در دنیای بههمپیوسته امروز، شبکه دیگر تنها یک ابزار ارتباطی نیست، بلکه شریان حیاتی تمامی عملیات تجاری، خدماتی و اجتماعی محسوب میشود. مفهوم «دسترسیپذیری بالا» (High Availability یا HA) از یک ویژگی مطلوب به یک الزام غیرقابلانکار تبدیل شده است. سازمانها، از موسسات مالی با تراکنشهای میلیثانیهای گرفته تا ارائهدهندگان خدمات ابری و بیمارستانها، همگی به زیرساختی نیاز دارند که در برابر هرگونه اختلال مقاوم باشد. هدف نهایی در طراحی چنین شبکههایی، دستیابی به وضعیتی است که در آن سرویسها حتی در صورت وقوع خرابیهای سختافزاری، نرمافزاری یا محیطی، بدون وقفه محسوس به کار خود ادامه دهند.
این گزارش با رویکردی عمیق و تحلیلی، لایههای مختلف مدل مرجع OSI را شکافته و استراتژیهای افزونگی (Redundancy) و تابآوری (Resilience) را از سطح فیزیکی تا لایههای کاربردی و نرمافزار-محور (SDN) بررسی میکند.
آنچه میخوانید:

تعریف و ریاضیات دسترسیپذیری
دسترسیپذیری بالا به معنای طراحی سیستمها و فرآیندهایی است که احتمال تداوم عملکرد را در یک بازه زمانی مشخص به حداکثر میرسانند. در ادبیات مهندسی قابلیت اطمینان، دسترسیپذیری ($A$) تابعی از دو متغیر کلیدی است: میانگین زمان بین خرابیها (MTBF) و میانگین زمان تعمیر (MTTR).
در این معادله، MTBF نشاندهنده کیفیت و دوام اجزای سیستم است، در حالی که MTTR بیانگر کارایی عملیات بازیابی است. در شبکههای مدرن، تمرکز اصلی مهندسان معمار بر کاهش MTTR به سمت صفر میل میکند، زیرا افزایش MTBF (مثلاً ساخت روترهایی که هرگز خراب نشوند) از نظر فیزیکی و اقتصادی محدودیت دارد. اما با استفاده از تکنولوژیهایی نظیر Stateful Switchover (SSO) و Non-Stop Forwarding (NSF)، میتوان زمان تعمیر یا بازیابی سرویس را به میلیثانیه کاهش داد، بهطوری که کاربر نهایی حتی متوجه خرابی سختافزاری نشود.
استاندارد «پنج نه» و بودجه خطا
معیار طلایی در صنعت فناوری اطلاعات، دستیابی به دسترسیپذیری ۹۹.۹۹۹٪ است که اصطلاحاً «پنج نه» (Five Nines) نامیده میشود. این سطح از پایداری به معنای پذیرش تنها ۵ دقیقه و ۱۵ ثانیه خاموشی در طول یک سال کامل است. برای درک بهتر چالش مهندسی در دستیابی به این اعداد، جدول زیر مقایسهای از سطوح مختلف دسترسیپذیری ارائه میدهد:
| سطح دسترسیپذیری | درصد آپتایم | زمان خرابی مجاز در سال | زمان خرابی مجاز در ماه | کاربرد نمونه |
| دو نه | ۹۹٪ | ۳ روز و ۱۵ ساعت | ۷ ساعت و ۱۸ دقیقه | سیستمهای پردازش دستهای، سرویسهای غیرحیاتی |
| سه نه | ۹۹.۹٪ | ۸ ساعت و ۴۵ دقیقه | ۴۳ دقیقه | پورتالهای داخلی سازمانی، ایمیل غیررسمی |
| چهار نه | ۹۹.۹۹٪ | ۵۲ دقیقه | ۴ دقیقه | تجارت الکترونیک، سرویسهای ویدیویی آنلاین |
| پنج نه | ۹۹.۹۹۹٪ | ۵ دقیقه | ۲۶ ثانیه | سوئیچینگ مخابراتی، تراکنشهای بانکی، دیتاسنترهای حیاتی |
| شش نه | ۹۹.۹۹۹۹٪ | ۳۱ ثانیه | ۲.۶ ثانیه | سیستمهای نظامی و هوافضا، زیرساختهای هستهای |
مفهوم «بودجه خطا» (Error Budget) که توسط گوگل و در پارادایم مهندسی پایایی سایت (SRE) محبوب شد، بر این اساس استوار است که ۱۰۰٪ دسترسیپذیری نه تنها بسیار گران و دشوار است، بلکه ممکن است مانع نوآوری شود. اگر تیمی هدف ۹۹.۹۹٪ داشته باشد، ۵۲ دقیقه بودجه خطا در سال دارد که میتواند آن را صرف ریسکهای ناشی از آپدیتهای نرمافزاری یا تغییرات معماری کند. تمام شدن این بودجه به معنای توقف کامل تغییرات تا پایان دوره است.
بخش اول: افزونگی سختافزاری و معماری شاسی (Device-Level Redundancy)
سنگ بنای هر شبکه با دسترسیپذیری بالا، تجهیزات فیزیکی است که آن شبکه را تشکیل میدهند. اگر سختافزار نتواند در برابر خرابی قطعات داخلی مقاومت کند، هیچ پروتکل نرمافزاری نمیتواند پایداری سرویس را تضمین نماید. در تجهیزات ردهبالای شبکه (Carrier-grade و Enterprise)، معماری شاسی به گونهای طراحی میشود که هیچ نقطه شکست یگانهای (Single Point of Failure – SPOF) وجود نداشته باشد.
۱.۱ معماری Backplane و Midplane
در سوئیچهای ماژولار بزرگ (مانند سری Cisco Catalyst 9600 یا Nexus 9500)، طراحی صفحه پشتی (Backplane) حیاتی است. در طراحیهای سنتی، Backplane شامل مدارهای مسی بود که کارتهای خط (Line Cards) و کارتهای Supervisor را به هم متصل میکرد. خرابی پینها یا مدارهای این بخش میتوانست کل شاسی را از کار بیندازد. در طراحیهای مدرنتر، از معماری Orthogonal Midplane یا حتی طراحیهای بدون Midplane (Direct Connect) استفاده میشود که در آن کارتهای خط مستقیماً به کارتهای Fabric متصل میشوند تا مسیر عبور هوا بهبود یافته و نقاط شکست کاهش یابد. این معماری تضمین میکند که حتی در صورت خرابی فیزیکی بخشی از اتصالدهندهها، مسیرهای جایگزین برای عبور ترافیک بین کارتها وجود داشته باشد.
۱.۲ استراتژیهای افزونگی منابع تغذیه (Power Supply Redundancy)
منبع تغذیه (PSU) آماریترین قطعه در معرض خرابی است، زیرا مستقیماً با نوسانات برق شهری و حرارت بالا سر و کار دارد. استراتژیهای متنوعی برای مدیریت ریسک پاور وجود دارد:
- حالت Combined (بدون افزونگی کامل): در این حالت، تمام پاورهای نصب شده برای تأمین برق مورد نیاز شاسی با هم کار میکنند. اگر یکی از پاورها خراب شود، ممکن است شاسی مجبور شود برخی از کارتها یا پورتهای PoE را خاموش کند (Load Shedding). این حالت برای محیطهای HA توصیه نمیشود مگر اینکه بودجه پاور محدود باشد.
- حالت N+1: این رایجترین مدل افزونگی است. اگر شاسی برای کارکرد کامل به $N$ وات توان نیاز داشته باشد و هر پاور بتواند $P$ وات تأمین کند، تعداد پاورهای مورد نیاز $\lceil N/P \rceil + 1$ خواهد بود. در این سناریو، یک پاور همیشه به عنوان رزرو در مدار است (معمولاً در حالت Load Sharing فعال) و در صورت خرابی هر یک از پاورهای اصلی، جایگزین میشود.
- حالت Grid Redundancy (N+N یا 2N): برای دیتاسنترهای Tier-3 و Tier-4، حفاظت در برابر خرابی پاور کافی نیست؛ باید در برابر قطع کل شبکه برق ورودی نیز محافظت انجام شود. در این حالت، نیمی از پاورها به منبع تغذیه A (مثلاً برق شهری) و نیمی دیگر به منبع تغذیه B (مثلاً دیزل ژنراتور یا UPS مستقل) متصل میشوند. شاسی باید بتواند تنها با نیمی از پاورها به کار خود ادامه دهد.
نوآوری سیسکو: StackPower در سوئیچهای Access (مانند Catalyst 9300)، سیسکو تکنولوژی StackPower را معرفی کرده است. این تکنولوژی با کابلکشی مخصوص در پشت سوئیچها، پاورهای چندین سوئیچ فیزیکی را به یک استخر توان مشترک (Shared Power Pool) تبدیل میکند. اگر پاور یک سوئیچ بسوزد، میتواند برق مورد نیاز خود را از پاور سوئیچ همسایه از طریق کابل StackPower دریافت کند. این ویژگی سطح دسترسیپذیری شاسیهای ماژولار بزرگ را به سوئیچهای کوچک Fixed-configuration میآورد.
۱.۳ افزونگی سیستم خنککننده (Cooling Redundancy)
فنها قطعات مکانیکی هستند و استهلاک بالایی دارند. تجهیزات HA از سینیهای فن (Fan Trays) استفاده میکنند که شامل چندین فن هستند. طراحی معمولاً به صورت N+1 است، به این معنی که با از کار افتادن یک فن، دور موتور سایر فنها افزایش مییابد تا جریان هوای کافی برای خنکسازی سیستم تأمین شود. نکته مهم در طراحی دیتاسنتر، توجه به جهت جریان هوا (Front-to-Back یا Back-to-Front) برای جلوگیری از چرخش هوای داغ است که میتواند باعث خاموشی حرارتی (Thermal Shutdown) شود.
۱.۴ افزونگی مغز سیستم: Supervisor Engine
در روترها و سوئیچهای ماژولار، Supervisor Engine (یا Route Processor) مسئول تمام تصمیمگیریهای کنترلی، اجرای پروتکلهای مسیریابی، و مدیریت سیستم است. خرابی این بخش معادل مرگ کامل دستگاه است.
- Dual Supervisors: نصب دو کارت Supervisor در یک شاسی. یکی در نقش Active و دیگری در نقش Standby.
- همگامسازی وضعیت (State Synchronization): صرف داشتن دو کارت کافی نیست. نحوه انتقال قدرت تعیینکننده میزان اختلال است.
- RPR (Route Processor Redundancy): در مدلهای قدیمی، سوپروایزر رزرو فقط بوت میشد اما جدولهای مسیریابی را نداشت. هنگام سوئیچاوور، کارتهای خط ریست میشدند و ترافیک برای چند دقیقه قطع میشد.
- RPR+: بهبود جزئی که در آن سوپروایزر رزرو کانفیگ را داشت، اما همچنان نیاز به ریست شدن کارتهای خط بود.
- SSO (Stateful Switchover): این استاندارد فعلی برای HA است. سوپروایزر رزرو نه تنها کانفیگ، بلکه تمام وضعیتهای لایه ۲، جداول ARP، و وضعیت لینکها را به صورت بلادرنگ از Active دریافت میکند. هنگام خرابی Active، سوپروایزر Standby در کسری از ثانیه کنترل را به دست میگیرد و چون کارتهای خط ریست نمیشوند، ترافیک لایه ۲ (سوئیچینگ) قطع نمیشود.
بخش دوم: پایداری در لایه ۲ و تکنولوژیهای MC-LAG
لایه پیوند داده (Data Link Layer) به طور سنتی پاشنه آشیل شبکهها بوده است. وجود حلقههای فیزیکی برای افزونگی ضروری است، اما همین حلقهها میتوانند باعث طوفانهای انتشار (Broadcast Storms) و از کار افتادن کل شبکه شوند. پروتکلهای درختی پوشا (STP) برای حل این مشکل ارائه شدند، اما خود به گلوگاه کارایی تبدیل گشتند.
۲.۱ محدودیتهای ذاتی Spanning Tree Protocol (STP)
پروتکل STP (استاندارد IEEE 802.1D) با ایجاد یک توپولوژی منطقی بدون حلقه، امنیت شبکه را تأمین میکند. اما این کار را با غیرفعال کردن (Blocking) لینکهای افزونه انجام میدهد. در یک شبکه با دو لینک موازی، STP یکی را قطع میکند و پهنای باند شبکه را عملاً نصف میکند.
- زمان همگرایی (Convergence Time): در نسخه کلاسیک STP، بازآرایی شبکه پس از قطع یک لینک ممکن است ۳۰ تا ۵۰ ثانیه طول بکشد (مراحل Listening و Learning). این زمان برای اپلیکیشنهای حساس (مانند VoIP) غیرقابل قبول است.
- RSTP (Rapid STP – 802.1w): با معرفی مکانیزم Proposal/Agreement، زمان همگرایی را به زیر ثانیه (در توپولوژیهای خاص) یا چند ثانیه کاهش داد، اما مشکل مسدود بودن نیمی از لینکها همچنان پابرجاست.
۲.۲ تجمیع لینک (EtherChannel / Link Aggregation)
راهکار اولیه برای استفاده از پهنای باند لینکهای موازی، تکنولوژی EtherChannel یا Link Aggregation Group (LAG) است. استاندارد LACP (802.3ad) اجازه میدهد تا حداکثر ۸ یا ۱۶ لینک فیزیکی به عنوان یک اینترفیس منطقی واحد دیده شوند.
- مزایا: افزایش پهنای باند، افزونگی در سطح لینک (اگر یک کابل قطع شود، ترافیک روی بقیه کابلها پخش میشود و STP اصلا متوجه تغییر توپولوژی نمیشود).
- محدودیت: EtherChannel استاندارد باید حتماً بین دو دستگاه مشخص (Point-to-Point) باشد. نمیتوان یک سر EtherChannel را به سوئیچ A و سر دیگر را به سوئیچ B متصل کرد (مگر با تکنولوژیهای خاص).
- نکته طراحی: همیشه از مد LACP Active استفاده کنید و از مد “On” (Static) اجتناب نمایید. مد استاتیک هیچگونه بررسی سلامت لینک انجام نمیدهد و اگر کابل در سمت مقابل به پورت اشتباهی وصل شود یا کانفیگ غلط باشد، ترافیک به سیاهچاله فرستاده میشود.
۲.۳ مجازیسازی شاسی و Multi-Chassis EtherChannel
برای غلبه بر محدودیت STP و امکان اتصال یک سرور یا سوئیچ پاییندست به دو سوئیچ مختلف به صورت همزمان (active-active)، تکنولوژیهای مجازیسازی شاسی توسعه یافتند.
۲.۳.۱ Stacking و VSS (Virtual Switching System)
در این مدل، چندین سوئیچ فیزیکی با کابلهای مخصوص به هم وصل شده و تبدیل به یک واحد منطقی با یک Control Plane واحد میشوند.
- مزایا: مدیریت بسیار ساده (یک IP مدیریتی، یک فایل کانفیگ)، حذف کامل STP بین سوئیچهای عضو.
- معایب: از آنجا که Control Plane مشترک است، یک باگ نرمافزاری یا خطای پردازشی در سوپروایزر Active میتواند کل استک (هر دو سوئیچ) را ریبوت کند. این پدیده به عنوان “Shared Fate” شناخته میشود و ریسک دسترسیپذیری را افزایش میدهد.
۲.۳.۲ Cisco vPC (Virtual Port Channel)
سیسکو برای محیطهای دیتاسنتر که تحمل قطعی ناشی از Shared Fate را ندارند، تکنولوژی vPC را در سری Nexus معرفی کرد. در vPC، دو سوئیچ به هم متصل میشوند تا از دید دستگاههای پاییندست یکی دیده شوند، اما هر سوئیچ Control Plane مستقل خود را حفظ میکند.
اجزای معماری vPC:
- vPC Peer-Link: یک EtherChannel پهنباند (معمولاً حداقل دو لینک 10G/40G) که ترافیک کنترلی (CFS) و ترافیک دیتا (در شرایط خاص) را حمل میکند. این لینک حیاتیترین بخش vPC است.
- vPC Peer-Keepalive: یک لینک لایه ۳ (معمولاً روی پورت Mgmt) که فقط پیامهای “من زنده هستم” (Heartbeat) را میفرستد. این لینک برای جلوگیری از وضعیت Split-Brain حیاتی است.
- مکانیزم شکست (Failure Scenarios):
- اگر Peer-Link قطع شود اما Keepalive وصل باشد، سیستم میفهمد که هر دو سوئیچ زندهاند اما ارتباط پهنباند قطع شده. برای جلوگیری از Loop و تضاد IP/MAC، سوئیچ ثانویه (Secondary) تمام پورتهای vPC خود را خاموش میکند.
- این رفتار برای پورتهای Orphan (سرورهایی که فقط به یک سوئیچ وصل هستند) خطرناک است. اگر سروری تکشاخ به سوئیچ Secondary وصل باشد، در این سناریو قطع میشود. راهحل استفاده از دستور
vpc orphan-ports suspendیا اتصال Orphanها به سوئیچ Primary است.
۲.۳.۳ مقایسه MLAG و vPC
MLAG (Multi-Chassis Link Aggregation) اصطلاح عامی است که وندورهای دیگر (مانند Arista, Juniper, Extreme) برای تکنولوژی مشابه vPC استفاده میکنند.
- Arista MLAG: پیادهسازی سادهتری نسبت به vPC دارد و کاملاً بازتر عمل میکند. Arista اجازه میدهد MLAG در لایه ۳ نیز به راحتی کار کند، در حالی که vPC محدودیتهای زیادی برای پیریگ لایه ۳ (L3 Peering) روی vPC داشت (هرچند در نسخههای جدیدتر NX-OS بهبود یافته است).
- تفاوت کلیدی: vPC مختص سیسکو Nexus است و پیچیدگی پیکربندی بالایی دارد (چک کردن پارامترهای Type 1 و Type 2 consistency)، اما MLAG معمولاً سادهتر است. هر دو تکنولوژی هدف یکسانی دارند: استفاده از ۱۰۰٪ پهنای باند و حذف STP از مسیر دیتا.
بخش سوم: دسترسیپذیری لایه ۳ و پروتکلهای FHRP
در لایه ۳، کلاینتها (سرورها، کامپیوترها) نیاز به یک دروازه (Gateway) برای خروج از سابنت خود دارند. اگر آدرس IP دروازه روی یک روتر فیزیکی خاص تنظیم شده باشد، با خرابی آن روتر، دسترسی کلاینتها قطع میشود. پروتکلهای FHRP (First Hop Redundancy Protocols) با ایجاد یک روتر مجازی، این مشکل را حل میکنند.
۳.۱ مقایسه عمیق پروتکلهای FHRP

۳.۲ بهینهسازی FHRP برای همگرایی زیر ثانیه
تایمرهای پیشفرض (۱۰ ثانیه برای HSRP) برای شبکههای امروزی بسیار کند هستند. برای بهبود:
- تایمرهای میلیثانیهای: میتوان تایمر Hello را به ۱۵۰ یا ۳۰۰ میلیثانیه کاهش داد تا خرابی در کمتر از یک ثانیه تشخیص داده شود.
- Interface Tracking: صرفاً زنده بودن روتر کافی نیست. اگر لینک Uplink (به سمت اینترنت یا Core) قطع شود، روتر Active باید نقش خود را واگذار کند. با قابلیت Tracking، روتر وضعیت لینکهای بالادست را رصد کرده و در صورت قطعی، اولویت (Priority) خود را کاهش میدهد تا روتر Standby نقش Active را بگیرد.
- BFD با FHRP: به جای فشار آوردن به CPU با تایمرهای HSRP بسیار کوتاه، میتوان HSRP را به BFD متصل کرد. BFD قطعی لینک را در ۵۰ میلیثانیه تشخیص داده و به HSRP خبر میدهد تا فوراً سوئیچ کند.
۳.۳ طراحی Anycast Gateway در دیتاسنترهای مدرن
در معماریهای نوین مبتنی بر VXLAN، پروتکلهای FHRP سنتی (مثل HSRP) ناکارآمد هستند زیرا برای جابجایی ماشینهای مجازی (VM Mobility) طراحی نشدهاند. اگر یک VM از رک A به رک B برود، همچنان میخواهد با همان Gateway قبلی صحبت کند. راهکار مدرن، Distributed Anycast Gateway است. در این روش، تمام سوئیچهای Leaf در دیتاسنتر، یک IP آدرس و یک MAC آدرس مجازی یکسان را روی اینترفیسهای VLAN خود کانفیگ میکنند. هر VM در هر کجای دیتاسنتر که باشد، Gateway خود را روی سوئیچ Local همان رک میبیند.
این روش نیاز به ترافیک Hairpinning (رفتن به یک روتر مرکزی و برگشتن) را حذف کرده و افزونگی ذاتی ایجاد میکند، زیرا اگر یک Leaf خراب شود، VMها میتوانند (پس از مهاجرت) از Leaf دیگری استفاده کنند.
بخش چهارم: همگرایی پروتکلهای مسیریابی و تکنولوژی BFD
پروتکلهای مسیریابی دینامیک (OSPF, EIGRP, BGP) وظیفه دارند در صورت تغییر توپولوژی، مسیرهای جدید را محاسبه کنند. سرعت این “همگرایی” (Convergence) تأثیر مستقیمی بر در دسترس بودن سرویس دارد.
۴.۱ چالش تشخیص خرابی (Failure Detection)
پروتکلهای مسیریابی معمولاً مکانیزم Hello/Dead دارند. مثلاً OSPF هر ۱۰ ثانیه Hello میفرستد و اگر ۴۰ ثانیه (4x Hello) خبری نشود، همسایه را مرده اعلام میکند. ۴۰ ثانیه قطعی در دیتاسنتر یعنی فاجعه.
- Link Debounce: وقتی یک لینک فیبر قطع میشود، گاهی سیگنال نوری نوسان میکند. اینترفیس ممکن است چندین بار Up/Down شود. تایمر Debounce برای جلوگیری از واکنش آنی به نوسانات گذراست، اما خود باعث تاخیر در تشخیص قطعی واقعی میشود.
۴.۲ BFD: شتابدهنده همگرایی
پروتکل Bidirectional Forwarding Detection (BFD) یک پروتکل سبک و مستقل است که تنها یک وظیفه دارد: تأیید دوطرفه اتصال بین دو نود با سرعت بسیار بالا.
- عملکرد: BFD بستههای کنترلی کوچک (UDP) را با نرخ بالا (مثلاً هر ۵۰ میلیثانیه) ارسال میکند. اگر ۳ بسته متوالی دریافت نشود، همسایگی قطع اعلام میشود (۱۵۰ میلیثانیه زمان تشخیص).
- تعامل: BFD جداول مسیریابی را حمل نمیکند. بلکه به عنوان یک سرویسدهنده به OSPF، BGP یا HSRP عمل میکند. وقتی BFD قطعی را تشخیص داد، به OSPF سیگنال میدهد تا بلافاصله همسایه را حذف و الگوریتم SPF را اجرا کند، بدون اینکه منتظر Dead Timer چهل ثانیهای بماند.
- Hardware Offload: در روترهای مدرن، پردازش BFD به کارتهای خط (ASIC) محول میشود تا CPU اصلی درگیر ارسال هزاران پکت BFD در ثانیه نشود. این امر مقیاسپذیری را به شدت افزایش میدهد.
۴.۳ تعامل BFD و Graceful Restart (تضاد منافع؟)
تکنولوژی Graceful Restart (GR) یا Non-Stop Forwarding (NSF) طراحی شده تا هنگام ریست شدن Control Plane (مثلاً کرش کردن پروسه BGP)، ترافیک دیتا قطع نشود. اما BFD طراحی شده تا به محض قطع شدن پاسخ، همسایگی را قطع کند.
- مشکل: اگر Control Plane روتر همسایه ریست شود، ممکن است نتواند پکتهای BFD را پاسخ دهد. BFD قطعی را اعلام میکند و لینک را میاندازد، که دقیقاً برعکس هدف Graceful Restart است.
- راهکار: استاندارد مدرن BFD از بیت “Control Plane Independent” (C-bit) پشتیبانی میکند. اگر این بیت ست شده باشد، یعنی BFD در Data Plane پردازش میشود و حتی اگر Control Plane در حال ریبوت باشد، BFD پاسخ داده میشود. اگر تجهیزات از C-bit پشتیبانی نکنند، توصیه میشود در زمان استفاده از GR، تایمرهای BFD را افزایش دهید یا از مکانیزمهای Hold-down استفاده کنید.
بخش پنجم: معماریهای نوین دیتاسنتر: Spine-Leaf و VXLAN/EVPN
معماری سنتی سه لایه (Core/Aggregation/Access) دارای گلوگاههای ذاتی بود. ترافیک شمال-جنوب (Client-Server) غالب بود، اما در دیتاسنترهای مدرن با مجازیسازی و میکروسرویسها، ترافیک شرق-غرب (Server-Server) غالب است. معماری Spine-Leaf (Clos) برای حل این مشکل و ارائه پایداری بالا طراحی شد.
۵.۱ معماری Spine-Leaf
در این توپولوژی، هر سوئیچ Leaf به تمام سوئیچهای Spine متصل است. هیچ دو Spineای به هم وصل نیستند و هیچ دو Leafای به هم وصل نیستند.
- مزایا برای HA:
- ECMP (Equal Cost Multi-Pathing): برخلاف STP که لینکها را بلاک میکرد، در اینجا از پروتکلهای لایه ۳ (مثل BGP) استفاده میشود که ترافیک را روی تمام لینکهای Spine توزیع میکنند. اگر یک Spine از دست برود، پهنای باند کاهش مییابد اما ارتباط قطع نمیشود.
- مقیاسپذیری افقی: برای افزایش پهنای باند، کافی است یک Spine جدید اضافه کنید. برای افزایش پورت سرور، یک Leaf جدید اضافه کنید.
- شعاع انفجار محدود (Blast Radius): خرابی یک Leaf فقط سرورهای متصل به همان رک را تحت تأثیر قرار میدهد، نه کل شبکه را.
۵.۲ VXLAN و BGP EVPN: استاندارد طلایی پایداری
VXLAN (Virtual Extensible LAN) مشکل محدودیت ۴۰۹۶ VLAN را حل کرد و امکان ایجاد تونلهای لایه ۲ روی زیرساخت لایه ۳ را فراهم نمود. BGP EVPN (Ethernet VPN) به عنوان Control Plane برای VXLAN عمل میکند.
- Type-2 Routes (MAC/IP Advertisement): برخلاف روش سنتی Flood-and-Learn که پکتهای برودکست را در کل شبکه پخش میکرد (که ریسک بالایی برای پایداری دارد)، در EVPN، سوئیچها آدرسهای MAC و IP یاد گرفته شده را از طریق BGP به دیگران اطلاع میدهند. این کار طوفانهای برودکست را حذف کرده و پایداری را به شدت افزایش میدهد.
- ARP Suppression: سوئیچ Leaf میتواند مستقیماً به درخواستهای ARP پاسخ دهد (Proxy ARP) زیرا دیتابیس کامل MAC/IP را از طریق BGP دریافت کرده است. این ویژگی ترافیک غیرضروری را از شبکه حذف میکند.
۵.۳ مقایسه حیاتی: EVPN Multihoming (ESI) در برابر MLAG
در طراحی دیتاسنتر مدرن، یکی از مهمترین تصمیمات استراتژیک، نحوه اتصال سرورها به شبکه است.
| ویژگی | MLAG / vPC (Legacy/Stable) | EVPN Multihoming – ESI (Modern Standard) |
| وابستگی به وندور | زیاد (معمولاً اختصاصی است) | کم (استاندارد باز RFC 7432) |
| لینک Peer-Link | نیاز دارد (هزینه پورت و پیچیدگی) | نیاز ندارد (از طریق Fabric ارتباط دارند) |
| تعداد Uplinkها | محدود به ۲ سوئیچ | قابلیت Active-Active روی ۴ سوئیچ یا بیشتر (Massive ECMP) |
| مکانیزم Loop Prevention | پیچیده (STP interaction) | استفاده از Split Horizon و DF Election در BGP |
| پیچیدگی پیکربندی | متوسط | بالا (نیاز به درک عمیق BGP و Route Typeها) |
تحلیل تخصصی: برای دیتاسنترهای جدید (Greenfield)، استفاده از EVPN ESI Multihoming به شدت توصیه میشود. این روش نیاز به کابلکشی Peer-Link را حذف میکند، امکان نگهداری سادهتر (Upgrade یکی از سوئیچها بدون تأثیر روی دیگری) را فراهم میکند و مقیاسپذیری بهتری دارد. در مقابل، MLAG همچنان برای محیطهای کوچکتر یا جایی که تیم فنی تخصص کافی در BGP EVPN ندارد، گزینهای پایدار و مطمئن است.
بخش ششم: پایداری در شبکههای نرمافزار-محور (SDN & SD-WAN)
با گذار از شبکههای سختافزار-محور به نرمافزار-محور، معماری HA نیز تغییر کرده است. اکنون “کنترلر” نقطه مرکزی شبکه است و خرابی آن میتواند چالشبرانگیز باشد.
۶.۱ دسترسیپذیری کنترلر در Cisco ACI
در راهکار Cisco ACI، کنترلر APIC (Application Policy Infrastructure Controller) مغز شبکه است.
- Data Sharding: دیتابیس APIC برای مقیاسپذیری به قطعاتی به نام Shard تقسیم میشود. هر Shard سه نسخه کپی (Replica) در سطح کلاستر دارد.
- قانون اکثریت (Quorum): برای اینکه کلاستر بتواند تغییرات را بپذیرد (Write capable)، باید اکثریت نودها زنده باشند. اگر در یک کلاستر ۳ نودی، ۲ نود از دست برود، نود باقیمانده وارد حالت Read-Only میشود تا از “Split-Brain” و ناهماهنگی دادهها جلوگیری کند. به همین دلیل کلاسترهای APIC همیشه باید تعداد فرد (۳، ۵، ۷) باشند.
- Punt Factor: نکته مهم این است که APIC در مسیر دیتا (Data Plane) نیست. اگر تمام کنترلرها بسوزند، سوئیچها به کار خود با آخرین سیاستها ادامه میدهند. شبکه قطع نمیشود، فقط نمیتوان تغییر جدید ایجاد کرد.
۶.۲ افزونگی در SD-WAN (Viptela)
شبکههای گسترده نرمافزار-محور (SD-WAN) دارای سه جز اصلی هستند: vManage (مدیریت)، vSmart (کنترل)، و vBond (ارکستراسیون).
- vManage Cluster: برای محیطهای بزرگ، vManage به صورت کلاستر پیاده میشود. اما کلاسترینگ vManage نیاز به تأخیر کم (زیر ۱۰ میلیثانیه) دارد، پس نمیتوان نودهای کلاستر را در شهرهای مختلف پخش کرد (Geographic Redundancy محدودیت دارد).
- Disaster Recovery (DR): برای پایداری جغرافیایی، باید یک کلاستر Standby در دیتاسنتر دوم راه اندازی شود. دیتابیس به صورت آسنکرون (Asynchronous) رپلیکیت میشود. در صورت انهدام دیتاسنتر اصلی، کلاستر دوم فعال شده و روترها به آن متصل میشوند.
- Control Plane Resilience: اگر ارتباط روتر لبه با vSmart قطع شود، روتر بهطور پیشفرض تا مدت مشخصی (مثلاً ۱۲ ساعت یا نامحدود، بسته به تنظیم
omp-graceful-restart) با آخرین مسیرهای موجود کار میکند.
بخش هفتم: دیوارهای آتش و امنیت پایدار (Firewall HA)
فایروالها چالشبرانگیزترین تجهیزات برای HA هستند زیرا Stateful میباشند. آنها وضعیت هر اتصال TCP/UDP را در جدول نشست (Session Table) ذخیره میکنند.
۷.۱ همگامسازی وضعیت (State Synchronization)
در یک کلاستر فایروال، حیاتیترین لینک، لینک Sync یا HA Link است. تمام اطلاعات باز شدن نشستها، ترجمه آدرس (NAT)، و تونلهای VPN باید بلادرنگ از نود Active به نود Passive منتقل شود. اگر این لینک اشباع شود یا قطع گردد، در صورت Failover، تمام تماسهای کاربر و دانلودها قطع میشوند (کاربر باید دوباره لاگین کند یا صفحه را رفرش کند).
۷.۲ مع معماری Active/Passive در برابر Active/Active
- Active/Passive: مدل پیشنهادی برای اکثر سازمانها. پیکربندی و عیبیابی آن ساده است. تمام ترافیک از یک مسیر میرود و در صورت خرابی، نود دوم با همان IP و MAC وارد مدار میشود. ظرفیت شبکه معادل یک دستگاه است.
- Active/Active: هر دو فایروال ترافیک را پردازش میکنند.
- چالش مسیریابی نامتقارن (Asymmetric Routing): اگر بسته درخواست (SYN) از فایروال A رد شود ولی بسته پاسخ (SYN-ACK) به فایروال B برسد، فایروال B چون آغاز نشست را ندیده، بسته را دراپ میکند.
- راهکار: فایروالها باید لینک پرسرعتی داشته باشند تا بستههای نامربوط را به مالک اصلی نشست (Session Owner) پاس دهند. این کار بار پردازشی و تأخیر را افزایش میدهد. Active/Active معمولاً فقط در دیتاسنترهایی که نیاز به پهنای باند بالاتر از ظرفیت یک باکس دارند توصیه میشود، نه صرفاً برای HA.
بخش هشتم: پایش، عملیات و تست (Operational HA)
بهترین معماریها بدون نگهداری صحیح شکست میخورند. عامل انسانی (Human Error) مسئول بیش از ۷۰٪ قطعیهای شبکه است.
۸.۱ بهروزرسانی بدون وقفه (ISSU)
تکنولوژی In-Service Software Upgrade (ISSU) اجازه میدهد سیستم عامل سوئیچها و روترها بدون قطع ترافیک آپدیت شود. در سیستمهای Dual-Supervisor، ابتدا سوپروایزر Standby آپدیت میشود، سپس کنترل به آن منتقل میشود (SSO) و سپس سوپروایزر قبلی آپدیت میگردد.
- GIR (Graceful Insertion and Removal): قبل از انجام تعمیرات روی یک سوئیچ Core، میتوان با استفاده از پروتکلهای مسیریابی (افزایش Cost لینکها) ترافیک را به آرامی از روی آن تخلیه کرد (Drain) تا هیچ بستهای در حین خاموش کردن دستگاه گم نشود.
۸.۲ تست آشوب (Chaos Engineering)
تنها راه اطمینان از عملکرد سیستم HA، تست واقعی آن است. سازمانهای پیشرو تمرینات دورهای “Game Day” برگزار میکنند که در آن عمداً لینکهای اصلی را قطع میکنند، سوپروایزرها را ریست میکنند یا برق یک رک را قطع میکنند تا مطمئن شوند مکانیزمهای Failover به درستی عمل میکنند. این رویکرد پیشدستانه (Proactive) ضعفهای پیکربندی را قبل از وقوع حادثه واقعی آشکار میسازد.
نتیجهگیری
دستیابی به دسترسیپذیری بالا در شبکه، محصولی نیست که بتوان خرید؛ بلکه یک ذهنیت و معماری است که باید لایه به لایه ساخته شود. این گزارش نشان داد که:
- در لایه فیزیکی، افزونگی پاور و خنککننده شرط لازم اما ناکافی است.
- در لایه ۲، باید با استفاده از MC-LAG یا EVPN از شر محدودیتهای STP خلاص شد.
- در لایه ۳، استفاده از BFD کلید طلایی برای کاهش زمان همگرایی از ثانیه به میلیثانیه است.
- در دیتاسنتر، معماری Spine-Leaf با VXLAN/EVPN استاندارد نهایی برای مقیاسپذیری و پایداری است.
- در عملیات، اتوماسیون و تستهای دورهای تنها راه جلوگیری از خطای انسانی و فرسایش پیکربندی (Config Drift) هستند.
سازمانهایی که این اصول را به صورت یکپارچه پیادهسازی کنند، میتوانند با اطمینان در مورد SLAهای “پنج نه” صحبت کرده و زیرساختی مقاوم در برابر چالشهای آینده داشته باشند.

