ქსელური ინჟინერია
ქსელი, რომელსაც ერთი ლინკის დაკარგვა არ აჩერებს
L2/L3 დიზაინი, BGP და OSPF პოლიტიკა, MPLS core, უსადენო წვდომა და მიგრაციები — ყოველი ცვლილება ჯერ ციფრულ ასლზე მოწმდება, მერე პროდაქშენში.
პრობლემა
ქსელი გაიზარდა, დიზაინი კი იმავე დღეს დარჩა
ყოველი ახალი ლოკაცია უახლოეს თავისუფალ პორტში ჩაერთო, VLAN-ები ტრადიციით ინომრება, მარშრუტიზაციის პოლიტიკა ინციდენტების დროს იწერებოდა. კითხვაზე „რა მოხდება, თუ core კომუტატორს დავკარგავთ?“ პასუხი არავის აქვს — და MTU-ს შეუსაბამობა მაშინ ჩნდება, როცა ტრაფიკი უკვე გაწყდა.
- edge ერთ მოწყობილობაზეა
- პოლიტიკა იზრდებოდა, არავინ ამოწმებდა
- L2 დომენი იმაზე დიდია, ვიდრე უნდა იყოს
- ცვლილება ლაბორატორიის გარეშე მიდის
რას ვაწვდით
ქსელი, რომელსაც ერთი ლინკის დაკარგვა არ აჩერებს
ტოპოლოგიის რუკა
ფიზიკური და ლოგიკური სქემა, SPOF-ების ჩამონათვალით და თითოეულის ფასით.
L2 დომენების გეგმა
VLAN-ების სქემა, QinQ, MSTP/RSTP, LACP და MTU — ერთ სტანდარტში.
მარშრუტიზაციის პოლიტიკა
OSPF არეები, iBGP/eBGP, community-ები, ფილტრები და BFD — დოკუმენტირებული განზრახვით.
Edge და upstream-ები
მეორე upstream, RPKI ROA-ები, max-prefix ლიმიტები და route leak-ის ფილტრაცია.
მიგრაციის გეგმა
ნაბიჯები, ფანჯრები, rollback და მიღების კრიტერიუმები — ციფრულ ასლზე გატესტილი.
მონიტორინგში ჩართვა
ინტერფეისები, BGP სესიები, ოპტიკის დონეები და flow — ახალი დიზაინი დღიდანვე ჩანს.
არქიტექტურა
არქიტექტურა
- 01Transit / IXPრამდენიმე upstream
- Full view
- IXP peering
- 02Edge როუტერებიორმაგი, BFD-ით
- ASR 9000
- MX
- CCR
- 03პოლიტიკაპრეფიქსების კონტროლი
- RPKI
- max-prefix
- communities
- 04Core / MPLS
- OSPF
- MP-BGP
- L3VPN
- 05Accessაბონენტის ტერმინაცია
- PPPoE/IPoE
- RADIUS
საოპერაციო ეკრანები
საოპერაციო ეკრანები
ეს კონკრეტული სისტემები ჯგუფის რეალურ ინფრასტრუქტურაზე მუშაობს — სქრინშოტები დამუშავებულია გამოქვეყნებამდე.
BGP ხილვადობა upstream-ების მიხედვით
თითოეული პრეფიქსი და მისი ხილვადობა ცალკეულ ტრანზიტზე — რომელი upstream ავრცელებს რომელ პრეფიქსს და რა წილით. სწორედ ასე ჩანს route leak, დაკარგული ანონსი ან არასწორად აწყობილი პოლიტიკა, სანამ ის ინციდენტად იქცევა. ხელსაწყო საჯაროდაა noc.com.ge-ზე.
ერთი რუკა — MikroTik, Ubiquiti და Cambium ერთად
მცირე და საშუალო ოპერატორის ქსელი იშვიათად ერთვენდორიანია: MikroTik ბირთვში, Ubiquiti უსადენო ხაზებზე, Cambium წვდომაზე. ეს რუკა თითოეულ ხაზზე იმას აჩვენებს, რაზეც ოპერირება დგას — რამდენი უსადენო კლიენტია სექტორზე, CCQ, ხმაურის ფონი, airMAX ხარისხი და ტევადობა, მანძილი, სიხშირე, Rx/Tx და uptime. ანძის კვების კვანძები იმავე რუკაზეა: აკუმულატორის ძაბვა ჩვენთვის ისეთივე მეტრიკაა, როგორც ტრაფიკი — ღამის ჩავარდნების ნახევარი სწორედ იქ იხსნება.
IPAM — მისამართების სივრცე ერთ სისტემაში
მოქმედი phpIPAM დანერგვა: subnet-ების იერარქია, VLAN დომენები, VRF-ები, მოწყობილობები და ლოკაციები ერთ, ძებნად ბაზაში. საჯაროდ მხოლოდ აგრეგირებული სტატისტიკა რჩება — კლიენტების სახელები, კონკრეტული subnet-ები და ლოკაციები ეკრანზე არ ჩანს და არც უნდა ჩანდეს.
ციფრული ასლი — ლაბორატორია პროდაქშენამდე
რეალური Network OS-ების ტოპოლოგია: სასაზღვრო როუტერები, IXP და CDN peering-ები, აგრეგაციის დონე, VLAN-ები და მართვის ქსელი — პროდაქშენის ასლი ლაბორატორიაში. მიგრაცია, ავარია და rollback ჯერ აქ სრულდება; მხოლოდ შემდეგ ეხება ვინმე ცოცხალ ქსელს.
შესაძლებლობები
შესაძლებლობები
თითოეული პუნქტი აღნიშნულია: დადასტურებული პროდაქშენ გამოცდილება თუ საინჟინრო შესაძლებლობა.
Multi-homed BGP edge
Provenჯგუფის საკუთარი AS203136 სამ upstream ოპერატორზეა ჩართული — იმავე პრინციპებით, რომლებსაც კლიენტის edge-ზე ვნერგავთ.
- BGP
- BFD
- Communities
RPKI და პრეფიქსების ფილტრაცია
ProvenROA-ები გამოქვეყნებული და ვალიდურია, გადამოწმებადი RIPE-ის რეესტრში; max-prefix და leak-ფილტრები ყოველი edge-ის ნაწილია.
- RPKI
- ROA
- Routinator
OSPF და შიდა მარშრუტიზაცია
Proven- OSPF
- iBGP
- BFD
L2 დიზაინი და Metro Ethernet
Proven- VLAN
- QinQ
- MSTP
- LACP
აბონენტის ტერმინაცია და AAA
ProvenPPPoE და IPoE ტერმინაცია RADIUS-ით და accounting-ით — ოპერირებად წვდომის ქსელში.
- PPPoE
- IPoE
- RADIUS
- DHCP
უსადენო წვდომის ქსელები
Provenსექტორული და point-to-point ჩართვები ცენტრალიზებული კონსოლებიდან — ჩვენივე წვდომის ქსელში ყოველდღიურ ექსპლუატაციაშია.
- UISP
- cnMaestro
- 802.11ax
MPLS core და L3VPN
Capability- MPLS
- MP-BGP
- VRF
EVPN-VXLAN fabric
Capability- EVPN
- VXLAN
- Arista
- FRR
SD-WAN ფილიალებისთვის
Capability- SD-WAN
- IPsec
- Overlay
IPv6 გეგმა და dual-stack
Capability- IPv6
- Dual-stack
- rDNS
პროცესი
პროცესი
- 01
აუდიტი
ტოპოლოგია, კონფიგურაციები და ტრაფიკის რეალური სურათი.
- 02
დიზაინი
სამიზნე არქიტექტურა და პოლიტიკა, დასაბუთებით.
- 03
ვალიდაცია
იგივე ტოპოლოგია EVE-NG-ზე: ავარია და rollback.
- 04
მიგრაცია
ეტაპებად, შეთანხმებულ ფანჯრებში.
- 05
დაკვირვება
ახალი დიზაინი მონიტორინგში და flow-ში.
- 06
გადაცემა
სქემები, runbook-ები და თქვენი გუნდის ტრენინგი.
ტექნოლოგიური სტეკი
ტექნოლოგიური სტეკი
- Edge და core
- CiscoJuniper MXMikroTik CCRAristaFRR
- წვდომა
- Metro EthernetGPONUISPcnMaestro
- პროტოკოლები
- BGPOSPFMPLSVRRPBFDLACP
- აბონენტი
- PPPoEIPoERADIUSDHCP
- ვალიდაცია
- EVE-NGiperfRFC 2544
- მონიტორინგი
- LibreNMSZabbixPrometheusAkvorado
თანამშრომლობის მოდელი
თანამშრომლობის მოდელი
პროექტი
ერთჯერადი scope: აუდიტი, მიგრაცია ან დანერგვა ფიქსირებული შედეგით.
რეტეინერი
ყოველთვიური საინჟინრო საათები — სპეციალისტზე წვდომა მოთხოვნისამებრ.
Co-Managed
NetWizard და თქვენი შიდა გუნდი ერთად, გაყოფილი პასუხისმგებლობით.
გამოყენების შემთხვევები
გამოყენების შემთხვევები
მეორე upstream-ის დამატება
ერთი transit ნიშნავს, რომ მისი ავარია თქვენი ავარიაა. ვამატებთ მეორეს, ვწერთ პოლიტიკას community-ებით და ვამოწმებთ ლაბორატორიაში, სანამ სესია პროდაქშენში აიწევს.
ბრტყელი ქსელის დაყოფა
ერთი დიდი L2 დომენი, სადაც broadcast-ის შტორმი ყველას ეხება. ვყოფთ სეგმენტებად, ვაწესრიგებთ მისამართებს და ვაერთიანებთ L3-ზე — ეტაპობრივად, სერვისის გაჩერების გარეშე.
აღჭურვილობის ჩანაცვლება
მხარდაჭერა იწურება ან პლატფორმა იცვლება. კონფიგურაცია ხელახლა იწერება ახალი დიზაინიდან, ციფრულ ასლზე მოწმდება და ღამის ფანჯარაში მხოლოდ დამტკიცებული გეგმა მიდის.
ხშირი კითხვები
ხშირი კითხვები
თქვენ თვითონ ოპერირებთ ქსელს?
დიახ. ჯგუფი ფლობს AS203136-ს, ანონსირებს 185.143.176.0/22-ს ვალიდური RPKI ROA-თი და ჩართულია სამ upstream ოპერატორზე — ეს დამოუკიდებლად მოწმდება RIPE-ის რეესტრში.
მრავალვენდორულ ქსელს იღებთ?
დიახ — უმეტესობა სწორედ ასეთია. Cisco, Juniper, MikroTik და Arista ერთ ქსელში ჩვეულებრივი მდგომარეობაა; მთავარია პოლიტიკა და დოკუმენტაცია ერთი იყოს, არა აღჭურვილობა.
მიგრაცია რამდენ ხანს გრძელდება?
ეს ქსელის ზომაზე და ფანჯრების რაოდენობაზეა დამოკიდებული. ვადას აუდიტისა და ლაბორატორიული ტესტის შემდეგ ვამბობთ — მანამდე ნათქვამი ციფრი გამოცნობა იქნებოდა.