💾

Zadaci za samostalan rad – Modul 15 – WAN, VPN i pristup internetu

Rešenja se nalaze u /resenja/modul-15/05-zadaci-resenja.md — pokušajte da rešite zadatke samostalno pre nego što pogledate rešenja.

Nivo: Početni

Zadatak 1. Objasnite ključnu razliku u vlasništvu infrastrukture između LAN i WAN mreže.

Zadatak 2. Nabrojite tri vrste WAN/internet pristupa obrađene u ovom modulu i poređajte ih po tipičnom dometu propusnosti (od najsporije ka najbržoj).

Zadatak 3. Objasnite razliku između modema i rutera jednom rečenicom za svaki.

Nivo: Srednji

Zadatak 4. Objasnite zašto se CHAP smatra bezbednijim od PAP autentifikacije u PPP protokolu.

Zadatak 5. Objasnite zašto ISP-ovi koriste PPPoE preko Ethernet infrastrukture umesto običnog DHCP-a.

Zadatak 6. Data je firma koja povezuje centralu i tri poslovnice. Za koji scenario biste preporučili leased line, a za koji standardan internet pristup sa VPN-om? Obrazložite.

Zadatak 7. Objasnite razliku između tunelovanja i enkripcije, navodeći primer tehnologije koja pruža jedno bez drugog.

Zadatak 8. Objasnite ključnu arhitekturnu razliku između site-to-site i remote-access VPN-a.

Nivo: Napredni

Zadatak 9. Objasnite razliku između IPsec AH i ESP protokola, i zašto se ESP mnogo češće koristi u praksi.

Zadatak 10. Data je situacija: firma treba da poveže dve poslovnice preko interneta i da preko te veze pokrene OSPF radi automatskog rutiranja. Objasnite zašto čist IPsec (bez GRE-a) ne bi bio dovoljan za ovaj scenario, i koje rešenje biste predložili.

Zadatak 11. Objasnite zašto SSL VPN često lakše prolazi kroz restriktivne javne mreže (npr. hotelski Wi-Fi) od IPsec VPN-a.

Zadatak 12. Veza ima prosečnu latenciju od 40ms (prihvatljivo za VoIP), ali korisnici i dalje prijavljuju isprekidan zvuk tokom poziva. Koja dva dodatna pokazatelja kvaliteta mreže biste proverili, i zašto sama dobra prosečna latencija nije dovoljna?

Praktičan zadatak u Packet Traceru

Zadatak 13. Proširite laboratorijsku vežbu ovog modula dodavanjem treće poslovnice (R3, sa sopstvenom LAN mrežom i javnom adresom, povezane na R-ISP) i dodatnog GRE over IPsec tunela između R1 i R3. Proverite da PC1 (poslovnica A) može da pinguje i PC2 (poslovnica B, preko postojećeg tunela) i PC3 (poslovnica C, preko novog tunela), sa oba tunela zasebno zaštićena IPsec-om.

Zadatak zasnovan na izlazu komande

Zadatak 14. Dat je sledeći izlaz na ruteru R1 nakon pokušaja uspostavljanja IPsec tunela:

R1#show crypto isakmp sa
dst             src             state          conn-id status
198.51.100.1    203.0.113.1     MM_KEY_EXCH    1       ACTIVE

Na osnovu ovog izlaza (stanje MM_KEY_EXCH, koje znači da je IKE zaglavljen usred razmene ključeva i nikada ne dostiže stabilno QM_IDLE stanje) odgovorite: (a) da li je IKE Faza 1 uspešno završena? (b) koja dva parametra biste prvo proverili kao verovatan uzrok ovog problema? (c) koju komandu biste uneli da obrišete postojeću, „zaglavljenu" IKE sesiju pre ponovnog pokušaja?

Zadatak 15. Dat je sledeći skraćen izlaz show interfaces tunnel 0:

Tunnel0 is up, line protocol is down
  Tunnel source 203.0.113.1, destination 198.51.100.1

Objasnite: (a) šta znači da je interfejs „up", ali line protocol „down" kod GRE tunela? (b) koji je najverovatniji uzrok — problem sa lokalnom konfiguracijom Tunnel0 interfejsa, ili problem sa dostupnošću tunnel destination adrese preko postojeće routing tabele? (c) koju komandu biste prvo pokrenuli da proverite taj uzrok?

📖 Prikaži rešenje

Rešenja zadataka za samostalan rad – Modul 15 – WAN, VPN i pristup internetu

Nivo: Početni

Zadatak 1. LAN infrastruktura je u potpunom vlasništvu i pod kontrolom same organizacije; WAN infrastruktura je tipično u vlasništvu provajdera (telekom operatera), a organizacija je samo iznajmljuje/koristi kao uslugu.

Zadatak 2. Od najsporije ka najbržoj (tipično): DSL < Kablovski internet (Cable) < Optika (Fiber/FTTH). Mobilna mreža (4G/5G) se ne uklapa strogo u ovaj redosled jer njena brzina zavisi od signala i opterećenja tornja, ali se generalno smatra sporijom i manje predvidljivom od optike.

Zadatak 3. Modem prevodi digitalni signal u format prilagođen fizičkom mediju ISP-a (i obrnuto), radeći na Layer 1 bez pojma o IP adresama. Ruter vrši rutiranje i NAT između privatne LAN mreže i javnog interneta, radeći na Layer 3.

Nivo: Srednji

Zadatak 4. CHAP nikada ne prenosi stvarnu lozinku preko linka — koristi mehanizam izazova (challenge) i heš funkcije da dokaže poznavanje lozinke bez njenog otkrivanja, uz periodičnu ponovljenu proveru tokom trajanja veze. PAP šalje korisničko ime i lozinku direktno u čistom tekstu, vidljivo svakome ko presretne saobraćaj na linku.

Zadatak 5. PPPoE omogućava ISP-u da primeni poznate PPP funkcionalnosti — autentifikaciju korisnika, praćenje trajanja/naplate sesije, i kontrolisanu dodelu adrese — preko fizički Ethernet-baziranih pristupnih mreža, funkcionalnosti koje obični DHCP sam po sebi ne pruža na isti kontrolisan način.

Zadatak 6. Leased line bi bio opravdan za vezu ka poslovnici sa kritičnim, vremenski osetljivim saobraćajem (npr. transakcioni sistem ili VoIP centrala) gde je predvidljiva, garantovana propusnost i SLA dostupnost vredna više cene. Standardan internet pristup sa VPN-om bio bi ekonomičniji izbor za poslovnice sa manje kritičnim potrebama, gde je prihvatljiv „best-effort" kvalitet uz enkriptovanu zaštitu preko VPN-a, uz znatno nižu cenu.

Zadatak 7. Tunelovanje je enkapsulacija originalnog paketa unutar novog paketa, omogućavajući prenos preko nekompatibilne/nepoverljive mreže (rešava problem adresiranja/rutabilnosti). Enkripcija štiti sadržaj od čitanja (rešava problem poverljivosti). Primer tehnologije koja pruža tunelovanje bez enkripcije: GRE (Tema 14) — enkapsulira saobraćaj, ali ga ne enkriptuje.

Zadatak 8. Site-to-site VPN povezuje cele mreže preko graničnih uređaja (rutera/firewall-a), transparentno za krajnje korisnike, bez klijentskog softvera na pojedinačnim uređajima. Remote-access VPN zahteva da pojedinačan udaljeni uređaj pokrene VPN klijent i sam se autentifikuje kako bi dobio pristup mreži.

Nivo: Napredni

Zadatak 9. AH (Authentication Header) obezbeđuje integritet i autentifikaciju porekla paketa, ali ne enkriptuje sadržaj. ESP (Encapsulating Security Payload) obezbeđuje enkripciju sadržaja i opciono integritet/autentifikaciju. ESP se mnogo češće koristi jer većina VPN scenarija zahteva i poverljivost (enkripciju) podataka, ne samo dokaz da podaci nisu izmenjeni — samo AH bez enkripcije retko zadovoljava stvarne bezbednosne zahteve.

Zadatak 10. Čist IPsec (bez GRE-a) ne bi lako podržao OSPF preko VPN veze jer IPsec sam po sebi nije dizajniran da prenosi multicast/broadcast saobraćaj (OSPF Hello paketi se šalju na multicast adresu 224.0.0.5) niti da funkcioniše kao virtuelni point-to-point interfejs nad kojim bi OSPF mogao normalno da radi. Rešenje: GRE tunel (koji kreira virtuelni point-to-point link preko koga OSPF radi normalno) zaštićen IPsec-om u transport modu (GRE over IPsec) — GRE rešava problem prenosa OSPF saobraćaja, IPsec dodaje enkripciju.

Zadatak 11. SSL VPN koristi standardni TCP port 443, isti port koji se koristi za svaki HTTPS veb sajt — restriktivne mreže (hotelski Wi-Fi, korporativni firewall-i) gotovo uvek dozvoljavaju taj port jer je neophodan za normalno pregledanje interneta, dok IPsec saobraćaj (drugi protokoli/portovi, problemi sa NAT-om) često biva blokiran ili otežan na takvim mrežama.

Zadatak 12. Trebalo bi proveriti jitter (varijacija latencije tokom vremena) i packet loss (procenat izgubljenih paketa). Sama dobra prosečna latencija nije dovoljna jer visok jitter izaziva neravnomerno pristizanje paketa (primetne prekide/isprekidanost čak i kad je prosek dobar), a packet loss direktno izaziva gubitak delova audio signala — oba pokazatelja mogu biti loša nezavisno od prosečne latencije.

Praktičan zadatak u Packet Traceru

Zadatak 13. Novi GRE tunel (npr. Tunnel1 na R1) zahteva: sopstvenu tunel mrežu (npr. 10.10.20.0/30) sa tunnel source (javna adresa R1) i tunnel destination (javna adresa R3), statičku rutu ka LAN mreži poslovnice C preko Tunnel1, i zaseban IPsec skup (novi ACL koji identifikuje GRE saobraćaj između R1 i R3, novi ili prošireni crypto map sa dodatnim set peer/match address unosom za R3, uz isti ili novi transform-set). Oba tunela (R1-R2 i R1-R3) mogu deliti isti fizički izlazni interfejs na R1 (Gi0/1) sa istom crypto map-om koja ima dva odvojena unosa (sequence numbers), svaki sa sopstvenim set peer i match address.

Zadatak zasnovan na izlazu komande

Zadatak 14. (a) Ne, IKE Faza 1 nije uspešno završena — stanje MM_KEY_EXCH znači da je proces zaglavljen usred razmene ključeva (Main Mode Key Exchange) i nikada ne dostiže stabilno QM_IDLE stanje koje bi potvrdilo uspešan završetak. (b) Prvo bi trebalo proveriti: (1) da li se ISAKMP policy parametri (enkripcija, heš, Diffie-Hellman grupa) potpuno poklapaju na oba rutera, i (2) da li je pre-shared key identičan na oba kraja veze. (c) clear crypto isakmp (i po potrebi clear crypto ipsec sa) da se obriše zaglavljena sesija pre ponovnog pokušaja pregovaranja.

Zadatak 15. (a) „Up" (administrativno stanje, interfejs nije ugašen komandom shutdown i lokalna konfiguracija je validna) naspram „line protocol down" (tunel ne može stvarno da funkcioniše) kod GRE tunela obično znači da ruter ne može da dosegne tunnel destination adresu preko trenutne routing tabele. (b) Najverovatniji uzrok je problem sa dostupnošću tunnel destination adrese preko postojeće routing tabele (npr. nedostaje default ruta ka internetu, ili je udaljena javna adresa fizički nedostižna), a ne problem sa samom lokalnom konfiguracijom Tunnel0 interfejsa (koja bi obično sprečila i „up" administrativno stanje). (c) show ip route (proveriti da li postoji ruta ka tunnel destination adresi) je prva komanda za proveru ovog uzroka, eventualno praćena sa ping <tunnel destination adresa> da se potvrdi stvarna dostupnost.