Role směrovačů a přepínačů v počítačových sítích
Směrovače (routery) a přepínače (switche) tvoří páteř moderních sítí. Přepínač propojuje koncová zařízení v rámci jedné lokální sítě (LAN) a pracuje převážně na 2. vrstvě OSI, zatímco směrovač propojuje různé sítě a rozhoduje o směrování paketů na 3. vrstvě OSI. Jejich správné pochopení – včetně toho, jak funguje učení adres, přeposílání, segmentace, redundance, zabezpečení a správa – je klíčem k návrhu rychlých, odolných a bezpečných sítí.
Referenční modely a datové jednotky
- Vrstva 2 (linková, L2): rámce (Ethernet), MAC adresy, přepínače, VLAN, STP.
- Vrstva 3 (síťová, L3): pakety (IP), směrování, ARP/ND, ICMP, routery.
- Vrstva 4 (transportní, L4): TCP/UDP porty, klasifikace QoS a ACL mohou využívat hlavičky L4.
Jak funguje přepínač L2: učení, tabulka MAC a přeposílání
- Učení (learning): Přepínač sleduje zdrojové MAC adresy příchozích rámců a mapuje je do tabulky MAC (MAC → port, VLAN).
- Přeposílání (forwarding): Je-li cíl známý, odešle rámec pouze na příslušný port (unicast). Je-li cíl neznámý, provede flooding v dané VLAN (na všechny porty kromě zdrojového).
- Stárnutí záznamů: Záznamy MAC po uplynutí časového limitu expirují, aby se přizpůsobily změnám topologie.
- Broadcast a multicast: Broadcast (např. ARP) se šíří na všechny porty; multicast lze optimalizovat pomocí IGMP snoopingu.
Fyzické a logické porty, VLAN a trunky
- Přístupový port (access) přenáší rámce jedné VLAN; rámce jsou na lince neoznačené (untagged).
- Trunk port přenáší více VLAN s označením 802.1Q (tagged); volitelně se definuje nativní VLAN (untagged) – z bezpečnostních důvodů by se neměla používat pro produkční data.
- VLAN logicky segmentuje broadcast domény, čímž omezuje šum a zvyšuje bezpečnost a přehlednost sítě.
Spanning Tree (STP): prevence smyček
- Problém smyček: při redundanci hrozí broadcast storm a vznik mnoha kopií rámců.
- STP/RSTP/MSTP: vybírá root bridge, blokuje nadbytečné porty a vytváří bezsmyčkovou stromovou strukturu. RSTP výrazně zrychluje konvergenci; MSTP umožňuje více instancí pro různé VLAN.
- Ochranné mechanismy: BPDU Guard (blokuje port při příjmu BPDU na přístupovém portu), Root Guard (chrání roli rootu), Loop Guard, Storm Control.
Agregace linek a redundance na L2
- LACP (802.1AX): logické sloučení více fyzických linek do jednoho svazku (port-channel/EtherChannel) pro zvýšení propustnosti a odolnosti.
- Duální připojení: připojení přepínače k oběma distribučním prvkům; nutné je správné nastavení politiky STP/LACP.
Zabezpečení přepínače
- Port Security: omezení počtu MAC adres na portu, sticky MAC, akce při porušení pravidel (shutdown/restrict).
- DHCP Snooping + Dynamic ARP Inspection: ochrana proti podvrženým DHCP serverům a ARP spoofingu.
- Private VLAN: mikrosegmentace v rámci VLAN (isolation, community).
- 802.1X: ověřování zařízení před povolením přístupu (NAC).
Přepínače L3: směrování „na drátě“
Přepínače L3 kombinují přeposílání pomocí ASIC s funkcemi směrovače. Umožňují směrování mezi VLAN (SVI – Switch Virtual Interface), statické i dynamické směrování (OSPF/IS-IS/EIGRP) a uplatnění ACL/QoS na L3. Jejich výhodou je propustnost line-rate a nízká latence uvnitř kampusu/datového centra.
Jak funguje směrovač: rozhodování podle směrovací tabulky
- Longest Prefix Match: směrovač vybere ze směrovací tabulky záznam s nejdelším prefixem odpovídajícím cílové IP adrese.
- ARP/ND: pro výstupní next-hop v lokální síti zjistí adresu L2 (ARP pro IPv4, Neighbor Discovery pro IPv6).
- Přeposílání: upraví hlavičku L2, sníží TTL/Hop Limit, znovu vypočítá kontrolní součet a odešle paket.
Statické a dynamické směrování
- Statické: jednoduché a předvídatelné; nevhodné pro větší nebo měnící se topologie.
- OSPF/IS-IS (link-state): rychlá konvergence, škálovatelnost, hierarchie oblastí.
- RIP (distance-vector): historický protokol, dnes se používá spíše v malých sítích a laboratorních prostředích.
- BGP: směrování mezi autonomními systémy, politika, škálování v datových centrech (EVPN). Klíčový protokol pro internet a overlay sítě.
NAT a překlad adres
- SNAT/PAT (masquerade): více interních IP adres sdílí jednu veřejnou – překlad zdrojové adresy/portu pro přístup k internetu.
- DNAT/port forwarding: mapování veřejné IP adresy/portu na interní službu.
- NAT64/NPTv6: speciální varianty pro přechod na IPv6 nebo normalizaci v prostředí IPv6.
Filtrování provozu a ACL na směrovačích/přepínačích
- ACL (L2–L4): filtrování podle zdroje/cíle/portu/protokolu a směru in/out; pro audit používejte explicitní pravidlo deny any log.
- Stavové firewally: sledují stav spojení (tabulka relací), chrání před skenováním a některými typy DoS útoků.
- Zónová politika: rozdělení rozhraní do bezpečnostních zón a nastavení pravidel mezi nimi.
QoS: řízení kvality služeb
- Klasifikace a značení: DSCP/CoS, třídy provozu (hlas, video, data, provoz na pozadí).
- Policing/Queuing/Shaping: omezení rychlosti, prioritní fronty (LLQ), vyhlazování provozu.
- Trust boundary: místo, kde přijímáme značky od koncových zařízení a kde je přepisujeme.
Specifika IPv6: SLAAC, RA a NDP
- SLAAC: hostitelé si generují adresu z prefixu inzerovaného směrovačem (Router Advertisements).
- NDP: ekvivalent ARP pro IPv6; zahrnuje DAD (detekci duplicitních adres) a vyhledávání sousedů.
- DHCPv6: doplňuje SLAAC o přidělování dalších parametrů (např. DNS).
VRF, segmentace a overlay sítě
- VRF (Virtual Routing and Forwarding): více oddělených směrovacích tabulek na jednom směrovači – logické oddělení tenantů.
- VXLAN: zapouzdření L2 přes L3 (overlay); v datových centrech se často používá s EVPN jako control plane.
- Micro-segmentation: jemně odstupňovaná pravidla mezi workloady, často na úrovni hypervizoru/SR-IOV.
Hardwarová akcelerace, data-plane vs. control-plane
- ASIC: přeposílání rychlostí line-rate (TCAM pro ACL/QoS), nízká latence.
- Control-plane: běh protokolů (OSPF/BGP/IS-IS) a správa; chrání se pomocí CoPP (Control-Plane Policing).
- Softwarové směrovače: flexibilní řešení vhodné pro edge a SD-WAN; propustnost závisí na CPU/DPDK/akceleraci (SR-IOV/SmartNIC).
Redundance a vysoká dostupnost
- HSRP/VRRP/GLBP: virtuální brána pro segment L2 – rychlé převzetí výchozí trasy při selhání na přístupové vrstvě.
- ECMP: vícenásobné směrování na L3 (více next-hopů se stejnou metrikou).
- Dual-homing: připojení přístupových přepínačů ke dvojici distribučních směrovačů/přepínačů pomocí LACP/STP/MLAG.
Multicast v LAN/WAN
- IGMP Snooping: přepínač posílá multicast pouze na porty, které o něj požádaly.
- PIM (Sparse/Dense): směrování multicastu na L3; RP (Rendezvous Point) pro režim Sparse.
Správa, telemetrie a automatizace
- SNMP/NETCONF/RESTCONF: inventarizace, konfigurace, monitoring.
- Syslog, NetFlow/IPFIX: události a toková telemetrie pro plánování kapacity a detekci anomálií.
- Automatizace: šablony (Ansible), deklarativní konfigurace, řízení intent-based; CI/CD pro sítě.
Typický životní cyklus rámce/paketu (příklad)
- Hostitel A (VLAN 10) chce komunikovat s hostitelem B (VLAN 20). Vytvoří IP paket a předá ho své výchozí bráně (SVI VLAN 10 na přepínači L3).
- Přepínač zná MAC adresu brány díky ARP a odešle rámec; přepínač L3 paket směruje do VLAN 20 (SVI), uplatní ACL/QoS a sníží TTL.
- Pro cíl ve VLAN 20 provede přepínač L3 ARP pro hostitele B, zapouzdří paket do rámce VLAN 20 a odešle jej pouze na port s MAC adresou B (unicast).
Výkon, latence a velikost MTU
- Line-rate vyžaduje dostatečnou kapacitu backplane a bufferů i kvalitní QoS, která zabrání ztrátám.
- Jumbo frames (např. 9000 B) zvyšují efektivitu při použití úložišť a virtualizaci; MTU musí být konzistentní od začátku do konce.
Nejčastější provozní chyby a prevence
- Nesprávná nativní VLAN na trunku → VLAN hopping/nekonzistence. Doporučení: nepoužívat nativní VLAN pro přenos produkčních dat, změnit její výchozí nastavení a omezit počet VLAN na trunku (prune).
- Chybějící ochrana STP na přístupových portech → riziko smyček. Aktivujte BPDU Guard/PortFast.
- Podvržený DHCP server/ARP poisoning → zapněte DHCP Snooping a DAI.
- Nekonzistentní MTU/QoS → fragmentace/ztráty; sjednoťte profily na celé trase.
Kontrolní seznam návrhu podnikové sítě
- Definujte VLAN a plán IP adres, VRF/oddělení tenantů a výchozí bezpečnostní politiku.
- Navrhněte jádro L3 s ECMP, přístupovou vrstvu L2 s redundantní topologií a ochranou STP.
- Implementujte HSRP/VRRP pro bránu, LACP pro uplinky, ACL a QoS na okrajích sítě.
- Zapněte IGMP snooping, logování (syslog), tokovou telemetrii a CoPP.
- Zaveďte automatizaci konfigurací a správu verzí (Git), standardy a audit změn.
Závěr
Přepínače zajišťují rychlou a segmentovanou konektivitu L2, směrovače propojují sítě na L3 a zajišťují uplatňování politik a řízení toku. V moderních infrastrukturách se jejich role prolínají (přepínače L3, SDN/EVPN/VXLAN), základní principy však zůstávají: správná segmentace, bezsmyčková redundance, deterministické směrování, zabezpečení na každé vrstvě a pozorovatelnost prostřednictvím telemetrie. Důsledné uplatňování těchto zásad vede k síti, která je rychlá, stabilní, bezpečná a snadno spravovatelná.
