Nous continuons l'analyse des tâches du module Network du championnat WorldSkills dans la compétence «Administration réseau et système».
L'article traitera des tâches suivantes :
- Sur TOUS les appareils, créez des interfaces virtuelles, sous-interfaces et interfaces de type boucle. Attribuez adresses IP conformément à la topologie.
- Activez le mécanisme SLAAC pour attribuer des adresses IPv6 sur le réseau MNG à l'interface du routeur RTR1 ;
- Sur les interfaces virtuelles dans le VLAN 100 (MNG) sur les commutateurs SW1, SW2, SW3, activez le mode d'auto-configuration IPv6 ;
- Sur TOUS les appareils (sauf PC1 et WEB), attribuez manuellement des adresses link-local ;
- Sur TOUS les commutateurs, désactivez TOUS les ports non utilisés dans la tâche et placez-les dans le VLAN 99 ;
- Sur le commutateur SW1, activez le verrouillage pendant 1 minute en cas de saisie incorrecte du mot de passe deux fois en 30 secondes ;
- Tous les appareils doivent être accessibles pour la gestion via le protocole SSH version 2.
La topologie du réseau au niveau physique est présentée dans le schéma suivant :

La topologie du réseau au niveau de la liaison est présentée sur le schéma suivant :

La topologie du réseau au niveau réseau est présentée sur le schéma suivant :

Configuration préalable
Avant d'exécuter les tâches ci-dessus, il est conseillé de configurer la commutation de base sur les commutateurs SW1-SW3, car il sera plus pratique de vérifier par la suite leurs réglages. La configuration de la commutation sera décrite en détail dans l'article suivant, mais pour l'instant seules les configurations seront définies.
Tout d'abord, il est nécessaire de créer des VLAN avec les numéros 99, 100 et 300 sur tous les commutateurs :
SW1(config)#vlan 99
SW1(config-vlan)#exit
SW1(config)#vlan 100
SW1(config-vlan)#exit
SW1(config)#vlan 300
SW1(config-vlan)#exit
La prochaine étape sera de placer l'interface g0/1 sur SW1 dans le VLAN numéro 300 :
SW1(config)#interface gigabitEthernet 0/1
SW1(config-if)#switchport mode access
SW1(config-if)#switchport access vlan 300
SW1(config-if)#exit
Les interfaces f0/1-2, f0/5-6, qui se dirigent vers d'autres commutateurs, doivent être mises en mode trunk :
SW1(config)#interface range fastEthernet 0/1-2, fastEthernet 0/5-6
SW1(config-if-range)#switchport trunk encapsulation dot1q
SW1(config-if-range)#switchport mode trunk
SW1(config-if-range)#exit
Sur le commutateur SW2, les interfaces en mode trunk seront f0/1-4 :
SW2(config)#interface range fastEthernet 0/1-4
SW2(config-if-range)#switchport trunk encapsulation dot1q
SW2(config-if-range)#switchport mode trunk
SW2(config-if-range)#exit
Sur le commutateur SW3, les interfaces en mode trunk seront f0/3-6, g0/1 :
SW3(config)#interface range fastEthernet 0/3-6, gigabitEthernet 0/1
SW3(config-if-range)#switchport trunk encapsulation dot1q
SW3(config-if-range)#switchport mode trunk
SW3(config-if-range)#exit
À ce stade, les configurations des commutateurs permettront l'échange de paquets étiquetés, ce qui sera nécessaire pour exécuter les tâches.
1. Créez des interfaces virtuelles, des sous-interfaces et des interfaces de type boucle sur TOUS les appareils. Assignez des adresses IP conformément à la topologie.
Le premier à être configuré sera le routeur BR1. Selon la topologie L3, il est nécessaire de configurer une interface de type boucle, également appelée loopback, avec le numéro 101 :
// Создание loopback
BR1(config)#interface loopback 101
// Назначение ipv4-адреса
BR1(config-if)#ip address 2.2.2.2 255.255.255.255
// Включение ipv6 на интерфейсе
BR1(config-if)#ipv6 enable
// Назначение ipv6-адреса
BR1(config-if)#ipv6 address 2001:B:A::1/64
// Выход из режима конфигурирования интерфейса
BR1(config-if)#exit
BR1(config)#
Pour vérifier l'état de l'interface créée, vous pouvez utiliser la commande show ipv6 interface brief:
BR1#show ipv6 interface brief
...
Loopback101 [up/up]
FE80::2D0:97FF:FE94:5022 //adresse link-local
2001:B:A::1 //adresse IPv6
...
BR1#
Ici, on peut voir que la loopback est active, son état UP. En regardant plus bas, on peut voir deux adresses IPv6, bien qu'une seule commande ait été utilisée pour définir l'adresse IPv6. C'est parce que FE80::2D0:97FF:FE94:5022 — c'est une adresse link-local, qui est assignée lors de l'activation de l'ipv6 sur l'interface avec la commande ipv6 enable.
Et pour voir l'adresse IPv4, on utilise une commande similaire :
BR1#show ip interface brief
...
Loopback101 2.2.2.2 YES manual up up
...
BR1#
Pour BR1, il faut immédiatement configurer l'interface g0/0, ici, il suffit de définir l'adresse IPv6 :
// Переход в режим конфигурирования интерфейса
BR1(config)#interface gigabitEthernet 0/0
// Включение интерфейса
BR1(config-if)#no shutdown
BR1(config-if)#ipv6 enable
BR1(config-if)#ipv6 address 2001:B:C::1/64
BR1(config-if)#exit
BR1(config)#
Vous pouvez vérifier les paramètres avec la même commande show ipv6 interface brief:
BR1#show ipv6 interface brief
GigabitEthernet0/0 [up/up]
FE80::290:CFF:FE9D:4624 //adresse link-local
2001:B:C::1 //adresse IPv6
...
Loopback101 [up/up]
FE80::2D0:97FF:FE94:5022 //adresse link-local
2001:B:A::1 //adresse IPv6
Le routeur ISP sera ensuite configuré. Ici, selon la tâche, une loopback avec le numéro 0 sera configurée, mais il est préférable de configurer également l'interface g0/0, qui doit avoir l'adresse 30.30.30.1, car dans les tâches suivantes, rien ne sera dit sur la configuration de ces interfaces. D'abord, configurez la loopback numéro 0 :
ISP(config)#interface loopback 0
ISP(config-if)#ip address 8.8.8.8 255.255.255.255
ISP(config-if)#ipv6 enable
ISP(config-if)#ipv6 address 2001:A:C::1/64
ISP(config-if)#exit
ISP(config)#
Avec la commande show ipv6 interface brief vous pouvez vous assurer que la configuration de l'interface est correcte. Ensuite, configurez l'interface g0/0 :
BR1(config)#interface gigabitEthernet 0/0
BR1(config-if)#no shutdown
BR1(config-if)#ip address 30.30.30.1 255.255.255.252
BR1(config-if)#exit
BR1(config)#
Ensuite, le routeur RTR1 sera configuré. Il faut également créer une loopback avec le numéro 100 :
BR1(config)#interface loopback 100
BR1(config-if)#ip address 1.1.1.1 255.255.255.255
BR1(config-if)#ipv6 enable
BR1(config-if)#ipv6 address 2001:A:B::1/64
BR1(config-if)#exit
BR1(config)#
Il est également nécessaire de créer 2 sous-interfaces virtuelles sur RTR1 pour les VLANs numérotés 100 et 300. Cela peut être fait comme suit.
Pour commencer, il convient d'activer l'interface physique g0/1 avec la commande no shutdown :
RTR1(config)#interface gigabitEthernet 0/1
RTR1(config-if)#no shutdown
RTR1(config-if)#exit
Ensuite, des sous-interfaces avec les numéros 100 et 300 sont créées et configurées :
// Создание подынтерфейса с номером 100 и переход к его настройке
RTR1(config)#interface gigabitEthernet 0/1.100
// Установка инкапсуляции типа dot1q с номером vlan'a 100
RTR1(config-subif)#encapsulation dot1Q 100
RTR1(config-subif)#ipv6 enable
RTR1(config-subif)#ipv6 address 2001:100::1/64
RTR1(config-subif)#exit
// Создание подынтерфейса с номером 300 и переход к его настройке
RTR1(config)#interface gigabitEthernet 0/1.300
// Установка инкапсуляции типа dot1q с номером vlan'a 100
RTR1(config-subif)#encapsulation dot1Q 300
RTR1(config-subif)#ipv6 enable
RTR1(config-subif)#ipv6 address 2001:300::2/64
RTR1(config-subif)#exit
Le numéro de la sous-interface peut différer du numéro du VLAN dans lequel elle fonctionnera, mais pour plus de commodité, il est préférable d'utiliser un numéro de sous-interface correspondant à celui du VLAN. En cas de définition d'un type d'encapsulation lors de la configuration de la sous-interface, il faut spécifier un numéro correspondant à celui du VLAN. Ainsi, après la commande encapsulation dot1Q 300 la sous-interface ne passera que les paquets du VLAN avec le numéro 300.
Le dernier dans cette tâche sera le routeur RTR2. La connexion entre SW1 et RTR2 doit être en mode accès, l'interface du commutateur ne passera vers RTR2 que les paquets destinés au VLAN avec le numéro 300, comme indiqué dans la tâche sur la topologie L2. Par conséquent, sur le routeur RTR2, seule l'interface physique sera configurée sans création de sous-interfaces :
RTR2(config)#interface gigabitEthernet 0/1
RTR2(config-if)#no shutdown
RTR2(config-if)#ipv6 enable
RTR2(config-if)#ipv6 address 2001:300::3/64
RTR2(config-if)#exit
RTR2(config)#
Ensuite, l'interface g0/0 est configurée :
BR1(config)#interface gigabitEthernet 0/0
BR1(config-if)#no shutdown
BR1(config-if)#ip address 30.30.30.2 255.255.255.252
BR1(config-if)#exit
BR1(config)#
La configuration des interfaces des routeurs pour la tâche actuelle est maintenant terminée. La configuration des autres interfaces sera effectuée au fur et à mesure de l'exécution des tâches suivantes.
a. Activez le mécanisme SLAAC pour attribuer des adresses IPv6 dans le réseau MNG sur l'interface du routeur RTR1
Le mécanisme SLAAC est activé par défaut. La seule chose à faire est d'activer le routage IPv6. Cela peut être fait avec la commande suivante :
RTR1(config-subif)#ipv6 unicast-routing
Sans cette commande, l'équipement fonctionne en tant qu'hôte. En d'autres termes, grâce à la commande mentionnée ci-dessus, il est possible d'utiliser des fonctionnalités supplémentaires d'IPv6, y compris l'attribution d'adresses IPv6, la configuration du routage, etc.
b. Sur les interfaces virtuelles dans le VLAN 100 (MNG) des commutateurs SW1, SW2, SW3, activez le mode autoconfiguration IPv6
Dans la topologie L3, on peut voir que les commutateurs sont connectés au réseau VLAN 100. Cela signifie qu'il est nécessaire de créer des interfaces virtuelles sur les commutateurs, puis de configurer l'obtention des adresses ipv6 par défaut. La configuration initiale a été faite précisément pour que les commutateurs puissent obtenir des adresses par défaut de RTR1. Cette tâche peut être accomplie avec la liste de commandes suivantes, adaptées à tous les trois commutateurs :
// Создание виртуального интерфейса
SW1(config)#interface vlan 100
SW1(config-if)#ipv6 enable
// Получение ipv6 адреса автоматически
SW1(config-if)#ipv6 address autoconfig
SW1(config-if)#exit
On peut vérifier cela avec la même commande show ipv6 interface brief:
SW1#show ipv6 interface brief
...
Vlan100 [up/up]
FE80::A8BB:CCFF:FE80:C000 // adresse link-local
2001:100::A8BB:CCFF:FE80:C000 // adresse IPv6 obtenue
En plus de l'adresse link-local, une adresse ipv6 a été obtenue de RTR1. Cette tâche a été accomplie avec succès, et les mêmes commandes doivent être exécutées sur les autres commutateurs.
c. Sur TOUS les appareils (sauf PC1 et WEB), attribuez manuellement des adresses link-local
Les adresses ipv6 de trente chiffres ne sont pas appréciées par les administrateurs, il est donc possible de modifier manuellement le link-local, en réduisant sa longueur au minimum. Il n'est pas précisé dans les tâches quels adresses choisir, donc un choix libre est offert ici.
Par exemple, sur le commutateur SW1, il est nécessaire de définir l'adresse link-local fe80::10. Ceci peut être fait avec la commande suivante en mode de configuration de l'interface choisie :
// Вход в виртуальный интерфейс vlan 100
SW1(config)#interface vlan 100
// Ручная установка link-local адреса
SW1(config-if)#ipv6 address fe80::10 link-local
SW1(config-if)#exit
Maintenant, l'adressage semble beaucoup plus attrayant :
SW1#show ipv6 interface brief
...
Vlan100 [up/up]
FE80::10 // adresse link-local
2001:100::10 // adresse IPv6
En plus de l'adresse link-local, l'adresse IPv6 obtenue a également changé, car l'adresse est attribuée sur la base de l'adresse link-local.
Sur le commutateur SW1, il était nécessaire de définir une adresse link-local seulement sur une interface. Avec le routeur RTR1, plus de configurations sont nécessaires - il faut définir le link-local sur deux sous-interfaces, sur le loopback, et dans les configurations suivantes, une interface tunnel 100 apparaîtra également.
Pour éviter de saisir des commandes supplémentaires, il est possible de définir la même adresse link-local sur toutes les interfaces en une seule fois. Ceci peut être fait avec le mot-clé range suivi de l'énumération de toutes les interfaces :
// Переход к настройке нескольких интерфейсов
RTR1(config)#interface range gigabitEthernet 0/1.100, gigabitEthernet 0/1.300, loopback 100
// Ручная установка link-local адреса
RTR1(config-if)#ipv6 address fe80::1 link-local
RTR1(config-if)#exit
Lors de la vérification des interfaces, on pourra voir que les adresses link-local sur toutes les interfaces sélectionnées ont été modifiées :
RTR1#show ipv6 interface brief
gigabitEthernet 0/1.100 [up/up]
FE80::1
2001:100::1
gigabitEthernet 0/1.300 [up/up]
FE80::1
2001:300::2
Loopback100 [up/up]
FE80::1
2001:A:B::1
Tous les autres appareils peuvent être configurés de la même manière.
d. Sur TOUS les commutateurs, désactivez TOUS les ports inutilisés dans la tâche et basculez-les dans le VLAN 99.
L'idée principale réside dans la même méthode de sélection de plusieurs interfaces à configurer à l'aide de la commande. range, puis il faut écrire les commandes de basculement dans le VLAN souhaité et de désactivation des interfaces. Par exemple, pour le commutateur SW1, selon le topologie L1, les ports f0/3-4, f0/7-8, f0/11-24 et g0/2 seront désactivés. Pour cet exemple, la configuration sera la suivante :
// Выбор всех неиспользуемых портов
SW1(config)#interface range fastEthernet 0/3-4, fastEthernet 0/7-8, fastEthernet 0/11-24, gigabitEthernet 0/2
// Установка режима access на интерфейсах
SW1(config-if-range)#switchport mode access
// Перевод в VLAN 99 интерфейсов
SW1(config-if-range)#switchport access vlan 99
// Выключение интерфейсов
SW1(config-if-range)#shutdown
SW1(config-if-range)#exit
En vérifiant les configurations avec la commande déjà connue, il convient de noter que tous les ports inutilisés doivent avoir le statut administratively down, indiquant que le port est désactivé :
SW1#show ip interface brief
Interface IP-Address OK? Method Status Protocol
...
fastEthernet 0/3 non attribué OUI unset administratively down down
Pour voir dans quel vlan se trouve le port, vous pouvez utiliser une autre commande :
SW1#show ip vlan
...
99 VLAN0099 actif Fa0/3, Fa0/4, Fa0/7, Fa0/8
Fa0/11, Fa0/12, Fa0/13, Fa0/14
Fa0/15, Fa0/16, Fa0/17, Fa0/18
Fa0/19, Fa0/20, Fa0/21, Fa0/22
Fa0/23, Fa0/24, Gig0/2
...
Tous les interfaces inutilisées doivent être ici. Il est à noter qu'il ne sera pas possible de transférer les interfaces dans le vlan si ce vlan n'a pas été créé. C'est précisément pour cela que toutes les VLAN nécessaires au fonctionnement ont été créées dans la configuration initiale.
e. Sur le commutateur SW1, activez le blocage pendant 1 minute en cas de double mauvaise saisie du mot de passe en 30 secondes.
Cela peut être fait avec la commande suivante :
// Блокировка на 60с; Попытки: 2; В течение: 30с
SW1#login block-for 60 attempts 2 within 30
Vous pouvez également vérifier ces configurations de la manière suivante :
SW1#show login
...
Si plus de 2 échecs de connexion se produisent en 30 secondes ou moins,
les connexions seront désactivées pendant 60 secondes.
...
Où il est clairement expliqué qu'après deux tentatives infructueuses en 30 secondes ou moins, la possibilité de connexion sera bloquée pendant 60 secondes.
2. Tous les appareils doivent être accessibles pour la gestion via le protocole SSH version 2.
Pour que les appareils soient accessibles via SSH version 2, il est nécessaire de configurer au préalable l'équipement, donc à titre informatif, l'équipement sera d'abord configuré avec des paramètres d'usine.
Pour changer la version du protocole, vous pouvez le faire comme suit :
// Установить версию SSH версии 2
Router(config)#ip ssh version 2
Please create RSA keys (of at least 768 bits size) to enable SSH v2.
Router(config)#
Le système demande de créer des clés RSA pour le fonctionnement de SSH version 2. En suivant le conseil du système intelligent, les clés RSA peuvent être créées avec la commande suivante :
// Создание RSA ключей
Router(config)#crypto key generate rsa
% Please define a hostname other than Router.
Router(config)#
Le système ne permet pas d'exécuter la commande pour la raison suivante : le nom d'hôte n'a pas été modifié. Après avoir changé le nom d'hôte, il faut réexécuter la commande de génération de clés :
Router(config)#hostname R1
R1(config)#crypto key generate rsa
% Veuillez d'abord définir un domaine.
R1(config)#
Maintenant, le système ne permet pas de créer des clés RSA en raison de l'absence d'un nom de domaine. Ce n'est qu'après l'installation du nom de domaine qu'il sera possible de créer des clés RSA. La longueur des clés RSA doit être d'au moins 768 bits pour que SSH version 2 soit opérationnel :
R1(config)#ip domain-name wsrvuz19.ru
R1(config)#crypto key generate rsa
Combien de bits dans le module [512] : 1024
% Génération de clés RSA de 1024 bits, les clés ne seront pas exportables...[OK]
Au final, il s'avère que pour le bon fonctionnement de SSHv2, il est nécessaire :
- De changer le nom d'hôte ;
- De changer le nom de domaine ;
- De générer des clés RSA.
Dans l'article précédent, la configuration du changement de nom d'hôte et de nom de domaine sur tous les appareils a été présentée, donc, en continuant la configuration des appareils actuels, il ne reste plus qu'à générer des clés RSA :
RTR1(config)#crypto key generate rsa
Combien de bits dans le module [512] : 1024
% Génération de clés RSA de 1024 bits, les clés ne seront pas exportables...[OK]
SSH version 2 est actif, mais les appareils ne sont pas encore complètement configurés. L'étape finale sera la configuration des consoles virtuelles :
// Переход к настройке виртуальных консолей
R1(config)#line vty 0 4
// Разрешение удаленного подключения только по протоколу SSH
RTR1(config-line)#transport input ssh
RTR1(config-line)#exit
Dans l'article précédent, un modèle AAA a été configuré, où l'authentification sur les consoles virtuelles était basée sur une base de données locale, et l'utilisateur, après s'être authentifié, devait accéder directement au mode privilégié. La façon la plus simple de vérifier le bon fonctionnement de SSH est d'essayer de se connecter à son propre matériel. Sur RTR1, il y a un loopback avec l'adresse IP 1.1.1.1, vous pouvez essayer de vous connecter à cette adresse :
//Подключение по ssh
RTR1(config)#do ssh -l wsrvuz19 1.1.1.1
Password:
RTR1#
Après la clé -l on entre le nom d'utilisateur d'un utilisateur existant, puis le mot de passe. Après l'authentification, le passage au mode privilégié se fait immédiatement, ce qui signifie que SSH est correctement configuré.
Source : habr.com
