Lösungen für die Aufgaben des WorldSkills Moduls Network in der Disziplin „CISA“. Teil 2 – Grundkonfiguration

Wir setzen die Analyse der Aufgaben des Moduls Network der WorldSkills-Meisterschaft im Bereich "Netzwerk- und Systemadministration" fort.

In diesem Artikel werden die folgenden Aufgaben behandelt:

  1. Erstellen Sie auf ALLEN Geräten virtuelle Schnittstellen, Subschnittstellen und Loopback-Schnittstellen. Weisen Sie zu IP-Adressen entsprechend der Topologie.
    • Aktivieren Sie den SLAAC-Mechanismus zur Vergabe von IPv6-Adressen im MNG-Netzwerk an der Schnittstelle des Routers RTR1;
    • Aktivieren Sie auf den virtuellen Schnittstellen im VLAN 100 (MNG) an den Switches SW1, SW2, SW3 den Modus der IPv6-Autokonfiguration;
    • Weisen Sie auf ALLEN Geräten (außer PC1 und WEB) manuell Link-Local-Adressen zu;
    • Deaktivieren Sie auf ALLEN Switches ALLE im Auftrag nicht verwendeten Ports und versetzen Sie diese in VLAN 99;
    • Aktivieren Sie am Switch SW1 die Sperrung für 1 Minute bei zweimaliger falscher Passwort-Eingabe innerhalb von 30 Sekunden;
  2. Alle Geräte müssen über das Protokoll SSH Version 2 verwaltbar sein.


Die Netzwerktopologie auf physischer Ebene ist im folgenden Diagramm dargestellt:

Lösungen für die Aufgaben des WorldSkills Moduls Network in der Disziplin „CISA“. Teil 2 – Grundkonfiguration

Die Netzwerktopologie auf der Data-Link-Ebene ist im folgenden Diagramm dargestellt:

Lösungen für die Aufgaben des WorldSkills Moduls Network in der Disziplin „CISA“. Teil 2 – Grundkonfiguration

Die Netzwerktopologie auf der Netzwerkebene ist im folgenden Diagramm dargestellt:

Lösungen für die Aufgaben des WorldSkills Moduls Network in der Disziplin „CISA“. Teil 2 – Grundkonfiguration

Vorbereitende Konfiguration

Vor der Durchführung der obigen Aufgaben sollte die grundlegende Switching-Konfiguration an den Switches SW1-SW3 eingerichtet werden, da es praktischer ist, deren Einstellungen später zu überprüfen. Die Konfiguration des Switchings wird im nächsten Artikel ausführlich beschrieben, vorerst werden nur die Einstellungen festgelegt.

Zuerst müssen VLANs mit den Nummern 99, 100 und 300 auf allen Switches erstellt werden:

SW1(config)#vlan 99
SW1(config-vlan)#exit
SW1(config)#vlan 100
SW1(config-vlan)#exit
SW1(config)#vlan 300
SW1(config-vlan)#exit

Der nächste Schritt besteht darin, die Schnittstelle g0/1 auf SW1 in VLAN mit der Nummer 300 zu versetzen:

SW1(config)#interface gigabitEthernet 0/1
SW1(config-if)#switchport mode access
SW1(config-if)#switchport access vlan 300
SW1(config-if)#exit

Die Schnittstellen f0/1-2, f0/5-6, die zu anderen Switches zeigen, sollten in den Trunk-Modus versetzt werden:

SW1(config)#interface range fastEthernet 0/1-2, fastEthernet 0/5-6
SW1(config-if-range)#switchport trunk encapsulation dot1q
SW1(config-if-range)#switchport mode trunk
SW1(config-if-range)#exit

Am Switch SW2 werden im Trunk-Modus die Schnittstellen f0/1-4 betrieben:

SW2(config)#interface range fastEthernet 0/1-4
SW2(config-if-range)#switchport trunk encapsulation dot1q
SW2(config-if-range)#switchport mode trunk
SW2(config-if-range)#exit

Am Switch SW3 werden im Trunk-Modus die Schnittstellen f0/3-6, g0/1 betrieben:

SW3(config)#interface range fastEthernet 0/3-6, gigabitEthernet 0/1
SW3(config-if-range)#switchport trunk encapsulation dot1q
SW3(config-if-range)#switchport mode trunk
SW3(config-if-range)#exit

In dieser Phase ermöglichen die Einstellungen der Switches den Austausch von getaggten Paketen, was für die Ausführung der Aufgaben erforderlich sein wird.

1. Erstellen Sie auf ALLEN Geräten virtuelle Interfaces, Subinterfaces und Loopback-Interfaces. Weisen Sie IP-Adressen gemäß der Topologie zu.

Zuerst wird der Router BR1 konfiguriert. Laut der L3-Topologie muss hier das Loopback-Interface mit der Nummer 101 konfiguriert werden:

// Создание loopback
BR1(config)#interface loopback 101
// Назначение ipv4-адреса
BR1(config-if)#ip address 2.2.2.2 255.255.255.255
// Включение ipv6 на интерфейсе
BR1(config-if)#ipv6 enable
// Назначение ipv6-адреса
BR1(config-if)#ipv6 address 2001:B:A::1/64
// Выход из режима конфигурирования интерфейса
BR1(config-if)#exit
BR1(config)#

Um den Zustand des erstellten Interfaces zu überprüfen, kann der Befehl verwendet werden show ipv6 interface brief:

BR1#show ipv6 interface brief 
...
Loopback101                [up/up]
    FE80::2D0:97FF:FE94:5022	//link-lokale Adresse
    2001:B:A::1			//IPv6-Adresse
...
BR1#

Hier ist zu sehen, dass das Loopback aktiv ist, sein Zustand ist UP. Wenn man weiter unten schaut, sieht man zwei IPv6-Adressen, obwohl nur ein Befehl zur Festlegung der IPv6-Adresse verwendet wurde. Das liegt daran, dass FE80::2D0:97FF:FE94:5022 — dies ist die link-lokale Adresse, die beim Aktivieren von ipv6 auf dem Interface mit dem Befehl ipv6 enable.

festgelegt wird. Um die IPv4-Adresse anzuzeigen, wird ein ähnlicher Befehl verwendet:

BR1#show ip interface brief 
...
Loopback101        2.2.2.2      YES manual up        up 
...
BR1#

Für BR1 sollte sofort das Interface g0/0 konfiguriert werden, hier muss einfach die IPv6-Adresse angegeben werden:

// Переход в режим конфигурирования интерфейса
BR1(config)#interface gigabitEthernet 0/0
// Включение интерфейса
BR1(config-if)#no shutdown
BR1(config-if)#ipv6 enable 
BR1(config-if)#ipv6 address 2001:B:C::1/64
BR1(config-if)#exit
BR1(config)#

Die Einstellungen können mit demselben Befehl überprüft werden. show ipv6 interface brief:

BR1#show ipv6 interface brief 
GigabitEthernet0/0         [up/up]
    FE80::290:CFF:FE9D:4624	//link-lokale Adresse
    2001:B:C::1			//IPv6-Adresse
...
Loopback101                [up/up]
    FE80::2D0:97FF:FE94:5022	//link-lokale Adresse
    2001:B:A::1			//IPv6-Adresse

Als nächstes wird der Router ISP konfiguriert. Hier soll gemäß der Aufgabenstellung das Loopback mit der Nummer 0 konfiguriert werden, aber zusätzlich ist es besser, das Interface g0/0 zu konfigurieren, das die Adresse 30.30.30.1 haben soll, da in den folgenden Aufgaben nichts zur Konfiguration dieser Interfaces gesagt wird. Zuerst wird das Loopback mit der Nummer 0 konfiguriert:

ISP(config)#interface loopback 0
ISP(config-if)#ip address 8.8.8.8 255.255.255.255
ISP(config-if)#ipv6 enable 
ISP(config-if)#ipv6 address 2001:A:C::1/64
ISP(config-if)#exit
ISP(config)#

Befehl show ipv6 interface brief Man kann die Richtigkeit der Interface-Konfiguration überprüfen. Dann wird das Interface g0/0 konfiguriert:

BR1(config)#interface gigabitEthernet 0/0
BR1(config-if)#no shutdown 
BR1(config-if)#ip address 30.30.30.1 255.255.255.252
BR1(config-if)#exit
BR1(config)#

Als nächstes wird der Router RTR1 konfiguriert. Hier muss ebenfalls ein Loopback mit der Nummer 100 erstellt werden:

BR1(config)#interface loopback 100
BR1(config-if)#ip address 1.1.1.1 255.255.255.255
BR1(config-if)#ipv6 enable 
BR1(config-if)#ipv6 address 2001:A:B::1/64
BR1(config-if)#exit
BR1(config)#

Außerdem müssen auf RTR1 zwei virtuelle Unterinterfaces für die VLANs mit den Nummern 100 und 300 erstellt werden. Dies kann wie folgt erfolgen.

Zunächst sollte das physische Interface g0/1 mit dem Befehl no shutdown aktiviert werden:

RTR1(config)#interface gigabitEthernet 0/1
RTR1(config-if)#no shutdown
RTR1(config-if)#exit 

Danach werden die Unterinterfaces mit den Nummern 100 und 300 erstellt und konfiguriert:

// Создание подынтерфейса с номером 100 и переход к его настройке
RTR1(config)#interface gigabitEthernet 0/1.100
// Установка инкапсуляции типа dot1q с номером vlan'a 100
RTR1(config-subif)#encapsulation dot1Q 100
RTR1(config-subif)#ipv6 enable 
RTR1(config-subif)#ipv6 address 2001:100::1/64
RTR1(config-subif)#exit
// Создание подынтерфейса с номером 300 и переход к его настройке
RTR1(config)#interface gigabitEthernet 0/1.300
// Установка инкапсуляции типа dot1q с номером vlan'a 100
RTR1(config-subif)#encapsulation dot1Q 300
RTR1(config-subif)#ipv6 enable 
RTR1(config-subif)#ipv6 address 2001:300::2/64
RTR1(config-subif)#exit

Die Nummer des Unterinterfaces kann von der Nummer des VLANs abweichen, in dem es arbeiten wird, aber zur Vereinfachung ist es besser, die Nummer des Unterinterfaces zu verwenden, die mit der Nummer des VLANs übereinstimmt. Wenn bei der Konfiguration des Unterinterfaces ein Kapselungstyp festgelegt wird, sollte die Nummer angegeben werden, die mit der Nummer des VLANs übereinstimmt. So wird nach dem Befehl encapsulation dot1Q 300 das Unterinterface nur VLAN-Pakete mit der Nummer 300 durchlassen.

Der abschließende Teil dieser Aufgabe ist der Router RTR2. Die Verbindung zwischen SW1 und RTR2 muss im Access-Modus erfolgen, das Interface des Switches wird nur Pakete Richtung RTR2 durchlassen, die für das VLAN mit der Nummer 300 bestimmt sind, dies wird in der Aufgabenstellung zu den L2-Topologien angegeben. Daher wird auf dem Router RTR2 nur das physische Interface ohne die Erstellung von Unterinterfaces konfiguriert:

RTR2(config)#interface gigabitEthernet 0/1
RTR2(config-if)#no shutdown 
RTR2(config-if)#ipv6 enable
RTR2(config-if)#ipv6 address 2001:300::3/64
RTR2(config-if)#exit
RTR2(config)#

Anschließend wird das Interface g0/0 konfiguriert:

BR1(config)#interface gigabitEthernet 0/0
BR1(config-if)#no shutdown 
BR1(config-if)#ip address 30.30.30.2 255.255.255.252
BR1(config-if)#exit
BR1(config)#

Damit ist die Konfiguration der Router-Interfaces für die aktuelle Aufgabe abgeschlossen. Die Konfiguration der restlichen Interfaces wird im Verlauf der nächsten Aufgaben erfolgen.

a. Aktivieren Sie den SLAAC-Mechanismus zur Vergabe von IPv6-Adressen im MNG-Netzwerk am Router-Interface RTR1.
Der SLAAC-Mechanismus ist standardmäßig aktiviert. Das einzige, was zu tun ist, ist die Aktivierung des IPv6-Routings. Dies kann mit dem folgenden Befehl durchgeführt werden:

RTR1(config-subif)#ipv6 unicast-routing

Ohne diesen Befehl agiert die Hardware als Host. Mit dem oben genannten Befehl wird es möglich, zusätzliche IPv6-Funktionen zu nutzen, wie z.B. die Vergabe von IPv6-Adressen, die Konfiguration von Routing und mehr.

b. Aktivieren Sie den Modus der automatischen IPv6-Konfiguration auf den virtuellen Interfaces im VLAN 100 (MNG) an den Switches SW1, SW2, SW3.
Aus der L3-Topologie geht hervor, dass die Switches mit dem VLAN 100 verbunden sind. Das bedeutet, dass auf den Switches virtuelle Schnittstellen erstellt werden müssen, und erst dann sollten dort die IPv6-Adressen standardmäßig zugewiesen werden. Die ursprüngliche Konfiguration wurde speziell erstellt, damit die Switches von RTR1 die Standardadressen erhalten können. Diese Aufgabe kann mit der folgenden Befehlsliste ausgeführt werden, die für alle drei Switches geeignet ist:

// Создание виртуального интерфейса
SW1(config)#interface vlan 100
SW1(config-if)#ipv6 enable
// Получение ipv6 адреса автоматически
SW1(config-if)#ipv6 address autoconfig
SW1(config-if)#exit

Überprüfen kann man das mit demselben Befehl show ipv6 interface brief:

SW1#show ipv6 interface brief
...
Vlan100                [up/up]
    FE80::A8BB:CCFF:FE80:C000		// link-lokale Adresse
    2001:100::A8BB:CCFF:FE80:C000	// erhaltene IPv6-Adresse

Neben der link-lokalen Adresse gibt es auch eine IPv6-Adresse, die von RTR1 erhalten wurde. Diese Aufgabe wurde erfolgreich abgeschlossen, und auf den anderen Switches müssen die gleichen Befehle eingegeben werden.

c. Auf ALLEN Geräten (außer PC1 und WEB) weisen Sie manuell link-lokale Adressen zu
Dreißigstellige IPv6-Adressen bereiten den Administratoren kein Vergnügen, weshalb es die Möglichkeit gibt, die link-lokale Adresse manuell zu ändern und ihre Länge auf ein Minimum zu reduzieren. In den Aufgaben wird nichts darüber gesagt, welche Adressen genau gewählt werden sollen, daher besteht hier die Freiheit bei der Auswahl.

Zum Beispiel ist es erforderlich, auf dem Switch SW1 die link-lokale Adresse fe80::10 festzulegen. Dies kann mit dem folgenden Befehl im Konfigurationsmodus der gewählten Schnittstelle erfolgen:

// Вход в виртуальный интерфейс vlan 100
SW1(config)#interface vlan 100
// Ручная установка link-local адреса 
SW1(config-if)#ipv6 address fe80::10 link-local
SW1(config-if)#exit

Jetzt sieht die Adressierung viel ansprechender aus:

SW1#show ipv6 interface brief
...
Vlan100                [up/up]
    FE80::10		//link-lokale Adresse
    2001:100::10	//IPv6-Adresse

Neben der link-lokalen Adresse hat sich auch die erhaltene IPv6-Adresse geändert, da die Adresse auf der Grundlage der link-lokalen Adresse zugewiesen wird.

Auf dem Switch SW1 musste nur an einer Schnittstelle eine link-lokale Adresse festgelegt werden. Mit dem Router RTR1 müssen jedoch mehr Einstellungen vorgenommen werden – die link-lokale Adresse muss an zwei Unterschnittstellen und an der Loopback-Schnittstelle festgelegt werden, und bei den folgenden Einstellungen wird auch eine Schnittstelle tunnel 100 vorhanden sein.

Um das unnötige Schreiben von Befehlen zu vermeiden, kann dieselbe link-lokale Adresse auf allen Schnittstellen gleichzeitig festgelegt werden. Dies kann mit dem Schlüsselwort Bereich und anschließendem Auflisten aller Schnittstellen erfolgen:

// Переход к настройке нескольких интерфейсов
RTR1(config)#interface range gigabitEthernet 0/1.100, gigabitEthernet 0/1.300, loopback 100
// Ручная установка link-local адреса 
RTR1(config-if)#ipv6 address fe80::1 link-local
RTR1(config-if)#exit

Bei der Überprüfung der Schnittstellen wird zu sehen sein, dass auf allen gewählten Schnittstellen die link-lokalen Adressen geändert wurden:

RTR1#show ipv6 interface brief
gigabitEthernet 0/1.100		[up/up]
    FE80::1
    2001:100::1
gigabitEthernet 0/1.300		[up/up]
    FE80::1
    2001:300::2
Loopback100            		[up/up]
    FE80::1
    2001:A:B::1

Alle anderen Geräte werden auf die gleiche Weise konfiguriert

d. Deaktivieren Sie an ALLEN Switches ALLE nicht verwendeten Ports gemäß den Vorgaben und ändern Sie die VLANs auf 99.
Die Grundidee besteht darin, mehrere Schnittstellen auszuwählen, um sie mit einem Befehl zu konfigurieren. Bereich, und dann folgen die Befehle, um die Ports in das gewünschte VLAN zu wechseln und die Schnittstellen anschließend zu deaktivieren. Zum Beispiel werden am Switch SW1 gemäß der Topologie L1 die Ports f0/3-4, f0/7-8, f0/11-24 und g0/2 deaktiviert. Die Konfiguration für dieses Beispiel lautet:

// Выбор всех неиспользуемых портов
SW1(config)#interface range fastEthernet 0/3-4, fastEthernet 0/7-8, fastEthernet 0/11-24, gigabitEthernet 0/2
// Установка режима access на интерфейсах
SW1(config-if-range)#switchport mode access 
// Перевод в VLAN 99 интерфейсов
SW1(config-if-range)#switchport access vlan 99
// Выключение интерфейсов
SW1(config-if-range)#shutdown
SW1(config-if-range)#exit

Bei der Überprüfung der Einstellungen mit dem bereits bekannten Befehl sollte darauf geachtet werden, dass alle nicht verwendeten Ports den Status administratively down, anzeigen, was bedeutet, dass der Port deaktiviert ist:

SW1#show ip interface brief
Interface          IP-Address   OK? Method   Status                  Protocol
...
fastEthernet 0/3   unassigned   YES unset    administratively down   down

Um zu sehen, in welchem VLAN sich der Port befindet, kann ein anderer Befehl verwendet werden:

SW1#show ip vlan
...
99   VLAN0099     active    Fa0/3, Fa0/4, Fa0/7, Fa0/8
                            Fa0/11, Fa0/12, Fa0/13, Fa0/14
                            Fa0/15, Fa0/16, Fa0/17, Fa0/18
                            Fa0/19, Fa0/20, Fa0/21, Fa0/22
                            Fa0/23, Fa0/24, Gig0/2
...                          

Hier sollten alle nicht verwendeten Schnittstellen aufgeführt sein. Es ist wichtig zu beachten, dass Schnittstellen nicht in ein VLAN verschoben werden können, wenn dieses VLAN nicht erstellt wurde. Daher wurden in der ursprünglichen Konfiguration alle erforderlichen VLANs zum Arbeiten erstellt.

e. Aktivieren Sie am Switch SW1 eine Sperre von 1 Minute im Falle von zweimalig falscher Passworteingabe innerhalb von 30 Sekunden.
Dies kann mit dem folgenden Befehl erreicht werden:

// Блокировка на 60с; Попытки: 2; В течение: 30с
SW1#login block-for 60 attempts 2 within 30

Diese Einstellungen können auch auf folgende Weise überprüft werden:

SW1#show login
...
   If more than 2 login failures occur in 30 seconds or less,
     logins will be disabled for 60 seconds.
...

Hier wird deutlich erklärt, dass nach zwei fehlgeschlagenen Versuchen innerhalb von 30 Sekunden oder weniger, die Möglichkeit zum Einloggen für 60 Sekunden gesperrt wird.

2. Alle Geräte müssen über das SSH-Protokoll der Version 2 zugänglich sein.

Damit die Geräte über SSH Version 2 zugänglich sind, muss die Hardware zunächst konfiguriert werden. Daher wird zur Information die Hardware mit den Werkseinstellungen konfiguriert.

Die Version des Protokolls kann wie folgt geändert werden:

// Установить версию SSH версии 2
Router(config)#ip ssh version 2
Please create RSA keys (of at least 768 bits size) to enable SSH v2.
Router(config)#

Das System fordert zur Erstellung von RSA-Schlüsseln auf, um SSH Version 2 funktionsfähig zu machen. Folgend der Empfehlung des intelligenten Systems kann der RSA-Schlüssel mit dem folgenden Befehl erstellt werden:

// Создание RSA ключей
Router(config)#crypto key generate rsa
% Please define a hostname other than Router.
Router(config)#

Das System erlaubt nicht die Ausführung des Befehls, da der Hostname nicht geändert wurde. Nach der Änderung des Hostnamens muss der Befehl zur Generierung der Schlüssel erneut eingegeben werden:

Router(config)#hostname R1
R1(config)#crypto key generate rsa 
% Bitte definieren Sie zuerst einen Domainnamen.
R1(config)#

Jetzt erlaubt das System nicht das Erstellen von RSA-Schlüsseln, da kein Domainname vorhanden ist. Erst nach der Festlegung eines Domainnamens wird es möglich sein, RSA-Schlüssel zu erstellen. Die Länge der RSA-Schlüssel muss mindestens 768 Bit betragen, um SSH Version 2 funktionsfähig zu machen:

R1(config)#ip domain-name wsrvuz19.ru
R1(config)#crypto key generate rsa
Wie viele Bits im Modul [512]: 1024
% Generierung von 1024-Bit-RSA-Schlüsseln, Schlüssel werden nicht exportierbar sein...[OK]

Zusammenfassend benötigen wir für die Funktionalität von SSHv2:

  1. Ändern Sie den Hostnamen;
  2. Ändern Sie den Domainnamen;
  3. Generieren Sie RSA-Schlüssel.

Im vorherigen Artikel wurde die Einrichtung der Änderung von Hostnamen und Domainnamen auf allen Geräten beschrieben, daher muss bei der Fortsetzung der Konfiguration der aktuellen Geräte nur noch der RSA-Schlüssel generiert werden:

RTR1(config)#crypto key generate rsa
Wie viele Bits im Modul [512]: 1024
% Generierung von 1024-Bit-RSA-Schlüsseln, Schlüssel werden nicht exportierbar sein...[OK]

SSH Version 2 ist aktiv, aber die Geräte sind noch nicht vollständig konfiguriert. Der abschließende Schritt wird die Konfiguration der virtuellen Konsolen sein:

// Переход к настройке виртуальных консолей
R1(config)#line vty 0 4
// Разрешение удаленного подключения только по протоколу SSH
RTR1(config-line)#transport input ssh
RTR1(config-line)#exit

Im vorherigen Artikel wurde das AAA-Modell konfiguriert, bei dem die virtuelle Konsole eine Authentifizierung mit einer lokalen Datenbank hatte, und nach der Authentifizierung sollte der Benutzer sofort in den privilegierten Modus gelangen. Der einfachste Test zur Überprüfung der SSH-Funktionalität ist der Versuch, sich mit der eigenen Hardware zu verbinden. Auf RTR1 gibt es eine Loopback mit der IP-Adresse 1.1.1.1, man kann versuchen, sich über diese Adresse zu verbinden:

//Подключение по ssh
RTR1(config)#do ssh -l wsrvuz19 1.1.1.1
Password: 
RTR1#

Nach dem Schlüssel -l wird der Benutzername eines bestehenden Benutzers eingegeben, gefolgt von dem Passwort. Nach der Authentifizierung erfolgt ein direkter Übergang in den privilegierten Modus, was bedeutet, dass SSH korrekt konfiguriert ist.

Quelle: habr.com

Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server 🔥 Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster