Co to jest NOC (Network Operations Center)?
NOC (Network Operations Center) to zespół monitorujący sieć 24/7, reagujący na awarie i incydenty oraz prowadzący eskalację według ustalonych procedur.
Ostatnia aktualizacja:
NOC (Network Operations Center, centrum operacji sieci) to zespół i stanowisko, które nieprzerwanie monitoruje sieć, wykrywa awarie i koordynuje reakcję na incydenty. Operator obserwuje z jednego miejsca stan łączy, routerów, sesji BGP i ruchu, aby wychwycić problem, zanim odczują go klienci, a potem poprowadzić jego rozwiązanie według ustalonych procedur. NOC działa zwykle w trybie 24/7/365. To pierwsza linia obrony dostępności usług i punkt kontaktu dla zgłoszeń sieciowych.
Monitoring 24/7
Podstawą pracy NOC jest ciągły monitoring oparty na wielu źródłach danych. Systemy zbierają metryki, telemetrię i logi, porównują je z wartościami bazowymi i generują alarmy, gdy parametry wychodzą poza próg. Dyżurni inżynierowie obserwują pulpity i kolejkę alarmów, oddzielając zdarzenia istotne od szumu.
- SNMP oraz streaming telemetry (np. gNMI) do odczytu obciążenia łączy, błędów interfejsów i stanu urządzeń.
- Analiza przepływów NetFlow, IPFIX i sFlow do wykrywania anomalii ruchu i ataków wolumetrycznych.
- Monitoring sesji BGP i tras: flapping, utrata sąsiedztwa, nieoczekiwane zmiany AS_PATH.
- Aktywne sondy: ping, traceroute, MTR oraz pomiary opóźnienia i straty pakietów między lokalizacjami.
- Korelacja alarmów i powiadomienia (e-mail, SMS, integracje) z eskalacją do dyżurnego.
Reakcja na incydenty
Po wykryciu problemu NOC uruchamia proces obsługi incydentu: potwierdza zdarzenie, klasyfikuje jego wagę (severity), lokalizuje przyczynę i podejmuje działania naprawcze lub łagodzące. Liczy się czas reakcji oraz czas przywrócenia usługi, dlatego inżynierowie korzystają z gotowych procedur (runbooków) dla typowych awarii, takich jak przełączenie łącza, ponowne zestawienie sesji BGP czy uruchomienie mechanizmów obrony przed DDoS w rodzaju RTBH lub FlowSpec. Każdy incydent jest rejestrowany w systemie zgłoszeń, a po jego zamknięciu często powstaje analiza powdrożeniowa (post-mortem).
Eskalacja i SLA
Eskalacja to ścieżka przekazywania zgłoszenia, gdy pierwsza linia nie rozwiązuje problemu w wyznaczonym czasie. Eskalacja funkcjonalna trafia do bardziej doświadczonych inżynierów lub specjalistów od danej technologii, a hierarchiczna do kierownictwa, gdy incydent ma duży wpływ biznesowy. Procedury eskalacji są powiązane z umową SLA, która określa zobowiązania dostawcy: docelową dostępność (np. 99,9 procent), czas reakcji na zgłoszenie oraz czas usunięcia awarii. NOC pilnuje dotrzymania tych terminów i komunikuje status incydentu klientom oraz operatorom, z którymi współpracuje, w tym partnerom peeringowym i tranzytowym.
NOC w AS202520 SkyPass
AS202520 SkyPass prowadzi monitoring i obsługę zdarzeń dla swojej sieci z PoP-ami w Warszawie i Wrocławiu oraz peeringiem na polskich punktach wymiany ruchu: w THINX, w TPIX, we WRIX i w 1-IX. Obejmuje to nadzór nad sesjami BGP klientów tranzytu IP i peeringu, reakcję na incydenty łączności oraz uruchamianie ochrony przed DDoS, gdy wykryty zostanie atak wolumetryczny. Stan tras i opóźnień można też samodzielnie zweryfikować w publicznym looking glass, a procedury reakcji i eskalacji są powiązane z parametrami SLA uzgodnionymi dla danej usługi.
Najczęstsze pytania
Czym różni się NOC od SOC?
NOC odpowiada za dostępność i wydajność sieci: awarie, łącza, sesje BGP, opóźnienia. SOC (Security Operations Center) skupia się na bezpieczeństwie, czyli na wykrywaniu zagrożeń i naruszeń oraz reakcji na nie. Zespoły często współpracują, np. przy atakach DDoS.
Co oznacza monitoring 24/7?
Oznacza nieprzerwany nadzór nad siecią przez całą dobę, 7 dni w tygodniu, 365 dni w roku, z dyżurnymi inżynierami i systemami alarmowymi gotowymi zareagować o każdej porze, także w nocy i w święta.
Czym jest eskalacja w NOC?
To przekazanie zgłoszenia dalej, gdy pierwsza linia nie rozwiąże go w wyznaczonym czasie. Eskalacja funkcjonalna kieruje sprawę do specjalistów, a hierarchiczna do kierownictwa przy dużym wpływie incydentu.
Jak NOC wiąże się z SLA?
SLA definiuje docelową dostępność oraz czasy reakcji i usunięcia awarii. NOC realizuje te zobowiązania w praktyce: wykrywa incydent, prowadzi reakcję i eskalację oraz raportuje status, aby dotrzymać uzgodnionych terminów.
