Ky kjo artikull është i pari në ciklin e artikujve "Si të kontrolloni infrastrukturen e rrjetit tuaj". Përmbajtja e të gjithë artikujve të ciklit dhe lidhjet mund të gjenden .
E pranoj se ekzistojnë mjaft kompani ku një rrjet i thjeshtë për një orë ose edhe një ditë nuk është kritik. Më vjen keq ose me fat, por nuk kam punuar në një vend të tillë. Megjithatë, rrjetet janë të ndryshme, kërkesat janë të ndryshme, qasjet janë të ndryshme, dhe megjithatë, në një formë ose tjetër, lista e mëposhtme në shumë raste do të jetë në fakt "e domosdoshme".
Pra, kushtet fillestare.
Jeni në një vend të ri pune ose keni marrë një ngjitje ose keni vendosur të shikoni ndryshe përgjegjësitë tuaja. Rrjeti i kompanisë është zona juaj e përgjegjësisë. Për ju, kjo është shumë një sfidë dhe një e re, që ndihmon për të justifikuar tonin mentorues të këtij artikulli :). Por, shpresoj se artikulli do të jetë gjithashtu i dobishëm për çdo inxhinier rrjeti.
Objektivi juaj i parë strategjik është të mësoni si t'i bëni ballë entropisë dhe të mbani nivelin e shërbimit të ofruar.
Shumë nga detyrat e përshkruara më poshtë mund të zgjidhen me mjete të ndryshme. Qëllimisht nuk e ngrej temën e implementimit teknik, sepse shpesh nuk ka rëndësi si e zgjidhni një detyrë të caktuar, por rëndësi ka ajo se si e përdorni atë dhe nëse e përdorni fare. Nuk ka asnjë dobi, për shembull, nga sistemi juaj i monitorimit të ndërtuar profesionalisht, nëse nuk e kontrolloni dhe nuk reagoni ndaj alerteve.
Pajisje
Së pari duhet të kuptoni se ku janë rreziqet më të mëdha.
Përsëri, kjo mund të ndryshojë. Pranoj se diku, për shembull, këto do të jenë çështje sigurie, diku do të jenë çështje të lidhura me vazhdimësinë e shërbimit, dhe diku ndoshta do të jetë diçka tjetër. Pse jo?
Le të supozojmë për saktësim se është vazhdimësia e shërbimit (ashtu ka ndodhur në të gjitha kompanitë ku kam punuar).
Atëherë duhet të filloni me pajisjet. Këtu është lista e temave që duhet t'i kushtoni vëmendje:
- klasifikimi i pajisjeve sipas shkallës së kritikës
- rezervimi i pajisjeve kritike
- mbështetje, licenca
Duhet të keni parasysh mundësitë për defekte, veçanërisht për pajisjet që janë të vendosura në nivelin më të lartë të klasifikimit të rëndësisë. Zakonisht, nënvlerësohet probabiliteti i problemeve të dyfishta, përndryshe zgjidhja juaj dhe mbështetjeja mund të bëhen të paarsyeshme të shtrenjta, por në rastin e elementeve të vërtetë kritikë të rrjetit, dështimi i të cilëve mund të ndikojë ndjeshëm në biznes, duhet të mendoni edhe për këtë.
Shembulli
Supozoni se po flasim për ndërprerësin rrënjor në qendrën e të dhënave.
Të supozuar se kemi rënë dakord se vazhdimësia e shërbimit është kriteri më i rëndësishëm, atëherë është e arsyeshme të sigurohet rezervimi "në gjendje të ngrohtë" (redundancy) i kësaj pajisjeje. Por kjo nuk është e gjitha. Ju gjithashtu duhet të përcaktoni se sa kohë, në rast se dështimi i ndërprerësit të parë, është e pranueshme për ju për të jetuar vetëm me një tjetër të mbetur, pasi ekziston rreziku që edhe ai të dështojë.
E rëndësishme! Ju nuk duhet ta zgjidhni këtë çështje vetëm. Duhet t'i përshkruani rreziqet, zgjidhjet e mundshme dhe kostot drejt menaxhmentit tuaj ose drejt menaxhmentit të kompanisë. Ata duhet të marrin vendime.
Pra, nëse është vendosur që, me kushtin e probabilitetit të vogël të dështimit të dyfishtë, puna për 4 orë me një ndërprerës është, në thelb, e pranueshme, atëherë ju thjesht mund të merrni mbështetje përkatëse (në të cilën pajisja do të zëvendësohet brenda 4 orëve).
Por ka rrezik që mund të mos e dorëzojnë. Fatkeqësisht, njëherë na ndodhi në një situatë të tillë. Në vend të katër orëve, pajisja udhëhoqi për një javë!!!
Prandaj, ky rrezik gjithashtu duhet të diskutohet dhe ndoshta do të ishte më e drejtë për ju të blini një tjetër ndërprerës (të tretë) dhe ta mbani atë në ZIP («rezervimi i ftohtë») ose ta përdorni për qëllime laboratorike.
E rëndësishme! Hartoni një tabelë të të gjitha mbështetjeve që keni, me datat e skadimit dhe shtoni ato në kalendar, në mënyrë që të merrni një email të paktën një muaj përpara se të filloni të shqetësoheni për rinovimin e mbështetjes.
Nuk do të ju falin nëse harroni të rinovoni mbështetjen dhe ditën pas skadimit, pajisja juaj do të dështojë.
Punë emergjente
ĂfarĂ«do qĂ« tĂ« ndodhĂ« nĂ« rrjetin tuaj, nĂ« mĂ«nyrĂ« ideale, ju duhet tĂ« ruani qasje nĂ« pajisjet tuaja rrjet.
ĂshtĂ« e rĂ«ndĂ«sishme! Ju duhet tĂ« keni qasje nĂ« konsolĂ« nĂ« tĂ« gjithĂ« pajisjet dhe kjo qasje nuk duhet tĂ« varet nga funksionaliteti i rrjetit tĂ« transmetimit tĂ« tĂ« dhĂ«nave (data).
Po ashtu, ju duhet të parashikoni skenarët negativë të mundshëm dhe të dokumentoni veprimet e nevojshme. Disponueshmëria e këtij dokumenti është gjithashtu kritike, prandaj ai duhet të jetë jo vetëm në një burim të përbashkët për sektorin, por gjithashtu të ruhet lokal në kompjuterët e inxhinierëve.
Në mënyrë që të jetë e detyrueshme, atje duhet të ketë
- informacionin e nevojshëm për të hapur një kërkesë në mbështetje nga furnizuesi ose integruesi
- informacion se si të aksesoni çdo pajisje (konsolë, menaxhim)
Po ashtu, natyrisht, mund të përfshihet çdo informacion tjetër të dobishëm, për shembull, përshkrimi i procedurës së përmirësimit të pajisjeve të ndryshme dhe komandat diagnostikuese të dobishme.
Partnerët
Tani duhet të vlerësoni rreziqet që lidhen me partnerët. Zakonisht, këto janë
- furnizuesit e internetit dhe pikët e këmbimit të trafikut (IX)
- furnizuesit e kanaleve të komunikimit
Cilat pyetje duhet t'i bëni vetes? Ashtu si në rastin e pajisjeve, duhet të shqyrtoni situata të ndryshme emergjente. Për shembull, për furnizuesit e internetit, mund të jetë e tillë:
- çfarë do të ndodhte nëse furnizuesi i internetit X ndalon papritur shërbimin për ndonjë arsye?
- a do t'ju mjaftojë bandwith-i i furnizuesve të tjerë?
- sa e mirë do të mbetet lidhja?
- sa të pavarur janë furnizuesit tuaj të internetit dhe a do të shkaktojë një fatkeqësi e rëndë e njërit prej tyre probleme me të tjerët?
- sa shumë hyrje optike ka në qendrën tuaj të të dhënave?
- çfarë do të ndodhte nëse një nga hyrjet do të shkatërrohej plotësisht?
Mbi hyrjet, në praktikën time në dy kompani të ndryshme, në dy të ndryshme qendrat e të dhënave një ekskavator shkatërroi kanale dhe vetëm me fat na u ndihmua optika jonë. Nuk është një rast kaq i rrallë.
Natyrisht, ju duhet jo vetëm të bëni këto pyetje, por që në të njëjtën kohë, me mbështetje nga menaxhmenti, të siguroheni për një zgjidhje të pranueshme në çdo situatë.
Backup
Prioriteti tjetër duhet të jetë backup-i i konfigurimeve të pajisjeve. Në çdo rast, kjo është një çështje shumë e rëndësishme. Nuk do të përmend rastet kur mund të humbni konfigurimin, është më mirë ta bëni backup rregullisht dhe të mos mendoni për këtë. Për më tepër, backup-i i rregullt mund të jetë shumë i dobishëm në kontrollimin e ndryshimeve.
ĂshtĂ« e rĂ«ndĂ«sishme! BĂ«ni kopje rezervĂ« çdo ditĂ«. Nuk Ă«shtĂ« njĂ« volum kaq i madh tĂ« dhĂ«nash sa tĂ« kurseni pĂ«r kĂ«tĂ«. NĂ« mĂ«ngjes, inxhinieri nĂ« detyrĂ« (apo ju) duhet tĂ« marrĂ« njĂ« raport nga sistemi, nĂ« tĂ« cilin shprehet qartĂ« nĂ«se kopjimi rezervĂ« ishte i suksesshĂ«m apo jo, dhe nĂ« rastin e njĂ« kopjimi rezervĂ« tĂ« dĂ«shtuar problemi duhet tĂ« zgjidhet ose tĂ« krijohet njĂ« biletĂ« (shihni proceset e departamentit tĂ« rrjetit).
Versionet e softuerit
Pyetja nëse duhet ose jo të përmirësohet softueri i pajisjeve nuk është aq e thjeshtë. Nga njëra anë, versionet e vjetra kanë të njohura defekte dhe vulnerabilitete, por nga ana tjetër, softueri i ri nuk është gjithmonë një procedurë e lehtë për t'u përmirësuar, dhe gjithashtu sjell defekte dhe vulnerabilitete të reja.
Këtu është e nevojshme të gjendet zgjidhja më optimale. Disa rekomandime të dukshme
- të instaloni vetëm versionet e stabilizuara
- nuk duhet të jetoni përgjithmonë në versionet shumë të vjetra të softuerit
- përgatitni një tabelë me informacionin se ku ndodhet cila-software
- lexoni periodikisht raportet për vulnerabilitetet dhe defektet në versionet e softuerit dhe në rast të problemeve kritike duhet të mendoni për një përmirësim
Në këtë fazë, duke pasur akses në konsolë të pajisjeve, informacionin për mbështetje dhe përshkrimin e procedurës së përmirësimit, ju jeni, në principe, gati për këtë hap. Opcioni ideal është kur keni pajisje laboratorike ku mund të provoni të gjithë procedurën, por fatkeqësisht, kjo nuk ndodh shpesh.
Në rast të pajisjeve kritike, mund të kontaktoni mbështetjen e ofruesit me kërkesën për ndihmë në zhvillimin e përmirësimit.
Sistemi i biletave
Tani mund të shikoni përreth. Ju nevojitet të vendosni proceset e bashkëpunimit me departamente të tjera dhe brenda departamentit.
Ndoshta kjo nuk është e detyrueshme (për shembull, nëse kompania juaj është e vogël), por unë do të rekomandoja shumë të organizoni punën në një mënyrë që të gjitha detyrat e jashtme dhe të brendshme të kalojnë përmes sistemit të biletave.
Sistemi i biletave është në të vërtetë ndërfaqja juaj për komunikimet e brendshme dhe të jashtme, dhe ju duhet të përshkruani këtë ndërfaqe me një nivel të mjaftueshëm detaji.
Le të shqyrtojmë për shembull një detyrë të rëndësishme dhe të zakonshme për hapjen e aksesit. Do të përshkruaj algoritmin që ka funksionuar shkëlqyer në një nga kompanitë.
Shembulli
SĂ« pari, shpeshherĂ« klientĂ«t e aksesit e formulojnĂ« dĂ«shirĂ«n e tyre nĂ« njĂ« gjuhĂ« tĂ« paqartĂ« pĂ«r inxhinierĂ«t e rrjetit, konkretisht, nĂ« gjuhĂ«n e aplikacionit, pĂ«r shembull, âmĂ« hapni aksesi nĂ« 1Câ.
Prandaj, ne kurrë nuk kemi pranuar kërkesat drejtpërdrejt nga këta përdorues.
Dhe kjo ishte kërkesa e parë.
- Kërkesat për ofrimin e aksesit duhet të vijnë nga departamentet teknike (në rastin tonë ishin inxhinierët e unix, windows, helpdesk).
Kërkesa e dytë është se
- ky akses duhet të jetë i protokolluar (nga departamenti teknik nga i cili kemi marrë këtë kërkesë) dhe si kërkesë ne marrim një lidhje në këtë akses të protokolluar.
Forma e kësaj kërkese duhet të jetë e qartë për ne, domethënë,
- kërkesa duhet të përmbajë informacion mbi se nga cila dhe në cilën nënrrjet duhet të hapet aksesi, si dhe mbi protokollin dhe (në rastin e tcp/udp) portet.
Po ashtu, aty duhet të specifikohet
- përshkrimi se përse po hapet ky akses.
- i përkohshëm apo i përhershëm (nëse është përkohshëm, deri në cilën datë).
Dhe një pikë shumë e rëndësishme është miratimet
- nga menaxheri i departamentit që iniciativë aksesin (për shembull, nga llogaritë).
- nga menaxheri i departamentit teknik, nga ku ka ardhur kjo kërkesë në departamentin e rrjetit (për shembull, helpdesk).
Në të njëjtën kohë, "pronari" i këtij akses është menaxheri i departamentit që iniciativë aksesin (megjithëse në këtë rast, llogaritë), dhe ai është përgjegjës që faqja me akseset e protokolluara për këtë departament të mbetet e saktë.
Regjistrimi
Kjo është ajo në të cilën mund të mbytemi. Por nëse dëshironi të implementoni një qasje proaktive, duhet të mësoni si të menaxhoni këtë fluks informacioni.
Ja disa rekomandime praktike:
- duhet të shikoni logët çdo ditë.
- në rastin e një shqyrtimi të planifikuar (dhe jo situatave emergjente), mund të kufizoheni në nivelet e rëndësisë (severity) 0, 1, 2 dhe të shtoni modele të preferuara nga nivele të tjera nëse e gjykoni të nevojshme.
- shkruani një skript, që analizojnë logët dhe injorojnë ato logë, modelet e të cilave i keni shtuar në listën e injorimit.
Ky qasje do të lejojë me kalimin e kohës të krijoni një listë injorimi të logëve që nuk ju interesojnë dhe të mbani vetëm ato që vërtet i konsideroni të rëndësishme.
Kjo ka funksionuar shkëlqyeshëm për ne.
Monitorimi
Nuk është çudi kur një kompani nuk ka një sistem monitorimi. Ju mund të shpresoni, për shembull, në log-et, por aparatura mund të "vdekur", pa arritur të "thotë" ndonjë gjë, ose paketa UDP e protokollit syslog mund të humbasë dhe të mos arrijë. Në përgjithësi, sigurisht, monitorimi aktiv është i rëndësishëm dhe i nevojshëm.
Dy shembujt më të kërkuar në praktiken time:
- monitorimi i ngarkesës së lidhjeve të komunikacionit, lidhjet kritike (për shembull, lidhjet me ofruesit). Këto lejojnë që të shihni proaktivisht një problem të mundshëm të degradimit të shërbimit për shkak të humbjes së trafikut dhe për pasojë, ta shmangni atë.
- grafiket e ndërtuara në bazë të NetFlow. Ato lejojnë të gjeni lehtësisht anomalitë në trafik dhe janë shumë të dobishme për zbulesën e disa llojeve të thjeshta, por thelbësore të sulmeve kibernetike.
ĂshtĂ« e rĂ«ndĂ«sishme! Konfiguroni njoftimet SMS pĂ«r ngjarjet mĂ« kritike. Kjo vlen si pĂ«r monitorimin ashtu edhe pĂ«r regjistrimin. NĂ«se nuk keni njĂ« ekip roje, atĂ«herĂ« SMS-tĂ« gjithashtu duhet tĂ« vijnĂ« edhe gjatĂ« orĂ«ve tĂ« natĂ«s.
Mendoni procesin në mënyrë që të mos zgjoheni të gjithë inxhinierët. Ne patëm një inxhinier në roje për këtë.
Kontrolli i ndryshimeve
Sipas mendimit tim, nuk është e nevojshme të kontrolloni të gjitha ndryshimet. Por, në çdo rast, duhet të keni mundësinë që lehtësisht të gjeni kush dhe përse bëri këto ose ato ndryshime në rrjet.
Disa këshilla:
- përdorni sistemin e biletave për përshkrimin e detajuar të asaj që u bë në kuadër të kësaj bilete, për shembull, duke kopjuar konfigurimin e aplikuar në biletë
- përdorni mundësitë e komenteve në pajisjet e rrjetit (për shembull, commit comment në Juniper). Mund të shkruani numrin e biletës
- përdorni differencën e backup-eve tuaja të konfigurimit
Mund ta futni këtë si proces, duke kontrolluar çdo ditë të gjitha biletat për ndryshime.
Proceset
Duhet të formalizoni dhe përshkruani proceset në ekipin tuaj. Nëse keni arritur në këtë moment, atëherë në ekipin tuaj tashmë duhet të funksionojnë të paktën proceset e mëposhtme:
Proceset e përditshme:
- punimi me biletat
- punimi me log-et
- kontrolli i ndryshimeve
- kontrolli i përditshëm
Proceset vjetore:
- riparimi i garancive, licencave
Proceset asinkrone:
- reaksioni ndaj situatave të ndryshme emergjente
Përfundimi i pjesës së parë
A keni vĂ«nĂ« re se tĂ« gjitha kĂ«to nuk janĂ« pĂ«r konfigurimin e rrjetit, as pĂ«r dizajnin, as pĂ«r protokollet e rrjetit, as pĂ«r rrugĂ«zimin, as pĂ«r sigurinë⊠ĂshtĂ« diçka pĂ«rreth. Por kĂ«to, ndonĂ«se ndoshta tĂ« mĂ«rzitshme, janĂ« padyshim elemente shumĂ« tĂ« rĂ«ndĂ«sishme tĂ« funksionimit tĂ« njĂ« njĂ«sie rrjeti.
Derisa, siç e shihni, nuk keni përmirësuar asgjë në rrjetin tuaj. Nëse kishte dobësi në siguri, ato janë ende aty, nëse kishte një dizajn të dobët, ai është ende aty. Derisa nuk keni aplikuar aftësitë dhe njohuritë tuaja si inxhiner rrjeti, për të cilat ndoshta keni shpenzuar shumë kohë, përpjekje, dhe ndonjëherë edhe para. Por fillimisht duhet krijuar (ose forcuar) themeli, e pastaj mund të filloni me ndërtimin.
Rreth mĂ«nyrĂ«s sĂ« kĂ«rkimit dhe zgjidhjes sĂ« gabimeve, dhe mĂ« pas pĂ«r pĂ«rmirĂ«simin e infrastrukturĂ«s tuaj â pĂ«r kĂ«tĂ« do tĂ« flasim nĂ« pjesĂ«t e ardhshme.
Sigurisht, nuk është e nevojshme të bëni gjithçka në rend kronologjik. Koha mund të jetë kritike. Bëni gjithçka paralelisht, nëse burimet e lejojnë.
Dhe një shtesë e rëndësishme. Komunikoni, pyesni, konsultohuni me ekipin tuaj. Në fund të fundit, ata janë ata që do ta mbajnë dhe do ta zbatojnë gjithë këtë.
Burimi: habr.com
