Rozdíly mezi LAN, MAN a WAN sítí

Proč rozlišujeme LAN, MAN a WAN

Počítačové sítě se tradičně dělí podle geografického rozsahu a vlastnictví na LAN (Local Area Network), MAN (Metropolitan Area Network) a WAN (Wide Area Network). Toto členění není pouze akademické – výrazně ovlivňuje volbu technologií, latenci, propustnost, zabezpečení, provozní náklady (OPEX), investice (CAPEX) i způsob správy. Cílem článku je porovnat typické parametry, protokoly, topologie a provozní modely těchto sítí a nabídnout vodítka pro jejich návrh.

Definice a typický rozsah

  • LAN: síť v rámci jedné lokality (kancelář, datové centrum, budova, kampus). Většinou je plně ve vlastnictví organizace, nabízí vysoké rychlosti (1–400 Gb/s) a nízkou latenci (< 1 ms v rámci patra).
  • MAN: městská či příměstská síť propojující více lokalit v jednom regionu (řádově jednotky až desítky km). Často je provozována poskytovatelem jako služba (dark fiber, Metro Ethernet, DWDM) nebo municipální sítí.
  • WAN: rozsáhlé propojení na velké vzdálenosti (desítky až tisíce km), typicky využívající operátorskou infrastrukturu (IP/MPLS, internet, satelit). Latence a SLA jsou klíčovými faktory.

Topologie a vrstvy architektury

  • LAN: hierarchická „access–distribution–core“ architektura; topologie hvězda nebo spine–leaf; redundantní páteřní spoje, L2/L3 hranice, virtualizace prostřednictvím VLAN/VXLAN, EVPN.
  • MAN: prstencové (ring), mesh nebo hub-and-spoke; přenosové rychlosti 10/25/100 GbE, někdy TDM nástupci (SONET/SDH) nahrazováni DWDM/OTN technologiemi.
  • WAN: topologie hub-and-spoke, částečný nebo plný mesh, overlay/underlay architektury; SD-WAN provozované přes internet/MPLS; tranzitní provoz přes poskytovatelskou core síť s BGP.

Přístupové a přenosové technologie

  • LAN: Ethernet (1G/2.5G/5G/10G/25G/40G/100G/400G), PoE (802.3af/at/bt), Wi-Fi (802.11ax/be) jako bezdrátový přístup, LACP pro agregace linek.
  • MAN: Metro Ethernet (E-Line/E-LAN/E-Tree), dark fiber s vlastními transceivery, CWDM/DWDM, PON v rozsáhlých kampusových areálech, L2VPN/EVPL.
  • WAN: IP/MPLS (L3VPN, L2VPN), internet DIA/BB, DSL/FTTx, mobilní sítě 4G/5G (eMBB/FWA), mikrovlnné spoje, satelitní spoje (GEO/LEO) s kompenzací latence.

Směrování a řízení provozu

  • LAN: IGP v kampusu (OSPF/IS-IS), L2 řízení (STP, RSTP, MSTP) postupně nahrazované TRILL/SPB nebo L3 leaf–spine architekturou; segmentace VLAN/VXLAN, VRF-Lite.
  • MAN: často přepínaná L2 služba (MetroE) s trasováním v zákaznické síti, nebo L3 přeprava s OSPF/BGP peeringem; QoS pro hlas a video.
  • WAN: BGP jako základ pro multihoming, MPLS TE/FRR v podnicích a u operátorů; SD-WAN politiky (application-aware routing, SLA-based path selection).

Latence, jitter, MTU a propustnost

  • LAN: latence v řádu mikrosekund až desítek mikrosekund; běžná MTU 1500 B, v datových centrech často jumbo rámce 9000 B; rychlosti linek typicky 10–400 Gb/s.
  • MAN: latence jednotky až desítky ms (závisí na trase a technologii), MTU dle služby (1522–9200 B), rychlosti 1–100 Gb/s.
  • WAN: latence desítky až stovky ms podle vzdálenosti a média (LEO satelity 30–60 ms RTT, GEO cca 600 ms RTT); propustnost od desítek Mb/s po více desítek Gb/s; QoS je kritický.

Zabezpečení a segmentace

  • LAN: 802.1X/MAB, NAC, DHCP snooping, DAI, port-security; mikrosegmentace (SGT/GT, VRF/VXLAN EVPN), privátní VLAN.
  • MAN: šifrování MACsec/Link-Layer, IPsec mezi lokalitami, oddělené VRF u poskytovatele; řízení přístupu na perimetru.
  • WAN: IPsec/GRE/DMVPN/SD-WAN overlay, CASB/ZTNA pro cloudové aplikace, SASE integrace; klíčová správa a PKI jsou zásadní.

Adresace a služby L3

  • LAN: RFC1918 privátní adresace, DHCP, mDNS/Bonjour gateway, lokální DNS forwardery, NAT aplikován pouze na perimetru.
  • MAN: přepravní vrstva – buď čisté L2 s vlastní adresací, nebo L3 od operátora s oddělenými VRF; BGP peering často na hraně kampusu.
  • WAN: veřejná nebo privátní adresace, NAT (1:1/1:N, PAT), anycast DNS, BGP communities pro řízení příchozího a odchozího provozu.

SLA, dostupnost a správa

  • LAN: vysoká dostupnost díky redundantním napájením, MLAG/MC-LAG, ESI-LAG, ISSU (In-Service Software Upgrade).
  • MAN: smluvní SLA (dostupnost > 99,9 %, latence/jitter), ochrana topologie prstence (G.8032), OAM nástroje (CFM/Y.1731) pro monitorování.
  • WAN: multi-provider/multilink nastavení, aktivní-aktivní datacentra, SD-WAN s dynamickým failoverem, proaktivní telemetrie (IP SLA, TWAMP, gNMI/gRPC streaming).

Ekonomika a provozní modely

  • LAN: převážně kapitálové výdaje (switche, kabeláž, Wi-Fi), nízké provozní náklady; životnost zařízení 5–7 let u přístupové části, 7–10 let u core a optiky.
  • MAN: pronájem okruhů (OPEX) versus vlastní optická vlákna (CAPEX plus OPEX na údržbu); volba závisí na hustotě tras a potřebě škálování.
  • WAN: managed služby (MPLS L3VPN), internet DIA + SD-WAN (výhodnější po stránce OPEX pro cloudové nasazení), satelit jako záložní či edge pokrytí.

Use-cases: kdy LAN, MAN nebo WAN

  • LAN: kancelářský kampus, výrobní hala, datové centrum, školní areál – nízká latence, vysoká šířka pásma, detailní segmentace.
  • MAN: více městských budov (radnice, nemocnice, univerzitní kampus), DR lokalita v rámci regionu, sdílené městské služby.
  • WAN: celostátní či globální firma, propojení poboček, hybridní cloud/multi-cloud, napojení na partnery a poskytovatele.

Moderní trendy

  • LAN: EVPN-VXLAN fabric, intent-based networking, segmentace na úrovni identity, univerzální přístupové body s pásmem 6 GHz (Wi-Fi 6E/7).
  • MAN: metro EVPN, 400G DWDM, time-sensitive networking (TSN) pro průmysl, SD-Access mezi lokalitami.
  • WAN: SD-WAN/SASE, řízení provozu podle aplikací, cloud on-rampy, optimalizace QUIC/HTTP/3, LEO satelitní backhaul.

Bezdrátové aspekty

  • LAN: Wi-Fi jako přístupová technologie, 802.1X, PPSK/privátní SSID, roaming (802.11k/v/r), RF plánování.
  • MAN: městské point-to-point/point-to-multipoint spoje v licencovaných pásmech (11/18/23/80 GHz) s garantovaným SLA.
  • WAN: 4G/5G jako transport pro pobočky (FWA) a mobilní záloha, eSIM/dual-SIM, aplikační SLA přes SD-WAN.

Bezpečnostní model: od perimetru k zero-trust

  • LAN: zero-trust přístup na portu (NAC), mikrosegmentace, lokální IDS/IPS, kontrola východního-západního provozu.
  • MAN/WAN: šifrované overlaye (IPsec) mezi lokalitami, policy-based routing do cloudových bezpečnostních služeb (SWG, CASB, ZTNA), segmentované VRF pro citlivé domény.

Návrhové zásady podle typu sítě

  • LAN: minimalizace L2 domén, deterministický L3 core, dostatečná kapacita uplinků (oversubscription ≤ 3:1), QoS pro hlas a video, redundantní napájení a chlazení.
  • MAN: preferovat optické propojení s ochranou (ring, dual-homing), smluvní SLA, dostatečná MTU pro tunely, out-of-band management.
  • WAN: více nezávislých tras a providerů, SD-WAN s měřením SLA v reálném čase, lokální breakout do cloudu, důsledná PKI a správa klíčů.

Srovnávací tabulka

Vlastnost LAN MAN WAN
Geografický rozsah Budova/kampus Město/region Stát/kontinent/globus
Vlastnictví Organizace Poskytovatel/municipální Poskytovatelé
Typické rychlosti 1–400 Gb/s 1–100 Gb/s 10 Mb/s–10+ Gb/s
Latence < 1 ms lokálně 1–20 ms 10–600 ms
Klíčové technologie Ethernet, VLAN/VXLAN, EVPN MetroE, DWDM, L2/L3 VPN MPLS, SD-WAN, IPsec, BGP
Bezpečnost 802.1X, NAC, mikrosegmentace MACsec/IPsec, VRF IPsec/SSL overlay, SASE/ZTNA
Hlavní výzvy Škálování, segmentace, Wi-Fi SLA, ochrana okruhů, MTU Latence, multi-provider routování

Praktické příklady

  • Kampusová LAN: EVPN-VXLAN fabric v datovém centru, leaf–spine topologie 100/400G, Wi-Fi 6E s 802.1X, mikrosegmentace podle rolí uživatelů.
  • Regionální MAN: dvě nemocnice propojené MetroE (E-Line), prstencová topologie s G.8032 ochranou, měření latence a jitteru pomocí CFM; záložní internetové připojení s IPsec.
  • Globální WAN: SD-WAN overlay přes dva ISP v každé pobočce (DIA + 5G), aplikačně orientované směrování do SaaS a do DC přes MPLS, SASE pro mobilní přístup.

Testování, monitoring a provoz

  • LAN: NetFlow/IPFIX, sFlow, telemetrie (gNMI), audit NAC, syntetické testy (iperf, TWAMP-Light).
  • MAN: Y.1731/CFM, OTDR pro optiku, aktivní sondy; SLA reporty od poskytovatele vs. vlastní měření.
  • WAN: IP SLA/TWAMP, syntetické „user experience“ testy pro SaaS, měření ztrát a jitteru, dohled BGP relací.

Časté chyby a jak se jim vyhnout

  • Nedostatečná MTU pro tunelované provozy (IPsec/VXLAN) → fragmentace a black-holing.
  • Jedna trasa/jeden provider ve WAN/MAN → nízká odolnost; nezbytná fyzická i logická diverzita.
  • Příliš rozsáhlé L2 domény v LAN → smyčky a problémy s konvergencí; preferovat L3 hranice a EVPN.
  • Podcenění QoS pro hlas a video ve WAN → nestabilní kvalita; definujte třídy služeb a použijte policery/shapery.

Závěr

LAN, MAN a WAN se liší rozsahem, vlastnictvím i technologiemi, ale úspěšný návrh těchto sítí je spojuje jednotná bezpečnostní politika, předvídatelné směrování, měřitelná SLA a automatizace. LAN poskytuje rychlou a flexibilní lokální konektivitu, MAN efektivně propojuje městské lokality s garantovanými parametry a WAN doručuje bezpečné a řízené spojení napříč regiony a kontinenty – stále častěji s využitím SD-WAN a cloudových bezpečnostních služeb.