1/24 Witajcie w warstwie drugiej

Witajcie w warstwie drugiej

Do tej pory mówiliśmy o kablach i bitach (warstwa fizyczna).

Dziś wchodzimy na poziom wyżej: do warstwy łącza danych (ang. Data Link Layer).

To tutaj bity zamieniają się w logiczne ramki, a chaos elektryczny ustępuje miejsca uporządkowanej komunikacji adresowanej.

Poznamy najważniejsze urządzenie w sieci LAN – Przełącznik (ang. Switch), który inteligentnie kieruje ruchem.

Dowiemy się, dlaczego każde urządzenie sieciowe ma unikalny numer MAC i jak komputer "tłumaczy" znane wam adresy IP na te dziwne ciągi szesnastkowe.

Zapraszam do świata decyzyjnego, gdzie każda mikrosekunda ma znaczenie dla wydajności sieci.

Warstwa łącza danych w modelu OSI

Warstwa druga modelu OSI, czyli warstwa łącza danych, odpowiada za niezawodne przekazywanie danych pomiędzy sąsiednimi węzłami sieciowymi. To tutaj bity odebrane z warstwy fizycznej są grupowane w logiczne jednostki zwane ramkami. Każda ramka zawiera nie tylko dane użytkownika, ale także nagłówek z adresami źródłowym i docelowym oraz stopkę z sumą kontrolną. Enkapsulacja polega na dołączeniu tych informacji sterujących do pakietu z warstwy trzeciej przed wysłaniem go przez medium transmisyjne.

Podstawowymi zadaniami warstwy łącza są adresowanie fizyczne, wykrywanie błędów transmisji oraz kontrola dostępu do medium. W sieciach Ethernet stosuje się metodę CSMA/CD, choć w trybie pełnego dupleksu detekcja kolizji jest wyłączona. Protokoły warstwy drugiej, takie jak Ethernet czy PPP, definiują format ramki oraz reguły dostępu do kabla. Zrozumienie tych mechanizmów jest kluczowe przed przejściem do wyższych warstw modelu TCP/IP.

2/24 Adres fizyczny MAC (Media Access Control)

Adres fizyczny MAC (Media Access Control)

Każda karta sieciowa na świecie (Ethernet, Wi-Fi) musi być unikalnie identyfikowalna. Służy do tego adres MAC (ang. Media Access Control – kontrola dostępu do medium), zwany też adresem fizycznym lub sprzętowym. Składa się on z 48 bitów (6 bajtów), zapisywanych zazwyczaj w formacie szesnastkowym (heksadecymalnym), np.00:1A:2B:3C:4D:5E. Adres ten jest fabrycznie przypisany do karty sieciowej przez producenta (choć można go programowo zmienić – MAC spoofing, czyli podszywanie się pod inny adres MAC). Adres MAC jest "płaski" – nie zawiera informacji o lokalizacji (jak numer kierunkowy czy kod pocztowy). Działa tylko w obrębie sieci lokalnej LAN i nigdy nie przekracza routera.

Obraz dla slajdu 2

Adres MAC jest przypisywany do karty sieciowej fabrycznie przez producenta i zapisany w pamięci ROM urządzenia. Mimo że można go zmienić programowo, oryginalny adres pozostaje niezmienny i jest wykorzystywany jako identyfikator sprzętowy. Adres MAC ma 48 bitów, co daje ponad 280 bilionów możliwych kombinacji, zapewniając globalną unikalność każdej karty sieciowej na świecie.

Zapis szesnastkowy adresu MAC może przyjmować różne formaty, na przykład z dwukropkiem, myślnikiem lub bez separatorów. W systemach Windows stosuje się zapis z myślnikiem, w Linux z dwukropkiem, a w Cisco bez separatorów. Adres MAC jest używany wyłącznie w obrębie tej samej sieci lokalnej i nie jest routowany przez routery, które operują na adresach IP warstwy trzeciej.

3/24 Budowa adresu MAC: OUI i Host

Budowa adresu MAC: OUI i Host

Adres MAC dzieli się na dwie równe części po 24 bity:

  • OUI (ang. Organizationally Unique Identifier – unikalny identyfikator organizacji): Pierwsze 3 bajty identyfikują producenta karty (np. Dell, Apple, Cisco). Przydziela je organizacja IEEE. Dzięki temu, widząc początek adresu, wiemy, kto wyprodukował urządzenie.
  • Numer karty sieciowej (ang. NIC-specific): Kolejne 3 bajty to unikalny numer seryjny nadany przez producenta konkretnemu egzemplarzowi karty.

Taka struktura gwarantuje globalną unikalność – dwóch różnych producentów ma różne OUI, a jeden producent nie wyda dwóch kart z tym samym numerem seryjnym.

Struktura adresu MAC (OUI + NIC)

Organizacja IEEE zarządza bazą OUI i przydziela prefiksy producentom sprzętu sieciowego na całym świecie. Przykładowo prefiks 00:1A:2B należy do Apple Inc., a 00:0C:29 do VMware. Dzięki publicznej bazie danych IEEE każdy może sprawdzić, jaki producent wyprodukowal daną kartę sieciową, znając pierwsze trzy bajty jej adresu MAC.

Trzy ostatnie bajty adresu MAC nadawane są przez producenta i stanowią unikalny numer seryjny danego egzemplarza. Producent musi zapewnić, że nigdy nie wyda dwóch kart sieciowych z tym samym identyfikatorem NIC. Ta hierarchiczna struktura adresu MAC gwarantuje, że każda karta Ethernet na świecie ma niepowtarzalny adres fizyczny.

4/24 Przełącznik (Switch) – Inteligentny Hub

Przełącznik (Switch) – Inteligentny Hub

W poprzednim wykładzie poznaliśmy koncentrator (Hub), który bez analizy powielał sygnał na wszystkie porty. Przełącznik (ang. Switch) to urządzenie warstwy 2, które analizuje ramki. Przełącznik "uczy się", gdzie podłączeni są użytkownicy, tworząc wewnętrzną mapę sieci zwaną Tablicą Adresów MAC (ang. MAC Address Table lub CAM Table). Gdy ramka trafia do przełącznika, ten sprawdza adres docelowy w nagłówku i wysyła ramkętylkodo właściwego odbiorcy. Odciąża to sieć, zwiększa bezpieczeństwo (trudniej podsłuchać sąsiada) i pozwala na pełną wydajność dla każdej pary urządzeń.

Switch vs Hub - schemat ruchu

Przełącznik Ethernet jest urządzeniem warstwy drugiej, które podejmuje decyzję o przekazywaniu ramek na podstawie adresów docelowych MAC. W przeciwieństwie do koncentratora, który wysyła sygnał na wszystkie porty, przełącznik tworzy dedykowane ścieżki komunikacyjne między portami. Pozwala to na równoczesną transmisję wielu strumieni danych bez wzajemnych zakłóceń.

Każdy port przełącznika stanowi osobną domenę kolizyjną, co eliminuje problem kolizji znany z sieci budowanych w oparciu o huby. Przepustowość przełącznika określana jest przez wydajność jego szyny wewnętrznej, wyrażana w gigabitach na sekundę. Nowoczesne przełączniki obsługują również funkcje takie jak Quality of Service czy agregacja łączy, wykraczające poza podstawowe przełączanie warstwy drugiej.

5/24 Proces uczenia się (Learning)

Proces uczenia się (Learning)

Skąd przełącznik wie, gdzie jest podłączony dany komputer? Uczy się dynamicznie!

  • Gdy włączysz przełącznik, jego tablica MAC jest pusta.
  • Gdy Komputer A wyśle ramkę do Komputera B, przełącznik analizujeadres źródłowy MACKomputera A.
  • Przełącznik zapisuje w pamięci: "Adres MAC A znajduje się na Porcie 1".
  • Od tej pory przełącznik wie, gdzie odsyłać odpowiedzi dla komputera A. Proces ten jest ciągły. Wpisy w tablicy mają swój czas przeterminowania (ang. Aging Time, np. 300 sekund) – jeśli urządzenie milczy, wpis jest usuwany, by zwolnić pamięć i uwzględnić ewentualne przepięcie kabla.
Obraz dla slajdu 5

Tablica adresów MAC w przełączniku, nazywana również tablicą CAM, przechowuje mapowanie pomiędzy adresami MAC urządzeń a numerami portów, na których zostały one wykryte. Każdy wpis w tablicy zawiera adres MAC źródłowy, numer portu, identyfikator VLAN oraz znacznik czasu ostatniej aktywności. Proces uczenia się przebiega automatycznie, bez ingerencji administratora.

Parametr aging time określa, jak długo wpis pozostaje w tablicy bez odświeżenia. Typowa wartość wynosi od 30 do 300 sekund, w zależności od modelu przełącznika i konfiguracji. Po upływie tego czasu wpis jest usuwany, co pozwala na dostosowanie się do zmian topologii sieci, na przykład po przeniesieniu komputera do innego portu.

6/24 Proces wysyłania (Forwarding) i filtracji

Proces wysyłania (Forwarding) i filtracji

Gdy przełącznik otrzyma ramkę, sprawdzaadres docelowy MACw swojej tablicy:

  • Znany Unicast (ang. Known Unicast): Jeśli adres jest w tablicy, przełącznik wysyła ramkę tylko na ten jeden, konkretny port (przekazywanie, ang. Forwarding). Pozostałe porty milczą (filtrowanie, ang. Filtering).
  • Nieznany Unicast (ang. Unknown Unicast): Jeśli adresu nie ma w tablicy (np. przełącznik jest świeżo włączony), przełącznik nie ma wyjścia – wysyła ramkę na wszystkie porty z wyjątkiem źródłowego (ang. Flooding – zalewanie). Działa wtedy chwilowo jak koncentrator, dopóki adresat nie odpowie i przełącznik się nie nauczy jego lokalizacji.
  • Broadcast/Multicast: Ramki przeznaczone dla wszystkich (FF:FF:FF:FF:FF:FF) są zawsze wysyłane na wszystkie aktywne porty.
Procesy: Learning, Forwarding, Flooding

Algorytm decyzyjny przełącznika opiera się na prostej zasadzie: jeśli adres docelowy ramki znajduje się w tablicy MAC, ramka jest przekazywana wyłącznie na port związany z tym adresem. Jeśli adres docelowy nie jest znany, ramka jest rozgłaszana na wszystkie porty z wyjątkiem źródłowego. Ramki rozgłoszeniowe z adresem FF:FF:FF:FF:FF:FF są zawsze rozsyłane do wszystkich portów.

Proces filtracji polega na nieprzekazywaniu ramki na porty, które nie są adresatem, co znacznie oszczędza przepustowość sieci. Dzięki filtracji każdy port otrzymuje tylko te ramki, które są do niego bezpośrednio adresowane. To fundamentalna zaleta przełączników w porównaniu z hubami, poprawiająca zarówno wydajność, jak i bezpieczeństwo sieci lokalnej.

7/24 Budowa ramki Ethernet II

Budowa ramki Ethernet II

Ramka Ethernet to "koperta", w której przesyłane są dane. Jej nagłówek jest prosty:

  • Preambuła: Synchronizacja bitów (nie wlicza się do rozmiaru ramki).
  • Adres Docelowy (ang. Destination MAC): 6 bajtów.
  • Adres Źródłowy (ang. Source MAC): 6 bajtów.
  • EtherType: 2 bajty określające, co jest w środku (np. 0x0800 oznacza pakiet IPv4, 0x0806 to ARP).
  • Dane (ang. Payload – ładunek): 46 do 1500 bajtów (limit MTU – ang. Maximum Transmission Unit, maksymalna jednostka transmisji).
  • FCS (ang. Frame Check Sequence – sekwencja sprawdzania ramki): 4 bajty sumy kontrolnej CRC na końcu, służące do wykrywania błędów transmisji.
Struktura ramki Ethernet

Ramka Ethernet II składa się z nagłówka o długości 14 bajtów, pola danych o zmiennej długości oraz 4-bajtowej stopki FCS. Preambuła o długości 8 bajtów nie jest wliczana do minimalnego rozmiaru ramki, ale służy do synchronizacji odbiornika z sygnałem nadawcy. Minimalny rozmiar ramki wynosi 64 bajty, a maksymalny 1518 bajtów, co ma znaczenie przy obliczaniu narzutu protokołu.

Pole EtherType informuje odbiorcę, jaki protokół wyższej warstwy jest przenoszony w polu danych. Wartość 0x0800 oznacza pakiet IPv4, 0x0806 oznacza ARP, a 0x86DD oznacza IPv6. Suma kontrolna FCS obliczana jest za pomocą algorytmu CRC-32 i umożliwia wykrycie uszkodzonych ramek, które są następnie odrzucane przez odbiornik.

8/24 Mikrosegmentacja i domeny kolizyjne

Mikrosegmentacja i domeny kolizyjne

Zastąpienie koncentratora przełącznikiem wprowadza mikrosegmentację.

Każdy port przełącznika stanowi odrębną domenę kolizyjną.

Oznacza to, że kolizje między portami nie występują.

Jeśli mamy przełącznik 24-portowy, mamy 24 domeny kolizyjne.

Dzięki temu, w połączeniu z trybem Full-Duplex (wyłączenie detekcji kolizji), możemy wykorzystać 100% przepustowości łącza w obie strony.

Jest to fundament wydajności współczesnych sieci LAN.

Pamiętaj jednak: przełącznik nie dzieli domeny rozgłoszeniowej (broadcast)! Jeden "krzykacz" wysyłający pakiety rozgłoszeniowe nadal obciąża procesory wszystkich komputerów podłączonych do tego samego przełącznika.

Obraz dla slajdu 8

Mikrosegmentacja to technika polegająca na podziale sieci na bardzo małe domeny kolizyjne, najczęściej jedno urządzenie na domenę. Przełącznik z 24 portami tworzy 24 oddzielne domeny kolizyjne, podczas gdy koncentrator o tej samej liczbie portów ma tylko jedną domenę kolizyjną. Eliminacja kolizji pozwala na jednoczesną transmisję na wszystkich portach bez ryzyka utraty danych.

Tryb pełnego dupleksu wymaga, aby oba urządzenia połączone kablem mogły nadawać i odbierać jednocześnie. W praktyce oznacza to podwojenie efektywnej przepustowości łącza, na przykład 1000 Mb/s w każdą stronę w standardzie Gigabit Ethernet. Domeny rozgłoszeniowe nadal pozostają nierozdzielone, co stanowi ograniczenie dla bardzo dużych sieci LAN.

9/24 Protokół ARP (Address Resolution Protocol)

Protokół ARP (Address Resolution Protocol)

Ludzie posługują się nazwami domenowymi (www.google.com). Komputery w sieci IP używają adresów logicznych (192.168.1.5). Ale karta sieciowa Ethernet rozumie tylko adresy MAC (00:0C:29...). Jak połączyć te światy? Tu wkracza ARP (ang. Address Resolution Protocol – protokół odwzorowania adresów).

Gdy komputer chce wysłać pakiet na znany adres IP, musi poznać fizyczny adres MAC odbiorcy. Wysyła więc zapytanie ARP Request na adres rozgłoszeniowy (FF:FF:FF:FF:FF:FF): "Kto ma adres 192.168.1.5? Przedstaw się!".

Wszyscy otrzymują to pytanie, ale odpowiada (ARP Reply, jednorazowo) tylko właściciel tego IP: "To ja! Mój MAC to AA:BB:CC...".

Schemat działania zapytań ARP

Protokół ARP działa na styku warstwy drugiej i trzeciej modelu OSI, umożliwiając odwzorowanie adresów logicznych IP na fizyczne adresy MAC. Gdy komputer chce wysłać dane do innego urządzenia w tej samej sieci, najpierw sprawdza swoją lokalną tablicę ARP. Jeśli nie znajduje odpowiedniego wpisu, wysyła zapytanie ARP Request na adres rozgłoszeniowy MAC.

Pakiet ARP ma stałą strukturę zawierającą typ sprzętu, typ protokołu, adres nadawcy i odbiorcy w obu formatach. Wartość opcode w nagłówku określa, czy pakiet jest zapytaniem, czy odpowiedzią. Protokół ARP jest niezbędny do poprawnego funkcjonowania sieci IP, ale jego prostota czyni go podatnym na ataki typu spoofing.

10/24 Tablica ARP (ARP Cache)

Tablica ARP (ARP Cache)

Gdyby komputer musiał pytać o MAC przy każdym wysłanym pakiecie, sieć zostałaby zalana pakietami rozgłoszeniowymi. Dlatego wyniki zapytań są zapamiętywane w pamięci podręcznej zwanej tablicą ARP (ang. ARP Cache – pamięć podręczna ARP). Możesz ją podejrzeć na swoim komputerze wpisując w konsoliarp -a. Zobaczysz tam mapowanie: Adres IP <-> Adres MAC. Wpisy w tablicy wygasają po pewnym czasie (np. kilka minut), aby odzwierciedlić ewentualne zmiany kart sieciowych w urządzeniach o tym samym IP. Manipulacja tą tablicą jest podstawą groźnego ataku ARP Spoofing (atak człowiek w środku, ang. Man-in-the-Middle).

Zrzut ekranu z polecenia arp -a

Pamięć podręczna ARP, dostępna w systemie operacyjnym pod poleceniem arp -a, przechowuje pary adresów IP i MAC dla urządzeń, z którymi komputer ostatnio się komunikował. Każdy wpis ma przypisany typ, który może być dynamiczny lub statyczny. Wpisy dynamiczne są dodawane automatycznie w wyniku zapytań ARP i wygasają po określonym czasie.

Czas życia wpisów ARP zależy od systemu operacyjnego: w Windows wynosi od 15 do 45 sekund dla nieaktywnych wpisów, a w Linux domyślnie 60 sekund. Wpisy statyczne można dodać ręcznie, co jest przydatne dla krytycznych urządzeń sieciowych, takich jak routery. Zarządzanie tablicą ARP jest istotne z punktu widzenia bezpieczeństwa i wydajności sieci.

11/24 Atak ARP Spoofing / Poisoning

Atak ARP Spoofing / Poisoning

Ponieważ protokół ARP nie posiadał w pierwotnej wersji żadnej autoryzacji, jest podatny na kłamstwa.

Atakujący może wysyłać fałszywe, niewywoływane odpowiedzi ARP (ang. Gratuitous ARP – odpowiedź ARP bez uprzedniego zapytania), twierdząc, że to on jest Bramą Domyślną (Routerem).

Ofiary, wierząc "na słowo", aktualizują swoje tablice ARP i zaczynają wysyłać cały ruch internetowy (hasła, maile) do atakującego zamiast do routera.

Atakujący może podglądać dane i przesyłać je dalej, pozostając niewidocznym.

Nowoczesne przełączniki posiadają mechanizm DAI (ang. Dynamic ARP Inspection – dynamiczna inspekcja ARP), który blokuje takie fałszywe pakiety, weryfikując je z zaufaną bazą DHCP.

Obraz dla slajdu 11

ARP spoofing polega na wysyłaniu sfałszowanych odpowiedzi ARP do ofiary, w których atakujący podaje swój adres MAC jako adres bramy domyślnej lub innego urządzenia. Po zaakceptowaniu takiej odpowiedzi przez ofiarę cały ruch sieciowy kierowany jest przez komputer atakującego. Atakujący może następnie przechwytywać, modyfikować lub blokować przesyłane dane, pozostając niewidocznym dla ofiary.

Do obrony przed ARP spoofingiem stosuje się mechanizm DAI, który weryfikuje poprawność pakietów ARP z bazą danych DHCP snooping. Inną metodą jest użycie statycznych wpisów ARP, choć jest to uciążliwe w dużych sieciach. Nowoczesne przełączniki zarządzalne oferują dodatkowe zabezpieczenia, takie jak port security, które ograniczają liczbę adresów MAC na jednym porcie.

12/24 Metody przełączania: Store-and-Forward

Metody przełączania: Store-and-Forward

Przełączniki mogą przetwarzać ramki na różne sposoby. MetodaStore-and-Forward (Zapamiętaj i Wyślij)jest najbezpieczniejsza i najpowszechniejsza. Przełącznik pobiera CAŁĄ ramkę do bufora pamięci, oblicza sumę kontrolną CRC i porównuje z tą w stopce. Jeśli ramka jest uszkodzona – jest odrzucana. Dopiero poprawna ramka jest wysyłana dalej. Wprowadza to niewielkie opóźnienie (zależne od wielkości ramki), ale gwarantuje, że sieć nie jest zaśmiecana błędnymi danymi. Jest to standard w dzisiejszych sieciach 1 Gb/s i 10 Gb/s.

Metody przełączania ramek

Metoda Store-and-Forward wymaga, aby przełącznik odebrał całą ramkę przed podjęciem decyzji o jej przekazaniu. Podczas odbioru przełącznik oblicza sumę kontrolną CRC i porównuje ją z wartością w stopce ramki. Jeśli suma kontrolna jest zgodna, ramka jest umieszczana w buforze portu wyjściowego i wysyłana do odbiorcy. Ramki uszkodzone są natychmiast odrzucane.

Opóźnienie wprowadzane przez tę metodę jest proporcjonalne do długości ramki i wynosi od kilku do kilkudziesięciu mikrosekund. Dla sieci 1 Gb/s opóźnienie dla ramki 1500 bajtów wynosi około 12 mikrosekund. Mimo większego opóźnienia metoda ta jest standardem w nowoczesnych sieciach korporacyjnych ze względu na gwarancję integralności danych.

13/24 Metody przełączania: Cut-Through

Metody przełączania: Cut-Through

Druga metoda toCut-Through (Przekażnik skrótu). Przełącznik zaczyna wysyłać ramkę dalej, jak tylko przeczyta adres docelowy MAC (pierwsze 6 bajtów), nie czekając na resztę danych ani na sumę kontrolną. Plus: ultra-niskie opóźnienie (doskonałe dla klastrów obliczeniowych o wysokiej wydajności, ang. High Performance Computing). Minus: przełącznik przesyła dalej także uszkodzone ramki (zbyt krótkie ramki zwane "runt" lub ramki z błędami CRC), propagując błędy w sieci. Istnieją też metody hybrydowe (ang. Fragment-Free – bez fragmentów), które czytają pierwsze 64 bajty (gdzie najczęściej zdarzają się kolizje).

Obraz dla slajdu 13

W metodzie Cut-Through przełącznik rozpoczyna transmisję ramki natychmiast po odczytaniu adresu docelowego MAC, który znajduje się w pierwszych 6 bajtach nagłówka. Całkowite opóźnienie wynosi wtedy zaledwie kilka mikrosekund, niezależnie od rozmiaru ramki. Ta technika jest preferowana w środowiskach obliczeniowych o wysokiej wydajności, gdzie liczy się każda mikrosekunda opóźnienia.

Wariantem Cut-Through jest metoda Fragment-Free, która odczytuje pierwsze 64 bajty ramki przed rozpoczęciem transmisji. Ponieważ większość błędów i kolizji występuje w pierwszych 64 bajtach, ta metoda zapewnia kompromis między szybkością a niezawodnością. Wadą Cut-Through jest propagowanie uszkodzonych ramek, co może zwiększać obciążenie sieci w przypadku występowania błędów transmisji.

14/24 Buforowanie w przełącznikach

Buforowanie w przełącznikach

Co się dzieje, gdy do przełącznika wpadają dane szybciej, niż mogą wyjść? Np. serwer wysyła dane portem 1 Gb/s do starej drukarki na porcie 100 Mb/s.

Przełącznik musi przechować "nadmiarowe" ramki w pamięci RAM (buforze).

Jeśli bufor się przepełni (przeciążenie sieci, ang. congestion), przełącznik musi odrzucić nowe ramki (ang. Drop), co drastycznie obniża wydajność TCP.

Profesjonalne przełączniki w centrach danych mają głębokie bufory, aby radzić sobie z mikrowybuchami ruchu (ang. Microbursts – krótkie, intensywne impulsy ruchu).

Buforowanie może być realizowane oddzielnie dla każdego portu (ang. Port-based Memory – pamięć per port) lub wspólnie dla całego urządzenia (ang. Shared Memory – pamięć współdzielona).

Koncepcja buforowania pakietów

Bufory w przełącznikach służą do tymczasowego przechowywania ramek w sytuacjach, gdy port wyjściowy jest zajęty lub gdy prędkość nadawcy przekracza prędkość odbiorcy. Przepełnienie bufora prowadzi do odrzucania ramek, co w przypadku protokołu TCP powoduje retransmisje i spadek wydajności. Zjawisko mikrowybuchów ruchu jest szczególnie trudne do obsłużenia dla przełączników z płytkimi buforami.

Nowoczesne przełączniki centrów danych stosują architekturę współdzielonej pamięci, która dynamicznie przydziela przestrzeń buforową portom najbardziej obciążonym. Alternatywą jest pamięć dedykowana na port, prostsza w implementacji, ale mniej elastyczna. Zaawansowane mechanizmy zarządzania kolejkami, takie jak Weighted Fair Queuing, pozwalają priorytetyzować ruch krytyczny w przypadku przeciążenia.

15/24 Auto-MDIX

Auto-MDIX

Dawniej inżynier musiał pamiętać, kiedy użyć kabla prostego (PC-przełącznik), a kiedy krosowanego (PC-PC, przełącznik-przełącznik). Dziś to historia. FunkcjaAuto-MDIX(ang. Automatic Medium-Dependent Interface Crossover – automatyczne krzyżowanie interfejsu zależnego od medium) wbudowana w nowoczesne porty przełączników automatycznie wykrywa typ podłączonego kabla. Karta sieciowa programowo zamienia pary nadawcze z odbiorczymi w ułamku sekundy. Dzięki temu możemy używać kabli prostych do wszystkiego, a przełącznik sam "skrzyżuje" ścieżki wirtualnie, jeśli zajdzie taka potrzeba. Ułatwia to drastycznie życie instalatorom.

Obraz dla slajdu 15

Auto-MDIX to funkcja zaimplementowana w standardzie 1000BASE-T i nowszych, która automatycznie wykrywa typ podłączonego kabla i konfiguruje pary sygnałowe. W przeszłości konieczne było rozróżnianie kabli prostych do połączenia komputera z przełącznikiem i krosowanych do łączenia dwóch przełączników. Błędny wybór kabla skutkował brakiem komunikacji, co bywało źródłem trudnych do zdiagnozowania problemów.

Mechanizm Auto-MDIX działa poprzez wykrywanie par nadawczych i odbiorczych na obu końcach łącza i programowe ich przełączanie. Funkcja ta jest domyślnie włączona w większości nowoczesnych interfejsów Ethernet, co znacznie upraszcza okablowanie sieciowe. Dzięki Auto-MDIX instalatorzy mogą używać wyłącznie kabli prostych, niezależnie od typu łączonych urządzeń.

16/24 Przełączniki konfigurowalne vs niezarządzalne

Przełączniki konfigurowalne vs niezarządzalne

W sklepie kupisz tani przełącznik niezarządzalny (ang. Unmanaged).

Nie ma on adresu IP, nie ma menu konfiguracyjnego.

Po prostu wyjmujesz z pudełka i działa (ang. Plug & Play – podłącz i używaj).

Jest świetny do domu.

W firmach stosujemy przełączniki zarządzalne (ang. Managed).

Pozwalają one na tworzenie sieci wirtualnych VLAN, monitorowanie za pomocą protokołu SNMP (ang. Simple Network Management Protocol), logowanie błędów, zdalny reset portów, ustawianie QoS (ang. Quality of Service – jakość usług) czy zabezpieczeń portów.

Zarządzalny przełącznik to pełnoprawny komputer z systemem operacyjnym (np. Cisco IOS), wymagający wiedzy administracyjnej, ale dający pełną kontrolę nad siecią.

Switch domowy vs switch rackowy

Przełączniki niezarządzalne działają w trybie plug-and-play i nie oferują żadnych opcji konfiguracyjnych. Są tanie i wystarczające do prostych sieci domowych, ale nie zapewniają możliwości monitorowania ani zabezpieczania ruchu. Przełączniki zarządzalne posiadają system operacyjny, interfejs CLI i protokół SNMP do zdalnego zarządzania.

Funkcje bezpieczeństwa dostępne w przełącznikach zarządzalnych obejmują port security, IEEE 802.1X, ACL warstwy drugiej oraz DHCP snooping. Zaawansowane przełączniki wspierają również routing między VLAN, protokoły redundancji i szczegółowe logowanie zdarzeń. Wybór między przełącznikiem zarządzalnym a niezarządzalnym zależy od skali sieci, wymagań bezpieczeństwa i budżetu.

17/24 Modularność i Stackowanie

Modularność i Stackowanie

W dużych sieciach kampusowych stosuje się przełączniki modularne (ang. Chassis – obudowa z gniazdami).

To wielkie obudowy z zasilaczami, do których wsuwamy karty liniowe z portami Ethernet (np. karta z 48 portami 1 Gb/s, karta z 4 portami 40 Gb/s).

Inną metodą skalowania jest stackowanie (ang. Stacking) – łączenie kilku fizycznych przełączników (np. 4 sztuki po 48 portów) specjalnymi kablami z tyłu obudowy.

Stos (ang. Stack) zachowuje się logicznie jak JEDEN wielki przełącznik z jednym adresem IP do zarządzania i jedną tablicą MAC.

To znacznie upraszcza konfigurację i zapewnia redundancję.

Obraz dla slajdu 17

Przełączniki modularne składają się z obudowy z zasilaczami i wentylacją oraz wymiennych kart liniowych, które można dostosować do potrzeb sieci. Taka architektura umożliwia stopniową rozbudowę sieci poprzez dodawanie kolejnych kart bez wymiany całego urządzenia. Karty liniowe mogą oferować różne typy portów, na przykład kombinację miedzianych i światłowodowych.

Stackowanie polega na łączeniu kilku fizycznych przełączników w jeden logiczny byt zarządzany przez wspólny adres IP. Specjalne kable stackujące łączą przełączniki z dużą przepustowością, często rzędu dziesiątek gigabitów na sekundę. W przypadku awarii jednego z przełączników w stosie pozostałe przejmują jego funkcje, zapewniając ciągłość działania sieci.

18/24 Ramki Jumbo Frames

Ramki Jumbo Frames

Standardowa ramka Ethernet przenosi 1500 bajtów danych (MTU).

W sieciach pamięci masowej (ang. SAN – Storage Area Network, iSCSI) czy przy tworzeniu kopii zapasowych, procesor musi przetworzyć miliony nagłówków dla dużego pliku.

Aby temu zaradzić, wymyślono Jumbo Frames (wielkie ramki) – ramki niestandardowe, przenoszące do 9000 bajtów danych.

Dzięki temu narzut nagłówków jest mniejszy, a procesor CPU odciążony (mniej przerwań).

Uwaga: każde urządzenie na ścieżce (serwer, przełączniki, macierz dyskowa) musi obsługiwać Jumbo Frames.

Jeśli jedno urządzenie ma standardowe MTU, wielkie ramki zostaną po cichu odrzucone (tzw. "czarna dziura", ang. Black Hole), co powoduje trudne do zdiagnozowania problemy z połączeniem.

Zysk z użycia Jumbo Frames

Jumbo Frames to ramki Ethernet o rozmiarze większym niż standardowe 1518 bajtów, zazwyczaj do 9000 bajtów. Zwiększenie MTU redukuje narzut związany z przetwarzaniem nagłówków, co jest szczególnie korzystne w sieciach SAN i przy transferach dużych plików. Procesor odbiorcy wykonuje mniej przerwań, ponieważ każda ramka przenosi więcej danych użytkownika.

Aby Jumbo Frames działały poprawnie, wszystkie urządzenia na ścieżce transmisji muszą obsługiwać tę samą wartość MTU. Jeśli jedno z urządzeń ma standardowe MTU 1500, wielkie ramki zostaną odrzucone bez informacji zwrotnej, co powoduje efekt czarnej dziury. Konfiguracja Jumbo Frames wymaga starannego planowania i testowania w środowisku produkcyjnym.

19/24 Pętle w warstwie 2 (L2 Loops)

Pętle w warstwie 2 (L2 Loops)

Co się stanie, jeśli połączymy dwa przełączniki dwoma kablami naraz dla bezpieczeństwa? Bez specjalnych mechanizmów powstanie pętla.

Ramki rozgłoszeniowe (np. ARP) będą krążyć w nieskończoność, mnożąc się przy każdym okrążeniu.

Powstaje "Burza Rozgłoszeniowa" (ang. Broadcast Storm), która w kilka sekund "zabija" sieć, obciążając CPU przełączników do 100%, a diody na urządzeniach zaczynają świecić światłem ciągłym (szaleńcze miganie).

Nie można po prostu dublować kabli w warstwie 2 bez użycia protokołu STP (ang. Spanning Tree Protocol – protokół drzewa opinającego), który pozwala na tworzenie redundantnych połączeń przy jednoczesnym blokowania pętli logicznych.

Obraz dla slajdu 19

Protokół STP zapobiega powstawaniu pętli w sieciach Ethernet poprzez wykrywanie nadmiarowych połączeń i blokowanie wybranych portów. Działanie STP opiera się na wymianie specjalnych ramek BPDU pomiędzy przełącznikami, które zawierają informacje o priorytecie urządzenia i koszcie ścieżki. Na podstawie tych danych przełączniki wybierają jeden korzeń drzewa oraz blokują porty, które tworzyłyby pętle.

Stany portów w STP obejmują blokowanie, nasłuchiwanie, uczenie się i przekazywanie, a przejście między nimi zajmuje od 30 do 50 sekund. W przypadku awarii głównego łącza STP automatycznie odblokowuje port zapasowy, przywracając łączność. Współczesne implementacje STP, takie jak Rapid Spanning Tree Protocol, skracają czas konwergencji do kilku sekund.

20/24 Analiza ramki w Wireshark

Analiza ramki w Wireshark

Jako inżynierowie musimy umieć zajrzeć "pod maskę".

Używając analizatora sieciowego Wireshark, możemy przechwycić ramkę Ethernet.

Zobaczymy dokładnie: 6 bajtów adresu docelowego (Destination), 6 bajtów adresu źródłowego (Source), typ protokołu (np. IP).

Jeśli złapiemy ramkę ARP, zobaczymy czytelne zapytanie "Who has 10.0.0.1? Tell 10.0.0.2" (Kto ma adres 10.0.0.1? Powiedz 10.0.0.2).

Analiza nagłówków warstwy 2 pozwala wykryć problemy takie jak zduplikowane adresy MAC czy błędne tagowanie VLAN.

To podstawowe narzędzie "chirurga sieciowego".

Zrzut ramki Ethernet w Wiresharku

Wireshark jest narzędziem do analizy ruchu sieciowego, które pozwala przechwytywać i dekodować pakiety w czasie rzeczywistym. Po przechwyceniu ramki Ethernet użytkownik może rozwinąć poszczególne warstwy modelu OSI i przeanalizować każde pole nagłówka. Program koloruje różne typy pakietów, co ułatwia szybką identyfikację protokołów i wykrywanie anomalii.

Filtry wyświetlania Wireshark pozwalają na selektywne pokazywanie tylko interesujących ramek, na przykład tylko pakietów ARP lub tylko ruchu z określonego adresu MAC. Analizator umożliwia również śledzenie sesji TCP i rekonstrukcję przesyłanych danych. Znajomość Wireshark jest niezbędna umiejętnością każdego administratora sieci przy diagnozowaniu problemów z łącznością.

21/24 Podstawy konfiguracji przełącznika

Podstawy konfiguracji przełącznika

Przełączniki konfigurowalne (np. z systemem Cisco IOS) obsługujemy poprzez interfejs wiersza poleceń (ang. CLI – Command Line Interface). Wyróżniamy trzy podstawowe tryby pracy uruchamiane hierarchicznie:

  • Tryb użytkownika (ang. User EXEC) – oznaczony znakiem zachętySwitch>. Pozwala tylko na podstawowy podgląd stanu urządzenia.
  • Tryb uprzywilejowany (ang. Privileged EXEC) – po wpisaniu komendyenableprzeskakujemy do trybuSwitch#. Daje pełny wgląd w konfigurację i pozwala na operacje związane z debugowaniem sieci.
  • Tryb konfiguracji globalnej (ang. Global Configuration) – po wpisaniuconfigure terminalmamySwitch(config)#. Z tego poziomu zmieniamy ustawienia dla całego systemu oraz przechodzimy do szczegółowej konfiguracji portów. Zrozumienie tej hierarchii to niezbędna podstawa.
Tryby konfiguracji przełącznika CLI

Interfejs CLI przełączników Cisco IOS jest zorganizowany hierarchicznie, co zabezpiecza przed przypadkowymi zmianami krytycznych ustawień. Tryb użytkownika pozwala tylko na wyświetlanie podstawowych informacji systemowych, jak wersja IOS czy stan interfejsów. Tryb uprzywilejowany odblokowuje dostęp do poleceń show szczegółowych, debugowania oraz zarządzania plikami konfiguracyjnymi.

Tryb konfiguracji globalnej umożliwia modyfikację parametrów całego systemu, a z jego poziomu przechodzi się do konfiguracji poszczególnych interfejsów i protokołów. Polecenie show running-config wyświetla aktualną konfigurację roboczą, a show startup-config pokazuje konfigurację zapisaną w pamięci NVRAM. Znajomość tych trzech trybów i przechodzenie między nimi jest podstawową umiejętnością przy pracy z urządzeniami Cisco.

22/24 Konfiguracja podstawowa i zapis danych

Konfiguracja podstawowa i zapis danych

Na początek dobrą praktyką jest nadanie urządzeniu czytelnej nazwy oraz nałożenie hasła:

Switch(config)# hostname SW_Pietro1

SW_Pietro1(config)# enable secret silnehaslo

Fizyczny dostęp do portu konsoli zabezpieczamy z trybu konfiguracji linii:

SW_Pietro1(config)# line console 0

SW_Pietro1(config-line)# password tajne

SW_Pietro1(config-line)# login

Każda zmiana w konsoli działa natychmiastowo, ale ląduje w ulotnej pamięci RAM (konfiguracja robocza, ang. Running-config). Po restarcie stracimy ustawienia. Aby zachować konfigurację na stałe, należy skopiować pamięć operacyjną do specjalnej pamięci nieulotnej NVRAM:

SW_Pietro1# copy running-config startup-config

Zapis konfiguracji przełącznika

Nadanie nazwy urządzeniu za pomocą polecenia hostname jest pierwszą czynnością konfiguracyjną, która ułatwia identyfikację przełącznika w sieci. Hasło enable secret szyfruje dostęp do trybu uprzywilejowanego, a hasło na linii konsolowej zabezpiecza fizyczny port zarządzania. Wszystkie wprowadzone zmiany są natychmiast stosowane w pamięci running-config, ale nie są trwale zapisane.

Komenda copy running-config startup-config zapisuje konfigurację do pamięci NVRAM, dzięki czemu przetrwa restart urządzenia. Regularne wykonywanie kopii zapasowych konfiguracji na serwer TFTP lub SCP jest dobrą praktyką administracyjną. W przypadku awarii lub błędnej konfiguracji można przywrócić ostatnią poprawną wersję z zapisanego pliku.

23/24 Podsumowanie

Podsumowanie

W tym wykładzie opanowaliśmy warstwę drugą.

Wiemy już, że przełącznik to mózg sieci LAN, który uczy się lokalizacji użytkowników na podstawie adresów MAC.

Zrozumieliśmy, że adres MAC jest fizycznym dowodem tożsamości karty sieciowej, a protokół ARP to tłumacz łączący świat fizyczny MAC ze światem logicznym IP.

Wiemy też, jak niebezpieczne są pętle i fałszywe pakiety ARP.

Ta wiedza jest fundamentem, na którym teraz zbudujemy warstwę trzecią – routing i adresację IP, co będzie tematem naszego kolejnego spotkania.

Obraz dla slajdu 23

Warstwa łącza danych stanowi fundament komunikacji w sieciach lokalnych, łącząc świat bitów z warstwy fizycznej z usługami sieciowymi wyższych warstw. Adres MAC jest niezmiennym identyfikatorem karty sieciowej, a przełącznik zarządza ruchem na podstawie tych adresów, tworząc wydajną i bezpieczną sieć. Protokół ARP pełni rolę tłumacza między adresami logicznymi IP a fizycznymi MAC.

Poznaliśmy zagrożenia takie jak pętle warstwy drugiej i ataki ARP, a także metody ich neutralizacji za pomocą STP i DAI. Wiedza o przełączaniu, tablicach MAC i protokole ARP jest niezbędna przed przejściem do routingu i adresacji IP. Kolejny wykład poświęcony będzie warstwie trzeciej, czyli trasowaniu pakietów między różnymi sieciami.

24/24 Zadanie domowe

Zadanie domowe

Jako zadanie domowe, proszę wykonać na swoim komputerze polecenieipconfig /all(Windows) lubifconfig(Linux), odnaleźć adres fizyczny swojej karty i sprawdzić w internetowej bazie OUI, kto jest jej producentem. Następnie proszę użyć poleceniaarp -a, aby zobaczyć, z jakimi urządzeniami w sieci lokalnej rozmawiał ostatnio Wasz komputer. Czy potraficie zidentyfikować po adresie MAC, który wpis należy do Waszego domowego routera? Powodzenia!

Polecenia ipconfig i arp

Wykonanie polecenia ipconfig all w systemie Windows lub ifconfig w systemie Linux pozwoli Ci znaleźć adres fizyczny własnej karty sieciowej. Odszukaj w wynikach polecenia wiersz zawierający adres fizyczny lub MAC, który składa się z sześciu grup znaków szesnastkowych. Zapisz ten adres i sprawdź pierwsze trzy bajty w publicznej bazie OUI organizacji IEEE, aby dowiedzieć się, kto wyprodukował Twoją kartę.

Następnie uruchom polecenie arp -a, które wyświetli tablicę ARP Twojego komputera z adresami IP i MAC urządzeń w Twojej sieci lokalnej. Spróbuj zidentyfikować wpis należący do routera domowego, zwykle ma on adres IP zakończony na .1 lub .254. Analiza wyników tych poleceń to praktyczne ćwiczenie łączące teorię z wykładu z rzeczywistą konfiguracją sieci.