Решаване на задачи от модула Network в компетенцията „СиСА“. Част 2 — Базова конфигурация

Продължаваме разглеждането на заданията от модула Network на състезанието WorldSkills в компетенцията "Мрежова и системна администрация".

В статията ще бъдат разгледани следните задачи:

  1. На ВСИЧКИ устройства създайте виртуални интерфейси, подинтерфейси и интерфейси от тип пътека. Назначете IP адреси в съответствие с топологията.
    • Включете механизма SLAAC за раздаване на IPv6 адреси в мрежата MNG на интерфейса на рутера RTR1;
    • На виртуалните интерфейси в ВЛВС 100 (MNG) на превключвателите SW1, SW2, SW3 активирайте режима за автоматична конфигурация на IPv6;
    • На ВСИЧКИ устройства (с изключение на PC1 и WEB) ръчно задайте адреси link-local;
    • На ВСИЧКИ превключватели деактивирайте ВСИЧКИ неупотребявани в задачата портове и ги преместете в VLAN 99;
    • На превключвателя SW1 активирайте блокиране за 1 минута при двукратно неправилно въвеждане на парола в рамките на 30 секунди;
  2. Всички устройства трябва да са достъпни за управление по протокол SSH версия 2.


Топологията на мрежата на физическо ниво е представена на следната схема:

Решаване на задачи от модула Network в компетенцията „СиСА“. Част 2 — Базова конфигурация

Топологията на мрежата на канеленото ниво е представена на следната схема:

Решаване на задачи от модула Network в компетенцията „СиСА“. Част 2 — Базова конфигурация

Топологията на мрежата на мрежовото ниво е представена на следната схема:

Решаване на задачи от модула Network в компетенцията „СиСА“. Част 2 — Базова конфигурация

Предварителна настройка

Преди изпълнението на гореизброените задания е добре да се настрои основното комутиране на превключвателите SW1-SW3, тъй като по-лесно ще бъде да се проверят техните настройки по-късно. Настройването на комутацията ще бъде подробно описано в следващата статия, а сега ще бъдат определени само основните настройки.

Първоначално е необходимо да се създадат VLAN с номера 99, 100 и 300 на всички превключватели:

SW1(config)#vlan 99
SW1(config-vlan)#exit
SW1(config)#vlan 100
SW1(config-vlan)#exit
SW1(config)#vlan 300
SW1(config-vlan)#exit

Следващата стъпка е да се премести интерфейс g0/1 на SW1 в VLAN с номер 300:

SW1(config)#interface gigabitEthernet 0/1
SW1(config-if)#switchport mode access 
SW1(config-if)#switchport access vlan 300
SW1(config-if)#exit

Интерфейсите f0/1-2, f0/5-6, които гледат към други превключватели, следва да бъдат преместени в режим trunk:

SW1(config)#interface range fastEthernet 0/1-2, fastEthernet 0/5-6
SW1(config-if-range)#switchport trunk encapsulation dot1q
SW1(config-if-range)#switchport mode trunk 
SW1(config-if-range)#exit

На превключвателя SW2 в режим trunk ще бъдат интерфейсите f0/1-4:

SW2(config)#interface range fastEthernet 0/1-4
SW2(config-if-range)#switchport trunk encapsulation dot1q
SW2(config-if-range)#switchport mode trunk 
SW2(config-if-range)#exit

На превключвателя SW3 в режим trunk ще бъдат интерфейсите f0/3-6, g0/1:

SW3(config)#interface range fastEthernet 0/3-6, gigabitEthernet 0/1
SW3(config-if-range)#switchport trunk encapsulation dot1q
SW3(config-if-range)#switchport mode trunk 
SW3(config-if-range)#exit

На този етап настройките на превключвателите ще позволяват обмен на тагирани пакети, което ще бъде необходимо за изпълнението на заданията.

1. На ВСИЧКИ устройства създайте виртуални интерфейси, подинтерфейси и интерфейси тип loopback. Назначете IP адреси в съответствие с топологията.

Първият за конфигуриране е маршрутизатор BR1. Според топологията L3, тук е необходимо да се настрои интерфейс тип loopback с номер 101:

// Создание loopback
BR1(config)#interface loopback 101
// Назначение ipv4-адреса
BR1(config-if)#ip address 2.2.2.2 255.255.255.255
// Включение ipv6 на интерфейсе
BR1(config-if)#ipv6 enable
// Назначение ipv6-адреса
BR1(config-if)#ipv6 address 2001:B:A::1/64
// Выход из режима конфигурирования интерфейса
BR1(config-if)#exit
BR1(config)#

За да проверите състоянието на създадения интерфейс, можете да използвате командата show ipv6 interface brief:

BR1#show ipv6 interface brief 
...
Loopback101                [up/up]
    FE80::2D0:97FF:FE94:5022	//link-local адрес
    2001:B:A::1			//IPv6 адрес
...
BR1#

Тук се вижда, че loopback е активен, състоянието му ВКЛ.. Ако погледнете по-долу, можете да видите два IPv6 адреса, въпреки че беше използвана само една команда за задаване на IPv6 адрес. Причината е, че FE80::2D0:97FF:FE94:5022 — е link-local адрес, който се присвоява при активиране на ipv6 на интерфейса с командата ipv6 enable.

А за да видите IPv4 адреса, се използва подобна команда:

BR1#show ip interface brief 
...
Loopback101        2.2.2.2      YES manual up        up 
...
BR1#

За BR1 веднага трябва да се настрои интерфейс g0/0, тук е необходимо просто да се зададе IPv6 адрес:

// Переход в режим конфигурирования интерфейса
BR1(config)#interface gigabitEthernet 0/0
// Включение интерфейса
BR1(config-if)#no shutdown
BR1(config-if)#ipv6 enable 
BR1(config-if)#ipv6 address 2001:B:C::1/64
BR1(config-if)#exit
BR1(config)#

Конфигурацията може да се провери с същата команда show ipv6 interface brief:

BR1#show ipv6 interface brief 
GigabitEthernet0/0         [up/up]
    FE80::290:CFF:FE9D:4624	//link-local адрес
    2001:B:C::1			//IPv6 адрес
...
Loopback101                [up/up]
    FE80::2D0:97FF:FE94:5022	//link-local адрес
    2001:B:A::1			//IPv6 адрес

След това ще бъде настроен маршрутизатор ISP. Според задачата, тук ще бъде настроен loopback с номер 0, но е предпочитано да се настрои интерфейс g0/0, на който трябва да бъде адрес 30.30.30.1, тъй като в следващите задания не ще се споменава за конфигурацията на тези интерфейси. Първо се настройва loopback с номер 0:

ISP(config)#interface loopback 0
ISP(config-if)#ip address 8.8.8.8 255.255.255.255
ISP(config-if)#ipv6 enable 
ISP(config-if)#ipv6 address 2001:A:C::1/64
ISP(config-if)#exit
ISP(config)#

Командата show ipv6 interface brief можете да се уверите в коректността на конфигурацията на интерфейса. След това се настройва интерфейс g0/0:

BR1(config)#interface gigabitEthernet 0/0
BR1(config-if)#no shutdown 
BR1(config-if)#ip address 30.30.30.1 255.255.255.252
BR1(config-if)#exit
BR1(config)#

След това ще бъде настроен маршрутизатор RTR1. Тук също трябва да се създаде loopback с номер 100:

BR1(config)#interface loopback 100
BR1(config-if)#ip address 1.1.1.1 255.255.255.255
BR1(config-if)#ipv6 enable 
BR1(config-if)#ipv6 address 2001:A:B::1/64
BR1(config-if)#exit
BR1(config)#

Също на RTR1 е необходимо да се създадат 2 виртуални подинтерфейса за VLAN със номера 100 и 300. Може да се направи това по следния начин.

Първо трябва да активирате физическия интерфейс g0/1 с командата no shutdown:

RTR1(config)#interface gigabitEthernet 0/1
RTR1(config-if)#no shutdown
RTR1(config-if)#exit 

След това се създават и настройват подинтерфейси с номера 100 и 300:

// Создание подынтерфейса с номером 100 и переход к его настройке
RTR1(config)#interface gigabitEthernet 0/1.100
// Установка инкапсуляции типа dot1q с номером vlan'a 100
RTR1(config-subif)#encapsulation dot1Q 100
RTR1(config-subif)#ipv6 enable 
RTR1(config-subif)#ipv6 address 2001:100::1/64
RTR1(config-subif)#exit
// Создание подынтерфейса с номером 300 и переход к его настройке
RTR1(config)#interface gigabitEthernet 0/1.300
// Установка инкапсуляции типа dot1q с номером vlan'a 100
RTR1(config-subif)#encapsulation dot1Q 300
RTR1(config-subif)#ipv6 enable 
RTR1(config-subif)#ipv6 address 2001:300::2/64
RTR1(config-subif)#exit

Номерът на подинтерфейса може да се различава от номера на vlan, в който ще работи, но за удобство е по-добре да се използва номерът на подинтерфейса, съвпадащ с номера на vlan. В случай на настройка на типа инкапсулация при конфигуриране на подинтерфейса, трябва да се посочи номер, съвпадащ с номера на vlan. Така след командата encapsulation dot1Q 300 подинтерфейсът ще пропуска само пакети на vlan с номер 300.

Заключителният елемент в това задание ще бъде маршрутизаторът RTR2. Свързването между SW1 и RTR2 трябва да бъде в режим access, а интерфейсът на комутатора ще пропуска към RTR2 само пакети, предназначени за vlan с номер 300, което е посочено в заданието за топология L2. Следователно на маршрутизатора RTR2 ще се настройва само физическият интерфейс без създаване на подинтерфейси:

RTR2(config)#interface gigabitEthernet 0/1
RTR2(config-if)#no shutdown 
RTR2(config-if)#ipv6 enable
RTR2(config-if)#ipv6 address 2001:300::3/64
RTR2(config-if)#exit
RTR2(config)#

След това се настройва интерфейс g0/0:

BR1(config)#interface gigabitEthernet 0/0
BR1(config-if)#no shutdown 
BR1(config-if)#ip address 30.30.30.2 255.255.255.252
BR1(config-if)#exit
BR1(config)#

С това настройката на интерфейсите на маршрутизаторите по текущото задание приключи. Настройката на останалите интерфейси ще бъде извършена по време на изпълнението на следващите задания.

a. Включете механизма SLAAC за раздаване на IPv6 адреси в мрежата MNG на интерфейса на маршрутизатора RTR1
Механизмът SLAAC е включен по подразбиране. Единственото, което трябва да се направи, е да се включи IPv6 маршрутизация. Това може да се направи с помощта на следната команда:

RTR1(config-subif)#ipv6 unicast-routing

Без тази команда оборудването изпълнява ролята на хост. С други думи, благодарение на горепосочената команда, се предоставя възможност за използване на допълнителни функции на ipv6, включително раздаване на ipv6 адреси, настройка на маршрутизация и др.

b. На виртуалните интерфейси във VLAN 100 (MNG) на комутаторите SW1, SW2, SW3 включете режима за автоматична конфигурация на IPv6
От топологията L3 се вижда, че комутаторите са свързани към мрежата VLAN 100. Това означава, че на комутаторите е необходимо да се създадат виртуални интерфейси, а после да се зададе получаване на IPv6 адреси по подразбиране. Първоначалната настройка е направена именно, за да могат комутаторите да получат адресите по подразбиране от RTR1. Това задание може да бъде изпълнено с помощта на следния списък с команди, подходящи за всички три комутатора:

// Создание виртуального интерфейса
SW1(config)#interface vlan 100
SW1(config-if)#ipv6 enable
// Получение ipv6 адреса автоматически
SW1(config-if)#ipv6 address autoconfig
SW1(config-if)#exit

Може да се провери с същата команда show ipv6 interface brief:

SW1#show ipv6 interface brief
...
Vlan100                [up/up]
    FE80::A8BB:CCFF:FE80:C000		// link-local адрес
    2001:100::A8BB:CCFF:FE80:C000	// получен IPv6 адрес

Освен link-local адреса, се появи и IPv6 адрес, получен от RTR1. Това задание е успешно завършено, а на останалите комутатори е необходимо да се напишат същите команди.

в. На ВСИЧКИ устройства (с изключение на PC1 и WEB) ръчно задайте link-local адреси
Тридесетзнаковите IPv6 адреси не доставят удоволствие на администраторите, затова има възможност ръчно да се промени link-local, съкращавайки дължината му до минимално ниво. В заданията не е упоменато кои точно адреси да се избират, затова тук се предоставя свободен избор.

Например, на комутатора SW1 е необходимо да се зададе link-local адрес fe80::10. Може да се направи с помощта на следната команда в режима на конфигуриране на избрания интерфейс:

// Вход в виртуальный интерфейс vlan 100
SW1(config)#interface vlan 100
// Ручная установка link-local адреса 
SW1(config-if)#ipv6 address fe80::10 link-local
SW1(config-if)#exit

Сега адресацията изглежда много по-атрактивна:

SW1#show ipv6 interface brief
...
Vlan100                [up/up]
    FE80::10		//link-local адрес
    2001:100::10	//IPv6 адрес

Освен link-local адреса, е променен и полученото IPv6 адрес, тъй като адресът се предоставя на база link-local адреса.

На комутатора SW1 трябваше да се зададе само на един интерфейс link-local адрес. С маршрутизатора RTR1 е нужно да се направят повече настройки — необходимо е да се зададе link-local на два подинтерфейса, на loopback и при последващите настройки ще се появи интерфейс tunnel 100.

За да се избегне излишното писане на команди, може да се зададе един и същ link-local адрес на всички интерфейси наведнъж. Може да се направи с помощта на ключовата дума range с последващото изброяване на всички интерфейси:

// Переход к настройке нескольких интерфейсов
RTR1(config)#interface range gigabitEthernet 0/1.100, gigabitEthernet 0/1.300, loopback 100
// Ручная установка link-local адреса 
RTR1(config-if)#ipv6 address fe80::1 link-local
RTR1(config-if)#exit

При проверка на интерфейсите ще можете да видите, че на всички избрани интерфейси са променени link-local адресите:

RTR1#show ipv6 interface brief
gigabitEthernet 0/1.100		[up/up]
    FE80::1
    2001:100::1
gigabitEthernet 0/1.300		[up/up]
    FE80::1
    2001:300::2
Loopback100            		[up/up]
    FE80::1
    2001:A:B::1

Всички останали устройства се настройват по аналогичен начин

d. На ВСИЧКИ комутатори деактивирайте ВСИЧКИ неизползвани портове от задачата и ги преведете в VLAN 99
Основната идея е същата – избор на множество интерфейси за конфигуриране с командата range, след което трябва да се напишат командите за прехвърляне в необходимия VLAN и последващо изключване на интерфейсите. Например, на комутатор SW1, според топологията L1, ще бъдат изключени портовете f0/3-4, f0/7-8, f0/11-24 и g0/2. За този пример настройката ще бъде следната:

// Выбор всех неиспользуемых портов
SW1(config)#interface range fastEthernet 0/3-4, fastEthernet 0/7-8, fastEthernet 0/11-24, gigabitEthernet 0/2
// Установка режима access на интерфейсах
SW1(config-if-range)#switchport mode access 
// Перевод в VLAN 99 интерфейсов
SW1(config-if-range)#switchport access vlan 99
// Выключение интерфейсов
SW1(config-if-range)#shutdown
SW1(config-if-range)#exit

Проверявайки настройките с вече известната команда, трябва да се обърне внимание, че всички неизползвани портове трябва да имат статус administratively down, уведомяващ за това, че портът е изключен:

SW1#show ip interface brief
Interface          IP-Address   OK? Method   Status                  Protocol
...
fastEthernet 0/3   unassigned   YES unset    administratively down   down

За да видите в кой VLAN е портът, можете да използвате друга команда:

SW1#show ip vlan
...
99   VLAN0099     active    Fa0/3, Fa0/4, Fa0/7, Fa0/8
                            Fa0/11, Fa0/12, Fa0/13, Fa0/14
                            Fa0/15, Fa0/16, Fa0/17, Fa0/18
                            Fa0/19, Fa0/20, Fa0/21, Fa0/22
                            Fa0/23, Fa0/24, Gig0/2
...                          

Тук трябва да бъдат всички неизползвани интерфейси. Струва си да се отбележи, че интерфейсите няма да могат да бъдат преместени в VLAN, ако такъв VLAN не е създаден. Именно за това в началната настройка бяха създадени всички необходими VLAN-ове за работа.

e. На комутатора SW1 включете блокировка за 1 минута в случай на двукратен неправилен въвеждане на парола в рамките на 30 секунди
Можете да направите това с следната команда:

// Блокировка на 60с; Попытки: 2; В течение: 30с
SW1#login block-for 60 attempts 2 within 30

Също така можете да проверите тези настройки по следния начин:

SW1#show login
...
   If more than 2 login failures occur in 30 seconds or less,
     logins will be disabled for 60 seconds.
...

Където е ясно обяснено, че след две неуспешни опити в рамките на 30 секунди или по-малко, възможността за вход ще бъде блокирана за 60 секунди.

2. Всички устройства трябва да бъдат достъпни за управление по протокол SSH версия 2

За да бъдат устройствата достъпни по SSH версия 2, е необходимо предварително да се настрои оборудването, затова за информативност първо ще се настройва оборудването с фабрични настройки.

Версията на протокола може да бъде променена по следния начин:

// Установить версию SSH версии 2
Router(config)#ip ssh version 2
Please create RSA keys (of at least 768 bits size) to enable SSH v2.
Router(config)#

Системата иска да създаде RSA ключове за работоспособността на SSH версия 2. Следвайки съвета на умната система, ключовете RSA могат да бъдат създадени с следната команда:

// Создание RSA ключей
Router(config)#crypto key generate rsa
% Please define a hostname other than Router.
Router(config)#

Системата не позволява изпълнението на командата поради фактa, че именуването на хоста не е променено. След промяната на именуването на хоста е необходимо да напишете командата за генериране на ключове отново:

Router(config)#hostname R1
R1(config)#crypto key generate rsa 
% Моля, първо определете домейн-името.
R1(config)#

Сега системата не позволява да се създадат RSA ключове, поради отсъствието на домейн-името. Само след задаване на домейн-името ще се появи възможност за генериране на RSA ключове. Дължината на RSA ключовете трябва да бъде поне 768 бита за работа на SSH версия 2:

R1(config)#ip domain-name wsrvuz19.ru
R1(config)#crypto key generate rsa
Колко бита в модула [512]: 1024
% Генерирам 1024-битови RSA ключове, ключовете ще бъдат неизносими...[OK]

В крайна сметка, за да функционира SSHv2, е необходимо:

  1. Да се промени именуването на хоста;
  2. Да се промени домейн-името;
  3. Да се генерират RSA ключове.

В предишната статия беше представена настройката на промяната на именуването на хоста и домейн-името на всички устройства, така че, продължавайки настройката на текущите устройства, остава само да се генерират RSA ключове:

RTR1(config)#crypto key generate rsa
Колко бита в модула [512]: 1024
% Генерирам 1024-битови RSA ключове, ключовете ще бъдат неизносими...[OK]

SSH версия 2 е активен, но устройствата все още не са напълно настроени. Заключителният етап ще бъде настройката на виртуалните конзоли:

// Переход к настройке виртуальных консолей
R1(config)#line vty 0 4
// Разрешение удаленного подключения только по протоколу SSH
RTR1(config-line)#transport input ssh
RTR1(config-line)#exit

В предишната статия беше настроена модела AAA, където на виртуалните конзоли беше зададена аутентификация с използване на локалната база данни, и потребителят след аутентификация трябваше да попада директно в режим на привилегии. Най-простата проверка за работоспособността на SSH е опитът да се свържете с вашето оборудване. На RTR1 има loopback с ip адрес 1.1.1.1, можете да опитате да се свържете по този адрес:

//Подключение по ssh
RTR1(config)#do ssh -l wsrvuz19 1.1.1.1
Password: 
RTR1#

След ключа -l въвежда се логин на съществуващ потребител, а след това парола. След аутентификацията, преминавате директно в режим на привилегии, което значи, че SSH е настроен правилно.

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster