💾

Praktični primeri – Modul 23 – Nadzor i dokumentovanje mreže

Primeri koriste Cisco IOS sintaksu. Primeri 1, 2 i 5 mogu se ponoviti u Packet Traceru; Primer 3 prikazuje i SNMPv3 i snmpwalk sa Linux-a, kako se radi na stvarnoj opremi.

Primer 1 – Dokumentovanje nepoznate mreže preko CDP-a

Situacija: Preuzimate mrežu bez dokumentacije. Znate samo upravljačku adresu glavnog sviča.

Korak 1 — ko su susedi?

SW1# show cdp neighbors
Capability Codes: R - Router, T - Trans Bridge, B - Source Route Bridge
                  S - Switch, H - Host, I - IGMP, r - Repeater, P - Phone
Device ID    Local Intrfce   Holdtme    Capability   Platform    Port ID
R1           Gig 0/1         161            R        C2900       Gig 0/0
SW2          Gig 0/2         148            S        2960        Gig 0/1

Iz jedne komande dobijate dva reda evidencije portova: SW1 Gi0/1 ↔ R1 Gi0/0 i SW1 Gi0/2 ↔ SW2 Gi0/1.

Korak 2 — adrese suseda (za prelazak na sledeći uređaj):

SW1# show cdp neighbors detail
Device ID: SW2
  IP address: 192.168.99.3
Platform: cisco 2960,  Capabilities: Switch
Interface: GigabitEthernet0/2,  Port ID (outgoing port): GigabitEthernet0/1
Version :
Cisco IOS Software, C2960 Software (C2960-LANBASEK9-M), Version 15.0(2)SE4, ...

Korak 3 — ponoviti na svakom susedu („hodanje" kroz mrežu), a zatim:

  • show version na svakom uređaju → evidencija opreme (model, serijski broj, verzija).
  • show vlan brief i show interfaces trunk → VLAN dokumentacija.
  • show ip interface brief i show ip route na ruteru → IP adresni plan i logički dijagram.

Korak 4 — upisati opise na uređaje:

SW1(config)# interface GigabitEthernet0/2
SW1(config-if)# description UPLINK-SW2-Gi0/1

Zaključak: CDP otkriva samo direktne Cisco susede — računare, štampače i opremu drugih proizvođača (ako ne koristi LLDP) morate utvrditi preko MAC tabele (show mac address-table) i fizičkog pregleda.


Primer 2 – Syslog i NTP: poruke koje imaju smisla

Konfiguracija rutera (Syslog/NTP server 192.168.99.10):

R1(config)# ntp server 192.168.99.10
R1(config)# service timestamps log datetime msec
R1(config)# logging 192.168.99.10
R1(config)# logging trap informational

Poruke posle gašenja i paljenja interfejsa, kako ih vidi server:

*Sep 25 10:01:47.312: %LINK-5-CHANGED: Interface GigabitEthernet0/1, changed state to administratively down
*Sep 25 10:01:48.315: %LINEPROTO-5-UPDOWN: Line protocol on Interface GigabitEthernet0/1, changed state to down
*Sep 25 10:02:10.004: %SYS-5-CONFIG_I: Configured from console by admin on vty0 (192.168.99.20)
*Sep 25 10:02:15.120: %LINK-3-UPDOWN: Interface GigabitEthernet0/1, changed state to up
*Sep 25 10:02:16.122: %LINEPROTO-5-UPDOWN: Line protocol on Interface GigabitEthernet0/1, changed state to up

Čitanje poruke %LINK-3-UPDOWN: facility LINK, nivo 3 (errors), mnemonik UPDOWN. Poruka %SYS-5-CONFIG_I (nivo 5) otkriva ko je i odakle menjao konfiguraciju — neprocenjivo pri analizi incidenta.

Uticaj praga logging trap:

PodešavanjeŠta server prima od navedenih poruka
logging trap informational (6)Sve
logging trap notifications (5)Sve
logging trap warnings (4)Samo %LINK-3-UPDOWN
logging trap errors (3)Samo %LINK-3-UPDOWN

Zaključak: Zvezdica (*) ispred vremena na Cisco uređaju znači da sat nije sinhronizovan preko NTP-a — dok ne nestane, vremenima u logovima ne treba verovati. Proverite sa show ntp status.


Primer 3 – Bezbedan SNMP: v2c sa ACL-om i SNMPv3

Varijanta A — SNMPv2c read-only, dozvoljen samo monitoring serveru:

R1(config)# access-list 99 permit host 192.168.99.10
R1(config)# snmp-server community N4dz0r-RO ro 99
R1(config)# snmp-server location Novi Sad, server sala, orman R1
R1(config)# snmp-server contact noc@firma.rs
R1(config)# snmp-server host 192.168.99.10 version 2c N4dz0r-RO
R1(config)# snmp-server enable traps snmp linkdown linkup

Varijanta B — SNMPv3 sa autentifikacijom i šifrovanjem (authPriv), preporučeno za produkciju:

R1(config)# snmp-server group NADZOR v3 priv access 99
R1(config)# snmp-server user nms NADZOR v3 auth sha Auth-Lozinka-2026 priv aes 128 Priv-Lozinka-2026

Provera sa Linux monitoring servera (paket snmp):

$ snmpwalk -v2c -c N4dz0r-RO 192.168.99.1 1.3.6.1.2.1.1
SNMPv2-MIB::sysDescr.0 = STRING: Cisco IOS Software, ...
SNMPv2-MIB::sysUpTime.0 = Timeticks: (8640000) 1 day, 0:00:00.00
SNMPv2-MIB::sysContact.0 = STRING: noc@firma.rs
SNMPv2-MIB::sysName.0 = STRING: R1
SNMPv2-MIB::sysLocation.0 = STRING: Novi Sad, server sala, orman R1

$ snmpget -v3 -l authPriv -u nms -a SHA -A Auth-Lozinka-2026 -x AES -X Priv-Lozinka-2026 192.168.99.1 1.3.6.1.2.1.1.5.0
SNMPv2-MIB::sysName.0 = STRING: R1

Test bezbednosti: isti snmpwalk sa bilo koje druge adrese, ili sa pogrešnim community stringom, ne dobija odgovor (timeout) — agent ne odgovara, i ne javlja razlog, što je željeno ponašanje.

Zaključak: sysUpTime od 8.640.000 stotinki sekunde = 86.400 s = tačno 1 dan. Ako se uptime iznenada vrati na malu vrednost, uređaj se restartovao — monitoring sistemi to koriste kao signal za upozorenje.


Primer 4 – Računanje iskorišćenosti i dostupnosti

Iskorišćenost internet linka od 200 Mb/s, dva SNMP očitavanja ifHCInOctets u razmaku od 5 minuta:

VremeifHCInOctets
11:00:0048.215.300.000
11:05:0053.465.300.000
  • Δoktetâ = 5.250.000.000 B
  • Δt = 300 s
  • Brzina = 5.250.000.000 × 8 / 300 = 140.000.000 b/s = 140 Mb/s
  • Iskorišćenost = 140 / 200 × 100% = 70%

Dostupnost servera u mesecu od 31 dan (44.640 minuta), sa tri prekida: 12 min, 35 min i 8 min:

  • Nedostupnost = 55 min
  • Dostupnost = (44.640 − 55) / 44.640 × 100% = 99,877%
  • SLA od 99,9% dozvoljava 44,64 min → SLA je prekršen za 10,36 minuta.

Serijska zavisnost: korisnik pristupa serveru preko sviča (99,95%), rutera (99,9%) i internet veze (99,5%). Ukupna dostupnost ≈ 0,9995 × 0,999 × 0,995 = 99,35% — lanac je slabiji od svoje najslabije karike.


Primer 5 – Backup konfiguracija sa verzionisanjem

Ručni backup na TFTP server (izolovana upravljačka mreža):

R1# copy running-config tftp:
Address or name of remote host []? 192.168.99.10
Destination filename [R1-confg]? R1_2026-09-25.cfg
!!
1245 bytes copied in 0.05 secs

Automatski backup na stvarnoj Cisco opremi — archive funkcija pravi kopiju pri svakom write memory i jednom dnevno (1440 minuta):

R1(config)# archive
R1(config-archive)# path tftp://192.168.99.10/$h-$t
R1(config-archive)# write-memory
R1(config-archive)# time-period 1440

($h = hostname, $t = vreme; za produkciju umesto TFTP koristiti scp://.)

Verzionisanje u Git-u na backup serveru — posle noćnog preuzimanja konfiguracija:

$ git add configs/ && git commit -m "Noćni backup 2026-09-25"
$ git diff HEAD~1 -- configs/R1.cfg
-ip route 0.0.0.0 0.0.0.0 203.0.113.1
+ip route 0.0.0.0 0.0.0.0 203.0.113.5

Zaključak: git diff za sekundu pokazuje šta je izmenjeno od juče — ovde promenjena podrazumevana ruta. Kad posle izmene nešto prestane da radi, ovo je prvo mesto na koje se gleda. Alati Oxidized i RANCID rade tačno ovo automatski; Modul 24 pokazuje kako se isto radi Python-om i Ansible-om.


Poslovni scenario – Uvođenje dokumentacije i nadzora u firmu „Gradina Pro"

Situacija: Firma sa 40 zaposlenih, jednim ruterom, tri sviča, dva access point-a i dva servera. Dokumentacija ne postoji, a o problemima se saznaje kada korisnici pozovu. Uprava traži plan u fazama.

Faza 1 — Snimak stanja (1. nedelja)

  • CDP/LLDP „hodanje" kroz mrežu, show version na svakom uređaju → popunjena evidencija opreme.
  • IP adresni plan i VLAN dokumentacija iz show ip interface brief, show vlan brief, show interfaces trunk i DHCP konfiguracije.
  • Fizički i logički dijagram u draw.io.

Faza 2 — Standardizacija (2. nedelja)

  • Uvedena konvencija imenovanja (GP-HQ-SW-01...) i description na svim korišćenim portovima; evidencija portova za svaki svič.
  • Management VLAN 99, NTP ka jednom internom izvoru, service timestamps log datetime msec svuda.

Faza 3 — Nadzor (3. nedelja)

  • VM sa Zabbix-om (ili LibreNMS-om) u VLAN-u 99; na svim uređajima SNMPv3 authPriv ograničen ACL-om, Syslog ka istom serveru, logging trap informational.
  • Upozorenja: uređaj nedostupan 3 provere (Critical, SMS dežurnom); internet iskorišćenost > 85% 15 min (Warning, e-pošta); restart uređaja (sysUpTime resetovan) (Warning).
  • Dve nedelje prikupljanja podataka za baseline pre podešavanja pragova.

Faza 4 — Procesi (4. nedelja)

  • Noćni automatski backup konfiguracija u Git (Oxidized), mesečni test vraćanja na rezervnom sviču.
  • Matrica eskalacije: L1 (help desk, prvi odgovor 15 min) → L2 (administrator) → L3 (spoljni partner/proizvođač); P1 incidenti odmah se prijavljuju upravi.
  • Obavezni zapisnik o incidentu za svaki incident, i izveštaj o problemu za svaki P1/P2.

Rezultat posle tri meseca: prosečno vreme rešavanja incidenata palo je sa 2,5 h na 35 min; dva problema (pregrevanje sviča u ormanu bez ventilacije i puna internet veza petkom posle podne) otkrivena su iz trendova pre nego što su izazvala prekid.