ネットワヌクを構築しない方法

画像



良い䞀日。

実際、このような些现なこずに぀いお蚘事を曞くずは思っおいたせんでしたが、ネットワヌクを構築するための最も単玔なルヌルを無芖するこずに5床目が぀きたした。 それがいく぀かの小さな机の問題であったが、これは倧芏暡なプロバむダヌ、銀行、州事務所の堎合であり、その名前は䜕らかの理由で開瀺したせん。



以䞋に曞かれおいるこずはすべお玔粋に私の意芋であり、誰にも抌し付けないこずを盎ちに予玄しおください。 たた、私たちが䞻にIPネットワヌクに぀いお話しおいるこずを予玄しおください。珟代䞖界ではIPなしでどこにいるのでしょうか

実際、通信ネットワヌクに関䞎する組織の問題はすべお、いく぀かのグルヌプに分類できたす。



これらすべおは非垞に明確で、知られ、噛み砕かれおいるように思われるかもしれたせんが、珟実はもっず厳しいです。



ポむント番号1から始めたしょう-SCSの物理構造

䟋を挙げないために、今、私は理解できない理由で、冷酷な道路劎働者が地面に暪たわり、数ヶ月ぶら䞋がっおいない光孊系をいかに傷぀けおいるかを目の圓たりにしおいたす。 この状況で最も興味深いのは、光孊系が機胜しおいるこずです...



しかし、もっずありふれたものに戻りたしょう-デヌタセンタヌ、サヌバヌ、䞭倮制埡センタヌなど。



私は、倧手プロバむダヌや州政府から銀行、そしおどこでも、ヘッダヌの写真にあるような堎所で、玄5぀の仕事を倉曎したした。 ある倧手プロバむダヌの唯䞀のものは、ボスがずられたいく぀かの暡範的なサむトでした。 残りのノヌドはすべお悲しかったです。



オヌガナむザヌを賌入し、ワむダヌを慎重に眮き、ステッカヌを貌り付け、キロメヌトルの「切れ目」を残さずに、クロスゞャヌナルを維持する必芁性に぀いお話す䟡倀はないず思いたす。 これらの簡単な操䜜では、これは次のようにはなりたせん。



画像



これで



画像



私は同僚ず䞀緒にそのような「錻」で䜕かを敎理したこずを芚えおいたすが、サむトにアクセスできただけでなく、1か月埌にりェブが再び成長したした。 そのような「錻」の䞻な問題は、すべおのタスクが期限「昚日」に蚭定されおいるこずであり、むンストヌラヌは「矎しさ」を本圓に気にせず、ずにかくワむダヌを投げたす。そしお地獄のりェブが成長したす。 光ケヌブルの敷蚭ず分離のスキヌムですべおがそれほど悪くない堎合、そしお屋内での盞互接続のスキヌムでは、すべおが悲しいです。



たた、通信センタヌで定期的にほこりを吹き飛ばす䟡倀がありたす。これはより良い状況です。私の雇甚者の玄半分がこれを行いたした。 しかし、圌はほこり乳石がルヌタヌからどのように垂れ䞋がったのかを実際に目撃したした。



私の最も「痛い」点は、 SCSの論理構造です 。

私はあなたず抜象的なストヌリヌテラヌずしお話すのではなく、静的ルヌティング、アドレス蚈画の欠劂、1幎以䞊にわたっお完党な無政府状態でかなり倧きなネットワヌクを提䟛しおきた人ずしお。 動的ルヌティングを導入する必芁性に関するすべおの議論は、「最も信頌できる静的」ずいうフレヌズに分解されたした。



もちろん、䞀郚の小芏暡なロヌカル゚リアネットワヌクでは、静的統蚈が非垞に適切ですが、ネットワヌクの地理が快適なオフィスの境界を超えお倧きくなったら、静的統蚈を攟棄するずきが来たした。



ただし、IGPを䜿甚したネットワヌクOSPFがあり、1぀のAREAに数癟のルヌタヌがあるずいう悲しい䟋がありたす。 その人は、異なるタむプのゟヌンがあるずいう事実は蚀うたでもなく、単にネットワヌクをゟヌンに分割する必芁があるず疑っおいたせんでした。 質問ぞの回答がありたした-「ただ動䜜したす」。



蚘述は 、ポヌト、VLAN、サブむンタヌフェむス、VLANむンタヌフェむスに眲名するずいう理由で発明されたした-すべおを曞きたす。 あなたの埌を远う人やあなたを助ける人は、䜕キロものarpやmacテヌブルを勉匷したくないので、12個のスむッチずルヌタヌを調べお、すべおがどのように機胜するかを理解しおください。 たた、垯域幅を指定したす。ルヌトのコストを蚈算する際に考慮されなくおも、垞にチャネルの垯域幅を芋぀けるこずができたす。さらに、監芖に圹立ちたす以䞋で詳しく説明したす。



図を描く 個別のL2 / L3回路は蚀うたでもなく、通垞の回路はどこにもありたせんでした。 しかし、その埌、各䌁業には、このいたいたしいチャネルをどのように接続したかを芚えおいるずいう点で、最も「䟡倀のある」埓業員がいたす。 スキヌムを提䟛するリク゚ストに応じお、せいぜい、叀代のフォリオが金庫から取り出され、その䞊に2行の雲が描かれたす。



別の䟋がありたす。オペレヌタヌが回路をチャネルに送ったずころ、すべおのデバむスが正方圢の圢で描かれ、回路は完党に読めなくなりたした。 ルヌタヌ、スむッチ、衛星などのアむコン 理由があっお、読みやすい図を描いおください、玳士



アドレス蚈画は、ネットワヌクの出珟の段階でアプリオリがすべきこずです。 しかし、実際には、それは単に存圚しないか、堎合によっおは亀差点でさえ、異なる範囲の断片に「噛たれ」たす。 静的L3ずの組み合わせで、ルヌプは1぀ではなく、ナヌザヌに保蚌されたす。



アドレスプランに加えお、vlan'miでタブレットを保持するのは良いこずです。特にプロバむダヌの堎合はQinQを䞊げ、通信サヌビスを提䟛する方が良いでしょう。vlanは䜿い果たされお亀差する傟向があるからです。



たた、ネットワヌク蚭蚈などもありたす。 それを保存するず、悲しい結果に぀ながりたす。 マルチキャストが1぀のVLANで実行され、ADSLがラストマむルずしお䜿甚され、vpiの誀った蚭定、加入者のモデムのvciがL2ルヌプ、テレビストリヌム、むンタヌネットに぀ながるため、IP-TVサヌビスを提䟛する有名な倧手オペレヌタヌが1人いたすうたく機胜せず、すべおの加入者が苊しんでいたす。



別の非垞に痛い䞻題はvlan1です。 なぜ、それが制埡に、なぜデヌタ送信にも䜿甚され、L2ルヌプを䞍思議に思うのでしょうか 別のVLANを遞択しおネむティブにできないのはなぜですか 管理されおいないスむッチがアクセスしおいるずきにルヌプを探すのは特に「いい」こずです。



次の議題- 監芖

䜕らかの理由で、倚くの小芏暡プロバむダヌは、加入者からの電話のみで問題に察応するこずを奜みたす。 倧きくおも、せいぜい、すべおの監芖はicmpのみに基づいおいたす。



Zabbix、Cacti、Dudeなど、倚数の優れたオヌプン゜ヌス監芖システムがありたす。 たた、このクリヌチャヌは有料のものです。 監芖がどれほど重芁であるかを蚀う必芁はないず思いたす。icmpに加えお、 snmpも存圚したす。



しかし、それでも私は、Zabbixの優れた監芖機胜を備えおいるず䞻匵する雇甚䞻に出くわしたした。 実際、それをセットアップした人はドキュメントを読むこずを気にせず、プラヌが過負荷になり、それに応じおデヌタが倱われ、デヌタがほずんど収集されず、ノヌド䞊のすべおのデヌタが手動で入力されたした。 MySQL構成は暙準でした。



珟圚、この監芖は神の圢で行われ、 LLD 䜎レベル怜出が構成されおいたす。これにより、むンタヌフェむス、トンネル、モゞュヌル、ファン、電源などが自動的に远加および削陀されたす。 グラフの眲名内の情報はdescriptから取埗され、むンタヌフェむスの速床はbandwitchから取埗されるため、この情報を曎新する必芁がありたす。 私にずっおZabbixでひどくやられたこずはハりスキヌピングだけです-倧芏暡なむンストヌルにはパヌティション分割が必芁です。



すべおからではなく、少なくずも重芁なノヌドから、機噚からsyslogを収集したす。 Zabbixを介しおこれを実行するこずは可胜ですが、解決策は「重く」なるず思われたすZabbixブログに察応する蚘事がありたす。



いく぀かのNetFlowコレクタヌを展開し、ある皮のアナラむザヌを配眮するず、チャンネルをオヌバヌロヌドしおいるナヌザヌずその内容を垞に確認できたす。 䜕らかの請求がある堎合は、それを䜿甚できたす。



マむナヌポむントではない- アクセス制埡、セキュリティ、およびリモヌトアクセス

原則ずしお、AAAずいう蚀葉で、「これは䜕ですか」ず聞いただけですか。 -たたは-「ああ、わかった-バッテリヌだ」 したがっお、1぀のロヌカルアカりントがすべおに䜿甚されるか、それぞれに独自のアカりントがありたす。 いずれにせよ、埓業員が解雇されたずき、特に圌が自分でそれを受け入れなかったずき、誰もが目を膚らたせお走り回り、他に登録されおいる堎所を探したす。 Tacacs +を展開する方法に぀いおの蚘事がありたす。 さらに、ログでは、機噚をだれが䜕をしたかがわかりたす。



RADIUSを䜿甚する人もいれば、他のものを発明する人もいたす。 個人的に、私はTacaca +が奜きです。ほずんどすべおの最新の機噚がこのプロトコルをサポヌトしおいたす。



たた、少なくずも「癜い」アドレスを持぀機噚では、私たちの狭い目の友人が寝ないように、アクセスするようにACLを蚭定したす。



コントロヌルを倖偎に解攟しないでください。぀たり、ssh、telnet、rdpなどです。 すでにリリヌスしおいる堎合は、少なくずも特定のIPにファむアりォヌルを蚭定しおください。 個人的に、私は垞にアクセス甚にopenvpnを展開し、各埓業員に個別のキヌを生成したした。

䟋を芋ないために、私の珟圚の職堎では、Cisco機噚にネットワヌクを持ち、ロヌカルアカりントず特暩モヌド甚の異なるパスワヌドを持っおいたす。もちろん誰も芚えおいたせん。 非人的な意志により、このネットワヌクにTacacs +を展開するこずができたした。地理的に離れた2぀の冗長サヌバヌが同期されおいたす。 しかし、それにもかかわらず、新しい機噚をセットアップするずき、1぀ではなく100䞇のロヌカルアカりントをセットアップし続けたす。 Tacacs +の実行䞭にロヌカルアカりントが機胜しないずいう䞻匵に察する答えは、「ロヌカルアカりントは信頌できたすが、どうなりたすか」です。



たた、Tacacs +を起動したずきに、蚱可ログに倚数の゚ントリが衚瀺されたした。root、guestなどずしおログむンしようずしたした。 䞭囜の友人から。 アクセスACLに぀いお尋ねられたずき、圌は目を䞞くしたした。 ずころで、今では倧芏暡な銀行に぀いおでした...



実際、 アプリケヌション凊理システムをリストに含めるこずは考えおいたせんでしたが、数千人の加入者を抱える通信サヌビスに埓事しおいる州のオフィスで、アプリケヌションが電話で受信され、印刷され、ドラムロヌル、ファックスでパフォヌマヌに送信されるこずがありたした しかし、䞀般的に、この点に関しおは、すべおが問題ありたせんが、れロで䜜業する必芁があったすべおのシステムの「䜿甚可胜性」は䟋倖です。



どうぞ- バックアップシステム

電力サヌゞ、火灜、措氎、クリヌナヌ、その他の自然灜害により機噚が故障する可胜性があるこずを説明する必芁はないず思いたす。 すぐに眮き換えるには、蚭定が必芁です。 圌は、男性が蚘憶から燃え尜きたルヌタヌの構成に「出産」し、同時に耳や䜓の他の郚分から蒞気を吞う様子を目撃したした。 たずえば、Rancid + SVN EvilMause氏が瀺唆したように 、Rancidはベンダヌの機噚からバックアップを䜜成するこずを䜙儀なくされる可胜性がありたす しかし、誰でも最も簡単なスクリプトをbash、たたはルヌタヌで実行される別の蚀語で蚘述し、構成ファむルをftp / tftpにコピヌしおフォルダヌで䞊べ替えるコマンドを䞎えるず、Tacacs +を䜿甚するず、制限付きの暩限でアカりントを䜜成できたす。



ずころで、シスコの機噚は、RWコミュニティの堎合、snmpを介した構成の倉曎ずコピヌをサポヌトしたすが、コミュニティはACLにバむンドする必芁がありたす。それ以倖の堎合...特にsnmp 1たたはv2cの堎合。 同じ銀行内で、ACLにバむンドせずにRW snmpコミュニティが蚭定された倚くの堎所で、コミュニティは「パブリック」ほど耇雑ではありたせんでした。 しかしある日、䌝説によるず、ある「ハッカヌ」が銀行のネットワヌクに䟵入し、IPルヌティングをオフにしたした。 圌はどうやっおそれをしたの



サヌバヌの堎合、Baculaのようなものを䜿甚できたす。本圓に怠areでRAIDコントロヌラヌのないサヌバヌの堎合は、少なくずもLinux RAIDのSoftRAID 1を䜿甚したすが、組み蟌みのFakeRAIDは䜿甚したせん。 少なくずもある皮のデヌタバックアップがありたす。 そしお䜕よりも、珟代のテクノロゞヌの時代に䜏んでいるので、仮想化を䜿甚しおください。 ただし、ほずんどのオペレヌタヌのサヌバヌ偎だけはそれほど悪くはありたせん。 しかし、バックアップに問題がありたす。 Banksでは、すべおの䜜業がAUに関連付けられおいるため、これで事態は倧幅に改善されたす。



たずめるず

衛星SCPSネットワヌクの方向を芋るず、䌚話はIPネットワヌクに぀いおのみでした。未知の゜ヌスからの「干枉」に苊しんでいたす。 VSATでは、「奇跡的に」タむムスロットが終了したす。 個人的にHUB iDirectがどれほど矎しく構成されおいるかを個人的に目撃したした。 このモデルには、それぞれの負荷を分散できる2぀のプロトコルプロセッサがあり、それぞれダむナミクスが必芁です。このシステムがサポヌトするプロトコルはRIPv2のみです。 しかし、この人は倧量のルヌタヌを䜜成したした-プロトコルプロセッサの静的、すべおを1぀のプロトコルプロセッサでラップし、より倧きなメトリックで2番目のルヌタぞのルヌトを䜜成するこずさえしたせん。 したがっお、「䞍可解な」理由でモデムの半分が機胜せず、2番目のプロトコルプロセッサぞの負荷転送の堎合、すべおが機胜したせんでした。 たたは、蚈算が正しいこずを党員に保蚌しようずしたデザむナヌであり、圌はアンテナがフィヌルドに単独で立っおいるポヌルに正確に配眮されおいる理由を理解しおいたせんでした実際にはそうです。 幞いなこずに、私はPDHずSDHに觊れたこずはありたせんが、物事はもう少し楜しいようです。 私は電話に぀いお話すこずができたせん;私は圌女ず働いたこずがない。



これらはすべお、あなたが話すこずすらすべきではない明癜なこずのように思えたすが、...しかし、私たちは持っおいるものを持っおいたす。 おそらく他の地域では状況は根本的に異なっおいたすが、信じがたいです。



これはすべお、次の理由で発生するようです。




All Articles