Zadanie praktyczne obejmujące większość z zagadnień omawianych podczas szkolenia CCNA R&S część II (Routing and Switching Essentials) w wersji 6.0.
Topologia
Zadania
- Złóż sieć zgodnie z rysunkiem.
- Ustaw nazwy na wszystkich urządzeniach
Sekcja L2
- Skonfiguruj VLANy i ustaw ich nazwy: 10 → IT, 20 → HR, 11 → VOICE, 90 → MGT, 999 → UNUSED.
- R1 będzie realizował routing pomiędzy VLANami 10, 11, 20, 90. Zastanów się w jaki sposób powinieneś w związku z tym skonfigurować interfejsy połączenie pomiędzy przełącznikami oraz połączenie pomiędzy R1 i S1.
- Interfejsy S1.G0/11-20 przypisz do VLANu 10.
- Interfejsy S2.G0/11-15 przypisz do VALNu 10, a S2.G0/16-20 do VLANu 20.
- Pozostałe (nieużywane) interfejsy przełączników przypisz do VLANu 999 i następnie je wyłącz.
- VLAN 999 ma być VLANem natywnym na tym interfejsie(-ach) przełączników S1 i S2, na których ma to sens i znaczenie z punktu widzenia bezpieczeństwa tj. m.in. zagrożeń wynikających z ataku VLAN Hopping.
- Tryb pracy wszystkich interfejsów ma być ustawiony “na sztywno”, a DTP ma być wyłączone.
- Na portach dostępowych w VLANu 10 ustaw Voice VLAN (v11).
- Telefony podłączone do portów dostępowych w VLANie 20 mają działać w VLANie dostępowym, a przełącznik ma je o tym poinformować.
- VLAN 90 (MGT) będzie służył do zarządzania przełącznikami S1 i S2
- Połączenie pomiędzy S1 i S2 ma działać z ręcznie ustawioną prędkością i dupleksem (100Mb/s i full-duplex)
- Komunikaty CDP mają nie być wysyłane do sieci, w której jest host H4.
Sekcja L3 dla IPv4
- Zaadresuj całą sieć używając dla wszystkich urządzeń adresów z sieci 172.18.4.0/22. Planując adresację zwróć uwagę na późniejszą konieczność wykonania sumaryzacji.
- v10 – 20 hostów,
- v11 – 12 hostów,
- v20 – 50 hostów,
- R1.Lo0 – 11 hostów,
- R2.g1 – 72 hosty,
- v90 – rozmiar sieci pozwalający zarządzać posiadanymi przełącznikami bez uwzględniani przyszłego rozwoju sieci,
- na połączeniach P2P zastosuj maskę /30.
- R2.Lo22 – 172.22.0.0/16 (inny zakres)
- W sieci uruchom protokół routingu RIPv2.
- Nie uruchamiaj RIPv2 na routerze R3.
- Nie rozgłaszaj w RIPv2 sieci R1.Lo22
- Sieci v10, v20 i R1.Lo0 mają być w RIPv2 rozgłaszane przez R1 w formie jednego wpisu.
- Aktualizacje RIP mają nie być wysyłane do sieci zawierających hosty.
- Na R2 ustaw trasę domyślną w kierunku H3 (przez next-hop).
- Trasa domyślna R2 ma być rozgłaszana w RIPv2.
- Na R2 i R3 ustaw routing statyczny tak, aby H4 miał możliwość komunikacji z siecią R2.Lo22 (172.22.0.0/16) i trasa do tej sieci prowadziła przez R2 (ścieżka H4 -> R2 -> R3 -> R1).
- Po skończeniu tej części zadania wszystkie używane w topologii adresy IP powinny być nawzajem osiągalne → sprawdź to!
Sekcja L3 dla IPv6
- Zaadresuj całą sieć używając dla wszystkich sieci adresów z zakresu 2001:DB8:CAFE:AA00::/56. Dla sieci zawierających urządzenia końcowe, dla sieci do zarządzania oraz dla sieci loopback zastosuj maskę zgodną zalecaniami dla adresacji sieci IPv6 z hostami. Na połączeniach punkt-punkt pomiędzy routerami zastosuj sieci z maską /126.
- W całej sieci uruchom protokół routingu RIPng.
- Hosty mają mieć adresy IPv6 ustawione w procesie bezstanowej auto-konfiguracji adresu.
- Po skończeniu tej części zadania wszystkie używane w topologii adresy IP powinny być nawzajem osiągalne → sprawdź to!
- R2 ma wysyłać komunikaty ICMP Router Advertisement do sieci na interfejsie G1 (H4) co 10 sekund.
Usługi
- Na wszystkich urządzeniach (routery i przełączniku) uruchom dostęp przez SSH (wersja 2, klucz o długości 1024 bity). Wyłącz możliwość łączenia się przez Telnet z urządzeniami
- Dla IPv4 uruchom serwer DHCP na R2, który będzie przydzielał adresy dla urządzeń w sieci v10 i v20.
- Dla IPv6 uruchom serwer DHCP na R2, który będzie przydzielał adresy dla urządzeń w sieci R2.g1 (H4).
- Pula adresów: 2001:DB8:CAFE:AAAA::/112
- Klient DHCP na urządzeniach ma otrzymać „sygnał” od routera, że ma pobrać z DHCP zarówno adres IPv6, jak i adres serwera DNS (adres R2.g2) oraz nazwę domeny.
- R1 ma działać jako serwer czasu, a pozostałe urządzenia sieciowe jako jego klienci.
- Na H4 uruchom server Syslog. Wszystkie urządzenia sieciowe mają wysyłać logi do serwera Syslog na H4. Logowane mają być wszystkie komunikaty z wyjątkiem komunikatów debug.
- Na R2 uruchom PAT tak, aby gdy urządzenia w VLANie 20 komunikują się z H4, to H4 widział ruch z adresem źródłowym przypisanym do interfejsu G1 routera R2.
Bezpieczeństwo
- Na S1 dla podłączonych bezpośrednio urządzeń (R1 i H1) ustaw statyczne wpisy w tablicy przełączania.
- Na S2 uruchom mechanizm Port-Security.
- Interfejs do H2: bezpieczeństwo statyczne, maksymalna liczba adresów MAC to 2, akcją na naruszenie bezpieczeństwa ma być wyłączenie interfejsu
- Interfejs do H3: przełącznik ma uczyć się i zapamiętywać adresy MAC podłączanych urządzeń i nie dopuszczać, aby w przyszłości w porcie mogły pracować inne urządzenia
- Interfejs do H3: w przypadku jednoczesnego podpięcia do portu właściwego i obcego urządzenia port powinien odrzucać ruch pochodzący od obcego urządzenia jednocześnie pozwalając na pracę temu właściwemu. Informacje o podpięciu obcego urządzenia mają być widoczne w logach
- Porty zablokowane przez port-security mają być automatycznie odblokowywane co 60 sekund
- Na przełączniki można łączyć się przez SSH tylko z innych routerów oraz hosta H4.
- Hosty w VLANie 10 nie mogą komunikować się z hostem H4.