Architektura a protokoly počítačových sítí

Architektúra a protokoly počítačových sietí

Co jsou počítačové sítě a proč na nich záleží

Počítačová síť je systém propojených uzlů (koncových zařízení, serverů, síťových prvků), který umožňuje výměnu dat a bezproblémové poskytování služeb. Moderní sítě jsou páteří digitální ekonomiky: propojují kanceláře, datová centra, cloudové regiony, mobilní uživatele i zařízení IoT. Klíčovými atributy jsou propustnost, latence, jitter, dostupnost a bezpečnost.

Referenční modely: OSI vs. TCP/IP

Model OSI (7 vrstev) je didaktický rámec: fyzická, linková, síťová, transportní, relační, prezentační a aplikační vrstva. Praktická implementace se řídí modelem TCP/IP (4 vrstvy): síťový přístup, internetová, transportní a aplikační vrstva.

  • Fyzická/linková: média, elektrické/optické signály, rámce (Ethernet 802.3, Wi-Fi 802.11).
  • Síťová (internetová): IP (IPv4/IPv6), směrování (OSPF, IS-IS, BGP).
  • Transportní: TCP, UDP, QUIC (který už kombinuje transportní a část aplikační logiky).
  • Aplikační: DNS, HTTP/2–3, SMTP, MQTT, gRPC.

Topologie a architektury

  • Hvězda: jednoduchá správa LAN, centrální přepínač.
  • Spine–Leaf: horizontální škálování v datových centrech, předvídatelné latence.
  • Full/Partial Mesh: vysoká redundance (jádro MPLS, mesh WAN).
  • SD-WAN Overlay: logická topologie nad internetem/privátními okruhy s dynamickým výběrem trasy.

Přenosová média a fyzická vrstva

  • Měděné kabely: Cat5e/6/6A/7 pro 1G–10G (délky do 100 m), PoE/PoE+ pro napájení koncových zařízení.
  • Optická vlákna: MMF (OM3/OM4/OM5) pro kratší úseky uvnitř budov; SMF (OS1/OS2) pro dlouhé trasy (10G–400G+).
  • Bezdrát: Wi-Fi 5/6/6E/7, směrové spoje (mikrovlnné, 60 GHz), 4G/5G (privátní/veřejné).
  • Transceivery: SFP+, QSFP28, OSFP; volba podle dosahu a formátu (SR, LR, ER, ZR).

Linková vrstva: Ethernet a Wi-Fi

  • Ethernet: 802.3, rámce, duplex, automatické vyjednávání, LACP (802.1AX) pro agregaci linek, VLAN 802.1Q, QoS 802.1p.
  • Spanning Tree: STP/RSTP/MSTP pro prevenci smyček; v datových centrech se často nahrazuje ECMP na L3.
  • Wi-Fi: 802.11ax/802.11be (6/6E/7), plánování kanálů (2,4/5/6 GHz), roaming (802.11r/k/v), zabezpečení WPA3.

Adresování a podsíťování: IPv4/IPv6, CIDR a NAT

  • IPv4: CIDR (např. /24), privátní rozsahy (RFC1918), NAT/PAT pro úsporu adres a izolaci.
  • IPv6: 128bitové adresy, typy adres (global, ULA), SLAAC/DHCPv6, preferovaný prefix /64 pro segmenty L2.
  • Výhody IPv6: konektivita typu end-to-end, jednodušší multicast/anycast, větší adresní prostor.

Směrování a přepínání: L2 vs. L3

  • Přepínání L2: MAC tabulky, VLAN, Storm-Control.
  • Směrování L3: OSPF, IS-IS (IGP), BGP (EGP, ale také interně jako iBGP), ECMP pro škálování.
  • MPLS a Segment Routing: přepínání štítků, traffic engineering, L3VPN/L2VPN.

Transportní a aplikační protokoly

  • TCP: řízení přetížení, spolehlivost, varianty (CUBIC, BBR).
  • UDP: nízká latence (VoIP, video, DNS), vlastní řízení na aplikační vrstvě.
  • QUIC/HTTP-3: funguje nad UDP, 0-RTT, lepší odolnost vůči ztrátám.
  • DNS, DHCP: jmenné služby a dynamická konfigurace; důležitost rekurzivních resolverů a bezpečnosti (DNSSEC, DoH/DoT).
  • MQTT/AMQP: lehké protokoly pro IoT a zasílání zpráv.

Virtualizace a sítě v cloudu

  • Překryvné sítě: VXLAN/GENEVE pro L2 nad L3, EVPN pro řízení směrování MAC/IP.
  • NFV: virtualizace síťových funkcí (firewall, load balancer) na běžném hardwaru.
  • Cloudové sítě: VPC/VNet, peering, transit gateway, Direct Connect/ExpressRoute.
  • Service Mesh: sidecar proxy, směrování L7, MTLS, observabilita (v prostředí Kubernetes).

Segmentace, izolace a přístup

  • VLAN/VRF: logické oddělení domén L2/L3.
  • Mikrosegmentace: politiky na úrovni workloadů (SG, ACL, založené na identitě).
  • VPN: IPsec (site-to-site), SSL/TLS (vzdálený přístup), WireGuard (moderní, jednoduchý).
  • Zero Trust: neustálé ověřování, minimální oprávnění, průběžné ověřování.

Bezpečnost sítí

  • Perimetrická a vnitřní obrana: NGFW, IDS/IPS, WAF, CASB, segmentace.
  • Ochrana před DDoS: centra pro čištění provozu, omezení rychlosti, BGP blackholing/RTBH.
  • Šifrování: TLS 1.3, IPsec, MACsec (802.1AE).
  • Identita a přístup: 802.1X, NAC, MFA, SSO, princip „need-to-know“.
  • Zabezpečení Wi-Fi: WPA3-SAE, izolace klientů, správná konfigurace PSK/Enterprise.

QoS a řízení provozu

  • Označování: DSCP/802.1p, zachování značek napříč doménami.
  • Řazení do front/omezování provozu/úprava toku: řízení zpoždění pro hlas/video, ochrana před přetížením.
  • Traffic Engineering: SR-TE/MPLS-TE, zohlednění aplikací (SD-WAN).

Monitorování, měření a observabilita

  • SNMP/telemetrie: stav rozhraní, teplota, směrovací tabulky; moderní streamovaná telemetrie (gNMI).
  • Data o tocích: NetFlow/IPFIX/sFlow pro analýzu provozu a plánování kapacity.
  • Aktivní měření: syntetické testy latence, jitteru a ztrát paketů.
  • Logy a události: centralizace (SIEM), korelace s aplikačními metrikami.

Automatizace, SDN a NetDevOps

  • SDN: oddělení řídicí a datové roviny, centralizované politiky.
  • Infrastructure as Code: deklarativní šablony, CI/CD pro sítě, testování změn v laboratorním prostředí.
  • Intent-Based Networking: převod obchodního záměru na síťové politiky a jejich průběžné ověřování.

Návrh bezdrátových sítí: kapacita, pokrytí, rušení

  • Plánování: heatmapy, hustota klientů, aplikace s požadavky na komunikaci v reálném čase.
  • Kanály a šířky: 20/40/80/160 MHz; kompromis mezi kapacitou a rušením.
  • 6 GHz (Wi-Fi 6E/7): více čistých kanálů, kratší dosah – nutnost hustší sítě přístupových bodů.

WAN a internetová konektivita

  • Typy okruhů: DIA, širokopásmové připojení, zálohy LTE/5G, pronajatá vlákna, satelit (LEO pro nižší latenci).
  • SD-WAN: dynamický výběr trasy podle SLA, FEC, směrování podle aplikací, centralizovaná správa.
  • BGP: více tranzitních připojení, směrování založené na politikách, komunitní tagy, služby anycast.

Synchronizace času a specializované směrování

  • NTP/PTP: přesná synchronizace (např. pro finanční obchodování a průmysl).
  • Multicast: PIM, IGMP/MLD pro distribuované streamy videa/dat.

Vysoká dostupnost a zotavení

  • Redundance: připojení ke dvěma zařízením, více napájecích větví, redundantní fabric.
  • Redundance první brány: HSRP/VRRP/GLBP pro zajištění dostupnosti výchozí brány.
  • Návrh pro přepnutí při výpadku: rychlá konvergence, BFD, konzistentní politiky.

IoT a průmyslové sítě

  • Protokoly: Modbus/TCP, OPC UA, MQTT-SN.
  • Bezpečnost: oddělené segmenty, DPI pro průmyslové protokoly, inventarizace aktiv.
  • Konektivita: LPWAN (LoRaWAN), privátní 5G, deterministické sítě Ethernet (TSN).

Metodika řešení problémů (troubleshooting)

  • „Shora dolů“ vs. „zdola nahoru“: nejprve ověřit fyzickou vrstvu (linku, světlo, napájení), poté L2/L3 a aplikace.
  • Izolace: traceroute, ping s různými hodnotami MTU, záznamy na rozhraních, dočasné obcházení politik.
  • Řízení změn: evidence změn, rychlý rollback, analýza po incidentu.

Metriky výkonnosti a SLA

Metrika Popis Typické cíle
Latence Jednosměrné zpoždění < 5 ms LAN, < 50 ms regionální WAN
Jitter Variabilita latence < 30 ms pro hlas/video
Ztráty Podíl zahozených paketů < 0,1 % pro citlivé aplikace
Dostupnost Procento provozuschopnosti 99,9–99,99 % podle kritičnosti
Propustnost Efektivní přenosová kapacita Podle profilu služby

Kontrolní seznam návrhu podnikové sítě

  1. Definujte obchodní cíle a aplikační požadavky (SLA, soulad s předpisy).
  2. Navrhněte adresní plán (IPv4/IPv6), segmentaci (VLAN/VRF), DNS/DHCP.
  3. Zvolte architekturu (spine-leaf, SD-WAN, bezpečnostní zóny) a redundanci.
  4. Nastavte bezpečnostní politiku (NAC, NGFW, IPS, ZTNA) a protokolování/telemetrii.
  5. Plánujte kapacity (uplinky, diverzitu uplinků, optiku) a QoS pro kritické aplikace.
  6. Zaveďte IaC/automatizaci, testovací prostředí a postupy řízení změn.
  7. Definujte DR/BCP: zálohy konfigurací, out-of-band správu, scénáře obnovy.

Osvědčené postupy a doporučení

  • Upřednostňujte jednoduchost před nadměrnou komplexitou; vše dokumentujte.
  • Oddělujte řídicí, uživatelskou a úložnou síť tam, kde to dává smysl.
  • Pravidelně kontrolujte ACL, role a certifikáty; automatizujte rotaci tajemství.
  • Měřte a vizualizujte uživatelský zážitek, nejen systémové metriky.
  • Uplatňujte princip nejmenších oprávnění a Zero Trust.
  • Počítejte se scénáři přechodu na pouze IPv6 i s dual-stackem.

Závěr

Počítačové sítě jsou komplexní, ale řiditelné, pokud jejich návrh vychází z jasných cílů a standardů a opírá se o průběžnou observabilitu. Kombinace robustní architektury, segmentace, automatizace a bezpečnostních principů umožňuje škálovat od malé LAN až po globální multicloud a současně zajistit stabilní, bezpečný a předvídatelný provoz pro klíčové aplikace a uživatele.