💾

Praktični primeri – Modul 13 – DHCP, DNS, NAT i mrežni servisi

Ovaj dokument sadrži pet detaljno rešenih praktičnih primera i jedan integrativan poslovni scenario. Svaki primer prikazuje kompletnu konfiguraciju i objašnjenje svakog koraka.

Primer 1 – DHCP server za jednu lokalnu mrežu

Situacija: Ruter R1 treba da bude DHCP server za sopstvenu LAN mrežu 192.168.1.0/24, rezervišući prvih devet adresa za statičke uređaje.

Konfiguracija:

R1(config)#ip dhcp excluded-address 192.168.1.1 192.168.1.9
R1(config)#ip dhcp pool LAN1
R1(dhcp-config)#network 192.168.1.0 255.255.255.0
R1(dhcp-config)#default-router 192.168.1.1
R1(dhcp-config)#dns-server 8.8.8.8
R1(dhcp-config)#lease 7
R1(dhcp-config)#exit

Provera:

R1#show ip dhcp binding
IP address       Client-ID/Hardware address    Lease expiration    Type
192.168.1.10      0100.5079.6668.01             7 days              Automatic

R1#show ip dhcp pool LAN1
Pool LAN1 :
 Utilization mark (high/low)    : 100 / 0
 Subnet size (first/last)       : 0 / 0
 Total addresses                : 254
 Leased addresses               : 1

Objašnjenje: PC konfigurisan na „DHCP" u IP Configuration automatski prolazi kroz DORA proces (Tema 2) i dobija prvu slobodnu adresu iz opsega 192.168.1.10-192.168.1.254 (jer su .1-.9 isključeni), zajedno sa gateway-om 192.168.1.1 i DNS serverom 8.8.8.8, sa lease-om od 7 dana.


Primer 2 – DHCP Relay za udaljenu mrežu

Situacija: R1 (centralni ruter, sa DHCP serverom iz Primera 1) povezan je preko WAN veze sa R2, koji ima sopstvenu LAN mrežu 192.168.2.0/24. Klijenti na mreži R2 treba da dobijaju adrese od istog centralnog DHCP servera na R1.

Dodatna konfiguracija na R1 (drugi pool, za udaljenu mrežu):

R1(config)#ip dhcp excluded-address 192.168.2.1 192.168.2.9
R1(config)#ip dhcp pool LAN2-UDALJENA
R1(dhcp-config)#network 192.168.2.0 255.255.255.0
R1(dhcp-config)#default-router 192.168.2.1
R1(dhcp-config)#dns-server 8.8.8.8
R1(dhcp-config)#exit

Konfiguracija na R2 (relay):

R2(config)#interface gigabitEthernet 0/1
R2(config-if)#ip helper-address 10.0.0.1

(pretpostavka: 10.0.0.1 je adresa R1 na WAN vezi ka R2)

Objašnjenje: Kada PC na mreži R2 pošalje DHCPDISCOVER (broadcast), R2 ga prima na svom LAN interfejsu i, zahvaljujući ip helper-address, prosleđuje ga kao unicast direktno ka 10.0.0.1 (R1). R1 prepoznaje iz kog interfejsa/giaddr polja je zahtev stigao i dodeljuje adresu iz odgovarajućeg pool-a (LAN2-UDALJENA, ne LAN1) — ključno je da R1 ima poseban network unos koji odgovara mreži 192.168.2.0/24, iako R1 fizički nije ni povezan na tu mrežu.


Primer 3 – DNS zapisi i klijentska DNS konfiguracija na ruteru

Situacija: Firma „firma.rs" ima veb server na 203.0.113.10 i mail server na internoj adresi koja se prevodi u 203.0.113.11. Administrator takođe želi da ruter sam može da koristi imena umesto IP adresa u CLI komandama.

Primer DNS zone (ilustrativno, na DNS serveru, ne na ruteru):

www.firma.rs.       IN  A      203.0.113.10
firma.rs.            IN  MX 10  mail.firma.rs.
mail.firma.rs.       IN  A      203.0.113.11
webmail.firma.rs.    IN  CNAME  mail.firma.rs.
firma.rs.            IN  NS     ns1.firma.rs.
10.113.0.203.in-addr.arpa. IN PTR www.firma.rs.

Klijentska DNS konfiguracija na ruteru:

R1(config)#ip domain-name firma.rs
R1(config)#ip name-server 8.8.8.8
R1(config)#ip name-server 8.8.4.4

Provera:

R1#ping mail
Translating "mail.firma.rs"...domain server (8.8.8.8) [OK]

Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 203.0.113.11, timeout is 2 seconds:
!!!!!

Objašnjenje: Administrator je ukucao samo ping mail, a ruter je automatski dopunio ime u mail.firma.rs (zahvaljujući ip domain-name) i rešio ga preko konfigurisanog DNS servera (Tema 8), pre nego što je poslao ICMP pakete ka razrešenoj adresi 203.0.113.11. CNAME zapis webmail.firma.rs pokazuje na mail.firma.rs, pa se razrešava u dva koraka: prvo CNAME → mail.firma.rs, zatim A zapis mail.firma.rs → 203.0.113.11.


Primer 4 – Static NAT za interni veb server

Situacija: Firma hostuje veb server na internoj adresi 192.168.1.100 i želi da bude trajno dostupan spolja preko javne adrese 203.0.113.50.

Konfiguracija:

R1(config)#interface gigabitEthernet 0/0
R1(config-if)#ip nat inside
R1(config-if)#exit
R1(config)#interface gigabitEthernet 0/1
R1(config-if)#ip nat outside
R1(config-if)#exit
R1(config)#ip nat inside source static 192.168.1.100 203.0.113.50

Provera:

R1#show ip nat translations
Pro Inside global      Inside local       Outside local      Outside global
--- 203.0.113.50       192.168.1.100      ---                ---

Objašnjenje: Prevod je vidljiv u tabeli odmah nakon konfiguracije, bez ijednog paketa saobraćaja (Tema 10) — ovo je ključna razlika u odnosu na dynamic NAT/PAT unose koji se pojavljuju tek kada saobraćaj krene. Bilo koji spoljni korisnik koji pristupi 203.0.113.50 biva automatski preusmeren ka internom serveru 192.168.1.100, uz uslov da ip nat inside/ip nat outside oznake postoje na odgovarajućim interfejsima (Tema 9).


Primer 5 – PAT (NAT Overload) za celu internu mrežu

Situacija: Interna mreža 192.168.1.0/24 sa desetinama računara treba da izlazi na internet preko jedine javne adrese dodeljene interfejsu GigabitEthernet0/1.

Konfiguracija:

R1(config)#access-list 1 permit 192.168.1.0 0.0.0.255
R1(config)#ip nat inside source list 1 interface GigabitEthernet0/1 overload

Provera (nakon što dva PC-a generišu saobraćaj ka internetu):

R1#show ip nat translations
Pro Inside global          Inside local          Outside local        Outside global
tcp 203.0.113.2:1500       192.168.1.10:1500     8.8.8.8:80           8.8.8.8:80
tcp 203.0.113.2:1501       192.168.1.11:1501     8.8.8.8:80           8.8.8.8:80

Objašnjenje: Oba interna PC-a (192.168.1.10 i 192.168.1.11) dele istu javnu adresu (203.0.113.2 — adresa GigabitEthernet0/1 interfejsa), ali sa različitim brojevima portova (1500 i 1501), omogućavajući ruteru da tačno zna kom internom uređaju treba proslediti povratni saobraćaj (Tema 12 — Port Address Translation). Ovo je isti mehanizam koji koristi gotovo svaki kućni ruter za deljenje jedne ISP adrese među svim uređajima u domaćinstvu.


Poslovni scenario – Kompletna mrežna ivica za malu firmu

Kontekst: Firma „Nimbus Tehnologije" ima jednu kancelariju sa internom mrežom, interni veb server, i jednu javnu adresu dobijenu od ISP-a. IT administrator treba da postavi kompletnu funkcionalnu mrežnu ivicu (edge) koja pokriva DHCP, DNS i NAT odjednom.

Zahtevi:

  • Svi zaposleni računari automatski dobijaju IP adresu, gateway i DNS server (DHCP).
  • Ruter treba da može da koristi imena internih servera u CLI-ju radi lakše dijagnostike (DNS klijent).
  • Interni veb server (192.168.1.50) mora biti dostupan spolja pod fiksnom javnom adresom (static NAT).
  • Svi ostali interni uređaji dele preostalu propusnost jedine javne adrese ka internetu (PAT).
  • Sav mrežni saobraćaj i događaji moraju imati tačan timestamp radi buduće dijagnostike (NTP).

Projektovano rešenje (skraćeno, na graničnom ruteru R-EDGE):

! DHCP za zaposlene
ip dhcp excluded-address 192.168.1.1 192.168.1.50
ip dhcp pool ZAPOSLENI
 network 192.168.1.0 255.255.255.0
 default-router 192.168.1.1
 dns-server 8.8.8.8

! Klijentska DNS rezolucija na ruteru
ip domain-name nimbus.rs
ip name-server 8.8.8.8

! NAT granica
interface GigabitEthernet0/0
 ip nat inside
interface GigabitEthernet0/1
 ip nat outside

! Static NAT za veb server
ip nat inside source static 192.168.1.50 203.0.113.100

! PAT za sve ostale interne uređaje
access-list 1 permit 192.168.1.0 0.0.0.255
ip nat inside source list 1 interface GigabitEthernet0/1 overload

! Sinhronizacija vremena
ntp server 203.0.113.1

Zašto ovakav dizajn: Veb server (192.168.1.50) je namerno isključen iz DHCP pool-a (excluded-address do .50) jer ima statičku adresu i static NAT mapiranje — da je slučajno u DHCP opsegu, mogao bi doći do konflikta ako bi DHCP server tu istu adresu dodelio nekom drugom uređaju. Svi ostali zaposleni koriste PAT (jedna javna adresa deljena preko portova, Tema 12) jer njima nije potreban dolazni pristup spolja, za razliku od veb servera kome jeste, opravdavajući zašto se koriste dva različita oblika NAT-a istovremeno na istom ruteru. NTP osigurava da bilo koja buduća Syslog dijagnostika (Tema 15) ima pouzdan hronološki redosled događaja.