💾

Laboratorijska vežba – Modul 20 – Pet namerno unetih grešaka na potpuno funkcionalnoj mreži

Cilj vežbe

Izgraditi kompletno funkcionalnu mrežu koja objedinjuje VLAN, rutiranje, ACL, NAT i DHCP koncepte iz prethodnih modula, zatim namerno uneti pet realnih grešaka (jednu po jednu) i dijagnostikovati/ispraviti svaku koristeći sistematsku metodologiju iz Teme 1 — bez unapred znanja koja je greška gde uneta.

Napomena: Ova vežba je namerno drugačija od prethodnih — umesto da prati redosled „nauči koncept → primeni ga", simulira stvaran posao: mreža koja je juče radila, a danas iznenada ne radi, sa greškom čiji tip vam nije unapred poznat.

Potrebno predznanje

  • Kompletna teorija ovog modula (Teme 1–17).
  • Sve prethodne module, posebno 8-13 i 16.

Potrebni programi

  • Cisco Packet Tracer.

Potrebni uređaji

UređajUloga
R1Granični ruter — DHCP, NAT, ACL
R2Udaljeni ruter (druga „poslovnica")
SW1Svič sa dva VLAN-a (10 — Prodaja, 20 — IT)
PC1Klijent u VLAN 10
PC2Klijent u VLAN 20
Server1Interni server, cilj static NAT-a
R-ISPSimulira internet

Topologija

graph LR
    PC1["PC1 (VLAN 10)"] --- SW1[SW1]
    PC2["PC2 (VLAN 20)"] --- SW1
    Server1["Server1<br/>192.168.1.100"] --- R1
    SW1 ---|trunk| R1["R1<br/>Router-on-a-Stick<br/>DHCP, NAT, ACL"]
    R1 ---|"10.0.0.0/30"| R2["R2<br/>VLAN 30 (poslovnica)"]
    R1 ---|"outside"| RISP["R-ISP"]

Plan adresiranja (baseline — pre grešaka)

Uređaj/InterfejsAdresa
R1 Gi0/0.10 (VLAN 10)192.168.10.1/24
R1 Gi0/0.20 (VLAN 20)192.168.20.1/24
R1 Gi0/1 (ka Server1)192.168.1.1/24
R1 Gi0/2 (ka R2)10.0.0.1/30
R1 Gi0/3 (ka R-ISP, outside)203.0.113.2/30
R2 Gi0/0 (ka R1)10.0.0.2/30
R2 Gi0/1 (VLAN 30)192.168.30.1/24
Server1192.168.1.100/24
R-ISP Gi0/0203.0.113.1/30
R-ISP Loopback08.8.8.8/32

Koraci vežbe

Korak 1 – Izgradnja baseline mreže

Konfigurišite kompletnu topologiju prema planu adresiranja: VLAN 10/20 na SW1 sa trunk ka R1, router-on-a-stick subinterfejsi na R1 (Modul 9), DHCP pool-ovi za VLAN 10 i 20 (Modul 13), statička ruta R1↔R2 (Modul 11), static NAT za Server1 i PAT za ostatak mreže (Modul 13), i osnovna ACL koja dozvoljava sav saobraćaj (permit ip any any, biće pooštrena kasnije).

Korak 2 – Potvrda da baseline radi u potpunosti

Pre unošenja bilo kakve greške, potvrdite i dokumentujte:

PC1> ipconfig                    (DHCP adresa iz VLAN 10 opsega)
PC2> ipconfig                    (DHCP adresa iz VLAN 20 opsega)
PC1> ping 192.168.20.x           (PC2, preko router-on-a-stick)
PC1> ping 192.168.30.1           (R2 VLAN 30, preko statičke rute)
PC1> ping 8.8.8.8                (R-ISP, preko PAT-a)
(spolja) ping 203.0.113.100      (Server1, preko static NAT-a)

Sačuvajte ovaj izlaz kao „baseline dokaz" — biće vam potreban za poređenje nakon svake greške.

Korak 3 – Sačuvajte konfiguraciju

R1#copy running-config startup-config

Ponovite na R2 i SW1. Ovo je vaša tačka povratka.

Korak 4 – Greška #1: Fizički sloj

Na SW1, pokrenite shutdown na portu ka PC1, zatim ga simulirajte kao „zaboravljen nakon održavanja" tako što nastavljate dalje bez svesnog pamćenja šta ste uradili.

Zadatak: Nakon 10-15 minuta (ili nakon što pređete na Korak 5), vratite se i dijagnostikujte zašto PC1 „iznenada" nema mrežu, prateći Temu 1 (bottom-up, pošto je informacija minimalna) i Temu 2 (fizički sloj). Dokumentujte tačnu show interfaces liniju koja je otkrila problem, i ispravite ga.

Korak 5 – Greška #2: Pogrešna VLAN dodela

Na SW1, promenite port ka PC2 tako da bude u VLAN-u 10 umesto VLAN-a 20 (switchport access vlan 10).

Zadatak: Dijagnostikujte simptom (PC2 dobija adresu iz pogrešnog DHCP opsega nakon ipconfig /renew) koristeći Temu 7. Ispravite dodelu porta i potvrdite da PC2 ponovo dobija ispravnu adresu iz VLAN 20 opsega.

Korak 6 – Greška #3: Nedostajuća statička ruta

Na R1, uklonite statičku rutu ka VLAN 30 mreži na R2 (no ip route 192.168.30.0 255.255.255.0 10.0.0.2).

Zadatak: Dijagnostikujte koristeći Temu 8 — show ip route na R1 potvrđuje da ruta nedostaje, traceroute sa PC1 ka 192.168.30.1 prestaje da napreduje tačno na R1. Vratite rutu.

Korak 7 – Greška #4: ACL redosled

Na R1, dodajte sledeće pravilo na kraj postojeće ACL (pre implicitnog deny any):

access-list 110 deny ip 192.168.20.0 0.0.0.255 host 192.168.1.100

zatim namerno dodajte i:

access-list 110 permit ip 192.168.20.0 0.0.0.255 host 192.168.1.100

posle deny pravila (tako da nikad ne bude dostignuto).

Zadatak: Dijagnostikujte zašto PC2 (VLAN 20) ne može da pristupi Server1, iako postoji naizgled ispravno permit pravilo — koristite Temu 9 i show access-lists da uočite koje pravilo zaista „hvata" saobraćaj (brojač pogodaka). Ispravite redosled.

Korak 8 – Greška #5: NAT inside/outside oznaka

Na R1, uklonite ip nat outside sa Gi0/3 (interfejs ka R-ISP-u).

Zadatak: Dijagnostikujte zašto PC1/PC2 iznenada ne mogu da pristupe 8.8.8.8, iako je sva ostala NAT konfiguracija (source list, static mapiranje) netaknuta — koristite Temu 10 i show ip nat translations da potvrdite da se novi prevodi uopšte ne kreiraju. Vratite ip nat outside.

Korak 9 – Kompletna finalna provera

Ponovite tačno iste testove iz Koraka 2 i potvrdite da svih pet grešaka je ispravljeno i da se mreža ponaša identično baseline stanju.

Korak 10 – Dokumentovanje

Za svaku od pet grešaka, napišite kratku dokumentaciju prateći šest elemenata iz Teme 17 (vremenski okvir, simptomi, dijagnostički proces, osnovni uzrok, preduzete mere, preventivna mera) — ukupno pet kratkih izveštaja.

Komande za proveru

show interfaces
show vlan brief
show interfaces trunk
show ip route
show access-lists
show ip nat translations
show ip nat statistics
show ip dhcp binding
traceroute <adresa>

Najčešće greške

Greška u samoj vežbiUzrokRešenje
Zaboravili ste koju grešku ste uneli i gdeNedostatak dokumentacije unosa greškeUbuduće, čak i pri namernom unošenju greške radi vežbe, kratko zabeležite šta ste uradili — realan incident vam neće dati taj luksuz, ali za svrhe učenja je u redu
Ispravka jedne greške „otkriva" da druga i dalje postojiViše grešaka unetih istovremeno bez baseline provere između njihVratite se na Korak 2 i proveravajte posle svake pojedinačne greške, ne tek na kraju
Pogrešno pripisivanje simptoma pogrešnoj grešciDva simptoma mogu izgledati slično (npr. „nema interneta" i za DHCP i za NAT problem)Pratite tačan sistematski redosled iz Teme 1, ne pretpostavljajte uzrok pre nego što ga dijagnostika potvrdi

Postupak rešavanja problema (troubleshooting)

Za svaku od pet grešaka, sledite identičan obrazac:

  1. Odredite da li je simptom izolovan ili opšti.
  2. Izaberite pristup (bottom-up/top-down/divide-and-conquer) na osnovu dostupnih informacija (Tema 1).
  3. Primenite relevantne show komande iz odgovarajuće teme (2-16).
  4. Potvrdite osnovni uzrok pre nego što bilo šta promenite.
  5. Primenite ispravku i ponovo testirajte identičnim testom koji je otkrio problem.

Završna provera

Vežba je uspešno završena kada:

  1. Svih pet grešaka je pronađeno i ispravljeno, svaka koristeći odgovarajuću dijagnostičku temu.
  2. Finalna provera (Korak 9) potvrđuje da se mreža ponaša identično baseline stanju iz Koraka 2.
  3. Napisano je pet kratkih izveštaja o incidentu (Korak 10), svaki sa jasnim osnovnim uzrokom i preventivnom merom.

Dodatni izazov

Zamenite uloge sa kolegom (ili, ako radite samostalno, sačekajte bar dan pre ovog koraka da zaboravite detalje) — jedna osoba unosi dve greške odjednom (kombinaciju bilo koje dve od pet), bez beleženja koje, a druga osoba dijagnostikuje oba problema odvojeno, dokazujući da se simptomi dva istovremena problema ne mešaju međusobno u pogrešnu dijagnozu.

Rešenje

Kompletno rešenje ove vežbe nalazi se u /resenja/modul-20/04-laboratorijska-vezba-resenje.md.

📖 Prikaži rešenje

Rešenje laboratorijske vežbe – Modul 20

Baseline konfiguracija (skraćeno)

R1 (router-on-a-stick + DHCP + NAT + ACL):

interface gigabitEthernet 0/0.10
 encapsulation dot1Q 10
 ip address 192.168.10.1 255.255.255.0
interface gigabitEthernet 0/0.20
 encapsulation dot1Q 20
 ip address 192.168.20.1 255.255.255.0
interface gigabitEthernet 0/1
 ip address 192.168.1.1 255.255.255.0
 ip nat inside
interface gigabitEthernet 0/2
 ip address 10.0.0.1 255.255.255.252
 ip nat inside
interface gigabitEthernet 0/3
 ip address 203.0.113.2 255.255.255.252
 ip nat outside
!
ip dhcp excluded-address 192.168.10.1 192.168.10.9
ip dhcp pool VLAN10
 network 192.168.10.0 255.255.255.0
 default-router 192.168.10.1
ip dhcp excluded-address 192.168.20.1 192.168.20.9
ip dhcp pool VLAN20
 network 192.168.20.0 255.255.255.0
 default-router 192.168.20.1
!
ip route 192.168.30.0 255.255.255.0 10.0.0.2
ip route 0.0.0.0 0.0.0.0 203.0.113.1
!
ip nat inside source static 192.168.1.100 203.0.113.100
access-list 1 permit 192.168.10.0 0.0.0.255
access-list 1 permit 192.168.20.0 0.0.0.255
ip nat inside source list 1 interface GigabitEthernet0/3 overload
!
access-list 110 permit ip any any

Korak 2 – Baseline dokaz

PC1> ipconfig
   IPv4 Address: 192.168.10.10
PC2> ipconfig
   IPv4 Address: 192.168.20.10
PC1> ping 192.168.20.10   → uspeva
PC1> ping 192.168.30.1    → uspeva
PC1> ping 8.8.8.8         → uspeva
(spolja) ping 203.0.113.100 → uspeva

Korak 4 – Greška #1: Fizički sloj

Simptom: PC1 nema mrežnu aktivnost.

Dijagnoza:

SW1#show interfaces fastEthernet 0/1
FastEthernet0/1 is administratively down, line protocol is down

Osnovni uzrok: Port je administrativno ugašen (shutdown).

Ispravka: no shutdown na SW1 Fa0/1.

Korak 5 – Greška #2: Pogrešna VLAN dodela

Simptom: PC2, nakon ipconfig /renew, dobija adresu iz opsega 192.168.10.x umesto 192.168.20.x.

Dijagnoza:

SW1#show vlan brief
VLAN 10   Fa0/1, Fa0/2   ← PC2 (Fa0/2) je greškom u VLAN-u 10
VLAN 20   (prazno)

Osnovni uzrok: Port ka PC2 je dodeljen VLAN-u 10 umesto VLAN-u 20.

Ispravka:

SW1(config)#interface fastEthernet 0/2
SW1(config-if)#switchport access vlan 20

Korak 6 – Greška #3: Nedostajuća statička ruta

Simptom: ping 192.168.30.1 sa PC1 ne uspeva.

Dijagnoza:

R1#show ip route | include 192.168.30
(nema rezultata)

PC1> tracert 192.168.30.1
1  192.168.10.1  (R1)
2  * * * Request timed out (R1 ne zna dalje)

Osnovni uzrok: Statička ruta ka 192.168.30.0/24 preko R2 nedostaje na R1.

Ispravka: ip route 192.168.30.0 255.255.255.0 10.0.0.2.

Korak 7 – Greška #4: ACL redosled

Simptom: PC2 ne može da pristupi Server1 (192.168.1.100).

Dijagnoza:

R1#show access-lists 110
    10 permit ip any any (0 matches)
    20 deny ip 192.168.20.0 0.0.0.255 host 192.168.1.100 (47 matches)
    30 permit ip 192.168.20.0 0.0.0.255 host 192.168.1.100 (0 matches)

Osnovni uzrok: deny pravilo (linija 20) presreće sav saobraćaj sa VLAN-a 20 ka Server1 pre nego što dostigne permit pravilo (linija 30) koje nikad nema pogodak.

Ispravka: Uklonjena su oba namerno dodata pravila (20 i 30), vraćajući ACL na originalno permit ip any any baseline stanje (u realnom scenariju, ispravno rešenje bi bilo preurediti sequence numbers tako da permit bude pre deny).

Korak 8 – Greška #5: NAT inside/outside oznaka

Simptom: PC1/PC2 ne mogu da pristupe 8.8.8.8.

Dijagnoza:

R1#show ip nat translations
(nema novih prevoda uprkos ping saobraćaju)

R1#show ip nat statistics
Outside interfaces: (none)

Osnovni uzrok: ip nat outside je uklonjen sa Gi0/3 — ruter više ne zna koji je interfejs granica ka spolja, pa NAT nikad ne obrađuje saobraćaj, uprkos ispravnoj ip nat inside source konfiguraciji.

Ispravka: ip nat outside vraćeno na Gi0/3.

Korak 9 – Finalna provera

Ponovljen identičan test iz Koraka 2 — svih pet rezultata odgovara baseline stanju.

Korak 10 – Primer dokumentacije (Greška #3)

ElementSadržaj
Vremenski okvirOtkriveno tokom vežbe, oko 15 minuta nakon unosa (simulirano)
SimptomiPC1 ne može da pristupi VLAN 30 mreži na R2; tracert prestaje na R1
Dijagnostički processhow ip route na R1 (ruta nedostaje) → tracert sa PC1 (potvrđuje da R1 ne zna dalje)
Osnovni uzrokStatička ruta ka 192.168.30.0/24 preko 10.0.0.2 je uklonjena sa R1
Preduzete mereRuta ponovo dodata: ip route 192.168.30.0 255.255.255.0 10.0.0.2
Preventivna meraUvesti redovan (npr. nedeljni) automatizovan izvoz show ip route sa svih rutera radi poređenja sa poznatim dobrim stanjem

(Analogni izveštaji se pišu za ostale četiri greške, prateći isti obrazac.)