💾

Završni praktični zadatak – Modul 8 – Switching

Cilj

Objediniti sve veštine ovog modula — upravljačku konfiguraciju, port security i dijagnostiku — kroz realan zadatak zaštite kancelarijskog sviča, sličan svakodnevnom zadatku mrežnog tehničara.

Scenario

Firma „Prima Trejd d.o.o." ima kancelariju sa 4 radna mesta i jednim svičem. Zbog nedavnog bezbednosnog incidenta u drugoj poslovnici (neko je doneo sopstveni laptop i povezao ga na slobodan port), IT rukovodstvo traži da se svi portovi ovog sviča zaštite.

Zahtevi zadatka

  1. Napravite topologiju: 1 svič, 4 računara (PC1–PC4) povezana na portove Fa0/1–Fa0/4.
  2. Konfigurišite hostname sviča i upravljačku IP adresu (172.16.9.2/24).
  3. Na svih 4 access porta konfigurišite port security: maksimalno 1 MAC adresa po portu, sticky MAC, violation režim restrict (firma želi da se sumnjiv saobraćaj odbaci i zabeleži, ali da ostatak porta/veze po mogućstvu ne bude odmah potpuno prekinut za legitimne pakete koji možda kasnije stignu od dozvoljenog uređaja — obrazložite u pisanom delu da li je ovo najbolji izbor u odnosu na shutdown).
  4. Generišite saobraćaj sa svakog računara (npr. ping ka sviču) da bi se sticky MAC adrese naučile.
  5. Simulirajte pokušaj neovlašćenog povezivanja: privremeno zamenite PC4 petim, „stranim" računarom (PC5) na istom portu, i dokumentujte tačno šta se dešava.
  6. Napišite kratko obrazloženje (4-6 rečenica) da li je restrict zaista bio dobar izbor za ovaj scenario, ili bi shutdown bio bolji, uzimajući u obzir prirodu opisanog bezbednosnog incidenta.

Ograničenja i pravila

  • Sva 4 originalna porta moraju imati identičnu port security konfiguraciju (maximum 1, sticky, isti violation režim).
  • Zamena uređaja u koraku 5 mora biti dokumentovana tačnim izlazom show port-security interface pre i posle.

Šta predati

  • Packet Tracer fajl (.pkt) sa kompletnom topologijom i konfiguracijom.
  • Tekstualni zapis (ili snimak ekrana) show running-config, show mac address-table, i show port-security interface za sva 4 porta.
  • Dokumentovan "pre/posle" izlaz iz koraka 5.
  • Pisano obrazloženje iz zahteva 6.

Kriterijumi ocenjivanja

KriterijumBroj poena
Ispravna upravljačka konfiguracija sviča15
Ispravna port security konfiguracija na sva 4 porta (maximum, sticky, violation)35
Uspešno dokumentovana simulacija prekršaja25
Kvalitet pisanog obrazloženja o izboru violation režima25
Ukupno100

Rešenje

Kompletno rešenje dostupno je u /resenja/modul-08/08-zavrsni-zadatak-resenje.md.

📖 Prikaži rešenje

Rešenje završnog zadatka – Modul 8

Kompletna konfiguracija (primenjena na sva 4 porta)

Switch>enable
Switch#configure terminal
Switch(config)#hostname SW-Kancelarija
SW-Kancelarija(config)#interface vlan 1
SW-Kancelarija(config-if)#ip address 172.16.9.2 255.255.255.0
SW-Kancelarija(config-if)#no shutdown
SW-Kancelarija(config-if)#exit
SW-Kancelarija(config)#interface range FastEthernet0/1 - 4
SW-Kancelarija(config-if-range)#switchport mode access
SW-Kancelarija(config-if-range)#switchport port-security
SW-Kancelarija(config-if-range)#switchport port-security maximum 1
SW-Kancelarija(config-if-range)#switchport port-security mac-address sticky
SW-Kancelarija(config-if-range)#switchport port-security violation restrict
SW-Kancelarija(config-if-range)#exit

(Napomena: interface range je praktična komanda koja primenjuje istu konfiguraciju na više portova odjednom — nije formalno obrađena u teoriji ovog modula, ali je legitimna, dobro dokumentovana IOS komanda; alternativno, prihvatljivo je i ponavljanje identične konfiguracije pojedinačno na interface FastEthernet0/1, 0/2, 0/3, 0/4.)

Očekivan rezultat simulacije (Korak 5)

Pre zamene (PC4 → PC5): show port-security interface FastEthernet0/4 pokazuje "Port Status: Secure-up", "Sticky MAC Addresses: 1" (MAC adresa PC4).

Posle zamene: Port ostaje "Secure-up" (jer je violation režim restrict, ne shutdown), ali "Security Violation Count" raste sa svakim paketom koji PC5 pokuša da pošalje, a njegov saobraćaj se ne prosleđuje dalje kroz mrežu.

Primer pisanog obrazloženja (zahtev 6)

„Za ovaj scenario, restrict je razuman, ali ne nužno idealan izbor. Prednost restrict-a je što ne prekida rad legitimnog uređaja na portu ako dođe do privremene, slučajne promene (npr. zamena mrežne kartice legitimnog računara), i pritom i dalje odbacuje i beleži svaki pokušaj neovlašćenog uređaja. Međutim, s obzirom na to da je incident koji je pokrenuo ovaj zahtev bio namerno, neovlašćeno povezivanje stranog uređaja (ne slučajna, legitimna promena), argument za shutdown je jači — shutdown bi odmah, vidljivo signalizirao IT osoblju da se nešto sumnjivo dešava (port bi postao 'disabled', lako uočljivo u monitoringu), dok restrict samo tiho beleži prekršaj koji neko mora aktivno da pronađe u logovima. U praksi, shutdown bi verovatno bio bolji izbor upravo za ovaj tip bezbednosnog scenarija, dok bi restrict bio pogodniji za okruženja gde je prioritet neprekidan rad uz naknadnu analizu logova."

Napomena za ocenjivača

Prihvatljivo je i obrnuto obrazloženje (odbrana restrict-a kao ispravnog izbora) ako je argumentacija tehnički utemeljena i dosledna — cilj zadatka je da polaznik pokaže razumevanje kompromisa između dostupnosti i bezbednosti, ne da nužno "pogodi" jedan tačan odgovor.