Soluția sarcinilor WorldSkills din modulul Network în competența „CISA”. Partea 1 — Configurarea de bază.

Mișcarea WorldSkills vizează obținerea de către participanți a abilităților practice, foarte căutate pe piața muncii contemporane. Competența „Administrare de rețea și sisteme” constă din trei module: Network, Windows, Linux. Sarcinile se schimbă de la un campionat la altul, iar condițiile de desfășurare se modifică, totuși structura sarcinilor rămâne în mare parte constantă.

Insula Network va fi prima datorită simplității sale în comparație cu insulele Linux și Windows.

Articolul va analiza următoarele sarcini:

  1. Stabiliți numele TUTUROR dispozitivelor conform topologiei.
  2. Atribuiți TUTUROR dispozitivelor un nume de domeniu wsrvuz19.ru.
  3. Creați pe TUTURILE dispozitivele un utilizator wsrvuz19 cu parola cisco.
    • Parola utilizatorului trebuie să fie stocată în configurație sub forma rezultatului unei funcții hash.
    • Utilizatorul trebuie să aibă cel mai înalt nivel de privilegii.
  4. Implementați modelul AAA pentru TOATE dispozitivele.
    • Autentificarea pe consola la distanță trebuie efectuată folosind baza de date locală (cu excepția dispozitivelor RTR1 și RTR2).
    • După autentificarea cu succes la intrarea din consola la distanță, utilizatorul trebuie să fie direcționat imediat în modul cu cel mai înalt nivel de privilegii.
    • Configurați necesitatea autentificării pe consola locală.
    • După autentificarea cu succes pe consola locală, utilizatorul trebuie să fie direcționat în modul cu cel mai mic nivel de privilegii.
    • Pe BR1, după autentificarea cu succes pe consola locală, utilizatorul trebuie să fie direcționat în modul cu cel mai înalt nivel de privilegii.
  5. Pe TOATE dispozitivele, setați parola wsr pentru accesul în modul privilegiat.
    • Parola trebuie să fie stocată în configurație NU sub forma rezultatului unei funcții hash.
    • Configurați un mod în care toate parolele din configurație sunt stocate criptat.


Topologia rețelei la nivel fizic este reprezentată în următoarea schemă:

Soluția sarcinilor WorldSkills din modulul Network în competența „CISA”. Partea 1 — Configurarea de bază.

1. Stabiliți numele TUTUROR dispozitivelor conform topologiei.

Pentru a stabili numele dispozitivului (hostname), trebuie să introduceți comanda din modul de configurație global. nume gazdă SW1, unde în loc de SW1 trebuie să scrieți denumirea echipamentului, așa cum este dat în sarcini.

Puteți verifica configurația chiar și vizual — în locul presetat Switch este SW1:

Switch(config)# hostname SW1
SW1(config)#

Principala sarcină după efectuarea oricăror configurații este salvarea configurației.

Acest lucru poate fi realizat din modul de configurare globală cu comanda do write:

SW1(config)# do write
Construirea configurației...
Configurare comprimată de la 2142 bytes la 1161 bytes[OK]

Sau din modul privilegiat cu comanda write:

SW1# write
Construirea configurației...
Configurare comprimată de la 2142 bytes la 1161 bytes[OK]

2. Atribuiți un nume de domeniu wsrvuz19.ru pentru TOATE dispozitivele

Pentru a seta numele de domeniu wsrvuz19.ru implicit, se poate face din modul de configurare globală cu comanda ip domain-name wsrvuz19.ru.

Verificarea se efectuează cu comanda do show hosts summary din modul de configurare globală:

SW1(config)# ip domain-name wsrvuz19.ru
SW1(config)# do show hosts summary
Nume lookup view: Global
Domeniul implicit este wsrvuz19.ru
...

3. Creați un utilizator wsrvuz19 cu parola cisco pentru TOATE dispozitivele

Este necesar să se creeze un astfel de utilizator care să aibă cel mai înalt nivel de privilegii, iar parola să fie stocată sub formă de funcție hash. Toate aceste condiții sunt luate în considerare cu comanda username wsrvuz19 privilege 15 secret cisco.

Aici:

username wsrvuz19 — numele utilizatorului;
privilege 15 — nivelul de privilegii (0 — nivel minim, 15 — nivel maxim);
secret cisco — stocarea parolei sub formă de funcție hash MD5.

Comanda show running-config permite verificarea setărilor configurației curente, unde se poate găsi linia cu utilizatorul adăugat și se poate verifica că parola este stocată într-o formă criptată:

SW1(config)# username wsrvuz19 privilege 15 secret cisco
SW1(config)# do show running-config
...
username wsrvuz19 privilege 15 secret 5 $1$EFRK$RNvRqTPt5wbB9sCjlBaf4.
...

4. Implementați modelul AAA pentru TOATE dispozitivele

Modelul AAA este un sistem de autentificare, autorizare și contabilizare a evenimentelor. Pentru a îndeplini această sarcină, trebuie mai întâi activat modelul AAA și specificat că autentificarea se va efectua utilizând baza de date locală:

SW1(config)# aaa new-model
SW1(config)# aaa authentication login default local

a. Autentificarea pe consola la distanță trebuie să se efectueze utilizând baza de date locală (cu excepția dispozitivelor RTR1 și RTR2)
În sarcini se definesc două tipuri de console: locală și la distanță. Consola la distanță permite realizarea de conexiuni la distanță, de exemplu, prin protocoalele SSH sau Telnet.

Pentru a îndeplini această sarcină, este necesar să introduceți următoarele comenzi:

SW1(config)# line vty 0 4
SW1(config-line)# login authentication default
SW1(config-line)# exit
SW1(config)#

Comanda line vty 0 4 se trece la configurarea liniilor de terminale virtuale de la 0 la 4.

Comanda login authentication default activează modul de autentificare implicit pe consola virtuală, iar modul implicit a fost setat în sarcina anterioară cu comanda aaa autentificare login default local.

Ieșirea din modul de configurare a consolei de la distanță se face cu ajutorul comenzii exit.

O verificare de încredere va fi o conexiune de test prin protocolul Telnet de la un dispozitiv la altul. Este important de reținut că pentru aceasta trebuie configurată comutarea de bază și adresarea IP pe echipamentele selectate.

SW3#telnet 2001:100::10
Verificarea accesului utilizatorului
Nume utilizator: wsrvuz19
Parolă:
SW1>

b. După autentificarea cu succes la intrarea din consola de la distanță, utilizatorul trebuie să ajungă imediat în modul cu nivel maxim de privilegii
Pentru a rezolva această sarcină, trebuie să revenim la configurarea liniilor terminalelor virtuale și să stabilim nivelul de privilegii cu comanda privilege level 15, unde 15 din nou reprezintă nivelul maxim, iar 0 reprezintă nivelul minim de privilegii:

SW1(config)# line vty 0 4
SW1(config-line)# privilege level 15
SW1(config-line)# exit
SW1(config)#

Verificarea va consta în soluția din subpunctul anterior — conexiune de la distanță prin Telnet:

SW3#telnet 2001:100::10
Verificarea accesului utilizatorului
Nume utilizator: wsrvuz19
Parolă:
SW1#

După autentificare, utilizatorul ajunge imediat în modul privilegiat, ocolind modul neprivilegiat, ceea ce înseamnă că sarcina a fost îndeplinită corect.

c-d. Configurați necesitatea pe consola locală și, după autentificarea cu succes, utilizatorul trebuie să ajungă în modul cu nivel minim de privilegii
Structura comenzilor în aceste sarcini coincide cu sarcinile rezolvate anterior 4.a și 4.b. Comanda line vty 0 4 se înlocuiește cu console 0:

SW1(config)# line console 0
SW1(config-line)# login authentication default
SW1(config-line)# privilege level 0
SW1(config-line)# exit
SW1(config)#

După cum s-a spus deja, nivelul minim de privilegii este determinat de numărul 0. Verificarea se poate efectua în următorul mod:

SW1# exit
Verificarea accesului utilizatorului
Nume utilizator: wsrvuz19
Parolă:
SW1>

După autentificare, utilizatorul ajunge în modul neprivilegiat, așa cum se indică în sarcini.

e. Pe BR1, după autentificarea cu succes la consola locală, utilizatorul trebuie să ajungă în modul cu nivel maxim de privilegii
Configurarea consolei locale pe BR1 va avea următoarea formă:

BR1(config)# line console 0
BR1(config-line)# login authentication default
BR1(config-line)# privilege level 15
BR1(config-line)# exit
BR1(config)#

Verificarea se face în același mod ca în punctul anterior:

BR1# exit
Verificarea accesului utilizatorului
Nume utilizator: wsrvuz19
Parolă:
BR1#

După autentificare, are loc trecerea în modul privilegiat.

5. Pe TOATE dispozitivele, setați parola wsr pentru a intra în modul privilegiat

În sarcini se menționează că parola pentru modul privilegiat trebuie să fie păstrată în mod standard în deschis, însă modul de criptare a tuturor parolelor nu va permite vizualizarea parolei în clar. Pentru a seta o parolă pentru accesul în modul privilegiat, trebuie să utilizați comanda enable password wsr. Folosind cuvântul cheie parola, se definește tipul în care va fi stocată parola. Dacă la crearea utilizatorului parola trebuie să fie criptată, cuvântul cheie a fost secret, iar pentru stocarea în clar se utilizează parola.

Setările pot fi verificate din vizualizarea configurației curente:

SW1(config)# enable password wsr
SW1(config)# do show running-config
...
enable password wsr
!
username wsrvuz19 privilege 15 secret 5 $1$5I66$TB48YmLoCk9be4jSAH85O0
...

Se observă că parola utilizatorului este stocată într-o formă criptată, iar parola pentru accesul în modul privilegiat este stocată în deschis, așa cum se menționează în sarcini.
Pentru ca toate parolele să fie stocate în formă criptată, trebuie utilizată comanda service password-encryption. Vizualizarea configurației curente va arăta acum următorul mod:

SW1(config)# do show running-config
...
enable password 7 03134819
!
username wsrvuz19 privilege 15 secret 5 $1$5I66$TB48YmLoCk9be4jSAH85O0
...

Parola nu mai este disponibilă pentru vizualizare în deschis.

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster