Teorija – Modul 26 – Projektovanje poslovne mreže
Napomena: svaka tema u ovom dokumentu sadrži sedam elemenata: (1) jednostavno objašnjenje, (2) stručno objašnjenje, (3) primer iz svakodnevnog života, (4) primer iz poslovnog IT okruženja, (5) praktičnu vežbu ili napomenu, (6) najčešće greške, (7) pitanje za proveru znanja.
Teme prate redosled kojim se projekat stvarno radi: od zahteva, preko plana i opreme, do bezbednosti, budžeta i održavanja. Većina tehnologija je već obrađena u ranijim modulima — ovde se uči kako se one biraju i kombinuju.
Tema 1 – Metodologija projektovanja i prikupljanje zahteva
1. Jednostavno objašnjenje
Pre crtanja mreže i kupovine opreme treba saznati šta firma radi, šta joj treba i koliko sme da košta. Mreža se projektuje prema potrebama posla, a ne prema omiljenoj opremi projektanta.
2. Stručno objašnjenje
Projektovanje „odozgo nadole" (top-down) polazi od poslovnih ciljeva, pa preko aplikacija i korisnika dolazi do logičkog, a tek na kraju fizičkog dizajna. Životni ciklus mreže obično se opisuje fazama: priprema i zahtevi → projektovanje → implementacija → rad i nadzor → optimizacija, koje se ponavljaju.
Zahtevi se dele na:
- Poslovne — broj zaposlenih i plan rasta, lokacije, rad od kuće, budžet, rokovi, zakonski i ugovorni zahtevi (zaštita podataka, revizija).
- Tehničke — aplikacije (lokalne, cloud, VoIP, video), potrebna dostupnost (koliko sme da traje prekid), bezbednost, performanse, upravljivost.
- Ograničenja — postojeća oprema i kablovi, zgrada (zidovi, spratovi, prostor za rack), budžet, znanje zaposlenih koji će održavati mrežu.
Alati za prikupljanje: intervjui sa upravom i šefovima odeljenja, upitnik, obilazak prostora (site survey), pregled postojeće dokumentacije i opreme (Modul 23). Rezultat je dokument zahteva, koji klijent potvrđuje pre početka projektovanja — to je osnova za kasniju proveru da li je projekat ispunio očekivanja.
3. Primer iz svakodnevnog života
Arhitekta pre crtanja kuće pita koliko vas je u porodici, da li neko radi od kuće, planirate li decu i koliki je budžet — ne počinje od pitanja koje pločice volite.
4. Primer iz poslovnog IT okruženja
Firma traži „brz Wi-Fi". Intervju otkriva da je stvarni problem prekid video sastanaka sa klijentima. Uzrok je puna internet veza tokom noćnog backup-a u cloud, koji se zbog greške u rasporedu izvršava preko dana. Projekat zato obuhvata QoS i veći internet paket, a ne nove access point-e.
5. Praktična vežba / napomena
Napišite deset pitanja koja biste postavili direktoru firme od 50 zaposlenih pre projektovanja mreže. Svako pitanje označite kao poslovni zahtev, tehnički zahtev ili ograničenje.
6. Najčešće greške
- Početak od izbora opreme umesto od zahteva.
- Zahtevi dobijeni samo od IT-a, bez razgovora sa korisnicima i upravom.
- Nepotvrđen dokument zahteva — kasnije se „očekivanja" menjaju bez kontrole.
- Zanemarivanje plana rasta za naredne 3–5 godine.
7. Pitanje za proveru znanja
P: Šta znači projektovanje „odozgo nadole"? O: Projektovanje koje polazi od poslovnih ciljeva i aplikacija, preko logičkog dizajna, a fizički dizajn i oprema se biraju tek na kraju.
Tema 2 – Broj korisnika, uređaja i portova
1. Jednostavno objašnjenje
Treba prebrojati sve što će se povezivati na mrežu — računare, telefone, štampače, kamere, access point-e — i dodati rezervu za rast. Od toga zavisi broj portova, svičeva i adresa.
2. Stručno objašnjenje
Popis se pravi po odeljenjima i lokacijama (spratovima):
| Vrsta uređaja | Žično/bežično | PoE | Napomena |
|---|---|---|---|
| Stoni računari | Žično | Ne | Često i drugi port za laboratorijski/test uređaj |
| Laptopovi | Bežično (i docking žično) | Ne | Planirati i Wi-Fi i žični priključak |
| IP telefoni | Žično | Da | Računar se često povezuje kroz telefon — jedan port za oba |
| Štampači/MFP | Žično | Ne | Statičke adrese ili DHCP rezervacije |
| Access point-i | Žično | Da (802.3at ili bt) | — |
| IP kamere, kontrola pristupa | Žično | Da | Posebni VLAN |
| Mobilni telefoni zaposlenih i gostiju | Bežično | — | Utiču na broj adresa i Wi-Fi kapacitet, ne na portove |
Proračun portova po spratu: (broj žičnih uređaja) × (1 + rezerva 20–30%), plus uplink portovi i portovi za mrežnu opremu. PoE budžet: zbir snage svih PoE uređaja po sviču mora biti manji od PoE budžeta sviča — IEEE 802.3af daje do 15,4 W po portu, 802.3at do 30 W, 802.3bt do 60 W (Type 3) ili 90 W (Type 4), a svič ima i ukupan PoE budžet (npr. 370 W), koji je često manji od zbira svih portova.
Broj adresa po VLAN-u računa se od broja uređaja svih vrsta, uključujući bežične (npr. zaposleni sa laptopom i telefonom = 2 adrese), uz rezervu za rast.
3. Primer iz svakodnevnog života
Pri kupovini produžnog kabla za dnevnu sobu prebrojite uređaje (TV, risiver, konzola, lampa) i dodate još jedan-dva priključka za ono što ćete kupiti sledeće godine.
4. Primer iz poslovnog IT okruženja
Sprat sa 24 zaposlena: 24 računara, 24 IP telefona (računar kroz telefon — 24 porta), 2 štampača, 2 AP-a i 2 kamere = 30 portova; uz rezervu od 30% ≈ 39, plus 2 uplink porta → svič sa 48 portova. PoE: 24 × 6 W (telefoni) + 2 × 25 W (AP-ovi) + 2 × 8 W (kamere) = 210 W → svič sa PoE budžetom od najmanje 370 W.
5. Praktična vežba / napomena
Napravite popis uređaja za svoju školu, fakultet ili radno mesto i izračunajte broj portova sa rezervom od 30%.
6. Najčešće greške
- Brojanje samo računara — zaboravljeni štampači, AP-ovi, kamere, UPS-ovi sa mrežnom karticom.
- PoE sviča planiran po broju PoE portova, a ne po ukupnom PoE budžetu.
- Nema rezerve — svaki novi zaposleni zahteva nov svič.
7. Pitanje za proveru znanja
P: Svič ima 24 PoE+ porta i ukupan PoE budžet od 370 W. Da li može da napaja 14 access point-a koji troše po 25 W? O: Tehnički može, jer je 14 × 25 W = 350 W ispod budžeta od 370 W. Ipak, to nije dobro rešenje: ostaje samo 20 W (oko 5%) za sve ostale PoE uređaje i za rast potrošnje. Bolje je raspodeliti AP-ove na više svičeva ili izabrati svič sa većim PoE budžetom.
Tema 3 – IP adresni plan
1. Jednostavno objašnjenje
Svaka grupa uređaja dobija svoju mrežu, sa dovoljno adresa i prostora za rast, po pravilima koja se lako pamte.
2. Stručno objašnjenje
Principi (Moduli 4–5 i 23):
- Jedan privatni blok za celu organizaciju (npr.
10.26.0.0/16), bez preklapanja sa cloud mrežama (Modul 25) i mrežama partnera sa kojima postoji VPN. - Kodiranje u adresi — npr. treći oktet = VLAN ID (
10.26.10.0/24za VLAN 10), što olakšava dijagnostiku i pisanje ACL-ova. - Veličina mreže prema potrebi, sa rezervom; za korisničke mreže u maloj firmi
/24je jednostavan standard. Za point-to-point veze/30(ili/31). - Sumarizacija — sve mreže lokacije se mogu oglasiti jednom rutom (
10.26.0.0/16), a nove lokacije dobijaju nove blokove (npr.10.27.0.0/16). - Unutar mreže —
.1gateway,.2–.9mrežna oprema,.10–.49statičke adrese i rezervacije,.50–.250DHCP (šablon IP adresnog plana). - IPv6 — ako se uvodi, plan
/64po VLAN-u iz dodeljenog prefiksa (Modul 6).
3. Primer iz svakodnevnog života
Numeracija stanova u zgradi: prvi broj je sprat, drugi je stan na spratu — po broju „304" odmah znate gde je stan.
4. Primer iz poslovnog IT okruženja
Administrator vidi u logu adresu 10.26.60.87 i odmah zna da je to uređaj iz VLAN-a 60 (gosti), bez gledanja u dokumentaciju — posledica doslednog kodiranja.
5. Praktična vežba / napomena
U Delu 1 laboratorijske vežbe pravite IP plan za firmu „Kvadrat Inženjering" i proveravate ga skriptom iz Modula 25 (lista mreža, preklapanja).
6. Najčešće greške
- Korišćenje
192.168.1.0/24i sličnih opsega koje koriste kućni ruteri — sukob sa VPN korisnicima. - Previše mala mreža za korisnike i bežične uređaje.
- Nedostatak pravila za statičke adrese — konflikti sa DHCP-om.
7. Pitanje za proveru znanja
P: Zašto je korisno da treći oktet adrese odgovara broju VLAN-a? O: Iz adrese se odmah vidi kom VLAN-u (i nameni) uređaj pripada, što olakšava dijagnostiku, dokumentaciju i pisanje ACL pravila.
Tema 4 – VLAN plan
1. Jednostavno objašnjenje
Uređaji se dele u grupe (VLAN-ove) prema nameni i nivou poverenja: odeljenja, serveri, telefoni, gosti, upravljanje. Grupe se međusobno ne vide, osim tamo gde je to dozvoljeno.
2. Stručno objašnjenje
VLAN-ovi se planiraju po funkciji i bezbednosnom nivou, a ne samo po odeljenjima (Modul 9):
| Vrsta VLAN-a | Namena |
|---|---|
| Korisnički (po odeljenju ili grupi odeljenja) | Različita prava pristupa (npr. računovodstvo) |
| Serverski | Serveri i servisi, zaštićeni ACL-om/firewall-om |
| Glasovni (voice) | IP telefoni, sa QoS-om (Modul 15) |
| Bežični — zaposleni | Laptopovi i telefoni zaposlenih |
| Gosti | Samo internet, izolovan od interne mreže (Modul 14) |
| IoT/kamere/štampači | Uređaji koje ne treba mešati sa računarima |
| Upravljački (management) | Upravljačke adrese mrežne opreme (Modul 16) |
| Native/parking | Nekorišćen native VLAN na trunk-ovima i nekorišćeni portovi |
Previše VLAN-ova povećava složenost, a premalo ne daje segmentaciju — za firmu od 50 zaposlenih tipično je 6–10 VLAN-ova. VLAN plan se dokumentuje šablonom VLAN dokumentacije (Modul 23), sa matricom „svič × VLAN" i dozvoljenim VLAN-ovima na svakoj trunk vezi. Između VLAN-ova rutira L3 svič (SVI) ili firewall, a pravila određuju koji saobraćaj je dozvoljen.
3. Primer iz svakodnevnog života
Bolnica ima odvojene delove za pacijente, osoblje, laboratoriju i posetioce, sa kontrolisanim prolazima između njih — iako su svi u istoj zgradi.
4. Primer iz poslovnog IT okruženja
Zaraženi laptop gosta pokušava da skenira mrežu. Pošto je u VLAN-u gostiju, a ACL dozvoljava samo DHCP, DNS i internet, ne vidi nijedan interni uređaj.
5. Praktična vežba / napomena
Za firmu od 50 zaposlenih sa tri odeljenja predložite VLAN-ove i obrazložite svaki u jednoj rečenici.
6. Najčešće greške
- Jedan VLAN za sve („flat" mreža) — bez segmentacije, veliki broadcast domen.
- VLAN po osobi ili po sobi — neupravljivo.
- Upravljanje mrežnom opremom iz korisničkog VLAN-a.
- VLAN 1 kao korisnički ili native VLAN.
7. Pitanje za proveru znanja
P: Zašto se IP telefoni stavljaju u poseban (voice) VLAN? O: Da bi se glasovnom saobraćaju lako dodelio prioritet (QoS), da bi se telefoni odvojili od računara radi bezbednosti i upravljanja, i da bi se jednostavnije dijagnostikovali problemi sa kvalitetom poziva.
Tema 5 – Topologija i izbor mrežne opreme
1. Jednostavno objašnjenje
Mreža se gradi u slojevima: korisnici se povezuju na pristupne svičeve, a ovi na centralni svič, koji vodi ka firewall-u i internetu. Oprema se bira prema broju portova, brzini i potrebnim funkcijama.
2. Stručno objašnjenje
Hijerarhijski model ima tri sloja:
- Access (pristupni) — portovi za korisnike, PoE, port security/802.1X, VLAN-ovi.
- Distribution (distributivni) — rutiranje između VLAN-ova, politike (ACL), agregacija access svičeva.
- Core (jezgro) — brzo prosleđivanje između delova velike mreže.
U maloj i srednjoj mreži (jedna zgrada, do nekoliko stotina korisnika) koristi se collapsed core: distribucija i jezgro spojeni u jedan L3 svič (ili stack/par svičeva), na koji se access svičevi povezuju redundantnim uplink-ovima.
Kriterijumi izbora opreme:
- Svičevi — broj portova i rezerva, brzina (1 Gb/s ka korisnicima, 10 Gb/s uplink), PoE budžet, upravljivost (VLAN, SSH, SNMP, Syslog), L3 funkcije za core, stack/redundantni izvori napajanja, podrška proizvođača i životni vek.
- Firewall/ruter na ivici — propusnost sa uključenim bezbednosnim funkcijama (IPS, inspekcija), broj VPN korisnika, broj WAN portova (dve internet veze), licence.
- Wi-Fi — standard (Wi-Fi 6/6E/7), centralno upravljanje (kontroler ili cloud), PoE potrebe.
Poželjno je ostati kod jednog proizvođača za svičeve i Wi-Fi zbog jednostavnijeg upravljanja, ali izbegavati zavisnost od funkcija koje postoje samo kod njega kada postoji standardna alternativa.
3. Primer iz svakodnevnog života
Gradski saobraćaj: ulice u naselju (access), bulevari koji ih povezuju (distribution) i autoput (core). U malom mestu bulevar i autoput su jedan isti put (collapsed core).
4. Primer iz poslovnog IT okruženja
Firma na dva sprata: po jedan access svič sa 48 PoE+ portova na svakom spratu, povezan sa dva uplink-a u EtherChannel-u na L3 core svič u server sali; core rutira između VLAN-ova i vezan je ka firewall-u sa dve internet veze.
5. Praktična vežba / napomena
Laboratorija ovog modula koristi upravo collapsed core: Cisco 3560 kao L3 core i dva 2960 access sviča, sa EtherChannel uplink-ovima.
6. Najčešće greške
- Izbor firewall-a prema propusnosti bez uključenih bezbednosnih funkcija — stvarna propusnost je višestruko manja.
- Kućna ili „neupravljiva" oprema u poslovnoj mreži.
- Router-on-a-stick za veliki saobraćaj između VLAN-ova — usko grlo (Modul 11).
- Oprema kojoj uskoro ističe podrška proizvođača.
7. Pitanje za proveru znanja
P: Šta je collapsed core i kada se koristi? O: Model u kome su distributivni sloj i jezgro spojeni u jedan (ili par) L3 sviča; koristi se u malim i srednjim mrežama, kada poseban sloj jezgra nije potreban.
Tema 6 – Kablovi, rack i napajanje
1. Jednostavno objašnjenje
Kablovi se postavljaju jednom i traju 15–20 godina, pa se biraju za budućnost. Oprema stoji u rack ormanu, uredno povezana preko patch panela, i napaja se preko UPS-a da nestanak struje ne obori mrežu.
2. Stručno objašnjenje
Strukturirano kabliranje (Modul 3):
- Horizontalno (od ormana do utičnice): bakar Cat6 ili Cat6A (Cat6A za 10 Gb/s na punoj dužini i za AP-ove Wi-Fi 6E/7), najviše 90 m trajne veze + 10 m patch kablova = 100 m.
- Vertikalno/backbone (između spratova i ormana): optika (multimode OM3/OM4 za kraća rastojanja, singlemode za duža) — veća brzina, otpornost na smetnje, bez uzemljenja između spratova.
- Broj utičnica: najmanje 2 po radnom mestu, plus utičnice za AP-ove na plafonu, štampače i kamere.
- Obeležavanje — svaka utičnica i port patch panela imaju jedinstvenu oznaku koja se upisuje u evidenciju portova (Modul 23), a instalacija se sertifikuje mernim uređajem.
Rack orman: dovoljno visine (U) za opremu, patch panele, organizatore kablova i rezervu od najmanje 30%; ventilacija; zaključavanje.
Napajanje: UPS (neprekidno napajanje) za svu mrežnu opremu u ormanu, dimenzionisan po snazi (W, ne samo VA) i potrebnom trajanju rada (autonomija); mrežna kartica na UPS-u za nadzor i kontrolisano gašenje servera; opremu sa dva napajanja povezati na dva izvora.
3. Primer iz svakodnevnog života
Električne instalacije u kući: kablovi se provlače kroz zid jednom i preskupo ih je menjati, pa se biraju sa rezervom. Osigurači i razvodna tabla su uredno obeleženi.
4. Primer iz poslovnog IT okruženja
Kratak nestanak struje od 10 sekundi restartuje sve svičeve, pa firma ostaje bez mreže i telefona oko 5 minuta. Posle uvođenja UPS-a od 1.500 VA nestanci do 20 minuta prolaze neprimećeno, a UPS šalje SNMP upozorenje (Modul 23) i obaveštava dežurnog.
5. Praktična vežba / napomena
Izračunajte potrebnu visinu rack ormana za: 2 sviča (1U), 1 firewall (1U), 3 patch panela (1U), 3 organizatora kablova (1U), UPS (2U), polica za modem i LTE ruter (2U), i rezervu od 30%.
6. Najčešće greške
- Kabl duži od 90 m u trajnoj vezi — nestabilne veze i greške (Modul 20).
- Uštedeti na kablovima — Cat5e u novoj instalaciji.
- Bez obeležavanja — svaka intervencija počinje „traženjem kabla".
- UPS dimenzionisan u VA, bez provere snage u W i PoE potrošnje.
7. Pitanje za proveru znanja
P: Zašto se za vezu između spratova češće koristi optika nego bakarni kabl? O: Optika podržava veće brzine na većim rastojanjima, otporna je na elektromagnetne smetnje i ne prenosi električni potencijal između delova zgrade.
Tema 7 – Planiranje Wi-Fi mreže
1. Jednostavno objašnjenje
Wi-Fi se planira prema tome gde su ljudi i koliko ih je, a ne samo prema površini. Zaposleni i gosti imaju odvojene mreže.
2. Stručno objašnjenje
Planiranje (Modul 14):
- Kapacitet pre pokrivenosti — broj istovremenih uređaja po AP-u (orijentaciono 25–40 aktivnih klijenata u kancelariji), posebno u salama za sastanke.
- Opsezi i kanali — prednost 5 GHz (i 6 GHz za Wi-Fi 6E/7); 2,4 GHz samo za stare uređaje, na kanalima 1, 6, 11; širina kanala 20/40 MHz u gustim okruženjima.
- Raspored — AP-ovi na plafonu, u prostorijama gde su korisnici; prethodni i završni site survey (merenje RSSI/SNR, Modul 14); cilj npr. RSSI ≥ −67 dBm za glas i video.
- SSID-ovi — što manje (svaki SSID troši vreme emitovanja): npr.
Firma(zaposleni, WPA2/WPA3-Enterprise sa 802.1X ili bar WPA3-Personal) iFirma-Gost(izolovan, samo internet, ograničen propusni opseg, opciono portal za prijavu). - Upravljanje — kontroler ili cloud upravljanje za veći broj AP-ova (automatski kanali i snaga, roaming 802.11k/v/r).
- PoE — AP-ovi Wi-Fi 6/7 često traže 802.3at ili 802.3bt.
3. Primer iz svakodnevnog života
Ozvučenje u restoranu: ne treba jedan ogroman zvučnik, već više manjih raspoređenih po salama — i tiše, da se ne mešaju.
4. Primer iz poslovnog IT okruženja
Kancelarija od 600 m² sa 50 zaposlenih i dve sale za sastanke: po pokrivenosti bi bila dovoljna 2 AP-a, ali po kapacitetu (50 laptopova + 50 telefona + gosti na sastancima) planira se 4 AP-a — po jedan u svakom krilu i po jedan u salama.
5. Praktična vežba / napomena
U laboratoriji podešavate dva AP-a sa odvojenim SSID-ovima i VLAN-ovima za zaposlene i goste, i proveravate izolaciju gostiju.
6. Najčešće greške
- Jedan „jak" AP u hodniku za ceo sprat.
- Maksimalna snaga predajnika na svim AP-ovima — smetnje i loš roaming.
- Gosti u istoj mreži sa zaposlenima.
- Previše SSID-ova.
7. Pitanje za proveru znanja
P: Zašto se Wi-Fi mreža planira prvenstveno prema kapacitetu, a ne samo prema pokrivenosti? O: Svaki AP može kvalitetno da opsluži ograničen broj istovremenih klijenata; prostor može biti pokriven signalom, a mreža svejedno spora zbog prevelikog broja korisnika po AP-u.
Tema 8 – Serveri i mrežni servisi
1. Jednostavno objašnjenje
Mreži su potrebni servisi koji dodeljuju adrese, prevode imena, proveravaju korisnike i čuvaju fajlove. Treba odlučiti koji servisi rade lokalno, a koji u cloud-u.
2. Stručno objašnjenje
Osnovni servisi za firmu od 50 zaposlenih:
| Servis | Tipična realizacija | Modul |
|---|---|---|
| DHCP | Windows Server ili L3 svič/firewall, uz ip helper-address | 13, 17 |
| DNS (interni) | Integrisan sa Active Directory-jem | 13, 17 |
| Identitet i prijava | Active Directory ili cloud identitet (npr. Microsoft Entra ID) | 17 |
| Deljeni fajlovi | File server ili cloud skladište | 17, 25 |
| Štampa | Print server ili direktno štampanje | 17 |
| NTP, Syslog, SNMP nadzor | Server za nadzor ili upravljani servis | 23 |
| RADIUS (za 802.1X, VPN) | NPS/FreeRADIUS | 16 |
| Backup | Backup server + kopija van lokacije | 23, Tema 17 |
Odluka lokalno ili cloud (Modul 25) zavisi od aplikacija, internet veze, zakonskih zahteva i znanja zaposlenih. Česta kombinacija: e-pošta i kancelarijski paket kao SaaS, a lokalno domen kontroler, file server i nadzor. Za kritične servise: bar dva domen kontrolera/DNS servera i virtualizacija (Modul 21) radi lakšeg oporavka. Serveri su u serverskom VLAN-u, sa statičkim adresama i pravilima pristupa samo sa potrebnih mreža.
3. Primer iz svakodnevnog života
Recepcija hotela (DHCP i DNS — ko je u kojoj sobi i kako se do nje stiže), ključevi za sobe (identitet) i hotelski sef (skladište).
4. Primer iz poslovnog IT okruženja
Firma koristi SaaS e-poštu, a lokalno ima dva virtuelna domen kontrolera (DNS i DHCP) na dva fizička servera, file server i server za nadzor. Kada internet ne radi, zaposleni i dalje pristupaju fajlovima i štampaju.
5. Praktična vežba / napomena
U laboratoriji jedan Server-PT obavlja DHCP (za više VLAN-ova), DNS, NTP, Syslog i TFTP — u stvarnoj firmi ove uloge bi bile raspoređene na više (virtuelnih) servera.
6. Najčešće greške
- Jedan DNS/DHCP server bez rezerve — njegov kvar zaustavlja celu mrežu.
- Serveri u korisničkom VLAN-u.
- DHCP za servere i štampače bez rezervacija.
- Cloud servisi bez razmatranja kapaciteta i rezervne internet veze.
7. Pitanje za proveru znanja
P: Zašto su za firmu kritični barem dva DNS servera? O: Bez DNS-a klijenti ne mogu da pronađu ni interne ni spoljne servise; drugi server obezbeđuje rad kada prvi otkaže ili je na održavanju.
Tema 9 – Firewall i ivica mreže
1. Jednostavno objašnjenje
Firewall je granični prelaz između interne mreže i interneta: pušta samo dozvoljen saobraćaj, prevodi adrese i omogućava bezbedan pristup od kuće.
2. Stručno objašnjenje
Uloge ivičnog uređaja (Moduli 13, 15, 16):
- Stateful filtriranje po zonama (inside, outside, DMZ, gosti), uz podrazumevanu zabranu dolaznog saobraćaja.
- NAT/PAT za izlaz ka internetu i statički NAT ili port forwarding za javne servise (bolje u DMZ-u).
- VPN — remote-access za rad od kuće (SSL ili IPsec, uz MFA) i site-to-site ka drugim lokacijama i cloud-u (Modul 25).
- Next-Generation Firewall (NGFW) funkcije — prepoznavanje aplikacija, IPS, filtriranje URL-ova, inspekcija TLS saobraćaja (uz pravne i privatnosne napomene), antivirus na mreži — obično uz godišnju licencu.
- Više WAN portova za primarnu i rezervnu internet vezu (Tema 11).
Pravila se pišu po principu najmanjih privilegija: izlaz ka internetu dozvoljen za korisničke mreže, dolazni saobraćaj samo ka objavljenim servisima, pristup upravljanju firewall-om samo iz upravljačkog VLAN-a. U maloj mreži firewall često rutira i između internih VLAN-ova (jednostavno, ali opterećuje firewall); češće je rutiranje na L3 core sviču uz ACL-ove, a firewall štiti ivicu i posebno osetljive segmente.
3. Primer iz svakodnevnog života
Granični prelaz sa carinom: pregleda šta ulazi i izlazi, zabranjuje nedozvoljeno, a za redovne putnike postoji brza traka (VPN sa proverom identiteta).
4. Primer iz poslovnog IT okruženja
Firma objavljuje sistem za rezervacije na internetu. Server stoji u DMZ-u; firewall dozvoljava HTTPS sa interneta samo ka tom serveru, a sa servera ka internoj bazi samo jedan port. Kompromitovan server nema pristup ostatku mreže.
5. Praktična vežba / napomena
U laboratoriji ulogu ivice ima Cisco ruter sa NAT-om (PAT) i statičkim rutama; u stvarnom projektu na toj poziciji bio bi NGFW sa istim adresama i rutama.
6. Najčešće greške
- Pravilo „any-any" dodato „privremeno".
- Port forwarding RDP-a ili drugog administrativnog protokola na internet.
- NGFW licence koje su istekle — uređaj radi, ali bez zaštite.
- Nedostatak MFA za VPN pristup.
7. Pitanje za proveru znanja
P: Zašto se javno dostupan server postavlja u DMZ, a ne u internu mrežu? O: Ako napadač kompromituje server, iz DMZ-a nema direktan pristup internoj mreži; firewall dozvoljava samo tačno definisan saobraćaj između DMZ-a i interne mreže.
Tema 10 – Redundansa
1. Jednostavno objašnjenje
Redundansa znači da za kritične delove mreže postoji rezerva: drugi kabl, drugo napajanje, drugi uređaj — tako da jedan kvar ne zaustavi posao.
2. Stručno objašnjenje
Redundansa se planira prema ceni prekida i verovatnoći kvara, ne svuda podjednako:
| Sloj | Mehanizam | Modul |
|---|---|---|
| Uplink-ovi access–core | Dva linka u EtherChannel-u (LACP) | 10 |
| Petlje u L2 | STP/RSTP kao zaštita, PortFast/BPDU Guard | 10 |
| Core svič | Stack ili dva sviča; dva napajanja | — |
| Podrazumevani gateway | FHRP — HSRP (Cisco) ili VRRP (standard, RFC 5798): dva uređaja dele virtuelnu IP adresu gateway-a | — |
| Internet | Dve veze različitih provajdera/tehnologija (Tema 11) | 11 |
| Napajanje | UPS, dva izvora napajanja | Tema 6 |
| Servisi | Dva DNS/DHCP servera, virtualizacija | 17, 21 |
| Rezervni delovi | Rezervni svič iste serije i backup konfiguracija | 23 |
Za firmu od 50 zaposlenih tipično je razumno: EtherChannel uplink-ovi, UPS, rezervna internet veza, dva DNS servera i rezervni svič na lageru. Dva core sviča sa FHRP-om ili dva firewall-a u klasteru opravdani su ako je trošak prekida veliki. Redundansa bez testiranja je pretpostavka, a ne zaštita.
3. Primer iz svakodnevnog života
Rezervni točak u automobilu: nije potreban rezervni motor, ali probušena guma je dovoljno česta da se rezerva uvek vozi — i proverava da je naduvana.
4. Primer iz poslovnog IT okruženja
Tokom radova u ormanu električar izvuče jedan od dva uplink kabla sprata. EtherChannel nastavlja rad na drugom linku, Syslog beleži događaj (Modul 23), a korisnici ne primećuju ništa.
5. Praktična vežba / napomena
U Delu 3 laboratorije namerno prekidate jedan član EtherChannel-a i primarnu internet vezu, i merite koliko ping paketa se izgubi.
6. Najčešće greške
- Redundantni linkovi koji prolaze kroz isti kanal ili isti kabl provajdera.
- Redundansa koja nikada nije testirana.
- Dva uređaja na istom UPS-u ili istom strujnom kolu.
- Previše redundanse tamo gde prekid ne košta mnogo — nepotreban trošak i složenost.
7. Pitanje za proveru znanja
P: Čemu služi FHRP (HSRP/VRRP)? O: Omogućava da dva (ili više) uređaja dele jednu virtuelnu IP adresu podrazumevanog gateway-a, pa klijenti nastavljaju rad preko rezervnog uređaja kada primarni otkaže, bez promene podešavanja.
Tema 11 – Internet veze: primarna i rezervna
1. Jednostavno objašnjenje
Firma koja zavisi od interneta (cloud, VoIP, e-pošta) treba dve internet veze: glavnu, brzu, i rezervnu, koja se automatski uključuje kada glavna ne radi.
2. Stručno objašnjenje
Izbor veza:
- Primarna — optika (FTTH/iznajmljena veza), sa SLA-om (Modul 23) i statičkom javnom IP adresom ako postoje javni servisi ili VPN.
- Rezervna — drugi provajder i druga tehnologija/trasa (npr. kablovski internet ili LTE/5G ruter), da jedan kvar (iskopan kabl u ulici) ne obori obe veze.
- Kapacitet rezervne veze dovoljan za kritične servise (VoIP, e-pošta, VPN), ne nužno za sve.
Automatski prelazak:
- Floating static ruta (Modul 11) — rezervna podrazumevana ruta sa većom administrativnom udaljenošću; aktivira se kada primarni interfejs padne. Nedostatak: ne primećuje kvar iza modema/provajdera ako link ostane „up".
- IP SLA i praćenje (tracking) — ruter periodično pinguje adresu na strani provajdera (ili na internetu) i uklanja primarnu rutu kada provera ne uspe:
ip sla 1
icmp-echo 203.0.113.1 source-interface GigabitEthernet0/0/1
frequency 10
ip sla schedule 1 life forever start-time now
track 1 ip sla 1 reachability
ip route 0.0.0.0 0.0.0.0 203.0.113.1 track 1
ip route 0.0.0.0 0.0.0.0 10.26.255.6 10
- NAT sa dve veze — ako oba provajdera završavaju na istom ruteru, PAT se radi posebno za svaki izlazni interfejs (npr.
ip nat inside source route-map ...samatch interface). Jednostavnija varijanta, koju koristi i laboratorija, jeste poseban LTE ruter koji sam radi NAT, dok ivični ruter samo usmerava saobraćaj ka njemu. - SD-WAN (Modul 15) i NGFW sa više WAN veza nude ovo kroz grafički interfejs, uz raspodelu saobraćaja po aplikacijama.
3. Primer iz svakodnevnog života
Put do posla: glavni je autoput, a kada je zatvoren, navigacija vas sama preusmerava na regionalni put — sporiji, ali stižete.
4. Primer iz poslovnog IT okruženja
Bager preseče optički kabl u ulici. IP SLA za 30 sekundi prebacuje saobraćaj na LTE vezu; VoIP pozivi i e-pošta rade dalje, a monitoring šalje upozorenje. Dve firme u istoj zgradi, koje imaju „rezervnu" vezu kod istog provajdera kroz isti kabl, ostaju bez interneta.
5. Praktična vežba / napomena
Laboratorija koristi floating static rutu ka posebnom LTE ruteru (koji sam radi NAT) i testira prelazak prekidom primarne veze. IP SLA konfiguracija iznad je za stvarnu opremu.
6. Najčešće greške
- Rezervna veza kod istog provajdera i kroz istu trasu.
- Samo floating static ruta, bez IP SLA — prelazak se ne dešava kada modem ostane uključen, a provajder ne radi.
- Nikada testiran prelazak.
- NAT podešen samo za primarni interfejs — rezervna ruta radi, a internet ne.
7. Pitanje za proveru znanja
P: Zašto sama floating static ruta ponekad ne prebacuje saobraćaj na rezervnu vezu i šta to rešava? O: Floating ruta se aktivira samo kada primarni interfejs padne; ako je link ka modemu „up", a provajder ne radi, primarna ruta ostaje. IP SLA sa praćenjem proverava stvarnu dostupnost i uklanja primarnu rutu kada provera ne uspe.
Tema 12 – Bezbednost mreže u projektu
1. Jednostavno objašnjenje
Bezbednost se ugrađuje u projekat od početka, na svakom sloju: ko može da se poveže, koga može da vidi, ko upravlja opremom i šta se beleži.
2. Stručno objašnjenje
Kontrolna lista bezbednosti projekta (sinteza Modula 14, 16 i 23):
- Pristup portovima — nekorišćeni portovi ugašeni i u parking VLAN-u; port security ili IEEE 802.1X (autentifikacija uređaja/korisnika preko RADIUS-a pre dobijanja pristupa, uz MAB za štampače); DHCP snooping i DAI; BPDU Guard.
- Segmentacija — VLAN-ovi po funkciji, ACL/firewall između njih, gosti izolovani (Tema 4).
- Bežično — WPA2/WPA3-Enterprise za zaposlene, izolovana mreža za goste.
- Upravljanje opremom — samo SSH (bez Telnet-a), pristup samo iz upravljačkog VLAN-a (ACL na VTY linijama), centralna autentifikacija (TACACS+/RADIUS, AAA), jake lozinke, SNMPv3.
- Ivica — NGFW sa podrazumevanom zabranom dolaznog saobraćaja, VPN sa MFA.
- Evidencija i nadzor — Syslog sa NTP-om, zapis promena konfiguracije (Modul 23).
- Održavanje — redovne zakrpe firmware-a (Tema 16) i backup konfiguracija.
- Ljudi i procesi — obuka zaposlenih, procedura za incidente (Modul 23).
3. Primer iz svakodnevnog života
Zgrada sa kontrolom ulaza (802.1X), odvojenim spratovima za posetioce (gosti), video-nadzorom (logovi) i posebnim ključem za tehničku prostoriju (upravljanje).
4. Primer iz poslovnog IT okruženja
Nepoznati uređaj priključen u utičnicu u sali za sastanke ne dobija pristup internoj mreži, jer 802.1X ne uspeva, pa port prelazi u VLAN gostiju; Syslog beleži događaj, a administrator dobija upozorenje.
5. Praktična vežba / napomena
U laboratoriji primenjujete ACL za izolaciju gostiju, ACL na VTY linijama sa SSH-om i isključivanje nekorišćenih portova.
6. Najčešće greške
- Bezbednost „dodata na kraju" — pravila se prilagođavaju već napravljenoj mreži.
- Upravljanje opremom dostupno iz svih VLAN-ova.
- Podrazumevane lozinke na AP-ovima, štampačima i kamerama.
- Nema evidencije — posle incidenta se ne može utvrditi šta se desilo.
7. Pitanje za proveru znanja
P: Šta omogućava IEEE 802.1X na pristupnim portovima? O: Uređaj ili korisnik mora da se autentifikuje (preko RADIUS servera) pre nego što dobije pristup mreži; neautorizovani uređaji mogu biti odbijeni ili smešteni u ograničen VLAN.
Tema 13 – Dokumentovanje projekta
1. Jednostavno objašnjenje
Projekat se opisuje u dokumentu koji klijent odobrava pre izgradnje, a posle izgradnje se pravi dokumentacija stvarnog, izvedenog stanja.
2. Stručno objašnjenje
Dva nivoa dokumentacije:
- Projektni dokument (pre izgradnje) — zahtevi, pretpostavke i ograničenja; logički i fizički dijagram; IP i VLAN plan; specifikacija opreme i budžet; bezbednosna pravila; plan redundanse; plan implementacije (faze, rokovi, prekidi rada); plan testiranja (šta se testira i šta je uspeh); rizici.
- Dokumentacija izvedenog stanja (as-built) — kako je mreža stvarno izgrađena: popunjeni šabloni iz Modula 23 (evidencija opreme i portova, IP i VLAN dokumentacija), konačni dijagrami, backup konfiguracija, rezultati testova, sertifikati kablovske instalacije, pristupni podaci u trezoru, kontakti podrške i ugovori.
Projektni dokument i dokumentacija izvedenog stanja retko su identični — izmene tokom izgradnje moraju se upisati. Dokumentacija se verzioniše i čuva na dogovorenom mestu (Git, wiki, NetBox).
3. Primer iz svakodnevnog života
Projekat kuće koji odobrava opština i izvedeni projekat (šta je stvarno sazidano, gde su stvarno prošle instalacije) — drugi je ono što treba vodoinstalateru za 10 godina.
4. Primer iz poslovnog IT okruženja
Tokom izgradnje drugi access svič je, zbog nedostupnosti, zamenjen modelom sa 24 umesto 48 portova. Dokumentacija izvedenog stanja to beleži, pa administrator godinu dana kasnije zna zašto na tom spratu nema slobodnih portova.
5. Praktična vežba / napomena
Deo 3 laboratorije završava se popunjavanjem šablona iz foldera /sabloni za izgrađenu mrežu — to je vaša dokumentacija izvedenog stanja.
6. Najčešće greške
- Dokumentacija samo iz projekta, bez ažuriranja posle izgradnje.
- Nedostaje plan testiranja — nema jasnog kriterijuma za prijem mreže.
- Lozinke upisane u projektni dokument.
7. Pitanje za proveru znanja
P: Koja je razlika između projektnog dokumenta i dokumentacije izvedenog stanja (as-built)? O: Projektni dokument opisuje planiranu mrežu i odobrava se pre izgradnje; as-built dokumentacija opisuje mrežu onako kako je stvarno izgrađena, sa svim izmenama nastalim tokom izgradnje.
Tema 14 – Skalabilnost
1. Jednostavno objašnjenje
Dobra mreža može da raste — novi zaposleni, novi sprat, nova lokacija — bez rušenja i ponovnog projektovanja onoga što već radi.
2. Stručno objašnjenje
Mere skalabilnosti:
- Adrese — velik blok i sumarizacija (Tema 3), rezervisani blokovi za nove lokacije i VLAN-ove.
- Portovi i kapacitet — rezerva od 20–30% portova, PoE budžeta i propusnosti uplink-ova; svičevi koji se mogu stack-ovati; slobodna mesta u rack-u.
- Modularnost — hijerarhijski model: nov sprat = nov access svič sa standardnom konfiguracijom i dva uplink-a na core.
- Standardizacija — šabloni konfiguracije i automatizacija (Modul 24), da nov uređaj za nekoliko minuta dobije standardna podešavanja.
- Rutiranje — dinamičko rutiranje (OSPF, Modul 12) kada broj lokacija raste.
- Licence i oprema — firewall i Wi-Fi kontroler sa rezervom za broj korisnika/AP-ova i VPN veza.
- Cloud (Modul 25) — kapacitet servisa koji ne zavisi od lokalne opreme.
3. Primer iz svakodnevnog života
Kuhinja sa slobodnim mestom za još jednu mašinu i razvodnom kutijom sa rezervnim osiguračem — nov uređaj se dodaje za sat vremena, bez rušenja zida.
4. Primer iz poslovnog IT okruženja
Firma zakupljuje treći sprat. Pošto core svič ima slobodne uplink portove, IP plan ima rezervisan VLAN za novi sprat, a access svičevi se konfigurišu iz šablona, sprat je povezan za jedan dan.
5. Praktična vežba / napomena
Za mrežu iz laboratorije odgovorite: šta se sve menja kada firma dobije treći sprat i 20 novih zaposlenih? (Zadatak 14.)
6. Najčešće greške
- Core svič bez slobodnih uplink portova.
- Mali adresni blok i nasumično dodeljene mreže, bez mogućnosti sumarizacije.
- Firewall licenca „tačno za sadašnji broj korisnika".
7. Pitanje za proveru znanja
P: Kako hijerarhijski model olakšava skalabilnost? O: Mreža je podeljena na standardne module; novi deo (npr. sprat) dodaje se kao nov access modul povezan na postojeći core/distribuciju, bez izmena u ostatku mreže.
Tema 15 – Budžet
1. Jednostavno objašnjenje
Budžet nije samo cena opreme: tu su i instalacija, licence, podrška, struja i rad ljudi, tokom celog životnog veka mreže.
2. Stručno objašnjenje
- Specifikacija opreme (Bill of Materials, BOM) — svaka stavka sa modelom, količinom, jediničnom cenom i ukupnim iznosom, uključujući module (SFP), kablove, patch kablove, rack, UPS i licence.
- CAPEX (kapitalni troškovi) — kupovina opreme i izgradnja (kabliranje, instalacija, konfiguracija).
- OPEX (operativni troškovi) — internet veze, licence i pretplate (NGFW, Wi-Fi cloud upravljanje), ugovori o podršci, održavanje, struja, rad administratora.
- TCO (ukupni trošak vlasništva) — CAPEX + OPEX tokom životnog veka (npr. 5 godina); poređenje ponuda po TCO-u, a ne samo po nabavnoj ceni.
- Prioriteti — ako budžet nije dovoljan: prvo ono što je skupo menjati kasnije (kablovi, rack), bezbednost ivice i backup; ono što se lako dodaje (dodatni AP, drugi core svič) može u drugu fazu.
- Rezerva — 10–15% za nepredviđene troškove.
Cene opreme se brzo menjaju i zavise od dobavljača, pa se u projektu navode ponude sa datumom važenja.
3. Primer iz svakodnevnog života
Automobil: cena u salonu (CAPEX) nije sve — tu su gorivo, registracija, osiguranje i servis (OPEX). Jeftiniji automobil sa skupim servisima može ukupno koštati više.
4. Primer iz poslovnog IT okruženja
Firewall A je 30% jeftiniji od firewall-a B, ali mu godišnja bezbednosna licenca košta dvostruko više. U petogodišnjem TCO-u B je povoljniji, pa uprava bira B.
5. Praktična vežba / napomena
U Delu 1 laboratorije pravite BOM i procenu CAPEX-a i godišnjeg OPEX-a za firmu „Kvadrat Inženjering", sa okvirnim cenama iz aktuelnih ponuda.
6. Najčešće greške
- Budžet bez licenci i ugovora o podršci — oprema posle godinu dana radi bez zakrpa i bezbednosnih funkcija.
- Zaboravljeni sitni troškovi: SFP moduli, patch kablovi, organizatori, radna snaga.
- Poređenje samo nabavnih cena.
- Ušteda na kabliranju, koje se kasnije najteže menja.
7. Pitanje za proveru znanja
P: Šta je TCO i zašto je bolji kriterijum od nabavne cene? O: Ukupni trošak vlasništva — zbir nabavke, instalacije i svih operativnih troškova (licence, podrška, struja, rad) tokom životnog veka; pokazuje stvarnu cenu rešenja, a ne samo početnu.
Tema 16 – Održavanje
1. Jednostavno objašnjenje
Mreža posle izgradnje traži redovnu brigu: zakrpe, proveru rezervnih delova, kontrolisane izmene i zamenu opreme pre nego što zastari.
2. Stručno objašnjenje
Plan održavanja obuhvata:
- Ažuriranje softvera — praćenje bezbednosnih obaveštenja proizvođača, planirano ažuriranje firmware-a (prvo na jednom uređaju/laboratoriji), u dogovorenom prozoru održavanja.
- Upravljanje izmenama (change management) — svaka izmena ima opis, procenu rizika, plan povratka i odobrenje; upisuje se u dnevnik izmena (Modul 23).
- Životni ciklus opreme — praćenje datuma kraja podrške (EoS) u evidenciji opreme, plan zamene (npr. na 5–7 godina).
- Ugovori o podršci — zamena neispravne opreme (npr. sledeći radni dan), pristup zakrpama i tehničkoj podršci.
- Redovne provere — mesečno: logovi, iskorišćenost, rezervni delovi; kvartalno: test rezervne internet veze i UPS-a, pregled pravila firewall-a; godišnje: revizija dokumentacije i bezbednosti.
- Obuka — zaposleni koji održavaju mrežu moraju razumeti projekat (dokumentacija, šabloni konfiguracije).
3. Primer iz svakodnevnog života
Redovan servis automobila: zamena ulja po planu, a ne kada motor zablokira; knjižica u kojoj se sve beleži.
4. Primer iz poslovnog IT okruženja
Proizvođač objavljuje kritičnu ranjivost u VPN funkciji firewall-a. Firma sa ugovorom o podršci i planom održavanja instalira zakrpu u vanrednom prozoru održavanja iste večeri; firma bez ugovora nema pristup zakrpi.
5. Praktična vežba / napomena
Napravite godišnji kalendar održavanja za mrežu iz laboratorije: šta se radi mesečno, kvartalno i godišnje, i ko je odgovoran.
6. Najčešće greške
- „Ne diraj ako radi" — firmware se godinama ne ažurira.
- Izmene bez plana povratka i bez evidencije.
- Oprema bez podrške proizvođača u produkciji.
- Rezervna internet veza koja se nikada ne testira — i ne radi kada zatreba.
7. Pitanje za proveru znanja
P: Šta sadrži zahtev za izmenu u procesu upravljanja izmenama? O: Opis izmene, razlog, procenu rizika i uticaja, vreme (prozor održavanja), plan povratka i odobrenje odgovorne osobe.
Tema 17 – Backup
1. Jednostavno objašnjenje
Backup su kopije podataka i konfiguracija na drugom mestu, da bi se posle kvara, greške ili napada sve moglo vratiti.
2. Stručno objašnjenje
Dve vrste backup-a u projektu mreže:
- Konfiguracije mrežne opreme — automatski, verzionisano, posle svake izmene i svake noći (Moduli 23 i 24).
- Podaci i serveri — fajlovi, baze, virtuelne mašine (Modul 21), prema dogovorenim ciljevima:
- RPO (Recovery Point Objective) — koliko podataka sme da se izgubi (npr. najviše 24 h → dnevni backup);
- RTO (Recovery Time Objective) — koliko brzo sistem mora da proradi (npr. 4 h).
Pravilo 3-2-1: tri kopije, na dva različita medija, jedna van lokacije. Zaštita od ransomware-a zahteva i nepromenljivu (immutable) ili odvojenu (offline) kopiju, koju napadač sa mreže ne može da obriše. Mrežni aspekti: backup saobraćaj u noćnom terminu ili sa ograničenjem propusnosti; poseban VLAN ili mreža za backup; kopija van lokacije preko VPN-a ili u cloud-u (Modul 25). Test vraćanja se radi redovno — backup koji nije vraćen nije proveren.
3. Primer iz svakodnevnog života
Važna dokumenta: original u kući, kopija u sefu u banci i skenirana kopija na cloud-u. Požar u kući ne znači gubitak dokumenata.
4. Primer iz poslovnog IT okruženja
Ransomware šifruje file server i backup na mrežnom disku. Firma se oporavlja iz nepromenljive kopije u cloud-u za 6 sati, uz gubitak jednog dana rada — kako je definisano RPO-om od 24 h.
5. Praktična vežba / napomena
U laboratoriji konfiguracije svih Cisco uređaja čuvate na TFTP serveru (Modul 23). U projektnom dokumentu definišite RPO i RTO za file server i ERP firme.
6. Najčešće greške
- Backup samo na istoj lokaciji ili istom sistemu.
- Backup dostupan sa iste mreže i istim nalozima — napadač ga briše.
- Nema testa vraćanja.
- Backup saobraćaj tokom radnog vremena zaguši internet vezu.
7. Pitanje za proveru znanja
P: Šta su RPO i RTO? O: RPO je najveća prihvatljiva količina izgubljenih podataka (izražena u vremenu od poslednjeg backup-a), a RTO je najduže prihvatljivo vreme do ponovnog rada sistema.
Tema 18 – Monitoring
1. Jednostavno objašnjenje
Monitoring stalno prati da li mreža radi i upozorava tim pre nego što korisnici primete problem.
2. Stručno objašnjenje
Projekat mreže uključuje i plan nadzora (Modul 23):
- Šta se prati — dostupnost svih uređaja i servisa; stanje uplink-ova i EtherChannel članova; iskorišćenost internet veza i uplink-ova; aktivnu internet vezu (primarna ili rezervna); CPU/memoriju ključnih uređaja; UPS (baterija, rad na bateriji); Wi-Fi (broj klijenata po AP-u); isteke licenci i sertifikata.
- Kako — SNMPv3 i Syslog ka serveru za nadzor (Zabbix, LibreNMS, PRTG), NTP za tačno vreme, NetFlow za analizu saobraćaja.
- Upozorenja — pragovi prema baseline-u, zavisnosti (pad core-a = jedno upozorenje), kanali (e-pošta/SMS) i matrica eskalacije (Modul 23).
- Izveštaji — mesečna dostupnost u odnosu na SLA, trendovi iskorišćenosti za planiranje kapaciteta.
Monitoring se uvodi zajedno sa mrežom, a ne posle prvog incidenta.
3. Primer iz svakodnevnog života
Instrument tabla automobila: lampica za rezervu goriva upali se na vreme da stignete do pumpe, a ne kada se motor ugasi.
4. Primer iz poslovnog IT okruženja
Monitoring upozorava da firma već dva sata radi preko rezervne LTE veze, iako to niko od korisnika nije primetio. Administrator prijavljuje kvar provajderu pre nego što potroši LTE paket podataka.
5. Praktična vežba / napomena
U laboratoriji svi uređaji šalju Syslog i sinhronizuju vreme sa servera za nadzor. U Delu 3 proverite da je prelazak na rezervnu internet vezu vidljiv u logovima.
6. Najčešće greške
- Prati se samo „da li ping radi", bez praćenja rezervnih puteva (drugi link u EtherChannel-u, rezervna internet veza).
- Upozorenja bez odgovorne osobe.
- Monitoring uveden tek posle incidenta.
7. Pitanje za proveru znanja
P: Zašto je važno pratiti i koja je internet veza trenutno aktivna, a ne samo da li internet radi? O: Zato što rad preko rezervne veze znači da je primarna u kvaru, a da redundansa trenutno ne postoji; kvar treba otkloniti pre nego što otkaže i rezervna veza (ili se potroši njen kapacitet).
Rezime modula
- Projekat počinje zahtevima (odozgo nadole), a završava se dokumentacijom izvedenog stanja i planom održavanja.
- Popis uređaja → broj portova, PoE budžet i broj adresa, uz rezervu od 20–30%.
- IP plan: jedan blok, kodiranje VLAN-a u adresi, sumarizacija; VLAN plan po funkciji i nivou poverenja.
- Collapsed core za malu i srednju mrežu; oprema prema funkcijama, rezervi i životnom veku.
- Cat6/6A horizontalno, optika između spratova, obeležavanje, rack sa rezervom i UPS.
- Wi-Fi prema kapacitetu; zaposleni i gosti razdvojeni.
- Serveri i servisi (DHCP, DNS, identitet, fajlovi, nadzor, backup) — lokalno ili u cloud-u.
- Ivica: stateful firewall/NGFW, NAT, VPN sa MFA, DMZ.
- Redundansa prema ceni prekida: EtherChannel, UPS, FHRP po potrebi, rezervna internet veza kod drugog provajdera, uz IP SLA.
- Bezbednost na svim slojevima (802.1X/port security, segmentacija, upravljanje samo iz management VLAN-a, logovi).
- Skalabilnost, budžet (BOM, CAPEX/OPEX, TCO), održavanje (zakrpe, upravljanje izmenama, životni ciklus), backup (3-2-1, RPO/RTO) i monitoring od prvog dana.
Mermaid dijagram
graph TB
ISP1["Primarni ISP (optika)"] --- FW["Ivični ruter / firewall<br/>NAT, VPN"]
LTE["Rezervni ISP (LTE ruter)"] --- FW
FW --- CORE["L3 core svič<br/>(collapsed core, SVI, ACL)"]
CORE ===|"EtherChannel"| ASW1["Access svič — sprat 1<br/>PoE, VLAN 10/20/60"]
CORE ===|"EtherChannel"| ASW2["Access svič — sprat 2<br/>PoE, VLAN 30/70"]
CORE --- SRV["Serverski VLAN 50<br/>DHCP, DNS, NTP, Syslog, backup"]
ASW1 --- AP1["AP gosti"]
ASW2 --- AP2["AP zaposleni"]
ASW1 --- K1["Korisnici"]
ASW2 --- K2["Korisnici"]
Dodatni izvori (opciono)
- Cisco Design Zone / Cisco Validated Design — Campus LAN and Wireless LAN Design Guide
- Priscilla Oppenheimer, Top-Down Network Design (knjiga o metodologiji projektovanja)
- ANSI/TIA-568 i ISO/IEC 11801 — standardi strukturiranog kabliranja
- Wi-Fi Alliance i Ekahau materijali o planiranju bežičnih mreža
- NIST SP 800-34 — planiranje kontinuiteta rada (RPO/RTO)