Решения на задачи от WorldSkills модула Network в компетенцията „СиСА“. Част 1 — Основна настройка

Движението WorldSkills е насочено към получаване на предимно практически умения от участниците, търсени на съвременния пазар на труда. Компетенцията „Мрежово и системно администриране“ се състои от три модула: Network, Windows, Linux. Заданията се променят от шампионат на шампионат, условията за провеждане се променят, обаче структурата на задачите в повечето случаи остава непроменена.

Остров Network ще бъде първи поради своята простота в сравнение с островите Linux и Windows.

В статията ще бъдат разгледани следните задачи:

  1. Задайте имената на ВСИЧКИ устройства в съответствие с топологията.
  2. Назначете на ВСИЧКИ устройства домейн име wsrvuz19.ru.
  3. Създайте на ВСИЧКИ устройства потребител wsrvuz19 с парола cisco.
    • Паролата на потребителя трябва да бъде запазена в конфигурацията като резултат от хеш функция.
    • Потребителят трябва да има максимално ниво на привилегии.
  4. За ВСИЧКИ устройства реализирайте модел AAA.
    • Аутентификацията на отдалечената конзола трябва да се извършва с използване на локалната база данни (с изключение на устройствата RTR1 и RTR2).
    • След успешна аутентификация при вход от отдалечена конзола, потребителят веднага трябва да влиза в режим с максимално ниво на привилегии.
    • Настройте необходимостта от аутентификация на локалната конзола.
    • При успешна аутентификация на локалната конзола, потребителят трябва да влиза в режим с минимално ниво на привилегии.
    • На BR1 при успешна аутентификация на локалната конзола, потребителят трябва да влиза в режим с максимално ниво на привилегии.
  5. На ВСИЧКИ устройства задайте паролата wsr за вход в привилегирования режим.
    • Паролата трябва да бъде запазена в конфигурацията НЕ като резултат от хеш функция.
    • Настройте режим, при който всички пароли в конфигурацията се запазват в криптиран вид.


Топологията на мрежата на физическо ниво е представена на следната схема:

Решения на задачи от WorldSkills модула Network в компетенцията „СиСА“. Част 1 — Основна настройка

1. Задайте имената на ВСИЧКИ устройства в съответствие с топологията.

За да зададете името на устройството (hostname), трябва да въведете командата от режима на глобалната конфигурация. hostname SW1, където вместо SW1 трябва да напишете името на оборудването, дадено в заданията.

Настройката може да се провери дори визуално — вместо предварително зададения Switch стана SW1:

Switch(config)# hostname SW1
SW1(config)#

Основната задача след извършване на всякакви настройки е запазването на конфигурацията.

Това може да стане от режима на глобалната конфигурация с командата do write:

SW1(config)# do write
Building configuration...
Compressed configuration from 2142 bytes to 1161 bytes[OK]

Или из режим на привилегии с командата write:

SW1# write
Строене на конфигурация...
Сжата конфигурация от 2142 байта до 1161 байта[OK]

2. Назначете доменном името wsrvuz19.ru за ВСИЧКИ устройства

Можете да зададете доменно име wsrvuz19.ru по подразбиране от режима на глобална конфигурация с командата ip domain-name wsrvuz19.ru.

Потвърждението се извършва с командата do show hosts summary от режима на глобална конфигурация:

SW1(config)# ip domain-name wsrvuz19.ru
SW1(config)# do show hosts summary
Поглед към имена: Глобален
По подразбиране домен е wsrvuz19.ru
...

3. Създайте потребител wsrvuz19 с парола cisco на ВСИЧКИ устройства

Необходимо е да се създаде такъв потребител, който да има максимално ниво на привилегии, а паролата да бъде съхранена в хеш функция. Всички тези условия се вземат предвид с командата username wsrvuz19 privilege 15 secret cisco.

Тук:

username wsrvuz19 — име на потребителя;
privilege 15 — ниво на привилегии (0 — минимално ниво, 15 — максимално ниво);
secret cisco — съхранение на паролата в MD5 хеш функция.

Командата show running-config позволява да се провери настройките на текущата конфигурация, където може да се намери ред с добавения потребител и да се уверите, че паролата е съхранена в криптиран вид:

SW1(config)# username wsrvuz19 privilege 15 secret cisco
SW1(config)# do show running-config
...
username wsrvuz19 privilege 15 secret 5 $1$EFRK$RNvRqTPt5wbB9sCjlBaf4.
...

4. За ВСИЧКИ устройства внедрете модела AAA

Модел AAA — система за автентикация, авторизация и отчитане на събития. За да изпълните тази задача, първо трябва да включите модела AAA и да посочите, че автентикацията ще се извършва с помощта на локалната база данни:

SW1(config)# aaa new-model
SW1(config)# aaa authentication login default local

a. Автентикацията на отдалечената конзола трябва да се извършва с помощта на локалната база данни (с изключение на устройствата RTR1 и RTR2)
В задачите се определят два вида конзоли: локална и отдалечена. Отдалечената конзола позволява реализиране на отдалечени свързвания, например, чрез протоколи SSH или Telnet.

За да изпълните тази задача, е необходимо да въведете следните команди:

SW1(config)# line vty 0 4
SW1(config-line)# login authentication default
SW1(config-line)# exit
SW1(config)#

С командата line vty 0 4 преминава се към настройка на виртуалните терминални линии от 0 до 4.

Екип login authentication default включва режима на автентикация по подразбиране на виртуалната конзола, а режимът по подразбиране е зададен в предишната задача с командата aaa authentication login default local.

Изходът от режима на настройка на отдалечената конзола се извършва с помощта на командата exit.

Надежно тестване ще бъде тестово свързване по протокол Telnet от едно устройство на друго. Трябва да се има предвид, че за това трябва да бъде настроено базово комутируемо свързване и IP адресация на избраната апаратура.

SW3#telnet 2001:100::10
Проверка за достъп на потребителя
Потребителско име: wsrvuz19
Парола:
SW1>

b. След успешна автентикация при влизане от отдалечена конзола потребителят веднага трябва да попадне в режим с максимално ниво на привилегии
За решаване на този проблем е необходимо отново да се върнем към настройването на линиите на виртуалните терминали и да зададем ниво на привилегии с командата privilege level 15, където 15 е отново максимално ниво, а 0 — минимално ниво на привилегии:

SW1(config)# line vty 0 4
SW1(config-line)# privilege level 15
SW1(config-line)# exit
SW1(config)#

Проверка ще бъде решението от предходната подточка — отдалечено свързване по Telnet:

SW3#telnet 2001:100::10
Проверка за достъп на потребителя
Потребителско име: wsrvuz19
Парола:
SW1#

След автентикация потребителят веднага попада в режим с привилегии, пропускайки непривилегирования, означава, че задачата е изпълнена коректно.

c-d. Настройте необходимостта на локалната конзола и при успешна автентикация потребителят трябва да попада в режим с минимално ниво на привилегии
Структурата на командите в тези задания съвпада с вече решените задания 4.a и 4.b. Командата line vty 0 4 се заменя с console 0:

SW1(config)# line console 0
SW1(config-line)# login authentication default
SW1(config-line)# privilege level 0
SW1(config-line)# exit
SW1(config)#

Както вече беше споменато, минималното ниво на привилегии се определя с числото 0. Проверка може да се направи по следния начин:

SW1# exit
Проверка за достъп на потребителя
Потребителско име: wsrvuz19
Парола:
SW1>

След автентикация потребителят попада в непривилегирован режим, както е посочено в заданията.

e. На BR1 при успешна автентикация на локалната конзола потребителят трябва да попада в режим с максимално ниво на привилегии
Настройката на локалната конзола на BR1 ще има следния вид:

BR1(config)# line console 0
BR1(config-line)# login authentication default
BR1(config-line)# privilege level 15
BR1(config-line)# exit
BR1(config)#

Проверка се извършва по същия начин, както в предходната точка:

BR1# exit
Проверка за достъп на потребителя
Потребителско име: wsrvuz19
Парола:
BR1#

След автентикация се преминава в режим с привилегии.

5. На ВСИЧКИ устройства задайте паролата wsr за влизане в режим с привилегии

В заданията е посочено, че паролата за привилегирован режим трябва да се съхранява стандартно в открит вид, но режимът на шифроване на всички пароли няма да позволява да се види паролата в открит вид. За задаване на парола за вход в привилегирован режим е необходимо да се използва командата enable password wsr. Използвайки ключовата дума password, се определя видът, в който ще се съхранява паролата. Ако при създаването на потребителя паролата трябва да бъде шифрована, то ключовата дума е secret, а за съхранение в открит вид се използва password.

Настройките могат да бъдат проверени чрез преглед на текущата конфигурация:

SW1(config)# enable password wsr
SW1(config)# do show running-config
...
enable password wsr
!
username wsrvuz19 privilege 15 secret 5 $1$5I66$TB48YmLoCk9be4jSAH85O0
...

Лесно е да се види, че паролата на потребителя се съхранява в шифрован вид, а паролата за вход в привилегирован режим се съхранява в открит вид, както е указано в заданията.
За да се съхраняват всички пароли в шифрован вид, е необходимо да се използва командата service password-encryption. Прегледът на текущата конфигурация сега ще изглежда по следния начин:

SW1(config)# do show running-config
...
enable password 7 03134819
!
username wsrvuz19 privilege 15 secret 5 $1$5I66$TB48YmLoCk9be4jSAH85O0
...

Паролата вече не е достъпна за преглед в открит вид.

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster