Účel článku a co považujeme za „architekturu sítí“
Cílem je podat ucelený, technicky precizní přehled základů počítačových sítí a jejich architektury napříč vrstvami – od fyzické infrastruktury přes linkovou a síťovou vrstvu až po transport, aplikační služby a provozní disciplíny (bezpečnost, spolehlivost, monitoring). Architekturu zde chápeme jako kombinaci modelu vrstev, topologie, protokolů, adresace, politiky směrování a segmentace, provozních standardů a bezpečnostního rámce.
Referenční modely: OSI vs. TCP/IP
| Vrstva OSI | Funkce | Typické protokoly/objekty | Mapování v TCP/IP |
|---|---|---|---|
| 7 Aplikační | Rozhraní pro aplikace | HTTP(S), DNS, SMTP, SSH, SNMP | Aplikační |
| 6 Prezentační | Kódování, šifrování | TLS, ASN.1, MIME | |
| 5 Relační | Relace, session | RPC, gRPC | |
| 4 Transportní | Přenos mezi koncovými body | TCP, UDP, QUIC | Transportní |
| 3 Síťová | Směrování paketů | IP, ICMP, OSPF, BGP | Internetová |
| 2 Linková | Rámce, adresace L2 | Ethernet, VLAN, STP, ARP/ND | Síťový přístup |
| 1 Fyzická | Přenosové médium | UTP/STP, optika, 802.11 PHY |
Fyzická vrstva: média, rozhraní a přenosové parametry
- Kabeláž s kroucenou dvojlinkou: kategorie Cat5e/Cat6/Cat6A/Cat7; délka do 100 m, podpora 1G–10G (Cat6A běžně 10G/100 m).
- Optická vlákna: MMF (OM3/OM4) pro 10/40/100G na kratší vzdálenosti; SMF (OS1/OS2) pro desítky km. Moduly SFP(+), SFP28, QSFP(+/28/56/112).
- Bezdrátové sítě: 802.11 (Wi-Fi) – 2,4/5/6 GHz; šířky kanálů 20–160 MHz; OFDMA/MU-MIMO. Dále Bluetooth, LPWAN (LoRa/NB-IoT) v IoT.
- Parametry: útlum, přeslech, zpoždění, jitter; napájení přes Ethernet (PoE 802.3af/at/bt).
Linková vrstva: Ethernet, přepínání a segmentace
- Rámec Ethernetu: zdrojová/cílová MAC adresa, EtherType, payload, FCS. Maximální MTU 1500 B (Jumbo rámce 9000 B podle dohody).
- Přepínače (L2): učení MAC tabulky, přeposílání podle cílové MAC adresy; STP/RSTP/MSTP zabraňují smyčkám.
- VLAN (802.1Q): logická segmentace sítě; trunk/access; nativní VLAN; vícenásobná segmentace pro bezpečnost a QoS.
- Agregace linek (LACP 802.1AX): zvýšení propustnosti a redundance; rozkládání zátěže podle toku.
- Ethernet nad IP: overlay enkapsulace (VXLAN, GRE, Geneve) pro datacentrové sítě a prostředí s více nájemci.
Adresace a ARP/ND
- MAC adresy: 48bitové (EUI-48), OUI výrobce.
- ARP (IPv4): mapování IP→MAC, cache, ARP spoofing (nutná ochrana: dynamická inspekce ARP).
- Neighbor Discovery (IPv6): SLAAC, Router Advertisements, NDP cache, DAD (detekce duplicitní adresy).
IP vrstva: IPv4/IPv6, směrování a CIDR
- IPv4: 32 bitů, soukromé rozsahy (10/8, 172.16/12, 192.168/16), CIDR bez „tříd“ A/B/C.
- IPv6: 128 bitů, zápis hextetů, link-local fe80::/10, global unicast 2000::/3, ULA fc00::/7; multicast všudypřítomný, žádný broadcast.
- Subnetting: délka prefixu (např. /24, /64); výpočet počtu hostitelů a sítí.
- Směrování: statické a dynamické; metriky (cost, hop count, BW/Delay), ECMP, rekurzivní vyhledávání.
Směrovací protokoly: IGP a EGP
- RIP: distance-vector, metrika hop-count (zastaralý).
- OSPF/IS-IS: link-state, Dijkstrův algoritmus SPF, oblasti (OSPF area 0, ABR/ASBR), rychlá konvergence.
- BGP (EGP): směrování podle politik mezi AS, path-vector, atributy (AS-PATH, LOCAL_PREF, MED), route-maps, komunita, anycast.
- MPLS (přesah): přepínání na základě štítků (LDP/RSVP-TE), L3VPN/L2VPN; v moderních DC často nahrazováno EVPN-VXLAN.
Transportní vrstva a řízení přenosu
- TCP: spolehlivý tok, třífázový handshake, řízení zahlcení (Reno/CUBIC/BBR), okno, opakované přenosy, Nagle/Delayed ACK.
- UDP: nespolehlivý datagram, vhodný pro komunikaci v reálném čase; aplikační ARQ a FEC podle potřeby.
- QUIC: běží nad UDP, šifrování a řízení toku na aplikační vrstvě; základ protokolu HTTP/3.
- Výkonové koncepty: součin šířky pásma a zpoždění (bandwidth-delay product), goodput, vliv MTU/MSS a fragmentace.
Klíčové síťové služby: DHCP, DNS, NTP/PTP
- DHCPv4/v6: přidělování adres, masky, brány, DNS; rezervace; v IPv6 také SLAAC (RA) bez serveru DHCP.
- DNS: hierarchický systém jmen, záznamy A/AAAA/CNAME/MX/TXT/SRV, rekurzivní resolver, ukládání do mezipaměti, DNSSEC, split-horizon; anycast pro dostupnost.
- Čas: NTP pro synchronizaci, PTP (802.1AS) pro průmysl a obchodování s přesností na mikrosekundy.
Topologie sítí a návrhové vzory
- Přístup–distribuce–jádro (kampus): třívrstvá architektura; L2 v přístupové vrstvě, L3 v distribuční vrstvě/jádru.
- Leaf–Spine (datacentrum): deterministická latence, vysoká šířka pásma, ECMP mezi vrstvami leaf a spine.
- Hub-and-Spoke vs. Full-Mesh (WAN): kompromis mezi složitostí a redundancí; SD-WAN pro dynamický výběr tras.
Segmentace a bezpečnost na L2/L3
- VLAN a VRF: segmentace na L2 a L3; více virtuálních směrovacích tabulek na jednom zařízení.
- ACL a firewall: filtrování L3/L4, stavová inspekce; mikrosegmentace v DC (např. pomocí distribuovaných firewallů).
- 802.1X (NAC založené na portech): autentizace zařízení (EAP), dynamické přiřazení VLAN/ACL.
- NAT: SNAT/DNAT/PAT; hairpin, ALG; vliv na konektivitu mezi koncovými body a P2P.
Bezpečnostní architektury a ochrana
- Zero Trust: neustále ověřovat; minimální oprávnění; identita a kontext (uživatel/zařízení/umístění/čas).
- TLS a PKI: šifrování na aplikační vrstvě, certifikáty (CA/CRL/OCSP), HSTS, PFS (ECDHE).
- VPN: IPsec (IKEv2/ESP) pro tunely L3; SSL-VPN na L7; WireGuard (moderní kryptografie, jednoduché klíče).
- IDS/IPS a DDoS: detekce anomálií, signatury, omezování rychlosti, centra pro čištění provozu, BGP Flowspec.
Bezdrátové sítě (WLAN) v kostce
- Architektura: řadič (controller) vs. samostatné přístupové body (AP); PoE, stropní montáž, plánování kanálů, řízení výkonu.
- Standardy: 802.11n/ac/ax/be; pásma 2,4/5/6 GHz; kanály o šířce 20/40/80/160 MHz; 802.11k/v/r pro roaming.
- Bezpečnost: WPA3-SAE/Enterprise, 802.1X, oddělení IoT/Guest (VLAN/ACL). Captive portal s ohledem na právní požadavky.
Směrování na hranici internetu: CDN, Anycast, Load-balancing
- CDN: edge cache, replikace obsahu, snižování RTT a přetížení zdrojového serveru.
- Anycast: jedna IP adresa inzerovaná více uzly; nejbližší cesta podle směrování – servery DNS, centra pro čištění provozu DDoS, veřejné resolvery.
- Load-balancery: L4 (TCP/UDP) vs. L7 (HTTP/HTTPS), trvalé relace, kontroly stavu; reverzní proxy, WAF.
Multicast a doručování jednoho vysílání více příjemcům
- IGMP/MLD: správa skupin na L2/L3; snooping na přepínačích.
- PIM (SM/SSM): směrování multicastu přes rendezvous point (SM) nebo přímé SSM (multicast specifický pro zdroj).
Provoz a spolehlivost: HA, redundance, dohled
- Redundance brány: HSRP/VRRP/GLBP; sledování linek, preemption, object tracking.
- Spanning Tree a datacentra bez smyček: RSTP/MSTP; v moderních DC nahrazeny sítí L3 fabric (Leaf-Spine) a EVPN-VXLAN.
- Monitoring: SNMP/Telemetry (gNMI), NetFlow/IPFIX; metriky (latence, jitter, ztrátovost, dostupnost), SLO/SLI.
- Protokolování: Syslog, centrální SIEM, korelace událostí, upozornění se stanovenou závažností a zachyceným kontextem.
Diagnostika a nástroje pro řešení problémů
- Vrstva L3: ping, traceroute/mtr, zjišťování MTU cesty.
- Výkon: iPerf (TCP/UDP), analýza oken TCP, BDP, zpoždění vs. propustnost.
- Analýza paketů: tcpdump/Wireshark (filtry BPF, dekódování handshake TLS, opakované přenosy), netcat pro rychlé testy.
- Metodika: izolace vrstvy (L1→L7), binární dělení, reprodukce, porovnání s výchozím stavem.
Protokoly aplikační vrstvy a moderní trendy
- HTTP/2 a HTTP/3: multiplexování, komprese hlaviček, QUIC nad UDP (nižší latence, odolnost vůči ztrátám).
- SMTP/IMAP/POP: e-mailové služby; SPF/DKIM/DMARC pro zajištění důvěryhodnosti.
- gRPC/REST: binární vs. textová rozhraní; service mesh (Envoy/Istio) pro politiky L7 v mikroslužbách.
Virtualizace sítí, SDN a cloud
- SDN: centralizované řízení řídicí roviny (OpenFlow/Netconf/gNMI); deklarativní konfigurace a automatizace (IaC).
- Overlay: VXLAN/EVPN pro datacentra s více nájemci, řídicí rovina s BGP EVPN, distribuovaná brána anycast.
- Cloud VPC/VNet: bezpečnostní skupiny (SG), NACL, směrovací tabulky, peering, Transit Gateway.
- Kontejnery a K8s: CNI (Calico, Cilium), služby (ClusterIP/NodePort/LoadBalancer), Ingress/Gateway API, eBPF pro pozorovatelnost a bezpečnost.
QoS: řízení kvality a kapacity
- Klasifikace a označování: DSCP/802.1p; mapování tříd (EF pro hlas, AF pro video, BE pro provoz best-effort).
- Fronty a plánování: WFQ/CBWFQ/LLQ; shaping/policing; správa bufferů (RED/WRED).
- Návrh od koncového bodu ke koncovému bodu: konzistence tříd na všech směrovacích uzlech; měření a kalibrace.
Sítě IoT/OT a jejich specifika
- Protokoly: MQTT, CoAP; nízká spotřeba a malé payloady.
- Bezpečnost: důsledná segmentace, brány, oddělení od kancelářské sítě; správa certifikátů.
- Deterministický provoz: TSN (Time-Sensitive Networking) pro průmyslovou automatizaci.
Časování a synchronizace v sítích
- NTP: hierarchie stratum, jednotný typ zdrojů vs. jejich diverzita; korekce driftu.
- PTP: hardwarové časové značky, boundary/transparent clocks pro přesnost pod 1 µs.
Certifikace a standardizační orgány (orientačně)
- IETF: standardy RFC pro zásobník IP.
- IEEE: 802.x (Ethernet, Wi-Fi).
- ITU-T: telekomunikační doporučení (MPLS-TP, QoS v přenosových sítích).
- Certifikace: CCNA/CCNP/CCIE, JNCx, NSE, AWS/Azure/GCP Networking, Linux LFCE/LFCS pro síťové správce.
Návrhové zásady: bezpečný a robustní základ
- Jednoduchost a modularita: přednost má přehledná síťová architektura L3 fabric a deterministické cesty před komplexními doménami L2.
- Redundance s jasnou konvergencí: ECMP, dvojice hraničních zařízení, žádné skryté smyčky; testované scénáře výpadků.
- Bezpečnost už při návrhu: nejnižší nutná oprávnění, segmentace, 802.1X, MDM, kryptografie „ve výchozím nastavení“.
- Observabilita: telemetrie, centralizované logy, syntetické testy, SLO a provozní příručky pro řešení incidentů.
- Automatizace a správa verzí: deklarativní konfigurace, CI/CD pro síť, auditovatelnost změn.
Kontrolní seznam pro návrh sítě od nuly
- Případy použití a požadavky (propustnost, latence, dostupnost, segmentace, compliance).
- Adresní plán IPv4/IPv6, VLAN/VRF, návrh DNS/DHCP; plán NAT a veřejných rozsahů.
- Topologie (kampus vs. DC vs. WAN), výběr IGP (OSPF/IS-IS) a politik BGP.
- Bezpečnostní zóny, politiky firewallu, 802.1X/NAC, IDS/IPS, VPN a vzdálený přístup.
- Třídy QoS a jejich mapování, požadavky na hlas/video/VDI.
- Monitoring/telemetrie, protokolování, testy SLA, plánování kapacity.
- Provozní příručky, zálohy konfigurací, přístupy break-glass, školení operátorů.
Závěr
Počítačové sítě jsou vrstveným systémem protokolů a technik, jehož kvalitní architektura stojí na jasné segmentaci, robustním směrování, bezpečnostní politice „nejnižších nutných oprávnění“, vysoké pozorovatelnosti a automatizaci. Porozumění principům na každé vrstvě – od fyzické infrastruktury přes L2/L3 a transport až po aplikační služby a provozní disciplíny – umožňuje budovat sítě, které jsou škálovatelné, bezpečné, výkonné a snadno provozovatelné.
