Završni praktični zadatak – Modul 15 – WAN, VPN i pristup internetu
Cilj
Samostalno isprojektovati i konfigurisati site-to-site VPN (GRE over IPsec) između dve poslovnice preko simuliranog interneta, uz dijagnostiku neuspešnog pregovaranja — objedinjujući sve veštine ovog modula bez oslanjanja na prethodne primere.
Scenario
Firma „Kroner Trejd d.o.o." ima centralu i jednu udaljenu poslovnicu, obe povezane na internet preko sopstvenih ISP veza. Rukovodstvo zahteva da zaposleni u obe lokacije mogu bezbedno da pristupaju resursima jedni drugih preko interneta, bez kupovine skupe leased line ili MPLS usluge.
Zahtevi zadatka
- Isprojektujte topologiju sa tri rutera: R-Centrala, R-Poslovnica, i R-Internet (simulira javni internet, rutira samo između javnih mreža obe lokacije, bez ikakve rute ka privatnim LAN mrežama).
- Dodelite svakoj lokaciji lokalnu LAN mrežu i po jedan računar.
- Konfigurišite GRE tunel između R-Centrala i R-Poslovnica preko njihovih javnih adresa, i proverite da tunel radi (ping preko adrese tunela) pre dodavanja IPsec-a.
- Konfigurišite statičke rute tako da privatne LAN mreže obe lokacije komuniciraju preko GRE tunela.
- Konfigurišite IKE (ISAKMP) parametre i pre-shared key na oba rutera.
- Konfigurišite IPsec transform-set (transport mod) i crypto map koja štiti tačno GRE saobraćaj (protokol 47) između dve javne adrese, i primenite je na odgovarajuće fizičke interfejse.
- Testirajte i dokumentujte: ping između dva računara pre i posle dodavanja IPsec-a, i status IKE/IPsec sesija (
show crypto isakmp sa,show crypto ipsec sa) sa brojačima paketa pre i posle generisanog saobraćaja. - Namerno unesite nepoklapanje u ISAKMP parametrima (npr. različit heš algoritam na dva rutera) i dokumentujte tačno kako se problem manifestuje, zatim ga ispravite.
Ograničenja i pravila
- R-Internet ne sme imati nikakvu rutu niti pojam o privatnim LAN mrežama obe lokacije — samo rutira između javnih adresa.
- IPsec mora koristiti transport mod (ne tunnel mod), jer GRE već obavlja enkapsulaciju.
- Crypto map mora biti primenjena na fizički (javni) interfejs, ne na Tunnel interfejs.
Šta predati
- Dijagram topologije sa svim IP adresama i oznakom javnih/privatnih mreža (može biti ručno nacrtan ili Mermaid).
- Packet Tracer fajl (.pkt) sa kompletnom, funkcionalnom konfiguracijom.
- Izlaz
show interfaces tunnel 0,show crypto isakmp saishow crypto ipsec sasa oba rutera, sa vašim objašnjenjem (jedna do dve rečenice po izlazu) šta prikazuje. - Dokaz uspešne komunikacije (ping) pre i posle dodavanja IPsec-a.
- Dokumentacija dijagnostičke vežbe iz zahteva 8 (pre i posle ispravke).
Kriterijumi ocenjivanja
| Kriterijum | Broj poena |
|---|---|
| Ispravna topologija sa tri rutera, ispravnim javnim/privatnim adresiranjem | 10 |
| Ispravno konfigurisan i proveren GRE tunel (pre IPsec-a) | 20 |
| Ispravno konfigurisani IKE parametri i pre-shared key | 15 |
| Ispravno konfigurisan IPsec transform-set i crypto map (transport mod, ispravan ACL, primenjena na fizički interfejs) | 20 |
| Uspešna dvosmerna komunikacija između računara obe lokacije, potvrđena kroz rastuće IPsec brojače | 20 |
| Tačna dijagnostika i objašnjenje nepoklapajućih ISAKMP parametara (zahtev 8) | 15 |
| Ukupno | 100 |
Rešenje
Kompletno rešenje dostupno je u /resenja/modul-15/08-zavrsni-zadatak-resenje.md.
📖 Prikaži rešenje
Rešenje završnog zadatka – Modul 15
Topologija i plan adresiranja
Tri rutera: R-Centrala — R-Internet — R-Poslovnica. R-Internet rutira samo između javnih mreža.
| Mreža | Prefiks |
|---|---|
| LAN Centrala | 192.168.10.0/24 |
| Javna mreža Centrala–Internet | 203.0.113.0/30 |
| Javna mreža Poslovnica–Internet | 198.51.100.0/30 |
| LAN Poslovnica | 192.168.20.0/24 |
| GRE tunel | 10.20.20.0/30 |
| Uređaj | Interfejs | IP adresa |
|---|---|---|
| R-Centrala | Gi0/0 (LAN) | 192.168.10.1/24 |
| R-Centrala | Gi0/1 (javna) | 203.0.113.1/30 |
| R-Centrala | Tunnel0 | 10.20.20.1/30 |
| R-Internet | Gi0/0 | 203.0.113.2/30 |
| R-Internet | Gi0/1 | 198.51.100.2/30 |
| R-Poslovnica | Gi0/1 (javna) | 198.51.100.1/30 |
| R-Poslovnica | Gi0/0 (LAN) | 192.168.20.1/24 |
| R-Poslovnica | Tunnel0 | 10.20.20.2/30 |
| PC-Centrala | NIC | 192.168.10.10/24, gateway 192.168.10.1 |
| PC-Poslovnica | NIC | 192.168.20.10/24, gateway 192.168.20.1 |
Kompletna konfiguracija – R-Centrala
R-Centrala(config)#interface gigabitEthernet 0/0
R-Centrala(config-if)#ip address 192.168.10.1 255.255.255.0
R-Centrala(config-if)#no shutdown
R-Centrala(config-if)#exit
R-Centrala(config)#interface gigabitEthernet 0/1
R-Centrala(config-if)#ip address 203.0.113.1 255.255.255.252
R-Centrala(config-if)#no shutdown
R-Centrala(config-if)#exit
R-Centrala(config)#ip route 0.0.0.0 0.0.0.0 203.0.113.2
R-Centrala(config)#interface tunnel 0
R-Centrala(config-if)#ip address 10.20.20.1 255.255.255.252
R-Centrala(config-if)#tunnel source 203.0.113.1
R-Centrala(config-if)#tunnel destination 198.51.100.1
R-Centrala(config-if)#exit
R-Centrala(config)#ip route 192.168.20.0 255.255.255.0 tunnel 0
R-Centrala(config)#crypto isakmp policy 10
R-Centrala(config-isakmp)#encryption aes 256
R-Centrala(config-isakmp)#hash sha256
R-Centrala(config-isakmp)#authentication pre-share
R-Centrala(config-isakmp)#group 14
R-Centrala(config-isakmp)#exit
R-Centrala(config)#crypto isakmp key Kroner-VPN-2024 address 198.51.100.1
R-Centrala(config)#crypto ipsec transform-set TS-KRONER esp-aes 256 esp-sha256-hmac
R-Centrala(cfg-crypto-trans)#mode transport
R-Centrala(cfg-crypto-trans)#exit
R-Centrala(config)#access-list 100 permit gre host 203.0.113.1 host 198.51.100.1
R-Centrala(config)#crypto map MAPA-KRONER 10 ipsec-isakmp
R-Centrala(config-crypto-map)#set peer 198.51.100.1
R-Centrala(config-crypto-map)#set transform-set TS-KRONER
R-Centrala(config-crypto-map)#match address 100
R-Centrala(config-crypto-map)#exit
R-Centrala(config)#interface gigabitEthernet 0/1
R-Centrala(config-if)#crypto map MAPA-KRONER
Kompletna konfiguracija – R-Poslovnica
R-Poslovnica(config)#interface gigabitEthernet 0/0
R-Poslovnica(config-if)#ip address 192.168.20.1 255.255.255.0
R-Poslovnica(config-if)#no shutdown
R-Poslovnica(config-if)#exit
R-Poslovnica(config)#interface gigabitEthernet 0/1
R-Poslovnica(config-if)#ip address 198.51.100.1 255.255.255.252
R-Poslovnica(config-if)#no shutdown
R-Poslovnica(config-if)#exit
R-Poslovnica(config)#ip route 0.0.0.0 0.0.0.0 198.51.100.2
R-Poslovnica(config)#interface tunnel 0
R-Poslovnica(config-if)#ip address 10.20.20.2 255.255.255.252
R-Poslovnica(config-if)#tunnel source 198.51.100.1
R-Poslovnica(config-if)#tunnel destination 203.0.113.1
R-Poslovnica(config-if)#exit
R-Poslovnica(config)#ip route 192.168.10.0 255.255.255.0 tunnel 0
R-Poslovnica(config)#crypto isakmp policy 10
R-Poslovnica(config-isakmp)#encryption aes 256
R-Poslovnica(config-isakmp)#hash sha256
R-Poslovnica(config-isakmp)#authentication pre-share
R-Poslovnica(config-isakmp)#group 14
R-Poslovnica(config-isakmp)#exit
R-Poslovnica(config)#crypto isakmp key Kroner-VPN-2024 address 203.0.113.1
R-Poslovnica(config)#crypto ipsec transform-set TS-KRONER esp-aes 256 esp-sha256-hmac
R-Poslovnica(cfg-crypto-trans)#mode transport
R-Poslovnica(cfg-crypto-trans)#exit
R-Poslovnica(config)#access-list 100 permit gre host 198.51.100.1 host 203.0.113.1
R-Poslovnica(config)#crypto map MAPA-KRONER 10 ipsec-isakmp
R-Poslovnica(config-crypto-map)#set peer 203.0.113.1
R-Poslovnica(config-crypto-map)#set transform-set TS-KRONER
R-Poslovnica(config-crypto-map)#match address 100
R-Poslovnica(config-crypto-map)#exit
R-Poslovnica(config)#interface gigabitEthernet 0/1
R-Poslovnica(config-if)#crypto map MAPA-KRONER
Kompletna konfiguracija – R-Internet
R-Internet(config)#interface gigabitEthernet 0/0
R-Internet(config-if)#ip address 203.0.113.2 255.255.255.252
R-Internet(config-if)#no shutdown
R-Internet(config-if)#exit
R-Internet(config)#interface gigabitEthernet 0/1
R-Internet(config-if)#ip address 198.51.100.2 255.255.255.252
R-Internet(config-if)#no shutdown
Očekivani rezultati provere
Pre IPsec-a (samo GRE): ping 192.168.20.10 sa PC-Centrala uspeva, show interfaces tunnel 0 prikazuje up/up na oba rutera.
Nakon IPsec-a:
R-Centrala#show crypto isakmp sa
dst src state conn-id status
198.51.100.1 203.0.113.1 QM_IDLE 1 ACTIVE
R-Centrala#show crypto ipsec sa
#pkts encaps: 5, #pkts decaps: 5
Test povezanosti i dijagnostika (zahtev 8)
Pre unošenja greške: ping PC-Centrala → PC-Poslovnica uspeva u potpunosti kroz IPsec zaštićen GRE tunel.
Namerno uneta greška: promena heš algoritma na R-Poslovnica sa sha256 na sha (SHA-1) u crypto isakmp policy 10, dok R-Centrala zadržava sha256.
Nakon clear crypto isakmp na oba rutera i ponovnog ping-a, veza ne uspeva. show crypto isakmp sa prikazuje da IKE Faza 1 nikada ne dostiže QM_IDLE stanje (ostaje u ranoj fazi pregovaranja ili se stalno ponovo pokušava), jer se ISAKMP policy parametri (uključujući heš algoritam) moraju potpuno poklapati na oba rutera da bi pregovaranje uspelo. Nakon vraćanja sha256 na R-Poslovnica, veza se ponovo uspostavlja.
Napomena za ocenjivača
Prihvatljiva je bilo koja validna šema adresiranja, dokle god: (1) R-Internet nema nikakvu rutu niti pojam o privatnim LAN mrežama, (2) GRE tunel je proveren kao funkcionalan pre dodavanja IPsec-a, (3) IPsec koristi transport mod sa crypto map-om primenjenom na fizički (ne tunel) interfejs, (4) ACL tačno identifikuje GRE saobraćaj (protokol 47) između dve javne adrese, (5) testovi potvrđuju rastuće IPsec brojače nakon generisanog saobraćaja, i (6) dijagnostička vežba jasno pokazuje i objašnjava simptome nepoklapajućih ISAKMP parametara, potvrđene odgovarajućim show komandama pre i posle ispravke.