Teorija – Modul 8 – Switching
Tema 1 – MAC learning i MAC adresna tabela
1. Jednostavno objašnjenje
Svič „uči" gde se koji uređaj nalazi tako što posmatra odakle stižu podaci — čim uređaj nešto pošalje, svič zapamti na kom portu se taj uređaj nalazi, na osnovu njegove MAC adrese.
2. Stručno objašnjenje
MAC learning je proces kojim svič dinamički gradi svoju MAC adresnu tabelu (MAC address table) — internu tabelu koja povezuje MAC adrese sa portovima na kojima su te adrese „viđene". Proces: kada okvir (frame) stigne na neki port, svič pregleda izvornu MAC adresu tog okvira i, ako ta adresa još nije u tabeli, dodaje unos: "MAC adresa X se nalazi na portu Y". Ovaj unos ostaje u tabeli određeno vreme (podrazumevano tipično 5 minuta neaktivnosti, tzv. aging time), nakon čega se briše ako se ta MAC adresa u međuvremenu ne "vidi" ponovo. MAC learning se odvija potpuno automatski, bez ikakve konfiguracije — svič uči tabelu jednostavno posmatrajući normalan saobraćaj koji kroz njega prolazi.
| Komanda | Šta radi | Režim | Sintaksa (primer) | Očekivani rezultat |
|---|---|---|---|---|
show mac address-table | Prikazuje trenutnu MAC adresnu tabelu | Privileged EXEC | Switch#show mac address-table | Tabela sa kolonama VLAN, MAC Address, Type, Port |
3. Primer iz svakodnevnog života
MAC learning je poput recepcionera koji, svaki put kada neko pozove iz određene kancelarije, zapamti "ovaj broj lokala zove iz kancelarije 305" — nakon nekoliko poziva, recepcioner zna tačno gde se svaka osoba nalazi, bez da mu je iko unapred dao spisak.
4. Primer iz poslovnog IT okruženja
Kada nov računar bude povezan na port Fa0/5 sviča u kancelariji i pošalje svoj prvi okvir (npr. ARP zahtev), svič odmah zapisuje u svoju MAC tabelu: "MAC adresa računara se nalazi na portu Fa0/5" — od tog trenutka, svič zna tačno gde da pošalje saobraćaj namenjen tom računaru.
5. Praktična vežba / napomena
Nakon što dva računara komuniciraju kroz svič (npr. ping test), pokrenite show mac address-table i pronađite oba njihova unosa — uočite koji port je povezan sa kojom MAC adresom.
6. Najčešće greške
- Očekivanje da MAC tabela postoji odmah po uključivanju sviča, pre ikakvog saobraćaja — tabela je prazna dok se ne odvije bar minimalna komunikacija.
- Zabuna da MAC learning zahteva ikakvu konfiguraciju — proces je potpuno automatski i ne može se "isključiti" u normalnom radu (osim specifičnih, naprednih bezbednosnih scenarija).
7. Pitanje za proveru znanja
P: Na osnovu čega svič odlučuje koji unos da doda u svoju MAC adresnu tabelu? O: Na osnovu izvorne MAC adrese svakog okvira koji stigne na neki od njegovih portova, uz zapamćivanje na kom portu je ta adresa "viđena".
Tema 2 – Forwarding, flooding i filtering
1. Jednostavno objašnjenje
Kada svič zna gde se odredišni uređaj nalazi, šalje okvir direktno tamo (forwarding). Kada ne zna, šalje ga na sve portove (flooding). Kada bi trebalo da pošalje okvir nazad na isti port sa kog je stigao, umesto toga ga jednostavno odbacuje (filtering).
2. Stručno objašnjenje
Na osnovu svoje MAC adresne tabele (Tema 1), svič donosi jednu od tri odluke za svaki primljeni okvir:
- Forwarding — ako je odredišna MAC adresa okvira poznata (postoji u tabeli), svič prosleđuje okvir isključivo na taj konkretan port, ne na sve ostale.
- Flooding — ako odredišna MAC adresa NIJE poznata (ne postoji u tabeli), svič prosleđuje okvir na sve portove osim onog sa kog je okvir stigao (uključujući, po definiciji, i sav broadcast saobraćaj, čija je odredišna MAC adresa uvek "svima"). Flooding je nužno ponašanje kada svič još ne zna gde se odredišni uređaj nalazi — bolje je poslati svima nego rizikovati da poruka ne stigne.
- Filtering — ako bi svič trebalo da prosledi okvir nazad na isti port sa kog je stigao (jer se odredišni uređaj nalazi na istom segmentu/portu kao i pošiljalac), svič odbacuje okvir umesto da ga besmisleno prosleđuje nazad odakle je i došao.
3. Primer iz svakodnevnog života
Forwarding je poput poštara koji tačno zna u koje sanduče da ubaci pismo. Flooding je poput deljenja letaka svim stanarima zgrade kada se ne zna tačna adresa primaoca. Filtering je poput odluke da se pismo NE vraća nazad pošiljaocu ako se ispostavi da su pošiljalac i primalac u istom stanu — nepotrebno.
4. Primer iz poslovnog IT okruženja
Kada novi računar prvi put pošalje ARP zahtev (broadcast) da pronađe gateway, svič ga floods-uje na sve portove (jer je broadcast po definiciji za sve). Kada gateway odgovori direktno tom računaru, svič taj odgovor forward-uje isključivo na port tog računara, jer već zna tačno gde se on nalazi iz prethodnog koraka.
5. Praktična vežba / napomena
Zamislite svič sa 5 povezanih računara. Računar A šalje okvir računaru B, čija adresa još nije u MAC tabeli. Šta se dešava? (Odgovor: flooding — svič šalje okvir na sve portove osim porta računara A, jer ne zna gde se tačno nalazi B.)
6. Najčešće greške
- Mešanje flooding-a sa broadcast-om kao identičnim pojmovima — broadcast je vrsta SAOBRAĆAJA (namenjenog svima, po definiciji odredišne adrese), dok je flooding PONAŠANJE SVIČA (kada ne zna gde da pošalje, bez obzira da li je u pitanju broadcast ili samo trenutno nepoznat unicast).
- Zaboravljanje da filtering ovde ima specifično značenje ("ne šalji nazad odakle je stiglo"), različito od filtriranja saobraćaja u kontekstu ACL-a (Modul 16).
7. Pitanje za proveru znanja
P: Šta radi svič kada primi okvir čija odredišna MAC adresa nije u njegovoj MAC tabeli? O: Flooding — prosleđuje okvir na sve portove osim onog sa kog je okvir stigao.
Tema 3 – Collision i broadcast domeni na sviču (pregled i CLI provera)
1. Jednostavno objašnjenje
Kao što je objašnjeno u Modulu 1 i Modulu 3, svič razdvaja collision domene (svaki port je zaseban), ali ne i broadcast domene (svi portovi dele isti, osim uz VLAN) — ovde se taj koncept povezuje sa stvarnom CLI proverom.
2. Stručno objašnjenje
Podsetnik (detaljno obrađeno u Modulu 1, Temi 6 i Modulu 3, Temi 9): svaki port modernog sviča, radeći u full-duplex režimu, predstavlja zaseban collision domen — kolizije se u praksi na modernim svič portovima gotovo nikad ne dešavaju. Svi portovi na sviču (bez VLAN konfiguracije, obrađene u Modulu 9) i dalje dele isti broadcast domen — broadcast saobraćaj (npr. ARP zahtev) se floods-uje (Tema 2) na sve portove sviča. Broj uređaja u istom broadcast domenu direktno utiče na performanse mreže (više uređaja = više broadcast saobraćaja koje svaki uređaj mora da obradi), što je upravo glavni razlog za uvođenje VLAN-ova u Modulu 9.
3. Primer iz svakodnevnog života
Ponovljeno iz Modula 3: collision domen je poput zvučno izolovane govornice (svaki port sviča = jedna govornica, bez međusobnog "ometanja"); broadcast domen je poput cele zgrade koja čuje istu najavu preko razglasa (svi portovi sviča čuju isti broadcast, dok se ne uvede VLAN segmentacija).
4. Primer iz poslovnog IT okruženja
Kancelarija sa 48 računara povezanih na jedan svič (bez VLAN-ova) predstavlja 48 zasebnih collision domena (po jedan po portu), ali samo jedan broadcast domen — svaki ARP zahtev bilo kog od 48 računara stiže do svih ostalih 47. Kada broj uređaja poraste na nekoliko stotina, ovo postaje merljiv problem performansi, rešiv VLAN segmentacijom.
5. Praktična vežba / napomena
Razmislite: da li dodavanje još jednog sviča (povezanog na postojeći, bez VLAN-ova) povećava broj broadcast domena, collision domena, ili oba? (Odgovor: povećava broj collision domena (svaki novi port je nov collision domen), ali broadcast domen ostaje JEDAN, zajednički za oba sviča, jer nema VLAN segmentacije.)
6. Najčešće greške
- Pretpostavka da povezivanje više svičeva automatski kreira odvojene broadcast domene — bez VLAN konfiguracije, povezani svičevi i dalje dele jedan, zajednički, sve veći broadcast domen.
- Zaboravljanje da je ovo tačno ista tema obrađena u ranijim modulima, samo sada direktno povezana sa CLI radom na sviču.
7. Pitanje za proveru znanja
P: Da li povezivanje dva sviča kablom (bez VLAN konfiguracije) kreira dva odvojena broadcast domena? O: Ne — oba sviča i dalje dele jedan, zajednički broadcast domen, sve dok se ne uvede VLAN segmentacija (Modul 9).
Tema 4 – Upravljačka IP adresa sviča
1. Jednostavno objašnjenje
Iako svič radi na drugom sloju (MAC adrese, ne IP adrese) da bi prosleđivao korisnički saobraćaj, i dalje mu je potrebna sopstvena IP adresa da bi mu administrator mogao udaljeno da pristupi (npr. preko SSH-a) radi upravljanja.
2. Stručno objašnjenje
Svič je uređaj drugog sloja OSI modela (Modul 2) — ne zahteva IP adresu da bi obavljao svoju osnovnu funkciju (prosleđivanje okvira na osnovu MAC adresa). Međutim, radi udaljenog upravljanja (SSH pristup, Modul 7, Tema 14; monitoring, Modul 23), svič se konfiguriše sa upravljačkom (management) IP adresom, obično na virtuelnom interfejsu koji se naziva SVI (Switch Virtual Interface), tipično interface vlan 1 (podrazumevani VLAN, detaljnije o VLAN konceptu u Modulu 9). Dodatno, ako administrator upravlja svičem sa udaljene mreže (ne iz iste lokalne mreže), potrebno je konfigurisati i ip default-gateway, jer svič — za razliku od rutera — nema punu tabelu rutiranja, već samo jednu, jednostavnu gateway adresu za sav saobraćaj van sopstvene lokalne mreže.
| Komanda | Šta radi | Režim | Sintaksa (primer) | Očekivani rezultat |
|---|---|---|---|---|
interface vlan 1 | Ulazak u konfiguraciju SVI (upravljačkog) interfejsa | Global Config | Switch(config)#interface vlan 1 | Prompt postaje Switch(config-if)# |
ip address <adresa> <maska> | Dodeljuje upravljačku IP adresu | Interface Config (SVI) | Switch(config-if)#ip address 192.168.1.2 255.255.255.0 | Adresa dodeljena SVI interfejsu |
no shutdown | Aktivira SVI interfejs | Interface Config (SVI) | Switch(config-if)#no shutdown | SVI interfejs postaje aktivan |
ip default-gateway <adresa> | Postavlja gateway za udaljen pristup van lokalne mreže sviča | Global Config | Switch(config)#ip default-gateway 192.168.1.1 | Svič sada zna kuda da šalje saobraćaj van svoje mreže |
3. Primer iz svakodnevnog života
Upravljačka IP adresa sviča je poput broja telefona zgradskog majstora — sama zgrada (svič) savršeno funkcioniše i bez tog broja (osnovna funkcija prosleđivanja saobraćaja ne zavisi od IP adrese), ali taj broj je neophodan kada neko treba udaljeno da ga kontaktira i nešto promeni/popravi u samoj zgradi (konfiguracija sviča).
4. Primer iz poslovnog IT okruženja
Mrežni administrator konfiguriše svaki svič u firmi sa upravljačkom IP adresom iz posebne, dedikovane "management" podmreže (detaljnije u Modulu 9, Tema management VLAN), omogućavajući mu da se svim svičevima firme SSH-uje sa svog radnog mesta, bez potrebe za fizičkim pristupom svakom uređaju.
5. Praktična vežba / napomena
Konfigurišite upravljačku adresu na sviču: interface vlan 1, ip address 192.168.1.2 255.255.255.0, no shutdown. Proverite komandom show ip interface brief (Modul 7, Tema 12) da je adresa dodeljena.
6. Najčešće greške
- Zabuna da svič "treba" IP adresu da bi prosleđivao saobraćaj korisnika — ovo nije tačno, IP adresa je isključivo za upravljanje samim svičem, ne za njegovu osnovnu Layer 2 funkciju.
- Zaboravljanje
ip default-gatewaykada se sviču pristupa sa udaljene mreže — bez ovoga, svič ne zna kako da odgovori na zahteve koji dolaze van njegove lokalne mreže.
7. Pitanje za proveru znanja
P: Da li je svič uređaju potrebna IP adresa da bi obavljao svoju osnovnu funkciju prosleđivanja saobraćaja između povezanih uređaja? O: Ne — osnovna funkcija sviča (Layer 2 prosleđivanje na osnovu MAC adresa) ne zahteva IP adresu; IP adresa je potrebna isključivo za udaljeno upravljanje samim svičem.
Tema 5 – Access port i uplink port
1. Jednostavno objašnjenje
Access port je port na koji se povezuje krajnji uređaj (računar, štampač); uplink port je port koji povezuje sam svič sa drugim mrežnim uređajem (drugim svičem ili ruterom), obično noseći saobraćaj više uređaja odjednom.
2. Stručno objašnjenje
Access port je port sviča konfigurisan da opslužuje jedan krajnji uređaj (ili mali broj njih preko IP telefona sa ugrađenim mini-svičem, detaljnije u Modulu 9 — voice VLAN). U kontekstu VLAN-ova (Modul 9), access port pripada tačno jednom VLAN-u. Uplink port (ponekad nazivan i trunk port kada nosi saobraćaj više VLAN-ova, Modul 9) je port koji povezuje svič sa drugim aktivnim mrežnim uređajem — drugim svičem (u hijerarhijskoj mrežnoj arhitekturi, Modul 3) ili ruterom — i tipično nosi agregirani saobraćaj mnogo krajnjih uređaja odjednom, zbog čega se za uplink veze često biraju brži portovi (npr. Gigabit umesto Fast Ethernet) ili optički SFP portovi (Modul 3, Tema 6).
| Komanda | Šta radi | Režim | Sintaksa (primer) |
|---|---|---|---|
switchport mode access | Eksplicitno postavlja port u access režim | Interface Config | Switch(config-if)#switchport mode access |
3. Primer iz svakodnevnog života
Access port je poput pojedinačne stambene jedinice u zgradi — služi tačno jednom stanaru. Uplink port je poput glavnog vodovodnog voda koji dovodi vodu za CELU zgradu odjednom — nosi mnogo veći "protok" nego pojedinačna jedinica.
4. Primer iz poslovnog IT okruženja
U tipičnoj kancelarijskoj mreži, portovi 1-24 na spratnom sviču su access portovi (po jedan računar na svaki), dok je port 25 (ili poseban Gigabit/SFP port) uplink port povezan ka centralnom (core) sviču u serverskoj sobi, noseći saobraćaj svih 24 korisnika ka ostatku mreže.
5. Praktična vežba / napomena
Zamislite spratni svič sa 24 porta, od kojih su 22 povezana na pojedinačne računare, a 2 su povezana — jedan ka centralnom sviču, drugi ka rezervnom, redundantnom putu (Modul 10). Koji su od ova 24 porta access, a koji uplink? (Odgovor: 22 access porta ka računarima, 2 uplink porta ka centralnom/rezervnom sviču.)
6. Najčešće greške
- Konfigurisanje access porta za vezu ka drugom sviču — ovo bi ograničilo tu vezu na samo jedan VLAN, sprečavajući prenos saobraćaja više VLAN-ova (za to je potreban trunk port, Modul 9).
- Zaboravljanje da izbor brzine uplink porta (npr. Gigabit) treba da odgovara stvarnom, agregiranom saobraćaju koji taj port nosi — uplink sporiji od zbira potreba povezanih access portova postaje usko grlo (bottleneck).
7. Pitanje za proveru znanja
P: Zašto uplink portovi tipično imaju veću brzinu od pojedinačnih access portova? O: Zato što uplink port nosi agregirani (zbirni) saobraćaj mnogo krajnjih uređaja odjednom, dok access port nosi saobraćaj samo jednog uređaja — bez veće brzine, uplink bi postao usko grlo za ceo taj agregirani saobraćaj.
Tema 6 – Duplex i speed podešavanja
1. Jednostavno objašnjenje
Svaki port sviča ima podešavanja brzine (speed) i duplex režima (Modul 3, Tema 8) — po default-u se ova podešavanja automatski usaglašavaju (auto-negotiation), ali se mogu i ručno fiksirati po potrebi.
2. Stručno objašnjenje
Kao što je objašnjeno u Modulu 3 (Tema 8), duplex (half/full) i speed (brzina, npr. 100 Mbps ili 1 Gbps) podešavanja moraju biti usaglašena između dva povezana uređaja da bi veza radila optimalno — u suprotnom nastaje duplex mismatch. Podrazumevano, portovi Cisco sviča su podešeni na auto (automatsko usaglašavanje, auto-negotiation) i za brzinu i za duplex, što je preporučena podrazumevana vrednost za većinu situacija. Ručno fiksiranje se koristi u specifičnim slučajevima (npr. stariji uređaj koji ne podržava auto-negotiation ispravno, ili potreba za predvidljivim, fiksnim ponašanjem u kritičnim vezama).
| Komanda | Šta radi | Režim | Sintaksa (primer) | Česta greška |
|---|---|---|---|---|
duplex auto | full | half | Podešava duplex režim porta | Interface Config | Switch(config-if)#duplex full | Ručno fiksiranje samo na jednoj strani veze, bez usaglašavanja sa drugim uređajem — izaziva duplex mismatch |
speed auto | 10 | 100 | 1000 | Podešava brzinu porta | Interface Config | Switch(config-if)#speed 100 | Podešavanje brzine koju povezani uređaj/kabl fizički ne podržava |
3. Primer iz svakodnevnog života
Auto-negotiation je poput dvoje ljudi koji se pri susretu automatski dogovore na kom će jeziku razgovarati na osnovu onoga što oboje razumeju — ručno fiksiranje je poput insistiranja da se razgovor unapred vodi na tačno određenom jeziku, bez obzira na to šta sagovornik razume.
4. Primer iz poslovnog IT okruženja
Mrežni tehničar koji povezuje stariji mrežni štampač (koji ne podržava pouzdano auto-negotiation) na svič ručno fiksira speed 100 i duplex full na tom konkretnom portu, dok sve ostale, moderne portove ostavlja na podrazumevanom auto podešavanju.
5. Praktična vežba / napomena
Na portu sviča izvršite duplex full i speed 100, zatim proverite status komandom iz Teme 7 (show interfaces status) da potvrdite da su podešavanja primenjena.
6. Najčešće greške
- Fiksiranje duplex/speed na samo jednoj strani veze — direktno izaziva duplex mismatch (obrađeno detaljno u Modulu 3, Tema 8) ako druga strana ostane na
autoi pogrešno protumači nedostatak auto-negotiation signala. - Nepotrebno ručno fiksiranje na modernoj opremi bez konkretnog razloga —
autoje preporučena podrazumevana vrednost u velikoj većini slučajeva.
7. Pitanje za proveru znanja
P: Koja je preporučena podrazumevana vrednost za duplex i speed podešavanja na modernoj mrežnoj opremi? O: auto (automatsko usaglašavanje/auto-negotiation) za oba podešavanja, osim kada postoji konkretan, dokumentovan razlog za ručno fiksiranje.
Tema 7 – Provera statusa portova
1. Jednostavno objašnjenje
Nekoliko show komandi omogućava brzu proveru da li je port aktivan, kojom brzinom i duplex režimom radi, i da li ima grešaka — osnovni alat svakodnevne dijagnostike sviča.
2. Stručno objašnjenje
| Komanda | Šta radi | Režim | Sintaksa (primer) | Očekivani rezultat |
|---|---|---|---|---|
show interfaces status | Sažet pregled statusa, VLAN-a, duplex-a i brzine svih portova | Privileged EXEC | Switch#show interfaces status | Tabela sa kolonama Port, Status, VLAN, Duplex, Speed |
show interfaces <port> | Detaljne statistike i status konkretnog porta (greške, brojevi paketa) | Privileged EXEC | Switch#show interfaces FastEthernet0/1 | Opširan ispis statusa, statistika i eventualnih grešaka na tom portu |
show mac address-table interface <port> | Prikazuje MAC adrese naučene na konkretnom portu | Privileged EXEC | Switch#show mac address-table interface fa0/1 | Lista MAC adresa "viđenih" na tom portu |
3. Primer iz svakodnevnog života
Ove komande su poput brze provere svakog "utikača" u razvodnoj tabli — umesto da fizički proverite svaki kabl pojedinačno, jedan pogled na tablu (komandu) odmah pokazuje koji su "utikači" (portovi) aktivni i kako rade.
4. Primer iz poslovnog IT okruženja
Kada korisnik prijavi da "internet ne radi", mrežni tehničar se prvo poveže na svič i pokrene show interfaces status da odmah vidi da li je port tog korisnika uopšte aktivan ("connected") ili ne ("notconnect", "disabled") — ovo je brža prva provera nego fizička provera kabla na licu mesta.
5. Praktična vežba / napomena
Pokrenite show interfaces status na bilo kom konfigurisanom sviču u Packet Traceru i pronađite portove koji su "connected" naspram onih koji su "notconnect" (nema fizičke veze) ili "disabled" (administrativno isključeni, Tema 8).
6. Najčešće greške
- Korišćenje opširne
show interfaces <port>komande kada je dovoljan brz pregled sashow interfaces status— nepotrebno "zatrpava" ekran za jednostavnu proveru. - Zabuna između statusa "notconnect" (nema fizičke veze — npr. kabl nije povezan) i "disabled" (port je administrativno isključen komandom
shutdown, Tema 8) — različiti uzroci, različita rešenja.
7. Pitanje za proveru znanja
P: Koju komandu biste koristili da brzo proverite status, VLAN, duplex i brzinu SVIH portova sviča odjednom? O: show interfaces status.
Tema 8 – Gašenje i uključivanje porta
1. Jednostavno objašnjenje
Baš kao interfejs na ruteru (Modul 7), i pojedinačni port sviča se može administrativno isključiti ili uključiti — korisno za privremeno onemogućavanje neiskorišćenog ili sumnjivog porta.
2. Stručno objašnjenje
Za razliku od ruterskih interfejsa (podrazumevano isključeni, Modul 7, Tema 11), portovi sviča su podrazumevano (fabrički) uključeni. Administrator ih može ručno isključiti komandom shutdown, i ponovo uključiti komandom no shutdown — identična sintaksa kao kod rutera, primenjena na svič port. Ovo se praktično koristi za: privremeno onemogućavanje neiskorišćenih portova (bezbednosna mera, Modul 16 — sprečava neovlašćeno povezivanje na slobodan, nekorišćen port), izolaciju sumnjivog uređaja tokom istrage bezbednosnog incidenta, ili privremeno onemogućavanje porta tokom održavanja.
| Komanda | Šta radi | Režim | Sintaksa (primer) | Očekivani rezultat |
|---|---|---|---|---|
shutdown | Administrativno isključuje port | Interface Config | Switch(config-if)#shutdown | Status porta postaje "disabled" u show interfaces status |
no shutdown | Ponovo administrativno uključuje port | Interface Config | Switch(config-if)#no shutdown | Port se vraća u aktivno stanje (ako ima i fizičku vezu) |
3. Primer iz svakodnevnog života
Isključivanje porta je poput privremenog "zaključavanja" jedne konkretne utičnice u zidu — ostale utičnice u prostoriji rade normalno, ali ta jedna neće provoditi struju/signal dok se ponovo ne "otključa".
4. Primer iz poslovnog IT okruženja
Mrežni administrator koji primeti sumnjivu aktivnost sa određenog porta (npr. mogući neovlašćen uređaj) odmah izvršava shutdown na tom portu kao prvu, hitnu meru izolacije, dok se bezbednosni incident dalje ne istraži (Modul 16), umesto da čeka na fizički pristup uređaju da izvuče kabl.
5. Praktična vežba / napomena
Na bilo kom portu sviča u Packet Traceru, izvršite shutdown, proverite status (show interfaces status — trebalo bi da pokaže "disabled"), zatim no shutdown i ponovo proverite da se port vratio u aktivno stanje.
6. Najčešće greške
- Zaboravljanje na koji tačno port je
shutdownprimenjen na sviču sa mnogo portova, i kasnija zabuna zašto "nasumičan" korisnik nema mrežu — dobra dokumentacija (Modul 23) sprečava ovaj problem. - Mešanje ovoga sa
no shutdownna ruterskom interfejsu iz Modula 7 — sintaksa je identična, ali je podrazumevano stanje suprotno (svič portovi su default uključeni, ruterski interfejsi default isključeni).
7. Pitanje za proveru znanja
P: Da li su portovi sviča fabrički (podrazumevano) uključeni ili isključeni, i po čemu se to razlikuje od ruterskih interfejsa? O: Portovi sviča su podrazumevano UKLJUČENI (za razliku od ruterskih interfejsa, koji su podrazumevano isključeni i zahtevaju no shutdown, Modul 7).
Tema 9 – Port security
1. Jednostavno objašnjenje
Port security ograničava koji (i koliko) uređaja sme da se poveže na određeni port sviča, na osnovu njihove MAC adrese — bezbednosna mera koja sprečava neovlašćeno povezivanje.
2. Stručno objašnjenje
Port security je bezbednosna funkcija (detaljnije obrađena u kontekstu opšte mrežne bezbednosti u Modulu 16) koja ograničava broj i/ili identitet MAC adresa dozvoljenih na određenom access portu. Kada se prekorači dozvoljen broj MAC adresa (ili se poveže MAC adresa koja nije eksplicitno dozvoljena), svič preduzima akciju definisanu violation režimom: shutdown (port se potpuno isključuje — podrazumevana, najstroža opcija), restrict (saobraćaj sa neovlašćene adrese se odbacuje, port ostaje aktivan, ali se generiše log/upozorenje), ili protect (saobraćaj se odbacuje bez ikakvog upozorenja/loga — najblaža opcija). Port security se konfiguriše isključivo na access portovima (Tema 5), nakon eksplicitnog postavljanja switchport mode access.
| Komanda | Šta radi | Režim | Sintaksa (primer) |
|---|---|---|---|
switchport port-security | Omogućava port security na portu | Interface Config (nakon switchport mode access) | Switch(config-if)#switchport port-security |
switchport port-security maximum <broj> | Postavlja maksimalan broj dozvoljenih MAC adresa | Interface Config | Switch(config-if)#switchport port-security maximum 2 |
switchport port-security violation shutdown|restrict|protect | Definiše akciju pri prekršaju | Interface Config | Switch(config-if)#switchport port-security violation shutdown |
show port-security interface <port> | Prikazuje status port security-ja na portu | Privileged EXEC | Switch#show port-security interface fa0/1 |
3. Primer iz svakodnevnog života
Port security je poput čuvara na ulazu koji dozvoljava ulazak samo unapred prijavljenim, poznatim osobama (ili ograničenom broju osoba) na određena vrata — ako se pojavi nepoznata osoba ili se prekorači dozvoljen broj ulazaka, čuvar preduzima unapred definisanu akciju (npr. zaključava vrata).
4. Primer iz poslovnog IT okruženja
U sali za sastanke sa jednom mrežnom utičnicom dostupnom posetiocima, mrežni administrator konfiguriše port security sa maksimalno 1 dozvoljenom MAC adresom i violation režimom shutdown — ako neko pokuša da poveže dodatni uređaj (npr. preko malog huba) da bi zaobišao ograničenje, port se automatski isključuje, sprečavajući neovlašćeno proširenje pristupa mreži.
5. Praktična vežba / napomena
Konfigurišite port security na access portu: switchport mode access, switchport port-security, switchport port-security maximum 1, switchport port-security violation shutdown. Proverite status sa show port-security interface.
6. Najčešće greške
- Pokušaj konfigurisanja port security-ja na portu koji nije eksplicitno postavljen kao
switchport mode access— komanda neće raditi ispravno na portu koji je u dinamičkom ili trunk režimu. - Postavljanje
maximumvrednosti manje od stvarnog broja legitimnih uređaja na tom portu (npr. IP telefon + računar povezan kroz njega) — izaziva neočekivano isključivanje porta tokom normalnog rada.
7. Pitanje za proveru znanja
P: Na kom tipu porta se konfiguriše port security, i koja komanda mora prethoditi njegovoj konfiguraciji? O: Na access portu; mora prethoditi komanda switchport mode access.
Tema 10 – Sticky MAC
1. Jednostavno objašnjenje
Sticky MAC omogućava svič-u da automatski "nauči" i trajno zapamti prve MAC adrese koje vidi na portu sa uključenim port security-jem, umesto da administrator mora ručno da ih unosi jednu po jednu.
2. Stručno objašnjenje
Bez sticky MAC opcije, administrator bi morao ručno da unese svaku dozvoljenu MAC adresu za port security (statička konfiguracija). Sticky MAC rešava ovaj problem — svič automatski "uči" prve MAC adrese koje vidi na portu (do definisanog maximum broja, Tema 9) i trajno ih dodaje u running-config kao da su ručno unete, pri čemu ostaju sačuvane i nakon restarta ako se konfiguracija sačuva (Modul 7, Tema 10). Ovo kombinuje praktičnost automatskog MAC learning-a (Tema 1) sa sigurnošću statičke, ograničene liste dozvoljenih adresa.
| Komanda | Šta radi | Režim | Sintaksa (primer) |
|---|---|---|---|
switchport port-security mac-address sticky | Omogućava automatsko, trajno učenje dozvoljenih MAC adresa | Interface Config | Switch(config-if)#switchport port-security mac-address sticky |
3. Primer iz svakodnevnog života
Sticky MAC je poput brave koja automatski "zapamti" otisak prsta prve osobe koja je otključa (umesto da administrator unapred mora ručno da unese taj otisak u sistem), a zatim dozvoljava ulazak isključivo toj istoj osobi ubuduće.
4. Primer iz poslovnog IT okruženja
Umesto da mrežni administrator ručno prikuplja i unosi MAC adresu svakog od stotinu računara u firmi za port security konfiguraciju, jednostavno omogući sticky MAC na svim portovima — svič automatski "uči" i trajno zapamti tačno onaj uređaj koji je prvi povezan na svaki port, uz mnogo manje ručnog rada.
5. Praktična vežba / napomena
Nakon konfiguracije switchport port-security mac-address sticky na portu, povežite računar na taj port i pokrenite show running-config — uočićete da se MAC adresa tog računara automatski pojavila u konfiguraciji kao switchport port-security mac-address sticky <MAC>.
6. Najčešće greške
- Očekivanje da sticky MAC „zna unapred" koje MAC adrese dozvoliti — on samo automatski zapamti PRVE adrese koje stvarno vidi na portu, što znači da prvi uređaj povezan na taj port (bio on legitiman ili ne) postaje "dozvoljen".
- Zaboravljanje da se sticky MAC unosi mora i eksplicitno sačuvati (
copy running-config startup-config, Modul 7) da bi preživeli restart sviča.
7. Pitanje za proveru znanja
P: Koja je praktična prednost sticky MAC opcije u odnosu na ručno unošenje dozvoljenih MAC adresa? O: Svič automatski uči i trajno pamti dozvoljene MAC adrese na osnovu stvarnog saobraćaja, eliminišući potrebu da administrator ručno prikuplja i unosi svaku MAC adresu pojedinačno.
Tema 11 – Osnovna dijagnostika sviča
1. Jednostavno objašnjenje
Kombinovanjem svih show komandi iz ovog modula, moguće je sistematski dijagnostikovati najčešće probleme sa svičem — od neaktivnog porta do problema sa duplex podešavanjima ili port security-jem.
2. Stručno objašnjenje
Sistematska dijagnostika sviča (šira metodologija detaljno u Modulu 20) tipično prati sledeći redosled provera:
- Fizički status:
show interfaces status— da li je port "connected", "notconnect" ili "disabled"? - MAC adresna tabela:
show mac address-table— da li je očekivani uređaj "viđen" na očekivanom portu? - Detaljne statistike:
show interfaces <port>— ima li grešaka (CRC errors, collisions), koje mogu ukazivati na loš kabl ili duplex mismatch (Modul 3, Tema 8)? - Port security status:
show port-security interface <port>— da li je port možda isključen zbog prekršaja port security-ja (Tema 9)? - Konfiguracija:
show running-config interface <port>— koja je tačno konfiguracija primenjena na taj port (VLAN, security, duplex/speed)?
Ovaj redosled — od najosnovnije, fizičke provere ka sve specifičnijim, detaljnijim proverama — je efikasan opšti pristup dijagnostici bilo kog problema sa portom sviča.
3. Primer iz svakodnevnog života
Sistematska dijagnostika sviča je poput lekarskog pregleda po unapred definisanom redosledu — prvo se proveravaju osnovni, brzi pokazatelji (puls, temperatura), a tek zatim se, ako je potrebno, prelazi na detaljnije, specifičnije pretrage.
4. Primer iz poslovnog IT okruženja
Korisnik prijavljuje da "odjednom nema mrežu". Tehničar prati redosled: show interfaces status pokazuje da je port "disabled" — odmah proverava da li je slučajno ranije primenjen shutdown (Tema 8) ili je port security (Tema 9) isključio port zbog prekršaja (npr. korisnik je zamenio mrežnu karticu, pa se MAC adresa promenila). show port-security interface potvrđuje da je uzrok upravo port security violation — tehničar poništava (shutdown pa no shutdown na portu, uz eventualnu izmenu dozvoljene MAC adrese) i problem je rešen.
5. Praktična vežba / napomena
Napravite scenario u Packet Traceru: konfigurišite port security sa maximum 1 na portu, povežite jedan računar (koji postane "sticky" naučen), zatim ga zamenite drugim računarom (drugačija MAC adresa) na istom portu — posmatrajte kako port automatski postaje "disabled" usled prekršaja, i dijagnostikujte to koristeći komande iz ove teme.
6. Najčešće greške
- Nasumično isprobavanje rešenja bez sistematskog praćenja redosleda provere — troši više vremena i može prevideti stvarni uzrok.
- Zaboravljanje da proveri port security status kada je port "disabled" — lako se pogrešno pretpostavi obična greška u kablu, dok je stvaran uzrok bezbednosni prekršaj.
7. Pitanje za proveru znanja
P: Ako je port sviča u stanju "disabled", koje dve moguće uzroke (obrađene u ovom modulu) treba proveriti? O: Ručno izvršen shutdown (Tema 8) ili port security violation koji je automatski isključio port (Tema 9) — show port-security interface razlikuje ova dva slučaja.
Rezime modula
- MAC learning gradi MAC adresnu tabelu automatski, na osnovu izvornih MAC adresa primljenih okvira.
- Svič donosi jednu od tri odluke po okviru: forwarding (poznata adresa), flooding (nepoznata adresa ili broadcast), filtering (ne šalje nazad odakle je stiglo).
- Svič razdvaja collision domene (po portu), ali ne i broadcast domene (bez VLAN-a).
- Upravljačka IP adresa (SVI,
interface vlan 1) omogućava udaljeno upravljanje samim svičem, odvojeno od njegove osnovne Layer 2 funkcije. - Access port opslužuje jedan krajnji uređaj; uplink port povezuje svič sa drugim mrežnim uređajem, noseći agregiran saobraćaj.
- Duplex/speed su podrazumevano
auto; ručno fiksiranje samo na jednoj strani izaziva duplex mismatch. show interfaces statusje osnovna komanda za brz pregled statusa svih portova.- Portovi sviča su podrazumevano UKLJUČENI (za razliku od ruterskih interfejsa);
shutdown/no shutdownih administrativno kontrolišu. - Port security ograničava broj/identitet MAC adresa po portu; sticky MAC automatizuje učenje dozvoljenih adresa.
- Sistematska dijagnostika sviča ide od osnovnog statusa ka sve detaljnijim proverama.
Mermaid dijagram – odluka sviča: forward, flood ili filter
graph TD
A[Okvir stigne na port] --> B{Da li je odredišna<br/>MAC adresa poznata?}
B -->|Ne poznata / broadcast| C[FLOODING - šalje na sve portove<br/>osim ulaznog]
B -->|Poznata| D{Da li je odredišni port<br/>isti kao ulazni port?}
D -->|Da| E[FILTERING - odbacuje okvir]
D -->|Ne| F[FORWARDING - šalje samo<br/>na odredišni port]
Mermaid dijagram – access naspram uplink porta
graph LR
PC1[Računar 1] ---|Access port| SW[Svič]
PC2[Računar 2] ---|Access port| SW
PC3[Računar 3] ---|Access port| SW
SW ---|Uplink port - veca brzina| CoreSW[Core svič]