Laboratorijska vežba – Modul 26 – Projekat i izgradnja mreže firme „Kvadrat Inženjering"
Cilj vežbe
Proći ceo put projekta:
- Deo 1 — iz opisa firme napraviti dokument zahteva, proračun portova i adresa, IP/VLAN plan, izbor opreme i budžet.
- Deo 2 — u Packet Tracer-u izgraditi jezgro mreže po referentnom planu: L3 core svič sa EtherChannel uplink-ovima ka dva sprata, serverski VLAN sa DHCP/DNS/nadzorom, Wi-Fi za zaposlene i izolovane goste, ivični ruter sa primarnom i rezervnom (LTE) internet vezom.
- Deo 3 — testirati povezanost, bezbednost i otpornost, rešiti namerno unetu grešku i napraviti dokumentaciju izvedenog stanja.
Potrebno predznanje
- Kompletna teorija ovog modula (Teme 1–18).
- VLAN, trunk, EtherChannel (Moduli 9–10), SVI i statičko rutiranje (Modul 11), DHCP relay, DNS i PAT (Modul 13), AP u Packet Traceru (Modul 14), ACL i SSH (Modul 16), NTP/Syslog/SNMP/TFTP i šabloni (Modul 23).
Potrebni programi
- Cisco Packet Tracer (verzija 8.x).
- Editor teksta ili tabelarni program (projektni dokument, šabloni iz
/sabloni), draw.io za dijagrame. - (Opciono) Python 3 i skripta za proveru adresnog plana iz Modula 25.
Scenario
Kvadrat Inženjering d.o.o. je projektni biro u Novom Sadu sa 50 zaposlenih na dva sprata:
- Sprat 1: uprava (8 zaposlenih), prodaja (12), sala za sastanke u kojoj klijenti koriste Wi-Fi.
- Sprat 2: projektovanje (30 zaposlenih) — rade sa velikim CAD fajlovima na lokalnom file serveru.
- Server sala je na spratu 1.
- Za tri godine plan je da se zaposli još 15 projektanata.
- E-pošta i kancelarijski paket su u cloud-u. Klijenti šalju i preuzimaju projekte preko interneta, pa prekid interneta duži od 30 minuta pravi ozbiljan gubitak.
- IP telefonija se uvodi u drugoj fazi, za godinu dana.
- Deset projektanata povremeno radi od kuće.
- Uprava traži da gosti nikako ne vide internu mrežu i da mrežnom opremom mogu da upravljaju samo administratori.
- Budžet: do 40.000 € jednokratno; održavanje radi jedan administrator u firmi.
DEO 1 – Projektovanje (na papiru)
Korak 1 – Dokument zahteva
Iz scenarija izdvojite najmanje osam zahteva u tabeli sa kolonama: broj, zahtev, vrsta (poslovni, tehnički, ograničenje) i posledica za projekat (kao u Primeru 1).
Korak 2 – Proračun portova, PoE-a i adresa
Pretpostavke:
- svako radno mesto ima jedan port, a u fazi 2 telefon sa računarom kroz telefon;
- po spratu 2 štampača i 2 porta u prostoru za sastanke;
- AP-ovi po vašem Wi-Fi planu (Korak 4);
- rezerva 30% i 2 uplink porta po sviču.
Izračunajte:
- broj portova po spratu i izaberite svičeve;
- PoE potrošnju u fazi 2 (telefon 6,5 W, AP 25 W);
- potreban broj adresa po VLAN-u, uz plan rasta.
Korak 3 – IP i VLAN plan
- Izaberite blok iz
10.0.0.0/8i napravite VLAN plan (korisnici po odeljenjima, glas, serveri, Wi-Fi zaposleni, gosti, upravljanje, native/parking) i IP plan po pravilima iz Teme 3. - Navedite koji VLAN-ovi idu na koji svič (matrica „svič × VLAN").
- Ako imate Python, proverite plan skriptom iz Modula 25 (nema preklapanja, sve mreže su u bloku).
Korak 4 – Topologija, oprema, Wi-Fi i budžet
- Izaberite topologiju: collapsed core ili druga, uz obrazloženje.
- Isplanirajte Wi-Fi: broj AP-ova po spratu prema kapacitetu, SSID-ovi i kanali.
- Napravite BOM sa okvirnim cenama iz aktuelnih ponuda (ili iz Primera 4) i izračunajte CAPEX, godišnji OPEX i TCO za 5 godina. Proverite da li je CAPEX u okviru budžeta.
Korak 5 – Redundansa, bezbednost, održavanje, backup i monitoring
U najviše jednoj strani opišite:
- šta je redundantno i zašto (i šta namerno nije, zbog budžeta);
- glavne bezbednosne mere;
- RPO/RTO za file server;
- kalendar održavanja;
- šta se nadgleda i ko prima upozorenja.
DEO 2 – Izgradnja jezgra mreže u Packet Tracer-u
Da bi svi polaznici imali isto polazište za testove, Deo 2 se radi po referentnom planu ispod. Posle vežbe ga uporedite sa svojim planom iz Dela 1.
Referentni VLAN i IP plan (blok 10.26.0.0/16)
| VLAN | Naziv | Mreža | Gateway (SVI na core-u) | DHCP (na KV-NS-SRV-01) | Svič |
|---|---|---|---|---|---|
| 10 | UPRAVA | 10.26.10.0/24 | 10.26.10.1 | .50–.249 | ASW-01 |
| 20 | PRODAJA | 10.26.20.0/24 | 10.26.20.1 | .50–.249 | ASW-01 |
| 30 | PROJEKTOVANJE | 10.26.30.0/24 | 10.26.30.1 | .50–.249 | ASW-02 |
| 40 | VOIP | 10.26.40.0/24 | (faza 2) | (faza 2) | ASW-01, ASW-02 |
| 50 | SERVERI | 10.26.50.0/24 | 10.26.50.1 | — (statičke) | CSW-01 |
| 60 | GOSTI | 10.26.60.0/24 | 10.26.60.1 | .50–.249 | ASW-01 |
| 70 | WIFI-ZAPOSLENI | 10.26.70.0/24 | 10.26.70.1 | .50–.249 | ASW-02 |
| 99 | UPRAVLJANJE | 10.26.99.0/24 | 10.26.99.1 | — (statičke) | svi svičevi |
| 999 | NATIVE-NEKORISCEN | — | — | — | svi svičevi |
Tranzitne i spoljne mreže:
| Veza | Mreža | Adrese |
|---|---|---|
| CSW-01 ↔ R-01 | 10.26.255.0/30 | R-01 .1, CSW-01 .2 |
| R-01 ↔ R-02 (LTE) | 10.26.255.4/30 | R-01 .5, R-02 .6 |
| R-01 ↔ ISP (primarni) | 203.0.113.0/30 | ISP .1, R-01 .2 |
| R-02 ↔ ISP (rezervni, LTE) | 198.51.100.0/30 | ISP .1, R-02 .2 |
| „Internet" server | 192.0.2.0/24 | ISP .1, WEB-INTERNET .10 |
Statičke adrese: KV-NS-SRV-01 10.26.50.10; ASW-01 10.26.99.2; ASW-02 10.26.99.3; PC-ADMIN 10.26.99.20.
Uređaji
| Naziv | Model u Packet Tracer-u | Uloga |
|---|---|---|
| KV-NS-R-01 | ISR4331 | Ivični ruter: primarni ISP, NAT, floating ruta ka LTE ruteru |
| KV-NS-R-02 | ISR4331 | LTE ruter (rezervna veza), sopstveni NAT |
| ISP-INTERNET | 2911 | Simulirani provajderi i internet |
| WEB-INTERNET | Server-PT | Veb server „na internetu" (192.0.2.10) |
| KV-NS-CSW-01 | 3560-24PS | L3 collapsed core, SVI, DHCP relay, ACL |
| KV-NS-ASW-01 | 2960-24TT | Access svič, sprat 1 |
| KV-NS-ASW-02 | 2960-24TT | Access svič, sprat 2 |
| KV-NS-SRV-01 | Server-PT | DHCP, DNS, NTP, Syslog, TFTP |
| AP-GOSTI | AccessPoint-PT-N | SSID Kvadrat-Gost, VLAN 60 |
| AP-ZAPOSLENI | AccessPoint-PT-N | SSID Kvadrat, VLAN 70 |
| PC-UPRAVA, PC-PRODAJA, PC-PROJEKTOVANJE | PC-PT | Korisnici (DHCP) |
| LAPTOP-GOST, LAPTOP-ZAPOSLENI | Laptop-PT + PT-LAPTOP-NM-1W | Bežični klijenti (DHCP) |
| PC-ADMIN | PC-PT | Administrator, VLAN 99 |
Topologija i tabela veza
WEB-INTERNET 192.0.2.10
|
ISP-INTERNET
G0/0 / \ G0/1
(primarni) (rezervni LTE)
G0/0/1 G0/0/1
KV-NS-R-01 --G0/0/2---G0/0/0-- KV-NS-R-02
G0/0/0
|
G0/1 (rutiran port)
KV-NS-CSW-01 --Fa0/10-- KV-NS-SRV-01
| Fa0/11-- PC-ADMIN
Fa0/1-2 (Po1) Fa0/3-4 (Po2)
| |
Fa0/23-24 Fa0/23-24
KV-NS-ASW-01 KV-NS-ASW-02
Fa0/1 PC-UPRAVA Fa0/1 PC-PROJEKTOVANJE
Fa0/2 PC-PRODAJA Fa0/20 AP-ZAPOSLENI ))) LAPTOP-ZAPOSLENI
Fa0/20 AP-GOSTI ))) LAPTOP-GOST
| Uređaj A — port | Uređaj B — port | Kabl |
|---|---|---|
| ISP-INTERNET G0/0 | KV-NS-R-01 G0/0/1 | Copper Cross-Over |
| ISP-INTERNET G0/1 | KV-NS-R-02 G0/0/1 | Copper Cross-Over |
| ISP-INTERNET G0/2 | WEB-INTERNET Fa0 | Copper Cross-Over |
| KV-NS-R-01 G0/0/2 | KV-NS-R-02 G0/0/0 | Copper Cross-Over |
| KV-NS-R-01 G0/0/0 | KV-NS-CSW-01 G0/1 | Copper Straight-Through |
| KV-NS-CSW-01 Fa0/1, Fa0/2 | KV-NS-ASW-01 Fa0/23, Fa0/24 | Copper Cross-Over |
| KV-NS-CSW-01 Fa0/3, Fa0/4 | KV-NS-ASW-02 Fa0/23, Fa0/24 | Copper Cross-Over |
| KV-NS-CSW-01 Fa0/10 | KV-NS-SRV-01 Fa0 | Copper Straight-Through |
| KV-NS-CSW-01 Fa0/11 | PC-ADMIN Fa0 | Copper Straight-Through |
| KV-NS-ASW-01 Fa0/1, Fa0/2, Fa0/20 | PC-UPRAVA, PC-PRODAJA, AP-GOSTI | Copper Straight-Through |
| KV-NS-ASW-02 Fa0/1, Fa0/20 | PC-PROJEKTOVANJE, AP-ZAPOSLENI | Copper Straight-Through |
Korak 6 – Postavljanje uređaja i kabliranje
Postavite uređaje i povežite ih prema tabeli veza (ruter–ruter i ruter–server su ukršteni kablovi; kao u Modulu 13, može se koristiti i automatski izbor kabla u Packet Traceru). Laptopovima isključite napajanje, zamenite žičnu karticu modulom PT-LAPTOP-NM-1W i ponovo ih uključite (Modul 14).
Korak 7 – Serveri
KV-NS-SRV-01: IP 10.26.50.10/24, gateway 10.26.50.1, DNS 10.26.50.10. Services:
- DHCP — dodajte pool-ove (Default Gateway, DNS Server
10.26.50.10, Start IP, maska255.255.255.0, Maximum Number of Users200):
| Pool Name | Default Gateway | Start IP Address |
|---|---|---|
| UPRAVA | 10.26.10.1 | 10.26.10.50 |
| PRODAJA | 10.26.20.1 | 10.26.20.50 |
| PROJEKTOVANJE | 10.26.30.1 | 10.26.30.50 |
| GOSTI | 10.26.60.1 | 10.26.60.50 |
| WIFI-ZAPOSLENI | 10.26.70.1 | 10.26.70.50 |
Podrazumevani pool serverPool izmenite tako da ne deli adrese iz serverske mreže koje su predviđene za statičke uređaje (npr. Default Gateway 10.26.50.1, Start IP 10.26.50.200, Maximum Number of Users 10). Servis ostaje uključen (On).
- DNS — On; zapis tipa A:
www.primer.test→192.0.2.10. - NTP, SYSLOG, TFTP — On.
WEB-INTERNET: IP 192.0.2.10/24, gateway 192.0.2.1; servis HTTP je podrazumevano uključen.
Korak 8 – Access svičevi
KV-NS-ASW-01:
enable
configure terminal
hostname KV-NS-ASW-01
vlan 10
name UPRAVA
vlan 20
name PRODAJA
vlan 40
name VOIP
vlan 60
name GOSTI
vlan 99
name UPRAVLJANJE
vlan 999
name NATIVE-NEKORISCEN
exit
interface range FastEthernet0/23 - 24
description UPLINK-KV-NS-CSW-01
switchport mode trunk
switchport trunk native vlan 999
switchport trunk allowed vlan 10,20,40,60,99
channel-group 1 mode active
interface FastEthernet0/1
description UPRAVA-PC1
switchport mode access
switchport access vlan 10
spanning-tree portfast
spanning-tree bpduguard enable
interface FastEthernet0/2
description PRODAJA-PC1
switchport mode access
switchport access vlan 20
spanning-tree portfast
spanning-tree bpduguard enable
interface FastEthernet0/20
description AP-GOSTI
switchport mode access
switchport access vlan 60
spanning-tree portfast
interface range FastEthernet0/3 - 19 , FastEthernet0/21 - 22 , GigabitEthernet0/1 - 2
switchport mode access
switchport access vlan 999
shutdown
interface Vlan99
ip address 10.26.99.2 255.255.255.0
no shutdown
exit
ip default-gateway 10.26.99.1
end
KV-NS-ASW-02 — isto, uz sledeće razlike:
- hostname
KV-NS-ASW-02; - VLAN-ovi 30
PROJEKTOVANJE, 40, 70WIFI-ZAPOSLENI, 99, 999; - trunk
allowed vlan 30,40,70,99sachannel-group 2 mode active; - Fa0/1
PROJEKTOVANJE-PC1u VLAN-u 30; - Fa0/20
AP-ZAPOSLENIu VLAN-u 70; - nekorišćeni portovi
Fa0/2 - 19 , Fa0/21 - 22 , Gi0/1 - 2; interface Vlan99sa adresom10.26.99.3.
Korak 9 – Core svič
enable
configure terminal
hostname KV-NS-CSW-01
ip routing
vlan 10
name UPRAVA
vlan 20
name PRODAJA
vlan 30
name PROJEKTOVANJE
vlan 40
name VOIP
vlan 50
name SERVERI
vlan 60
name GOSTI
vlan 70
name WIFI-ZAPOSLENI
vlan 99
name UPRAVLJANJE
vlan 999
name NATIVE-NEKORISCEN
exit
interface range FastEthernet0/1 - 2
description DOWNLINK-KV-NS-ASW-01
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk native vlan 999
switchport trunk allowed vlan 10,20,40,60,99
channel-group 1 mode active
interface range FastEthernet0/3 - 4
description DOWNLINK-KV-NS-ASW-02
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk native vlan 999
switchport trunk allowed vlan 30,40,70,99
channel-group 2 mode active
interface FastEthernet0/10
description SERVER-KV-NS-SRV-01
switchport mode access
switchport access vlan 50
spanning-tree portfast
interface FastEthernet0/11
description ADMIN-RACUNAR
switchport mode access
switchport access vlan 99
spanning-tree portfast
interface range FastEthernet0/5 - 9 , FastEthernet0/12 - 24 , GigabitEthernet0/2
switchport mode access
switchport access vlan 999
shutdown
interface GigabitEthernet0/1
description TRANZIT-KV-NS-R-01
no switchport
ip address 10.26.255.2 255.255.255.252
no shutdown
interface Vlan10
ip address 10.26.10.1 255.255.255.0
ip helper-address 10.26.50.10
interface Vlan20
ip address 10.26.20.1 255.255.255.0
ip helper-address 10.26.50.10
interface Vlan30
ip address 10.26.30.1 255.255.255.0
ip helper-address 10.26.50.10
interface Vlan50
ip address 10.26.50.1 255.255.255.0
interface Vlan60
ip address 10.26.60.1 255.255.255.0
ip helper-address 10.26.50.10
interface Vlan70
ip address 10.26.70.1 255.255.255.0
ip helper-address 10.26.50.10
interface Vlan99
ip address 10.26.99.1 255.255.255.0
exit
ip route 0.0.0.0 0.0.0.0 10.26.255.1
end
Provera: show etherchannel summary (Po1 i Po2 u stanju SU, članovi P), show interfaces trunk, show ip route (povezane mreže VLAN-ova i podrazumevana ruta).
Korak 10 – Ivični i LTE ruter, simulirani internet
ISP-INTERNET:
enable
configure terminal
hostname ISP-INTERNET
interface GigabitEthernet0/0
description PRIMARNI-ISP-KA-KVADRAT
ip address 203.0.113.1 255.255.255.252
no shutdown
interface GigabitEthernet0/1
description LTE-ISP-KA-KVADRAT
ip address 198.51.100.1 255.255.255.252
no shutdown
interface GigabitEthernet0/2
description INTERNET-SERVERI
ip address 192.0.2.1 255.255.255.0
no shutdown
end
KV-NS-R-01 (ivični ruter):
enable
configure terminal
hostname KV-NS-R-01
interface GigabitEthernet0/0/0
description TRANZIT-KV-NS-CSW-01
ip address 10.26.255.1 255.255.255.252
ip nat inside
no shutdown
interface GigabitEthernet0/0/1
description PRIMARNI-ISP
ip address 203.0.113.2 255.255.255.252
ip nat outside
no shutdown
interface GigabitEthernet0/0/2
description KA-LTE-RUTERU-KV-NS-R-02
ip address 10.26.255.5 255.255.255.252
no shutdown
exit
access-list 1 permit 10.26.0.0 0.0.255.255
ip nat inside source list 1 interface GigabitEthernet0/0/1 overload
ip route 0.0.0.0 0.0.0.0 203.0.113.1
ip route 0.0.0.0 0.0.0.0 10.26.255.6 10
ip route 10.26.0.0 255.255.0.0 10.26.255.2
end
Interfejs G0/0/2 namerno nije označen za NAT: kada se koristi rezervna ruta, paketi odlaze LTE ruteru sa originalnim internim adresama, a NAT radi LTE ruter.
KV-NS-R-02 (LTE ruter):
enable
configure terminal
hostname KV-NS-R-02
interface GigabitEthernet0/0/0
description KA-IVICNOM-RUTERU-KV-NS-R-01
ip address 10.26.255.6 255.255.255.252
ip nat inside
no shutdown
interface GigabitEthernet0/0/1
description LTE-ISP
ip address 198.51.100.2 255.255.255.252
ip nat outside
no shutdown
exit
access-list 1 permit 10.26.0.0 0.0.255.255
ip nat inside source list 1 interface GigabitEthernet0/0/1 overload
ip route 0.0.0.0 0.0.0.0 198.51.100.1
ip route 10.26.0.0 255.255.0.0 10.26.255.5
end
Korak 11 – Wi-Fi
U GUI-ju AP-ova (Config → Port 1; Modul 14):
| AP | SSID | Autentifikacija | Lozinka (primer za laboratoriju) | Kanal |
|---|---|---|---|---|
| AP-GOSTI | Kvadrat-Gost | WPA2-PSK | GostKvadrat2026 | 1 |
| AP-ZAPOSLENI | Kvadrat | WPA2-PSK | ZaposleniKvadrat2026 | 11 |
LAPTOP-GOST povežite na Kvadrat-Gost, a LAPTOP-ZAPOSLENI na Kvadrat (Desktop → PC Wireless → Connect). Na svim računarima i laptopovima podesite IP Configuration na DHCP i proverite da je dobijena adresa iz odgovarajuće mreže.
U stvarnom projektu mreža zaposlenih bi koristila WPA2/WPA3-Enterprise sa RADIUS-om (Tema 12), a AP-ovi bi imali centralno upravljanje.
Korak 12 – Bezbednost i nadzor
1. Izolacija gostiju (na KV-NS-CSW-01):
configure terminal
ip access-list extended GOSTI-IN
permit udp any any eq bootps
permit udp any host 10.26.50.10 eq domain
deny ip any 10.26.0.0 0.0.255.255
permit ip any any
exit
interface Vlan60
ip access-group GOSTI-IN in
end
2. Upravljanje, nadzor i SSH — na svih pet uređaja KV-NS-* (R-01, R-02, CSW-01, ASW-01, ASW-02):
configure terminal
service timestamps log datetime msec
ntp server 10.26.50.10
logging 10.26.50.10
logging trap informational
snmp-server community Kv-Nadzor-RO ro
ip domain-name kvadrat.local
username admin secret Admin-Lab-2026
access-list 99 permit 10.26.99.0 0.0.0.255
line vty 0 4
access-class 99 in
transport input ssh
login local
exit
crypto key generate rsa
Kada IOS zatraži veličinu ključa, unesite 1024 (Modul 7), pa izvršite ip ssh version 2 i end. Na svičevima uradite isto i za line vty 5 15. Lozinke iz ove vežbe su samo za laboratoriju — u stvarnoj mreži svaka je jedinstvena i čuva se u menadžeru lozinki.
Ako verzija Packet Tracer-a na nekom sviču ne prihvata komandu
ntp server, podesite sat ručno (clock set) i zabeležite to kao ograničenje simulatora (Modul 23).
3. Backup: sa svakog KV-NS-* uređaja izvršite copy running-config startup-config i copy running-config tftp: na 10.26.50.10, sa nazivom hostname_datum.cfg.
DEO 3 – Testiranje, otpornost i dokumentacija
Korak 13 – Matrica testova povezanosti i bezbednosti
Izvršite testove i upišite rezultat (uspeh/neuspeh) i da li je očekivan:
| # | Sa | Test | Očekivano |
|---|---|---|---|
| 1 | PC-UPRAVA | ipconfig — adresa iz 10.26.10.0/24 | Uspeh |
| 2 | PC-PRODAJA | ping 10.26.50.10 | Uspeh |
| 3 | PC-PROJEKTOVANJE | ping ka adresi PC-UPRAVA (pročitajte je sa ipconfig na PC-UPRAVA) | Uspeh |
| 4 | PC-PRODAJA | Web Browser: http://www.primer.test | Uspeh (strana sa 192.0.2.10) |
| 5 | LAPTOP-ZAPOSLENI | adresa iz 10.26.70.0/24, http://www.primer.test | Uspeh |
| 6 | LAPTOP-GOST | adresa iz 10.26.60.0/24, http://www.primer.test | Uspeh |
| 7 | LAPTOP-GOST | ping 10.26.50.10 | Neuspeh (ACL) |
| 8 | LAPTOP-GOST | ping ka adresi PC-PRODAJA | Neuspeh (ACL) |
| 9 | PC-ADMIN | ssh -l admin 10.26.99.2 | Uspeh |
| 10 | PC-PRODAJA | ssh -l admin 10.26.99.2 | Neuspeh (access-class) |
| 11 | PC-PRODAJA | tracert 192.0.2.10 | Putanja: 10.26.20.1 → 10.26.255.1 → 203.0.113.1 → 192.0.2.10 |
| 12 | KV-NS-SRV-01 | Services → SYSLOG | Poruke sa svih pet KV-NS-* uređaja |
Korak 14 – Testovi otpornosti
A) Prekid jednog člana EtherChannel-a:
- Sa PC-PROJEKTOVANJE pokrenite
ping -t 10.26.50.10. - Obrišite jedan od dva kabla između CSW-01 i ASW-02.
- Posmatrajte ping i izvršite
show etherchannel summaryna CSW-01. - Vratite kabl.
B) Prekid primarne internet veze:
- Sa PC-PRODAJA pokrenite
ping -t 192.0.2.10. - Na ISP-INTERNET ugasite
GigabitEthernet0/0(simulacija kvara primarnog provajdera). - Posmatrajte ping. Na KV-NS-R-01 izvršite
show ip route statici uočite aktivnu rutu. Sa PC-PRODAJA izvršitetracert 192.0.2.10, a na KV-NS-R-02show ip nat translations. - Pogledajte Syslog na KV-NS-SRV-01: da li se vidi događaj na KV-NS-R-01?
- Ponovo uključite
G0/0na ISP-INTERNET i proverite da se saobraćaj vratio na primarnu vezu.
Zapišite koliko je ping paketa izgubljeno u svakom testu.
Korak 15 – Dijagnostička vežba: rezervna veza „ne radi"
- Na KV-NS-R-02 unesite grešku:
configure terminal
no access-list 1
access-list 1 permit 10.26.0.0 0.0.0.255
end
- Ponovite test B iz Koraka 14. Posle prekida primarne veze ping sa PC-PRODAJA ka
192.0.2.10ne uspeva, iakoshow ip route staticna KV-NS-R-01 pokazuje rezervnu rutu, aping 192.0.2.10sa samog KV-NS-R-02 uspeva. - Sistematski pronađite uzrok: gde saobraćaj stiže, a gde „nestaje"? Koristite
tracertsa PC-PRODAJA, ishow ip nat translations,show ip nat statisticsishow access-listsna KV-NS-R-02. - Objasnite uzrok, ispravite grešku i ponovite test B.
Korak 16 – Dokumentacija izvedenog stanja
Popunite šablone iz foldera /sabloni za izgrađenu mrežu:
- evidencija opreme (
show versionna svim KV-NS-* uređajima); - evidencija portova (sva tri sviča);
- IP adresni plan i VLAN dokumentacija (sa matricom svič × VLAN i trunk vezama);
- zapisnik o incidentu za test B iz Koraka 14 (kao da je bio stvaran prekid), sa vremenima iz Syslog-a.
Nacrtajte fizički i logički dijagram izgrađene mreže i uporedite referentni plan sa svojim planom iz Dela 1: šta biste promenili i zašto?
Komande za proveru
| Komanda | Uređaj | Šta proverava |
|---|---|---|
show etherchannel summary | CSW, ASW | Stanje port-channel-a i članova |
show interfaces trunk | CSW, ASW | Trunk portovi, native i dozvoljeni VLAN-ovi |
show vlan brief | CSW, ASW | VLAN-ovi i access portovi |
show ip route | CSW, R-01, R-02 | Povezane mreže, statičke i floating rute |
show ip interface brief | Svi | Adrese i stanje interfejsa |
show access-lists | CSW, R-01, R-02 | ACL-ovi i broj poklapanja |
show ip nat translations / show ip nat statistics | R-01, R-02 | NAT prevođenja |
show ntp status, show logging | Svi KV-NS-* | Vreme i Syslog |
ipconfig, ping, tracert, ssh | Računari | Adresa, dostupnost, putanja, upravljanje |
Najčešće greške
- VLAN nije napravljen na access sviču — port u tom VLAN-u ne radi, a SVI na core-u je down.
- VLAN nije u listi dozvoljenih na trunk-u ili je native VLAN različit na dva kraja trunk-a.
- EtherChannel nije formiran (različita podešavanja članova) — proverite
show etherchannel summary. - Zaboravljeno
ip routingna core-u — VLAN-ovi međusobno ne komuniciraju. - Zaboravljen
ip helper-addressna SVI — klijenti dobijaju APIPA adresu 169.254.x.x (Modul 4). - DHCP pool bez tačnog Default Gateway-a — klijent dobija adresu, ali ne može van svog VLAN-a.
- Ruta nazad
10.26.0.0/16nedostaje na R-01 ili R-02 — odlazni saobraćaj prolazi, a odgovori se ne vraćaju. - Guest ACL bez pravila za DHCP i DNS — gosti ne dobijaju adresu ili ne mogu da otvore stranu po imenu.
Postupak rešavanja problema
- Fizički sloj i L2: kablovi,
show interfaces status, VLAN-ovi, trunk-ovi, EtherChannel. - Adresa klijenta: DHCP (helper-address, pool, gateway u pool-u).
- L3:
ip routing, SVI up, podrazumevane rute i rute nazad. - Filtriranje: ACL (
show access-lists— koje pravilo se poklapa). - NAT:
show ip nat translationsna ruteru kroz koji saobraćaj izlazi. - Servisi: DNS zapis, HTTP na serveru.
Završna provera
- [ ] Deo 1: dokument zahteva, proračun, IP/VLAN plan, oprema, budžet i plan održavanja su urađeni.
- [ ] Svi testovi iz Koraka 13 daju očekivane rezultate.
- [ ] EtherChannel preživljava prekid jednog linka.
- [ ] Prekid primarne internet veze automatski prebacuje saobraćaj na LTE vezu, i nazad.
- [ ] Gosti imaju samo internet; SSH ka opremi radi samo iz VLAN-a 99.
- [ ] Svi KV-NS-* uređaji šalju Syslog i imaju backup na TFTP serveru.
- [ ] Greška iz Koraka 15 je pronađena, objašnjena i ispravljena.
- [ ] Šabloni i dijagrami izvedenog stanja su popunjeni.
Dodatni izazov
- Zaštita pristupnih portova (Modul 16): na portovima korisnika uključite port security (najviše 2 MAC adrese,
sticky,restrict), a na core-u i access svičevima DHCP snooping (port ka serveru i uplink-ovi su trust). Proverite da DHCP i dalje radi u svim VLAN-ovima. - Faza 2 — IP telefoni: isplanirajte uvođenje VLAN-a 40 (SVI, DHCP pool,
switchport voice vlan 40na portovima korisnika, QoS). Napišite konfiguraciju i obrazložite PoE potrebe. - Treći sprat: opišite (i po želji izgradite) šta se menja ako firma dobije treći sprat sa 20 zaposlenih — koje nove VLAN-ove, portove na core-u, pool-ove i dokumente dodajete.
Rešenje
Kompletno rešenje dostupno je u /resenja/modul-26/04-laboratorijska-vezba-resenje.md.
📖 Prikaži rešenje
Rešenje laboratorijske vežbe – Modul 26
DEO 1 – Projektovanje (primer rešenja)
Korak 1 – Dokument zahteva (izvod)
| Br. | Zahtev | Vrsta | Posledica za projekat |
|---|---|---|---|
| Z1 | 50 zaposlenih, +15 projektanata za 3 godine | Poslovni | Rezerva portova i adresa; skalabilan sprat 2 |
| Z2 | Veliki CAD fajlovi na lokalnom file serveru | Tehnički | 1 Gb/s ka korisnicima, brzi uplink-ovi, server u serverskom VLAN-u |
| Z3 | Prekid interneta > 30 min je ozbiljan gubitak | Poslovni | Rezervna internet veza (drugi provajder/LTE) sa automatskim prelaskom |
| Z4 | E-pošta i kancelarijski paket u cloud-u | Tehnički | Dovoljan kapacitet internet veze; DNS |
| Z5 | IP telefonija u fazi 2 | Tehnički | Voice VLAN i PoE planirani odmah |
| Z6 | Gosti ne smeju videti internu mrežu | Bezbednosni | Poseban VLAN i SSID, ACL |
| Z7 | Opremom upravljaju samo administratori | Bezbednosni | Upravljački VLAN, SSH, ACL na VTY linijama |
| Z8 | 10 projektanata radi od kuće | Tehnički | Remote-access VPN na ivici, sa MFA |
| Z9 | Budžet do 40.000 € | Ograničenje | Collapsed core, jedan core svič, druga faza za dodatnu redundansu |
| Z10 | Jedan administrator održava mrežu | Ograničenje | Standardizacija, dokumentacija, nadzor sa upozorenjima |
Korak 2 – Proračun
| Sprat 1 | Sprat 2 (danas) | Sprat 2 (za 3 godine) | |
|---|---|---|---|
| Radna mesta | 20 | 30 | 45 |
| Štampači + sala + AP-ovi | 2 + 2 + 2 | 2 + 2 + 3 | 2 + 2 + 3 |
| Ukupno | 26 | 37 | 52 |
| Rezerva 30% | 34 | 49 | — |
| + 2 uplink porta | 36 | 51 | 54 |
| Izbor | 48 portova PoE+ | Stack 48 + 24 PoE+ | Isti stack (72 porta) |
PoE (faza 2):
- Sprat 1: 20 × 6,5 W + 2 × 25 W = 180 W.
- Sprat 2 danas: 30 × 6,5 W + 3 × 25 W = 270 W.
- Sprat 2 za 3 godine: 45 × 6,5 W + 75 W = 367,5 W. Zbog toga se potrošnja raspoređuje na oba člana stack-a, jer 370 W po jednom sviču ne ostavlja rezervu.
Adrese:
- VLAN projektovanja: danas 30, a posle rasta 45 →
/24. - Wi-Fi zaposlenih: 50–65 zaposlenih × 2 uređaja ≈ 130 →
/24. - Gosti →
/24.
Wi-Fi:
- Sprat 1: (20 × 2 × 0,7) + ~15 gostiju ≈ 43 klijenta → 2 AP-a.
- Sprat 2: (45 × 2 × 0,7) ≈ 63 klijenta → 3 AP-a.
Korak 3 – IP i VLAN plan
Prihvata se svaki plan koji se ne preklapa, koristi jedan blok i dosledno kodiranje. Primer je referentni plan iz Dela 2.
Korak 4 – Oprema i budžet
Collapsed core (L3 svič) sa dva access sviča/stack-a, NGFW sa dva WAN porta i VPN-om, LTE ruter, 5 AP-ova, UPS, optika između spratova, Cat6A kabliranje. Sa ilustrativnim cenama iz Primera 4 CAPEX iznosi oko 32.000–35.000 € (sa rezervom od 10%), što je ispod budžeta od 40.000 €. Ostatak se predlaže kao rezerva ili kao druga faza, npr. drugi core svič.
Korak 5 – Sažetak planova
- Redundansa: EtherChannel uplink-ovi, UPS, rezervna LTE veza, rezervni access svič na lageru. Drugi core svič ide u drugu fazu, zbog budžeta.
- Bezbednost:
- segmentacija VLAN-ovima;
- izolacija gostiju;
- upravljanje samo iz VLAN-a 99 preko SSH-a;
- port security i DHCP snooping;
- NGFW sa VPN-om i MFA;
- Syslog sa NTP-om.
- Backup: RPO za file server 24 h (noćni backup + kopija van lokacije), RTO 4 h.
- Održavanje:
- mesečno — logovi i provera kapaciteta;
- kvartalno — test LTE veze i UPS-a;
- godišnje — revizija pravila i dokumentacije.
- Monitoring: dostupnost uređaja, članovi EtherChannel-a, aktivna internet veza, UPS; upozorenja administratoru e-poštom i SMS-om.
DEO 2 – Konfiguracija KV-NS-ASW-02 (kompletna)
enable
configure terminal
hostname KV-NS-ASW-02
vlan 30
name PROJEKTOVANJE
vlan 40
name VOIP
vlan 70
name WIFI-ZAPOSLENI
vlan 99
name UPRAVLJANJE
vlan 999
name NATIVE-NEKORISCEN
exit
interface range FastEthernet0/23 - 24
description UPLINK-KV-NS-CSW-01
switchport mode trunk
switchport trunk native vlan 999
switchport trunk allowed vlan 30,40,70,99
channel-group 2 mode active
interface FastEthernet0/1
description PROJEKTOVANJE-PC1
switchport mode access
switchport access vlan 30
spanning-tree portfast
spanning-tree bpduguard enable
interface FastEthernet0/20
description AP-ZAPOSLENI
switchport mode access
switchport access vlan 70
spanning-tree portfast
interface range FastEthernet0/2 - 19 , FastEthernet0/21 - 22 , GigabitEthernet0/1 - 2
switchport mode access
switchport access vlan 999
shutdown
interface Vlan99
ip address 10.26.99.3 255.255.255.0
no shutdown
exit
ip default-gateway 10.26.99.1
end
Očekivani izlazi
KV-NS-CSW-01 — show etherchannel summary:
Group Port-channel Protocol Ports
------+-------------+-----------+----------------------------------------------
1 Po1(SU) LACP Fa0/1(P) Fa0/2(P)
2 Po2(SU) LACP Fa0/3(P) Fa0/4(P)
KV-NS-CSW-01 — show ip route (izvod):
C 10.26.10.0/24 is directly connected, Vlan10
C 10.26.20.0/24 is directly connected, Vlan20
C 10.26.30.0/24 is directly connected, Vlan30
C 10.26.50.0/24 is directly connected, Vlan50
C 10.26.60.0/24 is directly connected, Vlan60
C 10.26.70.0/24 is directly connected, Vlan70
C 10.26.99.0/24 is directly connected, Vlan99
C 10.26.255.0/30 is directly connected, GigabitEthernet0/1
S* 0.0.0.0/0 [1/0] via 10.26.255.1
KV-NS-R-01 — show ip route static u normalnom radu:
S 10.26.0.0/16 [1/0] via 10.26.255.2
S* 0.0.0.0/0 [1/0] via 203.0.113.1
Floating ruta (AD 10) se ne vidi u tabeli dok je primarna aktivna, ali je u konfiguraciji.
DEO 3 – Rezultati
Korak 13 – Matrica testova
Svi testovi daju očekivane rezultate:
- Testovi 1–6, 9, 11 i 12 uspevaju. Test 11 prikazuje putanju
10.26.20.1 → 10.26.255.1 → 203.0.113.1 → 192.0.2.10. - Testovi 7, 8 i 10 ne uspevaju, kako je predviđeno:
- 7 i 8 — ACL
GOSTI-INodbacuje saobraćaj gostiju ka10.26.0.0/16; - 10 —
access-class 99odbija SSH koji ne dolazi iz VLAN-a 99.
Napomena: LAPTOP-GOST ne može da pinguje ni svoj gateway 10.26.60.1, jer je i on u bloku 10.26.0.0/16 — to je očekivano. DHCP i DNS rade zahvaljujući prva dva pravila ACL-a.
Korak 14 – Otpornost
A) EtherChannel: ping se nastavlja uz gubitak od 0 do 2 paketa. show etherchannel summary prikazuje Po2 sa jednim članom (P), dok je drugi (D). Posle vraćanja kabla oba člana su ponovo (P). Syslog na serveru beleži %LINK-3-UPDOWN za port koji je pao.
B) Primarna internet veza: posle gašenja G0/0 na ISP-INTERNET ping se prekida na nekoliko paketa, pa nastavlja. Na KV-NS-R-01:
S* 0.0.0.0/0 [10/0] via 10.26.255.6
tracert 192.0.2.10 sa PC-PRODAJA: 10.26.20.1 → 10.26.255.1 → 10.26.255.6 → 198.51.100.1 → 192.0.2.10.
Na KV-NS-R-02 show ip nat translations prikazuje prevođenje, npr. icmp 198.51.100.2:... 10.26.20.5x:... 192.0.2.10:.... Syslog prikazuje %LINK-3-UPDOWN i %LINEPROTO-5-UPDOWN za GigabitEthernet0/0/1 na KV-NS-R-01. Posle ponovnog uključivanja G0/0 vraća se ruta [1/0] via 203.0.113.1, a tracert ponovo ide preko primarne veze.
Korak 15 – Dijagnostika
Simptom: posle prelaska na rezervnu vezu klijenti nemaju internet. KV-NS-R-01 ima rezervnu rutu, a KV-NS-R-02 sam može da pinguje 192.0.2.10.
Dijagnostika:
tracert 192.0.2.10sa PC-PRODAJA:10.26.20.1 → 10.26.255.1 → 10.26.255.6 → * * *. Saobraćaj stiže do LTE rutera, a dalje se gubi.- Na KV-NS-R-02
show ip nat translationsje prazan, a ushow ip nat statisticsbroj prevođenja ne raste. show access-listsprikazujepermit 10.26.0.0 0.0.0.255bez ijednog poklapanja.
Uzrok: džoker maska 0.0.0.255 obuhvata samo 10.26.0.0–10.26.0.255, a nijedan klijent nije u toj mreži. Paketi iz 10.26.20.0/24 se zato ne prevode i izlaze ka provajderu sa privatnom izvornom adresom. Provajder nema rutu nazad (privatne adrese se ne rutiraju na internetu), pa se odgovori, uključujući ICMP poruke za tracert, gube. Ping sa samog rutera radi jer koristi javnu adresu interfejsa kao izvor.
Ispravka:
configure terminal
no access-list 1
access-list 1 permit 10.26.0.0 0.0.255.255
end
Test B posle ispravke uspeva. Pouka: rezervna veza mora biti testirana od kraja do kraja (sa klijenta, ne sa rutera), i to redovno (Tema 16).
Korak 16 – Dokumentacija
Prihvataju se popunjeni šabloni koji odgovaraju izgrađenoj mreži. Zapisnik o incidentu za test B sadrži:
- vreme pada
G0/0/1iz Syslog-a; - trajanje prekida;
- uticaj: rad preko LTE veze, sa smanjenim kapacitetom;
- vreme povratka.
Rešenje dodatnog izazova
1. Zaštita pristupnih portova (primer za KV-NS-ASW-01)
configure terminal
ip dhcp snooping
ip dhcp snooping vlan 10,20,60
no ip dhcp snooping information option
interface range FastEthernet0/23 - 24
ip dhcp snooping trust
interface range FastEthernet0/1 - 2
switchport port-security
switchport port-security maximum 2
switchport port-security mac-address sticky
switchport port-security violation restrict
end
Uplink-ovi su trust jer DHCP odgovori dolaze od servera preko core-a. Komanda no ip dhcp snooping information option sprečava da access svič ubacuje opciju 82. U suprotnom relay na core sviču može da odbaci zahteve (Modul 16). Port ka AP-u za goste se ne ograničava na 2 MAC adrese, jer iza njega ima više klijenata.
2. Faza 2 — IP telefoni
Core:
interface Vlan40
ip address 10.26.40.1 255.255.255.0
ip helper-address 10.26.50.10
Access svičevi (na portovima korisnika):
interface FastEthernet0/1
switchport voice vlan 40
Server: pool VOIP (gateway 10.26.40.1, start 10.26.40.50), sa poljem TFTP Server postavljenim na adresu servera za pozive.
QoS: poverenje prema oznakama telefona (npr. mls qos trust cos gde je podržano) i prioritet glasa na internet vezi.
PoE: vidi proračun u Koraku 2. Sprat 2 posle rasta zahteva raspodelu na dva sviča u stack-u.
3. Treći sprat
Vidi rešenje Zadatka 14 u 05-zadaci-resenja.md.