Продължаваме анализа на задачите от модула Network на шампионата WorldSkills в компетенцията «Мрежово и системно администриране».
В статията ще бъдат разгледани следните задачи:
- На ВСИЧКИ устройства създайте виртуални интерфейси, подинтерфейси и интерфейси тип цикъл. Назначете IP адреси в съответствие с топологията.
- Включете механизма SLAAC за раздаване на IPv6-адреси в мрежата MNG на интерфейса на маршрутизатора RTR1;
- На виртуалните интерфейси във ВЛВС 100 (MNG) на комутаторите SW1, SW2, SW3 включете режима за автоматична конфигурация на IPv6;
- На ВСИЧКИ устройства (с изключение на PC1 и WEB) ръчно назначете link-local адреси;
- На ВСИЧКИ комутатори деактивирайте ВСИЧКИ неизползвани в задачата портове и ги прехвърлете във VLAN 99;
- На комутатора SW1 включете блокировка за 1 минута при двукратен неправилен въвеждане на парола в рамките на 30 секунди;
- Всички устройства трябва да бъдат достъпни за управление по протокол SSH версия 2.
Топологията на мрежата на физическо ниво е представена на следната схема:

Топологията на мрежата на канално ниво е представена на следната схема:

Топологията на мрежата на мрежово ниво е представена на следната схема:

Предварителна настройка
Преди изпълнението на горепосочените задачи е необходимо да се настрои основното комутирaне на комутаторите SW1-SW3, тъй като ще бъде удобно да се проверят техните настройки по-късно. Настройката на комутироването ще бъде подробно описана в следващата статия, а за момента ще бъдат определени само основните настройки.
Първото нещо, което трябва да направите, е да създадете VLAN-и с номера 99, 100 и 300 на всички комутатори:
SW1(config)#vlan 99
SW1(config-vlan)#exit
SW1(config)#vlan 100
SW1(config-vlan)#exit
SW1(config)#vlan 300
SW1(config-vlan)#exit
Следващата стъпка ще бъде да прехвърлите интерфейса g0/1 на SW1 в VLAN с номер 300:
SW1(config)#interface gigabitEthernet 0/1
SW1(config-if)#switchport mode access
SW1(config-if)#switchport access vlan 300
SW1(config-if)#exit
Интерфейсите f0/1-2, f0/5-6, които сочат към другите комутатори, трябва да бъдат променени в режим trunk:
SW1(config)#interface range fastEthernet 0/1-2, fastEthernet 0/5-6
SW1(config-if-range)#switchport trunk encapsulation dot1q
SW1(config-if-range)#switchport mode trunk
SW1(config-if-range)#exit
На комутатора SW2 в режим trunk ще бъдат интерфейсите f0/1-4:
SW2(config)#interface range fastEthernet 0/1-4
SW2(config-if-range)#switchport trunk encapsulation dot1q
SW2(config-if-range)#switchport mode trunk
SW2(config-if-range)#exit
На комутатора SW3 в режим trunk ще бъдат интерфейсите f0/3-6, g0/1:
SW3(config)#интерфейс диапазона fastEthernet 0/3-6, gigabitEthernet 0/1
SW3(config-if-range)#switchport trunk encapsulation dot1q
SW3(config-if-range)#switchport mode trunk
SW3(config-if-range)#выход
На этом этапе настройки коммутаторов будут разрешать обмен тегированными пакетами, что потребуется для выполнения задач.
1. На ВСЕХ устройствах создайте виртуальные интерфейсы, подынтерфейсы и интерфейсы типа петля. Назначьте IP-адреса в соответствии с топологией.
Первым необходимо настроить маршрутизатор BR1. В соответствии с топологией L3 здесь нужно настроить интерфейс типа петля, под номером 101:
// Создание loopback
BR1(config)#interface loopback 101
// Назначение ipv4-адреса
BR1(config-if)#ip address 2.2.2.2 255.255.255.255
// Включение ipv6 на интерфейсе
BR1(config-if)#ipv6 enable
// Назначение ipv6-адреса
BR1(config-if)#ipv6 address 2001:B:A::1/64
// Выход из режима конфигурирования интерфейса
BR1(config-if)#exit
BR1(config)#
Чтобы проверить состояние созданного интерфейса, используйте команду show ipv6 interface brief:
BR1#show ipv6 interface brief
...
Loopback101 [up/up]
FE80::2D0:97FF:FE94:5022 //link-local адрес
2001:B:A::1 //IPv6-адрес
...
BR1#
Здесь видно, что loopback активен, его состояние UP. Если посмотреть ниже, то можно увидеть два IPv6-адреса, хотя была использована только одна команда для установки IPv6-адреса. Дело в том, что FE80::2D0:97FF:FE94:5022 — это link-local адрес, который присваивается при включении ipv6 на интерфейсе командой ipv6 enable.
А для просмотра IPv4-адреса используется похожая команда:
BR1#show ip interface brief
...
Loopback101 2.2.2.2 YES manual up up
...
BR1#
Для BR1 сразу же стоит настроить интерфейс g0/0, здесь необходимо просто задать IPv6-адрес:
// Переход в режим конфигурирования интерфейса
BR1(config)#interface gigabitEthernet 0/0
// Включение интерфейса
BR1(config-if)#no shutdown
BR1(config-if)#ipv6 enable
BR1(config-if)#ipv6 address 2001:B:C::1/64
BR1(config-if)#exit
BR1(config)#
Проверять настройки можно той же командой show ipv6 interface brief:
BR1#show ipv6 interface brief
GigabitEthernet0/0 [up/up]
FE80::290:CFF:FE9D:4624 //link-local адрес
2001:B:C::1 //IPv6-адрес
...
Loopback101 [up/up]
FE80::2D0:97FF:FE94:5022 //link-local адрес
2001:B:A::1 //IPv6-адрес
Далее будет настроен маршрутизатор ISP. Здесь по заданию будет настроен loopback c номером 0, но кроме этого предпочтительнее настроить интерфейс g0/0, на котором должен быть адрес 30.30.30.1, так как в последующих заданиях ничего не будет сказано о настройке этих интерфейсов. Сначала настраивается loopback с номером 0:
ISP(config)#interface loopback 0
ISP(config-if)#ip address 8.8.8.8 255.255.255.255
ISP(config-if)#ipv6 enable
ISP(config-if)#ipv6 address 2001:A:C::1/64
ISP(config-if)#exit
ISP(config)#
С командата show ipv6 interface brief можно убедиться в правильности настройки интерфейса. Затем настраивается интерфейс g0/0:
BR1(config)#interface gigabitEthernet 0/0
BR1(config-if)#no shutdown
BR1(config-if)#ip address 30.30.30.1 255.255.255.252
BR1(config-if)#exit
BR1(config)#
Далее будет настроен маршрутизатор RTR1. Здесь также нужно создать loopback под номером 100:
BR1(config)#interface loopback 100
BR1(config-if)#ip address 1.1.1.1 255.255.255.255
BR1(config-if)#ipv6 enable
BR1(config-if)#ipv6 address 2001:A:B::1/64
BR1(config-if)#exit
BR1(config)#
На RTR1 трябва да се създадат 2 виртуални подинтерфейса за vlan-ове с номера 100 и 300. Може да се направи това по следния начин.
Първо трябва да се активира физическият интерфейс g0/1 с командата no shutdown:
RTR1(config)#interface gigabitEthernet 0/1
RTR1(config-if)#no shutdown
RTR1(config-if)#exit
След това се създават и настройват подинтерфейси с номера 100 и 300:
// Создание подынтерфейса с номером 100 и переход к его настройке
RTR1(config)#interface gigabitEthernet 0/1.100
// Установка инкапсуляции типа dot1q с номером vlan'a 100
RTR1(config-subif)#encapsulation dot1Q 100
RTR1(config-subif)#ipv6 enable
RTR1(config-subif)#ipv6 address 2001:100::1/64
RTR1(config-subif)#exit
// Создание подынтерфейса с номером 300 и переход к его настройке
RTR1(config)#interface gigabitEthernet 0/1.300
// Установка инкапсуляции типа dot1q с номером vlan'a 100
RTR1(config-subif)#encapsulation dot1Q 300
RTR1(config-subif)#ipv6 enable
RTR1(config-subif)#ipv6 address 2001:300::2/64
RTR1(config-subif)#exit
Номерът на подинтерфейса може да се различава от номера на vlan-а, в който той ще работи, но за удобство е по-добре да се използва номер на подинтерфейса, съвпадащ с номера на vlan-а. Ако при настройване на подинтерфейса е зададена типа инкапсулация, трябва да се посочи номер, съвпадащ с номера на vlan-а. Така след командата encapsulation dot1Q 300 подинтерфейсът ще пропуска само пакети от vlan-а с номер 300.
Заключителният етап в това задание ще бъде маршрутизаторът RTR2. Връзката между SW1 и RTR2 трябва да бъде в режим access; интерфейсът на комутатора ще пропуска към RTR2 само пакети, предназначени за vlan-а с номер 300, за което е споменато в заданието за топология L2. Следователно на маршрутизатора RTR2 ще се настрои само физическият интерфейс без създаване на подинтерфейси:
RTR2(config)#interface gigabitEthernet 0/1
RTR2(config-if)#no shutdown
RTR2(config-if)#ipv6 enable
RTR2(config-if)#ipv6 address 2001:300::3/64
RTR2(config-if)#exit
RTR2(config)#
След това интерфейсът g0/0 се настройва:
BR1(config)#interface gigabitEthernet 0/0
BR1(config-if)#no shutdown
BR1(config-if)#ip address 30.30.30.2 255.255.255.252
BR1(config-if)#exit
BR1(config)#
Така настройката на интерфейсите на маршрутизаторите по текущото задание е завършена. Настройката на останалите интерфейси ще бъде извършена по време на изпълнението на следващите задания.
a. Активирайте механизма SLAAC за раздаване на IPv6 адреси в мрежата MNG на интерфейса на маршрутизатора RTR1.
Механизмът SLAAC е активиран по подразбиране. Единственото, което трябва да се направи, е да се активира IPv6 маршрутизация. Може да се направи това с следната команда:
RTR1(config-subif)#ipv6 unicast-routing
Без тази команда оборудването изпълнява ролята на хост. С други думи, благодарение на споменатата команда, става възможно използването на допълнителни функции ipv6, включително раздаване на ipv6 адреси, настройка на маршрутизация и др.
b. На виртуалните интерфейси в ВЛАН 100 (MNG) на комутаторите SW1, SW2, SW3 активирайте режима на автоконфигурация IPv6.
От топологията L3 се вижда, че комутаторите са свързани към VLAN 100. Това означава, че на комутаторите е необходимо да се създадат виртуални интерфейси, а след това да се зададе получаване на IPv6 адреси по подразбиране. Първоначалната настройка е направена именно за да могат комутаторите да получат адреси по подразбиране от RTR1. За да се изпълни задачата, може да се използва следният набор от команди, подходящи за всичките три комутатора:
// Создание виртуального интерфейса
SW1(config)#interface vlan 100
SW1(config-if)#ipv6 enable
// Получение ipv6 адреса автоматически
SW1(config-if)#ipv6 address autoconfig
SW1(config-if)#exit
Можете да проверите със същата команда show ipv6 interface brief:
SW1#show ipv6 interface brief
...
Vlan100 [up/up]
FE80::A8BB:CCFF:FE80:C000 // линк-локален адрес
2001:100::A8BB:CCFF:FE80:C000 // получен IPv6 адрес
Освен линк-локалния адрес, се появи и IPv6 адресът, получен от RTR1. Тази задача е успешно изпълнена, а на останалите комутатори е необходимо да се напишат същите команди.
в. На ВСИЧКИ устройства (с изключение на PC1 и WEB) ръчно задайте линк-локални адреси
Тридесетцифрените IPv6 адреси не доставят удоволствие на администраторите, така че има възможност ръчно да се промени линк-локалният адрес, като се съкрати дължината му до минималната стойност. В задачите не е упоменато какви точно адреси да се избират, така че тук е предоставен свободен избор.
Например, на комутатор SW1 е необходимо да се зададе линк-локален адрес fe80::10. Това може да се направи с помощта на следната команда в конфигурационния режим на избрания интерфейс:
// Вход в виртуальный интерфейс vlan 100
SW1(config)#interface vlan 100
// Ручная установка link-local адреса
SW1(config-if)#ipv6 address fe80::10 link-local
SW1(config-if)#exit
Сега адресацията изглежда много по-привлекателно:
SW1#show ipv6 interface brief
...
Vlan100 [up/up]
FE80::10 // линк-локален адрес
2001:100::10 // IPv6 адрес
Освен линк-локалния адрес, се промени и полученото IPv6 адрес, тъй като адресът се издава на база линк-локалния адрес.
На комутатор SW1 е било необходимо да се зададе линк-локален адрес само на един интерфейс. С маршрутизатора RTR1 е нужно да се произведат повече настройки — необходимо е да се зададе линк-локален на два подинтерфейса, на loopback’a, а в последващите настройки ще се появи и интерфейс tunnel 100.
За да се избегне излишното писане на команди, може да се зададе един и същ линк-локален адрес на всички интерфейси наведнъж. Това може да се направи с помощта на ключовата дума range с последващо изброяване на всички интерфейси:
// Переход к настройке нескольких интерфейсов
RTR1(config)#interface range gigabitEthernet 0/1.100, gigabitEthernet 0/1.300, loopback 100
// Ручная установка link-local адреса
RTR1(config-if)#ipv6 address fe80::1 link-local
RTR1(config-if)#exit
При проверка на интерфейсите, може да се види, че на всички избрани интерфейси са променени линк-локалните адреси:
RTR1#show ipv6 interface brief
gigabitEthernet 0/1.100 [up/up]
FE80::1
2001:100::1
gigabitEthernet 0/1.300 [up/up]
FE80::1
2001:300::2
Loopback100 [up/up]
FE80::1
2001:A:B::1
Всички останали устройства се настройват по аналогичен начин
d. На ВСИЧКИ комутатори изключете ВСИЧКИ неактивни портове и ги преведете в VLAN 99
Основната идея е в същия начин на избор на няколко интерфейса за конфигуриране с команда range, а след това следва да се напишат командите за превеждане в нужния VLAN и последващо изключване на интерфейсите. Например, при комутатор SW1, съгласно топологията L1, ще бъдат изключени портовете f0/3-4, f0/7-8, f0/11-24 и g0/2. За този пример настройката ще бъде следната:
// Выбор всех неиспользуемых портов
SW1(config)#interface range fastEthernet 0/3-4, fastEthernet 0/7-8, fastEthernet 0/11-24, gigabitEthernet 0/2
// Установка режима access на интерфейсах
SW1(config-if-range)#switchport mode access
// Перевод в VLAN 99 интерфейсов
SW1(config-if-range)#switchport access vlan 99
// Выключение интерфейсов
SW1(config-if-range)#shutdown
SW1(config-if-range)#exit
При проверка на настройките с вече позната команда, трябва да се обърне внимание, че всички неактивни портове трябва да имат статус administratively down, уведомяващ, че портът е изключен:
SW1#show ip interface brief
Interface IP-Address OK? Method Status Protocol
...
fastEthernet 0/3 unassigned YES unset administratively down down
За да видите в кой VLAN се намира портът, можете да използвате друга команда:
SW1#show ip vlan
...
99 VLAN0099 active Fa0/3, Fa0/4, Fa0/7, Fa0/8
Fa0/11, Fa0/12, Fa0/13, Fa0/14
Fa0/15, Fa0/16, Fa0/17, Fa0/18
Fa0/19, Fa0/20, Fa0/21, Fa0/22
Fa0/23, Fa0/24, Gig0/2
...
Тук трябва да бъдат всички неактивни интерфейси. Трябва да се отбележи, че не е възможно да се преведат интерфейсите в VLAN, ако такъв VLAN не е създаден. Всъщност, по време на първоначалната настройка бяха създадени всички необходими за работа VLAN.
e. На комутатора SW1 активирайте блокировката за 1 минута при двукратно неправилно въвеждане на паролата в рамките на 30 секунди
Можете да направите това с помощта на следната команда:
// Блокировка на 60с; Попытки: 2; В течение: 30с
SW1#login block-for 60 attempts 2 within 30
Също така можете да проверите тези настройки по следния начин:
SW1#show login
...
Ако се случат повече от 2 неуспешни опита за вход в 30 секунди или по-малко,
входовете ще бъдат деактивирани за 60 секунди.
...
Където е обяснено, че след два неуспешни опита в 30 секунди или по-малко, възможността за вход ще бъде блокирана за 60 секунди.
2. Всички устройства трябва да бъдат достъпни за управление чрез SSH версия 2
За да бъдат устройствата достъпни чрез SSH версия 2, първо трябва да се конфигурира оборудването, затова в интерес на информацията първо ще бъде настроено оборудването с заводски настройки.
Променете версията на протокола по следния начин:
// Установить версию SSH версии 2
Router(config)#ip ssh version 2
Please create RSA keys (of at least 768 bits size) to enable SSH v2.
Router(config)#
Системата иска да създаде RSA ключове за функциониране на SSH версия 2. Следвайки съвета на умната система, RSA ключовете могат да се създадат с помощта на следната команда:
// Создание RSA ключей
Router(config)#crypto key generate rsa
% Please define a hostname other than Router.
Router(config)#
Системата не позволява изпълнението на командата поради неизменен hostname. След промяна на hostname е необходимо да се изпрати командата за генериране на ключове отново:
Router(config)#hostname R1
R1(config)#crypto key generate rsa
% Моля, първо определете домейн-името.
R1(config)#
Сега системата не позволява създаването на RSA ключове поради отсъствие на домейно име. И само след задаване на домейното име ще може да се създадат RSA ключове. Дължината на RSA ключовете трябва да е поне 768 бита за функциониране на SSH версия 2:
R1(config)#ip domain-name wsrvuz19.ru
R1(config)#crypto key generate rsa
Колко бита да имат в модула [512]: 1024
% Генерирам 1024 битови RSA ключове, ключовете ще бъдат неекспортируеми...[OK]
В резултат се получава, че за функционирането на SSHv2 е необходимо:
- Да се промени hostname;
- Да се промени домейното име;
- Да се генерират RSA ключове.
В предишната статия беше представена настройката за промяна на hostname и домейно име на всичките устройства, затова, продължавайки настройката на текущите устройства, е необходимо само да се генерират RSA ключове:
RTR1(config)#crypto key generate rsa
Колко бита да имат в модула [512]: 1024
% Генерирам 1024 битови RSA ключове, ключовете ще бъдат неекспортируеми...[OK]
SSH версия 2 е активен, но устройствата все още не са напълно настроени. Заключителният етап ще бъде настройката на виртуални конзоли:
// Переход к настройке виртуальных консолей
R1(config)#line vty 0 4
// Разрешение удаленного подключения только по протоколу SSH
RTR1(config-line)#transport input ssh
RTR1(config-line)#exit
В предишната статия беше настроена модел ААА, където на виртуалните конзоли беше зададена аутентификация с използване на локална база данни, и след аутентификация потребителят трябваше да преминава веднага в привилегирован режим. Най-простата проверка на функционалността на SSH е опитът за свързване с собственото оборудване. На RTR1 има loopback с ip-адрес 1.1.1.1, може да опитате да се свържете на този адрес:
//Подключение по ssh
RTR1(config)#do ssh -l wsrvuz19 1.1.1.1
Password:
RTR1#
След ключа -l се въвежда логин на съществуващ потребител, а след това парола. След аутентификацията настъпва преход към привилегирования режим, което означава, че SSH е настроен коректно.
Източник: habr.com
