Zgjerimi i qyteteve të mëdha dhe formimi i aglomeratëve është një nga trendet kryesore të zhvillimit social sot. Vetëm Moska në vitin 2019 pritet të zgjerohen me 4 milion metra katrorë banesash (dhe kjo nuk përfshin 15 vendbanime që do t'i bashkohen deri në vitin 2020). Në të gjithë këtë territor të gjerë, operatorët e komunikimit do të duhet të ofrojnë akses në internet për përdoruesit. Këto mund të jenë si lagje të qytetit me ndërtim të dendur shumëkatëshe, ashtu edhe fshatra më të 'rishtuar' me shtëpi. Për këto raste, kërkesat për pajisje ndryshojnë paksa. Ne analizuam secilin nga këto skenarë dhe krijuam një model universale të switch-it optik — T2600G-28SQ. Në këtë post, do të shqyrtojmë në detaje mundësitë e pajisjes që do të jenë interesante për operatorët e komunikimit në të gjithë Rusinë.

Vendi në rrjet
Switchi T2600G-28SQ është i dizajnuar për të funksionuar si në nivelin e qasjes në rrjet, ashtu edhe për grumbullimin e lidhjeve nga switches të tjera të nivelit të qasjes. Ky është një switch i nivelit të dytë që kryen kalimin dhe ruterimin statik. Nëse operatori ka bërë grumbullimin dhe qasjen të kalueshme (ruterimi vetëm në bërthamën e rrjetit), T2600G-28SQ do të përshtatet në cilindo nga këto nivele. Në rastin e grumbullimit të ruteruar dinamik, gjithsesi duhet marrë parasysh disa kufizime në skenarët e përdorimit.
Modeli T2600G-28SQ është një switch aktiv Ethernet i plotë pa asnjë kufizim të shtuar që ndodhin nga përdorimi i teknologjive xPON ose të ngjashme. Për shembull, pa rrezik të rënies dramatike të shpejtësisë me rritjen e numrit të përdoruesve ose keqësim të përputhshmërisë midis pajisjeve nga furnizues të ndryshëm dhe firmuerave. Në portet e pajisjes mund të lidhen si përdoruesit e fundit, ashtu edhe switches të mëposhtme të qasjes me linja optike, siç është modeli T2600G-28TS. Në diagramin më poshtë janë paraqitur shembujt më të zakonshëm të këtyre lidhjeve.

Për qasjen në rrjetin e përdoruesit të fundit, mund të përdoret fibra optike ose çift i kënduar. Nga ana e abonentit, fibra optike mund të përfundojë si përmes një konvertuesi të mjedisit (mediakonverter), si për shembull, TP-Link MC220L; ashtu si dhe me përdorimin e një interfejsi optik në një router SOHO.
Për lidhjen e një klienti të afërt, mund të përdoren katër porta RJ-45 që punojnë me shpejtësi 10/100/1000 Mbps. Nëse për një arsye të caktuar kjo është e pamjaftueshme, operatori mund të "konvertojë" interfejset optike të switch-it në ato bakri. Kjo mund të realizohet përmes SFP-ve "bakri" të specializuar me lidhës RJ-45. Megjithatë, një zgjidhje e tillë nuk mund të quhet standard.
Disa shembuj nga praktika
Për plotësinë e figurës, do të japim disa shembuj të përdorimit të switch-ëve të modelit T2600G-28SQ.
Ofruesi i Podmoskvës , e cila përveç internetit ofron shërbime telefonie dhe TV kabllor, përdor T2600G-28SQ në nivelin e aksesit për ndërtimin e rrjeteve në sektorin privat (shtëpi dhe katërkatëshe). Nga ana e klientit, lidhja bëhet me routera me port SFP, si dhe me konvertorë mediash. Deri më tani, routerat SOHO me port SFP nuk prodhohen në masë nga ne, por sigurisht se po mendojmë për këtë.
Operatori i komunikimit nga rrethi i Pavlovo-Posad përdor ndërprerësit T2600G-28SQ si 'agregim të vogël', duke përdorur ndërprerësit e modeleve T2600G-28TS dhe T2500G-10TS në nivelin e aksesit.
Grupi i kompanive ofron akses në internet, TV, telefoninë, sisteme të videovëzhgimit në jug-lindje të rajonit të Moskës (Kolomna, Lukovitsy, Zaraysk, Serebryanye Prudy, Ozyory). Topologjia e ndryshme këtu është e ngjashme me atë të MKS: T2600G-28SQ në nivelin e agregimit, dhe T2600G-28TS dhe T2500G-10TS në nivelin e aksesit.
Provajderi nga Krasnoznamensk ofron akses në internet përmes një rrjete me depërtim të thellë të optikës. Në themel të saj, gjithashtu qëndrojnë T2600G-28SQ.
Në seksionet e mëposhtme, do të përshkruajmë shkurtimisht disa mundësi të modelit T2600G-28SQ. Për të shmangur zgjatjen e materialit, disa opsione i kemi lënë jashtë: QinQ (VLAN VPN), routing, QoS dhe të tjerë. Mendojmë se do të kem mundësi t'i rikthehemi atyre në një nga postimet tona të ardhshme.
Mundësitë e switch-it
Rezervimi – STP
STP – Protokolli i Pemës së Shtrirjes. Protokolli i pemës së shtrirjes është i njohur prej shumë kohësh, falë Rady Pearlman. Në rrjetet moderne, administratorët tentojnë të shmangin çdo përdorim të këtij protokolli. Po, STP ka disavantazhe. Dhe është shumë mirë nëse ekziston një alternativë për të. Megjithatë, siç ndodh shpesh, alternativa e këtij protokolli do të varet shumë nga shitësi. Prandaj, STP mbetet në disa aspekte një nga zgjidhjet e vetme që mbështetet praktikisht nga të gjithë prodhuesit dhe është e njohur për të gjithë administratorët e rrjetit.
Switch-i TP-Link T2600G-28SQ mbështet tre versione të STP: STP klasik (IEEE 802.1D), RSTP (802.1W) dhe MSTP (802.1S).

Nga këto mundësi, për shumicën e ofruesve të vegjël të internetit në Rusi, RSTP standard është mjaft i përshtatshëm, pasi ka një avantazh të pamohueshëm ndaj versionit klasik — një kohë konvergjimi shumë më të shkurtër.
Protokolli më fleksibël deri më sot është MSTP, i cili mbështet rrjetet virtuale (VLAN) dhe lejon disa pemë të ndryshme, duke mundësuar shfrytëzimin e të gjitha rrugëve rezervë të disponueshme. Administratori krijon disa instanca të ndryshme të pemës (deri në tetë), çdo njëra prej të cilave shërben një grup të caktuar të rrjeteve virtuale.




Hollësitë e MSTPAdministratorët fillestarë që përdorin MSTP duhet të jenë të kujdesshëm. Kjo lidhet me faktin se sjellja e protokollit brenda një regione dhe midis rajoneve ndryshon. Prandaj, kur konfigurohen_switches, është e rëndësishme të sigurohet që të mbeteni brenda një rajoni.

Çfarë është ky rajon i famshëm? Në terma të MSTP, një rajon është një sistem i lidhur i switch-eve të cilat ndajnë karakteristika të përbashkëta: emrin e rajonit, numrin e rishikimit dhe shpërndarjen e rrjeteve virtuale (VLAN) midis instancave të protokollit.
Sigurisht, protokolli Spanning Tree (çdo version) jo vetëm që ndihmon në parandalimin e cikleve që ndodhin me lidhjen e kanaleve rezervë, por gjithashtu mbron nga gabimet e lidhjes kabllore, kur një inxhinier lidh qëllimisht ose pa dashje porte të gabuara, duke krijuar cikle me veprimet e tij.
Administratorët e rrjetit më të përvojshëm preferojnë të përdorin një sërë opsionesh shtesë për të mbrojtur protokollin STP nga sulmet ose situatat komplekse të krizave. Modeli T2600G-28SQ ofron një gamë të tillë mundësish: Loop Protect dhe Root Protect, TC Guard, BPDU Protect dhe BPDU Filter.

Përdorimi i saktë i opsioneve të sipërpërmendura së bashku me mekanizmat e tjerë mbrojtës të mbështetur do të stabilizojë rrjetin lokal dhe do ta bëjë atë më të parashikueshëm.
Rezervimi – LAG
LAG – Grupi i Agregimit të Lidhjeve. Kjo është një teknologji që lejon mbledhjen e disa kanaleve fizike në një të vetëm logjik. Të gjitha protokollet e tjera ndalojnë përdorimin e kanaleve fizike që përfshihen në LAG, duke filluar të "shohin" një ndërfaqe logjike. Një shembull i tillë i protokollit është STP.

Balancimi i trafikut të përdoruesve mes kanaleve fizike brenda logjikës bëhet në bazë të heshës. Për llogaritjen e saj mund të përdoren adresat MAC të dërguesit, marrësit, ose çiftet e tyre; si dhe adresat IP të dërguesit, marrësit, ose çiftet e tyre. Informacioni i protokollit të katërt të nivelit (portat TCP/UDP) nuk merret parasysh.
Komutatori T2600G-28SQ mbështet LAG të статичe dhe dinamike.


Për pajtimin e parametrave të funksionimit të grupit dinamik përdoret protokolli LACP.
Siguria – listat e aksesit (ACL)
Komutatori ynë T2600G-28SQ lejon filtrimin e trafikut të përdoruesit duke përdorur lista aksesit (ACL – Lista e Kontrollit të Aksesit).
Listat e aksesit të mbështetur mund të jenë të disa llojeve të ndryshme: MAC dhe IP (IPv4/IPv6), të kombinuara, si dhe për filtrimin e përmbajtjes. Numri i listave të mbështetura për çdo lloj varet nga shablloni aktual SDM që po përdoret, i cili është përshkruar në një seksion tjetër.

Operatori mund të përdorë këtë opsion për të bllokuar trafik të ndryshëm të padëshiruar në rrjet. Një shembull i tillë trafik mund të jenë paketat IPv6 (me fushën EtherType), nëse shërbimi përkatës nuk ofrohet; ose bllokimi i SMB përmes portit 445. Në një rrjet me adresim statik, trafic DHCP/BOOTP nuk është i nevojshëm, prandaj me ACL, administratori mund të filtrojë datagramet UDP përmes porteve 67 dhe 68. Po ashtu, trafik lokal IPoE mund të bllokohet me anë të ACL. Ky bllokim mund të jetë i nevojshëm në rrjetet e operatorëve që përdorin PPPoE.
Procesi i përdorimit të listave të aksesit është shumë i thjeshtë. Pasi të krijohet lista e vetë, duhet të shtohen në të sa më shumë të dhëna që nevojiten, lloji i të cilave varet drejtpërdrejt nga fluksi i konfigurueshëm.
Konfigurimi i listave të aksesit





Vlen të theksohet se listat e aksesit mund të kryejnë jo vetëm operacione të zakonshme për lehtësimin ose ndalimin e kalimit të trafikut, por gjithashtu të merren me ridrejtimin e tij, pasqyrimin, si dhe të kryejnë riparimin e tij ose ta kufizojnë atë sipas shpejtësisë.
Pasi të krijohen të gjitha ACL-të e nevojshme, administratori mund të kryejë instalimin e tyre. Lejohet lidhja e listës së aksesit si në portin fizik të drejtpërdrejtë ashtu edhe në një rrjet virtual të caktuar.

Siguria – numri i adresave MAC
Ndonjëherë, operatorët kanë nevojë të kufizojnë numrin e adresave MAC që switch-i do të mësojë në një port të caktuar. Listat e aksesit lejojnë arritjen e këtij efekti, por kërkojnë shprehjen e qartë të adresave MAC. Nëse kërkohet të kufizohet vetëm numri i adresave kanale, pa e shprehur ato në mënyrë të qartë, fillon të ndihmojë siguria e portit.

Ky kufizim mund të jetë i nevojshëm, për shembull, për të mbrojtur nga lidhja e një tërë rrjeti lokal në një ndërfaqe të vetme të kaluar të ofruesit. Këtu duhet të theksojmë se bëhet fjalë për një lidhje të kalueshme sepse me lidhjen përmes një routeri në anën e klientit, T2600G-28SQ do të mësojë vetëm një adresë — atë MAC, që i përket portit WAN të routerit të klientit.
Ekziston një klasë e tërë sulmesh që janë të drejtuara ndaj tabelës së kalimit. Kjo mund të jetë një mbushje e tabelës ose MAC-spoofing. Opsioni i sigurisë së portit do të lejojë mbrojtjen nga mbushja e tabelës së kalimit dhe nga sulmet që synojnë të riprogramojnë qëllimisht kaluesin, duke e helmuar tabelën e tij të kalimit.
As që mund të mos përmendet pajisja e klientit që ka probleme. Situatat kur një kartë rrjeti ose routeri që nuk funksionon siç duhet krijon një rrjedhë paketash me adresa të randomizuara të dërguesit dhe pritësit nuk janë të rralla. Kjo rrjedhë mund të shterohet lehtësisht CAM.
Një tjetër mënyrë për të kufizuar numrin e regjistrimeve të përdorura në tabelën e urës është mjeti MAC VLAN Security, me anë të të cilit administratori mund të përcaktojë numrin maksimal të regjistrimeve për një rrjet virtual të caktuar.

Përveç menaxhimit të regjistrimeve dinamike në tabelën e ndërlidhjes, administratori gjithashtu mund të krijojë regjistrime statike.

Maximalisht, tabela e urës e modelit T2600G-28SQ lejon deri në 16K regjistrime.
Një opsion tjetër, i dizajnuar për të filtruar transmetimin e trafikëve përdorues, është funksioni Port Isolation, i cili lejon të përcaktohet shprehimisht se në cilin drejtim lejohet përcaktimi.


Siguria – IMPB
Në hapësirat e atdheut tonë të madhe, qasja e operatorëve të komunikimit ndaj çështjeve të sigurisë në rrjet ndryshon nga mohim total deri në aplikimin maksimal të të gjitha mundësive të mbështetura nga pajisjet.
Funksionet IPv4 IMPB (IP-MAC-Port Binding) dhe IPv6 IMPB lejojnë mbrojtjen nga një varg sulmesh të lidhura me zëvendësimin e adresave IP dhe MAC nga abonentët përmes lidhjes së adresave IP dhe MAC të pajisjeve të klientit me ndërfaqen e kalimit të ofruesit. Kjo lidhje mund të kryhet manualisht, ose duke përdorur funksionet ARP Scanning dhe DHCP Snooping.
Cilësimet kryesore të IMPB





Për të qenë të drejtë, vlen të theksohet se për mbrojtjen e protokollit DHCP mund të përdoret një funksion i veçantë – DHCP Filter.


Me ndihmën e këtij funksioni, administratori i rrjetit mund të përcaktojë manualisht ndërfaqet ku janë lidhur serverat DHCP të vërtetë. Kështu, serverat DHCP të rremë nuk do të mund të ndërhyjnë në procesin e pajtimit të parametrave IP.
Siguria – DoS Defend
Modeli i shqyrtuar lejon mbrojtjen e përdoruesve nga disa nga sulmet më të njohura dhe më të zakonshme DoS.

Shumica e sulmeve të përmendura tashmë nuk janë aspak të rrezikshme për pajisjet me sisteme operative moderne, megjithatë, ende në rrjetet tona mund të hasen ato për të cilat përditësimi i fundit i softuerit është kryer shumë vite më parë.
Mbështetje DHCP
Switchi TP-Link T2600G-28SQ mund të veprojë si një server DHCP ose si një relais, dhe të kryejë filtrimin e ndryshëm të mesazheve DHCP, nëse një pajisje tjetër vepron si server.
Mënyra më e thjeshtë për të ofruar parametrat IP të nevojshëm për përdoruesit është aktivizimi i serverit DHCP të integruar në switch. Me ndihmën e tij, parametrat kryesorë tashmë mund të jepen abonentëve.



Ne lidhëm router-in tonë Archer C6 SOHO në një nga ndërfaqet e switch-it dhe konfirmuam suksesin e marrjes së adresës nga pajisja e klientit.
Kjo duket kështu

Serveri DHCP i integruar në switch nuk është ndoshta zgjidhja më e shkallëzueshme dhe fleksibile: nuk ka mbështetje për opsione jo-standard, dhe mungon lidhja me IPAM. Nëse operatori ka nevojë për më shumë kontroll mbi procesin e shpërndarjes së adresave IP, do të përdoret ndonjë server DHCP i dedikuar.
T2600G-28SQ lejon që për çdo nënrrjet përdoruesi të përcaktohet një server DHCP i dedikuar, në të cilin do të drejtohen mesazhet e protokolit të diskutuar. Zgjedhja e nënrrjetit bëhet duke treguar interfacin përkatës L3: VLAN (SVI), port i rutuar ose port-channel.


Për të kontrolluar funksionimin e relait, ne konfiguram një router të veçantë nga një ofrues tjetër për të funksionuar si server DHCP, konfigurimet e të cilit janë të paraqitura më poshtë.
R1#sho run | s pool
ip dhcp pool test
network 192.168.0.0 255.255.255.0
default-router 192.168.0.1
dns-server 8.8.8.8Routeri klient përsëri mori me sukses adresën IP.
R1#sho ip dhcp binding
Kohët e lidhjeve nga të gjitha pools që nuk janë të lidhura me VRF:
Adresa IP Client-ID/ Skadimi i marrëveshjes Tipi
Adresa hardware/
Emri i përdoruesit
192.168.0.2 010c.8063.f0c2.6a 24 Maj 2019 05:07 PM AutomatikNën spojler është përmbajtja e paketës së kapur midis switch-it dhe serverit të dedikuar DHCP.
Përmbajtja e paketës
Nuk mund të injorohet mbështetje për Opsionin 82 nga switch-i. Kur aktivizohet, switch-i do të shtojë informacion rreth ndërfaqes përdoruese nga e cila është marrë mesazhi DHCP Discover. Përveç kësaj, modeli T2600G-28SQ lejon konfigurimin e politikës së përpunimit të informacionit të shtuar kur vihet opsioni №82. Mbështetja e këtij opsioni mund të jetë e nevojshme kur abonenti kërkon që të ketë të njëjtin IP, pa marrë parasysh se cili identifikues klienti (client-id) e raporton atë.
Në figurën më poshtë është paraqitur mesazhi DHCP Discover (i dërguar nga relai) me opsionin №82 të shtuar.
Mesazhi me opsionin №82
Natyrisht, opsioni №82 mund të menaxhohet edhe pa konfigurimin e një relai të plotë DHCP; përkatësisht, konfigurimet janë të paraqitura në nënpikën 'DHCP L2 Relay'.


Tani le të ndryshojmë konfigurimet e serverit DHCP për të demonstruar funksionalitetin e opsionit №82.
R1#sho run | s dhcp
ip dhcp pool test
network 192.168.0.0 255.255.255.0
default-router 192.168.0.1
dns-server 8.8.8.8
class option82_test
address range 192.168.0.222 192.168.0.222
ip dhcp class option82_test
relay agent information
relay-information hex 010e010c74702d6c696e6b5f746573740208000668ff7b66f675
R1#sho ip dhcp binding
Bindings from all pools not associated with VRF:
IP address Client-ID/ Lease expiration Type
Hardware address/
User name
192.168.0.222 010c.8063.f0c2.6a May 24 2019 05:33 PM AutomaticKështu është afërsisht
Funksioni DHCP interface relay do të jetë i dobishëm në situatën kur në switch jo vetëm që ka një L3-interfeys të lidhur me një rrjet të caktuar, por edhe ky interfeys ka një adresë IP. Në rastin e mungesës së adresës në një interfeys të tillë, funksioni DHCP VLAN relay do të vie në ndihmë. Informacioni mbi subnetin në këtë rast merret nga interfeysi i paracaktuar, që do të thotë që hapësirat adresore në disa rrjete virtuale do të jenë të njëjta (do të mbivendosen).

Shpesh operatorët kërkojnë gjithashtu të mbrojnë abonentët nga aktivizimi i gabuar ose të qëllimshëm të DHCP-serverit në pajisjet e klientit. Diskutimi i kësaj funksionaliteti ne vendosëm ta ngremë në një nga seksionet e dedikuara problemeve të sigurisë.
IEEE 802.1X
Një nga mënyrat për të autentikuar përdoruesit në rrjet është përdorimi i protokollit IEEE 802.1X. Popullariteti i këtij protokolli në rrjetet e operatorëve të komunikimeve në Shqipëri është duke rënë, megjithatë ai ende përdoret kryesisht në rrjetet lokale të kompanive të mëdha për autentikimin e përdoruesve të brendshëm të organizatës. Në switch-in T2600G-28SQ ka mbështetje për 802.1X, prandaj, nëse është e nevojshme, ofruesi mund ta aktivizojë atë lehtësisht.
Për të funksionuar protokolli IEEE 802.1X, nevojiten tre pjesëmarrës: pajisja klient (supplicant), switch-i i aksesit të ofruesit (authenticator) dhe serverët e autentikimit (zakonisht serverat RADIUS).

Konfigurimi bazë nga ana e operatorit është shumë i thjeshtë. Kërkohet vetëm të tregoni adresën IP të serverit RADIUS që po përdoret, në të cilin do të ruhet baza e të dhënave të përdoruesve, si dhe të zgjidhni lidhjet për të cilat kërkohet autentikimi.
Konfigurimi bazë i 802.1X




Nga ana e klientit është e nevojshme gjithashtu një konfigurim i vogël. Të gjitha sistemet operative moderne tashmë përmbajnë softin e nevojshëm. Por në rast nevoje, mund të instaloni dhe përdorni TP-Link 802.1x Client – një aplikacion që lejon autentifikimin e klientit në rrjet.
Kur lidhni PC-në tuaj direkt me rrjetin e ofruesit, është e nevojshme të aktivizoni konfigurimet e autentifikimit për kartën e rrjetit që përdoret për lidhjen.



Megjithatë, aktualisht, rrjeti i operatorit zakonisht nuk lidhet direkt me kompjuterin e përdoruesit, por me një router SOHO, i cili siguron funksionimin e rrjetit lokal të abonentit (në segmente si kabllor ashtu edhe pa tela). Në këtë rast, të gjitha konfigurimet e protokollit 802.1X duhet të kryhen drejtpërdrejt në router.

Na duket se ky metod autenticimi është harruar padrejtësisht në rrjetet operatore. Po, lidhja e fortë e abonentit me portin e switch-it mund të jetë një zgjidhje më e thjeshtë nga pikëpamja e konfigurimeve të pajisjeve të përdoruesve. Por nëse përdorimi i emrit të përdoruesit dhe fjalëkalimit është i nevojshëm, atëherë 802.1X do të ishte një protokoll më i lehtë krahasuar me lidhjet që përdorin tunelimin PPTP/L2TP/PPPoE.
Inicimi i ID PPPoE
Shumë përdorues, jo vetëm në vendin tonë, por edhe në të gjithë botën, vazhdojnë të preferojnë përdorimin e fjalëkalimeve tepër të thjeshta. Rastet e vjedhjes së të dhënave të hyrjes, fatkeqësisht, nuk janë të pazakonta. Nëse operatori në rrjetin e tij përdor protokollin PPPoE për autentifikimin e përdoruesve, atëherë switch-i TP-Link T2600G-28SQ do të ndihmojë në zgjidhjen e problemit të rrjedhjes së të dhënave të hyrjes. Kjo arrihet përmes shtimit të një etikete speciale në mesazhin PPPoE Active Discovery. Në këtë mënyrë, ofruesi mund të autentifikojë abonentin jo vetëm përmes emrit të përdoruesit dhe fjalëkalimit, por edhe me të dhëna shtesë. Këto të dhëna shtesë përfshijnë adresën MAC të pajisjes së klientit, si dhe ndërfaqen e switch-it, të cilit i është lidhur ajo.

Disa operatorë, në parim, dëshirojnë të ndalojnë abonentin (çifti emri i përdoruesit dhe fjalëkalimi) nga mundësia e lëvizjes nëpër rrjet. Funksioni PPPoE ID Insertion do të ndihmojë edhe në këtë rast.
IGMP
Protokolli IGMP (Internet Group Management Protocol) ekziston për disa dekada. Popullariteti i tij është shumë i kuptueshëm dhe lehtësisht i shpjegueshëm. Por në ndërveprimin IGMP janë të përfshira dy palë: PC i përdoruesit (apo ndonjë pajisje tjetër, si STB) dhe rrugëzuesi IP që shërben për një segment të caktuar të rrjetit. Switch-ët nuk marrin pjesë në këtë shkëmbim. Megjithatë, kjo deklaratë nuk është krejtësisht e saktë. Ose nuk është fare e saktë në rrjetet moderne. Mbështetja e protokollit IGMP nga switch-ët është e nevojshme për të optimizuar shpërndarjen e trafikut të grupit. Duke dëgjuar trafikun e përdoruesve, switch-i zbDiscover në të mesazhet IGMP Report, me anë të të cilave identifikon portet për shpërndarjen e trafikut të grupit. Kjo opsion i përshkruar quhet IGMP Snooping.



Mbështetja e protokollit IGMP mund të përdoret jo vetëm për të optimizuar trafikun si i tillë, por edhe për të identifikuar abonentët që mund të marrin një shërbim të caktuar, si IPTV. Qëllimi i dëshiruar mund të arrihet si përmes konfigurimit manual të parametrave të filtrimit, ashtu edhe përmes përdorimit të autentifikimit.



Mbështetje për trafikun grupor në switch-e TP-Link është e implementuar mjaft fleksibël. Për shembull, të gjitha parametrat mund të specifikohen për çdo rrjet virtual veçmas.


Nëse disa subnet janë të lidhura me një interfecë në router, në të cilat ndodhen pranues të trafikut grupor, atëherë ky router do të detyrohet të dërgojë disa kopje të paketave përmes këtij interfeci (një për çdo rrjet virtual).
Të optimizosh procedurën e dërgimit të trafikut grupor në këtë rast mund të bëhet me ndihmën e teknologjisë MVR – Regjistrimi Multicast VLAN.


Këtu qëndron zgjidhja: krijohet një rrjet virtual i vetëm që bashkon të gjithë pranuesit. Megjithatë, ky rrjet virtual përdoret vetëm për trafikun grupor. Kjo qasje lejon routerin të dërgojë vetëm një kopje të trafikut grupor përmes interfecit.
DDM, OAM dhe DLDP
DDM – Monitorimi Diagnostik Digital. Gjatë përdorimit të moduleve optike, është shpesh e nevojshme të monitorohet gjendja e modulit vetë, si dhe kanali optic në të cilin ai është i lidhur. Funksioni DDM ndihmon në përmbushjen e kësaj detyre. Me të, inxhinierët e operatorit do të mund të ndjekin temperaturën e çdo moduli që mbështet këtë funksionalitet, tensionin në të dhe rrjedhjen e energjisë, si dhe fuqitë e sinjaleve optike të dërguara dhe të pranuara.

Vendosja e nivelit të pragjeve për parametrat e përshkruar më parë do të lejojë gjenerimin e një ngjarjeje në rast se ato dalin jashtë gamës së lejuar.
Konfigurimi i pragjeve të aktivizimit DDM


Natyrisht, administratori mund të shikojë vlerat aktuale të parametrave të përmendur.

Switchi TP-Link T2600G-28SQ ka një sistem aktiv ftohjeje me ajër. Për më tepër, ne nuk kemi hasur ndonjëherë ngrohje të tepërt të moduleve SFP në switch-et tona, të lidhura me densitetin e porteve. Megjithatë, nëse teorikisht do të lejohej një mundësi e tillë (për shembull, për shkak të ndonjë problemi brenda modulit SFP), administratorët do të njoftoheshin menjëherë për një situatë potencialisht të rrezikshme nëpërmjet DDM. Këtu, rreziku është, sigurisht, jo për switch-in vetë, por për diodën/lazerin brenda SFP, pasi me rritjen e temperaturës së tij mund të ndodhin degradime të fuqisë së sinjalit optik, gjë që do të çonte në një ulje të buxhetit optik.
Këtu duhet të theksohet se switch-et TP-Link nuk kanë "funksionin" e vendor lock, pra mbështeten çdo modul SFP të përputhshëm, gjë që, sigurisht, do të jetë shumë e përshtatshme për administratorët e rrjetit.
OAM — Operacioni, Administrim dhe Mirëmbajtje (IEEE 802.3ah). OAM – një protokoll i nivelit të dytë të modelit OSI, i dedikuar për monitorimin dhe diagnostikimin e problemet në rrjetet Ethernet. Me anë të këtij protokolli, zhvendosësi mund të monitorojë performancën e një lidhjeje të caktuar dhe gabimet, duke gjeneruar njoftime në mënyrë që administratorët e rrjetit të mund ta menaxhojnë më efektivisht rrjetin.
Konfigurimi i Bazës së OAM



Detajet e funksionimit të OAMDy pajisje fqinje që mbështesin OAM realizojnë një shkëmbim periodik mesazhesh duke dërguar OAMPDU, të cilat janë të tri tipeve: Informacioni, Njoftimi i Ngjarjeve dhe Kontrolli i Rrethit. Me OAMPDU informative, zhvendosësit e fqinje dërgojnë njëri-tjetrit informacione statistikore, si dhe të dhëna të përcaktuara nga adminitstratori. Ky tip mesazhi përdoret gjithashtu për të ruajtur lidhjen sipas protokollit OAM. Mesazhet e Njoftimit të Ngjarjeve përdoren nga funksioni i monitorimit të lidhjes për të njoftuar palën tjetër për dështimet që ndodhin. Për të identifikuar një cikël në linjë përdoren mesazhet e Kontrollit të Rrethit.
Më poshtë kemi vendosur të listojmë funksionalitetet kryesore që ofron protokolli OAM:
- monitorimi i ambientit (zbulimi dhe numërimi i paketave të prishura),

- RFI – Indikimi i Dështimit të Largët (dërgimi i njoftimit për një dështim në kanal),

- Lidhja e Largët (testimi i kanalit për matjen e vonesës, variacionit të vonesës (jitter), numrin e paketave të humbura).

Një tjetër opsion që është i kërkuar në ndërfaqet optike është mundësia e zbulimit të problemeve në kanalin e komunikimit, duke bërë që kanali të bëhet simpleks, që do të thotë se dërgimi i të dhënave mund të bëhet vetëm në një drejtim. Switch-at tanë përdorin për qëllime zbulimi të lidhjeve njëdrejtueshëm protokollin DLDP – Protokolli i Zbulimit të Lidhjes së Pajisjeve. Për të qenë i drejtë, duhet të theksohet se protokolli DLDP mbështetet si në ndërfaqet optike ashtu edhe në ato metalike, megjithatë, sipas mendimit tonë, ai do të jetë më i kërkuari kur përdoren linjat optike.

Kur zbulon një kanal njëdrejtues, switch-i mund të shkyçë automatikisht ndërfaqen problematike, duke shkaktuar ristrukturimin e pemës STP dhe përdorimin e kanaleve rezervë të komunikimit.
Në arsenalin tonë ka module SFP që mundësojnë marrjen dhe dërgimin e sinjalit përmes një fibër. Ato funksionojnë ekskluzivisht në çifte dhe për transmetim brenda çiftit përdorin sinjalin optik në gjatësitë e ndryshme të valëve. Një shembull i tillë është çifti TL-SM321A dhe TL-SM321B. Kur përdoren kështu, dëmtimi i një fibre do të çojë në mosfunksionimin e plotë të kanalit optik. Megjithatë, edhe në këto kanale, protokolli DLDP do të jetë i nevojshëm, pasi, ndonëse kjo ndodh jashtëzakonisht rrallë, kanali mund të ketë karakteristika të ndryshme transparence për gjatësitë e ndryshme të valëve. Problemi më i mundshëm konsiston në transparencën e ndryshme të kanalit në varësi të drejtimit të shpërndarjes së dritës. Një reflektogram do të ndihmojë në zbulimin e këtyre problemeve, por kjo është një histori krejtësisht tjetër.
LLDP
Në rrjetet e mëdha korporative ose operatorëve ndonjëherë shfaqen probleme me skadimin e dokumentacionit të rrjetit ose pasaktësi gjatë hartimit të tij. Administratorët e rrjetit mund të përballen me situata kur është e nevojshme të zbulojnë se cili pajisje operatore është e lidhur me ndonjë ndërfaqe të ç switch-it. Protokolli LLDP – Link Layer Discovery Protocol (IEEE 802.1AB) do të ndihmojë në këtë rast.
Parametrat e funksionimit të LLDP





Switch-ët tanë mbështesin protokollin LLDP jo vetëm për të zbuluar switch-et fqinje ose pajisje të tjera rrjeti, por gjithashtu për të përcaktuar mundësitë e tyre.



Vëllezërit tanë të kabllove mund të përdorin LLDP-MED për të thjeshtuar procedurën e lidhjes së telefonave IP. Po ashtu, me këtë opsion, switch-i PoE mund të pajtohet mbi parametrat e energjisë me pajisjen e furnizuar. Për këtë kemi folur tashmë mjaft detajisht në një nga materialet tona .
SDM dhe riparimet
Praktikisht të gjitha switch-e moderne përpunojnë kadrot dhe paketat e kaluara pa përdorimin e procesorit qendror. Përpunimi (llogaritja e checksum-it, aplikimi i listave të aksesit dhe kryerja e kontrollëve të tjera të sigurisë, si dhe marrja e vendimeve për ndërlidhje/rutimin) bëhet me ndihmën e çipave të specializuar, që lejon arritjen e shpejtësive të larta të transmetimit të trafikut. Switch-i në diskutim lejon përpunimin e trafikut në shpejtësinë e mediumit. Kjo do të thotë se performanca e pajisjes është e mjaftueshme për të transmetuar të dhënat me shpejtësitë maksimale të mundshme të të gjitha porteve njëkohësisht. Modeli T2600G-28SQ ka 24 porta downlink (në anën e përdoruesve), që punojnë në shpejtësi prej 1 Gbit/s, si dhe 4 porta uplink (në drejtim të thelbit të rrjetit) prej 10 Gbit/s. Ndërkohë, performanca e crossbar-it të switch-it është 128 Gbit/s, që është e mjaftueshme për të përpunuar numrin maksimale të trafikut të ardhshëm.
Për drejtësi, duhet theksuar se performanca e matricës së këtëb është 95,2 milion pakete në sekondë. Kjo do të thotë se, duke përdorur korniza minimale prej vetëm 64 byte, performanca totale e pajisjes do të arrijë 97,5 Gbit/s. Megjithatë, një profil i tillë trafiku është praktikisht i pabesueshëm për rrjetet e operatorëve të komunikacionit.
Çfarë është ripërshkrimiNjë çështje tjetër e rëndësishme është raporti midis shpejtësive të kanaleve ngjitur dhe zbritës (përmes riburgosjes). Këtu, mjafton të theksohet se gjithçka varet nga topologjia. Nëse administratori përdor të katër interface 10 GE për t'u lidhur me thelbin e rrjetit dhe i bashkon ato përmes teknologjisë LAG (Link Aggregation Group) ose Port-Channel, shpejtësia e marrë në drejtim të thesarit do të arrijë 40 Gbit/s, që do të jetë më se e mjaftueshme për të përmbushur nevojat e të gjithë aboneve të lidhur. Për më tepër, nuk është e nevojshme që të katër linjat ngjitëse të lidhen me një pajisje fizike të vetme. Lidhja mund të bëhet me një grumbull switch-esh, ose me dy pajisje të bashkuara në një klaster (përmes teknologjisë vPC ose të ngjashme). Në këtë rast, riburgosja nuk ekziston.

Përdorimi i të katër kanaleve ngjitur njëkohësisht nuk mund të bëhet vetëm përmes bashkimit të tyre me LAG. Një efekt të ngjashëm mund të arrihet përmes konfigurimit të duhur të MSTP, megjithëse kjo është një histori krejtësisht tjetër.
Një nga mënyrat më të zakonshme të lidhjes L2 është përdorimi i dy LAG-ve të pavarur (një për çdo switch agregimi). Në këtë rast, një nga lidhjet virtuale mund të bllokohet nga protokolli STP (kur përdoret STP ose RSTP). Pjesëmarrja do të jetë 5:6.

Një situatë më e rrallë, por gjithsesi e mundshme: T2600G-28SQ është lidhur përmes kanaleve të pavarura me një switch ose switches më të lartë. Protokolli STP/RSTP do të lërë vetëm një lidhje të tillë në gjendje të papenguar. Pjesëmarrja do të jetë 5:12.

Detyrë me yll: llogaritni pjesëmarrjen për situatat e përshkruara në seksionin STP, ku shqyrtuam një shembull topologjie, kur dy switches akses janë lidhur me një pajisje agregimi dhe janë të lidhura me njëra-tjetrën.
Çipat e programueshëm, me anë të të cilëve arrihet një shpejtësi kaq e lartë transmetimi, janë një burim mjaft i shtrenjtë, prandaj ne mundohemi të optimizojmë përdorimin e tyre përmes një shpërndarjeje të duhur të burimeve midis funksioneve të ndryshme. Shpërndarjen e menaxhon SDM — Menaxhimi i Bazës së Të Dhënave të Switch.

Shpërndarja bëhet përmes profilit SDM. Aktualisht janë të disponueshëm për përdorim tri profile, të renditura më poshtë.
- Default ofron një zgjidhje të balancuar për përdorimin e listave të qasjes MAC dhe IP, si dhe për regjistrat e ARP-detectimit.
- EnterpriseV4 lejon maksimizimin e burimeve të disponueshme për përdorimin e listave të qasjes MAC dhe IP.
- EnterpriseV6 ndan disa burime për përdorim nga listat e qasjes IPv6.
Për të aplikuar një profil të ri, është e nevojshme të rindezni switch-in.
Përfundimi
Në përputhje me pozicionimin fillestar, ky switch është më së miri i përshtatshëm për operatorët e komunikimit, të cilët përballen me detyrat e sigurimit të qasjes në rrjet në distanca të mëdha. Pajisja mund të përdoret si në nivelin e qasjes, për shembull, në fshatra dhe townhouse, ashtu edhe për agregimin e kanaleve që vijnë nga switches të qasjes, të vendosura në ndërtesa apartamentesh; domethënë kudo ku kërkohen lidhje me objekte të largëta. Kur përdoren kanale optike komunikimi, abonenti i lidhur mund të ndodhet në një distancë deri në disa kilometra.



Nga ana e klientëve, lidhjet optike mund të përfundojnë në switch-e të vegjël me interfaca optike, ose në konvertorë mediash.
Një numër i madh protokollesh dhe opsionesh do të mundësojë përdorimin e T2600G-28SQ në një rrjet Ethernet të operatorit me çdo topologji dhe çdo grup teknologjish dhe shërbimesh të ofruara. Switch-i menaxhohet në distancë përmes një ndërfaqeje uebi ose komandave të linjës. Nëse është e nevojshme konfigurimi lokal, mund të përdoret porta konsolë, në modelin T2600G-28SQ ka dy: RJ-45 dhe micro-USB. Një shqetësim i vogël është mungesa e mbështetjes për stekimin dhe një bllok të dytë të energjisë. Megjithatë, zakonisht, përtej qendravë të të dhënave, prania e një linje të dytë elektrike do të jetë gjithashtu e rrallë.
Përfitimet e tij përfshijnë çmimin e ulët, numrin e madh të porteve optike për abonentë, praninë e uplink-eve optike 10 GE, si dhe katër porte të kombinuara dhe transferimin e trafikut me shpejtësi mediatike.
Burimi: habr.com
