💾

Laboratorijska vežba – Modul 8 – Konfiguracija upravljačke adrese i port security-ja na sviču

Cilj vežbe

Konfigurisati upravljačku IP adresu sviča, posmatrati MAC learning proces uživo kroz show mac address-table, i konfigurisati port security sa sticky MAC-om, uključujući namernu simulaciju prekršaja radi razumevanja stvarnog ponašanja.

Potrebno predznanje

  • Kompletna teorija ovog modula.
  • CLI osnove iz Modula 7.

Potrebni programi

  • Cisco Packet Tracer.

Potrebni uređaji (u simulaciji)

UređajTačan model u Packet TraceruUloga
Switch1Cisco Catalyst 2960Predmet konfiguracije
PC1, PC2Generic PC-PTObični računari, bez port security-ja
PC3Generic PC-PTPovezan na port sa port security-jem
PC4Generic PC-PTKoristi se u Koraku 6 da simulira neovlašćen uređaj

Topologija

graph LR
    SW1[Switch1 - 2960] --- PC1[PC1 - Fa0/1]
    SW1 --- PC2[PC2 - Fa0/2]
    SW1 --- PC3[PC3 - Fa0/3, port security]

Tabela IP adresa

UređajIP adresaMaska
Switch1 (VLAN 1, upravljačka)192.168.8.2255.255.255.0
PC1192.168.8.11255.255.255.0
PC2192.168.8.12255.255.255.0
PC3 (i kasnije PC4, isti port)192.168.8.13255.255.255.0

Tabela portova

UređajPortPovezan sa
Switch1Fa0/1PC1
Switch1Fa0/2PC2
Switch1Fa0/3PC3 (kasnije PC4)

Koraci vežbe

Korak 1 – Postavljanje topologije i osnovna konfiguracija

Postavite Switch1, PC1, PC2, PC3, povežite prema tabeli portova, i dodelite IP adrese računarima (Static).

Korak 2 – Konfiguracija upravljačke adrese sviča

Switch>enable
Switch#configure terminal
Switch(config)#hostname SW1-Kurs
SW1-Kurs(config)#interface vlan 1
SW1-Kurs(config-if)#ip address 192.168.8.2 255.255.255.0
SW1-Kurs(config-if)#no shutdown
SW1-Kurs(config-if)#exit

Očekivani rezultat: show ip interface brief pokazuje interfejs VLAN1 kao "up/up" sa adresom 192.168.8.2.

Korak 3 – Posmatranje MAC learning-a

Sa PC1, pokrenite ping 192.168.8.12 (ka PC2). Zatim na Switch1:

SW1-Kurs#show mac address-table

Očekivani rezultat: Tabela prikazuje MAC adrese PC1 i PC2, povezane sa portovima Fa0/1 i Fa0/2. PC3 se još ne pojavljuje (nije komunicirao).

Korak 4 – Konfiguracija port security sa sticky MAC na Fa0/3

SW1-Kurs(config)#interface FastEthernet0/3
SW1-Kurs(config-if)#switchport mode access
SW1-Kurs(config-if)#switchport port-security
SW1-Kurs(config-if)#switchport port-security maximum 1
SW1-Kurs(config-if)#switchport port-security mac-address sticky
SW1-Kurs(config-if)#switchport port-security violation shutdown
SW1-Kurs(config-if)#exit

Korak 5 – Aktiviranje sticky učenja

Sa PC3 (povezan na Fa0/3), pokrenite ping 192.168.8.2 (ka svič) da bi svič "video" saobraćaj i naučio MAC adresu PC3.

Provera:

SW1-Kurs#show port-security interface FastEthernet0/3
SW1-Kurs#show running-config interface FastEthernet0/3

Očekivani rezultat: MAC adresa PC3 se pojavljuje u konfiguraciji kao switchport port-security mac-address sticky <MAC adresa PC3>.

Korak 6 – Simulacija prekršaja (namerno)

Isključite kabl između PC3 i Fa0/3. Povežite PC4 (drugačija MAC adresa) na isti port Fa0/3, sa istom IP adresom (192.168.8.13) radi jednostavnosti. Sačekajte nekoliko sekundi ili pokušajte ping 192.168.8.2 sa PC4.

Očekivani rezultat: Port Fa0/3 automatski prelazi u stanje err-disabled. Proverite:

SW1-Kurs#show port-security interface FastEthernet0/3

Status bi trebalo da pokaže "SecureViolation" i port status "Secure-shutdown".

Korak 7 – Oporavak porta

SW1-Kurs(config)#interface FastEthernet0/3
SW1-Kurs(config-if)#shutdown
SW1-Kurs(config-if)#no shutdown

Napomena: Pošto je maximum i dalje 1 i sticky adresa PC3 je već "zauzela" to mesto, PC4 i dalje neće moći da komunicira dok se stara sticky adresa ne ukloni (no switchport port-security mac-address sticky <MAC PC3>) ili dok se maximum ne poveća.

Komande za proveru

show mac address-table
show port-security interface FastEthernet0/3
show interfaces status
show running-config interface FastEthernet0/3

Najčešće greške

GreškaUzrokRešenje
switchport port-security komanda se odbijaPort nije eksplicitno postavljen na switchport mode accessUneti switchport mode access pre port security komandi
Sticky MAC se ne pojavljuje u konfiguracijiNije bilo stvarnog saobraćaja sa PC3 nakon konfiguracijePoslati bar jedan ping sa PC3 da svič "vidi" njegov saobraćaj
Port ostaje "disabled" i nakon no shutdownSticky MAC adresa prethodnog uređaja i dalje "zauzima" jedino dozvoljeno mestoUkloniti staru sticky MAC adresu ili povećati maximum

Postupak rešavanja problema (troubleshooting)

  1. Proverite show interfaces status — je li port "connected", "notconnect" ili "disabled"?
  2. Ako je "disabled", proverite show port-security interface za znake "SecureViolation".
  3. Proverite show running-config interface da vidite tačnu port security konfiguraciju tog porta.
  4. Ako je potrebno, uklonite zastarelu sticky adresu i ponovite shutdown/no shutdown.

Završna provera

Vežba je uspešno završena kada: (1) upravljačka adresa sviča je aktivna i dostupna, (2) MAC adresna tabela ispravno prikazuje naučene adrese PC1 i PC2, (3) port security sa sticky MAC je uspešno konfigurisan na Fa0/3, i (4) uspešno ste simulirali i rešili port security prekršaj.

Dodatni izazov

Promenite violation režim na Fa0/3 sa shutdown na restrict, ponovite Korak 6, i uočite razliku u ponašanju — port ostaje aktivan, ali se saobraćaj sa neovlašćene MAC adrese odbacuje, uz beleženje prekršaja (proverljivo brojačem u show port-security interface).

Rešenje

Kompletno rešenje ove vežbe nalazi se u /resenja/modul-08/04-laboratorijska-vezba-resenje.md.

📖 Prikaži rešenje

Rešenje laboratorijske vežbe – Modul 8

Kompletan niz komandi

Switch>enable
Switch#configure terminal
Switch(config)#hostname SW1-Kurs
SW1-Kurs(config)#interface vlan 1
SW1-Kurs(config-if)#ip address 192.168.8.2 255.255.255.0
SW1-Kurs(config-if)#no shutdown
SW1-Kurs(config-if)#exit
SW1-Kurs(config)#interface FastEthernet0/3
SW1-Kurs(config-if)#switchport mode access
SW1-Kurs(config-if)#switchport port-security
SW1-Kurs(config-if)#switchport port-security maximum 1
SW1-Kurs(config-if)#switchport port-security mac-address sticky
SW1-Kurs(config-if)#switchport port-security violation shutdown
SW1-Kurs(config-if)#exit

Očekivani rezultati provere

Nakon Koraka 3 (show mac address-table):

Vlan    Mac Address       Type        Ports
----    -----------       ----        -----
1       XXXX.XXXX.XXXX    DYNAMIC     Fa0/1
1       XXXX.XXXX.XXXX    DYNAMIC     Fa0/2

(Samo PC1 i PC2 — PC3 se pojavljuje tek nakon Koraka 5.)

Nakon Koraka 5 (show port-security interface FastEthernet0/3):

Port Security              : Enabled
Port Status                : Secure-up
Violation Mode             : Shutdown
Maximum MAC Addresses      : 1
Total MAC Addresses        : 1
Sticky MAC Addresses       : 1

Nakon Koraka 6 (prekršaj, show port-security interface FastEthernet0/3):

Port Security              : Enabled
Port Status                : Secure-shutdown
Violation Mode             : Shutdown
Security Violation Count   : 1

Dodatno, show interfaces status prikazuje Fa0/3 kao "disabled".

Rešenje dodatnog izazova

Nakon promene violation režima na restrict i ponavljanja Koraka 6: port Fa0/3 ostaje aktivan ("connected"/"up"), ali saobraćaj sa PC4 (neovlašćena MAC adresa) se tiho odbacuje. show port-security interface FastEthernet0/3 pokazuje "Port Status: Secure-up" (ne "Secure-shutdown"), ali "Security Violation Count" se povećava sa svakim pokušajem saobraćaja od strane PC4 — potvrđujući da se prekršaj beleži, ali port ostaje funkcionalan za legitimni uređaj (PC3, kada bi bio ponovo povezan).