Rozwiązania zadań modułu WorldSkills w kompetencji „CiSA”. Część 1 — Podstawowa konfiguracja

Ruch WorldSkills ma na celu zdobycie przez uczestników głównie praktycznych umiejętności poszukiwanych na współczesnym rynku pracy. Kompetencja „Administracja sieci i systemów” składa się z trzech modułów: Network, Windows, Linux. Zadania zmieniają się z edycji na edycję, zmieniają się warunki przeprowadzania, jednak struktura zadań w większości pozostaje niezmienna.

Wyspa Network będzie pierwsza ze względu na swoją prostotę w porównaniu do wysp Linux i Windows.

W artykule omówione zostaną następujące zadania:

  1. Przypisz nazwy WSZYSTKIM urządzeniom zgodnie z topologią.
  2. Przypisz dla WSZYSTKICH urządzeń nazwę domeny wsrvuz19.ru.
  3. Utwórz na WSZYSTKICH urządzeniach użytkownika wsrvuz19 z hasłem cisco.
    • Hasło użytkownika powinno być przechowywane w konfiguracji w postaci wyniku funkcji skrótu.
    • Użytkownik musi mieć maksymalny poziom uprawnień.
  4. Dla WSZYSTKICH urządzeń zaimplementuj model AAA.
    • Autoryzacja na zdalnej konsoli powinna być realizowana z wykorzystaniem lokalnej bazy danych (z wyjątkiem urządzeń RTR1 i RTR2).
    • Po pomyślnej autoryzacji podczas logowania z zdalnej konsoli użytkownik powinien od razu przejść do trybu z maksymalnym poziomem uprawnień.
    • Skonfiguruj wymóg autoryzacji na lokalnej konsoli.
    • Po pomyślnej autoryzacji na lokalnej konsoli użytkownik powinien przejść do trybu z minimalnym poziomem uprawnień.
    • Na BR1 po pomyślnej autoryzacji na lokalnej konsoli użytkownik powinien przejść do trybu z maksymalnym poziomem uprawnień.
  5. Na WSZYSTKICH urządzeniach ustaw hasło wsr do trybu uprzywilejowanego.
    • Hasło powinno być przechowywane w konfiguracji NIE w postaci wyniku funkcji skrótu.
    • Skonfiguruj tryb, w którym wszystkie hasła w konfiguracji są przechowywane w postaci zaszyfrowanej.


Topologia sieci na poziomie fizycznym przedstawiona jest na następującym schemacie:

Rozwiązania zadań modułu WorldSkills w kompetencji „CiSA”. Część 1 — Podstawowa konfiguracja

1. Przypisz nazwy WSZYSTKIM urządzeniom zgodnie z topologią.

Aby przypisać nazwę urządzenia (hostname), należy z trybu globalnej konfiguracji wpisać polecenie. nazwa hosta SW1, gdzie zamiast SW1 należy wpisać nazwę sprzętu podaną w zadaniach.

Sprawdzenie konfiguracji można zrealizować nawet wizualnie - zamiast predefiniowanego Switch. zyskali SW1:

Switch(config)# hostname SW1
SW1(config)#

Głównym zadaniem po wykonaniu jakichkolwiek ustawień jest zapisanie konfiguracji.

Można to zrobić z trybu globalnej konfiguracji poleceniem. do write.:

SW1(config)# do write
Budowanie konfiguracji...
Skonfigurowana konfiguracja z 2142 bajtów do 1161 bajtów[OK]

Lub z trybu uprzywilejowanego za pomocą polecenia write:

SW1# write
Budowanie konfiguracji...
Skonfigurowana konfiguracja z 2142 bajtów do 1161 bajtów[OK]

2. Przypisz domenę wsrvuz19.ru do WSZYSTKICH urządzeń

Można ustawić domenę wsrvuz19.ru jako domyślną z trybu globalnej konfiguracji za pomocą polecenia ip domain-name wsrvuz19.ru.

Sprawdzanie odbywa się za pomocą polecenia do show hosts summary z trybu globalnej konfiguracji:

SW1(config)# ip domain-name wsrvuz19.ru
SW1(config)# do show hosts summary
Widok wyszukiwania nazw: Globalny
Domyślna domena to wsrvuz19.ru
...

3. Utwórz użytkownika wsrvuz19 na WSZYSTKICH urządzeniach z hasłem cisco

Należy utworzyć takiego użytkownika, aby miał maksymalny poziom uprawnień, a hasło było przechowywane w postaci funkcji skrótu. Wszystkie te warunki są brane pod uwagę przez polecenie username wsrvuz19 privilege 15 secret cisco.

Gdzie:

username wsrvuz19 — nazwa użytkownika;
privilege 15 — poziom uprawnień (0 — minimalny poziom, 15 — maksymalny poziom);
secret cisco — przechowywanie hasła w postaci funkcji skrótu MD5.

Polecenie show running-config umożliwia sprawdzenie ustawień bieżącej konfiguracji, gdzie można znaleźć wiersz z dodanym użytkownikiem i upewnić się, że hasło jest przechowywane w postaci zaszyfrowanej:

SW1(config)# username wsrvuz19 privilege 15 secret cisco
SW1(config)# do show running-config
...
username wsrvuz19 privilege 15 secret 5 $1$EFRK$RNvRqTPt5wbB9sCjlBaf4.
...

4. Zrealizuj model AAA na WSZYSTKICH urządzeniach

Model AAA to system uwierzytelniania, autoryzacji i księgowości zdarzeń. Aby wykonać to zadanie, najpierw należy włączyć model AAA i wskazać, że uwierzytelnianie będzie przeprowadzane z użyciem lokalnej bazy danych:

SW1(config)# aaa new-model
SW1(config)# aaa authentication login default local

a. Uwierzytelnianie na zdalnej konsoli powinno odbywać się z użyciem lokalnej bazy danych (z wyjątkiem urządzeń RTR1 i RTR2)
W zadaniach definiowane są dwa rodzaje konsol: lokalna i zdalna. Zdalna konsola umożliwia realizację połączeń zdalnych, na przykład za pomocą protokołów SSH lub Telnet.

Aby wykonać to zadanie, należy wprowadzić następujące polecenia:

SW1(config)# line vty 0 4
SW1(config-line)# login authentication default
SW1(config-line)# exit
SW1(config)#

Komendą line vty 0 4 przechodzi do ustawienia linii wirtualnych terminali od 0 do 4.

Zespół login authentication default włącza tryb uwierzytelniania domyślnego na wirtualnej konsoli, a tryb domyślny został zadany w poprzednim zadaniu poleceniem aaa authentication login default local.

Wyjście z trybu ustawień zdalnej konsoli odbywa się za pomocą polecenia exit.

Wiarygodnym testem będzie połączenie testowe z jednego urządzenia na drugie za pomocą protokołu Telnet. Należy pamiętać, że podstawowe przełączanie i adresowanie IP muszą być skonfigurowane na wybranym sprzęcie.

SW3#telnet 2001:100::10
Weryfikacja dostępu użytkownika
Nazwa użytkownika: wsrvuz19
Hasło:
SW1>

b. Po pomyślnej autoryzacji przy logowaniu zdalnym, użytkownik powinien od razu przejść do trybu z najwyższym poziomem uprawnień.
Aby rozwiązać to zadanie, należy ponownie przejść do konfiguracji linii wirtualnych terminali i ustawić poziom uprawnień poleceniem privilege level 15, gdzie 15 to znowu najwyższy poziom, a 0 to minimalny poziom uprawnień:

SW1(config)# line vty 0 4
SW1(config-line)# privilege level 15
SW1(config-line)# exit
SW1(config)#

Rozwiązaniem jest test z poprzedniego podpunktu — zdalne połączenie za pomocą Telnet:

SW3#telnet 2001:100::10
Weryfikacja dostępu użytkownika
Nazwa użytkownika: wsrvuz19
Hasło:
SW1#

Po autoryzacji użytkownik natychmiast przechodzi do trybu uprzywilejowanego, pomijając tryb nieuprawniony, co oznacza, że zadanie zostało poprawnie wykonane.

c-d. Skonfiguruj lokalną konsolę, tak aby przy pomyślnej autoryzacji użytkownik trafił do trybu z minimalnym poziomem uprawnień.
Struktura komend w tych zadaniach zgadza się z wcześniej rozwiązanymi zadaniami 4.a i 4.b. Komenda line vty 0 4 zastępuje console 0:

SW1(config)# line console 0
SW1(config-line)# login authentication default
SW1(config-line)# privilege level 0
SW1(config-line)# exit
SW1(config)#

Jak już wcześniej wspomniano, minimalny poziom uprawnień definiuje liczba 0. Kontrolę można przeprowadzić w następujący sposób:

SW1# exit
Weryfikacja dostępu użytkownika
Nazwa użytkownika: wsrvuz19
Hasło:
SW1>

Po autoryzacji użytkownik przechodzi do trybu nieuprzywilejowanego, zgodnie z poleceniem.

e. Na BR1, przy pomyślnej autoryzacji na lokalnej konsoli, użytkownik powinien przejść do trybu z najwyższym poziomem uprawnień.
Konfiguracja lokalnej konsoli na BR1 będzie wyglądać następująco:

BR1(config)# line console 0
BR1(config-line)# login authentication default
BR1(config-line)# privilege level 15
BR1(config-line)# exit
BR1(config)#

Kontrola odbywa się w ten sam sposób, co w poprzednim punkcie:

BR1# exit
Weryfikacja dostępu użytkownika
Nazwa użytkownika: wsrvuz19
Hasło:
BR1#

Po autoryzacji następuje przejście do trybu uprzywilejowanego.

5. Na WSZYSTKICH urządzeniach ustaw hasło wsr do wejścia w tryb uprzywilejowany.

W zadaniach napisano, że hasło do trybu uprzywilejowanego powinno być przechowywane standardowo w otwartej postaci, ale jednocześnie tryb szyfrowania wszystkich haseł nie pozwoli na wyświetlenie hasła w otwartej postaci. Aby ustawić hasło do wejścia w tryb uprzywilejowany, należy użyć polecenia enable password wsr. Używając słowa kluczowego hasło, określa się sposób, w jaki będzie przechowywane hasło. Jeśli przy tworzeniu użytkownika hasło ma być zaszyfrowane, to słowem kluczowym było słowo secret, a dla przechowywania w otwartej postaci używa się hasło.

Można sprawdzić ustawienia, przeglądając bieżącą konfigurację:

SW1(config)# enable password wsr
SW1(config)# do show running-config
...
enable password wsr
!
username wsrvuz19 privilege 15 secret 5 $1$5I66$TB48YmLoCk9be4jSAH85O0
...

Widać, że hasło użytkownika jest przechowywane w formie zaszyfrowanej, a hasło do wejścia w tryb uprzywilejowany jest przechowywane w otwartej postaci, jak napisano w zadaniach.
Aby wszystkie hasła były przechowywane w formie zaszyfrowanej, należy użyć polecenia service password-encryption. Przegląd bieżącej konfiguracji będzie teraz wyglądał następująco:

SW1(config)# do show running-config
...
enable password 7 03134819
!
username wsrvuz19 privilege 15 secret 5 $1$5I66$TB48YmLoCk9be4jSAH85O0
...

Hasło nie jest już dostępne do wyświetlenia w otwartej postaci.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster