WorldSkills võrgu mooduli ülesannete lahendamine kompetentsis «CISA». Osa 2 — Põhi seadistamine

Jätkame WorldSkillsi võistluse Network mooduli ülesannete analüüsi, mis käsitleb "Võrguhaldust ja süsteemi haldust".

Artiklis käsitletakse järgmisi ülesandeid:

  1. Looge KÕIKIDES seadmetes virtuaalsed liidesed, alaliidesed ja silmusetüüpi liidesed. Määrake IP-aadressid vastavalt topoloogiale.
    • Käivitage SLAAC mehhanism IPv6 aadresside jagamiseks MNG võrgus ruuteri RTR1 liideses;
    • Käivitage IPv6 automaatkonfigureerimise režiim kõikides virtuaalsetes liidetes VLAN 100 (MNG) lülitites SW1, SW2, SW3;
    • Määrake KÕIKIDES seadmetes (välja arvatud PC1 ja WEB) käsitsi link-local aadressid;
    • Lülitage KÕIKIDES lülitites välja KÕIK kasutusele võtmata sadamad ja viige need VLAN 99;”
    • Lülitites SW1 seadistage lukustus 1 minutiks pärast kahte vale parooli sisestamist 30 sekundi jooksul;
  2. Kõik seadmed peavad olema SSH protokolli versioon 2 kaudu haldamiseks kergesti ligipääsetavad.


Füüsilise tasandi võrgu topoloogia on esitatud järgmisel skeemil:

WorldSkills võrgu mooduli ülesannete lahendamine kompetentsis «CISA». Osa 2 — Põhi seadistamine

Võrgu topoloogia andmekihtide tasemel on esitatud järgmises skeemis:

WorldSkills võrgu mooduli ülesannete lahendamine kompetentsis «CISA». Osa 2 — Põhi seadistamine

Võrgu topoloogia võrgu tasemel on esitatud järgmises skeemis:

WorldSkills võrgu mooduli ülesannete lahendamine kompetentsis «CISA». Osa 2 — Põhi seadistamine

Eelseade

Enne ülaltoodud ülesannete täitmist peaks seadistama põhikommutatsiooni lülitites SW1-SW3, kuna see muudab nende seadistuste kontrollimise hiljem mugavamaks. Kommuteerimise seadistust käsitletakse järgmises artiklis, seni tuvastatakse vaid seadistused.

Esimese asjana tuleb luua VLAN-id numbritega 99, 100 ja 300 kõikides lülitites:

SW1(config)#vlan 99
SW1(config-vlan)#exit
SW1(config)#vlan 100
SW1(config-vlan)#exit
SW1(config)#vlan 300
SW1(config-vlan)#exit

Järgmise sammuna tuleb lüliti SW1 liides g0/1 viia VLAN-i numbriga 300:

SW1(config)#interface gigabitEthernet 0/1
SW1(config-if)#switchport mode access 
SW1(config-if)#switchport access vlan 300
SW1(config-if)#exit

Liidesed f0/1-2, f0/5-6, mis vaatavad teiste lülitite poole, tuleks viia trunk-režiimi:

SW1(config)#interface range fastEthernet 0/1-2, fastEthernet 0/5-6
SW1(config-if-range)#switchport trunk encapsulation dot1q
SW1(config-if-range)#switchport mode trunk 
SW1(config-if-range)#exit

Lülitites SW2 on trunk-režiimis liidesed f0/1-4:

SW2(config)#interface range fastEthernet 0/1-4
SW2(config-if-range)#switchport trunk encapsulation dot1q
SW2(config-if-range)#switchport mode trunk 
SW2(config-if-range)#exit

Lülitites SW3 on trunk-režiimis liidesed f0/3-6, g0/1:

SW3(config)#interface range fastEthernet 0/3-6, gigabitEthernet 0/1
SW3(config-if-range)#switchport trunk encapsulation dot1q
SW3(config-if-range)#switchport mode trunk 
SW3(config-if-range)#exit

Sellel etapil on lülitite seadistused, mis võimaldavad vahetada sildistatud pakette, mis on vajalik ülesannete täitmiseks.

1. Kõikides seadmetes looge virtuaalsed liidesed, alaliidesed ja silmpliiatsitüüpi liidesed. Määrake IP-aadressid vastavalt topoloogiale.

Esimesena seadistatakse ruuter BR1. Vastavalt L3 topoloogiale tuleb siin seadistada silmpliiatsitüüpi liides, mille number on 101:

// Создание loopback
BR1(config)#interface loopback 101
// Назначение ipv4-адреса
BR1(config-if)#ip address 2.2.2.2 255.255.255.255
// Включение ipv6 на интерфейсе
BR1(config-if)#ipv6 enable
// Назначение ipv6-адреса
BR1(config-if)#ipv6 address 2001:B:A::1/64
// Выход из режима конфигурирования интерфейса
BR1(config-if)#exit
BR1(config)#

Secreated ülesehitatud liidese oleku kontrollimiseks saab kasutada käsku show ipv6 interface brief:

BR1#show ipv6 interface brief 
...
Loopback101                [up/up]
    FE80::2D0:97FF:FE94:5022	//link-local aadress
    2001:B:A::1			//IPv6-aadress
...
BR1#

Siit on näha, et silmpliiats on aktiivne, selle olek UP. Kui vaadata allapoole, võib näha kahte IPv6-aadressi, kuigi IPv6-aadressi seadmiseks kasutati ainult ühte käsku. Asi on selles, et FE80::2D0:97FF:FE94:5022 — see on link-local aadress, mis määratakse, kui ipv6 liidesel aktiveeritakse käsuga ipv6 enable.

Ja IPv4-aadressi vaatamiseks kasutatakse sarnast käsku:

BR1#show ip interface brief 
...
Loopback101        2.2.2.2      YES manual up        up 
...
BR1#

BR1-l tuleks kohe seadistada liides g0/0, siin tuleb lihtsalt määrata IPv6-aadress:

// Переход в режим конфигурирования интерфейса
BR1(config)#interface gigabitEthernet 0/0
// Включение интерфейса
BR1(config-if)#no shutdown
BR1(config-if)#ipv6 enable 
BR1(config-if)#ipv6 address 2001:B:C::1/64
BR1(config-if)#exit
BR1(config)#

Seadistuste kontrollimiseks võib kasutada sama käsku show ipv6 interface brief:

BR1#show ipv6 interface brief 
GigabitEthernet0/0         [up/up]
    FE80::290:CFF:FE9D:4624	//link-local aadress
    2001:B:C::1			//IPv6-aadress
...
Loopback101                [up/up]
    FE80::2D0:97FF:FE94:5022	//link-local aadress
    2001:B:A::1			//IPv6-aadress

Edasi seadistatakse ruuter ISP. Siin on ülesande kohaselt seadistatud silmpliiats numbriga 0, kuid eelistatavalt tuleb seadistada liides g0/0, millel peaks olema aadress 30.30.30.1, sest järgmistes ülesannetes ei räägita nende liideste seadistamisest. Esiteks seadistatakse silmpliiats numbriga 0:

ISP(config)#interface loopback 0
ISP(config-if)#ip address 8.8.8.8 255.255.255.255
ISP(config-if)#ipv6 enable 
ISP(config-if)#ipv6 address 2001:A:C::1/64
ISP(config-if)#exit
ISP(config)#

Käsuga show ipv6 interface brief võib veenduda liidese seadistamise õigsuses. Siis seadistatakse liides g0/0:

BR1(config)#interface gigabitEthernet 0/0
BR1(config-if)#no shutdown 
BR1(config-if)#ip address 30.30.30.1 255.255.255.252
BR1(config-if)#exit
BR1(config)#

Edasi seadistatakse ruuter RTR1. Siin tuleb samuti luua silmpliiats numbriga 100:

BR1(config)#interface loopback 100
BR1(config-if)#ip address 1.1.1.1 255.255.255.255
BR1(config-if)#ipv6 enable 
BR1(config-if)#ipv6 address 2001:A:B::1/64
BR1(config-if)#exit
BR1(config)#

Samuti tuleb RTR1-l luua 2 virtuaalset alaliidest vlan'ide numbritega 100 ja 300. Seda saab teha järgmiselt.

Esiteks tuleb aktiveerida füüsiline liides g0/1 käsuga no shutdown:

RTR1(config)#interface gigabitEthernet 0/1
RTR1(config-if)#no shutdown
RTR1(config-if)#exit 

Seejärel luuakse ja seadistatakse alaliideseid numbritega 100 ja 300:

// Создание подынтерфейса с номером 100 и переход к его настройке
RTR1(config)#interface gigabitEthernet 0/1.100
// Установка инкапсуляции типа dot1q с номером vlan'a 100
RTR1(config-subif)#encapsulation dot1Q 100
RTR1(config-subif)#ipv6 enable 
RTR1(config-subif)#ipv6 address 2001:100::1/64
RTR1(config-subif)#exit
// Создание подынтерфейса с номером 300 и переход к его настройке
RTR1(config)#interface gigabitEthernet 0/1.300
// Установка инкапсуляции типа dot1q с номером vlan'a 100
RTR1(config-subif)#encapsulation dot1Q 300
RTR1(config-subif)#ipv6 enable 
RTR1(config-subif)#ipv6 address 2001:300::2/64
RTR1(config-subif)#exit

Alaliidese number võib erineda vlan'i numbrist, kus see töötab, kuid mugavuse huvides on parem kasutada alaliidese numbrit, mis vastab vlan'i numbrile. Kui alaliidese seadistamisel määratakse kapseldustüüp, tuleks määrata number, mis vastab vlan'i numbrile. Seega pärast käsku encapsulation dot1Q 300 alaliides edastab ainult vlan'i pakette numbriga 300.

Viimasena selles ülesandes on ruuter RTR2. Ühendus SW1 ja RTR2 vahel peab olema access-režiimis, lüliti liides edastab RTR2 suunas ainult paketid, mis on mõeldud vlan'ile numbriga 300, nagu on öeldud L2 topoloogia ülesandes. Seega seadistatakse ruuteris RTR2 ainult füüsiline liides ilma alaliideste loomata:

RTR2(config)#interface gigabitEthernet 0/1
RTR2(config-if)#no shutdown 
RTR2(config-if)#ipv6 enable
RTR2(config-if)#ipv6 address 2001:300::3/64
RTR2(config-if)#exit
RTR2(config)#

Seejärel seadistatakse liides g0/0:

BR1(config)#interface gigabitEthernet 0/0
BR1(config-if)#no shutdown 
BR1(config-if)#ip address 30.30.30.2 255.255.255.252
BR1(config-if)#exit
BR1(config)#

Sellega lõpetatakse ruuteri liideste seadistamine antud ülesande jaoks. Ülejäänud liideste seadistamine toimub järgmiste ülesannete käigus.

a. Lubage SLAAC mehhanism IPv6-aadresside väljaandmiseks MNG võrgus ruuteri RTR1 liideses
SLAAC mehhanism on vaikesätetena lubatud. Ainus, mida teha tuleb, on lubada IPv6 marsruutimine. Seda saab teha järgmise käsuga:

RTR1(config-subif)#ipv6 unicast-routing

Ilma selle käsuta töötleb seade hostina. Teisisõnu, tänu ülaltoodud käskudele saab kasutada täiendavaid IPv6 funktsioone, sealhulgas IPv6-aadresse välja anda, marsruutimist seadistada ja muud.

b. Lubage automaatkonfiguratsiooni režiim IPv6 virtuaalliidesele VLAN 100 (MNG) lülitites SW1, SW2, SW3
L3 topoloogiast on näha, et lülitid on ühendatud VLAN 100 võrguga. See tähendab, et lülititel tuleb luua virtuaalsed liidesed ja seejärel määrata neile vaikimisi ipv6-aadresse. Algne seadistus tehti just selleks, et lülitid saaksid RTR1-lt vaikimisi aadresse. Selle ülesande täitmiseks saab kasutada järgmist käskude loetelu, mis sobib kõikidele kolmele lülitile:

// Создание виртуального интерфейса
SW1(config)#interface vlan 100
SW1(config-if)#ipv6 enable
// Получение ipv6 адреса автоматически
SW1(config-if)#ipv6 address autoconfig
SW1(config-if)#exit

Seda saab kontrollida sama käsuga show ipv6 interface brief:

SW1#show ipv6 interface brief
...
Vlan100                [up/up]
    FE80::A8BB:CCFF:FE80:C000		// link-local aadress
    2001:100::A8BB:CCFF:FE80:C000	// saadud IPv6-aadress

Peale link-local aadressi ilmnes ka ipv6-aadress, mis saadi RTR1-lt. Antud ülesanne on edukalt täidetud, ning teistel lülititel tuleb kirjutada samad käsklused.

c. KÕIKIDES seadmetes (välja arvatud PC1 ja WEB) määrake käsitsi link-local aadressid
Kolmekümne numbriga ipv6-aadressid ei valmista administreerijatele rõõmu, seetõttu on võimalus muuta käsitsi link-local, vähendades selle pikkust minimaalsele tasemele. Ülesannetes ei ole öeldud, milliseid aadresse valida, seega antakse siin vaba valik.

Näiteks lülitil SW1 tuleb määrata link-local aadress fe80::10. Seda saab teha järgmise käsu abil valitud liidese seadistamisrežiimist:

// Вход в виртуальный интерфейс vlan 100
SW1(config)#interface vlan 100
// Ручная установка link-local адреса 
SW1(config-if)#ipv6 address fe80::10 link-local
SW1(config-if)#exit

Nüüd näeb aadressimine palju atraktiivsem välja:

SW1#show ipv6 interface brief
...
Vlan100                [up/up]
    FE80::10		//link-local aadress
    2001:100::10	//IPv6-aadress

Peale link-local aadressi muutus ka saadud IPv6-aadress, kuna aadress määratakse link-local aadressi põhjal.

Lülitil SW1 tuli määrata link-local aadress ainult ühele liidesele. RTR1-iga on vaja teha rohkem seadistusi — link-local aadress tuleb määrata kahele alamliidesele, loopbackile, ning tulevastes seadistustes ilmub ka tunnel 100 liides.

Kuna ülearustele käskude kirjutamistele tuleb vältida, saab sama link-local aadressi määrata kõigile liidesele korraga. Seda saab teha võtmesõna abil range koos kõigi liidese nimekirjaga:

// Переход к настройке нескольких интерфейсов
RTR1(config)#interface range gigabitEthernet 0/1.100, gigabitEthernet 0/1.300, loopback 100
// Ручная установка link-local адреса 
RTR1(config-if)#ipv6 address fe80::1 link-local
RTR1(config-if)#exit

Liideseid kontrollides nähakse, et kõigil valitud liidestel on link-local aadressid muudetud:

RTR1#show ipv6 interface brief
gigabitEthernet 0/1.100		[up/up]
    FE80::1
    2001:100::1
gigabitEthernet 0/1.300		[up/up]
    FE80::1
    2001:300::2
Loopback100            		[up/up]
    FE80::1
    2001:A:B::1

Kõik teised seadmed seadistatakse samamoodi

d. Kõikide lülitite puhul keelake kõik tasuta pordid ja viige need VLAN 99
Peamine idee seisneb samas tööviisis, et valida mitu liidest seadistamiseks käsu kaudu range, seejärel tuleb kirjutada käsud liideste teisendamiseks soovitud VLAN-i ja nende välja lülitamiseks. Näiteks lüliti SW1 puhul, vastavalt L1 topoloogiale, lülitatakse välja pordid f0/3-4, f0/7-8, f0/11-24 ja g0/2. Selle näite seadistus on järgmine:

// Выбор всех неиспользуемых портов
SW1(config)#interface range fastEthernet 0/3-4, fastEthernet 0/7-8, fastEthernet 0/11-24, gigabitEthernet 0/2
// Установка режима access на интерфейсах
SW1(config-if-range)#switchport mode access 
// Перевод в VLAN 99 интерфейсов
SW1(config-if-range)#switchport access vlan 99
// Выключение интерфейсов
SW1(config-if-range)#shutdown
SW1(config-if-range)#exit

Kontrollides seadistusi juba tuntud käsuga, tasub tähelepanu pöörata sellele, et kõigil mittekasutatavatel portidel peaks olema olek administratively down, mis teavitab, et port on välja lülitatud:

SW1#show ip interface brief
Interface          IP-Address   OK? Method   Status                  Protocol
...
fastEthernet 0/3   unassigned   YES unset    administratively down   down

Porti, milles VLAN-is port asub, saab vaadata teise käsu abil:

SW1#show ip vlan
...
99   VLAN0099     active    Fa0/3, Fa0/4, Fa0/7, Fa0/8
                            Fa0/11, Fa0/12, Fa0/13, Fa0/14
                            Fa0/15, Fa0/16, Fa0/17, Fa0/18
                            Fa0/19, Fa0/20, Fa0/21, Fa0/22
                            Fa0/23, Fa0/24, Gig0/2
...                          

Siin peaksid olema kõik mittekasutatavad liidesed. Tasub märkida, et liideste viimine VLAN-i ei õnnestu, kui sellist VLAN-i pole loodud. Selleks loodi esialgses seadistuses kõik vajalikud VLAN-id.

e. Lülitil SW1 lubage 1-minutiline lukustus, kui 30 sekundi jooksul toimub kahel korral vale parooli sisestamine
Seda saab teha järgmise käsuga:

// Блокировка на 60с; Попытки: 2; В течение: 30с
SW1#login block-for 60 attempts 2 within 30

Samuti saab nende seadistuste kontrollimiseks teha järgmist:

SW1#show login
...
   Kui 30 sekundi jooksul toimub rohkem kui 2 sisselogimise ebaõnnestumist,
     lukustatakse sisselogimine 60 sekundiks.
...

Kus on selgelt selgitatud, et pärast kahte ebaõnnestunud katset 30 sekundi jooksul või vähem, keelatakse sisselogimine 60 sekundiks.

2. Kõik seadmed peavad olema juhitavad SSH protokolli versiooni 2 kaudu

Et seadmed oleksid kättesaadavad SSH versiooni 2 kaudu, tuleb esmalt seadmed eelnevalt seadistada, seega informatiivsetel eesmärkidel seadistatakse aluseks seadmed esialgsete seadistustega.

Protokolli versiooni muutmine on võimalik järgmiselt:

// Установить версию SSH версии 2
Router(config)#ip ssh version 2
Please create RSA keys (of at least 768 bits size) to enable SSH v2.
Router(config)#

Süsteem küsib, et luua RSA võtmed SSH versiooni 2 tööks. Järgides nutika süsteemi soovitust, saab RSA võtmeid luua järgmise käsuga:

// Создание RSA ключей
Router(config)#crypto key generate rsa
% Please define a hostname other than Router.
Router(config)#

Süsteem ei luba käsku täita, kuna hostname'i ei ole muudetud. Hostname'i muutmisel tuleb käivitada võtmete genereerimise käsk veel kord:

Router(config)#hostname R1
R1(config)#crypto key generate rsa 
% Palun määrake esmalt domeeninimi.
R1(config)#

Nüüd ei luba süsteem RSA võtmete loomist, kuna domeeninimi puudub. Alles pärast domeenime määramist on võimalik RSA võtmeid genereerida. RSA võtmete pikkus peab olema vähemalt 768 bitti, et SSH versioon 2 töötaks:

R1(config)#ip domain-name wsrvuz19.ru
R1(config)#crypto key generate rsa
Mitu bitti modulaarses [512]: 1024
% Generating 1024 bit RSA keys, keys will be non-exportable...[OK]

Kokkuvõttes on SSHv2 toimimiseks vajalik:

  1. Hostname'i muutmine;
  2. Domeenime muutmine;
  3. RSA võtmete genereerimine.

Eelmisel artiklil toodi välja hostname'i ja domeeninime muutmise seadistamine kõigil seadmetel, seega jätkates praeguste seadmete seadistust, tuleb ainult RSA võtmeid genereerida:

RTR1(config)#crypto key generate rsa
Mitu bitti modulaarses [512]: 1024
% Generating 1024 bit RSA keys, keys will be non-exportable...[OK]

SSH versioon 2 on aktiivne, kuid seadmeid ei ole veel täielikult seadistatud. Lõppetapp on virtuaalsete konsoolide seadistamine:

// Переход к настройке виртуальных консолей
R1(config)#line vty 0 4
// Разрешение удаленного подключения только по протоколу SSH
RTR1(config-line)#transport input ssh
RTR1(config-line)#exit

Eelmisel artiklil seadistati AAA mudel, kus virtuaalsetes konsoolides oli autentimiseks määratud kohaliku andmebaasi kasutamine, ja kasutaja pidi pärast autentimist kohe privileegitud režiimi minema. Lihtsaim viis SSH toimimise kontrollimiseks on proovida ühendada oma seadmesse. RTR1-l on loopback aadressiga 1.1.1.1, sel aadressil võib proovida ühendust luua:

//Подключение по ssh
RTR1(config)#do ssh -l wsrvuz19 1.1.1.1
Password: 
RTR1#

Pärast võtme õpivad sisestatakse olemasoleva kasutaja nimi ja seejärel parool. Pärast autentimist liigub koheselt privileegitud režiimi, mis tähendab, et SSH on õigesti seadistatud.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster