Si ta kontrolloni infrastrukturën tuaj rrjetore. Kreu i dytë. Pastrimi dhe dokumentimi

Ky kjo artikull është i dyti në ciklin e artikujve "Si ta mbani nën kontroll infrastrukturën tuaj rrjetë." Përmbajtja e të gjithë artikujve në cikël dhe lidhjet mund të gjenden këtu.

Si ta kontrolloni infrastrukturën tuaj rrjetore. Kreu i dytë. Pastrimi dhe dokumentimi

Qëllimi ynë në këtë fazë është të vendosim rend në dokumentacion dhe konfigurim.
Në përfundim të këtij procesi, duhet të keni një paketë dokumentesh të nevojshme dhe një rrjet të konfiguruar përkatësisht.

Tani nuk do tĂ« flasim pĂ«r auditet e sigurisĂ« – kjo do t'i kushtohet pjesĂ«s sĂ« tretĂ«.

Vështirësia e realizimit të detyrës së vendosur në këtë fazë, sigurisht, variason shumë nga kompania në kompani.

Situata ideale është kur

  • rrjeti juaj Ă«shtĂ« ndĂ«rtuar sipas projektit dhe keni njĂ« paketĂ« tĂ« plotĂ« dokumentacioni
  • nĂ« kompaninĂ« tuaj Ă«shtĂ« zbatuar procesi i kontrollit dhe menaxhimit tĂ« ndryshimeve pĂ«r rrjetin
  • sipas kĂ«tij procesi keni dokumentet (pĂ«rfshirĂ« tĂ« gjitha diagramet e nevojshme), qĂ« ofrojnĂ« informacion tĂ« plotĂ« mbi situatĂ«n aktuale

Në këtë rast, detyra juaj është mjaft e thjeshtë. Duhet të shqyrtoni dokumentet dhe të rishikoni të gjitha ndryshimet që janë bërë.

Në rastin më të keq, do të keni

  • njĂ« rrjet tĂ« ndĂ«rtuar pa projekt, pa plan, pa pajtim, nga inxhinierĂ« qĂ« nuk kanĂ« nivele tĂ« mjaftueshme kualifikimi,
  • me ndryshime tĂ« haotuara, tĂ« pa dokumentuara, me shumĂ« "mbeturina" dhe zgjidhje jo optimale

Natyrisht, situata juaj ndodhet diku midis, por fatkeqësisht, në këtë shkallë të mirë-keqe, me një probabilitet të lartë, do të jeni më afër fundit më të keq.

Në këtë rast, nga ju do të kërkohet gjithashtu aftësia për të lexuar mendimet, sepse do të duhet të mësoni të kuptoni çfarë do të bëjnë "dizajnerët", të riktheni logjikën e tyre, të përfundoni atë që nuk është përfunduar dhe të hiqni "mbeturinat".
Dhe, sigurisht, do t'ju nevojitet të riktakoni gabimet e tyre, të ndryshoni (në këtë fazë sa më pak të jetë e mundur) dizajnin dhe të ndryshoni ose të krijoni në mënyrë të re diagramet.

Ky artikull në asnjë mënyrë nuk pretendon për plotësinë. Këtu do të përshkruaj vetëm parimet e përgjithshme dhe do të ndalem në disa probleme të zakonshme që duhet të zgjidhen.

Grupi i dokumenteve

Le të fillojmë me një shembull.

Më poshtë janë disa dokumente që zakonisht krijohen në kompaninë Cisco Systems gjatë projektimit.

CR – KĂ«rkesat e klientit, kĂ«rkesat e klientit (detyrĂ« teknike).
Krijohet së bashku me porositësin dhe përcakton kërkesat për rrjetin.

HLD – Dizajni nĂ« Nivel tĂ« LartĂ«, dizajn i nivelit tĂ« lartĂ« i bazuar nĂ« kĂ«rkesat pĂ«r rrjetin (CR). Dokumenti shpjegon dhe justifikon vendimet e marra arkitekturore (topologjia, protokollet, zgjedhja e paisjeve,
). HLD nuk pĂ«rmban detaje dizajni, pĂ«r shembull, pĂ«r ndĂ«rfaqet e pĂ«rdorura dhe adresat IP. Po ashtu, nuk diskutohet konfigurimi specifik i paisjeve. Ky dokument Ă«shtĂ« mĂ« shumĂ« pĂ«r shpjegimin e menaxhmentit teknik tĂ« klientit mbi konceptet kyçe tĂ« dizajnit.

LLD – Dizajni nĂ« Nivel tĂ« UlĂ«t, dizajn i nivelit tĂ« ulĂ«t i bazuar nĂ« dizajnin nĂ« nivel tĂ« lartĂ« (HLD).
Ai duhet të përmbajë të gjitha detajet e nevojshme për realizimin e projektit, siç është informacioni mbi mënyrën e lidhjes dhe konfigurimit të paisjeve. Ky është një udhëzues i plotë për zbatimin e dizajnit. Ky dokument duhet të ofrojë informacion të mjaftueshëm për zbatimin e tij edhe për personelin jo shumë të kualifikuar.

Disa gjëra, për shembull, adresat IP, numrat AS, skema e lidhjes fizike (cabling), mund të "shkëputen" në dokumente të veçanta, të tilla si NIP (Plani për Zbatimin e Rrjetit).

Ndërtimi i rrjetit fillon pas krijimit të këtyre dokumenteve dhe ndodh në përputhje të plotë me to dhe më pas kontrollohet nga porositësi (testet) për përputhshmërinë me dizajnin.

Sigurisht, kĂ«rkesat pĂ«r dokumentacionin e projektit mund tĂ« jenĂ« tĂ« ndryshme pĂ«r integratorĂ« tĂ« ndryshĂ«m, pĂ«r klientĂ« tĂ« ndryshĂ«m, nĂ« vende tĂ« ndryshme. Por do tĂ« dĂ«shironim tĂ« shmangnim formalitetet dhe tĂ« shqyrtonim çështjen nĂ« thelb. Ky etapĂ« nuk Ă«shtĂ« pĂ«r dizajnimin, por pĂ«r vendosjen nĂ« rregull dhe na nevojitet njĂ« grup dokumentesh tĂ« mjaftueshme (skema, tabela, pĂ«rshkrime 
) pĂ«r tĂ« plotĂ«suar detyrat tona.

Dhe sipas mendimit tim, ekziston një minimum absolut, pa të cilin është e pamundur të kontrollohet në mënyrë efektive rrjeti.

Këto janë dokumentet e mëposhtme:

  • skema (dĂ«ftesa) e lidhjes fizike (cabling)
  • skema ose skemat e rrjetit me informacion tĂ« rĂ«ndĂ«sishĂ«m L2/L3

Skema e lidhjes fizike

Në disa kompani të vogla, punët në lidhje me instalimin e paisjeve dhe lidhjen fizike (cabling) janë në zonën e përgjegjësisë së inxhinierëve të rrjetit.

Në këtë rast, detyra zgjidhet pjesërisht duke përdorur qasjen e mëposhtme.

  • pĂ«rdorni pĂ«rshkrimin nĂ« ndĂ«rfaqe pĂ«r tĂ« pĂ«rshkruar atĂ« qĂ« Ă«shtĂ« lidhur me tĂ«.
  • administrativisht çaktivizoni (shutdown) tĂ« gjithĂ« portet e pajisjeve rrjetĂ«rore tĂ« papĂ«rfshira

Kjo do t'ju mundësojë, edhe në rast problemi me lidhjen (kur në këtë ndërfaqe nuk funksionon cdp ose lldp), të përcaktoni shpejt se çfarë është e lidhur me këtë port.
Po ashtu, do të jeni në gjendje të shihni lehtësisht cilat porte janë të zëna dhe cilat janë të lira, gjë që është e nevojshme për planifikimin e lidhjeve të pajisjeve të reja rrjetërore, serverëve ose stacioneve të punës.

Por është e qartë se nëse humbni qasjen në pajisje, do të humbni edhe qasjen në këtë informacion. Për më tepër, në këtë mënyrë nuk do të mund të regjistroni informacionin kaq të rëndësishëm siç është cili ekip, me cilën fuqi konsumimi, sa porte ka, në cilin raft ndodhet, cilat janë panelat e patch-it dhe ku (në cilin raft/panel patch) janë të lidhura. Prandaj, dokumentimi shtesë (jo vetëm përshkrimet në pajisje) është shumë i dobishëm.

Opsioni ideal është përdorimi i aplikacioneve të krijuara për të punuar me këtë lloj informacioni. Por mund të kufizoheni edhe me tabela të thjeshta (p.sh., në Excel) ose të shfaqni informacionin që e shqyrtoni të nevojshëm në skemat L1/L2.

Ë rĂ«ndĂ«sishme!

Inxhinieri rrjetor, natyrisht, mund të dijë mjaft mirë hollësitë dhe standardet e SCS, llojet e rafteve, llojet e burimeve të energjisë pa ndërprerje, çfarë është korridori i ftohtë dhe i ngrohtë, të bëjë një zbatim të duhur,... ashtu siç në princip ai mund të dijë fizikën e grimcave elementare ose C++. Por duhet të kuptoni që gjithë kjo nuk është fusha e njohurive të tij.

Prandaj, njĂ« praktikĂ« e mirĂ« Ă«shtĂ« qĂ« pĂ«r tĂ« zgjidhur detyrat e lidhura me instalimin, lidhjen, mbĂ«shtetje tĂ« funksionalitetit tĂ« pajisjeve, si dhe komunikimin fizik tĂ« ketĂ« ose departamente tĂ« dedikuara ose individĂ« tĂ« dedikuar. Zakonisht pĂ«r qendrat e tĂ« dhĂ«nave janĂ« inxhinierĂ«t e qendrĂ«s sĂ« tĂ« dhĂ«nave, ndĂ«rsa pĂ«r zyrĂ«n — help-desk.

Nëse këto nëntëndarje janë të parashikuara në kompaninë tuaj, atëherë çështjet e mbajtjes së regjistrit të komunikimit fizik nuk janë detyra juaj, dhe ju mund të kufizoheni vetëm me përshkrimin në ndërfaqe dhe çaktivizimin administrativ të porteve të papërdorura.

Skemat e rrjetit

Nuk ka një qasje universale për të vizatuar skema.

E rëndësishme është që skemat të ofrojnë një comprendim se si do të kalojë trafiku, përmes cilave elemente logjike dhe fizike të rrjetit tuaj.

Me elementet fizike nënkuptojmë

  • pajisjet aktive
  • interface/tĂ« porta tĂ« pajisjeve aktive

Me logjike —

  • pajisjet logjike (N7K VDC, Palo Alto VSYS, 
)
  • VRF
  • VLAN-et
  • subinterface
  • tunelet
  • zonat
  • 


Po ashtu, nëse rrjeti juaj nuk është krejtësisht elementar, ai do të përbëhet nga segmente të ndryshme.
Për shembull

  • qendĂ«r tĂ« dhĂ«nash
  • internet
  • WAN
  • qasje tĂ« largĂ«t
  • LAN zyrtare
  • DMZ
  • 


Do të ishte e arsyeshme të kishim disa skema që ofrojnë si një pamje të përgjithshme (si kalon trafiku midis të gjithë këtyre segmenteve), ashtu edhe një shpjegim të detajuar për secilin segment të veçantë.

Duke qenë se në rrjetet moderne mund të ketë shumë nivele logjike, një qasje e mirë (por jo e detyrueshme) është të bëhen skema të ndryshme për nivele të ndryshme, për shembull, në rastin e një qasjeje overlay, skemat mund të ishin si më poshtë:

  • overlay
  • L1/L2 underlay
  • L3 underlay

Sigurisht, skema më e rëndësishme, pa të cilën nuk është e mundur të kuptohet ideja e dizajnit tuaj është skema e rutimit.

Skema e rutimit

Të paktën në këtë skemë duhet të reflektohet

  • cilat protokollet e rutimit pĂ«rdoren dhe ku
  • informacioni i pĂ«rgjithshĂ«m mbi cilĂ«simet e protokollit tĂ« rutimit (area/AS number/router-id/
)
  • nĂ« cilat pajisje ndodh redistribucioni
  • ku ndodh filtrimi dhe agregimi i rrugĂ«ve
  • informacioni nĂ« lidhje me rrugĂ«n default

Po ashtu, shpesh e dobishme është skema L2 (OSI).

Skema L2 (OSI)

Në këtë skemë mund të reflektohet informacioni në vijim:

  • cilat VLAN
  • cilat porta janĂ« porta trunk
  • cilat porta janĂ« tĂ« agreguara nĂ« ether-channel (port channel), virtual port channel
  • cilat protokolle STP dhe nĂ« cilat pajisje pĂ«rdoren
  • cilĂ«simet kryesore tĂ« STP: root/root backup, STP cost, port priority
  • cilĂ«simet shtesĂ« tĂ« STP: BPDU guard/filter, root guard


Gabimet karakteristike gjatë projektimit

Shembulli i një qasjeje të keqe për ndërtimin e rrjetit.

Le ta marrim një shembull të thjeshtë të ndërtimit të një rrjeti lokal zyrtar.

Duke pasur përvojë në mësimdhënien e telekomunikacioneve për studentët, mund të them se në fakt çdo student, deri në mes të semestrit të dytë, ka njohuritë e nevojshme (brenda kursit që unë kam mësuar) për të konfiguruar një LAN të thjeshtë zyre.

ÇfarĂ« ka tĂ« keqe nĂ« lidhjen e switch-ev, konfigurimin e VLAN, interfeset SVI (nĂ« rastin e switch-eve L3) dhe konfigurimin e routing-ut statik?

Të gjitha do të funksionojnë.

Por në të njëjtën kohë mbeten në anë pyetje të lidhura me

  • sigurinĂ«.
  • rezervimin
  • shkĂ«mbimin e rrjetit
  • performancĂ«n
  • kapacitetin e kanalit
  • besueshmĂ«rinĂ«.
  • 


Ndonjëherë dëgjoj pohimin se LAN-i i zyrës është diçka shumë e thjeshtë dhe zakonisht e dëgjoj këtë nga inxhinierë (dhe menaxherë) që merren me gjithçka tjetër, por jo me rrjetet, dhe e thonë këtë me aq siguri sa të mos habiteni nëse LAN-i do të bëhet nga persona me praktikë dhe njohuri të pamjaftueshme duke e bërë atë afërsisht me gabimet që do të përshkruaj më poshtë.

Gabimet e zakonshme të dizajnit në nivelin L1 (OSI)

  • NĂ«se megjithatĂ« jeni pĂ«rgjegjĂ«s edhe pĂ«r SCS-nĂ«, njĂ« nga trashĂ«gimitĂ« mĂ« tĂ« pakĂ«ndshme qĂ« mund t'ju vie – Ă«shtĂ« komutimi efikas dhe i menduar keq.

Po ashtu do të përfshija gabimet në nivelin L1 të lidhura me burimet e pajisjeve të përdorura, për shembull,

  • kapaciteti i pamjaftueshĂ«m
  • TCAM-i i pamjaftueshĂ«m nĂ« pajisje (ose pĂ«rdorimi i tij i paefektshĂ«m)
  • performanca e pamjaftueshme (shpesh lidhet me firewall-at)

Gabimet e zakonshme të dizajnit në nivelin L2 (OSI)

Më shpesh, kur nuk ka një kuptim të mirë se si funksionon STP, cilat probleme të mundshme sjell me vete, switch-et lidhen në mënyrë kaotike, me konfigurime default, pa tuninga shtesë për STP.

Si rezultat shpesh kemi të mëposhtmet

  • njĂ« diametĂ«r tĂ« madh tĂ« STP-sĂ« nĂ« rrjet, qĂ« mund tĂ« çojĂ« nĂ« stuhira brodcast-esh
  • rrĂ«nja e STP-sĂ« do tĂ« pĂ«rcaktohet rastĂ«sisht (bazuar nĂ« adresĂ«n MAC) dhe rruga e trafikimit do tĂ« jetĂ« jo optimale
  • portet e lidhura me host-et nuk do tĂ« konfigurohen si edge (portfast), gjĂ« qĂ« do tĂ« çojĂ« nĂ« ripĂ«rcaktimin e STP-sĂ« kur ndizni/ndizni stacionet e fundit
  • rrjeti nuk do tĂ« segmentizohet nĂ« nivelin L1/L2, duke rezultuar qĂ« çdo problem me njĂ« switch (pĂ«r shembull, mbingarkesa me energji) do tĂ« çojĂ« nĂ« ripĂ«rcaktimin e topologjisĂ« STP dhe ndalimin e trafikut nĂ« tĂ« gjitha VLAN-et nĂ« tĂ« gjitha switch-et (pĂ«rfshirĂ« nĂ« segmentin kritik pĂ«r vazhdimĂ«sinĂ« e shĂ«rbimit)

Shembuj të gabimeve në projektimin L3 (OSI)

Disa gabime të zakonshme të fillestarëve në rrjetë:

  • pĂ«rdorimi i shpeshtĂ« (ose pĂ«rdorimi i vetĂ«m) i routing-ut statik
  • pĂ«rdorimi i protokolleve tĂ« routingut tĂ« papĂ«rshtatshme pĂ«r kĂ«tĂ« dizajn
  • segmentimi i papĂ«rshtatshĂ«m logjik i rrjetit
  • pĂ«rdorimi i papĂ«rshtatshĂ«m i hapĂ«sirĂ«s adresuese, qĂ« nuk lejon agregimin e rrugĂ«ve
  • mungesa e rrugĂ«ve rezervĂ«
  • mungesa e rezervimit pĂ«r default gateway
  • routing asimetrik gjatĂ« rindĂ«rtimit tĂ« rrugĂ«ve (mund tĂ« jetĂ« kritik nĂ« rastin e NAT/PAT, firewall-e statefull)
  • problemet me MTU
  • gjatĂ« rindĂ«rtimit tĂ« rrugĂ«ve, trafikumi kalon pĂ«rmes zonave tĂ« tjera tĂ« sigurisĂ« ose madje edhe firewall-eve tĂ« tjera, gjĂ« qĂ« bĂ«het shkak pĂ«r bllokimin e kĂ«tij trafiku
  • pĂ«rkeqĂ«simi i shkallueshmĂ«risĂ« sĂ« topologjisĂ«

Kriteret për vlerësimin e cilësisë së dizajnit

Kur flasim për optimalitetin/pakëson optimalitetin, duhet të kuptojmë nga këndvështrimi i cilave kritere mund ta vlerësojmë këtë. Sipas mendimit tim, kriteret më të rëndësishme (por jo të gjitha) janë:

  • shkallueshmĂ«ria (scalability)
    Për shembull, vendosët të shtoni një qendër të re të të dhënave. Sa lehtë mund ta bëni këtë.
  • pĂ«rshtatshmĂ«ria nĂ« menaxhim (manageability)
    Sa lehtë dhe në mënyrë të sigurt bëhen ndryshime operative, për shembull, shpallja e një rrjeti të ri ose filtrimi i rrugëve
  • disponueshmĂ«ria (availability)
    Cfarë përqindje e kohës ofron sistemi juaj nivelin e kërkuar të shërbimit
  • siguria (security)
    Sa të mbrojtura janë të dhënat e transmetuara
  • çmimi

Ndryshimet

Principi kryesor në këtë fazë mund të shprehet me formulën «mos bëj dëm».
Prandaj, edhe nëse nuk jeni plotësisht dakord me dizajnin dhe realizimin e zgjedhur (konfigurimin), nuk është gjithmonë e arsyeshme të bëni ndryshime. Qasja më e arsyeshme është renditja e të gjitha problemeve të identifikuara sipas dy parametrave:

  • sa lehtĂ« mund tĂ« zgjidhet ky problem
  • sa i madh Ă«shtĂ« rreziku qĂ« ajo pĂ«rmban

Së pari, duhet të eliminoni atë që aktualisht zvogëlon nivelin e ofruar të shërbimit nën të pranuarën, për shembull, problemet që çojnë në humbjen e paketave. Pastaj, eliminoni ato që janë më të lehta dhe më të sigurta për t'u eliminuar në rendin e zvogëlimit të rrezikut (nga problemet në dizajn ose konfigurim që bartin rreziqe të mëdha në ato të vogla).

Perfeksioni nĂ« kĂ«tĂ« fazĂ« mund tĂ« jetĂ« dĂ«mprurĂ«s. Sillni dizajnin nĂ« njĂ« gj 상태 tĂ« kĂ«naqshĂ«m dhe sinkronizoni konfigurimin e rrjetit nĂ« pĂ«rputhje me tĂ«.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster