💾

Laboratorijska vežba – Modul 14 – Konfiguracija access point-a i bežičnog klijenta

Cilj vežbe

Postaviti standalone access point sa WPA2-PSK bezbednošću, dodati bežični mrežni modul laptopu, povezati ga na Wi-Fi mrežu i automatski dobiti IP adresu putem DHCP-a, proveriti SSID/BSSID i jačinu signala, i dijagnostikovati neuspešno povezivanje usled pogrešne lozinke.

Potrebno predznanje

  • Kompletna teorija ovog modula (Teme 1–14).
  • IPv4 adresiranje (Modul 4), DHCP server na Cisco ruteru (Modul 13), osnovna CLI navigacija (Modul 7).

Potrebni programi

  • Cisco Packet Tracer.

Potrebni uređaji (u simulaciji)

UređajTačan model u Packet TraceruUloga
R1Cisco 4321 (ili 1941)Gateway i DHCP server za bežičnu mrežu
SW1Cisco Catalyst 2960Povezuje R1, AP1 i PC1 žično
AP1Access Point-PT-N (802.11n)Pristupna tačka — SSID, WPA2-PSK
Laptop1Laptop-PT (sa dodatim modulom PT-LAPTOP-NM-1W)Bežični klijent
PC1Generic PC-PTŽični klijent, za poređenje

Topologija

graph LR
    R1["R1<br/>Gi0/0: 192.168.1.1/24<br/>DHCP server"] --- SW1[SW1]
    SW1 --- AP1["AP1<br/>SSID: FIRMA-WIFI<br/>WPA2-PSK, kanal 6"]
    SW1 --- PC1["PC1 (žični klijent)"]
    AP1 -.->|"Wi-Fi"| Laptop1["Laptop1<br/>(bežični klijent)"]

Napomena o topologiji: AP1 je standalone (autonomous) access point, Layer 2 uređaj bez sopstvenog DHCP servera (Tema 5) — DHCP servis pruža R1, isto kao za žične klijente u Modulu 13. AP1 se konfiguriše isključivo kroz grafički (GUI) interfejs u Packet Traceru, ne kroz CLI.

Plan adresiranja

UređajInterfejsIP adresaMaskaNapomena
R1GigabitEthernet0/0192.168.1.1255.255.255.0Gateway i DHCP server
PC1NICDHCP—Žični klijent
Laptop1Wireless NICDHCP—Bežični klijent
AP1—(podrazumevana, GUI)—Layer 2, nema IP konfiguraciju neophodnu za osnovan rad

Tabela portova

UređajPortPovezan sa
R1Gi0/0SW1
SW1Fa0/1AP1 (Ethernet port)
SW1Fa0/2PC1
Laptop1WirelessAP1 (bežično, bez kabla)

Koraci vežbe

Korak 1 – Postavljanje topologije

Postavite R1, SW1, AP1, PC1 i Laptop1. Povežite R1-SW1, SW1-AP1 i SW1-PC1 žično (copper straight-through). Laptop1 se ne povezuje kablom.

Korak 2 – Dodavanje bežičnog modula na Laptop1

  1. Kliknite na Laptop1 → kartica Physical.
  2. Ugasite uređaj (dugme za napajanje, gornji levi ugao).
  3. Prevucite modul PT-LAPTOP-NM-1W iz liste dostupnih modula u prazan slot.
  4. Ponovo uključite uređaj.

Objašnjenje: Laptop-PT po podrazumevanoj konfiguraciji nema bežični adapter — mora se fizički dodati kroz Physical karticu, isto kao dodavanje mrežne kartice u pravom računaru.

Korak 3 – Osnovna konfiguracija R1

Router>enable
Router#configure terminal
Router(config)#hostname R1
R1(config)#interface gigabitEthernet 0/0
R1(config-if)#ip address 192.168.1.1 255.255.255.0
R1(config-if)#no shutdown
R1(config-if)#exit

Korak 4 – DHCP server na R1 za bežičnu/žičnu mrežu

R1(config)#ip dhcp excluded-address 192.168.1.1 192.168.1.9
R1(config)#ip dhcp pool LAN-WIFI
R1(dhcp-config)#network 192.168.1.0 255.255.255.0
R1(dhcp-config)#default-router 192.168.1.1
R1(dhcp-config)#dns-server 8.8.8.8
R1(dhcp-config)#exit

Objašnjenje: Bežični i žični klijenti u ovoj vežbi dele istu podmrežu i isti DHCP pool (Modul 13, Tema 3) — AP1 je samo Layer 2 „most" između bežičnog i žičnog sveta, ne menja logiku dodele adresa.

Korak 5 – Konfiguracija AP1 (GUI)

  1. Kliknite na AP1 → kartica Config → Port1 (radio) (ili ekvivalentan naziv radio interfejsa u vašoj verziji Packet Tracer-a).
  2. Postavite:
  • SSID: FIRMA-WIFI
  • Channel: 6
  • Authentication: WPA2-PSK
  • PSK Pass Phrase: Bezbedna-Lozinka123
  1. Sačuvajte podešavanja.

Objašnjenje: Kanal 6 je namerno izabran kao jedan od tri nepreklapajuća kanala u 2,4 GHz opsegu (Tema 3). WPA2-PSK sa jasno definisanom lozinkom odgovara Personal modelu autentifikacije, prikladnom za ovu vežbu (Tema 6).

Korak 6 – Konfiguracija PC1 (žični klijent)

Na PC1, u Desktop → IP Configuration, izaberite „DHCP".

Korak 7 – Provera DHCP dodele za PC1

R1#show ip dhcp binding

Korak 8 – Povezivanje Laptop1 na Wi-Fi mrežu

  1. Na Laptop1, otvorite Desktop → PC Wireless (aplikacija za upravljanje bežičnom vezom).
  2. U kartici Connect, pronađite SSID „FIRMA-WIFI" u listi dostupnih mreža i izaberite ga.
  3. Unesite PSK lozinku: Bezbedna-Lozinka123.
  4. Sačekajte da se status promeni u „Connected" (ili ekvivalentnu potvrdu asocijacije).
  5. U Desktop → IP Configuration, izaberite „DHCP".

Korak 9 – Provera bežične veze

R1#show ip dhcp binding

Potvrdite da su i PC1 i Laptop1 dobili adrese iz istog opsega (192.168.1.10+).

Na Laptop1, u PC Wireless aplikaciji proverite prikazani SSID, BSSID (MAC adresa AP1) i jačinu signala (Tema 4, Tema 13).

Korak 10 – Test povezanosti

Laptop1> ping 192.168.1.1
Laptop1> ping <adresa PC1>

Oba treba da uspeju, potvrđujući da bežični i žični klijent mogu međusobno da komuniciraju preko iste mreže.

Korak 11 – Dijagnostička vežba: pogrešna Wi-Fi lozinka

  1. Na Laptop1, u PC Wireless aplikaciji, prekinite postojeću vezu i pokušajte ponovo da se povežete na „FIRMA-WIFI", ali ovog puta unesite namerno pogrešnu lozinku (npr. PogresnaLozinka).
  2. Posmatrajte status veze — asocijacija ne uspeva (autentifikacija odbijena).
  3. Proverite da Laptop1 nema IP adresu (DHCP se nikada nije ni pokrenuo, jer veza na Wi-Fi nivou nije uspostavljena).
  4. Objasnite svojim rečima, na osnovu Teme 13, zašto je ovo problem autentifikacije, a ne problem signala ili DHCP-a, i kako biste to razlikovali u dijagnostici sa stvarnim korisnikom.
  5. Unesite ponovo ispravnu lozinku (Bezbedna-Lozinka123) da nastavite vežbu.

Korak 12 – Čuvanje konfiguracije

R1#copy running-config startup-config

Komande za proveru

show ip dhcp binding
show ip interface brief
ping <adresa>

(dodatno: PC Wireless aplikacija na Laptop1 za SSID/BSSID/signal status)

Najčešće greške

GreškaUzrokRešenje
Laptop1 ne vidi nijednu bežičnu mrežu u listiNedostaje bežični modul (Korak 2), ili je AP1 fizički isključen/pogrešno povezanProveriti Korak 2 i fizičku vezu AP1-SW1
Laptop1 vidi SSID, ali se ne može povezatiPogrešna PSK lozinka, ili nepoklapanje bezbednosnog standarda (npr. AP koristi WPA2, laptop pokušava WPA)Proveriti Korak 5 i Korak 8, uporediti bezbednosna podešavanja
Laptop1 se poveže na Wi-Fi, ali nema IP adresuDHCP pool nije ispravno konfigurisan na R1, ili AP1 nije ispravno povezan na SW1/R1Proveriti Korak 4 i fizičku vezu AP1
Laptop1 ima IP adresu, ali ne može da pinguje R1AP1 nije ispravno premošćen (bridge) sa žičnom mrežom, ili je kanal/SSID promenjen nakon povezivanjaProveriti konfiguraciju AP1 i ponovo pokušati DHCP na Laptop1

Postupak rešavanja problema (troubleshooting)

  1. Proveriti da li uređaj uopšte vidi SSID u listi dostupnih mreža (fizička veza AP1, ispravan kanal).
  2. Proveriti da li asocijacija (autentifikacija) uspeva — ispravna lozinka i bezbednosni standard.
  3. Proveriti da li je IP adresa dodeljena putem DHCP-a nakon uspešne asocijacije.
  4. Proveriti end-to-end povezanost pomoću ping ka gateway-u i drugim uređajima u mreži.
  5. Proveriti jačinu signala (RSSI) ako je veza nestabilna ili spora, ne samo da li postoji.

Završna provera

Vežba je uspešno završena kada:

  1. Laptop1 uspešno pronalazi i povezuje se na SSID „FIRMA-WIFI" koristeći ispravnu WPA2-PSK lozinku.
  2. Laptop1 automatski dobija IP adresu iz istog opsega kao PC1.
  3. Laptop1 uspešno pinguje i R1 (gateway) i PC1 (žični klijent).
  4. Objašnjen je uzrok neuspešnog povezivanja sa pogrešnom lozinkom (Korak 11) i zašto se to razlikuje od problema sa signalom ili DHCP-om.

Dodatni izazov

Dodajte drugi ruter (R-Gosti) sa sopstvenim access point-om (AP2), potpuno fizički odvojen od R1 (nema nikakve veze, ni žične ni logičke, između R1 i R-Gosti) — nova podmreža, npr. 192.168.2.0/24. Konfigurišite AP2 sa SSID-om „FIRMA-GOSTI" i sopstvenom (drugačijom) WPA2-PSK lozinkom, i poseban DHCP pool za tu mrežu na R-Gosti (Modul 13, Tema 3), predstavljajući guest mrežu (Tema 7). Povežite bežični uređaj na „FIRMA-GOSTI" i proverite da može da pinguje svoj gateway (192.168.2.1), ali ne može da pinguje Laptop1 ili PC1 na internoj mreži R1 — potvrđujući stvarnu izolaciju guest mreže. Objasnite svojim rečima zašto je ovde izolacija zagarantovana samom topologijom (nema fizičke/logičke veze između R1 i R-Gosti), za razliku od scenarija u kome bi guest mreža bila samo dodatni interfejs na istom ruteru kao interna mreža — u tom slučaju bi ruter automatski imao directly connected rute ka obema mrežama (Modul 11, Tema 3) i sam po sebi bi ih povezivao, zahtevajući dodatnu, eksplicitnu meru filtriranja saobraćaja (obrađenu tek u Modulu 16) da bi izolacija zaista postojala.

Rešenje

Kompletno rešenje ove vežbe nalazi se u /resenja/modul-14/04-laboratorijska-vezba-resenje.md.

📖 Prikaži rešenje

Rešenje laboratorijske vežbe – Modul 14

Kompletna konfiguracija – R1

Router>enable
Router#configure terminal
Router(config)#hostname R1
R1(config)#interface gigabitEthernet 0/0
R1(config-if)#ip address 192.168.1.1 255.255.255.0
R1(config-if)#no shutdown
R1(config-if)#exit
R1(config)#ip dhcp excluded-address 192.168.1.1 192.168.1.9
R1(config)#ip dhcp pool LAN-WIFI
R1(dhcp-config)#network 192.168.1.0 255.255.255.0
R1(dhcp-config)#default-router 192.168.1.1
R1(dhcp-config)#dns-server 8.8.8.8
R1(dhcp-config)#exit
R1(config)#end
R1#copy running-config startup-config

Konfiguracija AP1 (GUI)

PostavkaVrednost
SSIDFIRMA-WIFI
Channel6
AuthenticationWPA2-PSK
PSK Pass PhraseBezbedna-Lozinka123

Konfiguracija PC1

DHCP (automatski dobija adresu iz opsega 192.168.1.10+).

Konfiguracija Laptop1

  1. Physical tab → dodat modul PT-LAPTOP-NM-1W.
  2. PC Wireless aplikacija → Connect → SSID „FIRMA-WIFI" → PSK „Bezbedna-Lozinka123".
  3. Desktop → IP Configuration → DHCP.

Očekivani rezultati provere

show ip dhcp binding na R1 (skraćeno):

IP address       Client-ID/Hardware address    Lease expiration    Type
192.168.1.10      0100.5079.6668.01             1 day               Automatic
192.168.1.11      0100.5079.6668.02             1 day               Automatic

PC Wireless status na Laptop1 (skraćeno):

SSID: FIRMA-WIFI
BSSID: (MAC adresa AP1 radio interfejsa)
Signal: jak (zavisi od udaljenosti u topologiji)
Channel: 6

Korak 10 – Test povezanosti

Laptop1> ping 192.168.1.1
Reply from 192.168.1.1: bytes=32 time<1ms TTL=255

Laptop1> ping 192.168.1.10
Reply from 192.168.1.10: bytes=32 time<1ms TTL=128

Oba uspešna, potvrđujući da bežični i žični klijent komuniciraju preko iste mreže.

Korak 11 – Dijagnostička vežba

Nakon unosa pogrešne lozinke „PogresnaLozinka":

Status veze u PC Wireless aplikaciji ostaje „Association: fail" ili ekvivalentna poruka o neuspešnoj autentifikaciji — Laptop1 se ne povezuje na AP1 na fizičkom/bezbednosnom nivou, pa se DHCP proces nikada i ne pokreće (IP Configuration ostaje bez adrese).

Objašnjenje: Ovo je problem autentifikacije (Tema 6, Tema 13), ne signala niti DHCP-a — Laptop1 sasvim sigurno „vidi" SSID (jak signal, ispravan kanal), ali AP1 odbija asocijaciju jer se PSK lozinke ne poklapaju. U dijagnostici sa stvarnim korisnikom, ovo bi se prepoznalo po tome što se status veze nikada ne pomera dalje od „povezivanje"/„pogrešna lozinka" poruke, za razliku od problema sa slabim signalom (gde se veza uspostavi, ali je nestabilna ili spora) ili DHCP problema (gde se veza uspostavi, ali IP adresa ne stigne ni nakon uspešne asocijacije).

Nakon unosa ispravne lozinke, Laptop1 se ponovo uspešno povezuje i dobija IP adresu.

Rešenje dodatnog izazova

Konfiguracija R-Gosti (potpuno odvojen ruter, bez ikakve veze ka R1):

Router>enable
Router#configure terminal
Router(config)#hostname R-Gosti
R-Gosti(config)#interface gigabitEthernet 0/0
R-Gosti(config-if)#ip address 192.168.2.1 255.255.255.0
R-Gosti(config-if)#no shutdown
R-Gosti(config-if)#exit
R-Gosti(config)#ip dhcp excluded-address 192.168.2.1 192.168.2.9
R-Gosti(config)#ip dhcp pool GUEST-WIFI
R-Gosti(dhcp-config)#network 192.168.2.0 255.255.255.0
R-Gosti(dhcp-config)#default-router 192.168.2.1
R-Gosti(dhcp-config)#dns-server 8.8.8.8
R-Gosti(dhcp-config)#exit

Konfiguracija AP2 (GUI):

PostavkaVrednost
SSIDFIRMA-GOSTI
Channel11
AuthenticationWPA2-PSK
PSK Pass PhraseGost-Lozinka456

Provera izolacije:

Gost-Laptop> ping 192.168.2.1
Reply from 192.168.2.1: bytes=32 time<1ms TTL=255

Gost-Laptop> ping 192.168.1.10
Request timed out.

Objašnjenje: R-Gosti i R1 nisu ni fizički ni logički povezani — ne postoji nijedan kabl niti konfigurisana ruta između njih, pa 192.168.2.0/24 i 192.168.1.0/24 predstavljaju dve potpuno nezavisne mreže. Ping ka gateway-u (192.168.2.1) uspeva jer je to directly connected mreža za Gost-Laptop; ping ka uređaju na R1-ovoj mreži ne uspeva jer R-Gosti nema apsolutno nikakav put (ni fizički, ni u routing tabeli) da tamo stigne (Modul 11, Tema 1-3). Da su guest i interna mreža bile dva interfejsa na istom ruteru, taj ruter bi automatski imao directly connected rute ka obema i sam bi ih povezivao — u tom slučaju bi bila potrebna dodatna, eksplicitna mera filtriranja saobraćaja (npr. access-list, obrađeno tek u Modulu 16) da bi izolacija zaista postojala. Ovde je izolacija zagarantovana samom topologijom, bez ijedne dodatne bezbednosne komande.