Laboratorijska vežba – Modul 20 – Pet namerno unetih grešaka na potpuno funkcionalnoj mreži
Cilj vežbe
Izgraditi kompletno funkcionalnu mrežu koja objedinjuje VLAN, rutiranje, ACL, NAT i DHCP koncepte iz prethodnih modula, zatim namerno uneti pet realnih grešaka (jednu po jednu) i dijagnostikovati/ispraviti svaku koristeći sistematsku metodologiju iz Teme 1 — bez unapred znanja koja je greška gde uneta.
Napomena: Ova vežba je namerno drugačija od prethodnih — umesto da prati redosled „nauči koncept → primeni ga", simulira stvaran posao: mreža koja je juče radila, a danas iznenada ne radi, sa greškom čiji tip vam nije unapred poznat.
Potrebno predznanje
- Kompletna teorija ovog modula (Teme 1–17).
- Sve prethodne module, posebno 8-13 i 16.
Potrebni programi
- Cisco Packet Tracer.
Potrebni uređaji
| Uređaj | Uloga |
|---|---|
| R1 | Granični ruter — DHCP, NAT, ACL |
| R2 | Udaljeni ruter (druga „poslovnica") |
| SW1 | Svič sa dva VLAN-a (10 — Prodaja, 20 — IT) |
| PC1 | Klijent u VLAN 10 |
| PC2 | Klijent u VLAN 20 |
| Server1 | Interni server, cilj static NAT-a |
| R-ISP | Simulira internet |
Topologija
graph LR
PC1["PC1 (VLAN 10)"] --- SW1[SW1]
PC2["PC2 (VLAN 20)"] --- SW1
Server1["Server1<br/>192.168.1.100"] --- R1
SW1 ---|trunk| R1["R1<br/>Router-on-a-Stick<br/>DHCP, NAT, ACL"]
R1 ---|"10.0.0.0/30"| R2["R2<br/>VLAN 30 (poslovnica)"]
R1 ---|"outside"| RISP["R-ISP"]
Plan adresiranja (baseline — pre grešaka)
| Uređaj/Interfejs | Adresa |
|---|---|
| R1 Gi0/0.10 (VLAN 10) | 192.168.10.1/24 |
| R1 Gi0/0.20 (VLAN 20) | 192.168.20.1/24 |
| R1 Gi0/1 (ka Server1) | 192.168.1.1/24 |
| R1 Gi0/2 (ka R2) | 10.0.0.1/30 |
| R1 Gi0/3 (ka R-ISP, outside) | 203.0.113.2/30 |
| R2 Gi0/0 (ka R1) | 10.0.0.2/30 |
| R2 Gi0/1 (VLAN 30) | 192.168.30.1/24 |
| Server1 | 192.168.1.100/24 |
| R-ISP Gi0/0 | 203.0.113.1/30 |
| R-ISP Loopback0 | 8.8.8.8/32 |
Koraci vežbe
Korak 1 – Izgradnja baseline mreže
Konfigurišite kompletnu topologiju prema planu adresiranja: VLAN 10/20 na SW1 sa trunk ka R1, router-on-a-stick subinterfejsi na R1 (Modul 9), DHCP pool-ovi za VLAN 10 i 20 (Modul 13), statička ruta R1↔R2 (Modul 11), static NAT za Server1 i PAT za ostatak mreže (Modul 13), i osnovna ACL koja dozvoljava sav saobraćaj (permit ip any any, biće pooštrena kasnije).
Korak 2 – Potvrda da baseline radi u potpunosti
Pre unošenja bilo kakve greške, potvrdite i dokumentujte:
PC1> ipconfig (DHCP adresa iz VLAN 10 opsega)
PC2> ipconfig (DHCP adresa iz VLAN 20 opsega)
PC1> ping 192.168.20.x (PC2, preko router-on-a-stick)
PC1> ping 192.168.30.1 (R2 VLAN 30, preko statičke rute)
PC1> ping 8.8.8.8 (R-ISP, preko PAT-a)
(spolja) ping 203.0.113.100 (Server1, preko static NAT-a)
Sačuvajte ovaj izlaz kao „baseline dokaz" — biće vam potreban za poređenje nakon svake greške.
Korak 3 – Sačuvajte konfiguraciju
R1#copy running-config startup-config
Ponovite na R2 i SW1. Ovo je vaša tačka povratka.
Korak 4 – Greška #1: Fizički sloj
Na SW1, pokrenite shutdown na portu ka PC1, zatim ga simulirajte kao „zaboravljen nakon održavanja" tako što nastavljate dalje bez svesnog pamćenja šta ste uradili.
Zadatak: Nakon 10-15 minuta (ili nakon što pređete na Korak 5), vratite se i dijagnostikujte zašto PC1 „iznenada" nema mrežu, prateći Temu 1 (bottom-up, pošto je informacija minimalna) i Temu 2 (fizički sloj). Dokumentujte tačnu show interfaces liniju koja je otkrila problem, i ispravite ga.
Korak 5 – Greška #2: Pogrešna VLAN dodela
Na SW1, promenite port ka PC2 tako da bude u VLAN-u 10 umesto VLAN-a 20 (switchport access vlan 10).
Zadatak: Dijagnostikujte simptom (PC2 dobija adresu iz pogrešnog DHCP opsega nakon ipconfig /renew) koristeći Temu 7. Ispravite dodelu porta i potvrdite da PC2 ponovo dobija ispravnu adresu iz VLAN 20 opsega.
Korak 6 – Greška #3: Nedostajuća statička ruta
Na R1, uklonite statičku rutu ka VLAN 30 mreži na R2 (no ip route 192.168.30.0 255.255.255.0 10.0.0.2).
Zadatak: Dijagnostikujte koristeći Temu 8 — show ip route na R1 potvrđuje da ruta nedostaje, traceroute sa PC1 ka 192.168.30.1 prestaje da napreduje tačno na R1. Vratite rutu.
Korak 7 – Greška #4: ACL redosled
Na R1, dodajte sledeće pravilo na kraj postojeće ACL (pre implicitnog deny any):
access-list 110 deny ip 192.168.20.0 0.0.0.255 host 192.168.1.100
zatim namerno dodajte i:
access-list 110 permit ip 192.168.20.0 0.0.0.255 host 192.168.1.100
posle deny pravila (tako da nikad ne bude dostignuto).
Zadatak: Dijagnostikujte zašto PC2 (VLAN 20) ne može da pristupi Server1, iako postoji naizgled ispravno permit pravilo — koristite Temu 9 i show access-lists da uočite koje pravilo zaista „hvata" saobraćaj (brojač pogodaka). Ispravite redosled.
Korak 8 – Greška #5: NAT inside/outside oznaka
Na R1, uklonite ip nat outside sa Gi0/3 (interfejs ka R-ISP-u).
Zadatak: Dijagnostikujte zašto PC1/PC2 iznenada ne mogu da pristupe 8.8.8.8, iako je sva ostala NAT konfiguracija (source list, static mapiranje) netaknuta — koristite Temu 10 i show ip nat translations da potvrdite da se novi prevodi uopšte ne kreiraju. Vratite ip nat outside.
Korak 9 – Kompletna finalna provera
Ponovite tačno iste testove iz Koraka 2 i potvrdite da svih pet grešaka je ispravljeno i da se mreža ponaša identično baseline stanju.
Korak 10 – Dokumentovanje
Za svaku od pet grešaka, napišite kratku dokumentaciju prateći šest elemenata iz Teme 17 (vremenski okvir, simptomi, dijagnostički proces, osnovni uzrok, preduzete mere, preventivna mera) — ukupno pet kratkih izveštaja.
Komande za proveru
show interfaces
show vlan brief
show interfaces trunk
show ip route
show access-lists
show ip nat translations
show ip nat statistics
show ip dhcp binding
traceroute <adresa>
Najčešće greške
| Greška u samoj vežbi | Uzrok | Rešenje |
|---|---|---|
| Zaboravili ste koju grešku ste uneli i gde | Nedostatak dokumentacije unosa greške | Ubuduće, čak i pri namernom unošenju greške radi vežbe, kratko zabeležite šta ste uradili — realan incident vam neće dati taj luksuz, ali za svrhe učenja je u redu |
| Ispravka jedne greške „otkriva" da druga i dalje postoji | Više grešaka unetih istovremeno bez baseline provere između njih | Vratite se na Korak 2 i proveravajte posle svake pojedinačne greške, ne tek na kraju |
| Pogrešno pripisivanje simptoma pogrešnoj grešci | Dva simptoma mogu izgledati slično (npr. „nema interneta" i za DHCP i za NAT problem) | Pratite tačan sistematski redosled iz Teme 1, ne pretpostavljajte uzrok pre nego što ga dijagnostika potvrdi |
Postupak rešavanja problema (troubleshooting)
Za svaku od pet grešaka, sledite identičan obrazac:
- Odredite da li je simptom izolovan ili opšti.
- Izaberite pristup (bottom-up/top-down/divide-and-conquer) na osnovu dostupnih informacija (Tema 1).
- Primenite relevantne
showkomande iz odgovarajuće teme (2-16). - Potvrdite osnovni uzrok pre nego što bilo šta promenite.
- Primenite ispravku i ponovo testirajte identičnim testom koji je otkrio problem.
Završna provera
Vežba je uspešno završena kada:
- Svih pet grešaka je pronađeno i ispravljeno, svaka koristeći odgovarajuću dijagnostičku temu.
- Finalna provera (Korak 9) potvrđuje da se mreža ponaša identično baseline stanju iz Koraka 2.
- Napisano je pet kratkih izveštaja o incidentu (Korak 10), svaki sa jasnim osnovnim uzrokom i preventivnom merom.
Dodatni izazov
Zamenite uloge sa kolegom (ili, ako radite samostalno, sačekajte bar dan pre ovog koraka da zaboravite detalje) — jedna osoba unosi dve greške odjednom (kombinaciju bilo koje dve od pet), bez beleženja koje, a druga osoba dijagnostikuje oba problema odvojeno, dokazujući da se simptomi dva istovremena problema ne mešaju međusobno u pogrešnu dijagnozu.
Rešenje
Kompletno rešenje ove vežbe nalazi se u /resenja/modul-20/04-laboratorijska-vezba-resenje.md.
📖 Prikaži rešenje
Rešenje laboratorijske vežbe – Modul 20
Baseline konfiguracija (skraćeno)
R1 (router-on-a-stick + DHCP + NAT + ACL):
interface gigabitEthernet 0/0.10
encapsulation dot1Q 10
ip address 192.168.10.1 255.255.255.0
interface gigabitEthernet 0/0.20
encapsulation dot1Q 20
ip address 192.168.20.1 255.255.255.0
interface gigabitEthernet 0/1
ip address 192.168.1.1 255.255.255.0
ip nat inside
interface gigabitEthernet 0/2
ip address 10.0.0.1 255.255.255.252
ip nat inside
interface gigabitEthernet 0/3
ip address 203.0.113.2 255.255.255.252
ip nat outside
!
ip dhcp excluded-address 192.168.10.1 192.168.10.9
ip dhcp pool VLAN10
network 192.168.10.0 255.255.255.0
default-router 192.168.10.1
ip dhcp excluded-address 192.168.20.1 192.168.20.9
ip dhcp pool VLAN20
network 192.168.20.0 255.255.255.0
default-router 192.168.20.1
!
ip route 192.168.30.0 255.255.255.0 10.0.0.2
ip route 0.0.0.0 0.0.0.0 203.0.113.1
!
ip nat inside source static 192.168.1.100 203.0.113.100
access-list 1 permit 192.168.10.0 0.0.0.255
access-list 1 permit 192.168.20.0 0.0.0.255
ip nat inside source list 1 interface GigabitEthernet0/3 overload
!
access-list 110 permit ip any any
Korak 2 – Baseline dokaz
PC1> ipconfig
IPv4 Address: 192.168.10.10
PC2> ipconfig
IPv4 Address: 192.168.20.10
PC1> ping 192.168.20.10 → uspeva
PC1> ping 192.168.30.1 → uspeva
PC1> ping 8.8.8.8 → uspeva
(spolja) ping 203.0.113.100 → uspeva
Korak 4 – Greška #1: Fizički sloj
Simptom: PC1 nema mrežnu aktivnost.
Dijagnoza:
SW1#show interfaces fastEthernet 0/1
FastEthernet0/1 is administratively down, line protocol is down
Osnovni uzrok: Port je administrativno ugašen (shutdown).
Ispravka: no shutdown na SW1 Fa0/1.
Korak 5 – Greška #2: Pogrešna VLAN dodela
Simptom: PC2, nakon ipconfig /renew, dobija adresu iz opsega 192.168.10.x umesto 192.168.20.x.
Dijagnoza:
SW1#show vlan brief
VLAN 10 Fa0/1, Fa0/2 ← PC2 (Fa0/2) je greškom u VLAN-u 10
VLAN 20 (prazno)
Osnovni uzrok: Port ka PC2 je dodeljen VLAN-u 10 umesto VLAN-u 20.
Ispravka:
SW1(config)#interface fastEthernet 0/2
SW1(config-if)#switchport access vlan 20
Korak 6 – Greška #3: Nedostajuća statička ruta
Simptom: ping 192.168.30.1 sa PC1 ne uspeva.
Dijagnoza:
R1#show ip route | include 192.168.30
(nema rezultata)
PC1> tracert 192.168.30.1
1 192.168.10.1 (R1)
2 * * * Request timed out (R1 ne zna dalje)
Osnovni uzrok: Statička ruta ka 192.168.30.0/24 preko R2 nedostaje na R1.
Ispravka: ip route 192.168.30.0 255.255.255.0 10.0.0.2.
Korak 7 – Greška #4: ACL redosled
Simptom: PC2 ne može da pristupi Server1 (192.168.1.100).
Dijagnoza:
R1#show access-lists 110
10 permit ip any any (0 matches)
20 deny ip 192.168.20.0 0.0.0.255 host 192.168.1.100 (47 matches)
30 permit ip 192.168.20.0 0.0.0.255 host 192.168.1.100 (0 matches)
Osnovni uzrok: deny pravilo (linija 20) presreće sav saobraćaj sa VLAN-a 20 ka Server1 pre nego što dostigne permit pravilo (linija 30) koje nikad nema pogodak.
Ispravka: Uklonjena su oba namerno dodata pravila (20 i 30), vraćajući ACL na originalno permit ip any any baseline stanje (u realnom scenariju, ispravno rešenje bi bilo preurediti sequence numbers tako da permit bude pre deny).
Korak 8 – Greška #5: NAT inside/outside oznaka
Simptom: PC1/PC2 ne mogu da pristupe 8.8.8.8.
Dijagnoza:
R1#show ip nat translations
(nema novih prevoda uprkos ping saobraćaju)
R1#show ip nat statistics
Outside interfaces: (none)
Osnovni uzrok: ip nat outside je uklonjen sa Gi0/3 — ruter više ne zna koji je interfejs granica ka spolja, pa NAT nikad ne obrađuje saobraćaj, uprkos ispravnoj ip nat inside source konfiguraciji.
Ispravka: ip nat outside vraćeno na Gi0/3.
Korak 9 – Finalna provera
Ponovljen identičan test iz Koraka 2 — svih pet rezultata odgovara baseline stanju.
Korak 10 – Primer dokumentacije (Greška #3)
| Element | Sadržaj |
|---|---|
| Vremenski okvir | Otkriveno tokom vežbe, oko 15 minuta nakon unosa (simulirano) |
| Simptomi | PC1 ne može da pristupi VLAN 30 mreži na R2; tracert prestaje na R1 |
| Dijagnostički proces | show ip route na R1 (ruta nedostaje) → tracert sa PC1 (potvrđuje da R1 ne zna dalje) |
| Osnovni uzrok | Statička ruta ka 192.168.30.0/24 preko 10.0.0.2 je uklonjena sa R1 |
| Preduzete mere | Ruta ponovo dodata: ip route 192.168.30.0 255.255.255.0 10.0.0.2 |
| Preventivna mera | Uvesti redovan (npr. nedeljni) automatizovan izvoz show ip route sa svih rutera radi poređenja sa poznatim dobrim stanjem |
(Analogni izveštaji se pišu za ostale četiri greške, prateći isti obrazac.)