💾

Teorija – Modul 15 – WAN, VPN i pristup internetu

Napomena: svaka tema u ovom dokumentu sadrži sedam elemenata: (1) jednostavno objašnjenje, (2) stručno objašnjenje, (3) primer iz svakodnevnog života, (4) primer iz poslovnog IT okruženja, (5) praktičnu vežbu ili napomenu, (6) najčešće greške, (7) pitanje za proveru znanja.

Tema 1 – LAN naspram WAN

1. Jednostavno objašnjenje

Sve mreže koje ste do sada gradili u ovom kursu — kancelarija sa nekoliko rutera i sviča — su LAN mreže, ograničene na jednu zgradu ili kampus. WAN povezuje te LAN mreže preko velikih geografskih udaljenosti, često preko infrastrukture koju firma ne poseduje sama.

2. Stručno objašnjenje

LAN (Local Area Network), obrađen kroz ceo dosadašnji kurs, pokriva ograničen geografski prostor (zgrada, kampus), u vlasništvu i pod potpunom kontrolom same organizacije, sa visokim brzinama (Gigabit i više) i niskom latencijom. WAN (Wide Area Network) povezuje geografski udaljene LAN mreže (gradove, države, kontinente), tipično preko infrastrukture provajdera (telekom operatera, ISP-a) koju organizacija iznajmljuje, sa promenljivim brzinama (od nekoliko Mbps do više Gbps, zavisno od tipa i cene usluge) i višom latencijom nego LAN. Internet je najveći i najpoznatiji primer WAN mreže — mreža mreža koja povezuje bezbroj nezavisnih organizacija širom sveta.

3. Primer iz svakodnevnog života

LAN je kao unutrašnjost jedne kuće — vi kontrolišete raspored soba, ožičenje, ko ima pristup. WAN je kao putna mreža između gradova — koristite je, ali je gradi i održava neko drugi (država/kompanija za puteve), a vi samo plaćate za pristup i vozite po njoj.

4. Primer iz poslovnog IT okruženja

Firma sa centralom u Beogradu i poslovnicom u Novom Sadu ima dve odvojene LAN mreže (svaka pod potpunom kontrolom lokalnog IT tima), povezane WAN vezom iznajmljenom od telekom operatera — IT tim firme ne poseduje niti kontroliše fizičku infrastrukturu (kablove, opremu provajdera) između ta dva grada, samo koristi uslugu povezivanja.

5. Praktična vežba / napomena

Nacrtajte jednostavan dijagram sopstvene kućne mreže (LAN) i označite tačku gde se ona povezuje sa internetom (WAN) preko modema/rutera dobijenog od ISP-a — ta tačka je granica između vaše LAN i WAN sveta.

6. Najčešće greške

  • Mešanje pojmova „internet" i „WAN" kao sinonima — internet je jedan (najveći) primer WAN mreže, ali WAN može biti i privatna veza između dve poslovnice firme, potpuno odvojena od javnog interneta.
  • Zaboravljanje da je WAN infrastruktura obično u vlasništvu trećeg lica (provajdera) — ovo direktno utiče na to koliko kontrole i vidljivosti IT tim firme ima nad kvalitetom i dijagnostikom te veze.

7. Pitanje za proveru znanja

P: Koja je ključna razlika u vlasništvu infrastrukture između LAN i WAN mreže? O: LAN infrastruktura je u potpunom vlasništvu i pod kontrolom same organizacije; WAN infrastruktura je tipično u vlasništvu provajdera (telekom operatera), a organizacija je samo iznajmljuje/koristi kao uslugu.


Tema 2 – ISP i vrste WAN pristupa

1. Jednostavno objašnjenje

ISP je firma koja vam prodaje pristup internetu — postoji nekoliko različitih tehnologija kojima ta veza fizički stiže do vaše kuće ili kancelarije, svaka sa svojim prednostima.

2. Stručno objašnjenje

ISP (Internet Service Provider) je organizacija koja pruža pristup internetu krajnjim korisnicima i firmama. Osnovne tehnologije WAN/internet pristupa: DSL (Digital Subscriber Line) — koristi postojeću telefonsku bakarnu paricu, umereno brz, brzina opada sa udaljenošću od centrale; Kablovski internet (Cable) — koristi koaksijalnu kablovsku TV infrastrukturu, brži od DSL-a, ali propusnost se u nekim implementacijama deli sa susedima na istom segmentu; Optika (Fiber/FTTH) — najbrža i najpouzdanija opcija, simetrične brzine (upload = download), ali zahteva noviju infrastrukturu, nije svuda dostupna; Mobilna mreža (4G/5G) — bežičan pristup preko mobilnih tornjeva, praktičan kao rezerva ili u oblastima bez fiksne infrastrukture, promenljive brzine i latencije.

3. Primer iz svakodnevnog života

Različite vrste WAN pristupa su kao različiti načini da voda stigne do vaše kuće — stari bakarni vod (DSL) je kao tanka, stara cev; kablovska infrastruktura je kao malo šira cev deljena sa komšilukom; optika je kao potpuno nova, direktna, široka cev samo za vas; mobilna mreža je kao dostava vode kamionom kad nema cevi uopšte.

4. Primer iz poslovnog IT okruženja

Firma koja se seli u novu poslovnu zonu bez postojeće optičke infrastrukture privremeno koristi kablovski internet kao primarnu vezu, uz 4G/5G mobilni ruter kao rezervnu (backup) vezu koja se automatski aktivira ako primarna veza otkaže — obezbeđujući kontinuitet poslovanja i pored različitih tehnologija u osnovi.

5. Praktična vežba / napomena

Proverite koju tehnologiju pristupa internetu koristi vaš dom (nalepnica na modemu, ili ugovor sa ISP-om) i uporedite deklarisane brzine sa brzinama koje stvarno izmerite (npr. preko sajta za merenje brzine interneta).

6. Najčešće greške

  • Pretpostavka da je „brzina" jedini bitan faktor pri izboru WAN pristupa — latencija i simetričnost (upload naspram download brzine) su podjednako bitni za mnoge poslovne primene (video pozivi, VPN, backup na cloud).
  • Mešanje ISP-a (provajder usluge pristupa internetu) sa provajderima specifičnih WAN servisa poput MPLS-a (Tema 7) — mnoge kompanije koriste obe vrste usluga istovremeno, za različite namene.

7. Pitanje za proveru znanja

P: Koja WAN tehnologija pristupa tipično nudi simetrične brzine (upload jednak download-u), i zašto je to bitno za poslovne korisnike? O: Optika (Fiber/FTTH) tipično nudi simetrične brzine — bitno je za poslovne korisnike koji često šalju velike količine podataka ka spolja (backup na cloud, VPN saobraćaj, video pozivi), gde asimetrične tehnologije (sporiji upload) predstavljaju usko grlo.


Tema 3 – Modem naspram rutera i javna IP adresa

1. Jednostavno objašnjenje

Modem i ruter se često mešaju jer ih ISP često isporučuje kao jedan kombinovan uređaj, ali imaju potpuno različite osnovne funkcije — jedan „prevodi" signal ISP-a, drugi upravlja lokalnom mrežom.

2. Stručno objašnjenje

Modem (Modulator-Demodulator) prevodi digitalne podatke u signal prilagođen fizičkom mediju ISP-a (telefonska linija za DSL, koaksijalni kabl za Cable, optičko vlakno za Fiber) i obrnuto — radi na Layer 1, bez pojma o IP adresama ili rutiranju. Ruter prima taj već „preveden" saobraćaj sa modema i vrši rutiranje/NAT (Modul 13) ka internoj LAN mreži, dodeljujući privatne adrese internim uređajima. Kada ISP isporuči kombinovani „modem-ruter" uređaj (gateway), taj uređaj obavlja obe funkcije u jednom kućištu — uobičajeno za kućne korisnike i male firme. Adresa koju ISP dodeljuje na WAN strani modema/rutera je javna IP adresa (Modul 4), koju sve internet usluge vide kao „vašu" adresu, dok su sve interne adrese privatne i skrivene iza NAT-a.

3. Primer iz svakodnevnog života

Modem je kao prevodilac na granici između dve zemlje koje govore različitim jezicima (ISP „jezik" i digitalni računarski „jezik") — samo prevodi, ne odlučuje kuda dalje ide poruka. Ruter je kao poštanska služba unutar vaše zemlje koja tu prevedenu poruku dalje raspoređuje tačnoj kući (uređaju) u vašem domaćinstvu.

4. Primer iz poslovnog IT okruženja

Kancelarija dobija od ISP-a optički modem (ONT — Optical Network Terminal) koji se povezuje jednim kablom na sopstveni, zaseban enterprise ruter kupljen od strane firme — administrator svesno bira da odvoji ove dve funkcije (umesto da koristi kombinovani ISP uređaj) kako bi imao punu kontrolu nad naprednim rutiranjem, VPN-om i bezbednosnim podešavanjima koja jednostavni ISP „sve u jednom" uređaji često ne podržavaju.

5. Praktična vežba / napomena

Proverite konfiguraciju kućnog internet uređaja i pokušajte da utvrdite da li je to samo modem, samo ruter, ili kombinovani uređaj — potražite da li ima opcije za NAT, DHCP i firewall podešavanja (znak da uređaj obavlja i rutersku funkciju).

6. Najčešće greške

  • Povezivanje dva rutera u „double NAT" konfiguraciji (ISP kombinovani uređaj + sopstveni ruter, oba sa uključenim NAT-om) bez svesnog razloga — ovo često komplikuje dijagnostiku i pravljenje pravila za dolazni saobraćaj (port forwarding, static NAT iz Modula 13).
  • Mešanje javne IP adrese dodeljene modemu/ruteru sa privatnim adresama unutar LAN-a — korisnici često greškom pokušavaju da pristupe internim uređajima koristeći javnu adresu spolja bez odgovarajuće static NAT/port forwarding konfiguracije.

7. Pitanje za proveru znanja

P: Na kom OSI sloju radi modem, i šta ga suštinski razlikuje od rutera? O: Modem radi na Layer 1 (fizički sloj), samo prevodeći signal između formata prilagođenog ISP mediju i digitalnog formata — nema pojma o IP adresama ili rutiranju, za razliku od rutera koji radi na Layer 3 i donosi odluke o prosleđivanju na osnovu IP adresa.


Tema 4 – PPP i autentifikacija (PAP naspram CHAP)

1. Jednostavno objašnjenje

PPP je jedan od najstarijih i najrasprostranjenijih protokola za uspostavljanje veze preko point-to-point WAN linkova, sa ugrađenom mogućnošću provere identiteta strane sa kojom se povezujete.

2. Stručno objašnjenje

PPP (Point-to-Point Protocol) je protokol drugog (data link) sloja koji uspostavlja, konfiguriše i testira point-to-point veze (npr. serijske WAN linkove, ili DSL/PPPoE veze, Tema 5), zamenjujući stariji, jednostavniji HDLC (podrazumevani Cisco enkapsulacioni protokol na serijskim interfejsima). PPP podržava dva mehanizma autentifikacije: PAP (Password Authentication Protocol) — šalje korisničko ime i lozinku u čistom tekstu tokom uspostavljanja veze (slabije bezbedan, jednostavniji); CHAP (Challenge Handshake Authentication Protocol) — koristi mehanizam izazova (challenge) i heš funkcije, tako da se stvarna lozinka nikada ne prenosi preko linka, uz periodičnu ponovljenu proveru tokom trajanja veze (bezbednije, standardno preporučen izbor). PPP takođe podržava multilink (kombinovanje više fizičkih linkova u jednu logičku vezu radi veće propusnosti) i pregovaranje o parametrima kroz LCP (Link Control Protocol) i NCP (Network Control Protocol).

3. Primer iz svakodnevnog života

PAP autentifikacija je kao da glasno izgovorite svoju lozinku čuvaru na ulazu — svako u blizini je čuje. CHAP je kao kada vam čuvar postavi tajno pitanje na koje samo vi (i on) znate tačan odgovor izračunat na poseban način, tako da se sama „lozinka" nikada ne izgovara naglas.

4. Primer iz poslovnog IT okruženja

Kada dva rutera na krajevima iznajmljene serijske WAN veze (Tema 6) treba da se međusobno autentifikuju pre uspostavljanja PPP veze, administrator bira CHAP umesto PAP upravo zbog bezbednosti — čak i ako neko prisluškuje link, ne može direktno da pročita lozinku iz CHAP razmene izazova.

5. Praktična vežba / napomena

Na serijskom interfejsu u Packet Traceru, umesto podrazumevanog HDLC enkapsulacionog protokola, konfigurišite encapsulation ppp i ppp authentication chap, uz odgovarajuće username/password komande na oba rutera — proverite show interfaces serial da potvrdite da je enkapsulacija promenjena u PPP.

6. Najčešće greške

  • Konfigurisanje CHAP-a sa različitim lozinkama na dva kraja veze — CHAP zahteva da obe strane imaju identičnu deljenu lozinku (definisanu kroz username <ime-drugog-rutera> password <lozinka>), inače autentifikacija propada.
  • Zaboravljanje da PPP enkapsulacija mora biti eksplicitno konfigurisana na serijskim Cisco interfejsima (encapsulation ppp), jer je HDLC podrazumevan — oba kraja veze moraju koristiti istu enkapsulaciju da bi link uopšte radio.

7. Pitanje za proveru znanja

P: Zašto se CHAP smatra bezbednijim od PAP-a? O: CHAP nikada ne prenosi stvarnu lozinku preko linka — koristi mehanizam izazova i heš funkcije da dokaže poznavanje lozinke bez njenog otkrivanja, dok PAP šalje korisničko ime i lozinku direktno u čistom tekstu.


Tema 5 – PPPoE

1. Jednostavno objašnjenje

Većina kućnih DSL/kablovskih internet veza zapravo koristi PPP „upakovan" unutar običnih Ethernet frejmova — to je PPPoE, koji omogućava ISP-u da primeni poznatu PPP autentifikaciju i kontrolu veze čak i preko Ethernet infrastrukture.

2. Stručno objašnjenje

PPPoE (PPP over Ethernet) enkapsulira PPP frejmove unutar Ethernet frejmova, omogućavajući ISP-ima da koriste PPP funkcionalnosti (autentifikacija, praćenje trajanja sesije, dinamička dodela adrese) preko fizički Ethernet-baziranih pristupnih mreža (tipično DSL modemi konfigurisani u „bridge" modu, ili direktno kablovski/optički pristup). Proces uspostavljanja PPPoE veze ima dve faze: Discovery (klijent pronalazi PPPoE Access Concentrator kod ISP-a) i Session (uspostavlja se PPP sesija unutar koje se odvija autentifikacija, tipično CHAP, i dodela javne IP adrese klijentu). Kod kuće, ruter (ili kombinovani modem-ruter) čuva PPPoE korisničko ime i lozinku dobijene od ISP-a i automatski uspostavlja/održava tu vezu.

3. Primer iz svakodnevnog života

PPPoE je kao slanje pisma (PPP) unutar obične kutije za transport (Ethernet) — sadržaj pisma (autentifikacija, kontrola sesije) ostaje isti kao kod direktne PPP veze, samo je „upakovan" u drugačiji spoljni format radi transporta preko postojeće Ethernet infrastrukture.

4. Primer iz poslovnog IT okruženja

Mala firma koja koristi DSL internet vezu unosi PPPoE korisničko ime i lozinku (dobijene od ISP-a prilikom potpisivanja ugovora) direktno u konfiguraciju sopstvenog rutera, umesto da se oslanja na kombinovani ISP uređaj — ruter tada sam upravlja PPPoE sesijom i dobija javnu IP adresu direktno na svom WAN interfejsu.

5. Praktična vežba / napomena

Na Cisco ruteru, PPPoE klijent konfiguracija koristi dial-poolove i virtual-template interfejse (interface dialer 0, encapsulation ppp, ppp chap hostname/password) — ovo je napredna konfiguracija koja prevazilazi obim ove teme, ali vredi znati da postoji, jer se često pominje u dokumentaciji ISP opreme.

6. Najčešće greške

  • Mešanje PPPoE korisničkog imena/lozinke sa Wi-Fi lozinkom kućne mreže — ovo su dva potpuno odvojena kredencijala za dve različite svrhe (autentifikacija ka ISP-u naspram pristupa lokalnoj Wi-Fi mreži, Modul 14).
  • Pokušaj korišćenja PPPoE-a na tipu veze koja to ne zahteva (npr. čisti Ethernet handoff bez PPPoE zahteva od strane ISP-a) — nepotrebno usložnjava konfiguraciju bez ikakve koristi.

7. Pitanje za proveru znanja

P: Zašto ISP-ovi koriste PPPoE preko Ethernet infrastrukture, umesto da jednostavno dodeljuju IP adresu direktno preko DHCP-a? O: PPPoE omogućava ISP-u da primeni poznate PPP funkcionalnosti — autentifikaciju korisnika (ko sme da se poveže), praćenje trajanja/naplate sesije, i kontrolisanu dodelu adrese — funkcionalnosti koje običan DHCP sam po sebi ne pruža na isti način.


Tema 6 – Leased Line (iznajmljeni vod)

1. Jednostavno objašnjenje

Leased line je WAN veza koju firma iznajmljuje isključivo za sopstvenu upotrebu, bez deljenja propusnosti sa bilo kim drugim — skuplje, ali predvidljivo i pouzdano.

2. Stručno objašnjenje

Leased line je namenska (dedicated), tačka-do-tačka WAN veza između dve lokacije, iznajmljena od provajdera na osnovu mesečne pretplate, sa garantovanom, fiksnom propusnošću koja se ne deli sa drugim korisnicima provajdera (za razliku od tipičnog „best-effort" internet pristupa). Prednosti: predvidljive performanse (konstantna latencija i propusnost), veća bezbednost (privatna veza, ne prolazi kroz javni internet), i visoka dostupnost (Service Level Agreement — SLA garancije od provajdera). Mane: znatno viša cena po Mbps u odnosu na deljeni internet pristup, i vreme instalacije (fizičko provlačenje/rezervacija voda) često duže od aktivacije standardnog internet priključka.

3. Primer iz svakodnevnog života

Leased line je kao privatna traka na autoputu rezervisana isključivo za vaša vozila, garantovano bez gužve, za koju plaćate mesečnu pretplatu — za razliku od običnog interneta koji je kao deljena javna traka na kojoj i drugi vozači (korisnici) povremeno usporavaju vaš saobraćaj.

4. Primer iz poslovnog IT okruženja

Banka koja povezuje centralu sa svim filijalama koristi leased line veze upravo zbog kritične potrebe za predvidljivom, sigurnom i visoko dostupnom vezom za transakcione sisteme — trošak je opravdan kada je cena eventualnog prekida ili usporenja veze (izgubljene transakcije, nezadovoljni klijenti) mnogo veća od uštede koju bi doneo jeftiniji, ali manje pouzdan internet pristup.

5. Praktična vežba / napomena

Uporedite mesečnu cenu tipične poslovne internet veze (deljena propusnost) sa cenom leased line veze iste nominalne brzine kod lokalnog telekom operatera (ako su cene javno dostupne) — razlika u ceni ilustruje koliko se plaća za garantovanu, nedeljenu propusnost.

6. Najčešće greške

  • Kupovina leased line veze za scenarije gde nije zaista potrebna predvidljivost/bezbednost tog nivoa — nepotreban trošak u odnosu na jeftiniji internet pristup sa VPN-om (Tema 9) preko koga bi se postigla dovoljna bezbednost uz mnogo nižu cenu.
  • Zaboravljanje da leased line i dalje zahteva plan za redundansu (backup vezu) — čak i namenski vod može fizički otkazati (prekid kabla), pa kritični sistemi često imaju sekundarnu vezu drugačije tehnologije.

7. Pitanje za proveru znanja

P: Šta suštinski razlikuje leased line od tipičnog internet pristupa u pogledu propusnosti? O: Leased line pruža garantovanu, namensku (dedicated) propusnost koja se ne deli sa drugim korisnicima provajdera, dok tipičan internet pristup radi na „best-effort" principu sa deljenom propusnošću i promenljivim performansama.


Tema 7 – MPLS (koncept)

1. Jednostavno objašnjenje

MPLS je napredan WAN servis koji provajderi nude velikim firmama sa mnogo lokacija — umesto da svaki paket „razmišlja" o punoj IP ruti na svakom skoku, MPLS koristi jednostavne „nalepnice" (labele) koje ubrzavaju i pojednostavljuju prosleđivanje kroz mrežu provajdera.

2. Stručno objašnjenje

MPLS (Multiprotocol Label Switching) je tehnika prosleđivanja paketa unutar provajderove mreže koja dodaje kratku labelu (label) na početak paketa; ruteri unutar MPLS domena (Label Switch Router-i) prosleđuju paket na osnovu te labele, umesto da za svaki paket ponovo analiziraju kompletnu IP odredišnu adresu i traže najbolju rutu (kao kod običnog IP rutiranja) — ovo ubrzava prosleđivanje i olakšava inženjering saobraćaja (traffic engineering, usmeravanje određenih tokova saobraćaja određenim putanjama radi optimizacije). Za korisnika (firmu koja kupuje MPLS uslugu), MPLS deluje kao da su sve njene lokacije povezane preko privatne, „any-to-any" WAN mreže — svaka lokacija može direktno da komunicira sa svakom drugom, uz kvalitet usluge (QoS, Tema 15) koji provajder garantuje za različite klase saobraćaja (npr. prioritet za VoIP naspram običnog internet saobraćaja).

3. Primer iz svakodnevnog života

MPLS je kao sistem za sortiranje paketa u velikom logističkom centru gde se svakom paketu na ulazu doda jednostavna nalepnica sa kodom rute (labela), pa dalji radnici duž trake samo čitaju tu nalepnicu i prosleđuju paket bez potrebe da svaki put ponovo proveravaju punu adresu primaoca — mnogo brže od ručnog čitanja kompletne adrese na svakoj stanici.

4. Primer iz poslovnog IT okruženja

Velika korporacija sa 30 poslovnica širom zemlje kupuje MPLS uslugu od telekom operatera umesto da samostalno gradi VPN preko javnog interneta između svake dve lokacije — MPLS provajder garantuje kvalitet usluge i predvidljivu latenciju za osetljiv saobraćaj (VoIP pozivi centrale ka svim poslovnicama), dok bi upravljanje sa 30-ak pojedinačnih VPN tunela preko interneta bilo znatno kompleksnije za održavanje.

5. Praktična vežba / napomena

Ovaj modul se fokusira na koncept; MPLS konfiguracija zahteva opremu i pristup koji obično poseduje samo provajder, ne krajnji korisnik — za samostalno istraživanje, potražite razliku između „MPLS L3VPN" (provajder učestvuje u rutiranju klijenta) i „MPLS L2VPN" (provajder samo prenosi Layer 2 saobraćaj, kao virtuelni kabl).

6. Najčešće greške

  • Mešanje MPLS-a sa VPN-om (Tema 9) kao identičnim konceptima — MPLS je usluga koju kupujete od provajdera (privatna, upravljana od strane provajdera mreža), dok je VPN tehnika koju sami implementirate preko bilo koje postojeće (često javne, internet) mreže.
  • Pretpostavka da je MPLS uvek „bezbedniji" od interneta sam po sebi — MPLS pruža izolaciju saobraćaja od drugih klijenata provajdera, ali ne uključuje enkripciju po podrazumevanom ponašanju, za razliku od IPsec VPN-a (Tema 12).

7. Pitanje za proveru znanja

P: Šta je ključna prednost MPLS-a u odnosu na tradicionalno IP rutiranje unutar provajderove mreže? O: MPLS koristi kratke labele za prosleđivanje paketa umesto pune IP analize na svakom skoku, ubrzavajući prosleđivanje i olakšavajući inženjering saobraćaja (usmeravanje određenih tokova određenim putanjama radi optimizacije i garantovanog kvaliteta usluge).


Tema 8 – SD-WAN (koncept)

1. Jednostavno objašnjenje

SD-WAN je moderniji pristup upravljanju WAN vezama koji koristi softver da pametno bira, u realnom vremenu, koju od dostupnih veza (internet, MPLS, 4G) koristiti za koji tip saobraćaja, umesto da se administrator ručno oslanja na fiksnu, unapred podešenu putanju.

2. Stručno objašnjenje

SD-WAN (Software-Defined Wide Area Network) je pristup u kome se WAN povezanost upravlja centralizovano, softverski, nezavisno od konkretne fizičke transportne tehnologije ispod (internet, MPLS, leased line, 4G/5G mogu svi biti istovremeno prisutni na jednoj lokaciji). Ključne prednosti: dinamički izbor putanje na osnovu trenutnih performansi (latencija, jitter, gubitak paketa, Tema 15) svake dostupne veze, u realnom vremenu, umesto fiksnog rutiranja; centralizovano upravljanje politikama sa jedne kontrolne table za sve lokacije odjednom; i mogućnost korišćenja jeftinijeg internet pristupa umesto skupljeg MPLS-a za većinu saobraćaja, uz zadržavanje kvaliteta usluge kroz pametno usmeravanje i lokalnu enkripciju (SD-WAN rešenja tipično uključuju ugrađen IPsec, Tema 12).

3. Primer iz svakodnevnog života

Tradicionalni WAN je kao vozač koji uvek ide istim, unapred određenim putem do posla, bez obzira na trenutnu gužvu. SD-WAN je kao pametna navigaciona aplikacija koja u realnom vremenu prati stanje na više mogućih puteva i automatski bira najbolji trenutno dostupan put, menjajući odluku u hodu ako se stanje promeni.

4. Primer iz poslovnog IT okruženja

Kompanija koja je ranije plaćala skup MPLS za sve poslovnice prelazi na SD-WAN rešenje koje na svakoj lokaciji koristi kombinaciju jeftinijeg internet pristupa od dva različita ISP-a — SD-WAN kontroler automatski usmerava kritičan VoIP saobraćaj preko veze sa trenutno najnižom latencijom, dok obična pretraga interneta ide preko druge veze, sve uz centralno upravljanje politikama sa jedne administratorske table za svih 30 lokacija.

5. Praktična vežba / napomena

Ovaj modul se fokusira na koncept, jer SD-WAN implementacija zahteva specijalizovanu (obično vlasničku, proizvođač-specifičnu) opremu i kontrolere koji prevazilaze obim Packet Tracer simulacije — za samostalno istraživanje, uporedite marketinške materijale nekoliko poznatih SD-WAN rešenja (Cisco Viptela, VMware VeloCloud, Fortinet) i uočite zajedničke teme.

6. Najčešće greške

  • Pretpostavka da SD-WAN u potpunosti zamenjuje potrebu za MPLS-om u svim scenarijima — mnoge organizacije i dalje zadržavaju MPLS za kritičan saobraćaj, dodajući SD-WAN kao dodatan sloj pametnog usmeravanja preko kombinacije MPLS i internet veza (hibridni pristup), ne kao potpunu zamenu.
  • Mešanje SD-WAN-a sa VPN-om kao identičnim konceptima — SD-WAN je šira arhitektura upravljanja koja često koristi VPN/IPsec tehnologiju ispod haube, ali dodaje inteligentno usmeravanje i centralizovano upravljanje koje obična VPN konfiguracija sama po sebi nema.

7. Pitanje za proveru znanja

P: Koja je ključna prednost SD-WAN-a u odnosu na tradicionalni, fiksno konfigurisan WAN dizajn? O: SD-WAN dinamički bira najbolju dostupnu putanju za svaki tip saobraćaja u realnom vremenu, na osnovu trenutnih performansi (latencija, jitter, gubitak paketa) svake dostupne veze, umesto da se oslanja na fiksnu, unapred određenu putanju — često omogućavajući korišćenje jeftinijeg internet pristupa umesto skupljeg MPLS-a bez žrtvovanja kvaliteta usluge.


Tema 9 – VPN osnove i tunelovanje

1. Jednostavno objašnjenje

VPN stvara „privatan, zaštićen tunel" preko javne, nepoverljive mreže (interneta), omogućavajući da saobraćaj između dve tačke izgleda i ponaša se kao da putuje kroz privatnu, direktnu vezu, iako fizički prolazi kroz deljenu javnu infrastrukturu.

2. Stručno objašnjenje

VPN (Virtual Private Network) koristi tunelovanje (tunneling) — enkapsulaciju originalnog paketa unutar novog, spoljnog paketa — da bi omogućio prenos privatnog saobraćaja preko javne mreže poput interneta. Originalni (unutrašnji) paket može sadržati privatne IP adrese ili čak potpuno drugačiji protokol, dok spoljni paket nosi javne IP adrese potrebne za rutiranje preko interneta. VPN tipično dodaje i enkripciju (mada tehnički tunelovanje i enkripcija nisu isti koncept — GRE tunel, Tema 14, je primer tunelovanja bez enkripcije), obezbeđujući poverljivost sadržaja čak i ako neko presretne saobraćaj negde na putu preko javne mreže. VPN rešava dva odvojena problema odjednom: privatnost/bezbednost (enkripcija sadržaja) i povezivanje privatnih adresnih prostora preko javne, rutabilne mreže (tunelovanje).

3. Primer iz svakodnevnog života

Tunelovanje je kao slanje pisma u zapečaćenoj, neprovidnoj kutiji (spoljni paket) preko obične javne pošte (internet) — poštar (ruteri na putu) vidi samo adresu na kutiji, ne i sadržaj unutar nje (originalni, privatni paket). Enkripcija dodatno „šifruje" sam sadržaj pisma unutar kutije, tako da čak ni neko ko bi otvorio kutiju ne bi mogao da pročita poruku bez pravog ključa.

4. Primer iz poslovnog IT okruženja

Zaposleni koji radi od kuće pokreće VPN klijent na laptopu pre pristupa internim resursima firme — sav saobraćaj između njegovog laptopa i firme se enkapsulira i enkriptuje, putujući preko javnog interneta kao da je zaposleni fizički prisutan u kancelariji, sa punim pristupom internim serverima koji inače ne bi bili direktno dostupni sa interneta.

5. Praktična vežba / napomena

Zamislite scenario u kome dve poslovnice firme imaju privatne mreže 192.168.1.0/24 i 192.168.2.0/24 — ove adrese se ne mogu direktno rutirati preko javnog interneta (Modul 4, privatne adrese). Razmislite zašto je tunelovanje (enkapsulacija u paket sa javnim adresama) neophodno da bi ove dve privatne mreže uopšte mogle da komuniciraju preko interneta.

6. Najčešće greške

  • Mešanje pojmova „tunelovanje" i „enkripcija" kao identičnih — tunelovanje je enkapsulacija (omogućava prenos preko nekompatibilne/nepoverljive mreže), enkripcija je zaštita sadržaja od čitanja; VPN tipično koristi oba, ali su to tehnički odvojeni koncepti (GRE tunel bez IPsec-a je primer tunelovanja bez enkripcije).
  • Pretpostavka da VPN sam po sebi garantuje potpunu bezbednost — VPN štiti podatke u tranzitu preko mreže, ali ne štiti od kompromitovanog uređaja na jednom od krajeva tunela.

7. Pitanje za proveru znanja

P: Zašto je tunelovanje neophodno da bi dve privatne mreže (npr. 192.168.1.0/24 i 192.168.2.0/24 u različitim poslovnicama) mogle da komuniciraju preko javnog interneta? O: Privatne (RFC 1918) adrese se ne mogu direktno rutirati preko javnog interneta — tunelovanje enkapsulira originalni paket sa privatnom adresom unutar novog paketa sa javnim, rutabilnim adresama, omogućavajući mu da putuje preko interneta do odredišta, gde se originalni paket „raspakuje" i dalje prosleđuje unutar udaljene privatne mreže.


Tema 10 – Site-to-site VPN

1. Jednostavno objašnjenje

Site-to-site VPN povezuje dve cele mreže (npr. dve poslovnice) preko interneta tako da svi uređaji u obe mreže mogu međusobno da komuniciraju kao da su u istoj zgradi — tunel se uspostavlja između dva rutera/firewall-a, ne pojedinačno za svakog korisnika.

2. Stručno objašnjenje

Site-to-site VPN uspostavlja stalan (ili na zahtev aktiviran) VPN tunel između dva mrežna uređaja (obično rutera ili firewall-a) na granicama dve mreže, tipično dve poslovnice iste organizacije. Tunel je transparentan za krajnje korisnike — zaposleni u obe poslovnice jednostavno komuniciraju sa udaljenim resursima koristeći njihove privatne IP adrese, bez potrebe da instaliraju bilo kakav VPN klijent na sopstvenim uređajima; sav rad enkapsulacije/enkripcije obavljaju granični uređaji. Ovo je tipično implementirano kroz IPsec (Tema 12) ili GRE preko IPsec-a (Tema 14).

3. Primer iz svakodnevnog života

Site-to-site VPN je kao stalan, siguran privatan tunel izgrađen između dve zgrade koje pripadaju istoj firmi u različitim gradovima — svi zaposleni u obe zgrade slobodno prelaze kroz taj tunel, ne moraju pojedinačno da pokažu propusnicu svaki put, jer je sam tunel unapred obezbeđen na ulazu.

4. Primer iz poslovnog IT okruženja

Firma sa centralom u Beogradu i poslovnicom u Nišu konfiguriše site-to-site VPN između graničnih rutera obe lokacije — nakon konfiguracije, zaposleni u Nišu mogu direktno da pristupe internom fajl serveru u Beogradu koristeći njegovu privatnu IP adresu, potpuno transparentno, bez potrebe da bilo ko od zaposlenih ikada instalira ili pokrene VPN softver na svom računaru.

5. Praktična vežba / napomena

U laboratorijskoj vežbi ovog modula konfigurisaćete oblik site-to-site povezivanja (GRE tunel, Tema 14) između dva rutera koji predstavljaju dve poslovnice, preko simuliranog javnog interneta.

6. Najčešće greške

  • Mešanje site-to-site VPN-a sa remote-access VPN-om (Tema 11) — site-to-site povezuje cele mreže preko graničnih uređaja bez klijentskog softvera na krajnjim uređajima; remote-access zahteva VPN klijent na svakom pojedinačnom udaljenom uređaju.
  • Zaboravljanje da site-to-site VPN i dalje zahteva rutiranje (statičko ili dinamičko) da bi saobraćaj uopšte stigao do tunela na svakom kraju — sam tunel ne rešava automatski rutiranje unutar lokalnih mreža.

7. Pitanje za proveru znanja

P: Zašto zaposleni u obe poslovnice ne moraju da instaliraju nikakav VPN softver kada je konfigurisan site-to-site VPN? O: Jer se ceo proces enkapsulacije i enkripcije obavlja na graničnim mrežnim uređajima (ruterima/firewall-ima) obe lokacije, transparentno za krajnje korisnike — sav njihov saobraćaj ka udaljenoj mreži automatski prolazi kroz tunel bez ikakve dodatne konfiguracije na njihovim uređajima.


Tema 11 – Remote-access VPN

1. Jednostavno objašnjenje

Remote-access VPN omogućava pojedinačnom korisniku (npr. zaposlenom koji radi od kuće) da se poveže na mrežu firme preko svog laptopa, koristeći poseban VPN klijentski softver — za razliku od site-to-site VPN-a koji povezuje cele mreže.

2. Stručno objašnjenje

Remote-access VPN omogućava pojedinačnom udaljenom uređaju (laptop, telefon) da uspostavi VPN vezu direktno ka mreži organizacije, tipično preko softverskog VPN klijenta instaliranog na tom uređaju (npr. Cisco AnyConnect, ili ugrađen OS VPN klijent). Nakon uspešne autentifikacije (korisničko ime/lozinka, sertifikat, ili multi-factor autentifikacija), uređaj dobija (virtuelnu) IP adresu iz opsega interne mreže i sav njegov saobraćaj ka toj mreži prolazi kroz enkriptovan tunel. Ovo je najčešće implementirano kroz IPsec klijent ili SSL VPN (Tema 13), sa potonjim posebno pogodnim jer često ne zahteva instalaciju posebnog klijenta — može raditi direktno kroz veb pretraživač za osnovne primene.

3. Primer iz svakodnevnog života

Remote-access VPN je kao pojedinačna, lična propusnica koju svaki zaposleni nosi sa sobom i pokazuje na ulazu svaki put kada želi da uđe u zgradu firme, bez obzira odakle dolazi — za razliku od site-to-site VPN-a gde je ceo unapred izgrađen tunel između dve zgrade već obezbeđen.

4. Primer iz poslovnog IT okruženja

Zaposleni koji putuje i radi iz hotela pokreće VPN klijent na laptopu, unosi svoje kredencijale (i, u bezbednosno svesnijim firmama, dodatni MFA kod), i nakon uspešne autentifikacije dobija pristup internim resursima firme kao da je fizički u kancelariji — dok kolega koji je fizički u poslovnici povezanoj site-to-site VPN-om (Tema 10) uopšte ne mora da razmišlja o VPN-u, jer je veza već uspostavljena na nivou cele mreže.

5. Praktična vežba / napomena

Ako imate pristup nekom besplatnom ili probnom remote-access VPN servisu (npr. korporativni VPN klijent, ili edukativni primer), pokrenite ga i uočite proces autentifikacije i promenu sopstvene IP adrese (virtuelna adresa iz udaljene mreže) nakon uspostavljanja veze.

6. Najčešće greške

  • Ostavljanje remote-access VPN pristupa aktivnim za bivše zaposlene ili neaktivne naloge — redovna revizija pristupa je ključna bezbednosna praksa.
  • Korišćenje slabe autentifikacije (samo lozinka, bez MFA) za remote-access VPN koji pruža pristup osetljivim internim resursima — ovo je čest cilj napadača upravo zato što otvara direktan put ka unutrašnjosti mreže izvan fizičke kontrole firme.

7. Pitanje za proveru znanja

P: Koja je ključna arhitekturna razlika između site-to-site i remote-access VPN-a? O: Site-to-site VPN povezuje cele mreže preko graničnih uređaja, transparentno za krajnje korisnike, bez klijentskog softvera; remote-access VPN zahteva da pojedinačan udaljeni uređaj pokrene VPN klijent i sam se autentifikuje kako bi dobio pristup mreži.


Tema 12 – IPsec (AH, ESP, IKE, tunnel naspram transport moda)

1. Jednostavno objašnjenje

IPsec je skup protokola koji zajedno obezbeđuju da VPN saobraćaj bude i enkriptovan (niko ne može da pročita sadržaj) i proveren u pogledu integriteta (niko nije izmenio podatke usput), uz proveru da paket zaista dolazi od očekivanog pošiljaoca.

2. Stručno objašnjenje

IPsec (IP Security) je skup protokola koji obezbeđuju bezbednost na IP sloju, sastavljen od nekoliko komponenti: AH (Authentication Header) — obezbeđuje integritet i autentifikaciju porekla paketa, ali ne enkriptuje sadržaj (retko se koristi samostalno u praksi); ESP (Encapsulating Security Payload) — obezbeđuje enkripciju sadržaja i opciono integritet/autentifikaciju (najčešće korišćena komponenta u praksi); IKE (Internet Key Exchange) — protokol kojim dva uređaja bezbedno pregovaraju i razmenjuju kriptografske ključeve pre nego što stvarni IPsec saobraćaj počne (IKE Faza 1 uspostavlja bezbedan kanal za pregovaranje, IKE Faza 2 pregovara stvarne parametre IPsec tunela). IPsec radi u dva moda: Transport mod — enkriptuje/autentifikuje samo payload (sadržaj) originalnog IP paketa, zadržavajući originalno IP zaglavlje (koristi se npr. za zaštitu komunikacije između dva hosta direktno); Tunnel mod — enkapsulira ceo originalni IP paket (zaglavlje i sadržaj) unutar novog IP paketa sa novim zaglavljem (koristi se za site-to-site VPN, gde originalne privatne adrese moraju biti potpuno sakrivene unutar novog, javno rutabilnog paketa).

3. Primer iz svakodnevnog života

AH je kao pečat na koverti koji dokazuje da niko nije otvarao/menjao pismo usput, ali svako i dalje može da vidi sadržaj kroz providnu kovertu. ESP je kao potpuno neprovidna, zapečaćena koverta — niko ne može da vidi sadržaj, a pečat dodatno dokazuje da nije falsifikovana. IKE je kao tajni dogovor dva čoveka o šifri koju će koristiti, obavljen pre nego što počnu da razmenjuju stvarne šifrovane poruke.

4. Primer iz poslovnog IT okruženja

Kada dva granična rutera dve poslovnice uspostavljaju IPsec VPN, prvo prolaze kroz IKE Fazu 1 (uspostavljaju bezbedan kanal i dogovaraju se o osnovnim parametrima enkripcije/autentifikacije), zatim IKE Fazu 2 (dogovaraju konkretne parametre za stvarni IPsec tunel, uključujući koji promet tačno treba da bude zaštićen), i tek nakon toga stvarni korisnički saobraćaj (npr. GRE tunel, Tema 14) počinje da se enkriptuje preko ESP-a u tunnel modu.

5. Praktična vežba / napomena

U laboratorijskoj vežbi ovog modula konfigurisaćete IPsec da zaštiti GRE tunel između dva rutera — obratite pažnju na redosled komandi: prvo IKE (crypto isakmp) parametri, zatim IPsec (crypto ipsec) transform-set, zatim crypto map koja povezuje sve to i definiše koji saobraćaj treba zaštititi.

6. Najčešće greške

  • Nepoklapanje IKE/IPsec parametara (enkripcijski algoritam, heš funkcija, Diffie-Hellman grupa, pre-shared key) između dva kraja tunela — IPsec zahteva da se ovi parametri potpuno poklapaju na oba kraja da bi pregovaranje (negotiation) uspelo.
  • Korišćenje samo AH-a bez ESP-a u modernim implementacijama — pošto AH ne pruža enkripciju, gotovo svi savremeni VPN scenariji koriste ESP (samostalno ili uz AH) radi stvarne poverljivosti podataka.

7. Pitanje za proveru znanja

P: Koja je ključna razlika između IPsec tunnel moda i transport moda? O: Tunnel mod enkapsulira ceo originalni IP paket (uključujući originalno zaglavlje) unutar novog paketa sa novim zaglavljem — koristi se za site-to-site VPN gde privatne adrese moraju biti potpuno sakrivene. Transport mod štiti samo sadržaj (payload) originalnog paketa, zadržavajući originalno IP zaglavlje — koristi se za direktnu zaštitu komunikacije između dva hosta.


Tema 13 – SSL VPN naspram IPsec VPN-a

1. Jednostavno objašnjenje

SSL VPN koristi istu bezbednosnu tehnologiju kao i bezbedni veb sajtovi (HTTPS) da omogući udaljeni pristup, često direktno kroz obični veb pretraživač, bez potrebe za instaliranjem posebnog VPN klijenta — praktičnije za povremene ili raznovrsne korisnike od IPsec-a.

2. Stručno objašnjenje

SSL VPN (tehnički danas najčešće zasnovan na TLS, nasledniku SSL-a, ali naziv „SSL VPN" ostaje uobičajen u industriji) koristi TLS enkripciju (istu koja štiti HTTPS veb saobraćaj) za uspostavljanje bezbednog udaljenog pristupa, radeći preko standardnog TCP porta 443 — istog porta koji se koristi za svaki HTTPS sajt, što znači da SSL VPN saobraćaj obično lako prolazi kroz firewall-e i proxy servere koji već dozvoljavaju standardni veb saobraćaj (za razliku od IPsec-a, koji ponekad zahteva posebna pravila na firewall-ima duž puta, ili ne prolazi dobro kroz NAT bez dodatnih mehanizama poput NAT-T). Postoje dva oblika: Clientless SSL VPN — pristup ograničenom skupu veb-baziranih internih aplikacija direktno kroz pretraživač, bez ikakve instalacije; Client-based SSL VPN (npr. Cisco AnyConnect) — instalira se lagani klijent koji obezbeđuje pun mrežni pristup sličan IPsec remote-access VPN-u, ali preko TLS transporta.

3. Primer iz svakodnevnog života

IPsec VPN je kao poseban, specijalizovan ulaz u zgradu koji zahteva sopstvenu, posebno napravljenu propusnicu — pouzdan, ali ne uvek dostupan sa svakog mesta. SSL VPN je kao ulaz kroz glavna vrata koja svi već koriste (kao HTTPS veb saobraćaj) — lakše dostupan sa bilo kog mesta, jer koristi istu, već poznatu i široko dozvoljenu „vrata".

4. Primer iz poslovnog IT okruženja

Firma koja ima zaposlene koji rade sa raznovrsnih lokacija (kafići, aerodromi, hotelske mreže sa restriktivnim firewall-ima) često bira SSL VPN umesto IPsec-a za remote-access scenario, upravo zato što TCP port 443 saobraćaj gotovo uvek prolazi kroz takve restriktivne javne mreže, dok IPsec saobraćaj ponekad biva blokiran ili otežan na takvim lokacijama.

5. Praktična vežba / napomena

Sledeći put kada koristite bilo koji korporativni VPN klijent, proverite u podešavanjima ili dokumentaciji da li koristi IPsec ili SSL/TLS transport — mnogi moderni VPN klijenti (uključujući Cisco AnyConnect) zapravo podržavaju oba, birajući automatski onaj koji najbolje prolazi kroz trenutnu mrežu korisnika.

6. Najčešće greške

  • Pretpostavka da je SSL VPN „manje bezbedan" od IPsec-a zbog imena koje podseća na stariji, ranjiv SSL protokol — moderni SSL VPN koristi savremeni TLS, koji je kriptografski podjednako jak kao IPsec kada je pravilno konfigurisan.
  • Biranje Clientless SSL VPN-a za scenarije kojima je potreban pun mrežni pristup (ne samo pristup nekolicini veb aplikacija) — Clientless varijanta je ograničena po dizajnu na veb-bazirane resurse.

7. Pitanje za proveru znanja

P: Zašto SSL VPN često lakše prolazi kroz restriktivne javne mreže (npr. hotelski Wi-Fi) od IPsec VPN-a? O: SSL VPN koristi standardni TCP port 443, isti port koji se koristi za svaki HTTPS veb sajt — restriktivne mreže gotovo uvek dozvoljavaju taj port, dok IPsec saobraćaj (drugi protokoli/portovi, i problemi sa NAT-om) često biva blokiran ili otežan na takvim mrežama.


Tema 14 – GRE tunelovanje (i GRE over IPsec)

1. Jednostavno objašnjenje

GRE je jednostavan način da se bilo kakav saobraćaj „upakuje" i pošalje preko postojeće IP mreže kao da putuje kroz direktnu, virtuelnu vezu — brz i jednostavan za konfigurisanje, ali sam po sebi ne enkriptuje ništa.

2. Stručno objašnjenje

GRE (Generic Routing Encapsulation), standardizovan kroz RFC 2784, je jednostavan protokol tunelovanja koji enkapsulira gotovo bilo koju vrstu saobraćaja (uključujući multicast i protokole rutiranja poput OSPF-a, koje IPsec sam po sebi ne bi mogao direktno da prenese) unutar IP paketa, kreirajući virtuelni point-to-point link (Tunnel interfejs) preko postojeće IP mreže. Konfiguracija zahteva interface tunnel <broj>, tunnel source <lokalna-adresa>, tunnel destination <udaljena-javna-adresa>, i ip address <adresa-tunela> — nakon čega se sa tim tunel interfejsom postupa kao sa bilo kojim drugim point-to-point interfejsom (može mu se dodati statička ruta ili čak pokrenuti OSPF preko njega). Ključno ograničenje: GRE sam po sebi ne pruža nikakvu enkripciju niti autentifikaciju — bilo ko ko presretne GRE saobraćaj može pročitati originalni enkapsulirani sadržaj. Zbog toga se u praksi GRE često kombinuje sa IPsec-om u konfiguraciji poznatoj kao GRE over IPsec: GRE obezbeđuje fleksibilnost tunelovanja (uključujući mogućnost rutiranja preko tunela), dok IPsec (u transport modu, štiteći sam GRE saobraćaj) dodaje enkripciju i autentifikaciju koje GRE-u nedostaju.

3. Primer iz svakodnevnog života

GRE tunel je kao izgrađena, direktna cev između dve tačke kroz koju možete transportovati bilo šta (čvrsto, tečno, gasovito) — praktična i jednostavna, ali providna, tako da svako pored cevi može videti šta prolazi kroz nju. GRE over IPsec je ista cev, samo sada obojena neprovidnom, zaključanom oblogom (IPsec enkripcija) tako da niko sa strane ne može da vidi niti izmeni ono što prolazi kroz nju.

4. Primer iz poslovnog IT okruženja

Firma povezuje dve poslovnice GRE tunelom preko interneta upravo zato što želi da pokrene OSPF (Modul 12) između njih radi automatskog rutiranja, što čist IPsec (bez GRE-a) ne bi lako podržao (IPsec sam po sebi ne prenosi multicast/broadcast Hello pakete potrebne OSPF-u) — GRE obezbeđuje virtuelni point-to-point link preko koga OSPF radi normalno, dok se IPsec dodaje preko tog GRE tunela da bi se osiguralo da sav saobraćaj (uključujući OSPF kontrolni saobraćaj) bude enkriptovan preko javnog interneta.

5. Praktična vežba / napomena

U laboratorijskoj vežbi ovog modula konfigurisaćete GRE tunel između dva rutera preko simuliranog interneta, zatim ćete ga zaštititi IPsec-om (GRE over IPsec) — obratite pažnju da tunel interfejs dobija sopstvenu IP adresu, odvojenu od fizičkih WAN interfejsa koji predstavljaju javne adrese na kojima se tunel zasniva.

6. Najčešće greške

  • Zaboravljanje da tunnel source i tunnel destination moraju biti javno rutabilne adrese preko kojih dva rutera stvarno mogu da se dosegnu preko postojeće (internet) veze — ovo su fizičke WAN adrese, ne adrese samog tunela.
  • Oslanjanje isključivo na GRE za bezbedan prenos osetljivih podataka, bez dodatnog IPsec sloja — GRE sam po sebi ne pruža nikakvu poverljivost, samo enkapsulaciju/tunelovanje.
  • Pogrešno postavljanje MTU-a — GRE dodaje dodatno zaglavlje (obično 24 bajta) originalnom paketu, što može izazvati fragmentaciju ako se ne uzme u obzir na krajnjim uređajima ili duž putanje.

7. Pitanje za proveru znanja

P: Zašto se GRE često kombinuje sa IPsec-om u „GRE over IPsec" konfiguraciji, umesto da se koristi samo IPsec? O: GRE omogućava prenos saobraćaja koji sam IPsec ne bi lako podržao (multicast, broadcast, protokoli rutiranja poput OSPF-a), stvarajući fleksibilan virtuelni point-to-point link; IPsec se zatim dodaje preko tog GRE tunela da bi obezbedio enkripciju i autentifikaciju koje GRE sam po sebi nema.


Tema 15 – QoS (koncept), latencija, jitter i packet loss

1. Jednostavno objašnjenje

Nije sav mrežni saobraćaj podjednako osetljiv na kašnjenje — video poziv koji kasni ili „seče se" je mnogo primetniji problem od fajla koji stigne par sekundi kasnije. QoS je način da se važnijem saobraćaju da prioritet kada mreža postane zagušena, a latencija/jitter/packet loss su konkretne mere koje pokazuju koliko je mreža „zdrava" za takav osetljiv saobraćaj.

2. Stručno objašnjenje

QoS (Quality of Service) je skup tehnika koje mrežni uređaji koriste da prepoznaju, klasifikuju i različito tretiraju (prioritizuju) različite vrste saobraćaja tokom zagušenja — npr. VoIP i video saobraćaj dobijaju viši prioritet u redovima čekanja (queuing) nego obična pretraga interneta ili preuzimanje fajlova, obezbeđujući da kritičan, vremenski osetljiv saobraćaj ne trpi zbog manje hitnog saobraćaja koji deli isti link. Tri ključne mere kvaliteta mreže: Latencija (latency) — vreme potrebno da paket putuje od izvora do odredišta (meri se u milisekundama; VoIP idealno zahteva ispod ~150ms jednosmerno); Jitter — varijacija latencije tokom vremena (nedosledno kašnjenje između uzastopnih paketa) — čak i ako je prosečna latencija prihvatljiva, visok jitter izaziva primetne prekide u audio/video pozivima jer paketi stižu neravnomerno; Packet loss (gubitak paketa) — procenat paketa koji nikada ne stignu do odredišta, izazivajući vidljive/čujne artefakte u realnovremenskim aplikacijama (isprekidan zvuk, zamrznuta slika) i usporenje kod TCP saobraćaja (retransmisija izgubljenih paketa).

3. Primer iz svakodnevnog života

QoS je kao traka za hitne službe na autoputu — kola hitne pomoći (VoIP/video saobraćaj) imaju prioritetni prolaz čak i kada je saobraćaj (mreža) zagušen, dok obična vozila (manje hitan saobraćaj) čekaju malo duže. Latencija je vreme putovanja od tačke A do B; jitter je kao neravnomerno vreme dolaska autobusa na istoj liniji (nekad brzo, nekad sporo, nepredvidivo); packet loss je kao poneki putnik koji se jednostavno nikad ne pojavi na odredištu.

4. Primer iz poslovnog IT okruženja

Firma koja koristi VoIP telefoniju preko WAN veze konfiguriše QoS na graničnim ruterima tako da glasovni saobraćaj (identifikovan po DSCP oznaci ili portovima) uvek dobija prioritet u odnosu na saobraćaj preuzimanja fajlova ili video striminga sa YouTube-a — bez ovoga, veliki fajl koji se preuzima u pozadini može zasititi link i izazvati primetno „sečenje" glasa tokom poslovnog poziva.

5. Praktična vežba / napomena

Pokrenite jednostavan test mrežnih performansi (npr. ping sa mnogo ponavljanja ka istom odredištu preko interneta) i posmatrajte vreme odziva (latenciju) za svaki paket — varijacija između uzastopnih vremena odziva je jednostavan, praktičan (mada pojednostavljen) pokazatelj jitter-a; izgubljeni paketi (bez odgovora) pokazuju packet loss.

6. Najčešće greške

  • Fokusiranje isključivo na prosečnu latenciju pri dijagnostici problema sa VoIP kvalitetom, zanemarujući jitter i packet loss — veza sa dobrom prosečnom latencijom, ali visokim jitter-om, i dalje može zvučati loše.
  • Pokušaj implementacije QoS-a na linku koji uopšte nije zagušen — QoS reorganizuje redosled obrade saobraćaja kada je link zasićen; na potpuno slobodnom linku bez zagušenja, QoS pravila nemaju praktičan efekat jer nema reda čekanja koji treba prioritizovati.

7. Pitanje za proveru znanja

P: Zašto veza sa prihvatljivom prosečnom latencijom i dalje može davati loš kvalitet VoIP poziva? O: Zato što visok jitter (nekonzistentna varijacija latencije između uzastopnih paketa) ili visok packet loss mogu i dalje ozbiljno narušiti kvalitet realnovremenskog saobraćaja poput VoIP-a, čak i kada je prosečna latencija sama po sebi u prihvatljivim granicama — sva tri pokazatelja (latencija, jitter, packet loss) moraju se posmatrati zajedno.


Rezime modula

  • LAN je ograničen na jednu lokaciju u vlasništvu organizacije; WAN povezuje geografski udaljene lokacije preko infrastrukture provajdera, sa internetom kao najvećim primerom.
  • ISP nudi različite tehnologije pristupa (DSL, kabl, optika, mobilna mreža); modem prevodi fizički signal (Layer 1), ruter vrši rutiranje/NAT (Layer 3) i dodeljuje javnu IP adresu na WAN strani.
  • PPP obezbeđuje uspostavljanje point-to-point veza sa PAP (nesigurna) ili CHAP (bezbedna) autentifikacijom; PPPoE enkapsulira PPP unutar Ethernet-a za širokopojasni pristup.
  • Leased line pruža garantovanu, namensku propusnost po visokoj ceni; MPLS je provajderska usluga zasnovana na labelama za efikasno prosleđivanje i „any-to-any" povezanost; SD-WAN dinamički bira najbolju dostupnu putanju preko softverski upravljanog sloja.
  • VPN koristi tunelovanje (enkapsulaciju) da omogući prenos privatnog saobraćaja preko javne mreže, tipično uz enkripciju; site-to-site VPN povezuje cele mreže preko graničnih uređaja, remote-access VPN povezuje pojedinačne udaljene korisnike preko VPN klijenta.
  • IPsec (AH/ESP/IKE) obezbeđuje enkripciju i integritet, u tunnel modu (site-to-site) ili transport modu (host-to-host); SSL VPN koristi TLS preko porta 443, lakše prolazi kroz restriktivne mreže.
  • GRE obezbeđuje jednostavno, fleksibilno tunelovanje (uključujući protokole rutiranja) bez enkripcije; GRE over IPsec kombinuje fleksibilnost GRE-a sa bezbednošću IPsec-a.
  • QoS prioritizuje osetljiv saobraćaj (VoIP, video) tokom zagušenja; latencija, jitter i packet loss su ključne mere kvaliteta WAN veze koje se moraju posmatrati zajedno.

Mermaid dijagram

graph LR
    LAN1["LAN Poslovnica A<br/>192.168.1.0/24"] --- R1["R1<br/>javna adresa"]
    R1 <-->|"GRE tunel preko interneta<br/>+ IPsec enkripcija"| R2["R2<br/>javna adresa"]
    R2 --- LAN2["LAN Poslovnica B<br/>192.168.2.0/24"]
    R1 -.->|"internet (nepoverljiva mreža)"| Internet[Internet]
    R2 -.-> Internet

Dodatni izvori (opciono)

  • RFC 1661 – The Point-to-Point Protocol (PPP)
  • RFC 2516 – A Method for Transmitting PPP Over Ethernet (PPPoE)
  • RFC 2784 – Generic Routing Encapsulation (GRE)
  • RFC 4301 – Security Architecture for the Internet Protocol (IPsec)
  • RFC 7296 – Internet Key Exchange Protocol Version 2 (IKEv2)