Table of Contents

Počítačové a komunikační sítě

Lokální přepínané datové sítě. Metody a algoritmy pro zvýšení odolnosti sítí proti poruchám. Technická řešení prvků datové sítě. Směrovací algoritmy. Zajištění bezpečnosti v datových sítích

B4B32PKS

Základní funkce opakovače, HUBu, přepínače, mostu a směrovače v modelu RM – OSI.

HUB

Opakovač/Repeater

Přepínač/Switch

Bridge

Směrovač/Router

Detailní znalost funkce transparentního mostu/přepínače, MAC tabulky a její plnění, princip učení.

Přepínací režimy

Cut Through (Prořezávací metoda)
Store and Forward (Ulož a pošli)
Fragment free

MAC Tabulka

Význam MAC adresy a její struktura, způsoby hledání v MAC tabulce (TCAM)

MAC Adresa

Jednoznačná identifikace zařízení

Mac Adresa

Formát IPv4 a IPv6 adresy a jejich zápis

IPv4

IPv4

IPv6

IPv6

Význam kolizní a broadcastové domény v LAN; jaká zařízení a jak ovlivňují velikosti a štěpení obou domén v prostředí datových sítí.

Základní myšlenka

Kolizní doména (Collision Domain)
Broadcastová doména (Broadcast Domain)

Dopady a řešení

Fyzická segmentace
VLAN (Virtual LAN)

Význam VLAN sítí a jak se mění formát Ethernet rámec pro prostředí VLAN sítí (IEEE 802.1Q)

Základní princip

VLAN

Adresové třídy IPv4 (A – D) a umět libovolnou IP adresu do těchto tříd zařadit

Tridy IP Masky

Účel použití a funkce ARP protokolu

ARP (Address Resolution Protocol)

Postup ARP komunikace:

ARP Request ARP Reply
Ethernet Frame
Source MAC AAAA:AAAA:AAAA CCCC:CCCC:CCCC
Dest MAC FFFF:FFFF:FFFF AAAA:AAAA:AAAA
ARP Payload
Sender MAC AAAA:AAAA:AAAA CCCC:CCCC:CCCC
Sender IP 10.1.1.1 10.1.1.3
Target MAC 0000:0000:0000 AAAA:AAAA:AAAA
Target IP 10.1.1.3 10.1.1.1

NDP (Neighbor Discovery Protocol)

Znalost konceptu IP masky (její zápis), význam VLSM a CIDR, schopnost určení masky a adresy sítě z požadavků na počet koncových zařízení v IP síti, schopnost návrhu IP adresového prostoru sítě pro konkrétní požadavky na počet koncových zařízení.

IP maska

Zápis
Výpočet sítě
CIDR
VLSM (Variable Length Subnet Mask)

Základní adresy v síti

Síťová adresa
Broadcast adresa
Použitelné adresy

/30

Znalost algoritmu, podle něhož se IP packety posílají z koncového zařízení do sítě (např. kdy se použije a nepoužije výchozí směrovač v LAN síti).

Určení cílové sítě

Komunikace v lokální síti

Ethernet rámec

Komunikace mimo lokální síť (Použití default gateway)

Ethernet rámec
IP packet
if (Dest_IP & Maska) == (Moje_IP & Maska):
    → Komunikace je lokální → použij ARP → odešli přímo
else:
    → Komunikace je vzdálená → použij default gateway → ARP na MAC routeru → odešli

Nevim

Co je výchozí směrovací záznam (default route).

Směrovací tabulka

Default route

Výchozí směrovač (Default Gateway)

Default route

Směrovací tabulka a důležité údaji v ní obsažené.

Přiřazení IP adres sítím v intersíti, přiřazení IP adres pro „bod – bod“ spojení.

Každé zařízení v IP síti musí mít:

Tyto parametry lze nastavovat staticky nebo dynamicky.

Statické nastavení

Dynamické nastavení (DHCP)

Princip komunikace

Point-to-Point adresace

Znalost procesu, jak směrovač používá směrovací tabulku a de facto směruje.

Struktura Internetu, autonomní systémy, ISP hierarchie

Základní struktura Internetu

Autonomní systém (AS)

ISP hierarchie

Propojení AS a směrování

Peering

BGP (Border Gateway Protocol)

iBGP a eBGP

Směrovací politika

Jak funguje program Ping a Traceroute – základní funkce ICMP protokolu v těchto programech.

ICMP (Internet Control Message Protocol)

Ping

Traceroute

Funkce směrovacího protokolu RIP (plnění tabulky, periodické zasílání zpráv, stabilita).

RIP (Routing Information Protocol)

Princip

Pro zamezení smyček a sdílení chybných informací (např. jedno připojení routeru vypadne, ale ostatní jej v RT mají a sdílí - router dostane chybnou informaci o cestě → routery postupně zvyšují cenu cesty, která ale neexistuje → postupná konvergence k 16 (pomalá)) se používají algoritmy k zajištění stability:

RIP v1
RIP v2

OSPF (Open Shortest Path First)

Princip
Hierarchie
Typy OSPF zpráv

Obecná funkce překladu adres a její specifika zvaná NAT (Network Address Translation ) a PAT (Port Address Translation).

NAT

NAT tabulka
Static NAT
Dynamic NAT

PAT (NAT overload)

Směr překladu

ACL (Access Control List)

Zpracování paketu

K čemu slouží IGMP protokol, verze IGMP, základní zprávy IGMP

IGMP (Internet Group Management Protocol)

Princip
Základní zprávy
Verze IGMP

IGMP Snooping

Detailní funkce PIM-DM a PIM-SM protokolu.

PIM (Protocol Independent Multicast)

PIM-DM (Dense Mode)

Chování

PIM-SM (Sparse Mode)

Rendezvous Point (RP)
Konvergence k optimální cestě

Model správy a řízení sítě podle ISO, složky správy a řízení.

Správa poruch (Fault Management)

Správa konfigurace (Configuration Management)

Rozsah

Správa účtování (Accounting Management)

Správa výkonu (Performance Management)

Metriky
Monitorování

Správa bezpečnosti (Security Management)

Funkce

Koncept zprávy pomocí SNMP protokolu, SNMP protokol a význam zpráv, MIB databáze, OID, BER, ASN.1.

SNMP (Simple Network Management Protocol)

Základní zprávy

MIB (Management Information Base)

OID (Object Identifier)
Vlastnosti

ASN.1

BER (Basic Encoding Rules)

Základní cíle informační bezpečnosti (autentizace, autorizace, utajení, integrita).

Základní cíle

Autentizace

Autorizace

Utajení (Confidentiality)

Integrita

Autentizační protokoly - PAP, CHAP, Radius, Kerberos, 802.1x, EAP.

Autentizace

Otevřená (no authentication)
Webový portál (captive portal)
MAC autentizace (MAC filtering)

PAP

CHAP

802.1X

EAP

EAP-TLS
PEAP

Radius

Kerberos

IPsec - ESP, AH, IKE, bezpečnostní asociace (SA), způsoby dojednávání klíčů.

IPsec (Internet Protocol Security)

Režimy
SPD (Security Policy Database)

databáze politik v IPsec, určuje, jak se mají zpracovat odchozí a příchozí IP packety.

Obsahuje pravidla definovaná pomocí:

IPsec datové protokoly

ESP (Encapsulating Security Payload)
AH (Authentication Header)

IKE (Internet Key Exchange)

Řídicí protokol IPsec, který zajišťuje bezpečné vyjednání parametrů pro šifrovanou komunikaci mezi dvěma IPsec peer zařízeními

Security Association (SA)

Sada dohodnutých bezpečnostních parametrů pro jeden směr komunikace, obsahuje:

Identifikace pomocí:

SA jsou ukládány v SAD (Security Association Database), která se vede lokálně v každém IPSec endpointu (router, firewall, VPN gateway, host) .

Kryptografie v IPsec

Symetrické algoritmy

Použití pro šifrování dat v ESP (rychlé, efektivní)

Asymetrické algoritmy

Použití hlavně pro autentizaci a výměnu klíčů v IKE (nastavení IPsec), ne pro samotné šifrování provozu (je pomalá)

Diffie-Hellman
HMAC (Hash-based Message Authentication Code)

SSL/TLS, DTLS.

TLS a DTLS jsou bezpečnostní protokoly nad transportní vrstvou (L4+).

SSL/TLS (Transport Layer Security)

Flow (TLS 1.3 zjednodušeně)

DTLS (Datagram Transport Layer Security)

Certifikáty a certifikační autority

Certifikát

Digitálně podepsaný dokument, který váže identitu entity (např. serveru) na její veřejný klíč.

Obsah certifikátu
Cyklus certifikátu
  1. generování klíčového páru (private + public key)
  2. vytvoření žádosti o certifikát (CSR)
  3. vydání certifikátu certifikační autoritou (CA)
  4. použití v komunikaci (např. TLS handshake)

CA (Certifikační autorita)

Elektronický podpis

Elektronický podpis se pro každý podepisovaný dokument vždy vytváří znovu, výsledek je jedinečný a záleží nejen na soukromém klíči podepisující osoby, ale i na obsahu datového souboru, který osoba podepisuje. EP je pro každou podepsanou zprávu unikátní (protože se počítá nad hashem dokumentu), narozdíl od klasického vlastnoručního podpisu, který by měl být vždy stejný.

eIDAS klasifikace

* nařízení EU o elektronické identifikaci a službách vytvářejících důvěru

Elektronický podpis
Zaručený elektronický podpis
Kvalifikovaný elektronický podpis (QES)

Kvalifikovaný certifikát

Zabezpečení bezdrátových sítí 802.11 - WPA, WPA2, 802.11i.

WEP (Wired Equivalent Privacy)

WPA (Wi-Fi Protected Access)

TKIP (Temporal Key Integrity Protocol)

802.11i

WPA2

WPA3