Si ta merrni infrastrukturën rrjetësore nën kontroll. Kapitulli i dytë. Pastrimi dhe dokumentimi

Kyçi i këtij artikulli është pjesa e dytë e ciklit të artikujve "Si të merrni kontroll mbi infrastrukturën e rrjetit". Të gjitha artikujt e ciklit dhe lidhjet mund të gjenden këtu.

Si ta merrni infrastrukturën rrjetësore nën kontroll. Kapitulli i dytë. Pastrimi dhe dokumentimi

Qëllimi ynë në këtë etapë është të vendosim rend në dokumentacion dhe konfigurim.
Nga ky proces duhet të keni një paketë dokumentesh të nevojshme dhe një rrjet të konfiguruar sipas tyre.

Aktualisht nuk do tĂ« flasim pĂ«r auditimin e sigurisĂ« – kjo do tĂ« trajtohet nĂ« pjesĂ«n e tretĂ«.

Vështirësia e realizimit të detyrës në këtë etapë sigurisht që varion shumë nga kompania në kompani.

Situata ideale është kur

  • rrjeti juaj Ă«shtĂ« ndĂ«rtuar sipas projektit dhe keni njĂ« paketĂ« tĂ« plotĂ« dokumentesh
  • nĂ« kompaninĂ« tuaj Ă«shtĂ« implementuar procesi i kontrollit dhe menaxhimit tĂ« ndryshimeve pĂ«r rrjetin
  • ndĂ«rsa sipas kĂ«tij procesi keni dokumentet (pĂ«rfshirĂ« tĂ« gjitha skemat e nevojshme) qĂ« ofrojnĂ« informacion tĂ« plotĂ« mbi gjendjen aktuale

Në këtë rast, detyra juaj është mjaft e thjeshtë. Duhet të studioni dokumentet dhe të shqyrtoni të gjitha ndryshimet që janë bërë.

Në rastin më të keq do të keni

  • rrjeti i krijuar pa projekt, pa plan, pa miratim, nga inxhinierĂ« qĂ« nuk kanĂ« nivelin e mjaftueshĂ«m tĂ« kualifikimit,
  • me ndryshime tĂ« çrregullta, tĂ« pa dokumentuara, me shumĂ« "mbetje" dhe zgjidhje tĂ« optimizuara.

E qartĂ« Ă«shtĂ« qĂ« situata juaj ndodhet diku midis, por, fatkeqĂ«sisht, nĂ« kĂ«tĂ« shkallĂ« mĂ« mirĂ« – mĂ« keq, me njĂ« probabilitet tĂ« madh, do tĂ« jeni mĂ« afĂ«r fundit mĂ« tĂ« keq.

Në këtë rast, ju do të kërkohet të keni aftësi për të lexuar mendimet, sepse do t'ju duhet të mësoni të kuptoni çfarë donin të bënin "dizajnerët", të rikonstruktivoni logjikën e tyre, të përfundoni atë që nuk është përfunduar dhe të hiqni "mbetje".
Dhe, sigurisht, do t'ju duhet të korrigjoni gabimet e tyre, të ndryshoni (në këtë hap, sa më pak të jetë e mundur) dizajnin dhe të modifikoni ose krijoni përsëri skemat.

Ky artikull nuk pretendon në asnjë mënyrë për plotësinë. Këtu do të përmend vetëm parimet e përgjithshme dhe do të ndalem në disa probleme të zakonshme që duhet të zgjidhen.

Grupi i dokumenteve

Le të fillojmë me një shembull.

Më poshtë janë disa dokumente që janë të zakonshme të krijohen në kompaninë Cisco Systems gjatë projektimit.

CR – KĂ«rkesat e Klientit, kĂ«rkesat e klientit (detyra teknike).
Krijohet në bashkëpunim me porositësin dhe përcakton kërkesat për rrjetin.

HLD – Dizajni nĂ« Nivel tĂ« LartĂ«, dizajn i lartĂ« i bazuar nĂ« kĂ«rkesat pĂ«r rrjetin (CR). Dokumenti shqipton dhe argumenton vendimet arkitektonike tĂ« marra (topologjia, protokollet, zgjedhja e pajisjeve,
). HLD nuk pĂ«rmban detaje dizajni, pĂ«r shembull, pĂ«r ndĂ«rfaqet e pĂ«rdorura dhe adresat IP. Po ashtu kĂ«tu nuk diskutohet konfigurimi specifik i pajisjeve. Ky dokument Ă«shtĂ« mĂ« shumĂ« i destinuar pĂ«r tĂ« shpjeguar menaxhimit teknik tĂ« porositĂ«sit konceptet kryesore tĂ« dizajnit.

LLD – Dizajni nĂ« Nivel tĂ« UlĂ«t, dizajn i nivelit tĂ« ulĂ«t tĂ« bazuar nĂ« nivelin e lartĂ« (HLD).
Ai duhet të përmbajë të gjitha detajet e nevojshme për realizimin e projektit, si informacionin se si të lidhni dhe konfiguroni pajisjet. Ky është një udhëzues i plotë për realizimin e dizajnit. Ky dokument duhet të ofrojë informacion të mjaftueshëm për realizimin e tij edhe nga staf jo shumë të kualifikuar.

Disa gjëra, për shembull, adresat IP, numrat AS, skema fizike e kabllove (cabling), mund të "shkëputen" në dokumente të veçanta, të tilla si NIP (Plani i Zbatimit të Rrjetit).

Ndërtimi i rrjetit fillon pas krijimit të këtyre dokumenteve dhe ndodh në përputhje të saktë me to dhe më pas kontrollohet nga klienti (testet) për t'u siguruar që përputhet me dizajnin.

Sigurisht, kĂ«rkesat pĂ«r dokumentacionin e projektit mund tĂ« jenĂ« tĂ« ndryshme pĂ«r integratorĂ« tĂ« ndryshĂ«m, pĂ«r klientĂ« tĂ« ndryshĂ«m dhe pĂ«r vende tĂ« ndryshme. Por do tĂ« dĂ«shiroja tĂ« shmangnim formalitetet dhe tĂ« shqyrtonim çështjen thelbĂ«sore. Kjo fazĂ« nuk ka tĂ« bĂ«jĂ« me projektimin, por me vendosjen e rendit, dhe na nevojitet njĂ« grup dokumentesh i mjaftueshĂ«m pĂ«r tĂ« realizuar detyrat (dhe, tabela, pĂ«rshkrime
).

Dhe sipas mendimit tim, ekziston një minimum absolut, pa të cilin nuk është e mundur të kontrollohet rrjeti në mënyrë efektive.

Këta janë dokumentet që duhet të kemi:

  • schemata (revista) e komutimit fizik (cabling)
  • schema ose skemat e rrjetit me informacion tĂ« rĂ«ndĂ«sishĂ«m L2/L3

Schema e komutimit fizik

Në disa kompani të vogla, punët që lidhen me instalimin e pajisjeve dhe komutimin fizik (cabling) janë përgjegjësi e inxhinierëve të rrjetit.

Në këtë rast, detyra zgjidhet pjesërisht me qasjen e mëposhtme.

  • pĂ«rdorni pĂ«rshkrimin nĂ« ndĂ«rfaqe pĂ«r tĂ« pĂ«rshkruar atĂ« qĂ« Ă«shtĂ« lidhur me tĂ«.
  • çaktivizoni administrativisht (shutdown) tĂ« gjitha portet e pajisjeve rrjetĂ«sore qĂ« nuk janĂ« tĂ« lidhura

Kjo do t'ju mundësojë, madje në rast se ka ndonjë problem me lidhjen (kur në këtë ndërfaqe nuk funksionon cdp ose lldp), të përcaktoni shpejt se çfarë është lidhur me këtë port.
Po ashtu, do të jeni në gjendje të shihni lehtësisht se cilët porte janë të zëna dhe cilët janë të lirë, gjë që është e nevojshme për planifikimin e lidhjeve të pajisjeve të reja rrjetësore, serverëve ose stacioneve të punës.

Por është e qartë se nëse humbni qasjen në pajisje, do të humbni gjithashtu qasjen në këtë informacion. Për më tepër, në këtë mënyrë nuk do të mund të regjistroni informacione kaq të rëndësishme siç janë cilat pajisje ekzistojnë, me sa energji konsumojnë, me sa porte, në cilin raft ndodhen, cilat panelë patch janë atje dhe ku (në cilin raft/panel patch) ato janë të lidhura. Prandaj, dokumentimi i shtuar (jo vetëm përshkrimet në pajisje) është shumë i dobishëm.

Zgjidhja ideale është përdorimi i aplikacioneve të krijuara për të punuar me këtë lloj informacioni. Por gjithashtu mund të mjaftohemi me tabela të thjeshta (p.sh., në Excel) ose të shfaqim informacionin që e konsideroni të nevojshëm në skemat L1/L2.

E rëndësishme!

Sigurisht, inxhinieri rrjetit mund tĂ« dijĂ« mjaft mirĂ« nuancat dhe standardet e SCS, llojet e raftĂ«ve, llojet e burimeve tĂ« energjisĂ« pa ndĂ«rprerje, çfarĂ« Ă«shtĂ« korridori i ftohtĂ« dhe korridori i ngrohtĂ«, tĂ« bĂ«jĂ« njĂ« lidhje tĂ« duhur
 po ashtusiht, ai mund tĂ« dijĂ« edhe fizikĂ«n e grimcave elementare ose C++. Por duhet tĂ« kuptojmĂ« qĂ« tĂ« gjitha kĂ«to nuk janĂ« brenda fushĂ«s sĂ« tij tĂ« dijes.

Prandaj, njĂ« praktikĂ« e mirĂ« Ă«shtĂ« qĂ« pĂ«r tĂ« zgjidhur problemet e lidhura me instalimin, lidhjen, mbĂ«shtetje nĂ« funksionimin e pajisjeve, si dhe pĂ«r komunikimin fizik tĂ« ketĂ« ose departamente tĂ« dedikuara ose individĂ« tĂ« dedikuar. Zakonisht pĂ«r qendrat e tĂ« dhĂ«nave, kĂ«ta janĂ« inxhinierĂ«t e qendrĂ«s sĂ« tĂ« dhĂ«nave, ndĂ«rsa pĂ«r zyrat — help-desk.

Nëse këto njësi parashikohen në kompaninë tuaj, atëherë çështjet e mbajtjes së regjistrit të lidhjeve fizike nuk janë përgjegjësia juaj, dhe mund të kufizoheni vetëm me përshkrimin në ndërfaqe dhe mbylljen administrative të porteve të pa përdorura.

Skemat e rrjetit

Nuk ka një qasje universale për të vizatuar skema.

MĂ« e rĂ«ndĂ«sishmja — skemat duhet tĂ« ofrojnĂ« njĂ« kuptim tĂ« rrjedhĂ«s sĂ« trafikut, pĂ«rmes cilĂ«ve elementĂ« logjik dhe fizik tĂ« rrjetit tuaj.

Me elementët fizikë nënkuptojmë

  • pajisje aktive
  • ndryshime/porte tĂ« pajisjeve aktive

Me logjike —

  • dispozita logjike (N7K VDC, Palo Alto VSYS, 
)
  • VRF
  • VLAN-et
  • nĂ«nndryshimet
  • tunelat
  • zonat
  • 


Po ashtu, nëse rrjeti juaj nuk është krejtësisht elementar, ai do të përballet nga segmente të ndryshme.
Për shembull

  • qendra e tĂ« dhĂ«nave
  • internet
  • WAN
  • qasje tĂ« largĂ«t
  • LAN zyrar
  • DMZ
  • 


ËshtĂ« e arsyeshme tĂ« keni disa skema qĂ« ofrojnĂ« si pamjen e pĂ«rgjithshme (se si trafiku kalon mes kĂ«tyre segmenteve tĂ« gjitha), ashtu edhe njĂ« shpjegim tĂ« detajuar pĂ«r çdo segment tĂ« veçantĂ«.

Duke në rrjetet moderne mund të ketë shumë nivele logjike, një qasje e mirë (por jo e detyrueshme) është të krijohen skema të ndryshme për nivele të ndryshme, për shembull, në rastin e një qasje overlay, këto mund të jenë skemat:

  • overlay
  • L1/L2 pĂ«rfundim
  • L3 pĂ«rfundim

Sigurisht, skema më e rëndësishme, pa të cilën nuk kuptohet ideja e dizajnit tuaj, është skema e ruteve.

Skema e ruteve

Të paktën në këtë skemë duhet të pasqyrohet

  • cilat protokolle ruterimi dhe ku pĂ«rdoren
  • informacioni bazĂ« mbi konfigurimet e protokollit tĂ« ruterimit (numri i zonĂ«s/AS/router-id/
)
  • nĂ« cilat pajisje ndodh redistribucioni
  • ku ndodhi filtrimi dhe agregimi i rruzullave
  • informacioni mbi rrugĂ«n default

Po ashtu, shpesh e dobishme është skema L2 (OSI).

Skema L2 (OSI)

Në këtë skemë mund të pasqyrohet informacioni në vijim:

  • cilat VLAN
  • cilat porte janĂ« porte trunk
  • cilat porte janĂ« tĂ« agreguara nĂ« ether-channel (port channel), virtual port channel
  • cilat protokolle STP dhe nĂ« cilat pajisje pĂ«rdoren
  • konfigurimet kryesore tĂ« STP: root/root backup, STP cost, port priority
  • konfigurimet shtesĂ« tĂ« STP: BPDU guard/filter, root guard


Gabimet karakteristike në dizajn

Shembulli i një qasje të keqe në ndërtimin e rrjetit.

Le të marrim një shembull të thjeshtë të ndërtimit të një rrjeti lokal zyrtar.

Duke pasur përvojë në mësimin e telekomunikimeve për studentët, mund të them se çdo student, deri në mes të semestrit të dytë, zotëron njohuritë e nevojshme (në kuadër të kursit që kam mbajtur) për të konfiguruar një LAN të thjeshtë zyre.

ÇfarĂ« Ă«shtĂ« e vĂ«shtirĂ« nĂ« lidhjen e switch-Ă«ve, konfigurimin e VLAN, SVI interface (nĂ« rastin e switch-Ă«ve L3) dhe shkruajtjen e routing-ut statik?

Gjithçka do të funksionojë.

Por, pyetje që mbeten pa u adresuar janë

  • siguria
  • rezerva
  • shkallĂ«zimi i rrjetit
  • performancĂ«n
  • kapaciteti i kalimit
  • besueshmĂ«ria
  • 


Herë pas here dëgjoj deklaratën se LAN zyrtar është diçka shumë e thjeshtë dhe zakonisht e dëgjoj këtë nga inxhinierë (dhe menaxherë) që merren me gjithçka përveç rrjeteve, dhe e thonë këtë me aq siguri, saqë mos u habitni nëse LAN do të ndërtuar nga njerëz me përvojë dhe njohuri të pamjaftueshme, duke bërë përafërsisht ato gabime që do t'i përmend më poshtë.

Gabimet karakteristike të dizajnit në nivelin L1 (OSI)

  • NĂ«se gjithsesi jeni gjithashtu pĂ«rgjegjĂ«s pĂ«r SCS, njĂ« nga pasuritĂ« mĂ« tĂ« pakĂ«ndshme qĂ« mund t'ju mbetet Ă«shtĂ« njĂ« lidhje e neglizhuar dhe e paplanifikuar.

I tillë do të ishte gjithashtu tipi L1, ku lidhen gabimet e lidhura me resurset e pajisjeve që po përdoren, për shembull,

  • bandwidth i pamjaftueshĂ«m
  • TCAM i pamjaftueshĂ«m nĂ« pajisje (ose pĂ«rdorimi i tij i paefektshĂ«m)
  • performancĂ« e pamjaftueshme (shpesh i referohet firewalleve)

Gabimet tipike të dizajnit në nivelin L2 (OSI)

Shpesh, kur nuk ka një kuptim të mirë se si funksionon STP, çfarë probleme potenciale sjell ai me vete, switch-at lidhen në mënyrë kaotike, me cilësime të paracaktuar, pa tunim shtesë të STP.

Si rezultat, shpesh kemi këtë

  • diametri i madh STP i rrjetit, qĂ« mund tĂ« çojĂ« nĂ« stuhi broadcast-i
  • STP root do tĂ« pĂ«rcaktohet rastĂ«sisht (nĂ« bazĂ« tĂ« adresĂ«s MAC) dhe rruga e trafikut do tĂ« jetĂ« jo optimale
  • portet e lidhura me hostet nuk do tĂ« konfigurohen si edge (portfast), qĂ« do tĂ« çojĂ« nĂ« riheshtjen e STP kur aktivizohen / çaktivizohen terminalet fundore
  • rrjeti nuk nuk do tĂ« segmentohet nĂ« nivelin L1/L2, duke shkaktuar qĂ« problemet me çdo ndĂ«rfaqe (pĂ«r shembull, mbingarkesa e energjisĂ«) tĂ« çojnĂ« nĂ« ripĂ«rcaktimin e topologjisĂ« STP dhe ndalimin e trafikut nĂ« tĂ« gjitha VLAN-tĂ« nĂ« tĂ« gjitha ndĂ«rfaqet (pĂ«rfshirĂ« segmentin kritik pĂ«r vazhdimĂ«sinĂ« e shĂ«rbimit)

Shembuj të gabimeve në projektimin L3 (OSI)

Disa gabime karakteristike të fillestarëve në rrjet:

  • pĂ«rdorimi i shpeshtĂ« (ose vetĂ«m) i rrugĂ«timit statik
  • pĂ«rdorimi i protokollit tĂ« rrugĂ«timit jo optimal pĂ«r kĂ«tĂ« dizajn
  • segmente logjike tĂ« rrjetit qĂ« nuk janĂ« optimale
  • pĂ«rdorimi jo optimal i hapĂ«sirĂ«s adresore, qĂ« nuk lejon agregimin e rrugĂ«ve
  • mangĂ«si tĂ« rrugĂ«ve rezervĂ«
  • mangĂ«si tĂ« rezervimit pĂ«r default gateway
  • rrugĂ«tim asimetrik gjatĂ« ripĂ«rcaktimit tĂ« rrugĂ«ve (mund tĂ« jetĂ« kritik nĂ« rastin e NAT/PAT, firewalls me gjendje)
  • probleme me MTU
  • gjatĂ« ripĂ«rcaktimit tĂ« rrugĂ«ve, trafiku kalon pĂ«rmes zonave tĂ« tjera tĂ« sigurisĂ« apo madje edhe qĂ«ndravĂ« tĂ« tjera, duke çuar nĂ« bllokimin e kĂ«tij trafiku
  • shkallĂ«zueshmĂ«ri e dobĂ«t e topologjisĂ«

Kriteret e vlerësimit të cilësisë së dizajnit

Kur flasim për optimalitetin / jo optimalitetin, duhet të kuptojmë se nga këndvështrimi i cilave kritere mund ta vlerësojmë këtë. Nga këndvështrimi im, kriteret më thelbësore (por jo të gjitha) janë këto (dhe shpjegimi në lidhje me protokollet e rrugëzimit):

  • shkallĂ«zueshmĂ«ria (scalability)
    Për shembull, nëse vendosni të shtoni një qendër të re të të dhënave. Sa lehtë mund ta bëni këtë.
  • menaxhueshmĂ«ria (managability)
    Sa lehtë dhe në mënyrë të sigurt bëhen ndryshimet operative, për shembull, shpallja e një rrjeti të ri ose filtrimi i rrugëve.
  • disponueshmĂ«ria (availability)
    Cili është përqindja e kohës që sistemi juaj ofron nivelin e kërkuar të shërbimit.
  • siguria (security)
    Sa të mbrojtura janë të dhënat që transferohen.
  • çmimi

Ndryshimet

Parimi kryesor në këtë fazë mund të përshkruhet me formulën «mos e dëmtoni».
Prandaj, edhe nëse nuk jeni plotësisht dakord me dizajnin dhe realizimin e zgjedhur (konfigurimin), nuk është gjithmonë e arsyeshme të bëni ndryshime. Një qasje e mençur është renditja e të gjitha problemeve të identifikuara sipas dy parametrave:

  • sa lehtĂ« mund tĂ« zgjidhet ky problem
  • sa rrezik tĂ« madh paraqet.

Së pari, duhet të eliminohet ajo që aktualisht e ul cilësinë e shërbimit poshtë nivelit të pranueshëm, për shembull, problemet që çojnë në humbjen e paketave. Pastaj, eliminojeni atë që është më e lehtë dhe më e sigurt për t'u eliminuar, në rendin e zvogëlimit të rrezikut (nga problemet në dizajn ose konfigurim që paraqesin rreziqe të mëdha në ato që kanë rreziqe të vogla).

Perfeksionizmi nĂ« kĂ«tĂ« fazĂ« mund tĂ« jetĂ« i dĂ«mshĂ«m. Çoni dizajnin nĂ« njĂ« gjendje kĂ«naqĂ«se dhe sinkronizoni konfigurimin e rrjetit pĂ«rkatĂ«sisht.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster