Co jsou počítačové sítě a proč na nich záleží
Počítačová síť je systém propojených uzlů (koncových zařízení, serverů, síťových prvků), který umožňuje výměnu dat a bezproblémové poskytování služeb. Moderní sítě jsou páteří digitální ekonomiky: propojují kanceláře, datová centra, cloudové regiony, mobilní uživatele i zařízení IoT. Klíčovými atributy jsou propustnost, latence, jitter, dostupnost a bezpečnost.
Referenční modely: OSI vs. TCP/IP
Model OSI (7 vrstev) je didaktický rámec: fyzická, linková, síťová, transportní, relační, prezentační a aplikační vrstva. Praktická implementace se řídí modelem TCP/IP (4 vrstvy): síťový přístup, internetová, transportní a aplikační vrstva.
- Fyzická/linková: média, elektrické/optické signály, rámce (Ethernet 802.3, Wi-Fi 802.11).
- Síťová (internetová): IP (IPv4/IPv6), směrování (OSPF, IS-IS, BGP).
- Transportní: TCP, UDP, QUIC (který už kombinuje transportní a část aplikační logiky).
- Aplikační: DNS, HTTP/2–3, SMTP, MQTT, gRPC.
Topologie a architektury
- Hvězda: jednoduchá správa LAN, centrální přepínač.
- Spine–Leaf: horizontální škálování v datových centrech, předvídatelné latence.
- Full/Partial Mesh: vysoká redundance (jádro MPLS, mesh WAN).
- SD-WAN Overlay: logická topologie nad internetem/privátními okruhy s dynamickým výběrem trasy.
Přenosová média a fyzická vrstva
- Měděné kabely: Cat5e/6/6A/7 pro 1G–10G (délky do 100 m), PoE/PoE+ pro napájení koncových zařízení.
- Optická vlákna: MMF (OM3/OM4/OM5) pro kratší úseky uvnitř budov; SMF (OS1/OS2) pro dlouhé trasy (10G–400G+).
- Bezdrát: Wi-Fi 5/6/6E/7, směrové spoje (mikrovlnné, 60 GHz), 4G/5G (privátní/veřejné).
- Transceivery: SFP+, QSFP28, OSFP; volba podle dosahu a formátu (SR, LR, ER, ZR).
Linková vrstva: Ethernet a Wi-Fi
- Ethernet: 802.3, rámce, duplex, automatické vyjednávání, LACP (802.1AX) pro agregaci linek, VLAN 802.1Q, QoS 802.1p.
- Spanning Tree: STP/RSTP/MSTP pro prevenci smyček; v datových centrech se často nahrazuje ECMP na L3.
- Wi-Fi: 802.11ax/802.11be (6/6E/7), plánování kanálů (2,4/5/6 GHz), roaming (802.11r/k/v), zabezpečení WPA3.
Adresování a podsíťování: IPv4/IPv6, CIDR a NAT
- IPv4: CIDR (např. /24), privátní rozsahy (RFC1918), NAT/PAT pro úsporu adres a izolaci.
- IPv6: 128bitové adresy, typy adres (global, ULA), SLAAC/DHCPv6, preferovaný prefix /64 pro segmenty L2.
- Výhody IPv6: konektivita typu end-to-end, jednodušší multicast/anycast, větší adresní prostor.
Směrování a přepínání: L2 vs. L3
- Přepínání L2: MAC tabulky, VLAN, Storm-Control.
- Směrování L3: OSPF, IS-IS (IGP), BGP (EGP, ale také interně jako iBGP), ECMP pro škálování.
- MPLS a Segment Routing: přepínání štítků, traffic engineering, L3VPN/L2VPN.
Transportní a aplikační protokoly
- TCP: řízení přetížení, spolehlivost, varianty (CUBIC, BBR).
- UDP: nízká latence (VoIP, video, DNS), vlastní řízení na aplikační vrstvě.
- QUIC/HTTP-3: funguje nad UDP, 0-RTT, lepší odolnost vůči ztrátám.
- DNS, DHCP: jmenné služby a dynamická konfigurace; důležitost rekurzivních resolverů a bezpečnosti (DNSSEC, DoH/DoT).
- MQTT/AMQP: lehké protokoly pro IoT a zasílání zpráv.
Virtualizace a sítě v cloudu
- Překryvné sítě: VXLAN/GENEVE pro L2 nad L3, EVPN pro řízení směrování MAC/IP.
- NFV: virtualizace síťových funkcí (firewall, load balancer) na běžném hardwaru.
- Cloudové sítě: VPC/VNet, peering, transit gateway, Direct Connect/ExpressRoute.
- Service Mesh: sidecar proxy, směrování L7, MTLS, observabilita (v prostředí Kubernetes).
Segmentace, izolace a přístup
- VLAN/VRF: logické oddělení domén L2/L3.
- Mikrosegmentace: politiky na úrovni workloadů (SG, ACL, založené na identitě).
- VPN: IPsec (site-to-site), SSL/TLS (vzdálený přístup), WireGuard (moderní, jednoduchý).
- Zero Trust: neustálé ověřování, minimální oprávnění, průběžné ověřování.
Bezpečnost sítí
- Perimetrická a vnitřní obrana: NGFW, IDS/IPS, WAF, CASB, segmentace.
- Ochrana před DDoS: centra pro čištění provozu, omezení rychlosti, BGP blackholing/RTBH.
- Šifrování: TLS 1.3, IPsec, MACsec (802.1AE).
- Identita a přístup: 802.1X, NAC, MFA, SSO, princip „need-to-know“.
- Zabezpečení Wi-Fi: WPA3-SAE, izolace klientů, správná konfigurace PSK/Enterprise.
QoS a řízení provozu
- Označování: DSCP/802.1p, zachování značek napříč doménami.
- Řazení do front/omezování provozu/úprava toku: řízení zpoždění pro hlas/video, ochrana před přetížením.
- Traffic Engineering: SR-TE/MPLS-TE, zohlednění aplikací (SD-WAN).
Monitorování, měření a observabilita
- SNMP/telemetrie: stav rozhraní, teplota, směrovací tabulky; moderní streamovaná telemetrie (gNMI).
- Data o tocích: NetFlow/IPFIX/sFlow pro analýzu provozu a plánování kapacity.
- Aktivní měření: syntetické testy latence, jitteru a ztrát paketů.
- Logy a události: centralizace (SIEM), korelace s aplikačními metrikami.
Automatizace, SDN a NetDevOps
- SDN: oddělení řídicí a datové roviny, centralizované politiky.
- Infrastructure as Code: deklarativní šablony, CI/CD pro sítě, testování změn v laboratorním prostředí.
- Intent-Based Networking: převod obchodního záměru na síťové politiky a jejich průběžné ověřování.
Návrh bezdrátových sítí: kapacita, pokrytí, rušení
- Plánování: heatmapy, hustota klientů, aplikace s požadavky na komunikaci v reálném čase.
- Kanály a šířky: 20/40/80/160 MHz; kompromis mezi kapacitou a rušením.
- 6 GHz (Wi-Fi 6E/7): více čistých kanálů, kratší dosah – nutnost hustší sítě přístupových bodů.
WAN a internetová konektivita
- Typy okruhů: DIA, širokopásmové připojení, zálohy LTE/5G, pronajatá vlákna, satelit (LEO pro nižší latenci).
- SD-WAN: dynamický výběr trasy podle SLA, FEC, směrování podle aplikací, centralizovaná správa.
- BGP: více tranzitních připojení, směrování založené na politikách, komunitní tagy, služby anycast.
Synchronizace času a specializované směrování
- NTP/PTP: přesná synchronizace (např. pro finanční obchodování a průmysl).
- Multicast: PIM, IGMP/MLD pro distribuované streamy videa/dat.
Vysoká dostupnost a zotavení
- Redundance: připojení ke dvěma zařízením, více napájecích větví, redundantní fabric.
- Redundance první brány: HSRP/VRRP/GLBP pro zajištění dostupnosti výchozí brány.
- Návrh pro přepnutí při výpadku: rychlá konvergence, BFD, konzistentní politiky.
IoT a průmyslové sítě
- Protokoly: Modbus/TCP, OPC UA, MQTT-SN.
- Bezpečnost: oddělené segmenty, DPI pro průmyslové protokoly, inventarizace aktiv.
- Konektivita: LPWAN (LoRaWAN), privátní 5G, deterministické sítě Ethernet (TSN).
Metodika řešení problémů (troubleshooting)
- „Shora dolů“ vs. „zdola nahoru“: nejprve ověřit fyzickou vrstvu (linku, světlo, napájení), poté L2/L3 a aplikace.
- Izolace: traceroute, ping s různými hodnotami MTU, záznamy na rozhraních, dočasné obcházení politik.
- Řízení změn: evidence změn, rychlý rollback, analýza po incidentu.
Metriky výkonnosti a SLA
| Metrika | Popis | Typické cíle |
|---|---|---|
| Latence | Jednosměrné zpoždění | < 5 ms LAN, < 50 ms regionální WAN |
| Jitter | Variabilita latence | < 30 ms pro hlas/video |
| Ztráty | Podíl zahozených paketů | < 0,1 % pro citlivé aplikace |
| Dostupnost | Procento provozuschopnosti | 99,9–99,99 % podle kritičnosti |
| Propustnost | Efektivní přenosová kapacita | Podle profilu služby |
Kontrolní seznam návrhu podnikové sítě
- Definujte obchodní cíle a aplikační požadavky (SLA, soulad s předpisy).
- Navrhněte adresní plán (IPv4/IPv6), segmentaci (VLAN/VRF), DNS/DHCP.
- Zvolte architekturu (spine-leaf, SD-WAN, bezpečnostní zóny) a redundanci.
- Nastavte bezpečnostní politiku (NAC, NGFW, IPS, ZTNA) a protokolování/telemetrii.
- Plánujte kapacity (uplinky, diverzitu uplinků, optiku) a QoS pro kritické aplikace.
- Zaveďte IaC/automatizaci, testovací prostředí a postupy řízení změn.
- Definujte DR/BCP: zálohy konfigurací, out-of-band správu, scénáře obnovy.
Osvědčené postupy a doporučení
- Upřednostňujte jednoduchost před nadměrnou komplexitou; vše dokumentujte.
- Oddělujte řídicí, uživatelskou a úložnou síť tam, kde to dává smysl.
- Pravidelně kontrolujte ACL, role a certifikáty; automatizujte rotaci tajemství.
- Měřte a vizualizujte uživatelský zážitek, nejen systémové metriky.
- Uplatňujte princip nejmenších oprávnění a Zero Trust.
- Počítejte se scénáři přechodu na pouze IPv6 i s dual-stackem.
Závěr
Počítačové sítě jsou komplexní, ale řiditelné, pokud jejich návrh vychází z jasných cílů a standardů a opírá se o průběžnou observabilitu. Kombinace robustní architektury, segmentace, automatizace a bezpečnostních principů umožňuje škálovat od malé LAN až po globální multicloud a současně zajistit stabilní, bezpečný a předvídatelný provoz pro klíčové aplikace a uživatele.
