Sieci VLAN Podstawy konfiguracji Paweł Malak malak.eu Spotkanie koła naukowego AEGIS, Poznao, wrzesieo 2013r.
Na początek Zajmujemy się przełącznikami i ich bezpieczeostwem! Interesuje nas warstwa II i protokół Ethernet Płaska topologia sieci i problem rozgłoszeo cisco.com Paweł Malak malak.eu 2
Ograniczamy domenę rozgłoszeniową VLAN ID 6 VLAN ID 6 VLAN ID 10 Przypisanie portów do VLAN-ów (statyczne sieci VLAN) Topologia sieci nie jest płaska (logiczne izolowanie fragmentów sieci) Mniejsze rozmiary domen rozgłoszeniowych Izolacja poszczególnych sieci / użytkowników Większa elastycznośd i lepsze wykorzystanie zasobów sprzętowych Paweł Malak malak.eu 3
Ograniczamy domenę rozgłoszeniową Wirtualna Sied Lokalna nr 5 Switch(config)#vlan 5 Switch(config-vlan)#name Test Switch(config-if)# switchport access vlan 5 Switch(config-if)# switchport mode access Paweł Malak malak.eu 4
Ograniczamy domenę rozgłoszeniową VLAN ID 6 VLAN ID 6 VLAN ID 10 Trochę dużo tych kabli Paweł Malak malak.eu 5
Etykietowanie VLAN Nagłówek MAC Etykieta Ładunek VLAN VLAN ID 6 Trunk (IEEE 802.1q) VLAN ID 6 VLAN ID 10 Switch(config-if)# switchport trunk encapsulation dot1q Switch(config-if)# switchport mode trunk Switch(config-if)# switchport trunk native vlan 100 Switch(config-if)# switchport trunk allowed vlan 5,6 Paweł Malak malak.eu 6
Warstwa dostępowa Warstwa rdzenia Warstwa dystrybucji (agregacji) Warstwa dostępowa Hosty Paweł Malak malak.eu 7
Bezpieczeostwo a sieci natywne VLAN hopping VLAN ID 6 Trunk (VLAN natywny 6) VLAN 5 VLAN ID 6 VLAN 6 VLAN 5 Switch(config)# vlan dot1q tag native Paweł Malak malak.eu 8
Kilka dobrych rad Wyłączenie nieużywanych interfejsów (shutdown) Zabezpieczenie portów (switchport port-security) Konfiguracja trybu pracy każdego z interfejsów (trunk, access, itd..) Nie pozostawianie dynamicznej negocjacji Wyłączenie protokółu CDP na styku z użytkownikiem (no cdp enable) Zabezpieczenie bezpiecznym hasłem dostępu do konsoli, SSH, HTTPS Paweł Malak malak.eu 9
Standardowe ustawienia Switch#show interfaces f0/1 switchport Name: Fa0/1 Switchport: Enabled Administrative Mode: dynamic auto Operational Mode: static access Administrative Trunking Encapsulation: dot1q Operational Trunking Encapsulation: native Negotiation of Trunking: On Access Mode VLAN: 1 (default) Trunking Native Mode VLAN: 1 (default) ( ) Switch#show vlan brief VLAN Name Status Ports ---- ---------------------- --------- ------------------------------ 1 default active Fa0/1, Fa0/2, Fa0/3, Fa0/4 Fa0/5, Fa0/6, Fa0/7, Fa0/8 Fa0/9, Fa0/10, Fa0/11, Fa0/12 Fa0/13, Fa0/14, Fa0/15, Fa0/16 Switch#show interfacesfa0/17, private-vlan Fa0/18, mapping Fa0/19, Fa0/20 Switch#show interfacesfa0/21, trunk Fa0/22, Fa0/23, Fa0/24 Gig0/1, Gig0/2 Paweł Malak malak.eu 10
Router na patyku interface FastEthernet0/1 no ip address duplex auto speed auto no shutdown! interface FastEthernet0/1.2 encapsulation dot1q 2 native ip address 192.168.2.1 255.255.255.0! interface FastEthernet0/1.3 encapsulation dot1q 3 ip address 192.168.3.1 255.255.255.0 interface FastEthernet0/1 switchport trunk native vlan 2 switchport trunk encapsulation dot1q switchport mode trunk Paweł Malak malak.eu 11
Przełącznik wielowarstwowy SVI Koniecznośd utworzenia sieci VLAN Switch(config)#interface vlan 5 Switch(config-if)#ip address 10.10.0.1 255.255.255.0 Switch(config-if)#no shutdown Port warstwy III Switch(config)#int f0/4 Switch(config-if)#no switchport Switch(config-if)#ip address 10.20.0.1 255.255.255.0 Switch(config-if)#no shutdown Uruchomienie routingu Switch(config)#ip routing Paweł Malak malak.eu 12
Dodatkowa segmentacja - prywatne VLAN-y Mieszany Host Brama 192.168.1.1/24 Primary VLAN 2 Secondary Isolated VLAN 21 Secondary Community VLAN 22 192.168.1.2-4 /24 192.168.1.5 /24 192.168.1.6/24 Paweł Malak malak.eu 13
Prywatne VLANy Określenie typów sieci drugorzędnych i sieci podstawowej Switch(config)#vlan 21 Switch(config-vlan)# private vlan isolated Switch(config)#vlan 22 Switch(config-vlan)# private vlan community Switch(config)#vlan 2 Switch(config-vlan)# private vlan primary Switch(config-vlan)# private vlan association 21,22 Powiązanie portów hostów Switch(config-if)#switchport mode private-vlan host Switch(config-if)#switchport private-vlan host-association 2 21 Powiązanie portów mieszanych Switch(config-if)#switchport mode private-vlan promiscuous Switch(config-if)#switchport private-vlan mapping 2 21,22 Switch(config)#int vlan 2 Switch(config-if)#ip address 10.10.10.1 255.0.0.0 Switch(config-if)#private-vlan mapping 21,22 SVI Paweł Malak malak.eu 14
Pomocne materiały CCNP SWITCH 642-813 Official Certification Guide David Hucaby Ostinato Przydatny generator ruchu https://code.google.com/p/ostinato/ Paweł Malak malak.eu 15
Pytania (?) Dziękuję za uwagę