Ćwizenie Wrożenie zezpiezeni VLAN Topologi Tel resji Urzązenie Interfejs S1 S2 VLAN 99 VLAN 99 Ares IP Msk posiei Brm omyśln 172.17.99.11 255.255.255.0 172.17.99.1 172.17.99.12 255.255.255.0 172.17.99.1 PC-A NIC 172.17.99.3 255.255.255.0 172.17.99.1 PC-B NIC 172.17.10.3 255.255.255.0 172.17.10.1 PC-C NIC 172.17.99.4 255.255.255.0 172.17.99.1 Przyporząkownie siei VLAN VLAN Nzw Cele 10 Dt 99 Mngement&Ntive 999 BlkHole Część 1: Buow siei i konfigurj postwowyh ustwień urzązeń. Część 2: Wrożenie zezpiezeni VLAN n przełąznikh. Senriusz Njlepsze prktyki w zrzązniu sieimi komputerowymi nkzują konfigurję postwowyh ustwień zrówno l interfejsów przełązjąyh, jk również trunkingowyh. Pomg to w zezpiezeniu siei zrówno prze tkmi, jk i prze posłuhem trnsmitownyh nyh. Pozs tego ćwizeni nleży skonfigurowć urzązeni z postwowymi ustwienimi, sprwzić łązność orz skonfigurowć moniejsze zezpiezeni n przełąznikh. Pozs 2013 Ciso n/or its ffilites. All rights reserve. This oument is Ciso Puli. Stron 1 z 8
ćwizeń ęzie możn zoserwowć, jk zhowują się komeny show w zleżnośi o konfigurji przełąznik. Uwg: Przełązniki użyte w instrukji to Ciso Ctlyst 2960s z orzem system operyjnego Ciso IOS wynie 15.0(2) (lnsek9). Do relizji ćwizeni mogą yć użyte inne przełązniki lu wersje systemu IOS. W zleżnośi o użytego moelu urzązeni orz wersji IOS ostępne komeny orz komunikty n ekrnie mogą się różnić o tyh zmieszzonyh w instrukji. Uwg: Upewnij się, że przełązniki nie są skonfigurowne orz nie przehowują pliku z konfigurją strtową. Jeśli nie jesteś tego pewien, skontktuj się z instruktorem. Wymgne zsoy 2 przełązniki (Ciso 2960 z orzem system Ciso IOS wynie 15.0(2) lnsek9 lu porównywlnym). 3 komputery PC (Winows 7, Vist, lu XP z zinstlownym emultorem terminl). Kel konsolowy o konfigurji urzązeń CISCO poprzez port konsolowy. Część 1: Buow siei i konfigurj postwowyh ustwień urzązeń W zęśi 1 nleży zestwić sieć zgonie z topologią I skonfigurowć postwowe ustwieni n komputerh PC orz przełąznikh.. Krok 1: Połąz oklownie zgonie z topologią siei. Krok 2: Zinijuj przełązniki i przełuj je, jeśli to koniezne. Krok 3: Skonfiguruj resy IP n PC-A, PC-B i PC-C. Skorzystj z teli resji. Krok 4: Skonfiguruj postwowe ustwieni n kżym przełązniku. e Wyłąz utomtyzne zpytni DNS (DNS lookup). Skonfiguruj nzwę urzązeni, jk to pokzno n shemie. Przypisz lss jko hsło o tryu uprzywilejownego EXEC. Przypisz iso jko hsło konsoli i vty i włąz logownie o konsoli i vty. Skonfiguruj logging synhronous l wejśi konsolowego i vty Krok 5: Utwórz siei VLAN, n kżym przełązniku.. Utwórz i nzwij siei VLAN zgonie z telą przyporząkowni siei VLAN.. Utwórz res IP n postwie teli resji i przypisz go o VLAN 99 n ou przełąznikh.. Skonfiguruj interfejs F0/6 n przełązniku S1 jko port ostępowy i przypisz go o VLAN 99.. Skonfiguruj interfejs F0/11 n przełązniku S2 jko port ostępowy i przypisz go o VLAN 10. e. Skonfiguruj interfejs F0/18 n przełązniku S2 jko port ostępowy i przypisz go o VLAN 99. f. Wyj komenę show vln rief, y zweryfikowć siei VLAN orz przyporząkownie portów. 2013 Ciso n/or its ffilites. All rights reserve. This oument is Ciso Puli. Stron 2 z 8
Do którego VLAN powinien nleżeć interfejs nieprzypisny, n przykł F0/8 n przełązniku S2? Krok 6: Skonfiguruj postwowe zezpiezeni n przełązniku.. Skonfiguruj ner MOTD, y ostrzegł użytkowników, że nieutoryzowny ostęp jest zroniony. Zszyfruj wszystkie hsł. Aministryjnie wyłąz wszystkie nieużywne interfejsy n przełązniku. Wyłąz postwowe serwisy WEB uruhomione omyślnie n przełąznikh. S1(onfig)# no ip http server S2(onfig)# no ip http server e Skopiuj konfigurję ieżąą o konfigurji strtowej. Krok 7: Sprwź łązność pomięzy urzązenimi i informje n temt VLAN-ów. Z linii komen komputer PC-A (wywołj CMD z menu) wykonj komenę ping n res IP siei zrzązni n przełązniku S1. Czy test łąznośi zkońzył się sukesem? Dlzego? Z przełąznik S1 wykonj komenę ping n res zrzązni n przełązniku S2. Czy test łąznośi zkońzył się sukesem? Dlzego? Z linii komen komputer PC-B wykonj komenę ping n res zrzązjąy n przełąznikh S1 i S2 i res IP PC-A i PC-C. Czy test łąznośi zkońzył się sukesem? Dlzego? Z linii komen komputer PC-C wykonj komenę ping n res zrzązjąy n przełąznikh S1 i S2. Czy test łąznośi zkońzył się sukesem? Dlzego? Uwg: Może yć koniezne wyłązenie śiny ogniowej n komputerh PC. Część 2: Implementj zezpiezeń siei VLAN n przełąznikh Krok 1. Skonfiguruj interfejsy trunkingowe n S1 i S2. Skonfiguruj interfejs F0/1 n przełązniku S1 jko trunk. S1(onfig)# interfe f0/1 S1(onfig-if)# swithport moe trunk 2013 Ciso n/or its ffilites. All rights reserve. This oument is Ciso Puli. Stron 3 z 8
Skonfiguruj interfejs F0/1 n przełązniku S2 jko trunk. S2(onfig)# interfe f0/1 S2(onfig-if)# swithport moe trunk Sprwź interfejsy typu trunk n S1 n S2. Wyj komenę show interfe trunk n ou przełąznikh. Kle ethernetowe powinny yć połązone tk jk pokzno n rysunku topologii siei. S1# show interfe trunk Port Moe Enpsultion Sttus Ntive vln F0/1 on 802.1q trunking 1 Port F0/1 1-4094 Vlns llowe on trunk Port Vlns llowe n tive in mngement omin F0/1 1,10,99,999 Port Vlns in spnning tree forwring stte n not prune F0/1 1,10,99,999 Krok 2. Zmień ntywny VLAN l portów trunkingowyh S1 i S2. Zmin ntywnego VLAN-u l portów trunkingowyh z VLAN 1 o innego VLAN jest orą prktyką w zkresie ezpiezeństw. Jki jest ntywny VLAN l przełąznik S1 i S2 n interfejsie F0/1? Skonfiguruj ntywny VLAN n S1 i interfejsie trunkingowym F0/1 n Mngement&Ntive VLAN 99. S1# onfig t S1(onfig)# interfe f0/1 S1(onfig-if)# swithport trunk ntive vln 99 Pozekj kilk sekun. N konsoli przełąznik S1 powinny pojwić się komunikty o łęzie. Co oznz wiomość %CDP-4-NATIVE_VLAN_MISMATCH:? Skonfiguruj ntywny VLAN n S2 i interfejsie trunkingowym F0/1 n Mngement&Ntive VLAN 99. S2(onfig)# interfe f0/1 S2(onfig-if)# swithport trunk ntive vln 99 e Sprwź, że ntywnym VLAN-em jest terz VLAN 99 n ou przełąznikh. Opowieź przełąznik S1 pon jest poniżej S1# show interfe trunk Port Moe Enpsultion Sttus Ntive vln F0/1 on 802.1q trunking 99 Port Vlns llowe on trunk 2013 Ciso n/or its ffilites. All rights reserve. This oument is Ciso Puli. Stron 4 z 8
F0/1 1-4094 Port Vlns llowe n tive in mngement omin F0/1 1,10,99,999 Port Vlns in spnning tree forwring stte n not prune F0/1 10,999 Krok 3. Sprwź, zy ruh przez łąze trunk jest poprwny. Z linii komen komputer PC-A (wywołj CMD z menu) wykonj komenę ping n res IP siei zrzązni n przełązniku S1. Czy test łąznośi zkońzył się sukesem? Dlzego? Z przełąznik S1 wykonj komenę ping n res zrzązni n przełązniku S2. Czy test łąznośi zkońzył się sukesem? Dlzego? Z linii komen komputer PC-B wykonj komenę ping n res zrzązjąy n przełąznikh S1 i S2 i res IP PC-A i PC-C. Czy test łąznośi zkońzył się sukesem? Dlzego? Z linii komen komputer PC-C wykonj komenę ping n res zrzązjąy n przełąznikh S1 i S2. Czy test łąznośi zkońzył się sukesem? Dlzego? Uwg: Może yć koniezne wyłązenie śiny ogniowej n komputerh PC. Krok 4. Wykluz użyie DTP n przełąznikh S1 i S2 Ciso wykorzystuje włsny protokół znny jko ynmizny protokół Trunkowy (DTP) n swoih przełąznikh. Niektóre porty utomtyznie negojują mięzy soą try trunk. Dorą prktyką jest wyłązenie uto-negojji. Domyślne zhownie się interfejsu możn sprwzić wyją nstępująą komenę: S1# show interfe f0/1 swithport Nme: F0/1 Swithport: Enle Aministrtive Moe: trunk Opertionl Moe: trunk Aministrtive Trunking Enpsultion: ot1q Opertionl Trunking Enpsultion: ot1q Negotition of Trunking: On <Output Omitte> Wyłąz negojje n S1. S1(onfig)# interfe f0/1 2013 Ciso n/or its ffilites. All rights reserve. This oument is Ciso Puli. Stron 5 z 8
S1(onfig-if)# swithport nonegotite Wyłąz negojje n S2. S2(onfig)# interfe f0/1 S2(onfig-if)# swithport nonegotite Sprwź, zy uto-negojj jest wyłązon, wyją komenę show interfe f0/1 swithport n S1 n S2. S1# show interfe f0/1 swithport Nme: F0/1 Swithport: Enle Aministrtive Moe: trunk Opertionl Moe: trunk Aministrtive Trunking Enpsultion: ot1q Opertionl Trunking Enpsultion: ot1q Negotition of Trunking: Off <Output Omitte> Krok 5. Włąz ohronę portów ostępowyh n S1 i S2. Nwet gy wyłązy się nieużywne porty n przełąznikh, jeśli urzązenie jest połązone o jenego z tyh portów, interfejs jest włązony, może wystąpić połązenie typu trunk. Ponto omyślnie wszystkie porty są w siei VLAN 1. Dorą prktyką jest umieszzenie wszystkih nieużywnyh portów w VLAN "zrn ziur". W tym kroku nleży wyłązyć trunking n wszystkih nieużywnyh porth. Możn również przypisć nieużywne porty o siei VLAN 999. W tym ćwizeniu tylko interfejsy o 2 o 5 zostną skonfigurowne n ou przełąznikh. Wyj poleenie show interfe f0/2 swithport n S1. Zwróć uwgę n try ministryjny i stn negojji protokołu trunkingowego S1# show interfe f0/2 swithport Nme: F0/2 Swithport: Enle Aministrtive Moe: ynmi uto Opertionl Moe: own Aministrtive Trunking Enpsultion: ot1q Negotition of Trunking: On <Output Omitte> Wyłąz trunking n interfejsh ostępowyh S1. S1(onfig)# interfe rnge f0/2 5 S1(onfig-if-rnge)# swithport moe ess S1(onfig-if-rnge)# swithport ess vln 999 Wyłąz trunking n interfejsh ostępowyh S2. Sprwź, zy F0/2 jest ustwiony w try ostępowy S1. S1# show interfe f0/2 swithport Nme: F0/2 Swithport: Enle Aministrtive Moe: stti ess Opertionl Moe: own 2013 Ciso n/or its ffilites. All rights reserve. This oument is Ciso Puli. Stron 6 z 8
Aministrtive Trunking Enpsultion: ot1q Negotition of Trunking: Off Aess Moe VLAN: 999 (BlkHole) Trunking Ntive Moe VLAN: 1 (efult) Aministrtive Ntive VLAN tgging: enle Voie VLAN: none <Output Omitte> e Sprwź, zy jest prwiłowe przyporząkownie portów n ou przełąznikh o VLANów. Wynik z przełąznik S1 jest pokzny poniżej. S1# show vln rief VLAN Nme Sttus Ports ---- ------------------------------ --------- ------------------------------ 1 efult tive F0/7, F0/8, F0/9, F0/10 F0/11, F0/12, F0/13, F0/14 F0/15, F0/16, F0/17, F0/18 F0/19, F0/20, F0/21, F0/22 F0/23, F0/24, Gi0/1, Gi0/2 10 Dt tive 99 Mngement&Ntive tive F0/6 999 BlkHole tive F0/2, F0/3, F0/4, F0/5 1002 fi-efult t/unsup 1003 token-ring-efult t/unsup 1004 finet-efult t/unsup 1005 trnet-efult t/unsup Restrit VLANs llowe on trunk ports. Domyślnie wszystkie siei VLAN mogą yć przenoszone przez łąze trunkingowe. Ze wzglęów ezpiezeństw jest orą prktyką, y umożliwić komunikję przez siei typu trunk tylko l pożąnyh siei VLAN, nie wszystkih. S1(onfig)# interfe f0/1 S1(onfig-if)# swithport trunk llowe vln 10,99 f g Ogrniz połązenie trunkingowe n interfejsie F0/1 n S1 tylko o przenoszeni siei VLAN 10 i 99 Sprwź opuszzone o komunikji siei VLAN. Wyj komenę show interfe trunk w tryie uprzywilejownym EXEC n ou przełąznikh S1 i S2. S1# show interfe trunk Port Moe Enpsultion Sttus Ntive vln F0/1 on 802.1q trunking 99 Port Vlns llowe on trunk F0/1 10,99 Port Vlns llowe n tive in mngement omin F0/1 10,99 Port Vlns in spnning tree forwring stte n not prune F0/1 10,99 2013 Ciso n/or its ffilites. All rights reserve. This oument is Ciso Puli. Stron 7 z 8
Jki jest rezultt? Do przemyśleni 1 Jkie, jeśli w ogóle, występują prolemy z ezpiezeństwem n przełąznikh CISCO l ustwień omyślnyh? 2013 Ciso n/or its ffilites. All rights reserve. This oument is Ciso Puli. Stron 8 z 8