💾

Laboratorijska vežba – Modul 26 – Projekat i izgradnja mreže firme „Kvadrat Inženjering"

Cilj vežbe

Proći ceo put projekta:

  • Deo 1 — iz opisa firme napraviti dokument zahteva, proračun portova i adresa, IP/VLAN plan, izbor opreme i budžet.
  • Deo 2 — u Packet Tracer-u izgraditi jezgro mreže po referentnom planu: L3 core svič sa EtherChannel uplink-ovima ka dva sprata, serverski VLAN sa DHCP/DNS/nadzorom, Wi-Fi za zaposlene i izolovane goste, ivični ruter sa primarnom i rezervnom (LTE) internet vezom.
  • Deo 3 — testirati povezanost, bezbednost i otpornost, rešiti namerno unetu grešku i napraviti dokumentaciju izvedenog stanja.

Potrebno predznanje

  • Kompletna teorija ovog modula (Teme 1–18).
  • VLAN, trunk, EtherChannel (Moduli 9–10), SVI i statičko rutiranje (Modul 11), DHCP relay, DNS i PAT (Modul 13), AP u Packet Traceru (Modul 14), ACL i SSH (Modul 16), NTP/Syslog/SNMP/TFTP i šabloni (Modul 23).

Potrebni programi

  • Cisco Packet Tracer (verzija 8.x).
  • Editor teksta ili tabelarni program (projektni dokument, šabloni iz /sabloni), draw.io za dijagrame.
  • (Opciono) Python 3 i skripta za proveru adresnog plana iz Modula 25.

Scenario

Kvadrat Inženjering d.o.o. je projektni biro u Novom Sadu sa 50 zaposlenih na dva sprata:

  • Sprat 1: uprava (8 zaposlenih), prodaja (12), sala za sastanke u kojoj klijenti koriste Wi-Fi.
  • Sprat 2: projektovanje (30 zaposlenih) — rade sa velikim CAD fajlovima na lokalnom file serveru.
  • Server sala je na spratu 1.
  • Za tri godine plan je da se zaposli još 15 projektanata.
  • E-pošta i kancelarijski paket su u cloud-u. Klijenti šalju i preuzimaju projekte preko interneta, pa prekid interneta duži od 30 minuta pravi ozbiljan gubitak.
  • IP telefonija se uvodi u drugoj fazi, za godinu dana.
  • Deset projektanata povremeno radi od kuće.
  • Uprava traži da gosti nikako ne vide internu mrežu i da mrežnom opremom mogu da upravljaju samo administratori.
  • Budžet: do 40.000 € jednokratno; održavanje radi jedan administrator u firmi.

DEO 1 – Projektovanje (na papiru)

Korak 1 – Dokument zahteva

Iz scenarija izdvojite najmanje osam zahteva u tabeli sa kolonama: broj, zahtev, vrsta (poslovni, tehnički, ograničenje) i posledica za projekat (kao u Primeru 1).

Korak 2 – Proračun portova, PoE-a i adresa

Pretpostavke:

  • svako radno mesto ima jedan port, a u fazi 2 telefon sa računarom kroz telefon;
  • po spratu 2 štampača i 2 porta u prostoru za sastanke;
  • AP-ovi po vašem Wi-Fi planu (Korak 4);
  • rezerva 30% i 2 uplink porta po sviču.

Izračunajte:

  • broj portova po spratu i izaberite svičeve;
  • PoE potrošnju u fazi 2 (telefon 6,5 W, AP 25 W);
  • potreban broj adresa po VLAN-u, uz plan rasta.

Korak 3 – IP i VLAN plan

  • Izaberite blok iz 10.0.0.0/8 i napravite VLAN plan (korisnici po odeljenjima, glas, serveri, Wi-Fi zaposleni, gosti, upravljanje, native/parking) i IP plan po pravilima iz Teme 3.
  • Navedite koji VLAN-ovi idu na koji svič (matrica „svič × VLAN").
  • Ako imate Python, proverite plan skriptom iz Modula 25 (nema preklapanja, sve mreže su u bloku).

Korak 4 – Topologija, oprema, Wi-Fi i budžet

  1. Izaberite topologiju: collapsed core ili druga, uz obrazloženje.
  2. Isplanirajte Wi-Fi: broj AP-ova po spratu prema kapacitetu, SSID-ovi i kanali.
  3. Napravite BOM sa okvirnim cenama iz aktuelnih ponuda (ili iz Primera 4) i izračunajte CAPEX, godišnji OPEX i TCO za 5 godina. Proverite da li je CAPEX u okviru budžeta.

Korak 5 – Redundansa, bezbednost, održavanje, backup i monitoring

U najviše jednoj strani opišite:

  • šta je redundantno i zašto (i šta namerno nije, zbog budžeta);
  • glavne bezbednosne mere;
  • RPO/RTO za file server;
  • kalendar održavanja;
  • šta se nadgleda i ko prima upozorenja.

DEO 2 – Izgradnja jezgra mreže u Packet Tracer-u

Da bi svi polaznici imali isto polazište za testove, Deo 2 se radi po referentnom planu ispod. Posle vežbe ga uporedite sa svojim planom iz Dela 1.

Referentni VLAN i IP plan (blok 10.26.0.0/16)

VLANNazivMrežaGateway (SVI na core-u)DHCP (na KV-NS-SRV-01)Svič
10UPRAVA10.26.10.0/2410.26.10.1.50–.249ASW-01
20PRODAJA10.26.20.0/2410.26.20.1.50–.249ASW-01
30PROJEKTOVANJE10.26.30.0/2410.26.30.1.50–.249ASW-02
40VOIP10.26.40.0/24(faza 2)(faza 2)ASW-01, ASW-02
50SERVERI10.26.50.0/2410.26.50.1— (statičke)CSW-01
60GOSTI10.26.60.0/2410.26.60.1.50–.249ASW-01
70WIFI-ZAPOSLENI10.26.70.0/2410.26.70.1.50–.249ASW-02
99UPRAVLJANJE10.26.99.0/2410.26.99.1— (statičke)svi svičevi
999NATIVE-NEKORISCEN———svi svičevi

Tranzitne i spoljne mreže:

VezaMrežaAdrese
CSW-01 ↔ R-0110.26.255.0/30R-01 .1, CSW-01 .2
R-01 ↔ R-02 (LTE)10.26.255.4/30R-01 .5, R-02 .6
R-01 ↔ ISP (primarni)203.0.113.0/30ISP .1, R-01 .2
R-02 ↔ ISP (rezervni, LTE)198.51.100.0/30ISP .1, R-02 .2
„Internet" server192.0.2.0/24ISP .1, WEB-INTERNET .10

Statičke adrese: KV-NS-SRV-01 10.26.50.10; ASW-01 10.26.99.2; ASW-02 10.26.99.3; PC-ADMIN 10.26.99.20.

Uređaji

NazivModel u Packet Tracer-uUloga
KV-NS-R-01ISR4331Ivični ruter: primarni ISP, NAT, floating ruta ka LTE ruteru
KV-NS-R-02ISR4331LTE ruter (rezervna veza), sopstveni NAT
ISP-INTERNET2911Simulirani provajderi i internet
WEB-INTERNETServer-PTVeb server „na internetu" (192.0.2.10)
KV-NS-CSW-013560-24PSL3 collapsed core, SVI, DHCP relay, ACL
KV-NS-ASW-012960-24TTAccess svič, sprat 1
KV-NS-ASW-022960-24TTAccess svič, sprat 2
KV-NS-SRV-01Server-PTDHCP, DNS, NTP, Syslog, TFTP
AP-GOSTIAccessPoint-PT-NSSID Kvadrat-Gost, VLAN 60
AP-ZAPOSLENIAccessPoint-PT-NSSID Kvadrat, VLAN 70
PC-UPRAVA, PC-PRODAJA, PC-PROJEKTOVANJEPC-PTKorisnici (DHCP)
LAPTOP-GOST, LAPTOP-ZAPOSLENILaptop-PT + PT-LAPTOP-NM-1WBežični klijenti (DHCP)
PC-ADMINPC-PTAdministrator, VLAN 99

Topologija i tabela veza

        WEB-INTERNET 192.0.2.10
               |
          ISP-INTERNET
       G0/0 /        \ G0/1
  (primarni)           (rezervni LTE)
   G0/0/1              G0/0/1
  KV-NS-R-01 --G0/0/2---G0/0/0-- KV-NS-R-02
   G0/0/0
      |
   G0/1 (rutiran port)
  KV-NS-CSW-01 --Fa0/10-- KV-NS-SRV-01
      |  Fa0/11-- PC-ADMIN
  Fa0/1-2 (Po1)     Fa0/3-4 (Po2)
      |                  |
  Fa0/23-24          Fa0/23-24
  KV-NS-ASW-01       KV-NS-ASW-02
  Fa0/1 PC-UPRAVA    Fa0/1 PC-PROJEKTOVANJE
  Fa0/2 PC-PRODAJA   Fa0/20 AP-ZAPOSLENI ))) LAPTOP-ZAPOSLENI
  Fa0/20 AP-GOSTI ))) LAPTOP-GOST
Uređaj A — portUređaj B — portKabl
ISP-INTERNET G0/0KV-NS-R-01 G0/0/1Copper Cross-Over
ISP-INTERNET G0/1KV-NS-R-02 G0/0/1Copper Cross-Over
ISP-INTERNET G0/2WEB-INTERNET Fa0Copper Cross-Over
KV-NS-R-01 G0/0/2KV-NS-R-02 G0/0/0Copper Cross-Over
KV-NS-R-01 G0/0/0KV-NS-CSW-01 G0/1Copper Straight-Through
KV-NS-CSW-01 Fa0/1, Fa0/2KV-NS-ASW-01 Fa0/23, Fa0/24Copper Cross-Over
KV-NS-CSW-01 Fa0/3, Fa0/4KV-NS-ASW-02 Fa0/23, Fa0/24Copper Cross-Over
KV-NS-CSW-01 Fa0/10KV-NS-SRV-01 Fa0Copper Straight-Through
KV-NS-CSW-01 Fa0/11PC-ADMIN Fa0Copper Straight-Through
KV-NS-ASW-01 Fa0/1, Fa0/2, Fa0/20PC-UPRAVA, PC-PRODAJA, AP-GOSTICopper Straight-Through
KV-NS-ASW-02 Fa0/1, Fa0/20PC-PROJEKTOVANJE, AP-ZAPOSLENICopper Straight-Through

Korak 6 – Postavljanje uređaja i kabliranje

Postavite uređaje i povežite ih prema tabeli veza (ruter–ruter i ruter–server su ukršteni kablovi; kao u Modulu 13, može se koristiti i automatski izbor kabla u Packet Traceru). Laptopovima isključite napajanje, zamenite žičnu karticu modulom PT-LAPTOP-NM-1W i ponovo ih uključite (Modul 14).

Korak 7 – Serveri

KV-NS-SRV-01: IP 10.26.50.10/24, gateway 10.26.50.1, DNS 10.26.50.10. Services:

  • DHCP — dodajte pool-ove (Default Gateway, DNS Server 10.26.50.10, Start IP, maska 255.255.255.0, Maximum Number of Users 200):
Pool NameDefault GatewayStart IP Address
UPRAVA10.26.10.110.26.10.50
PRODAJA10.26.20.110.26.20.50
PROJEKTOVANJE10.26.30.110.26.30.50
GOSTI10.26.60.110.26.60.50
WIFI-ZAPOSLENI10.26.70.110.26.70.50

Podrazumevani pool serverPool izmenite tako da ne deli adrese iz serverske mreže koje su predviđene za statičke uređaje (npr. Default Gateway 10.26.50.1, Start IP 10.26.50.200, Maximum Number of Users 10). Servis ostaje uključen (On).

  • DNS — On; zapis tipa A: www.primer.test → 192.0.2.10.
  • NTP, SYSLOG, TFTP — On.

WEB-INTERNET: IP 192.0.2.10/24, gateway 192.0.2.1; servis HTTP je podrazumevano uključen.

Korak 8 – Access svičevi

KV-NS-ASW-01:

enable
configure terminal
hostname KV-NS-ASW-01
vlan 10
 name UPRAVA
vlan 20
 name PRODAJA
vlan 40
 name VOIP
vlan 60
 name GOSTI
vlan 99
 name UPRAVLJANJE
vlan 999
 name NATIVE-NEKORISCEN
exit
interface range FastEthernet0/23 - 24
 description UPLINK-KV-NS-CSW-01
 switchport mode trunk
 switchport trunk native vlan 999
 switchport trunk allowed vlan 10,20,40,60,99
 channel-group 1 mode active
interface FastEthernet0/1
 description UPRAVA-PC1
 switchport mode access
 switchport access vlan 10
 spanning-tree portfast
 spanning-tree bpduguard enable
interface FastEthernet0/2
 description PRODAJA-PC1
 switchport mode access
 switchport access vlan 20
 spanning-tree portfast
 spanning-tree bpduguard enable
interface FastEthernet0/20
 description AP-GOSTI
 switchport mode access
 switchport access vlan 60
 spanning-tree portfast
interface range FastEthernet0/3 - 19 , FastEthernet0/21 - 22 , GigabitEthernet0/1 - 2
 switchport mode access
 switchport access vlan 999
 shutdown
interface Vlan99
 ip address 10.26.99.2 255.255.255.0
 no shutdown
exit
ip default-gateway 10.26.99.1
end

KV-NS-ASW-02 — isto, uz sledeće razlike:

  • hostname KV-NS-ASW-02;
  • VLAN-ovi 30 PROJEKTOVANJE, 40, 70 WIFI-ZAPOSLENI, 99, 999;
  • trunk allowed vlan 30,40,70,99 sa channel-group 2 mode active;
  • Fa0/1 PROJEKTOVANJE-PC1 u VLAN-u 30;
  • Fa0/20 AP-ZAPOSLENI u VLAN-u 70;
  • nekorišćeni portovi Fa0/2 - 19 , Fa0/21 - 22 , Gi0/1 - 2;
  • interface Vlan99 sa adresom 10.26.99.3.

Korak 9 – Core svič

enable
configure terminal
hostname KV-NS-CSW-01
ip routing
vlan 10
 name UPRAVA
vlan 20
 name PRODAJA
vlan 30
 name PROJEKTOVANJE
vlan 40
 name VOIP
vlan 50
 name SERVERI
vlan 60
 name GOSTI
vlan 70
 name WIFI-ZAPOSLENI
vlan 99
 name UPRAVLJANJE
vlan 999
 name NATIVE-NEKORISCEN
exit
interface range FastEthernet0/1 - 2
 description DOWNLINK-KV-NS-ASW-01
 switchport trunk encapsulation dot1q
 switchport mode trunk
 switchport trunk native vlan 999
 switchport trunk allowed vlan 10,20,40,60,99
 channel-group 1 mode active
interface range FastEthernet0/3 - 4
 description DOWNLINK-KV-NS-ASW-02
 switchport trunk encapsulation dot1q
 switchport mode trunk
 switchport trunk native vlan 999
 switchport trunk allowed vlan 30,40,70,99
 channel-group 2 mode active
interface FastEthernet0/10
 description SERVER-KV-NS-SRV-01
 switchport mode access
 switchport access vlan 50
 spanning-tree portfast
interface FastEthernet0/11
 description ADMIN-RACUNAR
 switchport mode access
 switchport access vlan 99
 spanning-tree portfast
interface range FastEthernet0/5 - 9 , FastEthernet0/12 - 24 , GigabitEthernet0/2
 switchport mode access
 switchport access vlan 999
 shutdown
interface GigabitEthernet0/1
 description TRANZIT-KV-NS-R-01
 no switchport
 ip address 10.26.255.2 255.255.255.252
 no shutdown
interface Vlan10
 ip address 10.26.10.1 255.255.255.0
 ip helper-address 10.26.50.10
interface Vlan20
 ip address 10.26.20.1 255.255.255.0
 ip helper-address 10.26.50.10
interface Vlan30
 ip address 10.26.30.1 255.255.255.0
 ip helper-address 10.26.50.10
interface Vlan50
 ip address 10.26.50.1 255.255.255.0
interface Vlan60
 ip address 10.26.60.1 255.255.255.0
 ip helper-address 10.26.50.10
interface Vlan70
 ip address 10.26.70.1 255.255.255.0
 ip helper-address 10.26.50.10
interface Vlan99
 ip address 10.26.99.1 255.255.255.0
exit
ip route 0.0.0.0 0.0.0.0 10.26.255.1
end

Provera: show etherchannel summary (Po1 i Po2 u stanju SU, članovi P), show interfaces trunk, show ip route (povezane mreže VLAN-ova i podrazumevana ruta).

Korak 10 – Ivični i LTE ruter, simulirani internet

ISP-INTERNET:

enable
configure terminal
hostname ISP-INTERNET
interface GigabitEthernet0/0
 description PRIMARNI-ISP-KA-KVADRAT
 ip address 203.0.113.1 255.255.255.252
 no shutdown
interface GigabitEthernet0/1
 description LTE-ISP-KA-KVADRAT
 ip address 198.51.100.1 255.255.255.252
 no shutdown
interface GigabitEthernet0/2
 description INTERNET-SERVERI
 ip address 192.0.2.1 255.255.255.0
 no shutdown
end

KV-NS-R-01 (ivični ruter):

enable
configure terminal
hostname KV-NS-R-01
interface GigabitEthernet0/0/0
 description TRANZIT-KV-NS-CSW-01
 ip address 10.26.255.1 255.255.255.252
 ip nat inside
 no shutdown
interface GigabitEthernet0/0/1
 description PRIMARNI-ISP
 ip address 203.0.113.2 255.255.255.252
 ip nat outside
 no shutdown
interface GigabitEthernet0/0/2
 description KA-LTE-RUTERU-KV-NS-R-02
 ip address 10.26.255.5 255.255.255.252
 no shutdown
exit
access-list 1 permit 10.26.0.0 0.0.255.255
ip nat inside source list 1 interface GigabitEthernet0/0/1 overload
ip route 0.0.0.0 0.0.0.0 203.0.113.1
ip route 0.0.0.0 0.0.0.0 10.26.255.6 10
ip route 10.26.0.0 255.255.0.0 10.26.255.2
end

Interfejs G0/0/2 namerno nije označen za NAT: kada se koristi rezervna ruta, paketi odlaze LTE ruteru sa originalnim internim adresama, a NAT radi LTE ruter.

KV-NS-R-02 (LTE ruter):

enable
configure terminal
hostname KV-NS-R-02
interface GigabitEthernet0/0/0
 description KA-IVICNOM-RUTERU-KV-NS-R-01
 ip address 10.26.255.6 255.255.255.252
 ip nat inside
 no shutdown
interface GigabitEthernet0/0/1
 description LTE-ISP
 ip address 198.51.100.2 255.255.255.252
 ip nat outside
 no shutdown
exit
access-list 1 permit 10.26.0.0 0.0.255.255
ip nat inside source list 1 interface GigabitEthernet0/0/1 overload
ip route 0.0.0.0 0.0.0.0 198.51.100.1
ip route 10.26.0.0 255.255.0.0 10.26.255.5
end

Korak 11 – Wi-Fi

U GUI-ju AP-ova (Config → Port 1; Modul 14):

APSSIDAutentifikacijaLozinka (primer za laboratoriju)Kanal
AP-GOSTIKvadrat-GostWPA2-PSKGostKvadrat20261
AP-ZAPOSLENIKvadratWPA2-PSKZaposleniKvadrat202611

LAPTOP-GOST povežite na Kvadrat-Gost, a LAPTOP-ZAPOSLENI na Kvadrat (Desktop → PC Wireless → Connect). Na svim računarima i laptopovima podesite IP Configuration na DHCP i proverite da je dobijena adresa iz odgovarajuće mreže.

U stvarnom projektu mreža zaposlenih bi koristila WPA2/WPA3-Enterprise sa RADIUS-om (Tema 12), a AP-ovi bi imali centralno upravljanje.

Korak 12 – Bezbednost i nadzor

1. Izolacija gostiju (na KV-NS-CSW-01):

configure terminal
ip access-list extended GOSTI-IN
 permit udp any any eq bootps
 permit udp any host 10.26.50.10 eq domain
 deny ip any 10.26.0.0 0.0.255.255
 permit ip any any
exit
interface Vlan60
 ip access-group GOSTI-IN in
end

2. Upravljanje, nadzor i SSH — na svih pet uređaja KV-NS-* (R-01, R-02, CSW-01, ASW-01, ASW-02):

configure terminal
service timestamps log datetime msec
ntp server 10.26.50.10
logging 10.26.50.10
logging trap informational
snmp-server community Kv-Nadzor-RO ro
ip domain-name kvadrat.local
username admin secret Admin-Lab-2026
access-list 99 permit 10.26.99.0 0.0.0.255
line vty 0 4
 access-class 99 in
 transport input ssh
 login local
exit
crypto key generate rsa

Kada IOS zatraži veličinu ključa, unesite 1024 (Modul 7), pa izvršite ip ssh version 2 i end. Na svičevima uradite isto i za line vty 5 15. Lozinke iz ove vežbe su samo za laboratoriju — u stvarnoj mreži svaka je jedinstvena i čuva se u menadžeru lozinki.

Ako verzija Packet Tracer-a na nekom sviču ne prihvata komandu ntp server, podesite sat ručno (clock set) i zabeležite to kao ograničenje simulatora (Modul 23).

3. Backup: sa svakog KV-NS-* uređaja izvršite copy running-config startup-config i copy running-config tftp: na 10.26.50.10, sa nazivom hostname_datum.cfg.


DEO 3 – Testiranje, otpornost i dokumentacija

Korak 13 – Matrica testova povezanosti i bezbednosti

Izvršite testove i upišite rezultat (uspeh/neuspeh) i da li je očekivan:

#SaTestOčekivano
1PC-UPRAVAipconfig — adresa iz 10.26.10.0/24Uspeh
2PC-PRODAJAping 10.26.50.10Uspeh
3PC-PROJEKTOVANJEping ka adresi PC-UPRAVA (pročitajte je sa ipconfig na PC-UPRAVA)Uspeh
4PC-PRODAJAWeb Browser: http://www.primer.testUspeh (strana sa 192.0.2.10)
5LAPTOP-ZAPOSLENIadresa iz 10.26.70.0/24, http://www.primer.testUspeh
6LAPTOP-GOSTadresa iz 10.26.60.0/24, http://www.primer.testUspeh
7LAPTOP-GOSTping 10.26.50.10Neuspeh (ACL)
8LAPTOP-GOSTping ka adresi PC-PRODAJANeuspeh (ACL)
9PC-ADMINssh -l admin 10.26.99.2Uspeh
10PC-PRODAJAssh -l admin 10.26.99.2Neuspeh (access-class)
11PC-PRODAJAtracert 192.0.2.10Putanja: 10.26.20.1 → 10.26.255.1 → 203.0.113.1 → 192.0.2.10
12KV-NS-SRV-01Services → SYSLOGPoruke sa svih pet KV-NS-* uređaja

Korak 14 – Testovi otpornosti

A) Prekid jednog člana EtherChannel-a:

  1. Sa PC-PROJEKTOVANJE pokrenite ping -t 10.26.50.10.
  2. Obrišite jedan od dva kabla između CSW-01 i ASW-02.
  3. Posmatrajte ping i izvršite show etherchannel summary na CSW-01.
  4. Vratite kabl.

B) Prekid primarne internet veze:

  1. Sa PC-PRODAJA pokrenite ping -t 192.0.2.10.
  2. Na ISP-INTERNET ugasite GigabitEthernet0/0 (simulacija kvara primarnog provajdera).
  3. Posmatrajte ping. Na KV-NS-R-01 izvršite show ip route static i uočite aktivnu rutu. Sa PC-PRODAJA izvršite tracert 192.0.2.10, a na KV-NS-R-02 show ip nat translations.
  4. Pogledajte Syslog na KV-NS-SRV-01: da li se vidi događaj na KV-NS-R-01?
  5. Ponovo uključite G0/0 na ISP-INTERNET i proverite da se saobraćaj vratio na primarnu vezu.

Zapišite koliko je ping paketa izgubljeno u svakom testu.

Korak 15 – Dijagnostička vežba: rezervna veza „ne radi"

  1. Na KV-NS-R-02 unesite grešku:
configure terminal
no access-list 1
access-list 1 permit 10.26.0.0 0.0.0.255
end
  1. Ponovite test B iz Koraka 14. Posle prekida primarne veze ping sa PC-PRODAJA ka 192.0.2.10 ne uspeva, iako show ip route static na KV-NS-R-01 pokazuje rezervnu rutu, a ping 192.0.2.10 sa samog KV-NS-R-02 uspeva.
  2. Sistematski pronađite uzrok: gde saobraćaj stiže, a gde „nestaje"? Koristite tracert sa PC-PRODAJA, i show ip nat translations, show ip nat statistics i show access-lists na KV-NS-R-02.
  3. Objasnite uzrok, ispravite grešku i ponovite test B.

Korak 16 – Dokumentacija izvedenog stanja

Popunite šablone iz foldera /sabloni za izgrađenu mrežu:

  • evidencija opreme (show version na svim KV-NS-* uređajima);
  • evidencija portova (sva tri sviča);
  • IP adresni plan i VLAN dokumentacija (sa matricom svič × VLAN i trunk vezama);
  • zapisnik o incidentu za test B iz Koraka 14 (kao da je bio stvaran prekid), sa vremenima iz Syslog-a.

Nacrtajte fizički i logički dijagram izgrađene mreže i uporedite referentni plan sa svojim planom iz Dela 1: šta biste promenili i zašto?

Komande za proveru

KomandaUređajŠta proverava
show etherchannel summaryCSW, ASWStanje port-channel-a i članova
show interfaces trunkCSW, ASWTrunk portovi, native i dozvoljeni VLAN-ovi
show vlan briefCSW, ASWVLAN-ovi i access portovi
show ip routeCSW, R-01, R-02Povezane mreže, statičke i floating rute
show ip interface briefSviAdrese i stanje interfejsa
show access-listsCSW, R-01, R-02ACL-ovi i broj poklapanja
show ip nat translations / show ip nat statisticsR-01, R-02NAT prevođenja
show ntp status, show loggingSvi KV-NS-*Vreme i Syslog
ipconfig, ping, tracert, sshRačunariAdresa, dostupnost, putanja, upravljanje

Najčešće greške

  • VLAN nije napravljen na access sviču — port u tom VLAN-u ne radi, a SVI na core-u je down.
  • VLAN nije u listi dozvoljenih na trunk-u ili je native VLAN različit na dva kraja trunk-a.
  • EtherChannel nije formiran (različita podešavanja članova) — proverite show etherchannel summary.
  • Zaboravljeno ip routing na core-u — VLAN-ovi međusobno ne komuniciraju.
  • Zaboravljen ip helper-address na SVI — klijenti dobijaju APIPA adresu 169.254.x.x (Modul 4).
  • DHCP pool bez tačnog Default Gateway-a — klijent dobija adresu, ali ne može van svog VLAN-a.
  • Ruta nazad 10.26.0.0/16 nedostaje na R-01 ili R-02 — odlazni saobraćaj prolazi, a odgovori se ne vraćaju.
  • Guest ACL bez pravila za DHCP i DNS — gosti ne dobijaju adresu ili ne mogu da otvore stranu po imenu.

Postupak rešavanja problema

  1. Fizički sloj i L2: kablovi, show interfaces status, VLAN-ovi, trunk-ovi, EtherChannel.
  2. Adresa klijenta: DHCP (helper-address, pool, gateway u pool-u).
  3. L3: ip routing, SVI up, podrazumevane rute i rute nazad.
  4. Filtriranje: ACL (show access-lists — koje pravilo se poklapa).
  5. NAT: show ip nat translations na ruteru kroz koji saobraćaj izlazi.
  6. Servisi: DNS zapis, HTTP na serveru.

Završna provera

  • [ ] Deo 1: dokument zahteva, proračun, IP/VLAN plan, oprema, budžet i plan održavanja su urađeni.
  • [ ] Svi testovi iz Koraka 13 daju očekivane rezultate.
  • [ ] EtherChannel preživljava prekid jednog linka.
  • [ ] Prekid primarne internet veze automatski prebacuje saobraćaj na LTE vezu, i nazad.
  • [ ] Gosti imaju samo internet; SSH ka opremi radi samo iz VLAN-a 99.
  • [ ] Svi KV-NS-* uređaji šalju Syslog i imaju backup na TFTP serveru.
  • [ ] Greška iz Koraka 15 je pronađena, objašnjena i ispravljena.
  • [ ] Šabloni i dijagrami izvedenog stanja su popunjeni.

Dodatni izazov

  1. Zaštita pristupnih portova (Modul 16): na portovima korisnika uključite port security (najviše 2 MAC adrese, sticky, restrict), a na core-u i access svičevima DHCP snooping (port ka serveru i uplink-ovi su trust). Proverite da DHCP i dalje radi u svim VLAN-ovima.
  2. Faza 2 — IP telefoni: isplanirajte uvođenje VLAN-a 40 (SVI, DHCP pool, switchport voice vlan 40 na portovima korisnika, QoS). Napišite konfiguraciju i obrazložite PoE potrebe.
  3. Treći sprat: opišite (i po želji izgradite) šta se menja ako firma dobije treći sprat sa 20 zaposlenih — koje nove VLAN-ove, portove na core-u, pool-ove i dokumente dodajete.

Rešenje

Kompletno rešenje dostupno je u /resenja/modul-26/04-laboratorijska-vezba-resenje.md.

📖 Prikaži rešenje

Rešenje laboratorijske vežbe – Modul 26

DEO 1 – Projektovanje (primer rešenja)

Korak 1 – Dokument zahteva (izvod)

Br.ZahtevVrstaPosledica za projekat
Z150 zaposlenih, +15 projektanata za 3 godinePoslovniRezerva portova i adresa; skalabilan sprat 2
Z2Veliki CAD fajlovi na lokalnom file serveruTehnički1 Gb/s ka korisnicima, brzi uplink-ovi, server u serverskom VLAN-u
Z3Prekid interneta > 30 min je ozbiljan gubitakPoslovniRezervna internet veza (drugi provajder/LTE) sa automatskim prelaskom
Z4E-pošta i kancelarijski paket u cloud-uTehničkiDovoljan kapacitet internet veze; DNS
Z5IP telefonija u fazi 2TehničkiVoice VLAN i PoE planirani odmah
Z6Gosti ne smeju videti internu mrežuBezbednosniPoseban VLAN i SSID, ACL
Z7Opremom upravljaju samo administratoriBezbednosniUpravljački VLAN, SSH, ACL na VTY linijama
Z810 projektanata radi od kućeTehničkiRemote-access VPN na ivici, sa MFA
Z9Budžet do 40.000 €OgraničenjeCollapsed core, jedan core svič, druga faza za dodatnu redundansu
Z10Jedan administrator održava mrežuOgraničenjeStandardizacija, dokumentacija, nadzor sa upozorenjima

Korak 2 – Proračun

Sprat 1Sprat 2 (danas)Sprat 2 (za 3 godine)
Radna mesta203045
Štampači + sala + AP-ovi2 + 2 + 22 + 2 + 32 + 2 + 3
Ukupno263752
Rezerva 30%3449—
+ 2 uplink porta365154
Izbor48 portova PoE+Stack 48 + 24 PoE+Isti stack (72 porta)

PoE (faza 2):

  • Sprat 1: 20 × 6,5 W + 2 × 25 W = 180 W.
  • Sprat 2 danas: 30 × 6,5 W + 3 × 25 W = 270 W.
  • Sprat 2 za 3 godine: 45 × 6,5 W + 75 W = 367,5 W. Zbog toga se potrošnja raspoređuje na oba člana stack-a, jer 370 W po jednom sviču ne ostavlja rezervu.

Adrese:

  • VLAN projektovanja: danas 30, a posle rasta 45 → /24.
  • Wi-Fi zaposlenih: 50–65 zaposlenih × 2 uređaja ≈ 130 → /24.
  • Gosti → /24.

Wi-Fi:

  • Sprat 1: (20 × 2 × 0,7) + ~15 gostiju ≈ 43 klijenta → 2 AP-a.
  • Sprat 2: (45 × 2 × 0,7) ≈ 63 klijenta → 3 AP-a.

Korak 3 – IP i VLAN plan

Prihvata se svaki plan koji se ne preklapa, koristi jedan blok i dosledno kodiranje. Primer je referentni plan iz Dela 2.

Korak 4 – Oprema i budžet

Collapsed core (L3 svič) sa dva access sviča/stack-a, NGFW sa dva WAN porta i VPN-om, LTE ruter, 5 AP-ova, UPS, optika između spratova, Cat6A kabliranje. Sa ilustrativnim cenama iz Primera 4 CAPEX iznosi oko 32.000–35.000 € (sa rezervom od 10%), što je ispod budžeta od 40.000 €. Ostatak se predlaže kao rezerva ili kao druga faza, npr. drugi core svič.

Korak 5 – Sažetak planova

  • Redundansa: EtherChannel uplink-ovi, UPS, rezervna LTE veza, rezervni access svič na lageru. Drugi core svič ide u drugu fazu, zbog budžeta.
  • Bezbednost:
  • segmentacija VLAN-ovima;
  • izolacija gostiju;
  • upravljanje samo iz VLAN-a 99 preko SSH-a;
  • port security i DHCP snooping;
  • NGFW sa VPN-om i MFA;
  • Syslog sa NTP-om.
  • Backup: RPO za file server 24 h (noćni backup + kopija van lokacije), RTO 4 h.
  • Održavanje:
  • mesečno — logovi i provera kapaciteta;
  • kvartalno — test LTE veze i UPS-a;
  • godišnje — revizija pravila i dokumentacije.
  • Monitoring: dostupnost uređaja, članovi EtherChannel-a, aktivna internet veza, UPS; upozorenja administratoru e-poštom i SMS-om.

DEO 2 – Konfiguracija KV-NS-ASW-02 (kompletna)

enable
configure terminal
hostname KV-NS-ASW-02
vlan 30
 name PROJEKTOVANJE
vlan 40
 name VOIP
vlan 70
 name WIFI-ZAPOSLENI
vlan 99
 name UPRAVLJANJE
vlan 999
 name NATIVE-NEKORISCEN
exit
interface range FastEthernet0/23 - 24
 description UPLINK-KV-NS-CSW-01
 switchport mode trunk
 switchport trunk native vlan 999
 switchport trunk allowed vlan 30,40,70,99
 channel-group 2 mode active
interface FastEthernet0/1
 description PROJEKTOVANJE-PC1
 switchport mode access
 switchport access vlan 30
 spanning-tree portfast
 spanning-tree bpduguard enable
interface FastEthernet0/20
 description AP-ZAPOSLENI
 switchport mode access
 switchport access vlan 70
 spanning-tree portfast
interface range FastEthernet0/2 - 19 , FastEthernet0/21 - 22 , GigabitEthernet0/1 - 2
 switchport mode access
 switchport access vlan 999
 shutdown
interface Vlan99
 ip address 10.26.99.3 255.255.255.0
 no shutdown
exit
ip default-gateway 10.26.99.1
end

Očekivani izlazi

KV-NS-CSW-01 — show etherchannel summary:

Group  Port-channel  Protocol    Ports
------+-------------+-----------+----------------------------------------------
1      Po1(SU)           LACP   Fa0/1(P) Fa0/2(P)
2      Po2(SU)           LACP   Fa0/3(P) Fa0/4(P)

KV-NS-CSW-01 — show ip route (izvod):

C    10.26.10.0/24 is directly connected, Vlan10
C    10.26.20.0/24 is directly connected, Vlan20
C    10.26.30.0/24 is directly connected, Vlan30
C    10.26.50.0/24 is directly connected, Vlan50
C    10.26.60.0/24 is directly connected, Vlan60
C    10.26.70.0/24 is directly connected, Vlan70
C    10.26.99.0/24 is directly connected, Vlan99
C    10.26.255.0/30 is directly connected, GigabitEthernet0/1
S*   0.0.0.0/0 [1/0] via 10.26.255.1

KV-NS-R-01 — show ip route static u normalnom radu:

S    10.26.0.0/16 [1/0] via 10.26.255.2
S*   0.0.0.0/0 [1/0] via 203.0.113.1

Floating ruta (AD 10) se ne vidi u tabeli dok je primarna aktivna, ali je u konfiguraciji.

DEO 3 – Rezultati

Korak 13 – Matrica testova

Svi testovi daju očekivane rezultate:

  • Testovi 1–6, 9, 11 i 12 uspevaju. Test 11 prikazuje putanju 10.26.20.1 → 10.26.255.1 → 203.0.113.1 → 192.0.2.10.
  • Testovi 7, 8 i 10 ne uspevaju, kako je predviđeno:
  • 7 i 8 — ACL GOSTI-IN odbacuje saobraćaj gostiju ka 10.26.0.0/16;
  • 10 — access-class 99 odbija SSH koji ne dolazi iz VLAN-a 99.

Napomena: LAPTOP-GOST ne može da pinguje ni svoj gateway 10.26.60.1, jer je i on u bloku 10.26.0.0/16 — to je očekivano. DHCP i DNS rade zahvaljujući prva dva pravila ACL-a.

Korak 14 – Otpornost

A) EtherChannel: ping se nastavlja uz gubitak od 0 do 2 paketa. show etherchannel summary prikazuje Po2 sa jednim članom (P), dok je drugi (D). Posle vraćanja kabla oba člana su ponovo (P). Syslog na serveru beleži %LINK-3-UPDOWN za port koji je pao.

B) Primarna internet veza: posle gašenja G0/0 na ISP-INTERNET ping se prekida na nekoliko paketa, pa nastavlja. Na KV-NS-R-01:

S*   0.0.0.0/0 [10/0] via 10.26.255.6

tracert 192.0.2.10 sa PC-PRODAJA: 10.26.20.1 → 10.26.255.1 → 10.26.255.6 → 198.51.100.1 → 192.0.2.10.

Na KV-NS-R-02 show ip nat translations prikazuje prevođenje, npr. icmp 198.51.100.2:... 10.26.20.5x:... 192.0.2.10:.... Syslog prikazuje %LINK-3-UPDOWN i %LINEPROTO-5-UPDOWN za GigabitEthernet0/0/1 na KV-NS-R-01. Posle ponovnog uključivanja G0/0 vraća se ruta [1/0] via 203.0.113.1, a tracert ponovo ide preko primarne veze.

Korak 15 – Dijagnostika

Simptom: posle prelaska na rezervnu vezu klijenti nemaju internet. KV-NS-R-01 ima rezervnu rutu, a KV-NS-R-02 sam može da pinguje 192.0.2.10.

Dijagnostika:

  • tracert 192.0.2.10 sa PC-PRODAJA: 10.26.20.1 → 10.26.255.1 → 10.26.255.6 → * * *. Saobraćaj stiže do LTE rutera, a dalje se gubi.
  • Na KV-NS-R-02 show ip nat translations je prazan, a u show ip nat statistics broj prevođenja ne raste.
  • show access-lists prikazuje permit 10.26.0.0 0.0.0.255 bez ijednog poklapanja.

Uzrok: džoker maska 0.0.0.255 obuhvata samo 10.26.0.0–10.26.0.255, a nijedan klijent nije u toj mreži. Paketi iz 10.26.20.0/24 se zato ne prevode i izlaze ka provajderu sa privatnom izvornom adresom. Provajder nema rutu nazad (privatne adrese se ne rutiraju na internetu), pa se odgovori, uključujući ICMP poruke za tracert, gube. Ping sa samog rutera radi jer koristi javnu adresu interfejsa kao izvor.

Ispravka:

configure terminal
no access-list 1
access-list 1 permit 10.26.0.0 0.0.255.255
end

Test B posle ispravke uspeva. Pouka: rezervna veza mora biti testirana od kraja do kraja (sa klijenta, ne sa rutera), i to redovno (Tema 16).

Korak 16 – Dokumentacija

Prihvataju se popunjeni šabloni koji odgovaraju izgrađenoj mreži. Zapisnik o incidentu za test B sadrži:

  • vreme pada G0/0/1 iz Syslog-a;
  • trajanje prekida;
  • uticaj: rad preko LTE veze, sa smanjenim kapacitetom;
  • vreme povratka.

Rešenje dodatnog izazova

1. Zaštita pristupnih portova (primer za KV-NS-ASW-01)

configure terminal
ip dhcp snooping
ip dhcp snooping vlan 10,20,60
no ip dhcp snooping information option
interface range FastEthernet0/23 - 24
 ip dhcp snooping trust
interface range FastEthernet0/1 - 2
 switchport port-security
 switchport port-security maximum 2
 switchport port-security mac-address sticky
 switchport port-security violation restrict
end

Uplink-ovi su trust jer DHCP odgovori dolaze od servera preko core-a. Komanda no ip dhcp snooping information option sprečava da access svič ubacuje opciju 82. U suprotnom relay na core sviču može da odbaci zahteve (Modul 16). Port ka AP-u za goste se ne ograničava na 2 MAC adrese, jer iza njega ima više klijenata.

2. Faza 2 — IP telefoni

Core:

interface Vlan40
 ip address 10.26.40.1 255.255.255.0
 ip helper-address 10.26.50.10

Access svičevi (na portovima korisnika):

interface FastEthernet0/1
 switchport voice vlan 40

Server: pool VOIP (gateway 10.26.40.1, start 10.26.40.50), sa poljem TFTP Server postavljenim na adresu servera za pozive.

QoS: poverenje prema oznakama telefona (npr. mls qos trust cos gde je podržano) i prioritet glasa na internet vezi.

PoE: vidi proračun u Koraku 2. Sprat 2 posle rasta zahteva raspodelu na dva sviča u stack-u.

3. Treći sprat

Vidi rešenje Zadatka 14 u 05-zadaci-resenja.md.