Zgjidhja e detyrave të modulit Network në kompetencën «CISA». Pjesa 2 — Konfigurimi bazik

Vazhdojme me analizimin e detyrave të modulit Network të kampionatit WorldSkills në kompetencën "Administrimi i Reteve dhe Sistemeve".

Në këtë artikull do të shqyrtohen detyrat e mëposhtme:

  1. Në TË GJITHA pajisjet krijoni interface virtuale, nën-interfacete dhe interfacete të llojit petlë. Caktoni adresat IP përputhërisht me topologjinë.
    • Aktivizoni mekanizmin SLAAC për shpërndarjen e adresave IPv6 në rrjetin MNG në interface-n e router-it RTR1;
    • Në interfacet virtuale në VLAN 100 (MNG) në switch-at SW1, SW2, SW3 aktivizoni mënyrën e vetë-konfigurimit IPv6;
    • Në TË GJITHA pajisjet (përveç PC1 dhe WEB) caktoni manualisht adresat link-local;
    • Në TË GJITHA switch-at çaktivizoni TË GJITHA portat që nuk përdoren në detyrë dhe transferoni në VLAN 99;
    • Në switchin SW1 aktivizoni bllokimin për 1 minutë në rast të hyrjes të pasuksesshme dy herë brenda 30 sekondave;
  2. Të gjitha pajisjet duhet të jenë të aksesueshme për menaxhim përmes protokollit SSH versioni 2.


Topologjia e rrjetit në nivelin fizik paraqitet në skemën e mëposhtme:

Zgjidhja e detyrave të modulit Network në kompetencën «CISA». Pjesa 2 — Konfigurimi bazik

Topologjia e rrjetit në nivelin e lidhjes paraqitet në skemën e mëposhtme:

Zgjidhja e detyrave të modulit Network në kompetencën «CISA». Pjesa 2 — Konfigurimi bazik

Topologjia e rrjetit në nivelin rrjetor paraqitet në skemën e mëposhtme:

Zgjidhja e detyrave të modulit Network në kompetencën «CISA». Pjesa 2 — Konfigurimi bazik

Parakonfigurim

Para ekzekutimit të detyrave të mësipërme duhet të konfigurohet bazë e komandimit në switch-at SW1-SW3, pasi do të jetë më e lehtë për të verifikuar më vonë konfigurimet e tyre. Konfigurimi i komandimit do të përshkruhet në artikullin e mëpasshëm, ndërkohë do të përcaktohen vetëm konfigurimet.

Hapi i parë është të krijoni VLAN me numra 99, 100 dhe 300 në të gjitha switch-at:

SW1(config)#vlan 99
SW1(config-vlan)#exit
SW1(config)#vlan 100
SW1(config-vlan)#exit
SW1(config)#vlan 300
SW1(config-vlan)#exit

Hapi tjetër do të jetë transferimi i interface-it g0/1 në SW1 në VLAN me numrin 300:

SW1(config)#interface gigabitEthernet 0/1
SW1(config-if)#switchport mode access 
SW1(config-if)#switchport access vlan 300
SW1(config-if)#exit

Interfacet f0/1-2, f0/5-6, të cilat shikojnë në drejtim të switch-ve të tjerë, duhet të transferohen në modalitetin trunk:

SW1(config)#interface range fastEthernet 0/1-2, fastEthernet 0/5-6
SW1(config-if-range)#switchport trunk encapsulation dot1q
SW1(config-if-range)#switchport mode trunk 
SW1(config-if-range)#exit

Në switchin SW2 në modalitetin trunk do të jenë interfacet f0/1-4:

SW2(config)#interface range fastEthernet 0/1-4
SW2(config-if-range)#switchport trunk encapsulation dot1q
SW2(config-if-range)#switchport mode trunk 
SW2(config-if-range)#exit

Në switchin SW3 në modalitetin trunk do të jenë interfacet f0/3-6, g0/1:

SW3(config)#interface range fastEthernet 0/3-6, gigabitEthernet 0/1
SW3(config-if-range)#switchport trunk encapsulation dot1q
SW3(config-if-range)#switchport mode trunk 
SW3(config-if-range)#exit

Në këtë fazë, konfigurimi i switch-ave do të lejojë shkëmbimin e paketave me etiketa, gjë që do të kërkohet për kryerjen e detyrave.

1. Në TË GJITHA pajisjet krijoni interface virtuale, nën-interfacete dhe interfacete të llojit petlë. Caktoni adresat IP shpesh përputhërisht me topologjinë.

E para do të konfigurohet router-i BR1. Sipas topologjisë L3 këtu nevojitet të konfigurohet interface i llojit petlë, gjithashtu loopback, me numrin 101:

// Создание loopback
BR1(config)#interface loopback 101
// Назначение ipv4-адреса
BR1(config-if)#ip address 2.2.2.2 255.255.255.255
// Включение ipv6 на интерфейсе
BR1(config-if)#ipv6 enable
// Назначение ipv6-адреса
BR1(config-if)#ipv6 address 2001:B:A::1/64
// Выход из режима конфигурирования интерфейса
BR1(config-if)#exit
BR1(config)#

Për të verifikuar gjendjen e interface-it të krijuar mund të përdorni komandën show ipv6 interface brief:

BR1#show ipv6 interface brief 
...
Loopback101                [up/up]
    FE80::2D0:97FF:FE94:5022	//adresë link-local
    2001:B:A::1			//IPv6-adresë
...
BR1#

Këtu shihet që loopback është aktiv, gjendja e tij UP. Nëse shihni më poshtë, mund të shihni dy adresat IPv6, megjithëse u përdor vetëm një komandë për vendosjen e adresës IPv6. Kjo ndodh sepse FE80::2D0:97FF:FE94:5022 — është një adresë link-local, e cila caktohet kur aktivizohet ipv6 në interface me komandën ipv6 enable.

Dhe për të parë adresën IPv4 përdoret një komandë e ngjashme:

BR1#show ip interface brief 
...
Loopback101        2.2.2.2      YES manual up        up 
...
BR1#

Për BR1, menjëherë duhet të konfigurohet interface g0/0, këtu thjesht nevojitet të caktohet adresa IPv6:

// Переход в режим конфигурирования интерфейса
BR1(config)#interface gigabitEthernet 0/0
// Включение интерфейса
BR1(config-if)#no shutdown
BR1(config-if)#ipv6 enable 
BR1(config-if)#ipv6 address 2001:B:C::1/64
BR1(config-if)#exit
BR1(config)#

Konfigurimet mund të verifikohen me të njëjtën komandë show ipv6 interface brief:

BR1#show ipv6 interface brief 
GigabitEthernet0/0         [up/up]
    FE80::290:CFF:FE9D:4624	//adresë link-local
    2001:B:C::1			//IPv6-adresë
...
Loopback101                [up/up]
    FE80::2D0:97FF:FE94:5022	//adresë link-local
    2001:B:A::1			//IPv6-adresë

Më pas do të konfigurohet router-i ISP. Këtu sipas detyrës do të konfigurohet loopback me numrin 0, por përveç kësaj, preferohet të konfigurohet interface g0/0, të cilin duhet të ketë adresën 30.30.30.1, për shkak se në detyrat e ardhshme nuk do të thuhet asgjë për konfigurimin e këtyre interfacëve. Fillimisht konfigurohet loopback me numrin 0:

ISP(config)#interface loopback 0
ISP(config-if)#ip address 8.8.8.8 255.255.255.255
ISP(config-if)#ipv6 enable 
ISP(config-if)#ipv6 address 2001:A:C::1/64
ISP(config-if)#exit
ISP(config)#

Me komandën show ipv6 interface brief mund të sigurohet për saktësinë e konfigurimit të interface-it. Pastaj konfigurohet interface g0/0:

BR1(config)#interface gigabitEthernet 0/0
BR1(config-if)#no shutdown 
BR1(config-if)#ip address 30.30.30.1 255.255.255.252
BR1(config-if)#exit
BR1(config)#

Më pas do të konfigurohet router-i RTR1. Këtu gjithashtu duhet të krijohet një loopback me numrin 100:

BR1(config)#interface loopback 100
BR1(config-if)#ip address 1.1.1.1 255.255.255.255
BR1(config-if)#ipv6 enable 
BR1(config-if)#ipv6 address 2001:A:B::1/64
BR1(config-if)#exit
BR1(config)#

Gjithashtu në RTR1 është e nevojshme të krijoni 2 nën-interfacete virtuale për VLAN me numrat 100 dhe 300. Kjo mund të bëhet si mëposhtë.

Për fillim, duhet të aktivizoni interface-in fizik g0/1 me komandën no shutdown:

RTR1(config)#interface gigabitEthernet 0/1
RTR1(config-if)#no shutdown
RTR1(config-if)#exit 

Më pas krijohen dhe konfigurohen nën-interfacet me numrat 100 dhe 300:

// Создание подынтерфейса с номером 100 и переход к его настройке
RTR1(config)#interface gigabitEthernet 0/1.100
// Установка инкапсуляции типа dot1q с номером vlan'a 100
RTR1(config-subif)#encapsulation dot1Q 100
RTR1(config-subif)#ipv6 enable 
RTR1(config-subif)#ipv6 address 2001:100::1/64
RTR1(config-subif)#exit
// Создание подынтерфейса с номером 300 и переход к его настройке
RTR1(config)#interface gigabitEthernet 0/1.300
// Установка инкапсуляции типа dot1q с номером vlan'a 100
RTR1(config-subif)#encapsulation dot1Q 300
RTR1(config-subif)#ipv6 enable 
RTR1(config-subif)#ipv6 address 2001:300::2/64
RTR1(config-subif)#exit

Numri i podinterfeces mund të ndryshojë nga numri i vlan-it në të cilin do të funksionojë, por për lehtësi është më mirë të përdoret numri i podinterfeces, që përputhet me numrin e vlan-it. Në rastin e vendosjes së llojit të inkapsulimit gjatë konfigurimit të podinterfeces, duhet të spekulohet një numër, që përputhet me numrin e vlan-it. Kështu pas komandës encapsulation dot1Q 300 podinterfeci do të lejojë vetëm paketat e vlan-it me numrin 300.

Përfundimi në këtë detyrë do të jetë routeri RTR2. Lidhja midis SW1 dhe RTR2 duhet të jetë në modin access, ndërsa interfejsi i switch-it do të lejojë në drejtim të RTR2 vetëm paketat e destinuara për vlan-in me numrin 300, siç është thënë në detyrën për topologjinë L2. Prandaj në routerin RTR2 do të konfigurohet vetëm interfejsi fizik pa krijuar podinterfeca:

RTR2(config)#interface gigabitEthernet 0/1
RTR2(config-if)#no shutdown 
RTR2(config-if)#ipv6 enable
RTR2(config-if)#ipv6 address 2001:300::3/64
RTR2(config-if)#exit
RTR2(config)#

Pastaj konfiguroni interfejsin g0/0:

BR1(config)#interface gigabitEthernet 0/0
BR1(config-if)#no shutdown 
BR1(config-if)#ip address 30.30.30.2 255.255.255.252
BR1(config-if)#exit
BR1(config)#

Me këtë, konfigurimi i interfejseve të routerëve për detyrën aktuale ka përfunduar. Konfigurimi i pjesëve të tjera të interfejseve do të realizohet gjatë zbatimit të detyrave të ardhshme.

a. Aktivizoni mekanizmin SLAAC për dhënien e IPv6-adresave në rrjetin MNG në interfejsin e routerit RTR1
Mekanizmi SLAAC është aktivizuar për default. E vetmja gjë që duhet bërë është të aktivizohet routing për IPv6. Kjo mund të bëhet me komandën e mëposhtme:

RTR1(config-subif)#ipv6 unicast-routing

Pa këtë komandë, pajisja funksionon si host. Në fjalë të tjera, falë komandës së përmendur më sipër, krijohet mundësia për të përdorur funksione të tjera të ipv6, duke përfshirë dhënien e IPv6-adresave, konfigurot routing dhe më shumë.

b. Në ndërfaqet virtuale në VLAN 100 (MNG) në switch-et SW1, SW2, SW3, aktivizoni modin e vetëkonfigurimit IPv6
Nga topologjia L3, është e dukshme që switch-et janë të lidhura në rrjetin VLAN 100. Kjo do të thotë se në switch-et duhet të krijohen ndërfaqe virtuale, dhe pastaj t'u caktohet atyre marrja e IPv6-adresave për default. Konfigurimi fillestar është bërë pikërisht që switch-et të mund të marrin nga RTR1 adresat për default. Këtë detyrë mund ta realizoni me listën e komandave të mëposhtme, të cilat janë të përshtatshme për të tre switch-et:

// Создание виртуального интерфейса
SW1(config)#interface vlan 100
SW1(config-if)#ipv6 enable
// Получение ipv6 адреса автоматически
SW1(config-if)#ipv6 address autoconfig
SW1(config-if)#exit

Mund të kontrolloni me komandën e njëjtë show ipv6 interface brief:

SW1#show ipv6 interface brief
...
Vlan100                [up/up]
    FE80::A8BB:CCFF:FE80:C000		// adresa link-local
    2001:100::A8BB:CCFF:FE80:C000	// adresa IPv6 e marrë

Përveç adresës link-local, u shfaq edhe adresa IPv6, e marrë nga RTR1. Kjo detyrë u krye me sukses, dhe në switch-et e tjera duhet të shkruhen të njëjtat komanda.

c. Në TË GJITHA paisjet (përveç PC1 dhe WEB) caktoni manualisht adresat link-local
Adresat IPv6 tridhjetë karakterësh nuk e gëzojnë administratën, prandaj ka mundësi të ndryshoni manualisht link-local, duke e shkurtuar atë në përmasat minimale. Në detyra nuk thuhet asgjë për adresat që duhen zgjedhur, prandaj këtu është dhënë liri për zgjedhje.

Për shembull, në switch-in SW1 duhet të caktohet adresa link-local fe80::10. Kjo mund të bëhet me komandën e mëposhtme nga moda e konfigurimit të ndërfaqes së zgjedhur:

// Вход в виртуальный интерфейс vlan 100
SW1(config)#interface vlan 100
// Ручная установка link-local адреса 
SW1(config-if)#ipv6 address fe80::10 link-local
SW1(config-if)#exit

Tani adresimi duket shumë më tërheqës:

SW1#show ipv6 interface brief
...
Vlan100                [up/up]
    FE80::10		//adresa link-local
    2001:100::10	//adresa IPv6

Përveç adresës link-local, ndryshoi edhe adresa IPv6 e marrë, për shkak se adresa jepet mbi bazën e adresës link-local.

Në switch-in SW1 ishte e nevojshme të caktohej vetëm një adresë link-local në një ndërfaqe. Me routerin RTR1, duhet bërë më shumë konfigurime - adresa link-local duhet caktuar në dy podinterfeca, në loopback, dhe në konfigurimet e ardhshme do të shfaqet edhe një interfejs tunnel 100.

Për të shmangur shkrimin e tepruar të komandave, mund të caktoni të njëjtën adresë link-local në të gjitha ndërfaqet njëherësh. Kjo mund të bëhet me fjalën kyçe range duke renditur të gjitha ndërfaqet:

// Переход к настройке нескольких интерфейсов
RTR1(config)#interface range gigabitEthernet 0/1.100, gigabitEthernet 0/1.300, loopback 100
// Ручная установка link-local адреса 
RTR1(config-if)#ipv6 address fe80::1 link-local
RTR1(config-if)#exit

Kur kontrolloni interfejset, mund të shihni se të gjitha ndërfaqet e zgjedhura kanë ndryshuar adresat link-local:

RTR1#show ipv6 interface brief
gigabitEthernet 0/1.100		[up/up]
    FE80::1
    2001:100::1
gigabitEthernet 0/1.300		[up/up]
    FE80::1
    2001:300::2
Loopback100            		[up/up]
    FE80::1
    2001:A:B::1

Të gjitha paisjet e tjera konfigurohen në mënyrë të ngjashme

d. Në TË GJITHA switch-et, çaktivizoni TË GJITHA portet e pa përdorura në detyrë dhe kaloni ato në VLAN 99
Ideja kryesore qëndron në të njëjtën metodë të përzgjedhjes së disa interfejsve për konfigurim me ndihmën e komandës range, dhe më pas duhet të shkruani komandat për kalimin në VLAN e dëshiruar dhe çaktivizimin e interfejsve. Për shembull, për switch-in SW1, sipas topologjisë L1, do të çaktivizohen portet f0/3-4, f0/7-8, f0/11-24 dhe g0/2. Për këtë shembull konfigurimi do të jetë si më poshtë:

// Выбор всех неиспользуемых портов
SW1(config)#interface range fastEthernet 0/3-4, fastEthernet 0/7-8, fastEthernet 0/11-24, gigabitEthernet 0/2
// Установка режима access на интерфейсах
SW1(config-if-range)#switchport mode access 
// Перевод в VLAN 99 интерфейсов
SW1(config-if-range)#switchport access vlan 99
// Выключение интерфейсов
SW1(config-if-range)#shutdown
SW1(config-if-range)#exit

Duke kontrolloni cilësimet nga ekipi i njohur, është e rëndësishme të theksohet se të gjithë portet e pashfrytëzuara duhet të kenë statusin administratively down, që njofton se porta është e fikur:

SW1#show ip interface brief
Interface          IP-Address   OK? Method   Status                  Protocol
...
fastEthernet 0/3   unassigned   YES unset    administratively down   down

Për të parë në cilin vlan ndodhet porta, mund të përdorni një komandë tjetër:

SW1#show ip vlan
...
99   VLAN0099     active    Fa0/3, Fa0/4, Fa0/7, Fa0/8
                            Fa0/11, Fa0/12, Fa0/13, Fa0/14
                            Fa0/15, Fa0/16, Fa0/17, Fa0/18
                            Fa0/19, Fa0/20, Fa0/21, Fa0/22
                            Fa0/23, Fa0/24, Gig0/2
...                          

Këtu duhet të jenë të gjitha ndërfutjet e pashfrytëzuara. Duhet të theksohet se nuk do të jetë e mundur të kaloni ndërfutjet në vlan nëse një vlan i tillë nuk është krijuar. Pikërisht për këtë arsye, në konfigurimin fillestar janë krijuar të gjitha vlanët e nevojshëm për funksionimin.

e. Në switch-in SW1 aktivizoni bllokimin për 1 minutë në rast të dy tentativave të gabuara të futjes së fjalëkalimit brenda 30 sekondave.
Kjo mund të bëhet me komandën e mëposhtme:

// Блокировка на 60с; Попытки: 2; В течение: 30с
SW1#login block-for 60 attempts 2 within 30

Po ashtu, mund të kontrolloni këto cilësime në këtë mënyrë:

SW1#show login
...
   Nëse ndodhin më shumë se 2 dështime në logimin për 30 sekonda ose më pak,
     logimet do të jenë të bllokuara për 60 sekonda.
...

Ku shpjegohet qartë se pas dy përpjekjeve të dështuar brenda 30 sekondave ose më pak, mundësia e hyrjes do të bllokohet për 60 sekonda.

2. Të gjitha pajisjet duhet të jenë të aksesueshme për menaxhim nëpërmjet protokollit SSH versioni 2.

Për të siguruar që pajisjet të jenë të aksesueshme për SSH versioni 2, duhet të konfigurohet paraprakisht pajisja, kështu që, për informacion, do të fillojmë me konfigurimin e pajisjeve me cilësime fabrika.

Versioni i protokollit mund të ndryshohet në këtë mënyrë:

// Установить версию SSH версии 2
Router(config)#ip ssh version 2
Please create RSA keys (of at least 768 bits size) to enable SSH v2.
Router(config)#

Sistemi kërkon të krijoni çelësa RSA për funksionimin e SSH version 2. Duke ndjekur këshillën e sistemit të mençur, çelësat RSA mund të krijohen me komandën e mëposhtme:

// Создание RSA ключей
Router(config)#crypto key generate rsa
% Please define a hostname other than Router.
Router(config)#

Sistemi nuk lejon ekzekutimin e komandës për shkak se emri i hostit nuk është ndryshuar. Pas ndryshimit të emrit të hostit, duhet të shkruani komandën për krijimin e çelësave përsëri:

Router(config)#hostname R1
R1(config)#crypto key generate rsa 
% Ju lutemi përcaktoni së pari një emër-domeni.
R1(config)#

Tani sistemi nuk lejon krijimin e çelësave RSA, për shkak të mungesës së emrit të domenit. Dhe vetëm pasi të është vendosur emri i domenit do të jetë e mundur të krijoni çelësa RSA. Gjatësia e çelësave RSA duhet të jetë të paktën 768 bit për funksionimin e SSH versioni 2:

R1(config)#ip domain-name wsrvuz19.ru
R1(config)#crypto key generate rsa
Sa bit në modulus [512]: 1024
% Po krijohen çelësa RSA 1024 bit, çelësat do të jenë të pakthyeshëm...[OK]

Si pasojë, për funksionimin e SSHv2 është e nevojshme:

  1. Të ndryshoni emrin e hostit;
  2. Të ndryshoni emrin e domenit;
  3. Të gjeneroni çelësa RSA.

Në artikullin e kaluar u dha përshkrimi i ndryshimit të emrit të hostit dhe emrit të domenit në të gjitha pajisjet, kështu që, duke vazhduar me konfigurimin e pajisjeve aktuale, është e nevojshme vetëm të gjeneroni çelësa RSA:

RTR1(config)#crypto key generate rsa
Sa bit në modulus [512]: 1024
% Po krijohen çelësa RSA 1024 bit, çelësat do të jenë të pakthyeshëm...[OK]

SSH versioni 2 është aktiv, por pajisjet ende nuk janë konfiguruar plotësisht. Hapi përfundimtar do të jetë konfigurimi i konsolave virtuale:

// Переход к настройке виртуальных консолей
R1(config)#line vty 0 4
// Разрешение удаленного подключения только по протоколу SSH
RTR1(config-line)#transport input ssh
RTR1(config-line)#exit

Në artikullin e kaluar u konfigurua modeli AAA, ku në konsolat virtuale u caktua autentikimi duke përdorur bazën e të dhënave lokale, dhe përdoruesi pas autentikimit duhej të kalonte menjëherë në modin privilegjuar. Kontrolli më i thjeshtë i funksionimit të SSH-it është përpjekja për t'u lidhur me pajisjen tuaj. Në RTR1 ka një loopback me ip-adresën 1.1.1.1, mund të provoni të lidheni me këtë adresë:

//Подключение по ssh
RTR1(config)#do ssh -l wsrvuz19 1.1.1.1
Password: 
RTR1#

Pas çelësit -l shkruhet emri i përdoruesit ekzistues, dhe më pas fjalëkalimi. Pas autentikimit, ndodh kalimi menjëherë në modin privilegjuar, që do të thotë se SSH është konfiguruar saktë.

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster