Správa síťových zařízení: konfigurace routerů a switchů

Správa síťových zařízení: Konfigurace routerů a switchů

Správa síťových zařízení

Správa síťových zařízení, zejména routerů a switchů, je klíčovou disciplínou pro zajištění dostupnosti, bezpečnosti a výkonu podnikových i poskytovatelských sítí. Zahrnuje návrh konfigurací, automatizaci, dohled, řízení změn, bezpečnostní hardening a životní cyklus zařízení. Tento článek systematicky shrnuje osvědčené postupy, architektonické volby i konkrétní provozní kroky.

Role routerů a switchů v síťové architektuře

  • Switche (L2/L3): Přepínání rámců v rámci L2 domény (VLAN), agregace linek (LACP), prevence smyček (RSTP/MSTP). L3 switche navíc směrují provoz mezi VLAN (SVI) a realizují ACL, QoS a VRF.
  • Routery: Překládají provoz mezi L3 sítěmi, běžně terminují WAN, tunely (IPsec, GRE), SD-WAN overlaye, NAT/PAT a směrovací protokoly (OSPF, BGP, IS-IS, EIGRP).
  • Topologie: Přístupová vrstva (Access), agregační/distribuční vrstva (Aggregation/Distribution), páteřní vrstva (Core). V datacentru spine-leaf s EVPN-VXLAN; na pobočkách hub-and-spoke nebo SD-WAN mesh.

Řídicí, datová a managementová rovina

  • Data plane: Hardwarově akcelerované přepínání/směrování (ASIC, TCAM). Správa zahrnuje kapacitní plánování a zajištění bezstavových filtrů (stateless ACL) i stavových funkcí (FW).
  • Control plane: Protokoly jako OSPF/BGP, STP/MSTP, LACP, PIM. Je nutné omezit zahlcení (Control Plane Policing/Protection).
  • Management plane: Oddělené sítě out-of-band (OOB), přístup přes SSH, API, NETCONF/RESTCONF. Povinně šifrované a auditované.

Adresace, VLAN, VRF a segmentace

  • Adresace: Hierarchická (CIDR, sumarizace). Vyhraďte oddělené rozsahy pro management, uživatele, servery, IoT a hosty. Plánujte IPv6 (SLAAC/DHCPv6, ULA, prefix-delegation).
  • VLAN a SVI: Každá VLAN má bránu L3 (SVI) na L3 switchi nebo routeru. Trunk porty s 802.1Q, přístupové porty s access VLAN.
  • VRF: Logické oddělení směrovacích tabulek (multi-tenant), kombinace s VRF-Lite v kampusu a EVPN v DC.
  • Privátní VLAN (PVLAN): Mikrosegmentace v L2 (isolated/community) pro citlivá zařízení.

Směrování a vysoká dostupnost

  • Dynamické směrování: OSPF (intra-domain, návrh oblastí), BGP (edge/ISP, směrování podle politik, communities), IS-IS (velké poskytovatelské sítě).
  • HSRP/VRRP/GLBP: Virtuální brána pro HA na přístupové vrstvě.
  • ECMP a LAG: Vyvažování provozu napříč více cestami; na L2 LACP, na L3 ECMP s hashovacími funkcemi.
  • Multicast: IGMP/MLD snooping na switchích, PIM-SM na routerech, návrh Rendezvous Point.

Spanning Tree a prevence smyček

  • MSTP/RSTP: Rychlá konvergence, mapování VLAN do instancí MST.
  • Edge/PortFast, BPDU Guard, Root Guard: Ochrana před připojením nežádoucích switchů a chybami v přístupové vrstvě.
  • UDLD/Loop Guard: Detekce jednosměrných spojů a skrytých smyček.

QoS: řízení přetížení a prioritizace

  • Clasify-Mark-Police/Shape-Queue: Třídit (ACL/DSCP/CoS), značit na okraji, omezovat špičky pomocí policingu, tvarovat WAN, používat fronty se zárukou (LLQ/CBWFQ) a WRED pro spravedlivé zahazování paketů.
  • Trust boundaries: Důvěřujte značkám pouze na ověřených portech (např. pro IP telefonii), jinde je přepisujte.

Bezpečnost a AAA

  • Hardening: Vypnutí nevyužívaných služeb, SSHv2 místo Telnet, přístup k managementu pouze z bastionu, ACL na VTY a management VRF.
  • AAA: Centrální autentizace a autorizace (RADIUS/TACACS+), přístup na základě rolí, pravidelná obměna klíčů a certifikátů.
  • Network Access Control: 802.1X/MAB, dynamické VLAN, Posture, segmentace (SGT/Micro-segmentation), DHCP snooping, IP Source Guard, Dynamic ARP Inspection.
  • NAT a hranice sítě: Na routerech používejte řízený NAT/PAT, udržujte jednoznačné politiky a logování.

Monitoring, logování a telemetrie

  • Syslog a SNMPv3: Centrální logovací server, šifrovaný dohled, trapy pro události (interface down, změny STP).
  • Flow telemetrie: NetFlow/IPFIX, případně sFlow, pro kapacitní plánování a detekci anomálií.
  • Streaming telemetry: gNMI/gRPC, model subscribe-push s nízkou latencí.
  • Klíčové metriky: využití rozhraní, chybovost (CRC, drops), teplota, napájení, využití TCAM, tabulky ARP/ND a MAC.

Konfigurační zásady a řízení změn

  • Standardy a šablony: Týmové šablony pro VLAN, SVI, ACL, QoS, NTP, syslog, banner, AAA. Konvence pojmenování (hostname, interface, VLAN IDs, VRF).
  • Versioning: Konfigurace v repozitáři Git, workflow pull requestů, code review a linting v CI (validace schémat YANG/JSON).
  • Change management: Posouzení dopadu, okno pro změny, plán návratu, předběžné testování v laboratoři/virtuálních topologiích.

Automatizace a infrastruktura jako kód

  • Idempotentní nástroje: Ansible, Nornir, Salt. Deklarativní přístup s datovými modely (YAML/JSON) a šablonami (Jinja2).
  • API a modely: NETCONF/RESTCONF s modely YANG, automatizace řízená událostmi (např. webhook při výpadku linky).
  • Zero-Touch Provisioning (ZTP): Bootstrapping přes DHCP/TFTP/HTTP, automatické přiřazení šablony podle sériového čísla a lokality.
  • Testování: Batfish/pyATS pro ověření směrovacích politik a testy konektivity po změnách.

Aktualizace firmware a životní cyklus

  • Plánování: Matice kompatibility, postupné nasazování (lab → pilot → produkce), kontrola obrazu pomocí MD5/SHA256.
  • ISSU/NSF: In-Service Software Upgrade a Non-Stop Forwarding tam, kde to platforma podporuje.
  • Inventář a EoL/EoS: Evidence sériových čísel, smluv, RMA a náhradních dílů (PSU, ventilátory). Plán obměny před ukončením podpory.

Vrstvy přístupové sítě a specifika

  • Access porty: Storm-control, port-security (sticky MAC), errdisable recovery, automatické profilování zařízení.
  • PoE/PoE+ a UPoE: Plánování napájecích rozpočtů, priorita napájení, LLDP-MED pro IP telefony.
  • Stacking vs. chassis: Horizontální škálování (stack) oproti modulárnímu šasi; důležitá je redundance řídicích modulů a podpora ISSU.

Datacentrové přepínače a moderní funkce datových center

  • Spine-Leaf: Rovnoměrná latence a ECMP; přísná hranice L3 mezi racky.
  • EVPN-VXLAN: L2/L3 multitenancy přes L3 fabric, VTEP, IRB, ARP/ND proxy, typy tras (2/5).
  • MLAG/vPC: Redundantní připojení serverů na L2 bez blokování pomocí STP.

WAN a SD-WAN

  • Klasická WAN: Tunely IPsec/GRE, QoS pro jednotlivé tunely, DMVPN.
  • SD-WAN: Centrální politika, dynamický výběr linky (metriky SLA), segmentace (VRF), nasazení poboček pomocí ZTP.

ACL, filtrace a politiky

  • Stateless ACL: Filtrace L2-L4; standardní a rozšířené ACL, aplikace na směrovaná rozhraní a rozhraní SVI, object-groups pro lepší přehlednost.
  • uRPF: Ochrana proti podvržení adres, zejména na hranici WAN.
  • Policy-based routing (PBR): Odklon vybraného provozu od běžného směrování.

IPv6 v praxi

  • Dual-stack design: Paralelní provoz v4/v6, uvnitř sítě upřednostňujte nativní IPv6.
  • Bezpečnost: RA Guard, DHCPv6 Guard, ND inspection; ICMPv6 v ACL povolujte selektivně (je nezbytný pro správnou funkčnost).
  • OSPFv3 a MP-BGP: Nativní směrování, směrovací politika konzistentní s IPv4.

Správa adresářů, času a kryptografie

  • NTP/PTP: Synchronizace času, serverové a síťové logy ve společné časové základně; PTP pro citlivé průmyslové aplikace.
  • PKI: Certifikáty pro SSH, správu přes HTTPS a EAP-TLS; automatizovaná obnova certifikátů.
  • Adresářové služby: Integrace AAA s AD/LDAP, sady příkazů podle rolí.

Provozní runbook a řešení problémů

  • Runbooky: Standardizované postupy pro incidenty (link-down, smyčka STP, vysoké vytížení CPU, výkyvy BGP), eskalace a komunikační šablony.
  • Diagnostika: show interfaces (CRC, drops), show mac address-table, show arp/nd, show ip route, show spanning-tree, show lacp, show platform hardware.
  • SPAN/RSPAN/ERSPAN: Zrcadlení provozu pro analýzu; filtrování podle VLAN/ACL.
  • Health-checks: IP SLA/Performance monitor, syntetické testy DNS/HTTP, BFD pro rychlou detekci výpadků.

Zálohování, obnova a audit

  • Konfigurační zálohy: Plánované exporty do centrálního úložiště (SCP/SFTP/HTTPS), kryptograficky podepsané artefakty.
  • Golden config & golden image: Referenční šablona a firmware; automatická kontrola souladu.
  • Auditní stopy: Centralizované logy příkazů (TACACS+ accounting), config diff a oznámení změn.

SLA, kapacitní plánování a dostupnost

  • SLA metriky: Latence, jitter, ztrátovost paketů, dostupnost portů/zařízení.
  • Kapacita: Využití line cards, backplane a bufferů; predikce na základě trendů (NetFlow/IPFIX + telemetry).
  • Dostupnost: Redundantní napájení, ventilátory, komponenty vyměnitelné za provozu, ISSU, topologie s dvojitým připojením.

Kompatibilita, standardy a interoperabilita

  • IEEE/IETF standardy: 802.1Q, 802.1X, 802.3ad (LACP), 802.1D/W/S (STP/RSTP/MSTP), RFC pro OSPF/BGP/PIM/EVPN.
  • Rozšíření specifická pro výrobce: Mapujte je na standardní ekvivalenty a testujte v laboratoři.

Fyzická vrstva a prostředí

  • Kabeláž a optika: Ověření specifikace (SR/LR/ER), monitorování DOM/DM, čištění konektorů, správa propojovacích kabelů.
  • Rack a napájení: Správné proudění vzduchu (hot/cold aisle), UPS, PDU s měřením, uzemnění.
  • Out-of-Band: Konzolové/management porty, OOB switch a záložní LTE připojení pro vzdálenou obnovu.

Bezpečné provozní návyky

  • Práce s přístupem: Změny přes bastion/jump host, zaznamenávání relací, vícefaktorové ověřování.
  • Oddělení prostředí: Lab/DEV-TEST-PROD, feature-flags, postupné povolování.
  • Dokumentace: „Source of truth“ (IPAM/NetBox), automatické vytváření diagramů a export inventáře.

Kontrolní seznam pro nasazení switchů a routerů

  1. Nastavte hostname, čas (NTP), cílové umístění logů (syslog) a management VRF.
  2. Zajistěte AAA (RADIUS/TACACS+), role a MFA; zakažte nevyužívané služby.
  3. Implementujte šablonu bannerů, klíčů SSH a certifikátů PKI.
  4. Konfigurujte VLAN/VRF, trunky, SVI a výchozí politiky.
  5. Aktivujte ochrany STP (BPDU/Root Guard), storm-control a port-security.
  6. Nastavte směrování (OSPF/BGP), podle potřeby PBR a uRPF na WAN.
  7. Zaveďte QoS (třídění, značkování, shaping/policing, fronty).
  8. Zapněte telemetrii (SNMPv3, NetFlow/IPFIX, gNMI) a alarmy.
  9. Připravte ZTP/automatizaci a uložte konfiguraci do Gitu.
  10. Proveďte testy konektivity, zátěžové testy a scénáře převzetí služeb při selhání; připravte plán návratu.

Modelové příklady konfigurací (bezpečné minimum)

  • SSH a základní management: povolte SSHv2, zakažte Telnet, omezte přístup k managementu pomocí ACL na IP adresu bastionu.
  • Uživatel SNMPv3: vytvořte uživatele s autentizací a šifrováním v navázané management VRF.
  • Syslog/NTP: více serverů, transakční logování příkazů (accounting).
  • Ochrany STP na přístupových portech: portfast + bpduguard.

Časté provozní incidenty a prevence

  • Smyčky L2: Chybějící BPDU Guard/Root Guard → zavést ochrany, auditovat trunky.
  • Asymetrie směrování: Chybné politiky/ECMP → BFD, sledování toků, sjednocení politik.
  • Vyčerpání TCAM: Příliš mnoho ACL nebo příliš rozsáhlé směrovací tabulky → optimalizace, agregace, rozdělení rolí zařízení.
  • Chyby optiky: Vysoký výkon RX/TX, znečištěné konektory → vyčistit konektory, měřit DOM, použít správný typ transceiveru.

Závěr

Profesionální správa routerů a switchů vyžaduje kombinaci pečlivého návrhu, standardizovaných šablon, automatizace, průběžné telemetrie a disciplíny v řízení změn. Implementací výše uvedených principů dosáhnete předvídatelného chování sítě, rychlé obnovy po incidentech a dlouhodobého souladu se standardy i bezpečnostními požadavky.