Funkce směrovačů a přepínačů v síti: směrování a přepínání na L2/L3

Funkce směrovačů a přepínačů v síti: Routování a přepínání na L2/L3

Role směrovačů a přepínačů v počítačových sítích

Směrovače (routery) a přepínače (switche) tvoří páteř moderních sítí. Přepínač propojuje koncová zařízení v rámci jedné lokální sítě (LAN) a pracuje převážně na 2. vrstvě OSI, zatímco směrovač propojuje různé sítě a rozhoduje o směrování paketů na 3. vrstvě OSI. Jejich správné pochopení – včetně toho, jak funguje učení adres, přeposílání, segmentace, redundance, zabezpečení a správa – je klíčem k návrhu rychlých, odolných a bezpečných sítí.

Referenční modely a datové jednotky

  • Vrstva 2 (linková, L2): rámce (Ethernet), MAC adresy, přepínače, VLAN, STP.
  • Vrstva 3 (síťová, L3): pakety (IP), směrování, ARP/ND, ICMP, routery.
  • Vrstva 4 (transportní, L4): TCP/UDP porty, klasifikace QoS a ACL mohou využívat hlavičky L4.

Jak funguje přepínač L2: učení, tabulka MAC a přeposílání

  1. Učení (learning): Přepínač sleduje zdrojové MAC adresy příchozích rámců a mapuje je do tabulky MAC (MAC → port, VLAN).
  2. Přeposílání (forwarding): Je-li cíl známý, odešle rámec pouze na příslušný port (unicast). Je-li cíl neznámý, provede flooding v dané VLAN (na všechny porty kromě zdrojového).
  3. Stárnutí záznamů: Záznamy MAC po uplynutí časového limitu expirují, aby se přizpůsobily změnám topologie.
  4. Broadcast a multicast: Broadcast (např. ARP) se šíří na všechny porty; multicast lze optimalizovat pomocí IGMP snoopingu.

Fyzické a logické porty, VLAN a trunky

  • Přístupový port (access) přenáší rámce jedné VLAN; rámce jsou na lince neoznačené (untagged).
  • Trunk port přenáší více VLAN s označením 802.1Q (tagged); volitelně se definuje nativní VLAN (untagged) – z bezpečnostních důvodů by se neměla používat pro produkční data.
  • VLAN logicky segmentuje broadcast domény, čímž omezuje šum a zvyšuje bezpečnost a přehlednost sítě.

Spanning Tree (STP): prevence smyček

  • Problém smyček: při redundanci hrozí broadcast storm a vznik mnoha kopií rámců.
  • STP/RSTP/MSTP: vybírá root bridge, blokuje nadbytečné porty a vytváří bezsmyčkovou stromovou strukturu. RSTP výrazně zrychluje konvergenci; MSTP umožňuje více instancí pro různé VLAN.
  • Ochranné mechanismy: BPDU Guard (blokuje port při příjmu BPDU na přístupovém portu), Root Guard (chrání roli rootu), Loop Guard, Storm Control.

Agregace linek a redundance na L2

  • LACP (802.1AX): logické sloučení více fyzických linek do jednoho svazku (port-channel/EtherChannel) pro zvýšení propustnosti a odolnosti.
  • Duální připojení: připojení přepínače k oběma distribučním prvkům; nutné je správné nastavení politiky STP/LACP.

Zabezpečení přepínače

  • Port Security: omezení počtu MAC adres na portu, sticky MAC, akce při porušení pravidel (shutdown/restrict).
  • DHCP Snooping + Dynamic ARP Inspection: ochrana proti podvrženým DHCP serverům a ARP spoofingu.
  • Private VLAN: mikrosegmentace v rámci VLAN (isolation, community).
  • 802.1X: ověřování zařízení před povolením přístupu (NAC).

Přepínače L3: směrování „na drátě“

Přepínače L3 kombinují přeposílání pomocí ASIC s funkcemi směrovače. Umožňují směrování mezi VLAN (SVI – Switch Virtual Interface), statické i dynamické směrování (OSPF/IS-IS/EIGRP) a uplatnění ACL/QoS na L3. Jejich výhodou je propustnost line-rate a nízká latence uvnitř kampusu/datového centra.

Jak funguje směrovač: rozhodování podle směrovací tabulky

  1. Longest Prefix Match: směrovač vybere ze směrovací tabulky záznam s nejdelším prefixem odpovídajícím cílové IP adrese.
  2. ARP/ND: pro výstupní next-hop v lokální síti zjistí adresu L2 (ARP pro IPv4, Neighbor Discovery pro IPv6).
  3. Přeposílání: upraví hlavičku L2, sníží TTL/Hop Limit, znovu vypočítá kontrolní součet a odešle paket.

Statické a dynamické směrování

  • Statické: jednoduché a předvídatelné; nevhodné pro větší nebo měnící se topologie.
  • OSPF/IS-IS (link-state): rychlá konvergence, škálovatelnost, hierarchie oblastí.
  • RIP (distance-vector): historický protokol, dnes se používá spíše v malých sítích a laboratorních prostředích.
  • BGP: směrování mezi autonomními systémy, politika, škálování v datových centrech (EVPN). Klíčový protokol pro internet a overlay sítě.

NAT a překlad adres

  • SNAT/PAT (masquerade): více interních IP adres sdílí jednu veřejnou – překlad zdrojové adresy/portu pro přístup k internetu.
  • DNAT/port forwarding: mapování veřejné IP adresy/portu na interní službu.
  • NAT64/NPTv6: speciální varianty pro přechod na IPv6 nebo normalizaci v prostředí IPv6.

Filtrování provozu a ACL na směrovačích/přepínačích

  • ACL (L2–L4): filtrování podle zdroje/cíle/portu/protokolu a směru in/out; pro audit používejte explicitní pravidlo deny any log.
  • Stavové firewally: sledují stav spojení (tabulka relací), chrání před skenováním a některými typy DoS útoků.
  • Zónová politika: rozdělení rozhraní do bezpečnostních zón a nastavení pravidel mezi nimi.

QoS: řízení kvality služeb

  • Klasifikace a značení: DSCP/CoS, třídy provozu (hlas, video, data, provoz na pozadí).
  • Policing/Queuing/Shaping: omezení rychlosti, prioritní fronty (LLQ), vyhlazování provozu.
  • Trust boundary: místo, kde přijímáme značky od koncových zařízení a kde je přepisujeme.

Specifika IPv6: SLAAC, RA a NDP

  • SLAAC: hostitelé si generují adresu z prefixu inzerovaného směrovačem (Router Advertisements).
  • NDP: ekvivalent ARP pro IPv6; zahrnuje DAD (detekci duplicitních adres) a vyhledávání sousedů.
  • DHCPv6: doplňuje SLAAC o přidělování dalších parametrů (např. DNS).

VRF, segmentace a overlay sítě

  • VRF (Virtual Routing and Forwarding): více oddělených směrovacích tabulek na jednom směrovači – logické oddělení tenantů.
  • VXLAN: zapouzdření L2 přes L3 (overlay); v datových centrech se často používá s EVPN jako control plane.
  • Micro-segmentation: jemně odstupňovaná pravidla mezi workloady, často na úrovni hypervizoru/SR-IOV.

Hardwarová akcelerace, data-plane vs. control-plane

  • ASIC: přeposílání rychlostí line-rate (TCAM pro ACL/QoS), nízká latence.
  • Control-plane: běh protokolů (OSPF/BGP/IS-IS) a správa; chrání se pomocí CoPP (Control-Plane Policing).
  • Softwarové směrovače: flexibilní řešení vhodné pro edge a SD-WAN; propustnost závisí na CPU/DPDK/akceleraci (SR-IOV/SmartNIC).

Redundance a vysoká dostupnost

  • HSRP/VRRP/GLBP: virtuální brána pro segment L2 – rychlé převzetí výchozí trasy při selhání na přístupové vrstvě.
  • ECMP: vícenásobné směrování na L3 (více next-hopů se stejnou metrikou).
  • Dual-homing: připojení přístupových přepínačů ke dvojici distribučních směrovačů/přepínačů pomocí LACP/STP/MLAG.

Multicast v LAN/WAN

  • IGMP Snooping: přepínač posílá multicast pouze na porty, které o něj požádaly.
  • PIM (Sparse/Dense): směrování multicastu na L3; RP (Rendezvous Point) pro režim Sparse.

Správa, telemetrie a automatizace

  • SNMP/NETCONF/RESTCONF: inventarizace, konfigurace, monitoring.
  • Syslog, NetFlow/IPFIX: události a toková telemetrie pro plánování kapacity a detekci anomálií.
  • Automatizace: šablony (Ansible), deklarativní konfigurace, řízení intent-based; CI/CD pro sítě.

Typický životní cyklus rámce/paketu (příklad)

  1. Hostitel A (VLAN 10) chce komunikovat s hostitelem B (VLAN 20). Vytvoří IP paket a předá ho své výchozí bráně (SVI VLAN 10 na přepínači L3).
  2. Přepínač zná MAC adresu brány díky ARP a odešle rámec; přepínač L3 paket směruje do VLAN 20 (SVI), uplatní ACL/QoS a sníží TTL.
  3. Pro cíl ve VLAN 20 provede přepínač L3 ARP pro hostitele B, zapouzdří paket do rámce VLAN 20 a odešle jej pouze na port s MAC adresou B (unicast).

Výkon, latence a velikost MTU

  • Line-rate vyžaduje dostatečnou kapacitu backplane a bufferů i kvalitní QoS, která zabrání ztrátám.
  • Jumbo frames (např. 9000 B) zvyšují efektivitu při použití úložišť a virtualizaci; MTU musí být konzistentní od začátku do konce.

Nejčastější provozní chyby a prevence

  • Nesprávná nativní VLAN na trunku → VLAN hopping/nekonzistence. Doporučení: nepoužívat nativní VLAN pro přenos produkčních dat, změnit její výchozí nastavení a omezit počet VLAN na trunku (prune).
  • Chybějící ochrana STP na přístupových portech → riziko smyček. Aktivujte BPDU Guard/PortFast.
  • Podvržený DHCP server/ARP poisoning → zapněte DHCP Snooping a DAI.
  • Nekonzistentní MTU/QoS → fragmentace/ztráty; sjednoťte profily na celé trase.

Kontrolní seznam návrhu podnikové sítě

  • Definujte VLAN a plán IP adres, VRF/oddělení tenantů a výchozí bezpečnostní politiku.
  • Navrhněte jádro L3 s ECMP, přístupovou vrstvu L2 s redundantní topologií a ochranou STP.
  • Implementujte HSRP/VRRP pro bránu, LACP pro uplinky, ACL a QoS na okrajích sítě.
  • Zapněte IGMP snooping, logování (syslog), tokovou telemetrii a CoPP.
  • Zaveďte automatizaci konfigurací a správu verzí (Git), standardy a audit změn.

Závěr

Přepínače zajišťují rychlou a segmentovanou konektivitu L2, směrovače propojují sítě na L3 a zajišťují uplatňování politik a řízení toku. V moderních infrastrukturách se jejich role prolínají (přepínače L3, SDN/EVPN/VXLAN), základní principy však zůstávají: správná segmentace, bezsmyčková redundance, deterministické směrování, zabezpečení na každé vrstvě a pozorovatelnost prostřednictvím telemetrie. Důsledné uplatňování těchto zásad vede k síti, která je rychlá, stabilní, bezpečná a snadno spravovatelná.