💾

Završni praktični zadatak – Modul 14 – Bežične mreže

Cilj

Samostalno isprojektovati i konfigurisati bežičnu mrežu sa internom i gostinskom SSID mrežom, uz ispravan izbor kanala i stvarnu izolaciju gostiju — objedinjujući sve veštine ovog modula bez oslanjanja na prethodne primere.

Scenario

Firma „Vertex Studio" ima jednu prostoriju u kojoj su zaposlenima potrebna dva access point-a (radi pokrivenosti celog prostora), i želi da odvojeno ponudi klijentima koji dolaze na sastanke pristup internetu preko sopstvenog, potpuno izolovanog access point-a.

Zahtevi zadatka

  1. Isprojektujte topologiju sa dva odvojena rutera: R-Interni (gateway/DHCP server za zaposlene, sa svičem i dva access point-a povezana na njega) i R-Gosti (gateway/DHCP server za goste, sa sopstvenim, trećim access point-om). R-Interni i R-Gosti ne smeju imati nikakvu međusobnu fizičku ili logičku vezu.
  2. Konfigurišite oba access point-a na R-Interni sa istim internim SSID-om i istom WPA2-PSK lozinkom, ali na različitim, nepreklapajućim kanalima u 2,4 GHz opsegu.
  3. Konfigurišite treći access point (na R-Gosti) sa posebnim guest SSID-om, sopstvenom, drugačijom WPA2-PSK lozinkom, i sopstvenim DHCP opsegom/podmrežom na R-Gosti.
  4. Povežite najmanje dva bežična klijenta na interni SSID (svaki preko drugog access point-a na R-Interni) i proverite da mogu međusobno da komuniciraju, potvrđujući da su deo istog logičkog ESS-a uprkos različitim kanalima/BSSID-ovima.
  5. Povežite jednog bežičnog klijenta na guest SSID (preko R-Gosti) i proverite da može da pinguje sopstveni gateway, ali ne i klijente na internoj mreži R-Interni.
  6. Objasnite svojim rečima zašto je izolacija ovde zagarantovana samom topologijom (odvojeni ruteri, bez ikakve veze), i zašto bi, da su interna i guest mreža umesto toga bile dva interfejsa na istom ruteru, bio potreban dodatan korak da bi izolacija zaista postojala (imajte u vidu directly connected rute, Modul 11).
  7. Namerno unesite pogrešnu lozinku prilikom povezivanja jednog klijenta i dokumentujte tačno kako se problem manifestuje, zatim ga ispravite.

Ograničenja i pravila

  • Oba access point-a na R-Interni moraju koristiti iste vrednosti SSID/lozinke (radi roaming-a), ali različite kanale.
  • R-Interni i R-Gosti moraju biti potpuno odvojeni (bez zajedničkog kabla, bez rute jednog ka drugom).
  • Svi bežični klijenti moraju automatski dobijati IP adresu putem DHCP-a, ne statičkom konfiguracijom.

Šta predati

  • Dijagram topologije sa svim uređajima, SSID-ovima, kanalima i podmrežama (može biti ručno nacrtan ili Mermaid).
  • Packet Tracer fajl (.pkt) sa kompletnom, funkcionalnom konfiguracijom.
  • Dokaz uspešnog povezivanja oba bežična klijenta na interni SSID preko različitih access point-a, sa uspešnim ping testom između njih.
  • Dokaz da guest klijent može da pristupi svom gateway-u, ali ne i internoj mreži.
  • Pisano objašnjenje iz zahteva 6.
  • Dokumentacija dijagnostičke vežbe iz zahteva 7 (pre i posle ispravke lozinke).

Kriterijumi ocenjivanja

KriterijumBroj poena
Ispravna topologija sa dva potpuno odvojena rutera i tri access point-a15
Ispravno konfigurisan interni SSID sa istom lozinkom na oba interna AP-a, na različitim kanalima20
Ispravno konfigurisan guest ruter i AP sa sopstvenim DHCP opsegom15
Uspešna komunikacija između dva klijenta na internom SSID-u preko različitih access point-a15
Potvrđena izolacija guest klijenta (pristup sopstvenom gateway-u, bez pristupa internoj mreži)15
Tačno objašnjenje zašto topologija garantuje izolaciju (zahtev 6)10
Tačna dijagnostika i objašnjenje problema sa pogrešnom lozinkom (zahtev 7)10
Ukupno100

Rešenje

Kompletno rešenje dostupno je u /resenja/modul-14/08-zavrsni-zadatak-resenje.md.

📖 Prikaži rešenje

Rešenje završnog zadatka – Modul 14

Topologija i plan adresiranja

Dva potpuno odvojena rutera: R-Interni (sa svičem SW1 i dva access point-a AP1/AP2) i R-Gosti (sa access point-om AP3). Nema nikakve kablovske ni logičke veze između R-Interni i R-Gosti.

MrežaPrefiksSSIDKanal
Interna (zaposleni), na R-Interni192.168.1.0/24VERTEX-WIFI (na AP1 i AP2)AP1: kanal 1, AP2: kanal 11
Guest (klijenti), na R-Gosti192.168.2.0/24VERTEX-GOSTI (na AP3)kanal 6
UređajInterfejsIP adresa
R-InterniGi0/0192.168.1.1/24
R-GostiGi0/0192.168.2.1/24
Laptop-A, Laptop-BWireless NICDHCP (preko AP1 odnosno AP2, mreža R-Interni)
Gost-LaptopWireless NICDHCP (preko AP3, mreža R-Gosti)

Kompletna konfiguracija – R-Interni

Router>enable
Router#configure terminal
Router(config)#hostname R-Interni
R-Interni(config)#interface gigabitEthernet 0/0
R-Interni(config-if)#ip address 192.168.1.1 255.255.255.0
R-Interni(config-if)#no shutdown
R-Interni(config-if)#exit
R-Interni(config)#ip dhcp excluded-address 192.168.1.1 192.168.1.9
R-Interni(config)#ip dhcp pool INTERNA
R-Interni(dhcp-config)#network 192.168.1.0 255.255.255.0
R-Interni(dhcp-config)#default-router 192.168.1.1
R-Interni(dhcp-config)#dns-server 8.8.8.8
R-Interni(dhcp-config)#exit

Kompletna konfiguracija – R-Gosti

Router>enable
Router#configure terminal
Router(config)#hostname R-Gosti
R-Gosti(config)#interface gigabitEthernet 0/0
R-Gosti(config-if)#ip address 192.168.2.1 255.255.255.0
R-Gosti(config-if)#no shutdown
R-Gosti(config-if)#exit
R-Gosti(config)#ip dhcp excluded-address 192.168.2.1 192.168.2.9
R-Gosti(config)#ip dhcp pool GUEST
R-Gosti(dhcp-config)#network 192.168.2.0 255.255.255.0
R-Gosti(dhcp-config)#default-router 192.168.2.1
R-Gosti(dhcp-config)#dns-server 8.8.8.8
R-Gosti(dhcp-config)#exit

Konfiguracija access point-a (GUI)

PostavkaAP1 (R-Interni)AP2 (R-Interni)AP3 (R-Gosti)
SSIDVERTEX-WIFIVERTEX-WIFIVERTEX-GOSTI
PSK lozinkaZaposleni-2024!Zaposleni-2024!Gost-Pristup!
Kanal1116

Očekivani rezultati provere

Test 1 – komunikacija između internih klijenata preko različitih AP-ova:

Laptop-A> ping <adresa Laptop-B>
Reply from 192.168.1.11: bytes=32 time<1ms TTL=128

Uspešno — Laptop-A (preko AP1, kanal 1) i Laptop-B (preko AP2, kanal 11) su deo istog ESS-a i iste podmreže na R-Interni, pa uspešno komuniciraju bez obzira na različit access point/kanal.

Test 2 – guest izolacija:

Gost-Laptop> ping 192.168.2.1
Reply from 192.168.2.1: bytes=32 time<1ms TTL=255

Gost-Laptop> ping <adresa Laptop-A>
Request timed out.

Gost klijent uspešno komunicira sa sopstvenim gateway-om (192.168.2.1, na R-Gosti), ali ne može da dosegne internu mrežu — R-Gosti nema apsolutno nikakav fizički kabl niti konfigurisanu rutu ka 192.168.1.0/24.

Zahtev 6 – Objašnjenje izolacije

Izolacija je ovde zagarantovana samom topologijom: R-Interni i R-Gosti nisu ni fizički (nema kabla) ni logički (nema rute) povezani, pa 192.168.1.0/24 i 192.168.2.0/24 predstavljaju dve potpuno nezavisne mreže bez ijedne moguće putanje između njih (Modul 11, Tema 1). Da su ove dve mreže umesto toga bile dva odvojena interfejsa na istom ruteru, taj ruter bi automatski dobio directly connected rute ka obema mrežama (Modul 11, Tema 3) i sam bi ih rutirao jedne ka drugoj bez ikakve dodatne komande — u tom slučaju bi bila neophodna dodatna, eksplicitna mera koja bi filtrirala/blokirala saobraćaj između njih (npr. access-list, obrađeno tek u Modulu 16), jer sama odvojena podmreža ne bi bila dovoljna. Odabrani dizajn sa dva potpuno odvojena rutera izbegava tu komplikaciju i ostvaruje jednostavnu, garantovanu izolaciju.

Zahtev 7 – Dijagnostika pogrešne lozinke

Nakon unosa pogrešne PSK lozinke na jednom internom laptopu, status veze u PC Wireless aplikaciji pokazuje neuspešnu asocijaciju/autentifikaciju, a IP Configuration ostaje bez adrese (DHCP se nikada ne pokreće jer bežična veza na nižem nivou nije uspostavljena). Nakon unosa ispravne lozinke, uređaj se odmah uspešno povezuje i dobija adresu.

Napomena za ocenjivača

Prihvatljiva je bilo koja validna šema adresiranja, imenovanje SSID-ova i raspored kanala, dokle god: (1) R-Interni i R-Gosti nemaju nikakvu međusobnu vezu, (2) oba interna access point-a dele identičan SSID/lozinku na različitim, nepreklapajućim kanalima, (3) guest access point i mreža su potpuno funkcionalni na sopstvenom, odvojenom ruteru, (4) testovi potvrđuju i uspešnu internu komunikaciju preko različitih access point-a i stvarnu izolaciju guest klijenta, (5) objašnjenje iz zahteva 6 ispravno prepoznaje ulogu directly connected ruta i zašto bi jedan zajednički ruter zahtevao dodatnu meru izolacije, i (6) dijagnostička vežba sa pogrešnom lozinkom je ispravno dokumentovana kao problem autentifikacije, ne signala ili DHCP-a.