💾

Teorija – Modul 27 – Napredne mrežne teme

Napomena: svaka tema u ovom dokumentu sadrži sedam elemenata: (1) jednostavno objašnjenje, (2) stručno objašnjenje, (3) primer iz svakodnevnog života, (4) primer iz poslovnog IT okruženja, (5) praktičnu vežbu ili napomenu, (6) najčešće greške, (7) pitanje za proveru znanja.

Konfiguracioni primeri koriste klasičnu Cisco IOS/IOS-XE sintaksu. Na novijim verzijama softvera i kod drugih proizvođača sintaksa se razlikuje, ali koncepti ostaju isti.

Tema 1 – Layer 3 switching

1. Jednostavno objašnjenje

L3 svič je svič koji ume i da rutira — i to brzo, u hardveru. Zato u kampusu zamenjuje ruter za saobraćaj između VLAN-ova.

2. Stručno objašnjenje

L3 (multilayer) svič (Moduli 11 i 26) kombinuje L2 prosleđivanje i rutiranje:

  • SVI (interface Vlan10) — gateway VLAN-a; potrebno je ip routing.
  • Rutirani port (no switchport) — fizički port sa IP adresom, za point-to-point veze ka ruterima ili drugim L3 svičevima; ne učestvuje u STP-u, pa konvergencija zavisi od protokola rutiranja, ne od STP-a.
  • L3 EtherChannel — port-channel sa no switchport i IP adresom.

Hardversko prosleđivanje: kontrolna ravan (protokoli rutiranja, u softveru) gradi tabelu rutiranja (RIB). Iz nje se prave FIB (tabela prosleđivanja) i tabela susedstva (adjacency — L2 zaglavlja sledećih skokova), koje se upisuju u ASIC/TCAM. CEF (Cisco Express Forwarding) je Cisco-ov mehanizam koji tako prosleđuje pakete brzinom porta. Ruter „na štapiću" (router-on-a-stick) je jednostavan, ali je usko grlo (Modul 11); L3 svič rutira bez tog ograničenja.

Dizajn kampusa danas često koristi rutirani access sloj ili bar rutirane veze između distribucije i jezgra. Time se smanjuje STP domen i konvergencija se oslanja na OSPF/EIGRP.

3. Primer iz svakodnevnog života

Automatska rampa sa čitačem tablica na naplatnoj stanici: vozila prolaze bez zaustavljanja (hardver). Ranije je svaki automobil stajao kod naplatnika (softversko rutiranje na ruteru).

4. Primer iz poslovnog IT okruženja

Firma sa 20 VLAN-ova rutira sav saobraćaj između njih na ruteru preko jednog trunk-a od 1 Gb/s, pa su kopiranja između VLAN-a projektanata i VLAN-a servera spora. Posle prelaska na L3 core svič saobraćaj između VLAN-ova ide brzinom portova, a ruter ostaje samo na ivici.

5. Praktična vežba / napomena

Na L3 sviču izvršite show ip route i show ip cef (gde je podržano) i uporedite: RIB prikazuje najbolje rute, a FIB/CEF ono što se stvarno koristi za prosleđivanje.

6. Najčešće greške

  • Zaboravljeno ip routing — SVI-jevi imaju adrese, ali svič ne rutira.
  • SVI u stanju down jer VLAN nema nijedan aktivan port ni trunk (autostate).
  • Rutirani port bez no switchport — ostaje L2 port.

7. Pitanje za proveru znanja

P: Zašto rutirani port između distribucije i jezgra ne učestvuje u STP-u i koja je prednost toga? O: Rutirani port je L3 interfejs, pa kroz njega ne prolaze L2 petlje i STP ga ne blokira. Konvergencija zavisi od protokola rutiranja, koji može koristiti obe veze istovremeno (ECMP) i brže reaguje na kvar.


Tema 2 – Redundantni gateway

1. Jednostavno objašnjenje

Računar zna samo jednu adresu gateway-a. Ako taj uređaj otkaže, računar ostaje bez izlaza iz svoje mreže, iako u mreži postoji drugi ispravan ruter.

2. Stručno objašnjenje

Podrazumevani gateway se na klijentima podešava statički ili preko DHCP-a, kao jedna adresa. Dva L3 uređaja u istom VLAN-u ne rešavaju problem sama po sebi: klijent ne zna za drugi uređaj. Rešenja:

  • FHRP (First Hop Redundancy Protocol) — grupa uređaja deli virtuelnu IP i MAC adresu. Jedan uređaj je aktivan i odgovara na ARP za virtuelnu adresu; pri otkazu drugi preuzima istu virtuelnu IP i MAC adresu, pa klijenti ne primećuju promenu (ARP keš ostaje ispravan). Protokoli: HSRP (Cisco), VRRP (otvoren standard), GLBP (Cisco, raspodela opterećenja preko više virtuelnih MAC adresa).
  • Stack / virtuelno šasije (StackWise, VSS, StackWise Virtual) — dva fizička sviča rade kao jedan logički, sa jednom IP adresom gateway-a.
  • Rutirani access sloj — gateway je na samom access sviču; redundansa je u uplink-ovima i rutiranju.

FHRP se usklađuje sa STP-om: aktivni FHRP uređaj za neki VLAN treba da bude i STP root za taj VLAN, da putanja L2 saobraćaja ne ide nepotrebno preko drugog sviča.

3. Primer iz svakodnevnog života

Broj dežurnog lekara je uvek isti, bez obzira na to koji lekar dežura te noći. Pacijent ne mora da zna ko je na smeni.

4. Primer iz poslovnog IT okruženja

Tokom ažuriranja firmware-a na jednom core sviču, drugi preuzima ulogu gateway-a za 3–10 sekundi. Korisnici primećuju kratko zaustavljanje, ali ne moraju ništa da menjaju.

5. Praktična vežba / napomena

U laboratoriji podešavate HSRP na dva distributivna sviča i gasite aktivni uređaj dok traje neprekidan ping.

6. Najčešće greške

  • Klijentima dodeljena fizička adresa jednog sviča umesto virtuelne adrese.
  • Aktivni FHRP uređaj i STP root na različitim svičevima — neoptimalna putanja.
  • FHRP bez praćenja uplink-a — aktivni uređaj ostaje aktivan i kada izgubi vezu ka ostatku mreže.

7. Pitanje za proveru znanja

P: Zašto klijenti ne moraju da menjaju ARP keš kada FHRP prebaci ulogu gateway-a na drugi uređaj? O: Zato što novi aktivni uređaj preuzima i istu virtuelnu IP adresu i istu virtuelnu MAC adresu, pa unos u ARP kešu klijenta ostaje ispravan.


Tema 3 – HSRP

1. Jednostavno objašnjenje

HSRP je Cisco-ov protokol u kome dva uređaja dele jednu adresu gateway-a: jedan radi, drugi čeka i preuzima kada prvi otkaže.

2. Stručno objašnjenje

HSRP (Hot Standby Router Protocol, Cisco):

  • Uloge: Active (prosleđuje saobraćaj virtuelne adrese) i Standby (spreman da preuzme); ostali su Listen.
  • Izbor aktivnog uređaja: najveći prioritet (podrazumevano 100, opseg 0–255), pa najveća IP adresa.
  • Preemption — bez preempt, uređaj sa većim prioritetom ne preuzima ulogu kada se vrati (podrazumevano je isključeno).
  • Tajmeri: hello 3 s, hold 10 s (mogu se smanjiti, npr. na 1 s / 3 s).
  • Verzije: v1 (grupe 0–255, multicast 224.0.0.2, virtuelna MAC 0000.0c07.acXX) i v2 (grupe 0–4095, multicast 224.0.0.102, virtuelna MAC 0000.0c9f.fXXX, podrška za IPv6); UDP port 1985.
  • Praćenje (tracking): smanjuje prioritet kada padne praćeni interfejs ili objekat (npr. uplink ili IP SLA), da bi standby preuzeo ulogu.
  • Raspodela opterećenja: HSRP nema raspodelu u okviru jedne grupe, pa se pravi po VLAN-u — svič A aktivan za VLAN 10, svič B za VLAN 20.
interface Vlan10
 ip address 10.27.1.2 255.255.255.0
 standby version 2
 standby 10 ip 10.27.1.1
 standby 10 priority 110
 standby 10 preempt
 standby 10 track GigabitEthernet0/1 20

Provera: show standby brief — grupa, prioritet, stanje (Active/Standby), adrese aktivnog i standby uređaja i virtuelna adresa.

3. Primer iz svakodnevnog života

Dva vozača u kamionu na dugoj ruti: jedan vozi, drugi se odmara i spreman je da preuzme volan čim prvi signalizira da ne može dalje.

4. Primer iz poslovnog IT okruženja

Uplink aktivnog distributivnog sviča ka jezgru pada. Zahvaljujući track, prioritet mu pada sa 110 na 90, standby svič (100) sa preempt preuzima ulogu i saobraćaj korisnika ide preko ispravnog uplink-a.

5. Praktična vežba / napomena

U laboratoriji podešavate HSRP v2 sa podelom opterećenja: DSW1 je aktivan za VLAN 10, a DSW2 za VLAN 20, uz usklađen STP root.

6. Najčešće greške

  • Zaboravljen preempt — posle oporavka uloga se ne vraća na planirani uređaj.
  • Različita verzija HSRP-a ili različit broj grupe na dva uređaja — oba postaju Active.
  • Tracking bez preempt na drugom uređaju — prioritet pada, ali preuzimanja nema.

7. Pitanje za proveru znanja

P: DSW1 ima prioritet 110, a DSW2 100, oba bez preempt. DSW1 se restartuje i vrati. Ko je aktivan i zašto? O: DSW2, jer je preuzeo ulogu dok je DSW1 bio isključen, a bez preempt DSW1 ne preuzima ulogu nazad, iako ima veći prioritet.


Tema 4 – VRRP (i GLBP)

1. Jednostavno objašnjenje

VRRP radi isto što i HSRP, ali je otvoren standard, pa radi i kada su u mreži uređaji različitih proizvođača.

2. Stručno objašnjenje

VRRP (Virtual Router Redundancy Protocol, RFC 5798 za VRRPv3):

OsobinaHSRPVRRP
StandardCiscoIETF (otvoren)
UlogeActive / StandbyMaster / Backup
PreemptionPodrazumevano isključenPodrazumevano uključen
Hello3 s1 s (advertisement)
Multicast224.0.0.2 / 224.0.0.102224.0.0.18 (IP protokol 112)
Virtuelna MAC0000.0c07.acXX / 0000.0c9f.fXXX0000.5e00.01XX
Virtuelna IPPosebna adresaMože biti i stvarna adresa jednog uređaja („owner", prioritet 255)

Klasična IOS sintaksa:

interface Vlan10
 ip address 10.27.1.2 255.255.255.0
 vrrp 10 ip 10.27.1.1
 vrrp 10 priority 110

(Na novijem IOS-XE-u VRRPv3 se uključuje sa fhrp version vrrp v3, a konfiguriše kroz vrrp 10 address-family ipv4.)

GLBP (Gateway Load Balancing Protocol, Cisco) omogućava raspodelu opterećenja u jednoj grupi. Jedan uređaj (AVG) odgovara na ARP zahteve različitim virtuelnim MAC adresama, pa klijenti koriste različite fizičke gateway-e.

3. Primer iz svakodnevnog života

Standardni punjač USB-C naspram punjača koji radi samo sa jednim proizvođačem telefona: oba pune, ali standardni radi sa svim uređajima.

4. Primer iz poslovnog IT okruženja

Firma ima core svič jednog proizvođača i firewall drugog. Za redundantni gateway ka firewall-ima koristi se VRRP, jer ga podržavaju oba.

5. Praktična vežba / napomena

Packet Tracer ne podržava VRRP pouzdano. Za vežbu koristite FRRouting ili VyOS u GNS3 (Modul 22) — VyOS: set high-availability vrrp group ....

6. Najčešće greške

  • Očekivanje da HSRP i VRRP rade zajedno u istoj grupi — to su različiti protokoli.
  • Zaboravljeno da je kod VRRP-a preemption uključen — uloga se vraća odmah posle oporavka, što ponekad izaziva drugi kratak prekid.
  • Firewall koji blokira multicast 224.0.0.18 ili IP protokol 112 između uređaja.

7. Pitanje za proveru znanja

P: Navedite dve razlike između HSRP-a i VRRP-a. O: HSRP je Cisco protokol, a VRRP otvoren standard. Kod HSRP-a je preemption podrazumevano isključen, a kod VRRP-a uključen. (Prihvata se i razlika u ulogama, tajmerima, multicast adresi ili virtuelnoj MAC adresi.)


Tema 5 – Napredni OSPF

1. Jednostavno objašnjenje

U velikoj mreži OSPF se deli na oblasti (area), a za neke oblasti se namerno skriva deo informacija. Tako su tabele ruta manje, a mreža stabilnija.

2. Stručno objašnjenje

Tipovi LSA (nadovezuje se na Modul 12):

TipNazivKo ga praviGde se širi
1Router LSASvaki ruterUnutar oblasti
2Network LSADR na multiaccess segmentuUnutar oblasti
3Summary LSAABRRute iz drugih oblasti
4ASBR SummaryABRKako doći do ASBR-a
5External LSAASBRSpoljne (redistribuisane) rute, u celom domenu
7NSSA ExternalASBR u NSSA oblastiUnutar NSSA; ABR ga pretvara u tip 5

Tipovi oblasti:

  • Stub — nema LSA tipa 4 i 5; ABR šalje podrazumevanu rutu (tip 3). Podešava se area X stub na svim ruterima oblasti (oznaka stub je deo Hello paketa).
  • Totally stubby (Cisco) — nema ni LSA tipa 3, osim podrazumevane rute; area X stub no-summary na ABR-u.
  • NSSA — kao stub, ali dozvoljava ASBR unutar oblasti (tip 7); area X nssa.
  • Totally NSSA — NSSA bez tipa 3.

Podešavanje:

  • Cena = referentni propusni opseg / propusni opseg interfejsa. Podrazumevana referenca od 100 Mb/s daje isti trošak 1 za 100M, 1G i 10G. Zato se na svim ruterima podešava auto-cost reference-bandwidth 100000 (100 Gb/s).
  • Tip mreže — na vezi između dva rutera ip ospf network point-to-point ukida izbor DR/BDR i ubrzava formiranje susedstva.
  • Autentifikacija — MD5 (ip ospf message-digest-key) ili, na novijem softveru, HMAC-SHA preko key chain-a.
  • Tajmeri — hello/dead moraju biti isti na susedima (Modul 22); za brže otkrivanje kvara koristi se BFD (Tema 17).

3. Primer iz svakodnevnog života

Stanari jedne zgrade ne moraju da znaju raspored svih ulica u gradu — dovoljno im je da znaju da „sve što nije u komšiluku" ide glavnom ulicom (podrazumevana ruta u stub oblasti).

4. Primer iz poslovnog IT okruženja

Kampus je stub oblast. Kada se na ivici redistribuiše nekoliko stotina spoljnih ruta, kampus svičevi ih ne primaju — imaju samo podrazumevanu rutu od ABR-a, pa je njihova tabela ruta mala i stabilna.

5. Praktična vežba / napomena

U laboratoriji je oblast kampusa stub. Uporedićete tabelu ruta distributivnog sviča (samo O*IA podrazumevana ruta, bez spoljnih ruta) sa tabelom ABR-a (vidi O E2 rute).

6. Najčešće greške

  • Oznaka stub podešena samo na ABR-u — susedstvo sa ostalim ruterima oblasti se ne formira.
  • ASBR (redistribucija) u stub oblasti — nije dozvoljen; treba NSSA.
  • Različit reference-bandwidth na ruterima — nedosledne cene i čudne putanje.

7. Pitanje za proveru znanja

P: Koja je razlika između stub i totally stubby oblasti? O: Stub oblast ne prima spoljne rute (LSA tipa 4 i 5), ali prima rute iz drugih oblasti (tip 3) i podrazumevanu rutu. Totally stubby ne prima ni rute iz drugih oblasti — samo podrazumevanu rutu od ABR-a.


Tema 6 – Osnovni BGP

1. Jednostavno objašnjenje

BGP je protokol kojim se međusobno povezuju mreže različitih organizacija na internetu. Ne traži najkraći put, već bira put prema pravilima (politikama) svake organizacije.

2. Stručno objašnjenje

BGP (Border Gateway Protocol, verzija 4) je path-vector EGP (Modul 12):

  • Radi preko TCP porta 179; susedi (peers) se podešavaju ručno.
  • Autonomni sistem (AS) — mreža pod jednom administracijom, sa brojem (javni ASN, ili privatni 64512–65534 za 16-bitne i 4200000000–4294967294 za 32-bitne).
  • eBGP — između različitih AS-ova (npr. firma i provajder), obično direktno povezani susedi. iBGP — unutar istog AS-a; zahteva potpunu mrežu veza (full mesh) ili route reflector; next-hop se podrazumevano ne menja.
  • Atributi putanje i izbor najbolje putanje (uprošćen Cisco redosled):
  1. najveća Weight (Cisco, lokalno na ruteru);
  2. najveći Local Preference (unutar AS-a — izbor izlaza);
  3. lokalno nastala ruta;
  4. najkraći AS_PATH;
  5. najniži Origin;
  6. najniži MED (predlog susednom AS-u za ulaz);
  7. eBGP pre iBGP;
  8. najbliži next-hop (IGP);
  9. najstarija ruta / najniži router ID.
  • Kada je firmi potreban BGP: kada ima sopstveni javni adresni opseg i više provajdera (multihoming), pa želi da kontroliše kuda saobraćaj ulazi i izlazi. Sa jednim provajderom dovoljna je statička podrazumevana ruta.
router bgp 65027
 neighbor 203.0.113.1 remote-as 64500
 network 198.51.100.0 mask 255.255.255.0
!
ip route 198.51.100.0 255.255.255.0 Null0

Komanda network oglašava prefiks samo ako tačno taj prefiks postoji u tabeli ruta — otuda statička ruta ka Null0. Provera: show ip bgp summary (stanje suseda — broj primljenih prefiksa znači Established), show ip bgp (BGP tabela, > označava najbolju putanju).

3. Primer iz svakodnevnog života

Međunarodne kurirske službe: svaka zemlja (AS) sama odlučuje preko koje susedne zemlje šalje pošiljke, prema ugovorima i ceni, a ne samo prema najkraćoj udaljenosti.

4. Primer iz poslovnog IT okruženja

Firma sa sopstvenim /24 opsegom ima dva provajdera. Preko BGP-a oglašava opseg obojici. Pomoću Local Preference saobraćaj izlazi preko bržeg provajdera, a produžavanjem AS_PATH-a (AS path prepending) prema sporijem provajderu utiče na to da i dolazni saobraćaj ide uglavnom preko bržeg.

5. Praktična vežba / napomena

U laboratoriji uspostavljate eBGP vezu ivičnog rutera sa provajderom, oglašavate javni opseg firme i primate prefiks provajdera.

6. Najčešće greške

  • network sa prefiksom koji ne postoji tačno takav u tabeli ruta — ništa se ne oglašava.
  • Pogrešan broj AS-a suseda — sesija se ne uspostavlja.
  • Oglašavanje privatnih adresa ili celog interneta nazad provajderu — bez filtera na izlazu (prefix-list, route-map).
  • Redistribucija pune BGP tabele u OSPF — preopterećenje internih rutera.

7. Pitanje za proveru znanja

P: Koja je razlika između eBGP-a i iBGP-a? O: eBGP povezuje rutere u različitim autonomnim sistemima (npr. firmu i provajdera). iBGP povezuje rutere unutar istog AS-a, uz posebna pravila (full mesh ili route reflector, next-hop se ne menja).


Tema 7 – Sumarizacija ruta

1. Jednostavno objašnjenje

Umesto da se svaka mala mreža oglašava posebno, više susednih mreža se oglašava kao jedna velika. Tabele ruta su manje, a kvar jedne male mreže ne uznemirava celu mrežu.

2. Stručno objašnjenje

Sumarizacija (Moduli 5 i 12) zamenjuje više prefiksa jednim kraćim, koji ih obuhvata. Zahteva hijerarhijski adresni plan — mreže lokacije ili oblasti moraju biti u jednom kontinualnom bloku. Mesta sumarizacije:

  • OSPF ABR: area 1 range 10.27.0.0 255.255.240.0 — sumira rute oblasti prema ostalim oblastima (LSA tip 3).
  • OSPF ASBR: summary-address 172.20.0.0 255.255.0.0 — sumira spoljne (redistribuisane) rute.
  • EIGRP: ip summary-address eigrp <AS> <mreža> <maska> na interfejsu.
  • Statičke rute i BGP: jedna ruta za ceo blok lokacije; aggregate-address u BGP-u.

Ruter koji pravi sumarnu rutu automatski dodaje ruta ka Null0 za ceo blok („discard route"). Paketi ka nepostojećim podmrežama bloka se odbacuju, umesto da se vrte u petlji ili odlaze podrazumevanom rutom.

Prednosti: manje tabele i LSA poruka, manje SPF proračuna, izolacija nestabilnosti (flapping jedne mreže se ne vidi van oblasti). Nedostaci: gubi se preciznost — moguće neoptimalne putanje; sumarna ruta ostaje i kada deo mreža unutar nje ne radi.

3. Primer iz svakodnevnog života

Na putokazu piše „Novi Sad", a ne spisak svih ulica u Novom Sadu. Tek kada uđete u grad, putokazi pokazuju pojedinačne delove.

4. Primer iz poslovnog IT okruženja

Poslovnica koristi 10.27.16.0/24–10.27.31.0/24. Ostatak mreže vidi samo jednu rutu 10.27.16.0/20. Kada u poslovnici „treperi" jedan VLAN, nijedan ruter u centrali ne pokreće ponovni SPF proračun.

5. Praktična vežba / napomena

Izračunajte najmanju sumarnu rutu za mreže 10.27.1.0/24, 10.27.2.0/24 i 10.27.15.0/30. (Odgovor: 10.27.0.0/20, jer treći oktet 0–15 deli prvih 20 bitova.)

6. Najčešće greške

  • Nehijerarhijski adresni plan — sumarizacija nije moguća bez preklapanja.
  • Sumarna ruta šira od stvarnog bloka lokacije — „krade" saobraćaj za mreže drugih lokacija.
  • Sumarizacija na pogrešnom ruteru (npr. area range na ruteru koji nije ABR).

7. Pitanje za proveru znanja

P: Čemu služi ruta ka Null0 koju ruter automatski pravi uz sumarnu rutu? O: Odbacuje pakete namenjene nepostojećim podmrežama unutar sumarnog bloka, čime sprečava petlje i slanje takvih paketa podrazumevanom rutom.


Tema 8 – Redistribucija ruta

1. Jednostavno objašnjenje

Kada u mreži rade dva različita izvora ruta (npr. statičke rute i OSPF, ili dva protokola rutiranja), redistribucija „prevodi" rute iz jednog u drugi, da bi se mreže videle.

2. Stručno objašnjenje

Redistribucija se podešava u odredišnom protokolu i zahteva početnu metriku (seed metric), jer se metrike različitih protokola ne mogu direktno porediti:

router ospf 1
 redistribute static subnets
 redistribute bgp 65027 subnets route-map SAMO-PARTNER
  • U OSPF-u redistribuisane rute postaju spoljne: E2 (podrazumevano; metrika 20, osim za BGP rute kod kojih je 1, i ne raste kroz mrežu) ili E1 (metric-type 1, dodaje internu cenu do ASBR-a — bolje kada postoji više ASBR-ova).
  • Ključna reč subnets u klasičnom IOS-u obuhvata i mreže koje nisu klasne (na novijim verzijama je podrazumevana).
  • Rizici: petlje i neoptimalne putanje kod dvosmerne redistribucije na više tačaka (ruta se vraća u protokol iz koga je došla), problemi sa administrativnom udaljenošću, i prenos ogromnog broja ruta (npr. BGP tabela). Zaštita: filtriranje (route-map, prefix-list), označavanje ruta (tag) i odbijanje ruta sa sopstvenom oznakom, redistribucija na jednom mestu, sumarizacija na ASBR-u.

Tipične upotrebe: statičke rute ka starim („legacy") mrežama ili partnerima u OSPF, spajanje mreža posle preuzimanja firme, prelazak sa EIGRP-a na OSPF, rute naučene od provajdera (MPLS L3VPN) u interni IGP.

3. Primer iz svakodnevnog života

Prevodilac između dve delegacije: bez njega se ne razumeju. Ako dva prevodioca prevode jedan drugom u krug, poruka se iskrivljuje (petlja).

4. Primer iz poslovnog IT okruženja

U poslovnici je stari sistem za kontrolu proizvodnje, iza rutera koji ne podržava OSPF. Na ruteru poslovnice statička ruta ka toj mreži se redistribuiše u OSPF, pa je cela firma vidi kao O E2 rutu.

5. Praktična vežba / napomena

U laboratoriji R3 redistribuiše statičku rutu ka „legacy" mreži 172.20.0.0/16. Pratite kako se ruta vidi na ruterima u backbone oblasti, a kako na svičevima u stub oblasti.

6. Najčešće greške

  • Redistribucija bez filtera — u OSPF „ulazi" i ono što nije trebalo.
  • Dvosmerna redistribucija na dve tačke bez oznaka — petlje.
  • ASBR u stub oblasti.
  • Zaboravljena ključna reč subnets na starijem IOS-u — redistribuiše se samo deo ruta.

7. Pitanje za proveru znanja

P: Koja je razlika između OSPF spoljnih ruta E1 i E2? O: E2 zadržava početnu metriku bez obzira na udaljenost od ASBR-a. E1 dodaje i internu OSPF cenu do ASBR-a, pa odražava stvarnu udaljenost — korisno kada postoji više ASBR-ova za istu spoljnu mrežu.


Tema 9 – Policy-Based Routing (PBR)

1. Jednostavno objašnjenje

Obično ruter bira put samo prema odredišnoj adresi. PBR omogućava da se put izabere i prema drugim kriterijumima, npr. prema tome ko šalje paket.

2. Stručno objašnjenje

PBR primenjuje route-map na ulaznom interfejsu. Za pakete koji odgovaraju uslovu (ACL — izvor, odredište, port) postavlja se sledeći skok ili izlazni interfejs, mimo tabele ruta:

access-list 120 permit ip 10.27.2.0 0.0.0.255 any
route-map PBR-GOSTI permit 10
 match ip address 120
 set ip next-hop 10.27.255.9
!
interface Vlan20
 ip policy route-map PBR-GOSTI

Paketi koji ne odgovaraju uslovu rutiraju se normalno. set ip next-hop verify-availability ili praćenje (track) sprečavaju slanje paketa ka nedostupnom sledećem skoku.

Primene:

  • gosti ili backup saobraćaj preko jeftinije internet veze, a poslovni saobraćaj preko skuplje;
  • saobraćaj ka određenim aplikacijama preko firewall-a ili uređaja za inspekciju;
  • rutiranje po izvoru u mreži sa dva provajdera.

Mane: PBR je statičan i „skriven" (ne vidi se u show ip route), otežava dijagnostiku, a kod starijih uređaja opterećuje procesor. SD-WAN (Tema 14) danas rešava većinu ovih potreba dinamički, prema stanju veza.

3. Primer iz svakodnevnog života

Posebna traka za autobuse: autobusi idu svojom trakom, bez obzira na to što je ostalim vozilima propisan drugi put do istog odredišta.

4. Primer iz poslovnog IT okruženja

Firma ima optičku vezu i jeftinu kablovsku vezu. PBR šalje saobraćaj VLAN-a gostiju i noćni backup u cloud preko kablovske veze, pa optička ostaje slobodna za poslovne aplikacije.

5. Praktična vežba / napomena

Podrška za PBR u Packet Traceru zavisi od verzije i modela uređaja. Za pouzdanu vežbu koristite FRRouting ili VyOS u GNS3 (Modul 22).

6. Najčešće greške

  • Route-map primenjen na izlaznom umesto na ulaznom interfejsu (PBR deluje na dolazne pakete).
  • Next-hop koji nije dostupan, bez provere — saobraćaj se gubi.
  • Nedokumentovan PBR — administrator ne razume zašto saobraćaj ne prati tabelu ruta.

7. Pitanje za proveru znanja

P: Na koji interfejs se primenjuje ip policy route-map i šta se dešava sa paketima koji ne odgovaraju uslovu? O: Na ulazni interfejs, kroz koji paketi stižu. Paketi koji ne odgovaraju uslovu rutiraju se normalno, prema tabeli ruta.


Tema 10 – QoS

1. Jednostavno objašnjenje

Kada je veza zagušena, QoS odlučuje koji saobraćaj ide prvi. Glas i video dobijaju prednost, a preuzimanje velikih fajlova čeka.

2. Stručno objašnjenje

QoS (osnove u Modulu 15) se primenjuje tamo gde nastaje zagušenje — najčešće na WAN/internet vezi i na uplink-ovima. Model DiffServ koristi korake:

  1. Klasifikacija — prepoznavanje saobraćaja (ACL, NBAR prepoznavanje aplikacija, postojeće oznake).
  2. Označavanje (marking) — DSCP u IP zaglavlju (npr. EF = 46 za glas, AF41 = 34 za video, CS3 = 24 za signalizaciju, 0 best effort), odnosno CoS (802.1p) u 802.1Q zaglavlju. Granica poverenja (trust boundary) je obično na IP telefonu ili access portu.
  3. Upravljanje redovima čekanja — LLQ (strogi prioritetni red za glas, ograničen da ne „izgladni" ostale) + CBWFQ (garantovan propusni opseg po klasama).
  4. Izbegavanje zagušenja — WRED (ranije odbacivanje TCP paketa niskog prioriteta).
  5. Policing (odbacuje ili preoznačava višak saobraćaja) i shaping (zadržava višak u baferu i šalje ga ravnomerno). Shaping je obavezan kada je ugovorena brzina manja od brzine porta (npr. 100 Mb/s servis na 1 Gb/s portu).

MQC konfiguracija (Modular QoS CLI):

class-map match-any GLAS
 match dscp ef
class-map match-any VIDEO
 match dscp af41
policy-map WAN-IZLAZ
 class GLAS
  priority percent 20
 class VIDEO
  bandwidth percent 30
 class class-default
  fair-queue
!
interface GigabitEthernet0/0/1
 service-policy output WAN-IZLAZ

Na internetu se DSCP oznake najčešće ne poštuju. QoS od kraja do kraja postoji samo u sopstvenoj mreži i kod MPLS/SD-WAN provajdera, uz ugovor.

3. Primer iz svakodnevnog života

Hitna pomoć sa rotacijom na putu: kada je gužva, ostala vozila se sklanjaju. Kada je put prazan, rotacija ne menja ništa.

4. Primer iz poslovnog IT okruženja

Tokom velikog preuzimanja fajlova VoIP pozivi „seckaju". Posle uvođenja LLQ-a za DSCP EF na izlazu ka internetu (i shaping-a na ugovorenu brzinu) pozivi su čisti, a preuzimanje je tek neznatno sporije.

5. Praktična vežba / napomena

Setite se latencije, džitera i gubitka paketa iz Modula 15: za glas su tipične preporuke do 150 ms u jednom smeru, džiter do 30 ms i gubitak manji od 1%.

6. Najčešće greške

  • QoS na LAN-u sa viškom kapaciteta, a ne na zagušenoj WAN vezi.
  • Prioritetni red bez ograničenja — glas „izgladni" sve ostalo.
  • Poverenje u oznake sa korisničkih računara — svako može označiti svoj saobraćaj kao EF.
  • Bez shaping-a na sub-rate servisu — zagušenje nastaje kod provajdera, gde nema vašeg QoS-a.

7. Pitanje za proveru znanja

P: Koja je razlika između policing-a i shaping-a? O: Policing višak saobraćaja iznad dozvoljene brzine odbacuje ili preoznačava. Shaping višak privremeno čuva u baferu i šalje ga ravnomerno, pa povećava kašnjenje, ali smanjuje gubitke.


Tema 11 – Multicast (koncept)

1. Jednostavno objašnjenje

Multicast šalje isti sadržaj grupi primalaca tako da se svaki paket šalje samo jednom po vezi, umesto posebne kopije svakom primaocu.

2. Stručno objašnjenje

  • Adrese: 224.0.0.0/4 (IPv4). 224.0.0.0/24 su lokalne kontrolne adrese (npr. OSPF 224.0.0.5/6), a 232.0.0.0/8 je za SSM; IPv6 ff00::/8. Multicast IP se preslikava u MAC 01:00:5e:xx:xx:xx.
  • IGMP (IPv4) / MLD (IPv6) — prijava hosta ruteru da želi da prima grupu (IGMPv2: grupa; IGMPv3: grupa i izvor).
  • IGMP snooping na svičevima — multicast se šalje samo na portove sa prijavljenim primaocima, umesto da se širi kao broadcast.
  • PIM (Protocol Independent Multicast) između rutera — gradi stablo distribucije oslanjajući se na postojeću tabelu ruta (RPF provera):
  • PIM Sparse Mode — primaoci se priključuju preko Rendezvous Point-a (RP), uz deljeno stablo (*,G), a zatim prelaze na najkraće stablo (S,G);
  • PIM Dense Mode — preplavljivanje i odsecanje; zastareo za veće mreže;
  • SSM — primalac bira izvor, pa RP nije potreban.

Osnovna konfiguracija: ip multicast-routing, na interfejsima ip pim sparse-mode, i ip pim rp-address <adresa>.

Primene: IPTV i video u realnom vremenu, berzanski podaci, pojedine aplikacije za otkrivanje uređaja i klastere, distribucija image-a na mnogo računara. U javnom cloud-u multicast uglavnom nije podržan (Modul 25).

3. Primer iz svakodnevnog života

Radio-stanica emituje jedan signal, a sluša ga svako ko je podesio tu frekvenciju. Ne zove se svaki slušalac posebno telefonom (unicast).

4. Primer iz poslovnog IT okruženja

Hotel emituje 40 TV kanala preko IPTV-a u 200 soba. Sa multicast-om kroz uplink prolazi samo po jedna kopija kanala koje neko gleda. Unicast bi zahtevao kopiju za svaku sobu i zagušio mrežu.

5. Praktična vežba / napomena

U Wireshark snimku iz Modula 12 ili 22 pronađite OSPF Hello pakete i proverite njihovu odredišnu IP adresu (224.0.0.5) i MAC adresu (01:00:5e:00:00:05).

6. Najčešće greške

  • Svičevi bez IGMP snooping-a — multicast se širi na sve portove VLAN-a.
  • Neuspešna RPF provera zbog asimetričnog rutiranja — stablo se ne gradi.
  • Nedostupan ili nepodešen RP u sparse mode-u.

7. Pitanje za proveru znanja

P: Koja je uloga IGMP-a, a koja PIM-a? O: IGMP koriste hostovi da ruteru na svom segmentu prijave da žele da primaju multicast grupu. PIM koriste ruteri međusobno, da izgrade stablo distribucije multicast saobraćaja kroz mrežu.


Tema 12 – MPLS (koncept)

1. Jednostavno objašnjenje

U MPLS mreži paket na ulazu dobija kratku oznaku (labelu), a ruteri u sredini ga prosleđuju prema labeli, bez gledanja IP adrese. Tako provajder u istoj mreži razdvaja saobraćaj mnogo različitih firmi.

2. Stručno objašnjenje

MPLS (koncept u Modulu 15) ubacuje zaglavlje od 32 bita između L2 i L3 zaglavlja (20-bitna labela, traffic class za QoS, bottom-of-stack, TTL):

  • LER / PE (ivični) ruter dodaje labelu (push); LSR / P (unutrašnji) je menja (swap); izlazni PE je skida (pop; često već pretposlednji ruter — PHP).
  • LDP razmenjuje labele između suseda; putanja kroz mrežu je LSP.
  • MPLS L3VPN — najčešća usluga za firme:
  • na PE ruteru svaka firma (korisnik) ima svoj VRF — posebnu tabelu ruta, pa se adrese različitih firmi mogu preklapati;
  • RD (Route Distinguisher) čini prefikse jedinstvenim (VPNv4 adrese);
  • RT (Route Target) određuje koji VRF uvozi koje rute;
  • PE ruteri razmenjuju rute preko MP-BGP-a;
  • između firme (CE ruter) i provajdera koristi se statičko rutiranje, OSPF ili BGP.
  • Traffic Engineering — usmeravanje saobraćaja mimo najkraćeg puta; L2VPN (VPLS, EVPN) — L2 povezivanje lokacija.
  • VRF-lite — VRF bez MPLS-a u firmi, npr. potpuno razdvajanje mreže gostiju ili OT/industrijske mreže na istim uređajima.

Firme danas često zamenjuju MPLS VPN SD-WAN-om preko interneta (Tema 14), ili ih kombinuju.

3. Primer iz svakodnevnog života

Kurirska služba lepi bar-kod na paket na prijemu. U sortirnim centrima skeniraju samo bar-kod, a ne čitaju ceo naziv i adresu.

4. Primer iz poslovnog IT okruženja

Lanac prodavnica sa 80 lokacija koristi MPLS L3VPN provajdera. Sve prodavnice vide centralu preko privatne mreže sa garantovanim QoS-om za kase. Provajder na istim ruterima pruža uslugu i drugim firmama, iako one koriste iste privatne opsege — VRF ih razdvaja.

5. Praktična vežba / napomena

Za vežbu MPLS-a potrebni su emulirani ruteri (FRRouting podržava LDP i L3VPN) u GNS3/EVE-NG (Modul 22), ili Cisco CML.

6. Najčešće greške

  • Poistovećivanje MPLS VPN-a sa šifrovanim VPN-om — MPLS razdvaja saobraćaj, ali ga ne šifruje.
  • Mešanje RD-a (jedinstvenost prefiksa) i RT-a (uvoz/izvoz ruta).
  • Očekivanje da MPLS sam po sebi garantuje kvalitet — QoS mora biti ugovoren i podešen.

7. Pitanje za proveru znanja

P: Čemu služe VRF, RD i RT u MPLS L3VPN-u? O: VRF je posebna tabela ruta za svakog korisnika na PE ruteru. RD čini prefikse različitih korisnika jedinstvenim, i kada se preklapaju. RT određuje koji VRF-ovi uvoze koje rute (topologiju VPN-a).


Tema 13 – SDN i mrežni kontroler

1. Jednostavno objašnjenje

U klasičnoj mreži svaki uređaj sam „razmišlja" i podešava se posebno. U SDN-u je „mozak" izdvojen u centralni kontroler, koji upravlja svim uređajima odjednom.

2. Stručno objašnjenje

Svaki mrežni uređaj ima tri ravni:

  • podatkovnu (data plane) — prosleđivanje paketa;
  • kontrolnu (control plane) — protokoli rutiranja, STP;
  • upravljačku (management plane) — SSH, SNMP, API.

SDN (Software-Defined Networking) razdvaja kontrolnu logiku od prosleđivanja i centralizuje je u kontroleru:

  • Southbound API — kontroler ↔ uređaji: OpenFlow (klasičan SDN), NETCONF/RESTCONF, gRPC/gNMI, SSH.
  • Northbound API — aplikacije i automatizacija ↔ kontroler, najčešće REST API (Modul 24).
  • Kontroler ima pogled na celu mrežu, primenjuje politike, prikuplja telemetriju i proverava stanje (assurance).

Primeri:

  • Cisco Catalyst Center (ranije DNA Center) — kampus;
  • Cisco ACI (APIC kontroler) — data centar;
  • Juniper Mist — cloud upravljanje;
  • OpenDaylight i ONOS — otvoren kod.

Mnoga rešenja koriste overlay mreže (npr. VXLAN tuneli) preko jednostavne rutirane underlay mreže, uz centralno upravljanje i segmentaciju.

Prednosti: dosledne politike, brže izmene, bolja vidljivost. Rizici: zavisnost od kontrolera (mora biti redundantan) i od proizvođača; drugačija znanja za održavanje.

3. Primer iz svakodnevnog života

Semafori u gradu povezani sa centralnim sistemom, koji prati gužve i usklađuje „zeleni talas", umesto da svaki semafor radi samo po svom tajmeru.

4. Primer iz poslovnog IT okruženja

Firma sa 300 svičeva uvodi kontroler za kampus. Nova politika (npr. „štampači smeju da komuniciraju samo sa print serverom") definiše se jednom u kontroleru, koji je primenjuje na sve svičeve.

5. Praktična vežba / napomena

Cisco DevNet nudi besplatna sandbox okruženja sa kontrolerima (npr. Catalyst Center), u kojima se REST API (Modul 24) može isprobati bez sopstvene opreme.

6. Najčešće greške

  • SDN shvaćen kao „samo nov GUI" — bez promene procesa i znanja.
  • Kontroler bez redundanse i backup-a — jedna tačka otkaza upravljanja.
  • Pretpostavka da SDN ukida potrebu za razumevanjem rutiranja i switching-a — underlay i dalje mora biti ispravan.

7. Pitanje za proveru znanja

P: Koja je razlika između northbound i southbound API-ja SDN kontrolera? O: Southbound API povezuje kontroler sa mrežnim uređajima (npr. NETCONF, OpenFlow). Northbound API povezuje aplikacije i alate za automatizaciju sa kontrolerom (najčešće REST).


Tema 14 – SD-WAN

1. Jednostavno objašnjenje

SD-WAN povezuje lokacije firme preko bilo kakvih internet i privatnih veza, a centralni sistem za svaku aplikaciju bira najbolju vezu u tom trenutku.

2. Stručno objašnjenje

SD-WAN (uvod u Modulu 15) je primena SDN-a na WAN:

  • Ivični uređaji (edge) na lokacijama grade overlay mrežu šifrovanih IPsec tunela preko svih dostupnih veza (MPLS, optika, kablovski, LTE/5G) — transport postaje nevažan.
  • Kontrolna ravan — kontroleri raspoređuju rute i politike. Kod Cisco Catalyst SD-WAN-a to su Manager (ranije vManage) za upravljanje, Controller (vSmart) za kontrolnu ravan i Validator (vBond) za autentifikaciju i otkrivanje.
  • Rutiranje prema aplikaciji (application-aware routing) — ivični uređaji stalno mere latenciju, gubitak i džiter po svakoj vezi. Aplikacija čiji SLA na jednoj vezi nije ispunjen automatski se prebacuje na drugu.
  • ZTP (zero-touch provisioning) — nov uređaj se na lokaciji samo priključi i sam preuzme konfiguraciju.
  • Lokalni izlaz na internet (local breakout) za SaaS aplikacije, umesto slanja kroz centralu; integracija sa bezbednosnim uslugama u cloud-u (SSE/SASE).
  • Centralne politike, segmentacija (VPN-ovi/VRF-ovi u overlay-u) i vidljivost aplikacija.

3. Primer iz svakodnevnog života

Navigacija u automobilu koja stalno prati saobraćaj i menja rutu kada naiđe gužva — umesto fiksne rute zapisane na papiru.

4. Primer iz poslovnog IT okruženja

Lanac sa 40 poslovnica menja skupe MPLS veze parom „optika + LTE" sa SD-WAN-om. Video sastanci idu preko veze sa najmanjim džiterom, SaaS aplikacije direktno na internet, a nova poslovnica se pušta u rad za jedan dan pomoću ZTP-a.

5. Praktična vežba / napomena

Uporedite rešenje sa dve internet veze iz Modula 26 (floating ruta i IP SLA) sa SD-WAN-om: šta SD-WAN radi automatski, što je tamo zahtevalo ručnu konfiguraciju?

6. Najčešće greške

  • Očekivanje da SD-WAN popravi lošu internet vezu — i dalje su potrebne bar dve kvalitetne, nezavisne veze.
  • Lokalni izlaz na internet bez odgovarajuće bezbednosne kontrole na lokaciji ili u cloud-u.
  • Zanemarivanje licenci i zavisnosti od kontrolera provajdera rešenja.

7. Pitanje za proveru znanja

P: Šta je rutiranje prema aplikaciji (application-aware routing) u SD-WAN-u? O: Ivični uređaji stalno mere kvalitet svake veze (latencija, gubitak, džiter) i za svaku aplikaciju biraju vezu koja ispunjava njen SLA, uz automatsko prebacivanje kada se kvalitet pogorša.


Tema 15 – Automation-first pristup i intent-based networking

1. Jednostavno objašnjenje

Umesto da se mreža menja ručno i posle „dokumentuje", prvo se opiše željeno stanje u fajlovima, a automatizacija ga primeni, proveri i zabeleži.

2. Stručno objašnjenje

Automation-first (nadovezuje se na Modul 24) znači da je automatizacija podrazumevani način rada, a ručne izmene su izuzetak:

  • Izvor istine (source of truth) — NetBox ili YAML u Git-u opisuje uređaje, adrese, VLAN-ove i veze.
  • Šabloni (Jinja2) generišu konfiguracije iz izvora istine; ista promena važi za sve uređaje.
  • Infrastruktura kao kod i CI/CD — izmena ide kroz Git: provera sintakse (lint), test u emuliranom okruženju (Modul 22), pregled drugog inženjera, automatska primena i provera posle primene (npr. da li su OSPF susedi i dalje Full).
  • Telemetrija u realnom vremenu (streaming, gNMI) umesto periodičnog SNMP-a.
  • Zatvorena petlja — sistem otkriva odstupanje od željenog stanja i sam ga ispravlja ili predlaže ispravku.

Intent-based networking (IBN): administrator izražava nameru („kase smeju samo do servera za plaćanje"), a sistem je prevodi u konfiguracije, primenjuje i stalno proverava da li je ispunjena (assurance). SDN kontroleri (Tema 13) su najčešća realizacija.

3. Primer iz svakodnevnog života

Pametna kuća sa scenarijem „odlazim od kuće": jedna namera, a sistem sam gasi svetla, spušta roletne i uključuje alarm — i javlja ako neki uređaj nije poslušao.

4. Primer iz poslovnog IT okruženja

Izmena NTP servera na 500 uređaja: inženjer menja jedan red u YAML-u i otvara zahtev za izmenu (pull request). CI proverava izmenu u laboratoriji, kolega je odobrava, playbook je primenjuje, a automatska provera potvrđuje sinhronizaciju na svim uređajima.

5. Praktična vežba / napomena

Završni zadatak Modula 24 (provera usklađenosti) je mali primer automation-first pristupa. Razmislite kako bi se u njega dodao korak „test u GNS3 pre primene".

6. Najčešće greške

  • Automatizacija bez izvora istine — skripte „ne znaju" kakvo stanje treba da bude.
  • Ručne izmene paralelno sa automatizacijom — izvor istine i stvarno stanje se razilaze.
  • Primena bez provere posle primene.

7. Pitanje za proveru znanja

P: Šta je izvor istine (source of truth) i zašto je ključan za automation-first pristup? O: Centralni, verodostojan opis željenog stanja mreže (uređaji, adrese, VLAN-ovi, veze). Iz njega automatizacija generiše konfiguracije i sa njim poredi stvarno stanje.


Tema 16 – Zero trust arhitektura

1. Jednostavno objašnjenje

Zero trust znači: ne verovati nikome samo zato što je „unutar mreže". Svaki pristup se proverava — ko je korisnik, sa kakvog uređaja, kome pristupa — i dozvoljava samo ono što je potrebno.

2. Stručno objašnjenje

Zero trust (koncept u Modulu 16) je prema NIST SP 800-207 arhitektura u kojoj se poverenje ne izvodi iz lokacije u mreži, već se svaki zahtev za pristup resursu procenjuje posebno:

  • Komponente:
  • Policy Engine (PE) — odlučuje o pristupu na osnovu identiteta, stanja uređaja, konteksta i procene rizika;
  • Policy Administrator (PA) — sprovodi odluku, uspostavlja ili prekida sesiju;
  • Policy Enforcement Point (PEP) — tačka u putanji koja propušta ili blokira saobraćaj.
  • Načela:
  • stalna provera identiteta (sa MFA) i stanja uređaja (zakrpe, antivirus, šifrovanje);
  • najmanje privilegije;
  • pristup po sesiji;
  • pretpostavka da je napad već uspeo;
  • evidencija i analiza svega.
  • Mrežni gradivni blokovi:
  • mikrosegmentacija — pravila do nivoa pojedinačnog servera ili radnog opterećenja, ne samo VLAN-a;
  • 802.1X i dinamička dodela politika (Modul 26);
  • ZTNA (Zero Trust Network Access) — umesto VPN-a koji daje pristup celoj mreži, korisnik dobija pristup samo konkretnoj aplikaciji, posle provere;
  • šifrovanje i unutar mreže;
  • centralni logovi i analitika (SIEM).

Zero trust nije jedan proizvod, već postepeni prelazak. Tipičan početak je MFA za sve korisnike, pa ZTNA umesto VPN-a za udaljeni pristup, pa segmentacija najosetljivijih sistema.

3. Primer iz svakodnevnog života

Aerodrom: bez obzira na to što ste već prošli ulaz u zgradu, pasoš i karta se proveravaju ponovo kod bezbednosne kontrole i kod ulaska u avion — i to samo za vaš let.

4. Primer iz poslovnog IT okruženja

Napadač preuzme laptop jednog zaposlenog. U klasičnoj mreži sa VPN-om ima pristup celoj internoj mreži. U zero trust modelu laptop ne prolazi proveru stanja uređaja (nepoznat proces, isključen antivirus), a čak i sa ukradenom lozinkom pristup je ograničen na jednu aplikaciju.

5. Praktična vežba / napomena

Za mrežu iz Modula 26 napišite tri koraka ka zero trust modelu i poređajte ih po prioritetu.

6. Najčešće greške

  • „Kupili smo zero trust proizvod" — bez promene politika i procesa.
  • Ravna interna mreža u kojoj svaki server vidi svaki.
  • VPN koji daje pristup celoj mreži svakom udaljenom korisniku.

7. Pitanje za proveru znanja

P: Koja je razlika između klasičnog VPN pristupa i ZTNA? O: Klasični VPN posle prijave daje pristup (delu) interne mreže. ZTNA posle provere identiteta i stanja uređaja daje pristup samo konkretnoj aplikaciji, uz stalnu ponovnu procenu.


Tema 17 – Visoka dostupnost

1. Jednostavno objašnjenje

Visoka dostupnost znači da servis radi i kada neki deo otkaže — jer za svaki važan deo postoji rezerva koja sama preuzima posao, brzo i bez ljudske intervencije.

2. Stručno objašnjenje

Visoka dostupnost se postiže uklanjanjem jedinstvenih tačaka otkaza (SPOF) i brzim prelaskom:

  • Matematika:
  • komponente u nizu množe dostupnost (Modul 23): 0,999 × 0,999 ≈ 99,8%;
  • paralelne (redundantne) komponente je povećavaju: 1 − (1 − A)²; dve komponente od po 99% daju 99,99%.
  • Modeli: aktivno/pasivni (active/standby) i aktivno/aktivni (active/active, npr. ECMP ili podela opterećenja po VLAN-u), N+1 redundansa.
  • Mrežni mehanizmi:
  • EtherChannel i ECMP;
  • FHRP (Teme 2–4);
  • stack i virtuelna šasija (StackWise Virtual, VSS);
  • dva napajanja i dva nadzornička modula sa SSO/NSF (prelazak bez gubitka prosleđivanja);
  • graceful restart;
  • BFD (Bidirectional Forwarding Detection) za otkrivanje kvara u milisekundama, uz OSPF/BGP;
  • stateful failover firewall-a (tabela veza se prenosi na rezervni uređaj).
  • Fizička raznovrsnost: različite trase kablova, različiti provajderi, različita strujna kola i zone dostupnosti (Modul 25).
  • Operativni deo: nadzor, testiranje prelaska, rezervni delovi, procedure — najveći deo prekida izazivaju ljudske greške i izmene, a ne kvar opreme.

3. Primer iz svakodnevnog života

Avion sa dva motora i dva pilota: otkaz jednog motora ili bolest jednog pilota ne znači pad aviona — i to se redovno vežba na simulatoru.

4. Primer iz poslovnog IT okruženja

Data centar sa dva core sviča u StackWise Virtual režimu, dvostrukim uplink-ovima u EtherChannel-u, BFD-om ka ivičnim ruterima i klasterom firewall-a. Planirano ažuriranje jednog core sviča prolazi bez prekida, a kvar linka se otkriva za manje od sekunde.

5. Praktična vežba / napomena

Izračunajte dostupnost dva paralelna internet provajdera od po 99,5%: 1 − 0,005² = 99,9975% — pod uslovom da im kvarovi nisu povezani (npr. isti kabl u ulici).

6. Najčešće greške

  • Redundantni uređaji sa zajedničkom tačkom otkaza (isti UPS, isti kabl, isti kontroler).
  • Nikada testiran prelazak.
  • Previše složeno HA rešenje — složenost sama postaje izvor prekida.

7. Pitanje za proveru znanja

P: Kolika je dostupnost dve paralelne komponente, svaka sa dostupnošću 99%, ako su im kvarovi nezavisni? O: 1 − (1 − 0,99)² = 1 − 0,0001 = 0,9999, odnosno 99,99%.


Tema 18 – Disaster recovery

1. Jednostavno objašnjenje

Disaster recovery (DR) je plan šta raditi kada propadne sve na jednoj lokaciji — požar, poplava, ransomware — i kako posao nastaviti na drugom mestu.

2. Stručno objašnjenje

  • BCP (Business Continuity Plan) — kako posao nastavlja da radi u krizi. DRP (Disaster Recovery Plan) — kako se IT sistemi obnavljaju. DR je deo BCP-a.
  • Ciljevi: RPO i RTO (Modul 26), određeni po sistemu prema poslovnom uticaju (BIA — Business Impact Analysis).
  • Rezervne lokacije:
  • hot site — oprema i podaci spremni, prelazak za minute ili sate;
  • warm site — oprema postoji, podaci se vraćaju;
  • cold site — samo prostor i struja;
  • DR u cloud-u — resursi se pokreću kada zatreba (Modul 25).
  • Mrežni aspekti DR-a:
  • adresni plan na DR lokaciji (iste adrese ili druge, uz izmenu DNS-a);
  • DNS sa kratkim TTL-om za brzo preusmeravanje;
  • BGP — oglašavanje javnog opsega sa DR lokacije;
  • VPN veze poslovnica ka DR lokaciji;
  • replikacija podataka i njen propusni opseg;
  • rezervne kopije konfiguracija mrežne opreme;
  • dokumentacija dostupna van pogođene lokacije.
  • DR plan sadrži:
  • uloge i kontakte (i rezervne);
  • kriterijume za proglašenje katastrofe;
  • korak-po-korak procedure (runbooks);
  • redosled podizanja sistema;
  • plan komunikacije;
  • povratak na primarnu lokaciju.
  • Testiranje: stolna vežba (tabletop), delimični test, potpuni prelazak; posle svakog testa — izveštaj i ispravke plana.

3. Primer iz svakodnevnog života

Evakuacioni plan zgrade: ne pravi se kada izbije požar, već unapred, sa jasno označenim izlazima i zbornim mestom — i vežba se.

4. Primer iz poslovnog IT okruženja

Poplava onesposobi server salu. Firma sa warm site-om i planom za 6 sati podiže kritične sisteme u iznajmljenom prostoru u drugom gradu: vraća podatke iz noćne kopije, poslovnice preusmerava VPN-om, a DNS zapise menja na nove adrese. Bez plana bi improvizacija trajala danima.

5. Praktična vežba / napomena

Za mrežu iz Modula 26 napišite kratak DR runbook za scenario „server sala nedostupna": ko odlučuje, koji sistemi se podižu prvi i koje mrežne izmene su potrebne.

6. Najčešće greške

  • DR plan koji postoji samo na serveru koji je propao.
  • Nikada testiran plan — procedure zastarele, lozinke nepoznate.
  • Replikacija koja prenosi i grešku ili ransomware (nema nepromenljivih kopija, Modul 26).
  • Zaboravljeni mrežni koraci (DNS, VPN, javne adrese) — sistemi rade, ali ih niko ne može dohvatiti.

7. Pitanje za proveru znanja

P: Koja je razlika između hot i cold DR lokacije? O: Hot site ima spremnu opremu i ažurne podatke, pa prelazak traje minute do sate. Cold site ima samo prostor i infrastrukturu, pa se oprema i podaci tek dopremaju i vraćaju — prelazak traje danima.


Rezime modula

  • L3 svičevi rutiraju u hardveru (CEF/FIB); rutirani portovi smanjuju STP domen.
  • Redundantni gateway: FHRP (HSRP — Cisco; VRRP — standard; GLBP — raspodela), usklađen sa STP root-om i sa praćenjem uplink-a.
  • Napredni OSPF: tipovi LSA, stub/totally stubby/NSSA, reference-bandwidth, point-to-point, autentifikacija.
  • BGP: TCP 179, eBGP/iBGP, AS, atributi (Weight, Local Pref, AS_PATH, MED), network zahteva tačnu rutu.
  • Sumarizacija (area range, summary-address, Null0) i redistribucija (seed metrika, E1/E2, filteri i oznake).
  • PBR: route-map na ulaznom interfejsu, izbor puta po izvoru ili aplikaciji.
  • QoS: klasifikacija, DSCP (EF, AF41), LLQ/CBWFQ, policing naspram shaping-a.
  • Multicast: IGMP, IGMP snooping, PIM-SM sa RP-om; MPLS: labele, VRF/RD/RT, MP-BGP.
  • SDN i kontroleri (northbound/southbound API), SD-WAN (overlay, rutiranje prema aplikaciji, ZTP).
  • Automation-first: izvor istine, šabloni, CI/CD, provera posle primene, intent-based networking.
  • Zero trust (NIST SP 800-207): PE/PA/PEP, mikrosegmentacija, ZTNA.
  • Visoka dostupnost (uklanjanje SPOF-a, BFD, SSO/NSF, stateful failover) i DR (BCP/DRP, hot/warm/cold site, runbooks, testovi).

Mermaid dijagram

graph TB
    ISP["ISP — AS 64500"] ---|"eBGP"| R2["R2 — ASBR/ABR<br/>NAT, default u OSPF"]
    R2 ---|"Area 0"| R1["R1 — ABR<br/>area 1 range 10.27.0.0/20"]
    R2 ---|"Area 2"| R3["R3 — ASBR<br/>redistribute static"]
    R3 --- LEG["Legacy 172.20.0.0/16"]
    R1 ---|"Area 1 (stub)"| DSW1["DSW1 — HSRP Active VLAN 10"]
    R1 ---|"Area 1 (stub)"| DSW2["DSW2 — HSRP Active VLAN 20"]
    DSW1 --- ASW["Access svič"]
    DSW2 --- ASW
    DSW1 --- DSW2

Dodatni izvori (opciono)

  • RFC 5798 (VRRPv3), RFC 2328 (OSPFv2), RFC 4271 (BGP-4), RFC 2474 (DiffServ), RFC 4364 (BGP/MPLS IP VPN)
  • NIST SP 800-207 — Zero Trust Architecture; NIST SP 800-34 — Contingency Planning
  • Cisco Press — CCNP Enterprise Core (ENCOR) i Advanced Routing (ENARSI) vodiči
  • Cisco Validated Design — Campus LAN, SD-WAN
  • Cisco DevNet — besplatna sandbox okruženja za kontrolere i API-je