Summary of Computer Networking: Switching, Routing, Wireless
Computer Networking: Switching, Routing, Wireless Guide
Úvod
Sieťové prepínače sú základné prvky lokálnych sietí (LAN). Umožňujú prepojenie počítačov, tlačiarní a iných zariadení, riadia tok dát v sieti a zabezpečujú izoláciu a správu prevádzky. Tento materiál rozoberá dôležité funkcie prepínačov a základné bezpečnostné postupy, ktoré pomáhajú chrániť sieť.
Čo sa naučíte
- Základné režimy a protokoly súvisiace s prepínačmi
- Prečo segmentovať sieť a aké sú výhody
- Ako diagnostikovať problémy s rozhraniami
- Základy overovania prístupu a škálovania účtov
- Praktické príklady a odporúčania pre bezpečnosť
Definícia: Prepínač (switch) je sieťové zariadenie, ktoré prepája zariadenia v lokálnej sieti na úrovni linkovej vrstvy a smeruje rámce podľa MAC adries.
Režimy a protokoly spojené s prepínačmi
VTP — VLAN Trunking Protocol
- VTP je protokol na synchronizáciu informácií o VLAN medzi prepínačmi.
- Vyžaduje, aby prepínače pracovali v konkrétnych režimoch: Server alebo Client.
- Server mód: môžete vytvárať, meniť a mazať VLANy.
- Client mód: lokálne zmeny VLAN nie sú povolené, switch prijíma informácie od servera.
Definícia: VTP je protokol na centralizovanú správu databázy VLAN v sieti.
DTP — Dynamic Trunking Protocol
- DTP riadi vyjednávanie trunku medzi dvoma Cisco prepínačmi.
- Kombinácie režimov, ktoré vytvoria trunk:
- dynamic desirable – trunk (ak druhá strana je trunk alebo dynamic desirable alebo dynamic auto)
- access – dynamic auto (neiniciuje trunkovanie)
- dynamic desirable – dynamic desirable (obidve strany iniciujú)
Tabuľka: Výsledok vyjednávania DTP
| Lokálny režim | Režim suseda | Výsledok |
|---|---|---|
| dynamic desirable | trunk | trunk |
| dynamic desirable | dynamic auto | trunk |
| dynamic auto | dynamic auto | non-trunk (access) |
Prečo segmentovať sieť pomocou prepínača (Layer 2)
- Ciele segmentácie:
- Zvýšiť dostupnú šírku pásma pre používateľov (enhance user bandwidth)
- Izolovať prevádzku medzi segmentmi (isolate traffic)
- Čo segmentácia NEROBÍ:
- Neznižuje počet broadcast domén (Layer 2 switchy typicky neoddeľujú broadcast domény bez VLAN)
- Nevytvára virtuálne obvody (virtual circuits)
Definícia: Segmentácia siete rozdeľuje veľkú sieť na menšie logické časti pre lepší výkon a bezpečnosť.
Diagnostika rozhraní a sledovanie chýb
- Príkaz typu "show interfaces" (alebo "show interfaces switch") sa používa na:
- Detekciu chýb média (CRC, runts, giants)
- Zistenie, či sa odosielajú a prijímajú pakety
- Identifikáciu problémov s konkrétnym pripojeným zariadením, keď sú pakety zahadzované
- Čo tento príkaz NIEPOSKYTNE priamo:
- MAC adresu zariadenia (na to slúži "show mac address-table")
- Informáciu o vzdialenom dosahu (problémy s dosahom sú skôr otázkou smerovania alebo brány)
Definícia: Diagnostický príkaz show interfaces poskytuje podrobné štatistiky a chybové počítadlá pre fyzické a virtuálne rozhrania.
Overovanie prístupu: lokálna databáza vs. AAA
- Lokálna databáza (user accounts lokálne na zariadení):
- Výhody: jednoduché, umožňuje auditovanie prihlásení na danom zariadení
- Hlavná nevýhoda: účty musia byť vytvorené na každom zariadení zvlášť, čo nie je škálovateľné
- AAA s centralizovanými servermi (RADIUS/TACACS+):
- Zabezpečuje centralizovanú správu účtov a autorizácie
- Uľahčuje škálovanie a jednotnú politiku prístupu
Definícia: AAA (Authentication, Authorization, Accounting) je rámec pre overovanie používateľov, riadenie prístupových práv a zaznamenávanie aktivít.
802.1X port-based authentication (základné role)
- Client (Supplicant): zariadenie žiadajúce prístup
- Switch (Authenticator): kontroluje fyzický prístup k sieti podľa výsledku autentifikácie
- Authentication server: vykonáva samotné overenie (napr. RADIUS server)
Already have an account? Sign in
Sieťové prepínače - Funkcie a bezpečnosť
Klíčové pojmy: VTP vyžaduje režimy Server a Client pre synchronizáciu VLAN, DTP vyjednávanie závisí od kombinácie režimov (dynamic desirable/initiate), Segmentácia Layer 2 zvyšuje šírku pásma a izoluje prevádzku, "show interfaces" diagnostikuje CRC, runts, giants a iné chyby rozhrania, Lokálna databáza účtov nie je škálovateľná, použite AAA pre centralizáciu, 802.1X definuje Client (Supplicant), Switch (Authenticator), Authentication server, Router-on-a-stick používa subinterfaces s "encapsulation dot1q <VLAN>" a switch port ako trunk, Pri L3 prepínači: vytvoriť SVI, povoliť IP routing, priradiť porty do VLAN, Používajte private VLANs a 802.1X na zníženie VLAN útokov, Pri trunkoch povoľujte len potrebné VLANy na zamedzenie zneužitia