Základy počítačových sítí a jejich architektura: model OSI a jednotlivé vrstvy

Základy počítačových sietí a ich architektúra: OSI model a vrstvy

Účel článku a co považujeme za „architekturu sítí“

Cílem je podat ucelený, technicky precizní přehled základů počítačových sítí a jejich architektury napříč vrstvami – od fyzické infrastruktury přes linkovou a síťovou vrstvu až po transport, aplikační služby a provozní disciplíny (bezpečnost, spolehlivost, monitoring). Architekturu zde chápeme jako kombinaci modelu vrstev, topologie, protokolů, adresace, politiky směrování a segmentace, provozních standardů a bezpečnostního rámce.

Referenční modely: OSI vs. TCP/IP

Vrstva OSI Funkce Typické protokoly/objekty Mapování v TCP/IP
7 Aplikační Rozhraní pro aplikace HTTP(S), DNS, SMTP, SSH, SNMP Aplikační
6 Prezentační Kódování, šifrování TLS, ASN.1, MIME
5 Relační Relace, session RPC, gRPC
4 Transportní Přenos mezi koncovými body TCP, UDP, QUIC Transportní
3 Síťová Směrování paketů IP, ICMP, OSPF, BGP Internetová
2 Linková Rámce, adresace L2 Ethernet, VLAN, STP, ARP/ND Síťový přístup
1 Fyzická Přenosové médium UTP/STP, optika, 802.11 PHY

Fyzická vrstva: média, rozhraní a přenosové parametry

  • Kabeláž s kroucenou dvojlinkou: kategorie Cat5e/Cat6/Cat6A/Cat7; délka do 100 m, podpora 1G–10G (Cat6A běžně 10G/100 m).
  • Optická vlákna: MMF (OM3/OM4) pro 10/40/100G na kratší vzdálenosti; SMF (OS1/OS2) pro desítky km. Moduly SFP(+), SFP28, QSFP(+/28/56/112).
  • Bezdrátové sítě: 802.11 (Wi-Fi) – 2,4/5/6 GHz; šířky kanálů 20–160 MHz; OFDMA/MU-MIMO. Dále Bluetooth, LPWAN (LoRa/NB-IoT) v IoT.
  • Parametry: útlum, přeslech, zpoždění, jitter; napájení přes Ethernet (PoE 802.3af/at/bt).

Linková vrstva: Ethernet, přepínání a segmentace

  • Rámec Ethernetu: zdrojová/cílová MAC adresa, EtherType, payload, FCS. Maximální MTU 1500 B (Jumbo rámce 9000 B podle dohody).
  • Přepínače (L2): učení MAC tabulky, přeposílání podle cílové MAC adresy; STP/RSTP/MSTP zabraňují smyčkám.
  • VLAN (802.1Q): logická segmentace sítě; trunk/access; nativní VLAN; vícenásobná segmentace pro bezpečnost a QoS.
  • Agregace linek (LACP 802.1AX): zvýšení propustnosti a redundance; rozkládání zátěže podle toku.
  • Ethernet nad IP: overlay enkapsulace (VXLAN, GRE, Geneve) pro datacentrové sítě a prostředí s více nájemci.

Adresace a ARP/ND

  • MAC adresy: 48bitové (EUI-48), OUI výrobce.
  • ARP (IPv4): mapování IP→MAC, cache, ARP spoofing (nutná ochrana: dynamická inspekce ARP).
  • Neighbor Discovery (IPv6): SLAAC, Router Advertisements, NDP cache, DAD (detekce duplicitní adresy).

IP vrstva: IPv4/IPv6, směrování a CIDR

  • IPv4: 32 bitů, soukromé rozsahy (10/8, 172.16/12, 192.168/16), CIDR bez „tříd“ A/B/C.
  • IPv6: 128 bitů, zápis hextetů, link-local fe80::/10, global unicast 2000::/3, ULA fc00::/7; multicast všudypřítomný, žádný broadcast.
  • Subnetting: délka prefixu (např. /24, /64); výpočet počtu hostitelů a sítí.
  • Směrování: statické a dynamické; metriky (cost, hop count, BW/Delay), ECMP, rekurzivní vyhledávání.

Směrovací protokoly: IGP a EGP

  • RIP: distance-vector, metrika hop-count (zastaralý).
  • OSPF/IS-IS: link-state, Dijkstrův algoritmus SPF, oblasti (OSPF area 0, ABR/ASBR), rychlá konvergence.
  • BGP (EGP): směrování podle politik mezi AS, path-vector, atributy (AS-PATH, LOCAL_PREF, MED), route-maps, komunita, anycast.
  • MPLS (přesah): přepínání na základě štítků (LDP/RSVP-TE), L3VPN/L2VPN; v moderních DC často nahrazováno EVPN-VXLAN.

Transportní vrstva a řízení přenosu

  • TCP: spolehlivý tok, třífázový handshake, řízení zahlcení (Reno/CUBIC/BBR), okno, opakované přenosy, Nagle/Delayed ACK.
  • UDP: nespolehlivý datagram, vhodný pro komunikaci v reálném čase; aplikační ARQ a FEC podle potřeby.
  • QUIC: běží nad UDP, šifrování a řízení toku na aplikační vrstvě; základ protokolu HTTP/3.
  • Výkonové koncepty: součin šířky pásma a zpoždění (bandwidth-delay product), goodput, vliv MTU/MSS a fragmentace.

Klíčové síťové služby: DHCP, DNS, NTP/PTP

  • DHCPv4/v6: přidělování adres, masky, brány, DNS; rezervace; v IPv6 také SLAAC (RA) bez serveru DHCP.
  • DNS: hierarchický systém jmen, záznamy A/AAAA/CNAME/MX/TXT/SRV, rekurzivní resolver, ukládání do mezipaměti, DNSSEC, split-horizon; anycast pro dostupnost.
  • Čas: NTP pro synchronizaci, PTP (802.1AS) pro průmysl a obchodování s přesností na mikrosekundy.

Topologie sítí a návrhové vzory

  • Přístup–distribuce–jádro (kampus): třívrstvá architektura; L2 v přístupové vrstvě, L3 v distribuční vrstvě/jádru.
  • Leaf–Spine (datacentrum): deterministická latence, vysoká šířka pásma, ECMP mezi vrstvami leaf a spine.
  • Hub-and-Spoke vs. Full-Mesh (WAN): kompromis mezi složitostí a redundancí; SD-WAN pro dynamický výběr tras.

Segmentace a bezpečnost na L2/L3

  • VLAN a VRF: segmentace na L2 a L3; více virtuálních směrovacích tabulek na jednom zařízení.
  • ACL a firewall: filtrování L3/L4, stavová inspekce; mikrosegmentace v DC (např. pomocí distribuovaných firewallů).
  • 802.1X (NAC založené na portech): autentizace zařízení (EAP), dynamické přiřazení VLAN/ACL.
  • NAT: SNAT/DNAT/PAT; hairpin, ALG; vliv na konektivitu mezi koncovými body a P2P.

Bezpečnostní architektury a ochrana

  • Zero Trust: neustále ověřovat; minimální oprávnění; identita a kontext (uživatel/zařízení/umístění/čas).
  • TLS a PKI: šifrování na aplikační vrstvě, certifikáty (CA/CRL/OCSP), HSTS, PFS (ECDHE).
  • VPN: IPsec (IKEv2/ESP) pro tunely L3; SSL-VPN na L7; WireGuard (moderní kryptografie, jednoduché klíče).
  • IDS/IPS a DDoS: detekce anomálií, signatury, omezování rychlosti, centra pro čištění provozu, BGP Flowspec.

Bezdrátové sítě (WLAN) v kostce

  • Architektura: řadič (controller) vs. samostatné přístupové body (AP); PoE, stropní montáž, plánování kanálů, řízení výkonu.
  • Standardy: 802.11n/ac/ax/be; pásma 2,4/5/6 GHz; kanály o šířce 20/40/80/160 MHz; 802.11k/v/r pro roaming.
  • Bezpečnost: WPA3-SAE/Enterprise, 802.1X, oddělení IoT/Guest (VLAN/ACL). Captive portal s ohledem na právní požadavky.

Směrování na hranici internetu: CDN, Anycast, Load-balancing

  • CDN: edge cache, replikace obsahu, snižování RTT a přetížení zdrojového serveru.
  • Anycast: jedna IP adresa inzerovaná více uzly; nejbližší cesta podle směrování – servery DNS, centra pro čištění provozu DDoS, veřejné resolvery.
  • Load-balancery: L4 (TCP/UDP) vs. L7 (HTTP/HTTPS), trvalé relace, kontroly stavu; reverzní proxy, WAF.

Multicast a doručování jednoho vysílání více příjemcům

  • IGMP/MLD: správa skupin na L2/L3; snooping na přepínačích.
  • PIM (SM/SSM): směrování multicastu přes rendezvous point (SM) nebo přímé SSM (multicast specifický pro zdroj).

Provoz a spolehlivost: HA, redundance, dohled

  • Redundance brány: HSRP/VRRP/GLBP; sledování linek, preemption, object tracking.
  • Spanning Tree a datacentra bez smyček: RSTP/MSTP; v moderních DC nahrazeny sítí L3 fabric (Leaf-Spine) a EVPN-VXLAN.
  • Monitoring: SNMP/Telemetry (gNMI), NetFlow/IPFIX; metriky (latence, jitter, ztrátovost, dostupnost), SLO/SLI.
  • Protokolování: Syslog, centrální SIEM, korelace událostí, upozornění se stanovenou závažností a zachyceným kontextem.

Diagnostika a nástroje pro řešení problémů

  • Vrstva L3: ping, traceroute/mtr, zjišťování MTU cesty.
  • Výkon: iPerf (TCP/UDP), analýza oken TCP, BDP, zpoždění vs. propustnost.
  • Analýza paketů: tcpdump/Wireshark (filtry BPF, dekódování handshake TLS, opakované přenosy), netcat pro rychlé testy.
  • Metodika: izolace vrstvy (L1→L7), binární dělení, reprodukce, porovnání s výchozím stavem.

Protokoly aplikační vrstvy a moderní trendy

  • HTTP/2 a HTTP/3: multiplexování, komprese hlaviček, QUIC nad UDP (nižší latence, odolnost vůči ztrátám).
  • SMTP/IMAP/POP: e-mailové služby; SPF/DKIM/DMARC pro zajištění důvěryhodnosti.
  • gRPC/REST: binární vs. textová rozhraní; service mesh (Envoy/Istio) pro politiky L7 v mikroslužbách.

Virtualizace sítí, SDN a cloud

  • SDN: centralizované řízení řídicí roviny (OpenFlow/Netconf/gNMI); deklarativní konfigurace a automatizace (IaC).
  • Overlay: VXLAN/EVPN pro datacentra s více nájemci, řídicí rovina s BGP EVPN, distribuovaná brána anycast.
  • Cloud VPC/VNet: bezpečnostní skupiny (SG), NACL, směrovací tabulky, peering, Transit Gateway.
  • Kontejnery a K8s: CNI (Calico, Cilium), služby (ClusterIP/NodePort/LoadBalancer), Ingress/Gateway API, eBPF pro pozorovatelnost a bezpečnost.

QoS: řízení kvality a kapacity

  • Klasifikace a označování: DSCP/802.1p; mapování tříd (EF pro hlas, AF pro video, BE pro provoz best-effort).
  • Fronty a plánování: WFQ/CBWFQ/LLQ; shaping/policing; správa bufferů (RED/WRED).
  • Návrh od koncového bodu ke koncovému bodu: konzistence tříd na všech směrovacích uzlech; měření a kalibrace.

Sítě IoT/OT a jejich specifika

  • Protokoly: MQTT, CoAP; nízká spotřeba a malé payloady.
  • Bezpečnost: důsledná segmentace, brány, oddělení od kancelářské sítě; správa certifikátů.
  • Deterministický provoz: TSN (Time-Sensitive Networking) pro průmyslovou automatizaci.

Časování a synchronizace v sítích

  • NTP: hierarchie stratum, jednotný typ zdrojů vs. jejich diverzita; korekce driftu.
  • PTP: hardwarové časové značky, boundary/transparent clocks pro přesnost pod 1 µs.

Certifikace a standardizační orgány (orientačně)

  • IETF: standardy RFC pro zásobník IP.
  • IEEE: 802.x (Ethernet, Wi-Fi).
  • ITU-T: telekomunikační doporučení (MPLS-TP, QoS v přenosových sítích).
  • Certifikace: CCNA/CCNP/CCIE, JNCx, NSE, AWS/Azure/GCP Networking, Linux LFCE/LFCS pro síťové správce.

Návrhové zásady: bezpečný a robustní základ

  1. Jednoduchost a modularita: přednost má přehledná síťová architektura L3 fabric a deterministické cesty před komplexními doménami L2.
  2. Redundance s jasnou konvergencí: ECMP, dvojice hraničních zařízení, žádné skryté smyčky; testované scénáře výpadků.
  3. Bezpečnost už při návrhu: nejnižší nutná oprávnění, segmentace, 802.1X, MDM, kryptografie „ve výchozím nastavení“.
  4. Observabilita: telemetrie, centralizované logy, syntetické testy, SLO a provozní příručky pro řešení incidentů.
  5. Automatizace a správa verzí: deklarativní konfigurace, CI/CD pro síť, auditovatelnost změn.

Kontrolní seznam pro návrh sítě od nuly

  • Případy použití a požadavky (propustnost, latence, dostupnost, segmentace, compliance).
  • Adresní plán IPv4/IPv6, VLAN/VRF, návrh DNS/DHCP; plán NAT a veřejných rozsahů.
  • Topologie (kampus vs. DC vs. WAN), výběr IGP (OSPF/IS-IS) a politik BGP.
  • Bezpečnostní zóny, politiky firewallu, 802.1X/NAC, IDS/IPS, VPN a vzdálený přístup.
  • Třídy QoS a jejich mapování, požadavky na hlas/video/VDI.
  • Monitoring/telemetrie, protokolování, testy SLA, plánování kapacity.
  • Provozní příručky, zálohy konfigurací, přístupy break-glass, školení operátorů.

Závěr

Počítačové sítě jsou vrstveným systémem protokolů a technik, jehož kvalitní architektura stojí na jasné segmentaci, robustním směrování, bezpečnostní politice „nejnižších nutných oprávnění“, vysoké pozorovatelnosti a automatizaci. Porozumění principům na každé vrstvě – od fyzické infrastruktury přes L2/L3 a transport až po aplikační služby a provozní disciplíny – umožňuje budovat sítě, které jsou škálovatelné, bezpečné, výkonné a snadno provozovatelné.