrojë informacion të mjaftueshëm për zbatimin e tij edhe për personelin jo shumë të kualifikuar.Disa gjëra, për shembull, adresat IP, numrat AS, skema e lidhjes fizike (cabling), mund të "shkëputen" në dokumente të veçanta, të tilla si NIP (Plani për Zbatimin e Rrjetit).
Ndërtimi i rrjetit fillon pas krijimit të këtyre dokumenteve dhe ndodh në përputhje të plotë me to dhe më pas kontrollohet nga porositësi (testet) për përputhshmërinë me dizajnin.
Sigurisht, kĂ«rkesat pĂ«r dokumentacionin e projektit mund tĂ« jenĂ« tĂ« ndryshme pĂ«r integratorĂ« tĂ« ndryshĂ«m, pĂ«r klientĂ« tĂ« ndryshĂ«m, nĂ« vende tĂ« ndryshme. Por do tĂ« dĂ«shironim tĂ« shmangnim formalitetet dhe tĂ« shqyrtonim çështjen nĂ« thelb. Ky etapĂ« nuk Ă«shtĂ« pĂ«r dizajnimin, por pĂ«r vendosjen nĂ« rregull dhe na nevojitet njĂ« grup dokumentesh tĂ« mjaftueshme (skema, tabela, pĂ«rshkrime âŠ) pĂ«r tĂ« plotĂ«suar detyrat tona.
Dhe sipas mendimit tim, ekziston një minimum absolut, pa të cilin është e pamundur të kontrollohet në mënyrë efektive rrjeti.
Këto janë dokumentet e mëposhtme:
- skema (dëftesa) e lidhjes fizike (cabling)
- skema ose skemat e rrjetit me informacion të rëndësishëm L2/L3
Skema e lidhjes fizike
Në disa kompani të vogla, punët në lidhje me instalimin e paisjeve dhe lidhjen fizike (cabling) janë në zonën e përgjegjësisë së inxhinierëve të rrjetit.
Në këtë rast, detyra zgjidhet pjesërisht duke përdorur qasjen e mëposhtme.
- përdorni përshkrimin në ndërfaqe për të përshkruar atë që është lidhur me të.
- administrativisht çaktivizoni (shutdown) të gjithë portet e pajisjeve rrjetërore të papërfshira
Kjo do t'ju mundësojë, edhe në rast problemi me lidhjen (kur në këtë ndërfaqe nuk funksionon cdp ose lldp), të përcaktoni shpejt se çfarë është e lidhur me këtë port.
Po ashtu, do të jeni në gjendje të shihni lehtësisht cilat porte janë të zëna dhe cilat janë të lira, gjë që është e nevojshme për planifikimin e lidhjeve të pajisjeve të reja rrjetërore, serverëve ose stacioneve të punës.
Por është e qartë se nëse humbni qasjen në pajisje, do të humbni edhe qasjen në këtë informacion. Për më tepër, në këtë mënyrë nuk do të mund të regjistroni informacionin kaq të rëndësishëm siç është cili ekip, me cilën fuqi konsumimi, sa porte ka, në cilin raft ndodhet, cilat janë panelat e patch-it dhe ku (në cilin raft/panel patch) janë të lidhura. Prandaj, dokumentimi shtesë (jo vetëm përshkrimet në pajisje) është shumë i dobishëm.
Opsioni ideal është përdorimi i aplikacioneve të krijuara për të punuar me këtë lloj informacioni. Por mund të kufizoheni edhe me tabela të thjeshta (p.sh., në Excel) ose të shfaqni informacionin që e shqyrtoni të nevojshëm në skemat L1/L2.
à rëndësishme!
Inxhinieri rrjetor, natyrisht, mund të dijë mjaft mirë hollësitë dhe standardet e SCS, llojet e rafteve, llojet e burimeve të energjisë pa ndërprerje, çfarë është korridori i ftohtë dhe i ngrohtë, të bëjë një zbatim të duhur,... ashtu siç në princip ai mund të dijë fizikën e grimcave elementare ose C++. Por duhet të kuptoni që gjithë kjo nuk është fusha e njohurive të tij.
Prandaj, njĂ« praktikĂ« e mirĂ« Ă«shtĂ« qĂ« pĂ«r tĂ« zgjidhur detyrat e lidhura me instalimin, lidhjen, mbĂ«shtetje tĂ« funksionalitetit tĂ« pajisjeve, si dhe komunikimin fizik tĂ« ketĂ« ose departamente tĂ« dedikuara ose individĂ« tĂ« dedikuar. Zakonisht pĂ«r qendrat e tĂ« dhĂ«nave janĂ« inxhinierĂ«t e qendrĂ«s sĂ« tĂ« dhĂ«nave, ndĂ«rsa pĂ«r zyrĂ«n â help-desk.
Nëse këto nëntëndarje janë të parashikuara në kompaninë tuaj, atëherë çështjet e mbajtjes së regjistrit të komunikimit fizik nuk janë detyra juaj, dhe ju mund të kufizoheni vetëm me përshkrimin në ndërfaqe dhe çaktivizimin administrativ të porteve të papërdorura.
Skemat e rrjetit
Nuk ka një qasje universale për të vizatuar skema.
E rëndësishme është që skemat të ofrojnë një comprendim se si do të kalojë trafiku, përmes cilave elemente logjike dhe fizike të rrjetit tuaj.
Me elementet fizike nënkuptojmë
- pajisjet aktive
- interface/të porta të pajisjeve aktive
Me logjike â
- pajisjet logjike (N7K VDC, Palo Alto VSYS, âŠ)
- VRF
- VLAN-et
- subinterface
- tunelet
- zonat
- âŠ
Po ashtu, nëse rrjeti juaj nuk është krejtësisht elementar, ai do të përbëhet nga segmente të ndryshme.
Për shembull
- qendër të dhënash
- internet
- WAN
- qasje të largët
- LAN zyrtare
- DMZ
- âŠ
Do të ishte e arsyeshme të kishim disa skema që ofrojnë si një pamje të përgjithshme (si kalon trafiku midis të gjithë këtyre segmenteve), ashtu edhe një shpjegim të detajuar për secilin segment të veçantë.
Duke qenë se në rrjetet moderne mund të ketë shumë nivele logjike, një qasje e mirë (por jo e detyrueshme) është të bëhen skema të ndryshme për nivele të ndryshme, për shembull, në rastin e një qasjeje overlay, skemat mund të ishin si më poshtë:
- overlay
- L1/L2 underlay
- L3 underlay
Sigurisht, skema më e rëndësishme, pa të cilën nuk është e mundur të kuptohet ideja e dizajnit tuaj është skema e rutimit.
Skema e rutimit
Të paktën në këtë skemë duhet të reflektohet
- cilat protokollet e rutimit përdoren dhe ku
- informacioni i pĂ«rgjithshĂ«m mbi cilĂ«simet e protokollit tĂ« rutimit (area/AS number/router-id/âŠ)
- në cilat pajisje ndodh redistribucioni
- ku ndodh filtrimi dhe agregimi i rrugëve
- informacioni në lidhje me rrugën default
Po ashtu, shpesh e dobishme është skema L2 (OSI).
Skema L2 (OSI)
Në këtë skemë mund të reflektohet informacioni në vijim:
- cilat VLAN
- cilat porta janë porta trunk
- cilat porta janë të agreguara në ether-channel (port channel), virtual port channel
- cilat protokolle STP dhe në cilat pajisje përdoren
- cilësimet kryesore të STP: root/root backup, STP cost, port priority
- cilĂ«simet shtesĂ« tĂ« STP: BPDU guard/filter, root guardâŠ
Gabimet karakteristike gjatë projektimit
Shembulli i një qasjeje të keqe për ndërtimin e rrjetit.
Le ta marrim një shembull të thjeshtë të ndërtimit të një rrjeti lokal zyrtar.
Duke pasur përvojë në mësimdhënien e telekomunikacioneve për studentët, mund të them se në fakt çdo student, deri në mes të semestrit të dytë, ka njohuritë e nevojshme (brenda kursit që unë kam mësuar) për të konfiguruar një LAN të thjeshtë zyre.
ĂfarĂ« ka tĂ« keqe nĂ« lidhjen e switch-ev, konfigurimin e VLAN, interfeset SVI (nĂ« rastin e switch-eve L3) dhe konfigurimin e routing-ut statik?
Të gjitha do të funksionojnë.
Por në të njëjtën kohë mbeten në anë pyetje të lidhura me
- sigurinë.
- rezervimin
- shkëmbimin e rrjetit
- performancën
- kapacitetin e kanalit
- besueshmërinë.
- âŠ
Ndonjëherë dëgjoj pohimin se LAN-i i zyrës është diçka shumë e thjeshtë dhe zakonisht e dëgjoj këtë nga inxhinierë (dhe menaxherë) që merren me gjithçka tjetër, por jo me rrjetet, dhe e thonë këtë me aq siguri sa të mos habiteni nëse LAN-i do të bëhet nga persona me praktikë dhe njohuri të pamjaftueshme duke e bërë atë afërsisht me gabimet që do të përshkruaj më poshtë.
Gabimet e zakonshme të dizajnit në nivelin L1 (OSI)
- NĂ«se megjithatĂ« jeni pĂ«rgjegjĂ«s edhe pĂ«r SCS-nĂ«, njĂ« nga trashĂ«gimitĂ« mĂ« tĂ« pakĂ«ndshme qĂ« mund t'ju vie â Ă«shtĂ« komutimi efikas dhe i menduar keq.
Po ashtu do të përfshija gabimet në nivelin L1 të lidhura me burimet e pajisjeve të përdorura, për shembull,
- kapaciteti i pamjaftueshëm
- TCAM-i i pamjaftueshëm në pajisje (ose përdorimi i tij i paefektshëm)
- performanca e pamjaftueshme (shpesh lidhet me firewall-at)
Gabimet e zakonshme të dizajnit në nivelin L2 (OSI)
Më shpesh, kur nuk ka një kuptim të mirë se si funksionon STP, cilat probleme të mundshme sjell me vete, switch-et lidhen në mënyrë kaotike, me konfigurime default, pa tuninga shtesë për STP.
Si rezultat shpesh kemi të mëposhtmet
- një diametër të madh të STP-së në rrjet, që mund të çojë në stuhira brodcast-esh
- rrënja e STP-së do të përcaktohet rastësisht (bazuar në adresën MAC) dhe rruga e trafikimit do të jetë jo optimale
- portet e lidhura me host-et nuk do të konfigurohen si edge (portfast), gjë që do të çojë në ripërcaktimin e STP-së kur ndizni/ndizni stacionet e fundit
- rrjeti nuk do të segmentizohet në nivelin L1/L2, duke rezultuar që çdo problem me një switch (për shembull, mbingarkesa me energji) do të çojë në ripërcaktimin e topologjisë STP dhe ndalimin e trafikut në të gjitha VLAN-et në të gjitha switch-et (përfshirë në segmentin kritik për vazhdimësinë e shërbimit)
Shembuj të gabimeve në projektimin L3 (OSI)
Disa gabime të zakonshme të fillestarëve në rrjetë:
- përdorimi i shpeshtë (ose përdorimi i vetëm) i routing-ut statik
- përdorimi i protokolleve të routingut të papërshtatshme për këtë dizajn
- segmentimi i papërshtatshëm logjik i rrjetit
- përdorimi i papërshtatshëm i hapësirës adresuese, që nuk lejon agregimin e rrugëve
- mungesa e rrugëve rezervë
- mungesa e rezervimit për default gateway
- routing asimetrik gjatë rindërtimit të rrugëve (mund të jetë kritik në rastin e NAT/PAT, firewall-e statefull)
- problemet me MTU
- gjatë rindërtimit të rrugëve, trafikumi kalon përmes zonave të tjera të sigurisë ose madje edhe firewall-eve të tjera, gjë që bëhet shkak për bllokimin e këtij trafiku
- përkeqësimi i shkallueshmërisë së topologjisë
Kriteret për vlerësimin e cilësisë së dizajnit
Kur flasim për optimalitetin/pakëson optimalitetin, duhet të kuptojmë nga këndvështrimi i cilave kritere mund ta vlerësojmë këtë. Sipas mendimit tim, kriteret më të rëndësishme (por jo të gjitha) janë:
- shkallueshmëria (scalability)
Për shembull, vendosët të shtoni një qendër të re të të dhënave. Sa lehtë mund ta bëni këtë. - përshtatshmëria në menaxhim (manageability)
Sa lehtë dhe në mënyrë të sigurt bëhen ndryshime operative, për shembull, shpallja e një rrjeti të ri ose filtrimi i rrugëve - disponueshmëria (availability)
Cfarë përqindje e kohës ofron sistemi juaj nivelin e kërkuar të shërbimit - siguria (security)
Sa të mbrojtura janë të dhënat e transmetuara - çmimi
Ndryshimet
Principi kryesor në këtë fazë mund të shprehet me formulën «mos bëj dëm».
Prandaj, edhe nëse nuk jeni plotësisht dakord me dizajnin dhe realizimin e zgjedhur (konfigurimin), nuk është gjithmonë e arsyeshme të bëni ndryshime. Qasja më e arsyeshme është renditja e të gjitha problemeve të identifikuara sipas dy parametrave:
- sa lehtë mund të zgjidhet ky problem
- sa i madh është rreziku që ajo përmban
Së pari, duhet të eliminoni atë që aktualisht zvogëlon nivelin e ofruar të shërbimit nën të pranuarën, për shembull, problemet që çojnë në humbjen e paketave. Pastaj, eliminoni ato që janë më të lehta dhe më të sigurta për t'u eliminuar në rendin e zvogëlimit të rrezikut (nga problemet në dizajn ose konfigurim që bartin rreziqe të mëdha në ato të vogla).
Perfeksioni nĂ« kĂ«tĂ« fazĂ« mund tĂ« jetĂ« dĂ«mprurĂ«s. Sillni dizajnin nĂ« njĂ« gj ìí tĂ« kĂ«naqshĂ«m dhe sinkronizoni konfigurimin e rrjetit nĂ« pĂ«rputhje me tĂ«.
Burimi: habr.com
