Účel článku a co považujeme za „architekturu sítí“
Cílem je podat ucelený, technicky precizní přehled základů počítačových sítí a jejich architektury napříč vrstvami – od fyzické infrastruktury přes linkovou a síťovou vrstvu až po transport, aplikační služby a provozní disciplíny (bezpečnost, spolehlivost, monitoring). Architekturu zde chápeme jako kombinaci modelu vrstev, topologie, protokolů, adresace, politiky směrování a segmentace, provozních standardů a bezpečnostního rámce.
Referenční modely: OSI vs. TCP/IP
| OSI vrstva | Funkce | Typické protokoly/objekty | Mapování v TCP/IP |
|---|---|---|---|
| 7 Aplikační | Rozhraní pro aplikace | HTTP(S), DNS, SMTP, SSH, SNMP | Aplikační |
| 6 Prezentační | Kódování, šifrování | TLS, ASN.1, MIME | |
| 5 Relační | Relace, session | RPC, gRPC | |
| 4 Transportní | End-to-end přenos | TCP, UDP, QUIC | Transportní |
| 3 Síťová | Směrování paketů | IP, ICMP, OSPF, BGP | Internetová |
| 2 Linková | Rámce, L2 adresace | Ethernet, VLAN, STP, ARP/ND | Síťový přístup |
| 1 Fyzická | Přenosové médium | UTP/STP, optika, 802.11 PHY |
Fyzická vrstva: média, rozhraní a přenosové parametry
- Kabeláž kroucenou dvojlinkou: kategorie Cat5e/Cat6/Cat6A/Cat7; délka do 100 m, podpora 1G–10G (Cat6A obvykle 10G/100 m).
- Optická vlákna: MMF (OM3/OM4) pro 10/40/100G na kratší vzdálenosti; SMF (OS1/OS2) pro desítky km. Moduly SFP(+), SFP28, QSFP(+/28/56/112).
- Bezdrát: 802.11 (Wi-Fi) – 2,4/5/6 GHz; šířky kanálů 20–160 MHz; OFDMA/MU-MIMO. Dále Bluetooth, LPWAN (LoRa/NB-IoT) v IoT.
- Parametry: útlum, přeslechy, zpoždění, jitter; napájení přes Ethernet (PoE 802.3af/at/bt).
Linková vrstva: Ethernet, přepínání a segmentace
- Ethernet rámec: MAC adresa zdroje/cíle, EtherType, payload, FCS. Maximální MTU 1500 B (Jumbo rámce 9000 B dle domluvy).
- Přepínače (L2): učení MAC adres v tabulce, přeposílání podle cílové MAC; STP/RSTP/MSTP zabraňují smyčkám.
- VLAN (802.1Q): logická segmentace sítě; trunk/access porty; nativní VLAN; vícenásobná segmentace za účelem bezpečnosti a QoS.
- Agregace linek (LACP 802.1AX): zvýšení propustnosti a redundance; zátěžové rozkládání per tok.
- Ethernet nad IP: overlay enkapsulace (VXLAN, GRE, Geneve) pro datová centra a multi-tenant prostředí.
Adresace a ARP/ND
- MAC adresy: 48bitové (EUI-48), OUI výrobce.
- ARP (IPv4): mapování IP→MAC, cache, ARP spoofing (nutnost ochrany: dynamická ARP inspekce).
- Neighbor Discovery (IPv6): SLAAC, Router Advertisements, NDP cache, DAD (detekce duplicitní adresy).
IP vrstva: IPv4/IPv6, směrování a CIDR
- IPv4: 32 bitů, privátní rozsahy (10/8, 172.16/12, 192.168/16), CIDR bez rozdělení na třídy A/B/C.
- IPv6: 128 bitů, zápis hextetů, link-local fe80::/10, global unicast 2000::/3, ULA fc00::/7; multicast je všudypřítomný, žádný broadcast.
- Subnetting: prefixová délka (například /24, /64); výpočet počtu hostů a podsítí.
- Směrování: statické a dynamické; metriky (náklady, hop count, BW/Delay), ECMP, rekurzivní lookup.
Směrovací protokoly: IGP a EGP
- RIP: distance-vector, metrika hop-count (zastaralý).
- OSPF/IS-IS: link-state, SPF algoritmus Dijkstry, oblasti (OSPF area 0, ABR/ASBR), rychlá konvergence.
- BGP (EGP): politické směrování mezi AS, path-vector, atributy (AS-PATH, LOCAL_PREF, MED), route-maps, komunita, anycast.
- MPLS (přehled): přepínání na základě labelů (LDP/RSVP-TE), L3VPN/L2VPN; v moderních datových centrech často nahrazeno EVPN-VXLAN.
Transportní vrstva a řízení přenosu
- TCP: spolehlivý tok, třífázový handshake, řízení zahlcení (Reno/CUBIC/BBR), okno, retransmise, Nagle/Delayed ACK.
- UDP: bezspolehlivý datagram, vhodný pro real-time aplikace; aplikační ARQ a FEC dle potřeby.
- QUIC: funguje nad UDP, šifrování a řízení toku na aplikační vrstvě; základ pro HTTP/3.
- Výkonové koncepty: bandwidth-delay product, goodput, vliv MTU/MSS a fragmentace.
Klíčové síťové služby: DHCP, DNS, NTP/PTP
- DHCPv4/v6: přidělení adres, masky, brány, DNS; reservations; u IPv6 i SLAAC (RA) bez DHCP serveru.
- DNS: hierarchický systém doménových jmen, záznamy A/AAAA/CNAME/MX/TXT/SRV, rekurzivní resolver, cache, DNSSEC, split-horizon; Anycast pro dostupnost.
- Čas: NTP pro synchronizaci, PTP (802.1AS) pro průmysl a trading s přesností v mikrosekundách.
Topologie sítí a návrhové vzory
- Přístup–Distribuce–Jádro (CampuS): třívrstvá architektura; L2 v přístupu, L3 v distribuci a jádru.
- Leaf–Spine (Datacentrum): deterministická latence, vysoká propustnost, ECMP mezi leafy a spine.
- Hub-and-Spoke vs. Full-Mesh (WAN): kompromis mezi složitostí a redundancí; SD-WAN pro dynamický výběr tras.
Segmentace a bezpečnost na L2/L3
- VLAN a VRF: segmentace na L2 a L3; více virtuálních směrovacích tabulek na jednom zařízení.
- ACL a firewall: filtrace na L3/L4, stateful inspekce; mikrosegmentace v datových centrech (např. pomocí distribuovaných firewallů).
- 802.1X (Port-Based NAC): autentizace zařízení (EAP), dynamické přiřazení VLAN/ACL.
- NAT: SNAT/DNAT/PAT; hairpinning, ALG; dopad na end-to-end konektivitu a P2P.
Bezpečnostní architektury a ochrana
- Zero Trust: neustálé ověřování; princip minimálních oprávnění; identita a kontext (uživatel/zařízení/umístění/čas).
- TLS a PKI: šifrování na aplikační vrstvě, certifikáty (CA/CRL/OCSP), HSTS, PFS (ECDHE).
- VPN: IPsec (IKEv2/ESP) pro L3 tunely; SSL-VPN na L7; WireGuard (moderní kryptografie, jednoduchá správa klíčů).
- IDS/IPS a DDoS: detekce anomálií, signatur, rate-limiting, scrubbing centra, BGP Flowspec.
Bezdrátové sítě (WLAN) v kostce
- Architektura: řadič (controller) vs. autonomní AP; PoE, stropní montáž, plánování kanálů, řízení výkonu.
- Standardy: 802.11n/ac/ax/be; pásma 2,4/5/6 GHz; kanály 20/40/80/160 MHz; 802.11k/v/r pro roaming.
- Bezpečnost: WPA3-SAE/Enterprise, 802.1X, oddělení IoT/Guest sítí (VLAN/ACL). Captive portal s ohledem na právní požadavky.
Směrování na hraně internetu: CDN, Anycast, Load-balancing
- CDN: edge cache, replikace obsahu, snížení RTT a zatížení originálního serveru.
- Anycast: jedna IP adresa inzerovaná více uzly; nejbližší cesta dle směrování – DNS servery, DDoS scrubbing, veřejné resolvery.
- Load-balancery: L4 (TCP/UDP) vs. L7 (HTTP/HTTPS), sticky sessions, health-checky; reverzní proxy, WAF.
Multicast a doručování jedním vysíláním mnoha příjemcům
- IGMP/MLD: správa skupin na L2/L3; snooping na přepínačích.
- PIM (SM/SSM): směrování multicastu přes rendezvous point (SM) nebo přímé SSM (Source-Specific Multicast).
Provoz a spolehlivost: HA, redundance, dohled
- Redundance brány: HSRP/VRRP/GLBP; sledování linek, preemption, object tracking.
- Spanning-Tree a bezsmyčkové DC: RSTP/MSTP; v moderních datových centrech nahrazeno L3 fabric (Leaf-Spine) a EVPN-VXLAN.
- Monitoring: SNMP/Telemetry (gNMI), NetFlow/IPFIX; metriky (latence, jitter, ztráty paketů, dostupnost), SLO/SLI.
- Logování: Syslog, centrální SIEM, korelace událostí, alertování se závažností a kontextem.
Diagnostika a nástroje pro řešení problémů
- Vrstva 3: ping, traceroute/mtr, path MTU discovery.
- Výkon: iPerf (TCP/UDP), čtení TCP oken, BDP, zpoždění vs. propustnost.
- Analýza paketů: tcpdump/Wireshark (filtry BPF, dekódování TLS handshake, retransmise), netcat pro rychlé testy.
- Metodika: izolace vrstvy (L1→L7), binární dělení, reprodukce, baseline porovnání.
Protokoly aplikační vrstvy a moderní trendy
- HTTP/2 a HTTP/3: multiplexing, komprese hlaviček, QUIC nad UDP (nižší latence, odolnost proti ztrátám).
- SMTP/IMAP/POP: e-mailové služby; SPF/DKIM/DMARC pro zvýšení důvěryhodnosti.
- gRPC/REST: binární vs. textová rozhraní; service mesh (Envoy/Istio) pro L7 politiky v mikroservisách.
Virtualizace sítí, SDN a cloud
- SDN: centralizované řízení kontrolní roviny (OpenFlow/Netconf/gNMI); deklarativní konfigurace a automatizace (IaC).
- Overlay: VXLAN/EVPN pro multi-tenant DC, control plane s BGP EVPN, distributed anycast gateway.
- Cloud VPC/VNet: bezpečnostní skupiny (SG), NACL, směrovací tabulky, peering, Transit Gateway.
- Kontejnery a K8s: CNI (Calico, Cilium), Services (ClusterIP/NodePort/LoadBalancer), Ingress/Gateway API, eBPF pro observabilitu a bezpečnost.
QoS: řízení kvality a kapacity
- Klasifikace a značení: DSCP/802.1p; mapování tříd (EF pro hlas, AF pro video, BE pro best-effort).
- Fronty a plánování: WFQ/CBWFQ/LLQ; shaping/policing; buffer management (RED/WRED).
- End-to-end návrh: konzistence tříd na všech hop-ech; měření a kalibrace.


























