Continuăm analiza sarcinilor modulului Network din campionatul WorldSkills în competența „Administrare de rețea și sisteme”.
Articolul va analiza următoarele sarcini:
- Pe TOATE dispozitivele, creați interfețe virtuale, subinterfețe și interfețe de tip loop. Atribuiți adrese IP conform topologiei.
- Activați mecanismul SLAAC pentru distribuirea adreselor IPv6 în rețeaua MNG pe interfața routerului RTR1;
- Pe interfețele virtuale în VLSM 100 (MNG) pe switch-urile SW1, SW2, SW3 activați modul de autoconfigurare IPv6;
- Pe TOATE dispozitivele (cu excepția PC1 și WEB) atribuiți manual adrese link-local;
- Pe TOATE switch-urile dezactivați TOATE porturile neutilizate în sarcină și transferați-le în VLAN 99;
- Pe switch-ul SW1 activați blocarea timp de 1 minut în cazul introducerii greșite a parolei de două ori în termen de 30 de secunde;
- Toate dispozitivele trebuie să fie accesibile pentru management prin protocolul SSH versiunea 2.
Topologia rețelei la nivel fizic este reprezentată în următoarea schemă:

Topologia rețelei la nivel de legătură este prezentată în următoarea schemă:

Topologia rețelei la nivel de rețea este prezentată în următoarea schemă:

Configurare preliminară
Înainte de a executa sarcinile menționate mai sus, este bine să configurați comutarea de bază pe switch-urile SW1-SW3, deoarece va fi mai ușor să verificați ulterior setările acestora. Configurarea comutării va fi descrisă în detaliu în următorul articol, iar deocamdată vor fi stabilite doar setările.
În primul rând, este necesar să creați VLAN-uri cu numerele 99, 100 și 300 pe toate switch-urile:
SW1(config)#vlan 99
SW1(config-vlan)#exit
SW1(config)#vlan 100
SW1(config-vlan)#exit
SW1(config)#vlan 300
SW1(config-vlan)#exit
Următorul pas va fi transferarea interfeței g0/1 pe SW1 în VLAN cu numărul 300:
SW1(config)#interface gigabitEthernet 0/1
SW1(config-if)#switchport mode access
SW1(config-if)#switchport access vlan 300
SW1(config-if)#exit
Interfețele f0/1-2, f0/5-6, care sunt orientate către alte switch-uri, trebuie transformate în modul trunk:
SW1(config)#interface range fastEthernet 0/1-2, fastEthernet 0/5-6
SW1(config-if-range)#switchport trunk encapsulation dot1q
SW1(config-if-range)#switchport mode trunk
SW1(config-if-range)#exit
Pe switch-ul SW2 în modul trunk vor fi interfețele f0/1-4:
SW2(config)#interface range fastEthernet 0/1-4
SW2(config-if-range)#switchport trunk encapsulation dot1q
SW2(config-if-range)#switchport mode trunk
SW2(config-if-range)#exit
Pe switch-ul SW3 în modul trunk vor fi interfețele f0/3-6, g0/1:
SW3(config)#interface range fastEthernet 0/3-6, gigabitEthernet 0/1
SW3(config-if-range)#switchport trunk encapsulation dot1q
SW3(config-if-range)#switchport mode trunk
SW3(config-if-range)#exit
În această etapă, configurarea switch-urilor va permite schimbul de pachete etichetate, ceea ce va fi necesar pentru îndeplinirea sarcinilor.
1. Pe TOATE dispozitivele, creați interfețe virtuale, subinterfețe și interfețe de tip loop. Atribuiți adrese IP conform topologiei.
Primul va fi configurat routerul BR1. Conform topologiei L3, aici trebuie configurată o interfață de tip loop, numită loopback, cu numărul 101:
// Создание loopback
BR1(config)#interface loopback 101
// Назначение ipv4-адреса
BR1(config-if)#ip address 2.2.2.2 255.255.255.255
// Включение ipv6 на интерфейсе
BR1(config-if)#ipv6 enable
// Назначение ipv6-адреса
BR1(config-if)#ipv6 address 2001:B:A::1/64
// Выход из режима конфигурирования интерфейса
BR1(config-if)#exit
BR1(config)#
Pentru a verifica starea interfeței create, puteți folosi comanda show ipv6 interface brief:
BR1#show ipv6 interface brief
...
Loopback101 [up/up]
FE80::2D0:97FF:FE94:5022 //adresă link-local
2001:B:A::1 //adresă IPv6
...
BR1#
Aici se vede că loopback-ul este activ, iar starea sa UP. Dacă privim mai jos, putem vedea două adrese IPv6, deși a fost folosită o singură comandă pentru configurarea adresei IPv6. Motivul este că FE80::2D0:97FF:FE94:5022 — aceasta este o adresă link-local care se atribuie la activarea ipv6 pe interfață prin comanda ipv6 enable.
Iar pentru a vizualiza adresa IPv4, se folosește o comandă similară:
BR1#show ip interface brief
...
Loopback101 2.2.2.2 YES manual up up
...
BR1#
Pentru BR1, ar trebui să configurăm imediat interfața g0/0, aici trebuie doar să setăm adresa IPv6:
// Переход в режим конфигурирования интерфейса
BR1(config)#interface gigabitEthernet 0/0
// Включение интерфейса
BR1(config-if)#no shutdown
BR1(config-if)#ipv6 enable
BR1(config-if)#ipv6 address 2001:B:C::1/64
BR1(config-if)#exit
BR1(config)#
Verificarea configurației se poate face cu aceeași comandă show ipv6 interface brief:
BR1#show ipv6 interface brief
GigabitEthernet0/0 [up/up]
FE80::290:CFF:FE9D:4624 //adresă link-local
2001:B:C::1 //adresă IPv6
...
Loopback101 [up/up]
FE80::2D0:97FF:FE94:5022 //adresă link-local
2001:B:A::1 //adresă IPv6
Următorul va fi configurat routerul ISP. Aici, conform sarcinii, va fi configurat un loopback cu numărul 0, dar în plus, este preferabil să configurăm interfața g0/0, pe care ar trebui să avem adresa 30.30.30.1, deoarece în sarcinile ulterioare nu va fi menționată nicio configurație pentru aceste interfețe. Mai întâi, configurăm loopback-ul cu numărul 0:
ISP(config)#interface loopback 0
ISP(config-if)#ip address 8.8.8.8 255.255.255.255
ISP(config-if)#ipv6 enable
ISP(config-if)#ipv6 address 2001:A:C::1/64
ISP(config-if)#exit
ISP(config)#
Comanda show ipv6 interface brief se poate verifica corectitudinea configurației interfeței. Apoi, se configurează interfața g0/0:
BR1(config)#interface gigabitEthernet 0/0
BR1(config-if)#no shutdown
BR1(config-if)#ip address 30.30.30.1 255.255.255.252
BR1(config-if)#exit
BR1(config)#
Următorul va fi configurat routerul RTR1. Aici, de asemenea, trebuie creat un loopback cu numărul 100:
BR1(config)#interface loopback 100
BR1(config-if)#ip address 1.1.1.1 255.255.255.255
BR1(config-if)#ipv6 enable
BR1(config-if)#ipv6 address 2001:A:B::1/64
BR1(config-if)#exit
BR1(config)#
De asemenea, pe RTR1 trebuie să se creeze 2 subinterfețe virtuale pentru VLAN-urile cu numerele 100 și 300. Acest lucru se poate face în următorul mod.
Pentru început, este necesar să activăm interfața fizică g0/1 cu comanda no shutdown:
RTR1(config)#interface gigabitEthernet 0/1
RTR1(config-if)#no shutdown
RTR1(config-if)#exit
Apoi, se creează și se configurează subinterfețele cu numerele 100 și 300:
// Создание подынтерфейса с номером 100 и переход к его настройке
RTR1(config)#interface gigabitEthernet 0/1.100
// Установка инкапсуляции типа dot1q с номером vlan'a 100
RTR1(config-subif)#encapsulation dot1Q 100
RTR1(config-subif)#ipv6 enable
RTR1(config-subif)#ipv6 address 2001:100::1/64
RTR1(config-subif)#exit
// Создание подынтерфейса с номером 300 и переход к его настройке
RTR1(config)#interface gigabitEthernet 0/1.300
// Установка инкапсуляции типа dot1q с номером vlan'a 100
RTR1(config-subif)#encapsulation dot1Q 300
RTR1(config-subif)#ipv6 enable
RTR1(config-subif)#ipv6 address 2001:300::2/64
RTR1(config-subif)#exit
Numărul subinterfeței poate diferi de numărul VLAN-ului în care va funcționa, dar pentru comoditate este preferabil să folosești un număr de subinterfață care să coincidă cu numărul VLAN-ului. În cazul în care se stabilește tipul de încapsulare la configurarea subinterfeței, trebuie specificat un număr care să coincidă cu numărul VLAN-ului. Așadar, după comanda encapsulation dot1Q 300 subinterfața va permite doar pachete VLAN cu numărul 300.
Ultima parte a acestei sarcini va fi routerul RTR2. Conexiunea între SW1 și RTR2 trebuie să fie în modul access, interfața switch-ului va permite către RTR2 doar pachete destinate VLAN-ului cu numărul 300, așa cum este precizat în sarcina de topologie L2. Prin urmare, pe routerul RTR2 se va configura doar interfața fizică fără a crea subinterfețe:
RTR2(config)#interface gigabitEthernet 0/1
RTR2(config-if)#no shutdown
RTR2(config-if)#ipv6 enable
RTR2(config-if)#ipv6 address 2001:300::3/64
RTR2(config-if)#exit
RTR2(config)#
Apoi, se configurează interfața g0/0:
BR1(config)#interface gigabitEthernet 0/0
BR1(config-if)#no shutdown
BR1(config-if)#ip address 30.30.30.2 255.255.255.252
BR1(config-if)#exit
BR1(config)#
Aici, configurația interfețelor routerelor pentru această sarcină s-a încheiat. Configurarea celorlalte interfețe va fi realizată pe măsură ce se vor executa următoarele sarcini.
a. Activați mecanismul SLAAC pentru atribuirea adreselor IPv6 în rețeaua MNG pe interfața routerului RTR1
Mecanismul SLAAC este activat implicit. Singurul lucru necesar este să activați rutarea IPv6. Acest lucru se poate face cu următoarea comandă:
RTR1(config-subif)#ipv6 unicast-routing
Fără această comandă, echipamentul funcționează ca un gazdă. Cu alte cuvinte, datorită comenzii menționate anterior, devine posibilă utilizarea funcțiilor suplimentare IPv6, inclusiv atribuirea adreselor IPv6, configurarea rutării și altele.
b. Pe interfețele virtuale din VLAN 100 (MNG) pe switch-urile SW1, SW2, SW3, activați modul de autoconfigurare IPv6
Din topologia L3 se observă că switch-urile sunt conectate la rețeaua VLAN 100. Aceasta înseamnă că pe switch-uri trebuie create interfețe virtuale și apoi sa fie setat obținerea adreselor ipv6 implicit. Configurarea inițială a fost realizată pentru ca switch-urile să poată obține adrese de la RTR1. Această sarcină poate fi executată folosind următoarea listă de comenzi, potrivită pentru toate cele trei switch-uri:
// Создание виртуального интерфейса
SW1(config)#interface vlan 100
SW1(config-if)#ipv6 enable
// Получение ipv6 адреса автоматически
SW1(config-if)#ipv6 address autoconfig
SW1(config-if)#exit
Se poate verifica tot cu aceeași comandă show ipv6 interface brief:
SW1#show ipv6 interface brief
...
Vlan100 [up/up]
FE80::A8BB:CCFF:FE80:C000 // adresă link-local
2001:100::A8BB:CCFF:FE80:C000 // adresă IPv6 obținută
Pe lângă adresa link-local, a apărut o adresă ipv6 obținută de la RTR1. Această sarcină a fost finalizată cu succes, iar pe celelalte switch-uri trebuie scrise aceleași comenzi.
c. Pe TOATE dispozitivele (cu excepția PC1 și WEB) atribuiți manual adrese link-local
Adresele ipv6 de treizeci de caractere nu sunt plăcute administratorilor, astfel că există posibilitatea de a schimba manual link-local, scurtându-l la o lungime minimă. În sarcini nu se specifică ce adrese anume să fie alese, așadar aici se oferă o libertate de alegere.
De exemplu, pe switch-ul SW1 trebuie să setăm adresa link-local fe80::10. Acest lucru se poate face cu următoarea comandă din modul de configurare a interfeței alese:
// Вход в виртуальный интерфейс vlan 100
SW1(config)#interface vlan 100
// Ручная установка link-local адреса
SW1(config-if)#ipv6 address fe80::10 link-local
SW1(config-if)#exit
Acum adresarea arată mult mai atrăgător:
SW1#show ipv6 interface brief
...
Vlan100 [up/up]
FE80::10 //adresă link-local
2001:100::10 //adresă IPv6
Pe lângă adresa link-local, s-a schimbat și adresa IPv6 obținută, deoarece aceasta se alocă pe baza adresei link-local.
Pe switch-ul SW1 a trebuit să setăm adresa link-local doar pe o interfață. Cu routerul RTR1, trebuie efectuate mai multe configurații — este necesară setarea link-local pe două subinterfețe, pe loopback, iar în configurațiile ulterioare va apărea și interfața tunnel 100.
Pentru a evita scrierea repetată a comenzilor, se poate seta aceeași adresă link-local pe toate interfețele simultan. Acest lucru se poate face cu ajutorul cuvântului cheie range urmat de enumerarea tuturor interfețelor:
// Переход к настройке нескольких интерфейсов
RTR1(config)#interface range gigabitEthernet 0/1.100, gigabitEthernet 0/1.300, loopback 100
// Ручная установка link-local адреса
RTR1(config-if)#ipv6 address fe80::1 link-local
RTR1(config-if)#exit
La verificarea interfețelor se va putea observa că pe toate interfețele selectate au fost schimbate adresele link-local:
RTR1#show ipv6 interface brief
gigabitEthernet 0/1.100 [up/up]
FE80::1
2001:100::1
gigabitEthernet 0/1.300 [up/up]
FE80::1
2001:300::2
Loopback100 [up/up]
FE80::1
2001:A:B::1
Toate celelalte dispozitive sunt configurate în mod similar
d. La TOATE switch-urile dezactivați TOATE porturile neutilizate în sarcină și mutați-le în VLAN 99
Ideea principală constă în același mod de selectare a mai multor interfețe pentru configurare cu ajutorul comenzii range, după care urmează să scrieți comenzile de mutare în VLAN-ul dorit și de dezactivare a interfețelor. De exemplu, la switch-ul SW1, conform topologiei L1, vor fi dezactivate porțile f0/3-4, f0/7-8, f0/11-24 și g0/2. Configurarea pentru acest exemplu va fi următoarea:
// Выбор всех неиспользуемых портов
SW1(config)#interface range fastEthernet 0/3-4, fastEthernet 0/7-8, fastEthernet 0/11-24, gigabitEthernet 0/2
// Установка режима access на интерфейсах
SW1(config-if-range)#switchport mode access
// Перевод в VLAN 99 интерфейсов
SW1(config-if-range)#switchport access vlan 99
// Выключение интерфейсов
SW1(config-if-range)#shutdown
SW1(config-if-range)#exit
Verificând setările deja cunoscută de comandă, trebuie să fiți atenți că toate porturile neutilizate trebuie să aibă statutul administratively down, care indică faptul că portul este dezactivat:
SW1#show ip interface brief
Interface IP-Address OK? Method Status Protocol
...
fastEthernet 0/3 unassigned YES unset administratively down down
Pentru a vedea în ce VLAN se află portul, puteți folosi o altă comandă:
SW1#show ip vlan
...
99 VLAN0099 active Fa0/3, Fa0/4, Fa0/7, Fa0/8
Fa0/11, Fa0/12, Fa0/13, Fa0/14
Fa0/15, Fa0/16, Fa0/17, Fa0/18
Fa0/19, Fa0/20, Fa0/21, Fa0/22
Fa0/23, Fa0/24, Gig0/2
...
Aici ar trebui să fie toate interfețele neutilizate. Merită menționat că nu se vor putea muta interfețele într-un VLAN dacă acel VLAN nu este creat. De aceea, în configurația inițială au fost create toate VLAN-urile necesare pentru funcționare.
e. La switch-ul SW1 activați blocarea pentru 1 minut în cazul a două încercări greșite de introducere a parolei în decurs de 30 de secunde
Acest lucru se poate face cu ajutorul următoarei comenzi:
// Блокировка на 60с; Попытки: 2; В течение: 30с
SW1#login block-for 60 attempts 2 within 30
De asemenea, aceste setări pot fi verificate într-un mod diferit:
SW1#show login
...
If more than 2 login failures occur in 30 seconds or less,
logins will be disabled for 60 seconds.
...
Acolo este explicat clar că după două încercări eșuate în decurs de 30 de secunde sau mai puțin, accesul va fi blocat timp de 60 de secunde.
2. Toate dispozitivele trebuie să fie accesibile pentru administrare prin protocolul SSH versiunea 2
Pentru ca dispozitivele să fie accesibile prin SSH versiunea 2, este necesar mai întâi să configurați echipamentul, așa că, în scop informativ, echipamentul va fi configurat cu setări din fabrică.
Versiunea protocolului poate fi schimbată astfel:
// Установить версию SSH версии 2
Router(config)#ip ssh version 2
Please create RSA keys (of at least 768 bits size) to enable SSH v2.
Router(config)#
Sistemul solicită să creați chei RSA pentru funcționarea SSH versiunii 2. Urmând sfatul sistemului inteligent, cheile RSA pot fi create cu următoarea comandă:
// Создание RSA ключей
Router(config)#crypto key generate rsa
% Please define a hostname other than Router.
Router(config)#
Sistemul nu permite executarea comenzii din cauza că hostname-ul nu a fost modificat. După ce a fost schimbat hostname-ul, trebuie să rulați din nou comanda de generare a cheilor:
Router(config)#hostname R1
R1(config)#crypto key generate rsa
% Vă rugăm să definiți mai întâi un nume de domeniu.
R1(config)#
Acum sistemul nu permite crearea cheilor RSA din cauza lipsei numelui de domeniu. Doar după ce este setat numele de domeniu va fi posibilă generarea cheilor RSA. Lungimea cheilor RSA trebuie să fie de cel puțin 768 de biți pentru funcționarea SSH versiunea 2:
R1(config)#ip domain-name wsrvuz19.ro
R1(config)#crypto key generate rsa
Câte biți în modul [512]: 1024
% Generare chei RSA de 1024 biți, cheile vor fi neexportabile...[OK]
În concluzie, pentru funcționarea SSHv2 este necesar:
- Să schimbați hostname-ul;
- Să modificați numele de domeniu;
- Să generați chei RSA.
În articolul precedent a fost prezentată configurarea schimbării hostname-ului și a numelui de domeniu pe toate dispozitivele, așadar, continuând configurarea dispozitivelor actuale, este necesar doar să generați cheile RSA:
RTR1(config)#crypto key generate rsa
Câte biți în modul [512]: 1024
% Generare chei RSA de 1024 biți, cheile vor fi neexportabile...[OK]
SSH versiunea 2 este activ, dar dispozitivele nu sunt încă complet configurate. Ultimul pas va fi configurarea consolelor virtuale:
// Переход к настройке виртуальных консолей
R1(config)#line vty 0 4
// Разрешение удаленного подключения только по протоколу SSH
RTR1(config-line)#transport input ssh
RTR1(config-line)#exit
În articolul anterior a fost configurat modelul AAA, unde la consolele virtuale a fost setată autentificarea folosind baza de date locală, iar utilizatorul, după autentificare, trebuie să ajungă imediat în modul privilegiat. Cea mai simplă verificare a funcționării SSH este încercarea de a ne conecta la propriile echipamente. Pe RTR1 există un loopback cu adresa IP 1.1.1.1, putem încerca să ne conectăm la această adresă:
//Подключение по ssh
RTR1(config)#do ssh -l wsrvuz19 1.1.1.1
Password:
RTR1#
După cheie -l se introduce numele de utilizator existent, iar apoi parola. După autentificare, are loc trecerea direct în modul privilegiat, ceea ce înseamnă că SSH este configurat corect.
Sursa: habr.com
