💾

Zadaci za samostalan rad – Modul 26 – Projektovanje poslovne mreže

Rešenja se nalaze u /resenja/modul-26/05-zadaci-resenja.md — pokušajte da rešite zadatke samostalno pre nego što pogledate rešenja.

Nivo: Početni

Zadatak 1. Razvrstajte izjave iz razgovora sa klijentom na poslovne zahteve, tehničke zahteve i ograničenja: (a) „Za dve godine otvaramo poslovnicu u Nišu." (b) „Video sastanci sa klijentima ne smeju da se prekidaju." (c) „Imamo samo jednu prostoriju od 4 m² za opremu." (d) „Revizor traži da se pristup finansijskim podacima beleži." (e) „Budžet je 25.000 €." (f) „Zaposleni koriste laptopove i prelaze iz sobe u sobu bez prekida veze."

Zadatak 2. Navedite tri sloja hijerarhijskog modela i ulogu svakog sloja. Šta je collapsed core i zašto je čest u firmama sa oko 50 zaposlenih?

Zadatak 3. Objasnite RPO i RTO. Firma radi dnevni backup file servera u 23:00, a oporavak servera iz backup-a traje 3 sata. Koliki je najveći mogući gubitak podataka i koliko traje oporavak, ako server otkaže u 22:30?

Zadatak 4. Razvrstajte stavke na CAPEX i OPEX: (a) kupovina svičeva; (b) mesečni internet; (c) kabliranje zgrade; (d) godišnja licenca NGFW-a; (e) ugovor o podršci proizvođača; (f) UPS; (g) struja za server salu; (h) instalacija i konfiguracija mreže.

Nivo: Srednji

Zadatak 5. Sprat ima 32 radna mesta (1 port po mestu), 3 štampača, 3 AP-a i 4 kamere. Uz rezervu od 25% i 2 uplink porta, koliko portova je potrebno? Koje rešenje sa svičevima od 24 i 48 portova predlažete?

Zadatak 6. Na istom spratu PoE troše: 30 IP telefona po 6,5 W, 3 AP-a po 25 W i 4 kamere po 7 W. Izračunajte ukupnu PoE potrošnju i potrebnu snagu sa rezervom od 30%. Da li je dovoljan jedan svič sa PoE budžetom od 370 W?

Zadatak 7. Firma dobija blok 10.60.0.0/16. Napravite IP plan (VLAN, mreža, gateway, DHCP opseg) za VLAN-ove: 10 UPRAVA, 20 PRODAJA, 30 TEHNIKA, 40 VOIP, 50 SERVERI, 60 GOSTI, 99 UPRAVLJANJE, kao i za tranzitnu vezu core–firewall. Primenite pravilo „treći oktet = VLAN ID".

Zadatak 8. Kancelarija ima 70 zaposlenih, svaki sa laptopom i telefonom na Wi-Fi-ju, a u sali za sastanke je povremeno 20 gostiju. Ako jedan AP kvalitetno opslužuje oko 30 aktivnih klijenata, koliko AP-ova je potrebno i kako biste ih rasporedili? Pretpostavite da je istovremeno aktivno 70% uređaja zaposlenih.

Zadatak 9. U rack-u su: dva sviča po 60 W (bez PoE), PoE potrošnja od 300 W, firewall 40 W i LTE ruter 10 W. Da li UPS od 1.500 VA / 900 W zadovoljava, ako se traži rezerva snage od 30%?

Nivo: Napredni

Zadatak 10. Ivični ruter ima primarnu internet vezu preko modema (link ka modemu ostaje up i kada provajder ne radi) i rezervnu LTE vezu. Podešena je samo floating static ruta. (a) Šta se dešava kada provajder 1 prestane da radi, a modem ostane uključen? (b) Napišite konfiguraciju koja to rešava, ako je gateway provajdera 1 203.0.113.1 na interfejsu Gi0/0/1, a LTE ruter 10.60.255.6.

Zadatak 11. Firma sa budžetom od 30.000 € može da primeni samo deo mera redundanse. Rangirajte mere po odnosu koristi i troška i obrazložite: (a) dva core sviča sa HSRP-om; (b) EtherChannel uplink-ovi (dva kabla po spratu); (c) rezervna LTE internet veza; (d) UPS u server sali; (e) rezervni access svič na lageru; (f) drugi firewall u klasteru.

Zadatak 12. Pronađite greške u ACL-u za goste (primenjen in na SVI VLAN-a 60) i ispravite ga. Interna mreža je 10.60.0.0/16, a DNS/DHCP server je 10.60.50.10.

ip access-list extended GOSTI-IN
 deny ip any 10.60.0.0 0.0.255.255
 permit udp any any eq bootps
 permit ip any any

Zadatak 13. Dve ponude za istu mrežu: ponuda A — CAPEX 22.000 €, OPEX 7.500 €/god.; ponuda B — CAPEX 28.000 €, OPEX 5.500 €/god. Izračunajte TCO za 5 godina i odredite posle koliko godina B postaje povoljnija.

Praktičan zadatak

Zadatak 14. Firma „Kvadrat Inženjering" iz laboratorijske vežbe zakupljuje treći sprat za 20 novih projektanata. Isplanirajte proširenje: nov access svič KV-NS-ASW-03 povezan EtherChannel-om na core, nov VLAN za projektante trećeg sprata, Wi-Fi zaposlenih i na trećem spratu. Napišite konfiguraciju za core i novi svič, i navedite sve izmene na serveru i u dokumentaciji.

Zadatak zasnovan na izlazu komande

Zadatak 15. Posle izmene konfiguracije na core sviču monitoring javlja upozorenje „uplink sprata 2 — jedan link van funkcije", iako korisnici sprata 2 nisu prijavili problem. Na core sviču:

KV-NS-CSW-01# show etherchannel summary
Flags:  D - down        P - bundled in port-channel
        I - stand-alone s - suspended
        S - Layer2      U - in use
...
Group  Port-channel  Protocol    Ports
------+-------------+-----------+----------------------------------------------
1      Po1(SU)           LACP   Fa0/1(P) Fa0/2(P)
2      Po2(SU)           LACP   Fa0/3(P) Fa0/4(s)

KV-NS-CSW-01# show logging | include EC
%EC-5-CANNOT_BUNDLE2: Fa0/4 is not compatible with Fa0/3 and will be suspended (native vlan of Fa0/4 is 1, Fa0/3 id 999)

(a) Šta znače oznake SU, P i s? (b) Šta je uzrok? (c) Zašto korisnici ne primećuju problem i zašto je on ipak ozbiljan? (d) Kako ispravljate problem i kako biste ovakvu grešku sprečili ubuduće?

📖 Prikaži rešenje

Rešenja zadataka za samostalan rad – Modul 26 – Projektovanje poslovne mreže

Nivo: Početni

Zadatak 1. (a) poslovni (plan rasta); (b) tehnički (dostupnost, QoS, kapacitet); (c) ograničenje (prostor); (d) poslovni/zakonski — bezbednosni zahtev (evidencija pristupa); (e) ograničenje; (f) tehnički (Wi-Fi roaming).

Zadatak 2. Access — priključivanje korisnika, PoE, zaštita portova. Distribution — rutiranje između VLAN-ova, politike, agregacija access svičeva. Core — brzo prosleđivanje između delova velike mreže. Collapsed core spaja distribuciju i jezgro u jedan (par) L3 svič. U firmi od oko 50 zaposlenih posebno jezgro nije potrebno, pa je collapsed core jeftiniji i jednostavniji, uz iste funkcije.

Zadatak 3. RPO je najveći prihvatljivi gubitak podataka (vreme od poslednjeg backup-a), a RTO je najduže prihvatljivo vreme do ponovnog rada. Kvar u 22:30 znači da je poslednji backup od prethodne večeri u 23:00, pa se gube podaci iz poslednjih 23,5 sati. Oporavak traje 3 sata, bez vremena potrebnog za otkrivanje kvara i nabavku zamenske opreme.

Zadatak 4. CAPEX: (a), (c), (f), (h). OPEX: (b), (d), (e), (g).

Nivo: Srednji

Zadatak 5. 32 + 3 + 3 + 4 = 42 porta; × 1,25 = 52,5 → 53; + 2 uplink = 55 portova. Predlog: stack 48 + 24 (72 porta). Druga mogućnost je 2 × 48 (96 portova), ako se očekuje značajan rast ili se želi da oba člana stack-a budu isti (lakša zamena).

Zadatak 6. 30 × 6,5 + 3 × 25 + 4 × 7 = 195 + 75 + 28 = 298 W; sa rezervom 30% = 387,4 W. Jedan svič sa 370 W nije dovoljan uz rezervu. Rešenje: raspodela PoE uređaja na oba člana stack-a (svaki ima svoj budžet) ili model sa većim PoE budžetom (npr. 740 W).

Zadatak 7.

VLANNazivMrežaGatewayDHCP
10UPRAVA10.60.10.0/2410.60.10.1.50–.250
20PRODAJA10.60.20.0/2410.60.20.1.50–.250
30TEHNIKA10.60.30.0/2410.60.30.1.50–.250
40VOIP10.60.40.0/2410.60.40.1.50–.250
50SERVERI10.60.50.0/2410.60.50.1— (statičke)
60GOSTI10.60.60.0/2410.60.60.1.50–.250
99UPRAVLJANJE10.60.99.0/2410.60.99.1— (statičke)
—Tranzit core–firewall10.60.255.0/30—— (.1 firewall, .2 core)

Svaka /24 ima 254 adrese za hostove; tranzitna /30 ima 2.

Zadatak 8. Zaposleni: 70 × 2 × 0,7 = 98 aktivnih klijenata → 98 / 30 ≈ 3,3 → 4 AP-a za kancelarijski prostor, raspoređena po zonama sa najviše ljudi. Sala: 20 gostiju (+ zaposleni na sastanku) → 1 AP u sali. Ukupno 5 AP-ova, sa kanalima u 5 GHz raspoređenim tako da se susedni AP-ovi ne preklapaju.

Zadatak 9. 2 × 60 + 300 + 40 + 10 = 470 W; sa rezervom od 30% = 611 W < 900 W → UPS zadovoljava po snazi. Treba još proveriti autonomiju (koliko minuta radi na bateriji pri 470 W) prema zahtevu.

Nivo: Napredni

Zadatak 10. (a) Link ka modemu ostaje up, pa primarna statička ruta ostaje aktivna. Saobraćaj se i dalje šalje provajderu 1 i gubi se, a rezervna veza se ne koristi. (b)

ip sla 1
 icmp-echo 203.0.113.1 source-interface GigabitEthernet0/0/1
 frequency 10
ip sla schedule 1 life forever start-time now
track 1 ip sla 1 reachability
ip route 0.0.0.0 0.0.0.0 203.0.113.1 track 1
ip route 0.0.0.0 0.0.0.0 10.60.255.6 10

Pre dodavanja nove primarne rute sa track 1 treba ukloniti staru primarnu rutu bez praćenja (no ip route 0.0.0.0 0.0.0.0 203.0.113.1). Pošto ping ka gateway-u provajdera ne otkriva kvar dublje u mreži provajdera, bolja meta je pouzdana adresa na internetu, uz statičku rutu (/32) da provera uvek ide kroz primarnu vezu.

Zadatak 11. Primer rangiranja (od najboljeg odnosa koristi i troška):

  1. (b) EtherChannel — skoro bez troška (drugi kabl), štiti od čestog kvara (kabl/port).
  2. (d) UPS — umeren trošak, štiti od čestih kratkih nestanaka struje.
  3. (c) Rezervna LTE veza — mali trošak, štiti od kvara provajdera (čest i dugotrajan).
  4. (e) Rezervni access svič — umeren trošak, skraćuje oporavak sa dana na sate.
  5. (a) Dva core sviča sa HSRP-om — skupo; opravdano ako je cena prekida velika.
  6. (f) Drugi firewall — skupo (i licence); opravdano za kritične servise.

Prihvata se i drugačiji redosled uz dobro obrazloženje (npr. za firmu čiji ceo posao zavisi od cloud-a, (c) je prva mera).

Zadatak 12. Greške:

  1. Redosled: deny ka 10.60.0.0/16 je pre dozvole za DHCP. Prvo dobijanje adrese radi, jer broadcast zahtev ide ka 255.255.255.255, pa ne pogađa deny. Obnova zakupa se, međutim, šalje unicast-om direktno serveru 10.60.50.10 i poklapa deny, pa se odbacuje. Klijent adresu zadržava tek posle kasnijeg ponovnog broadcast-a, uz nepotrebne prekide. Pravila za DHCP i DNS moraju biti pre pravila deny.
  2. Nedostaje dozvola za DNS ka 10.60.50.10 — gosti ne mogu da otvaraju strane po imenu.

Ispravljen ACL:

ip access-list extended GOSTI-IN
 permit udp any any eq bootps
 permit udp any host 10.60.50.10 eq domain
 deny ip any 10.60.0.0 0.0.255.255
 permit ip any any

(Alternativa: gostima dati javni DNS server u DHCP pool-u, pa pravilo za DNS nije potrebno.)

Zadatak 13. A: 22.000 + 5 × 7.500 = 59.500 €. B: 28.000 + 5 × 5.500 = 55.500 €. B je povoljnija za 4.000 € u 5 godina. Razlika u CAPEX-u (6.000 €) nadoknađuje se uštedom od 2.000 € godišnje za 3 godine: posle treće godine obe ponude koštaju isto (44.500 €), a od četvrte godine B je povoljnija.

Praktičan zadatak

Zadatak 14.

Plan:

  • Nov VLAN 31 PROJEKTOVANJE-3 (10.26.31.0/24) za projektante trećeg sprata.
  • Wi-Fi zaposlenih ostaje VLAN 70, isti SSID Kvadrat na AP-u trećeg sprata (roaming između spratova).
  • Glas VLAN 40.
  • Upravljanje: ASW-03 = 10.26.99.4.
  • Uplink: CSW-01 Fa0/5–6 ↔ ASW-03 Fa0/23–24, Po3.

KV-NS-CSW-01:

configure terminal
vlan 31
 name PROJEKTOVANJE-3
exit
interface range FastEthernet0/5 - 6
 description DOWNLINK-KV-NS-ASW-03
 switchport trunk encapsulation dot1q
 switchport mode trunk
 switchport trunk native vlan 999
 switchport trunk allowed vlan 31,40,70,99
 channel-group 3 mode active
 no shutdown
interface Vlan31
 ip address 10.26.31.1 255.255.255.0
 ip helper-address 10.26.50.10
end

KV-NS-ASW-03: kao ASW-02, sa VLAN-ovima 31, 40, 70, 99 i 999, trunk allowed vlan 31,40,70,99, channel-group 3 mode active, korisnički portovi u VLAN-u 31, AP u VLAN-u 70 i interface Vlan99 sa adresom 10.26.99.4. Na njega se primenjuju i zajednički blok za SSH, NTP, Syslog i SNMP i backup.

Server: nov DHCP pool PROJEKTOVANJE-3 (gateway 10.26.31.1, start 10.26.31.50).

Dokumentacija:

  • evidencija opreme (ASW-03, novi AP);
  • evidencija portova (ASW-03 i novi red za CSW-01 Fa0/5–6);
  • IP plan (10.26.31.0/24, 10.26.99.4);
  • VLAN dokumentacija (VLAN 31, matrica, trunk Po3);
  • dijagrami;
  • nov backup CSW-01 i ASW-03;
  • monitoring (novi uređaj i uplink).

Proveriti i PoE i portove na trećem spratu, kao i prostor u rack-u i UPS.

Zadatak zasnovan na izlazu komande

Zadatak 15.

(a) SU — port-channel je Layer 2 i u upotrebi. P — port je u port-channel-u. s — port je suspendovan (nije u snopu).

(b) Članovi imaju različita podešavanja: na Fa0/4 je native VLAN 1, a na Fa0/3 999. Neko je pri izmeni menjao samo jedan fizički port (npr. no switchport trunk native vlan 999 na Fa0/4), pa se Fa0/4 više ne može spojiti sa Fa0/3.

(c) Po2 radi preko Fa0/3, pa korisnici imaju mrežu. Ipak:

  • uplink sprata 2 više nema redundansu — kvar Fa0/3 ili kabla znači potpuni prekid za ceo sprat;
  • propusni opseg uplink-a je upola manji.

Upravo zato monitoring mora da prati i pojedinačne članove EtherChannel-a (Tema 18).

(d) Ispravka:

interface FastEthernet0/4
 switchport trunk native vlan 999

Zatim proveriti show etherchannel summary — oba člana treba da budu (P).

Prevencija:

  • podešavanja menjati na interfejsu Port-channel2 (prenose se na članove) ili istovremeno na svim članovima (interface range);
  • šabloni konfiguracije i automatizacija (Modul 24);
  • upravljanje izmenama sa proverom posle izmene (Tema 16);
  • upozorenje na suspendovane članove.