Solución de tareas del módulo Network en la competencia ‘CISA’. Parte 1 — Configuración básica

El movimiento WorldSkills está dirigido a la adquisición de habilidades principalmente prácticas por parte de los participantes, demandadas en el mercado laboral actual. La competencia 'Administración de redes y sistemas' se compone de tres módulos: Network, Windows, Linux. Las tareas varían de campeonato a campeonato, y cambian las condiciones de ejecución, aunque la estructura de las tareas permanece en su mayoría inalterada.

La isla Network será la primera debido a su sencillez en comparación con las islas Linux y Windows.

En el artículo se tratarán las siguientes tareas:

  1. Asigne nombres a TODOS los dispositivos de acuerdo con la topología.
  2. Asigne a TODOS los dispositivos el nombre de dominio wsrvuz19.ru.
  3. Cree en TODOS los dispositivos el usuario wsrvuz19 con la contraseña cisco.
    • La contraseña del usuario debe almacenarse en la configuración como resultado de una función hash.
    • El usuario debe tener el nivel máximo de privilegios.
  4. Para TODOS los dispositivos, implemente el modelo AAA.
    • La autenticación en la consola remota debe realizarse utilizando la base de datos local (excepto en los dispositivos RTR1 y RTR2).
    • Después de una autenticación exitosa al ingresar desde la consola remota, el usuario debe acceder directamente al modo con el nivel máximo de privilegios.
    • Configure la necesidad de autenticación en la consola local.
    • Al autenticarse con éxito en la consola local, el usuario debe acceder al modo con el nivel mínimo de privilegios.
    • En BR1, al autenticarse con éxito en la consola local, el usuario debe acceder al modo con el nivel máximo de privilegios.
  5. En TODOS los dispositivos, establezca la contraseña wsr para el acceso al modo privilegiado.
    • La contraseña debe almacenarse en la configuración NO como resultado de una función hash.
    • Configure un modo en el que todas las contraseñas en la configuración se almacenen de manera encriptada.


La topología de la red a nivel físico se presenta en el siguiente esquema:

Solución de tareas del módulo Network en la competencia ‘CISA’. Parte 1 — Configuración básica

1. Asigne nombres a TODOS los dispositivos de acuerdo con la topología.

Para asignar un nombre a un dispositivo (hostname), es necesario ingresar el comando desde el modo de configuración global. hostname SW1, donde en lugar de SW1 debemos escribir el nombre del equipo dado en las tareas.

La configuración se puede verificar incluso de manera visual: en lugar del preestablecido Switch se les ha SW1:

Switch(config)# hostname SW1
SW1(config)#

La principal tarea después de realizar cualquier configuración es guardar la configuración.

Esto se puede hacer desde el modo de configuración global con el comando do write:

SW1(config)# do write
Construyendo configuración...
Configuración comprimida de 2142 bytes a 1161 bytes[OK]

O desde el modo privilegiado con el comando write:

SW1# write
Construyendo configuración...
Configuración comprimida de 2142 bytes a 1161 bytes[OK]

2. Asigne a TODOS los dispositivos un nombre de dominio wsrvuz19.ru

Se puede establecer el nombre de dominio wsrvuz19.ru por defecto desde el modo de configuración global con el comando ip domain-name wsrvuz19.ru.

La verificación se realiza con el comando do show hosts summary desde el modo de configuración global:

SW1(config)# ip domain-name wsrvuz19.ru
SW1(config)# do show hosts summary
Vista de búsqueda de nombres: Global
El dominio por defecto es wsrvuz19.ru
...

3. Cree en TODOS los dispositivos un usuario wsrvuz19 con la contraseña cisco

Es necesario crear un usuario que tenga el máximo nivel de privilegios, y que la contraseña se almacene en forma de función hash. Todas estas condiciones se tienen en cuenta con el comando username wsrvuz19 privilege 15 secret cisco.

Aquí:

username wsrvuz19 — nombre de usuario;
privilege 15 — nivel de privilegios (0 — nivel mínimo, 15 — nivel máximo);
secret cisco — almacenamiento de la contraseña en forma de función hash MD5.

El comando show running-config permite verificar la configuración actual, donde se puede encontrar la línea con el usuario añadido y asegurarse de que la contraseña se almacena en forma encriptada:

SW1(config)# username wsrvuz19 privilege 15 secret cisco
SW1(config)# do show running-config
...
username wsrvuz19 privilege 15 secret 5 $1$EFRK$RNvRqTPt5wbB9sCjlBaf4.
...

4. Para TODOS los dispositivos, implemente el modelo AAA

El modelo AAA es un sistema de autenticación, autorización y contabilización de eventos. Para realizar esta tarea, primero es necesario habilitar el modelo AAA y especificar que la autenticación se llevará a cabo utilizando la base de datos local:

SW1(config)# aaa new-model
SW1(config)# aaa authentication login default local

a. La autenticación en la consola remota debe realizarse utilizando la base de datos local (excepto para los dispositivos RTR1 y RTR2)
En las tareas se definen dos tipos de consolas: local y remota. La consola remota permite realizar conexiones remotas, por ejemplo, a través de los protocolos SSH o Telnet.

Para realizar esta tarea es necesario ingresar los siguientes comandos:

SW1(config)# line vty 0 4
SW1(config-line)# login authentication default
SW1(config-line)# exit
SW1(config)#

Con el comando line vty 0 4 se accede a la configuración de las líneas de terminal virtuales de 0 a 4.

Comando login authentication default activa el modo de autenticación por defecto en la consola virtual, y el modo por defecto fue establecido en la tarea anterior con el comando aaa authentication login default local.

El modo de salida de la configuración de la consola remota se realiza con el comando exit.

Una verificación confiable será una conexión de prueba mediante el protocolo Telnet de un dispositivo a otro. Hay que considerar que para esto debe estar configurado el enrutamiento básico y la direccionamiento IP en el equipo seleccionado.

SW3#telnet 2001:100::10
Verificación de acceso de usuario
Nombre de usuario: wsrvuz19
Contraseña:
SW1>

b. Después de una autenticación exitosa al ingresar desde la consola remota, el usuario debe ser llevado inmediatamente al modo con el nivel máximo de privilegios
Para resolver tal tarea, es necesario volver a la configuración de las líneas de terminal virtual y establecer el nivel de privilegios con el comando privilege level 15, donde 15 es nuevamente el nivel máximo, y 0 es el nivel mínimo de privilegios:

SW1(config)# line vty 0 4
SW1(config-line)# privilege level 15
SW1(config-line)# exit
SW1(config)#

La verificación será la solución de la sub-tarea anterior: la conexión remota por Telnet:

SW3#telnet 2001:100::10
Verificación de acceso de usuario
Nombre de usuario: wsrvuz19
Contraseña:
SW1#

Después de la autenticación, el usuario entra inmediatamente en el modo privilegiado, omitiendo el modo no privilegiado, lo que significa que la tarea se realizó correctamente.

c-d. Configure la necesidad en la consola local y, tras una autenticación exitosa, el usuario debe ingresar en un modo con el nivel mínimo de privilegios
La estructura de los comandos en estas tareas coincide con las tareas anteriores 4.a y 4.b. El comando line vty 0 4 se reemplaza por console 0:

SW1(config)# line console 0
SW1(config-line)# login authentication default
SW1(config-line)# privilege level 0
SW1(config-line)# exit
SW1(config)#

Como se mencionó anteriormente, el nivel mínimo de privilegios se determina por el número 0. La verificación se puede realizar de la siguiente manera:

SW1# exit
Verificación de acceso de usuario
Nombre de usuario: wsrvuz19
Contraseña:
SW1>

Después de la autenticación, el usuario ingresa en el modo no privilegiado, tal como se indica en las tareas.

e. En BR1, tras una autenticación exitosa en la consola local, el usuario debe ingresar al modo con el nivel máximo de privilegios
La configuración de la consola local en BR1 tendrá el siguiente aspecto:

BR1(config)# line console 0
BR1(config-line)# login authentication default
BR1(config-line)# privilege level 15
BR1(config-line)# exit
BR1(config)#

La verificación se realiza de la misma manera que en el punto anterior:

BR1# exit
Verificación de acceso de usuario
Nombre de usuario: wsrvuz19
Contraseña:
BR1#

Después de la autenticación, se pasa al modo privilegiado.

5. En TODOS los dispositivos, establezca la contraseña wsr para acceder al modo privilegiado.

En las tareas se indica que la contraseña para el modo privilegiado debe almacenarse de manera estándar en texto plano, pero el modo de cifrado de todas las contraseñas no permitirá ver la contraseña en texto plano. Para establecer la contraseña de acceso al modo privilegiado, debe usar el comando enable password wsr. Al usar la palabra clave password, se determina el formato en el que se almacenará la contraseña. Si al crear un usuario la contraseña debe ser cifrada, la palabra clave utilizada es secret, y para almacenarla en texto plano se utiliza password.

Se pueden verificar las configuraciones desde la visualización de la configuración actual:

SW1(config)# enable password wsr
SW1(config)# do show running-config
...
enable password wsr
!
username wsrvuz19 privilege 15 secret 5 $1$5I66$TB48YmLoCk9be4jSAH85O0
...

Se puede ver que la contraseña del usuario se almacena en formato cifrado, mientras que la contraseña para acceder al modo privilegiado se almacena en texto plano, tal como se indica en las tareas.
Para que todas las contraseñas se almacenen en formato cifrado, se debe utilizar el comando service password-encryption. La visualización de la configuración actual ahora se verá de la siguiente manera:

SW1(config)# do show running-config
...
enable password 7 03134819
!
username wsrvuz19 privilege 15 secret 5 $1$5I66$TB48YmLoCk9be4jSAH85O0
...

La contraseña ya no está disponible para su visualización en texto plano.

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster