Si të merrni kontrollin e infrastrukturës së rrjetit tuaj. Kapitulli i dytë. Pastrimi dhe Dokumentacioni

Ky artikull është i dyti në një seri artikujsh "Si të merrni kontrollin e infrastrukturës së rrjetit tuaj". Përmbajtja e të gjithë artikujve në seri dhe lidhjet mund të gjenden këtu.

Si të merrni kontrollin e infrastrukturës së rrjetit tuaj. Kapitulli i dytë. Pastrimi dhe Dokumentacioni

Qëllimi ynë në këtë fazë është të vëmë rregull në dokumentacion dhe konfigurim.
Në fund të këtij procesi, duhet të keni grupin e nevojshëm të dokumenteve dhe një rrjet të konfiguruar në përputhje me to.

Tani nuk do të flasim për auditimet e sigurisë - kjo do të jetë tema e pjesës së tretë.

Vështirësia për të kryer detyrën e caktuar në këtë fazë, natyrisht, ndryshon shumë nga kompania në kompani.

Situata ideale është kur

  • rrjeti juaj Ă«shtĂ« krijuar nĂ« pĂ«rputhje me projektin dhe ju keni njĂ« grup tĂ« plotĂ« dokumentesh
  • Ă«shtĂ« zbatuar nĂ« kompaninĂ« tuaj ndryshimi i procesit tĂ« kontrollit dhe menaxhimit pĂ«r rrjet
  • nĂ« pĂ«rputhje me kĂ«tĂ« proces, ju keni dokumente (duke pĂ«rfshirĂ« tĂ« gjitha diagramet e nevojshme) qĂ« ofrojnĂ« informacion tĂ« plotĂ« pĂ«r gjendjen aktuale tĂ« punĂ«ve

Në këtë rast, detyra juaj është mjaft e thjeshtë. Ju duhet të studioni dokumentet dhe të rishikoni të gjitha ndryshimet që janë bërë.

Në rastin më të keq, do ta keni

  • njĂ« rrjet i krijuar pa projekt, pa plan, pa miratim, nga inxhinierĂ« qĂ« nuk kanĂ« njĂ« nivel tĂ« mjaftueshĂ«m kualifikimi,
  • me ndryshime kaotike, tĂ« padokumentuara, me shumĂ« “plehra” dhe zgjidhje jo optimale

ËshtĂ« e qartĂ« se situata juaj Ă«shtĂ« diku nĂ« mes, por pĂ«r fat tĂ« keq, nĂ« kĂ«tĂ« shkallĂ« mĂ« tĂ« mirĂ« - mĂ« keq, ka njĂ« probabilitet tĂ« lartĂ« qĂ« tĂ« jeni mĂ« afĂ«r fundit mĂ« tĂ« keq.

Në këtë rast, do t'ju duhet gjithashtu aftësia për të lexuar mendjet, sepse do të duhet të mësoni të kuptoni se çfarë donin të bënin "projektuesit", të rivendosni logjikën e tyre, të përfundoni atë që nuk ishte e përfunduar dhe të hiqni "plehra".
Dhe, sigurisht, do t'ju duhet të korrigjoni gabimet e tyre, të ndryshoni (në këtë fazë sa më minimale të jetë e mundur) dizajnin dhe të ndryshoni ose rikrijoni skemat.

Ky artikull në asnjë mënyrë nuk pretendon të jetë i plotë. Këtu do të përshkruaj vetëm parimet e përgjithshme dhe do të fokusohem në disa probleme të zakonshme që duhet të zgjidhen.

Set dokumentesh

Le të fillojmë me një shembull.

Më poshtë janë disa dokumente që krijohen zakonisht në Cisco Systems gjatë projektimit.

CR – KĂ«rkesat e klientit, kĂ«rkesat e klientit (specifikimet teknike).
Ai krijohet së bashku me klientin dhe përcakton kërkesat e rrjetit.

HLD – Dizajn i nivelit tĂ« lartĂ«, dizajn i nivelit tĂ« lartĂ« bazuar nĂ« kĂ«rkesat e rrjetit (CR). Dokumenti shpjegon dhe justifikon vendimet arkitekturore tĂ« marra (topologjia, protokollet, pĂ«rzgjedhja e harduerit,...). HLD nuk pĂ«rmban detaje tĂ« dizajnit, tĂ« tilla si ndĂ«rfaqet dhe adresat IP tĂ« pĂ«rdorura. Gjithashtu, konfigurimi specifik i harduerit nuk diskutohet kĂ«tu. PĂ«rkundrazi, ky dokument synon tĂ« shpjegojĂ« konceptet kryesore tĂ« projektimit pĂ«r menaxhimin teknik tĂ« klientit.

LLD – Dizajn i nivelit tĂ« ulĂ«t, dizajn i nivelit tĂ« ulĂ«t i bazuar nĂ« dizajn tĂ« nivelit tĂ« lartĂ« (HLD).
Ai duhet të përmbajë të gjitha detajet e nevojshme për zbatimin e projektit, të tilla si informacioni se si të lidhni dhe konfiguroni pajisjet. Ky është një udhëzues i plotë për zbatimin e dizajnit. Ky dokument duhet të sigurojë informacion të mjaftueshëm për zbatimin e tij edhe nga personeli më pak i kualifikuar.

Diçka, për shembull, adresat IP, numrat AS, skema e ndërrimit fizik (kabllo), mund të "hiqen" në dokumente të veçanta, si p.sh. NIP (Plani i Zbatimit të Rrjetit).

Ndërtimi i rrjetit fillon pas krijimit të këtyre dokumenteve dhe ndodh në përputhje të rreptë me to dhe më pas kontrollohet nga klienti (testet) për përputhjen me projektin.

Natyrisht, integrues të ndryshëm, klientë të ndryshëm dhe vende të ndryshme mund të kenë kërkesa të ndryshme për dokumentacionin e projektit. Por unë do të doja të shmangja formalitetet dhe ta konsideroja çështjen në bazë të saj. Kjo fazë nuk ka të bëjë me projektimin, por me vendosjen e gjërave në rregull, dhe ne kemi nevojë për një grup të mjaftueshëm dokumentesh (diagrame, tabela, përshkrime...) për të përfunduar detyrat tona.

Dhe për mendimin tim, ekziston një minimum i caktuar absolut, pa të cilin është e pamundur të kontrollohet në mënyrë efektive rrjeti.

Këto janë dokumentet e mëposhtme:

  • diagrami (log) i ndĂ«rrimit fizik (kabllo)
  • diagrami i rrjetit ose diagramet me informacion thelbĂ«sor L2/L3

Diagrami i ndërrimit fizik

Në disa kompani të vogla, puna në lidhje me instalimin e pajisjeve dhe kalimin fizik (kabllo) është përgjegjësi e inxhinierëve të rrjetit.

Në këtë rast, problemi zgjidhet pjesërisht nga qasja e mëposhtme.

  • pĂ«rdorni njĂ« pĂ«rshkrim nĂ« ndĂ«rfaqe pĂ«r tĂ« pĂ«rshkruar atĂ« qĂ« Ă«shtĂ« e lidhur me tĂ«
  • mbyllja administrative e tĂ« gjitha porteve tĂ« palidhura tĂ« pajisjeve tĂ« rrjetit

Kjo do t'ju japë mundësinë, edhe në rast të një problemi me lidhjen (kur cdp ose lldp nuk funksionon në këtë ndërfaqe), të përcaktoni shpejt se çfarë është e lidhur me këtë port.
Ju gjithashtu mund të shihni lehtësisht se cilat porte janë të zëna dhe cilat janë të lira, gjë që është e nevojshme për planifikimin e lidhjeve të pajisjeve të reja të rrjetit, serverëve ose stacioneve të punës.

Por është e qartë se nëse humbni aksesin në pajisje, do të humbni edhe aksesin në këtë informacion. Për më tepër, në këtë mënyrë nuk do të jeni në gjendje të regjistroni informacione kaq të rëndësishme si çfarë lloj pajisjeje, çfarë konsumi energjie, sa porta, në çfarë rafti është, çfarë panelesh patch janë atje dhe ku (në çfarë rafti/paneli patch ) janë të lidhura . Prandaj, dokumentacioni shtesë (jo vetëm përshkrimet në pajisje) është ende shumë i dobishëm.

Opsioni ideal është përdorimi i aplikacioneve të krijuara për të punuar me këtë lloj informacioni. Por mund të kufizoheni në tabela të thjeshta (për shembull, në Excel) ose të shfaqni informacionin që ju e konsideroni të nevojshëm në diagramet L1/L2.

Rëndësishme!

Një inxhinier rrjeti, natyrisht, mund të dijë mjaft mirë ndërlikimet dhe standardet e SCS, llojet e rafteve, llojet e furnizimit me energji të pandërprerë, çfarë është korridori i ftohtë dhe i nxehtë, si të bëhet tokëzimi i duhur... ashtu si, në parim, ai mund të njohë fizikën e grimcave elementare ose C++. Por ende duhet kuptuar se e gjithë kjo nuk është fusha e tij e njohurive.

Prandaj, është praktikë e mirë që të ketë ose departamente të dedikuara ose njerëz të përkushtuar për të zgjidhur problemet që lidhen me instalimin, lidhjen, mirëmbajtjen e pajisjeve, si dhe ndërrimin fizik. Zakonisht për qendrat e të dhënave kjo është inxhinierë e qendrave të të dhënave, dhe për një zyrë është ndihmës.

Nëse ndarje të tilla ofrohen në kompaninë tuaj, atëherë problemet e ndërrimit fizik të regjistrimit nuk janë detyra juaj dhe mund të kufizoheni vetëm në përshkrimin në ndërfaqen dhe mbylljen administrative të porteve të papërdorura.

Diagramet e rrjetit

Nuk ka qasje universale për vizatimin e diagrameve.

Gjëja më e rëndësishme është që diagramet duhet të ofrojnë një kuptim se si do të rrjedhë trafiku, përmes cilit elementë logjikë dhe fizikë të rrjetit tuaj.

Me elemente fizike kuptojmë

  • pajisje aktive
  • ndĂ«rfaqet/portet e pajisjeve aktive

Në mënyrë logjike -

  • pajisje logjike (N7K VDC, Palo Alto VSYS, ...)
  • Zgjerimi VRF
  • Vilanet
  • nĂ«nndĂ«rfaqet
  • tunele
  • zonat
  • ...

Gjithashtu, nëse rrjeti juaj nuk është plotësisht elementar, ai do të përbëhet nga segmente të ndryshme.
Për shembull

  • Qendra e tĂ« dhĂ«nave
  • Internet
  • WAN
  • akses nĂ« distancĂ«
  • LAN zyre
  • DMZ
  • ...

ËshtĂ« e mençur tĂ« kemi disa diagrame qĂ« japin njĂ« pamje tĂ« madhe (si rrjedh trafiku midis tĂ« gjithĂ« kĂ«tyre segmenteve) dhe njĂ« shpjegim tĂ« detajuar tĂ« secilit segment individual.

Meqenëse në rrjetet moderne mund të ketë shumë shtresa logjike, është ndoshta një qasje e mirë (por jo e nevojshme) për të krijuar qarqe të ndryshme për shtresa të ndryshme, për shembull, në rastin e një qasjeje mbivendosjeje, kjo mund të jetë qarqet e mëposhtme:

  • mbulesĂ«
  • NĂ«nshtresa L1/L2
  • NĂ«nshtresa L3

Sigurisht, diagrami më i rëndësishëm, pa të cilin është e pamundur të kuptohet ideja e dizajnit tuaj, është diagrami i rrugëzimit.

Skema e rrugëzimit

Së paku, ky diagram duhet të pasqyrojë

  • çfarĂ« protokolle rutimi pĂ«rdoren dhe ku
  • informacion bazĂ« rreth cilĂ«simeve tĂ« protokollit tĂ« rrugĂ«timit (zona/numri AS/identifikues i ruterit/
)
  • nĂ« cilat pajisje ndodh rishpĂ«rndarja?
  • ku ndodh filtrimi dhe grumbullimi i rrugĂ«s
  • informacioni i parazgjedhur i rrugĂ«s

Gjithashtu, skema L2 (OSI) është shpesh e dobishme.

Skema L2 (OSI)

Ky diagram mund të tregojë informacionin e mëposhtëm:

  • çfarĂ« VLAN
  • cilat porte janĂ« porta trunk
  • cilat porte grumbullohen nĂ« kanal eter (kanali port), kanal port virtual
  • çfarĂ« protokolle STP pĂ«rdoren dhe nĂ« cilat pajisje
  • cilĂ«simet bazĂ« tĂ« STP: kopje rezervĂ« e rrĂ«njĂ«s/rrĂ«njĂ«s, kostoja e STP, pĂ«rparĂ«sia e portit
  • cilĂ«simet shtesĂ« tĂ« STP: MbrojtĂ«s/filtri BPDU, mbrojtĂ«si rrĂ«një 

Gabimet tipike të projektimit

Një shembull i një qasjeje të keqe për ndërtimin e një rrjeti.

Le të marrim një shembull të thjeshtë të ndërtimit të një LAN të thjeshtë zyre.

Duke pasur përvojë në mësimdhënien e telekomit për studentët, mund të them se praktikisht çdo student nga mesi i semestrit të dytë ka njohuritë e nevojshme (si pjesë e lëndës që kam dhënë) për të ngritur një LAN të thjeshtë zyre.

ÇfarĂ« Ă«shtĂ« kaq e vĂ«shtirĂ« pĂ«r lidhjen e ndĂ«rprerĂ«sve me njĂ«ri-tjetrin, vendosjen e VLAN-ve, ndĂ«rfaqet SVI (nĂ« rastin e ndĂ«rprerĂ«sve L3) dhe vendosjen e rrugĂ«zimit statik?

Gjithçka do të funksionojë.

Por në të njëjtën kohë, pyetjet që lidhen me

  • sigurinĂ«
  • rezervim
  • shkallĂ«zimi i rrjetit
  • produktivitetit
  • xhiros
  • besueshmĂ«ria
  • ...

Herë pas here dëgjoj deklaratën se një LAN zyre është diçka shumë e thjeshtë dhe zakonisht e dëgjoj këtë nga inxhinierët (dhe menaxherët) që bëjnë gjithçka përveç rrjeteve, dhe ata e thonë këtë me aq besim sa mos u habitni nëse LAN-i do të jetë të bëra nga njerëz me praktikë dhe njohuri të pamjaftueshme dhe do të bëhen afërsisht me të njëjtat gabime që do të përshkruaj më poshtë.

Gabimet e zakonshme të projektimit L1 (OSI).

  • NĂ«se, megjithatĂ«, jeni pĂ«rgjegjĂ«s edhe pĂ«r SCS, atĂ«herĂ« njĂ« nga trashĂ«gimitĂ« mĂ« tĂ« pakĂ«ndshme qĂ« mund tĂ« merrni Ă«shtĂ« ndĂ«rrimi i pakujdesshĂ«m dhe i menduar keq.

Unë gjithashtu do të klasifikoja si gabime të tipit L1 që lidhen me burimet e pajisjeve të përdorura, për shembull,

  • gjerĂ«si bande e pamjaftueshme
  • TCAM e pamjaftueshme nĂ« pajisje (ose pĂ«rdorimi joefektiv i tij)
  • performanca e pamjaftueshme (shpesh e lidhur me muret e zjarrit)

Gabimet e zakonshme të projektimit L2 (OSI).

Shpesh, kur nuk ka kuptim të mirë se si funksionon STP dhe çfarë problemesh të mundshme sjell me të, çelsat lidhen në mënyrë kaotike, me cilësime të paracaktuara, pa akordim shtesë STP.

Si rezultat, ne shpesh kemi si më poshtë

  • diametĂ«r i madh i rrjetit STP, i cili mund tĂ« çojĂ« nĂ« stuhi transmetimi
  • RrĂ«nja STP do tĂ« pĂ«rcaktohet nĂ« mĂ«nyrĂ« tĂ« rastĂ«sishme (bazuar nĂ« adresĂ«n mac) dhe shtegu i trafikut do tĂ« jetĂ« jooptimal
  • portet e lidhura me hostet nuk do tĂ« konfigurohen si skaj (portfast), gjĂ« qĂ« do tĂ« çojĂ« nĂ« rillogaritjen e STP kur aktivizoni/fikni stacionet fundore
  • rrjeti nuk do tĂ« segmentohet nĂ« nivelin L1/L2, si rezultat i tĂ« cilit problemet me ndonjĂ« ndĂ«rprerĂ«s (pĂ«r shembull, mbingarkesa e energjisĂ«) do tĂ« çojnĂ« nĂ« njĂ« rillogaritje tĂ« topologjisĂ« STP dhe ndalimin e trafikut nĂ« tĂ« gjitha VLAN-tĂ« nĂ« tĂ« gjithĂ« çelĂ«sat (pĂ«rfshirĂ« njĂ« kritik nga pikĂ«pamja e segmentit tĂ« shĂ«rbimit tĂ« vazhdimĂ«sisĂ«)

Shembuj të gabimeve në projektimin L3 (OSI).

Disa gabime tipike të rrjeteve fillestare:

  • PĂ«rdorimi i shpeshtĂ« (ose pĂ«rdorimi vetĂ«m) i rrugĂ«zimit statik
  • pĂ«rdorimi i protokolleve nĂ«noptimale tĂ« rrugĂ«timit pĂ«r njĂ« dizajn tĂ« caktuar
  • segmentimi logjik i rrjetit nĂ«noptimal
  • pĂ«rdorimi jo optimal i hapĂ«sirĂ«s sĂ« adresave, i cili nuk lejon grumbullimin e rrugĂ«s
  • nuk ka rrugĂ« rezervĂ«
  • asnjĂ« rezervĂ« pĂ«r portĂ«n e paracaktuar
  • drejtimi asimetrik kur rindĂ«rtoni rrugĂ«t (mund tĂ« jetĂ« kritik nĂ« rastin e NAT/PAT, muret e zjarrit me status tĂ« plotĂ«)
  • probleme me MTU
  • kur rrugĂ«t rindĂ«rtohen, trafiku kalon nĂ«pĂ«r zona tĂ« tjera sigurie apo edhe mure tĂ« tjera zjarri, gjĂ« qĂ« çon nĂ« rĂ«nien e kĂ«tij trafiku
  • shkallĂ«zim i dobĂ«t i topologjisĂ«

Kriteret për vlerësimin e cilësisë së projektimit

Kur flasim për optimalitet/mosoptimalitet, duhet të kuptojmë nga pikëpamja se çfarë kriteresh mund ta vlerësojmë këtë. Këtu, nga këndvështrimi im, janë kriteret më domethënëse (por jo të gjitha) (dhe shpjegimi në lidhje me protokollet e rrugëzimit):

  • shkallĂ«zueshmĂ«ria
    Për shembull, ju vendosni të shtoni një qendër tjetër të dhënash. Sa lehtë mund ta bësh?
  • lehtĂ«sia e pĂ«rdorimit (menaxhueshmĂ«ria)
    Sa të lehta dhe të sigurta janë ndryshimet operacionale, të tilla si shpallja e një rrjeti të ri apo filtrimi i rrugëve?
  • disponueshmĂ«ria
    Sa përqind e kohës ofron sistemi juaj nivelin e kërkuar të shërbimit?
  • sigurinĂ«
    Sa të sigurta janë të dhënat e transmetuara?
  • çmim

ndryshimet

Parimi bazë në këtë fazë mund të shprehet me formulën "mos bëni dëm".
Prandaj, edhe nëse nuk jeni plotësisht dakord me dizajnin dhe zbatimin (konfigurimin) e zgjedhur, nuk këshillohet gjithmonë të bëni ndryshime. Një qasje e arsyeshme është të renditen të gjitha problemet e identifikuara sipas dy parametrave:

  • sa lehtĂ« mund tĂ« zgjidhet ky problem
  • sa rrezik mbart ajo?

Para së gjithash, është e nevojshme të eliminohet ajo që aktualisht ul nivelin e shërbimit të ofruar nën nivelin e pranueshëm, për shembull, problemet që çojnë në humbjen e paketave. Më pas rregulloni atë që është më e lehtë dhe më e sigurta për t'u rregulluar në rend në rënie të ashpërsisë së rrezikut (nga problemet e projektimit ose konfigurimit me rrezik të lartë deri te ato me rrezik të ulët).

Perfeksionizmi në këtë fazë mund të jetë i dëmshëm. Sillni dizajnin në një gjendje të kënaqshme dhe sinkronizoni konfigurimin e rrjetit në përputhje me rrethanat.

Burimi: www.habr.com

Bleni njĂ« host tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, serverĂ« VPS VDS đŸ”„ Bleni hosting tĂ« besueshĂ«m tĂ« faqeve tĂ« internetit me mbrojtje DDoS, servera VPS VDS | ProHoster