Sieci komputerowe

Przełączanie sieci

Przełącznik (switch) warstwy 2 uczy się źródłowych adresów MAC i przekazuje ramki w obrębie domeny rozgłoszeniowej. Redundancja wymaga mechanizmów zapobiegających pętlom.

MAC/CAMfloodingSTP/RSTPLACPLLDP

Cele lekcji

Czego się nauczysz

  • Wyjaśnisz uczenie i starzenie tablicy MAC.
  • Rozróżnisz flooding, broadcast i multicast.
  • Opiszesz rolę STP, RSTP, MSTP oraz LACP.
  • Zaprojektujesz prostą segmentację biura bez pętli warstwy 2.

Wymagania wstępne

  • Ethernet i adresy MAC
  • Urządzenia sieciowe

Podstawy

Most (bridge) i przełącznik warstwy 2

Most i wieloportowy przełącznik wykonują tę samą podstawową funkcję: przekazują ramki na podstawie docelowego adresu MAC. Każdy port przełącznika tworzy osobną domenę kolizyjną; we współczesnym Ethernet full duplex kolizje nie występują. Half duplex i CSMA/CD mają znaczenie historyczne lub w szczególnych środowiskach.

Mikrosegmentacja oznacza wydzielenie urządzenia do osobnego segmentu przełączanego, ale nie tworzy automatycznie nowej domeny rozgłoszeniowej.

  • Przełącznik uczy się źródłowego adresu MAC i portu wejściowego.
  • Znany unicast trafia do właściwego portu.
  • Unknown unicast oraz broadcast są rozsyłane do właściwych portów danego VLAN-u.
  • Multicast bez dodatkowych mechanizmów może być rozsyłany szerzej; IGMP/MLD snooping ogranicza go zależnie od implementacji.

Nie mieszaj pojęć

Tablica MAC a tablica sąsiadów

Wpis dynamiczny MAC starzeje się po czasie zależnym od urządzenia. Przeniesienie hosta albo pętla może powodować szybkie zmiany portu przypisanego do adresu, nazywane MAC flapping.

Tablica MAC a tablica sąsiadów
TablicaKlucz i wartośćWarstwaCel
MAC/CAMMAC → port/VLANłącza danychprzekazywanie ramek
ARP/neighborIPv4/IPv6 → adres łączastyk L3/L2budowa ramki do sąsiada
Routingprefiks IP → next hop/interfejssieciowawybór drogi pakietu

Segmentacja

VLAN, access i trunk

VLAN wyznacza logiczną domenę rozgłoszeniową warstwy 2, a podsieć opisuje adresację warstwy 3. Zwykle projektuje się relację jeden VLAN–jedna podsieć, ale pojęcia nie są tożsame.

Port access przenosi zwykle jeden VLAN bez znacznika do urządzenia końcowego. Trunk przenosi wiele VLAN-ów z tagiem IEEE 802.1Q. VLAN natywny i obsługa ramek nietagowanych zależą od konfiguracji i producenta; oba końce łącza muszą być spójne.

  • Tag 802.1Q zawiera m.in. identyfikator VLAN i pole priorytetu.
  • Routing między VLAN-ami wymaga routera lub przełącznika warstwy 3.
  • VLAN ogranicza zasięg rozgłoszeń, ale sam nie zastępuje kontroli dostępu.

Odporność

Pętle i Spanning Tree

Ethernet nie ma odpowiednika TTL w ramce. Pętla może więc wywołać lawinę broadcastów, wielokrotne kopie ramek i niestabilność tablic MAC. Protokoły Spanning Tree wymieniają BPDU i blokują nadmiarowe ścieżki logiczne.

RSTP zapewnia szybszą konwergencję niż historyczne STP. MSTP pozwala mapować wiele VLAN-ów do instancji. Współczesne definicje mechanizmów są utrzymywane w rodzinie IEEE 802.1Q; IEEE 802.1D ma znaczenie historyczne.

  • BPDU Guard i podobne funkcje ochronne są zależne od producenta; stosuje się je na portach brzegowych zgodnie z projektem.
Pętle i Spanning Tree
ElementRola
Root bridgelogiczny korzeń drzewa, wybierany według identyfikatora mostu
Root portnajlepsza ścieżka danego przełącznika do root bridge
Designated portwybrany port przekazujący dla segmentu
Alternate portścieżka zapasowa w RSTP
Kosztmetryka ścieżki zależna od przepływności i standardu

Łącza

LAG, LACP i LLDP

Link Aggregation Group (LAG) traktuje kilka zgodnych łączy jak jeden logiczny kanał. LACP z IEEE 802.1AX negocjuje członkostwo, ale pojedynczy przepływ zwykle trafia na jedno łącze zgodnie z funkcją haszującą; suma przepływności nie jest gwarantowana dla jednego połączenia.

LLDP z IEEE 802.1AB ogłasza informacje o bezpośrednich sąsiadach. Nie jest protokołem routingu ani mechanizmem uwierzytelniania.

  • Statyczny LAG i LACP muszą być skonfigurowane spójnie.
  • Łączenie portów nie zastępuje STP poza samą grupą logiczną.
  • Nie podawaj składni konkretnego producenta jako uniwersalnej konfiguracji.

Praktyka

Przykład segmentacji biura

To prywatne zakresy do zamkniętego ćwiczenia. Reguły między podsieciami realizuje urządzenie warstwy 3 lub firewall; sam podział na VLAN-y nie definiuje polityki bezpieczeństwa.

Przykład segmentacji biura
VLANPrzeznaczeniePrzykładowa podsieć laboratoryjnaDostęp
10pracownicy192.168.10.0/24usługi firmowe i Internet
20goście192.168.20.0/24tylko Internet
30zarządzanie192.168.30.0/24wyłącznie administratorzy

Diagnostyka

Typowe błędy

  • Połączenie dwóch przełączników kilkoma kablami bez LAG może utworzyć pętlę.
  • Niezgodny VLAN natywny powoduje trudne do wykrycia przecieki lub utratę ruchu.
  • Tablica MAC nie zawiera adresów IP.
  • LACP nie sumuje automatycznie przepływności pojedynczej sesji.
  • Wyłączenie STP bez równoważnego projektu ochrony usuwa ważną barierę przed pętlą.

Praktyka

Ćwiczenie kontrolne

  1. Narysuj dwa przełączniki z dwoma łączami i wskaż stan niebezpieczny bez STP lub LAG.
  2. Dla trzech VLAN-ów biura określ porty access, trunk i punkt routingu między VLAN-ami.
  3. Wyjaśnij, co zrobi przełącznik z ramką unknown unicast i kiedy zachowanie się zmieni.

Najważniejsze wnioski

Podsumowanie

  • Przełącznik uczy się źródłowych adresów MAC, a decyzję podejmuje na podstawie docelowego adresu MAC i VLAN-u.
  • RSTP/STP chroni topologię warstwy 2 przed pętlami.
  • LACP buduje logiczną grupę łączy, natomiast LLDP opisuje bezpośrednich sąsiadów.

Dalsza nauka

Powiązane tematy