💾

Završni praktični zadatak – Modul 15 – WAN, VPN i pristup internetu

Cilj

Samostalno isprojektovati i konfigurisati site-to-site VPN (GRE over IPsec) između dve poslovnice preko simuliranog interneta, uz dijagnostiku neuspešnog pregovaranja — objedinjujući sve veštine ovog modula bez oslanjanja na prethodne primere.

Scenario

Firma „Kroner Trejd d.o.o." ima centralu i jednu udaljenu poslovnicu, obe povezane na internet preko sopstvenih ISP veza. Rukovodstvo zahteva da zaposleni u obe lokacije mogu bezbedno da pristupaju resursima jedni drugih preko interneta, bez kupovine skupe leased line ili MPLS usluge.

Zahtevi zadatka

  1. Isprojektujte topologiju sa tri rutera: R-Centrala, R-Poslovnica, i R-Internet (simulira javni internet, rutira samo između javnih mreža obe lokacije, bez ikakve rute ka privatnim LAN mrežama).
  2. Dodelite svakoj lokaciji lokalnu LAN mrežu i po jedan računar.
  3. Konfigurišite GRE tunel između R-Centrala i R-Poslovnica preko njihovih javnih adresa, i proverite da tunel radi (ping preko adrese tunela) pre dodavanja IPsec-a.
  4. Konfigurišite statičke rute tako da privatne LAN mreže obe lokacije komuniciraju preko GRE tunela.
  5. Konfigurišite IKE (ISAKMP) parametre i pre-shared key na oba rutera.
  6. Konfigurišite IPsec transform-set (transport mod) i crypto map koja štiti tačno GRE saobraćaj (protokol 47) između dve javne adrese, i primenite je na odgovarajuće fizičke interfejse.
  7. Testirajte i dokumentujte: ping između dva računara pre i posle dodavanja IPsec-a, i status IKE/IPsec sesija (show crypto isakmp sa, show crypto ipsec sa) sa brojačima paketa pre i posle generisanog saobraćaja.
  8. Namerno unesite nepoklapanje u ISAKMP parametrima (npr. različit heš algoritam na dva rutera) i dokumentujte tačno kako se problem manifestuje, zatim ga ispravite.

Ograničenja i pravila

  • R-Internet ne sme imati nikakvu rutu niti pojam o privatnim LAN mrežama obe lokacije — samo rutira između javnih adresa.
  • IPsec mora koristiti transport mod (ne tunnel mod), jer GRE već obavlja enkapsulaciju.
  • Crypto map mora biti primenjena na fizički (javni) interfejs, ne na Tunnel interfejs.

Šta predati

  • Dijagram topologije sa svim IP adresama i oznakom javnih/privatnih mreža (može biti ručno nacrtan ili Mermaid).
  • Packet Tracer fajl (.pkt) sa kompletnom, funkcionalnom konfiguracijom.
  • Izlaz show interfaces tunnel 0, show crypto isakmp sa i show crypto ipsec sa sa oba rutera, sa vašim objašnjenjem (jedna do dve rečenice po izlazu) šta prikazuje.
  • Dokaz uspešne komunikacije (ping) pre i posle dodavanja IPsec-a.
  • Dokumentacija dijagnostičke vežbe iz zahteva 8 (pre i posle ispravke).

Kriterijumi ocenjivanja

KriterijumBroj poena
Ispravna topologija sa tri rutera, ispravnim javnim/privatnim adresiranjem10
Ispravno konfigurisan i proveren GRE tunel (pre IPsec-a)20
Ispravno konfigurisani IKE parametri i pre-shared key15
Ispravno konfigurisan IPsec transform-set i crypto map (transport mod, ispravan ACL, primenjena na fizički interfejs)20
Uspešna dvosmerna komunikacija između računara obe lokacije, potvrđena kroz rastuće IPsec brojače20
Tačna dijagnostika i objašnjenje nepoklapajućih ISAKMP parametara (zahtev 8)15
Ukupno100

Rešenje

Kompletno rešenje dostupno je u /resenja/modul-15/08-zavrsni-zadatak-resenje.md.

📖 Prikaži rešenje

Rešenje završnog zadatka – Modul 15

Topologija i plan adresiranja

Tri rutera: R-Centrala — R-Internet — R-Poslovnica. R-Internet rutira samo između javnih mreža.

MrežaPrefiks
LAN Centrala192.168.10.0/24
Javna mreža Centrala–Internet203.0.113.0/30
Javna mreža Poslovnica–Internet198.51.100.0/30
LAN Poslovnica192.168.20.0/24
GRE tunel10.20.20.0/30
UređajInterfejsIP adresa
R-CentralaGi0/0 (LAN)192.168.10.1/24
R-CentralaGi0/1 (javna)203.0.113.1/30
R-CentralaTunnel010.20.20.1/30
R-InternetGi0/0203.0.113.2/30
R-InternetGi0/1198.51.100.2/30
R-PoslovnicaGi0/1 (javna)198.51.100.1/30
R-PoslovnicaGi0/0 (LAN)192.168.20.1/24
R-PoslovnicaTunnel010.20.20.2/30
PC-CentralaNIC192.168.10.10/24, gateway 192.168.10.1
PC-PoslovnicaNIC192.168.20.10/24, gateway 192.168.20.1

Kompletna konfiguracija – R-Centrala

R-Centrala(config)#interface gigabitEthernet 0/0
R-Centrala(config-if)#ip address 192.168.10.1 255.255.255.0
R-Centrala(config-if)#no shutdown
R-Centrala(config-if)#exit
R-Centrala(config)#interface gigabitEthernet 0/1
R-Centrala(config-if)#ip address 203.0.113.1 255.255.255.252
R-Centrala(config-if)#no shutdown
R-Centrala(config-if)#exit
R-Centrala(config)#ip route 0.0.0.0 0.0.0.0 203.0.113.2
R-Centrala(config)#interface tunnel 0
R-Centrala(config-if)#ip address 10.20.20.1 255.255.255.252
R-Centrala(config-if)#tunnel source 203.0.113.1
R-Centrala(config-if)#tunnel destination 198.51.100.1
R-Centrala(config-if)#exit
R-Centrala(config)#ip route 192.168.20.0 255.255.255.0 tunnel 0
R-Centrala(config)#crypto isakmp policy 10
R-Centrala(config-isakmp)#encryption aes 256
R-Centrala(config-isakmp)#hash sha256
R-Centrala(config-isakmp)#authentication pre-share
R-Centrala(config-isakmp)#group 14
R-Centrala(config-isakmp)#exit
R-Centrala(config)#crypto isakmp key Kroner-VPN-2024 address 198.51.100.1
R-Centrala(config)#crypto ipsec transform-set TS-KRONER esp-aes 256 esp-sha256-hmac
R-Centrala(cfg-crypto-trans)#mode transport
R-Centrala(cfg-crypto-trans)#exit
R-Centrala(config)#access-list 100 permit gre host 203.0.113.1 host 198.51.100.1
R-Centrala(config)#crypto map MAPA-KRONER 10 ipsec-isakmp
R-Centrala(config-crypto-map)#set peer 198.51.100.1
R-Centrala(config-crypto-map)#set transform-set TS-KRONER
R-Centrala(config-crypto-map)#match address 100
R-Centrala(config-crypto-map)#exit
R-Centrala(config)#interface gigabitEthernet 0/1
R-Centrala(config-if)#crypto map MAPA-KRONER

Kompletna konfiguracija – R-Poslovnica

R-Poslovnica(config)#interface gigabitEthernet 0/0
R-Poslovnica(config-if)#ip address 192.168.20.1 255.255.255.0
R-Poslovnica(config-if)#no shutdown
R-Poslovnica(config-if)#exit
R-Poslovnica(config)#interface gigabitEthernet 0/1
R-Poslovnica(config-if)#ip address 198.51.100.1 255.255.255.252
R-Poslovnica(config-if)#no shutdown
R-Poslovnica(config-if)#exit
R-Poslovnica(config)#ip route 0.0.0.0 0.0.0.0 198.51.100.2
R-Poslovnica(config)#interface tunnel 0
R-Poslovnica(config-if)#ip address 10.20.20.2 255.255.255.252
R-Poslovnica(config-if)#tunnel source 198.51.100.1
R-Poslovnica(config-if)#tunnel destination 203.0.113.1
R-Poslovnica(config-if)#exit
R-Poslovnica(config)#ip route 192.168.10.0 255.255.255.0 tunnel 0
R-Poslovnica(config)#crypto isakmp policy 10
R-Poslovnica(config-isakmp)#encryption aes 256
R-Poslovnica(config-isakmp)#hash sha256
R-Poslovnica(config-isakmp)#authentication pre-share
R-Poslovnica(config-isakmp)#group 14
R-Poslovnica(config-isakmp)#exit
R-Poslovnica(config)#crypto isakmp key Kroner-VPN-2024 address 203.0.113.1
R-Poslovnica(config)#crypto ipsec transform-set TS-KRONER esp-aes 256 esp-sha256-hmac
R-Poslovnica(cfg-crypto-trans)#mode transport
R-Poslovnica(cfg-crypto-trans)#exit
R-Poslovnica(config)#access-list 100 permit gre host 198.51.100.1 host 203.0.113.1
R-Poslovnica(config)#crypto map MAPA-KRONER 10 ipsec-isakmp
R-Poslovnica(config-crypto-map)#set peer 203.0.113.1
R-Poslovnica(config-crypto-map)#set transform-set TS-KRONER
R-Poslovnica(config-crypto-map)#match address 100
R-Poslovnica(config-crypto-map)#exit
R-Poslovnica(config)#interface gigabitEthernet 0/1
R-Poslovnica(config-if)#crypto map MAPA-KRONER

Kompletna konfiguracija – R-Internet

R-Internet(config)#interface gigabitEthernet 0/0
R-Internet(config-if)#ip address 203.0.113.2 255.255.255.252
R-Internet(config-if)#no shutdown
R-Internet(config-if)#exit
R-Internet(config)#interface gigabitEthernet 0/1
R-Internet(config-if)#ip address 198.51.100.2 255.255.255.252
R-Internet(config-if)#no shutdown

Očekivani rezultati provere

Pre IPsec-a (samo GRE): ping 192.168.20.10 sa PC-Centrala uspeva, show interfaces tunnel 0 prikazuje up/up na oba rutera.

Nakon IPsec-a:

R-Centrala#show crypto isakmp sa
dst             src             state          conn-id status
198.51.100.1    203.0.113.1     QM_IDLE        1       ACTIVE

R-Centrala#show crypto ipsec sa
   #pkts encaps: 5, #pkts decaps: 5

Test povezanosti i dijagnostika (zahtev 8)

Pre unošenja greške: ping PC-Centrala → PC-Poslovnica uspeva u potpunosti kroz IPsec zaštićen GRE tunel.

Namerno uneta greška: promena heš algoritma na R-Poslovnica sa sha256 na sha (SHA-1) u crypto isakmp policy 10, dok R-Centrala zadržava sha256.

Nakon clear crypto isakmp na oba rutera i ponovnog ping-a, veza ne uspeva. show crypto isakmp sa prikazuje da IKE Faza 1 nikada ne dostiže QM_IDLE stanje (ostaje u ranoj fazi pregovaranja ili se stalno ponovo pokušava), jer se ISAKMP policy parametri (uključujući heš algoritam) moraju potpuno poklapati na oba rutera da bi pregovaranje uspelo. Nakon vraćanja sha256 na R-Poslovnica, veza se ponovo uspostavlja.

Napomena za ocenjivača

Prihvatljiva je bilo koja validna šema adresiranja, dokle god: (1) R-Internet nema nikakvu rutu niti pojam o privatnim LAN mrežama, (2) GRE tunel je proveren kao funkcionalan pre dodavanja IPsec-a, (3) IPsec koristi transport mod sa crypto map-om primenjenom na fizički (ne tunel) interfejs, (4) ACL tačno identifikuje GRE saobraćaj (protokol 47) između dve javne adrese, (5) testovi potvrđuju rastuće IPsec brojače nakon generisanog saobraćaja, i (6) dijagnostička vežba jasno pokazuje i objašnjava simptome nepoklapajućih ISAKMP parametara, potvrđene odgovarajućim show komandama pre i posle ispravke.