Laboratorijska vežba – Modul 8 – Konfiguracija upravljačke adrese i port security-ja na sviču
Cilj vežbe
Konfigurisati upravljačku IP adresu sviča, posmatrati MAC learning proces uživo kroz show mac address-table, i konfigurisati port security sa sticky MAC-om, uključujući namernu simulaciju prekršaja radi razumevanja stvarnog ponašanja.
Potrebno predznanje
- Kompletna teorija ovog modula.
- CLI osnove iz Modula 7.
Potrebni programi
- Cisco Packet Tracer.
Potrebni uređaji (u simulaciji)
| Uređaj | Tačan model u Packet Traceru | Uloga |
|---|---|---|
| Switch1 | Cisco Catalyst 2960 | Predmet konfiguracije |
| PC1, PC2 | Generic PC-PT | Obični računari, bez port security-ja |
| PC3 | Generic PC-PT | Povezan na port sa port security-jem |
| PC4 | Generic PC-PT | Koristi se u Koraku 6 da simulira neovlašćen uređaj |
Topologija
graph LR
SW1[Switch1 - 2960] --- PC1[PC1 - Fa0/1]
SW1 --- PC2[PC2 - Fa0/2]
SW1 --- PC3[PC3 - Fa0/3, port security]
Tabela IP adresa
| Uređaj | IP adresa | Maska |
|---|---|---|
| Switch1 (VLAN 1, upravljačka) | 192.168.8.2 | 255.255.255.0 |
| PC1 | 192.168.8.11 | 255.255.255.0 |
| PC2 | 192.168.8.12 | 255.255.255.0 |
| PC3 (i kasnije PC4, isti port) | 192.168.8.13 | 255.255.255.0 |
Tabela portova
| Uređaj | Port | Povezan sa |
|---|---|---|
| Switch1 | Fa0/1 | PC1 |
| Switch1 | Fa0/2 | PC2 |
| Switch1 | Fa0/3 | PC3 (kasnije PC4) |
Koraci vežbe
Korak 1 – Postavljanje topologije i osnovna konfiguracija
Postavite Switch1, PC1, PC2, PC3, povežite prema tabeli portova, i dodelite IP adrese računarima (Static).
Korak 2 – Konfiguracija upravljačke adrese sviča
Switch>enable
Switch#configure terminal
Switch(config)#hostname SW1-Kurs
SW1-Kurs(config)#interface vlan 1
SW1-Kurs(config-if)#ip address 192.168.8.2 255.255.255.0
SW1-Kurs(config-if)#no shutdown
SW1-Kurs(config-if)#exit
Očekivani rezultat: show ip interface brief pokazuje interfejs VLAN1 kao "up/up" sa adresom 192.168.8.2.
Korak 3 – Posmatranje MAC learning-a
Sa PC1, pokrenite ping 192.168.8.12 (ka PC2). Zatim na Switch1:
SW1-Kurs#show mac address-table
Očekivani rezultat: Tabela prikazuje MAC adrese PC1 i PC2, povezane sa portovima Fa0/1 i Fa0/2. PC3 se još ne pojavljuje (nije komunicirao).
Korak 4 – Konfiguracija port security sa sticky MAC na Fa0/3
SW1-Kurs(config)#interface FastEthernet0/3
SW1-Kurs(config-if)#switchport mode access
SW1-Kurs(config-if)#switchport port-security
SW1-Kurs(config-if)#switchport port-security maximum 1
SW1-Kurs(config-if)#switchport port-security mac-address sticky
SW1-Kurs(config-if)#switchport port-security violation shutdown
SW1-Kurs(config-if)#exit
Korak 5 – Aktiviranje sticky učenja
Sa PC3 (povezan na Fa0/3), pokrenite ping 192.168.8.2 (ka svič) da bi svič "video" saobraćaj i naučio MAC adresu PC3.
Provera:
SW1-Kurs#show port-security interface FastEthernet0/3
SW1-Kurs#show running-config interface FastEthernet0/3
Očekivani rezultat: MAC adresa PC3 se pojavljuje u konfiguraciji kao switchport port-security mac-address sticky <MAC adresa PC3>.
Korak 6 – Simulacija prekršaja (namerno)
Isključite kabl između PC3 i Fa0/3. Povežite PC4 (drugačija MAC adresa) na isti port Fa0/3, sa istom IP adresom (192.168.8.13) radi jednostavnosti. Sačekajte nekoliko sekundi ili pokušajte ping 192.168.8.2 sa PC4.
Očekivani rezultat: Port Fa0/3 automatski prelazi u stanje err-disabled. Proverite:
SW1-Kurs#show port-security interface FastEthernet0/3
Status bi trebalo da pokaže "SecureViolation" i port status "Secure-shutdown".
Korak 7 – Oporavak porta
SW1-Kurs(config)#interface FastEthernet0/3
SW1-Kurs(config-if)#shutdown
SW1-Kurs(config-if)#no shutdown
Napomena: Pošto je maximum i dalje 1 i sticky adresa PC3 je već "zauzela" to mesto, PC4 i dalje neće moći da komunicira dok se stara sticky adresa ne ukloni (no switchport port-security mac-address sticky <MAC PC3>) ili dok se maximum ne poveća.
Komande za proveru
show mac address-table
show port-security interface FastEthernet0/3
show interfaces status
show running-config interface FastEthernet0/3
Najčešće greške
| Greška | Uzrok | Rešenje |
|---|---|---|
switchport port-security komanda se odbija | Port nije eksplicitno postavljen na switchport mode access | Uneti switchport mode access pre port security komandi |
| Sticky MAC se ne pojavljuje u konfiguraciji | Nije bilo stvarnog saobraćaja sa PC3 nakon konfiguracije | Poslati bar jedan ping sa PC3 da svič "vidi" njegov saobraćaj |
Port ostaje "disabled" i nakon no shutdown | Sticky MAC adresa prethodnog uređaja i dalje "zauzima" jedino dozvoljeno mesto | Ukloniti staru sticky MAC adresu ili povećati maximum |
Postupak rešavanja problema (troubleshooting)
- Proverite
show interfaces status— je li port "connected", "notconnect" ili "disabled"? - Ako je "disabled", proverite
show port-security interfaceza znake "SecureViolation". - Proverite
show running-config interfaceda vidite tačnu port security konfiguraciju tog porta. - Ako je potrebno, uklonite zastarelu sticky adresu i ponovite
shutdown/no shutdown.
Završna provera
Vežba je uspešno završena kada: (1) upravljačka adresa sviča je aktivna i dostupna, (2) MAC adresna tabela ispravno prikazuje naučene adrese PC1 i PC2, (3) port security sa sticky MAC je uspešno konfigurisan na Fa0/3, i (4) uspešno ste simulirali i rešili port security prekršaj.
Dodatni izazov
Promenite violation režim na Fa0/3 sa shutdown na restrict, ponovite Korak 6, i uočite razliku u ponašanju — port ostaje aktivan, ali se saobraćaj sa neovlašćene MAC adrese odbacuje, uz beleženje prekršaja (proverljivo brojačem u show port-security interface).
Rešenje
Kompletno rešenje ove vežbe nalazi se u /resenja/modul-08/04-laboratorijska-vezba-resenje.md.
📖 Prikaži rešenje
Rešenje laboratorijske vežbe – Modul 8
Kompletan niz komandi
Switch>enable
Switch#configure terminal
Switch(config)#hostname SW1-Kurs
SW1-Kurs(config)#interface vlan 1
SW1-Kurs(config-if)#ip address 192.168.8.2 255.255.255.0
SW1-Kurs(config-if)#no shutdown
SW1-Kurs(config-if)#exit
SW1-Kurs(config)#interface FastEthernet0/3
SW1-Kurs(config-if)#switchport mode access
SW1-Kurs(config-if)#switchport port-security
SW1-Kurs(config-if)#switchport port-security maximum 1
SW1-Kurs(config-if)#switchport port-security mac-address sticky
SW1-Kurs(config-if)#switchport port-security violation shutdown
SW1-Kurs(config-if)#exit
Očekivani rezultati provere
Nakon Koraka 3 (show mac address-table):
Vlan Mac Address Type Ports
---- ----------- ---- -----
1 XXXX.XXXX.XXXX DYNAMIC Fa0/1
1 XXXX.XXXX.XXXX DYNAMIC Fa0/2
(Samo PC1 i PC2 — PC3 se pojavljuje tek nakon Koraka 5.)
Nakon Koraka 5 (show port-security interface FastEthernet0/3):
Port Security : Enabled
Port Status : Secure-up
Violation Mode : Shutdown
Maximum MAC Addresses : 1
Total MAC Addresses : 1
Sticky MAC Addresses : 1
Nakon Koraka 6 (prekršaj, show port-security interface FastEthernet0/3):
Port Security : Enabled
Port Status : Secure-shutdown
Violation Mode : Shutdown
Security Violation Count : 1
Dodatno, show interfaces status prikazuje Fa0/3 kao "disabled".
Rešenje dodatnog izazova
Nakon promene violation režima na restrict i ponavljanja Koraka 6: port Fa0/3 ostaje aktivan ("connected"/"up"), ali saobraćaj sa PC4 (neovlašćena MAC adresa) se tiho odbacuje. show port-security interface FastEthernet0/3 pokazuje "Port Status: Secure-up" (ne "Secure-shutdown"), ali "Security Violation Count" se povećava sa svakim pokušajem saobraćaja od strane PC4 — potvrđujući da se prekršaj beleži, ali port ostaje funkcionalan za legitimni uređaj (PC3, kada bi bio ponovo povezan).