Zadaci za samostalan rad – Modul 27 – Napredne mrežne teme
Rešenja se nalaze u
/resenja/modul-27/05-zadaci-resenja.md— pokušajte da rešite zadatke samostalno pre nego što pogledate rešenja.
Nivo: Početni
Zadatak 1. Objasnite razliku između tabele ruta (RIB) i tabele prosleđivanja (FIB/CEF). Koja je razlika između SVI-ja i rutiranog porta na L3 sviču?
Zadatak 2. Uporedite HSRP i VRRP po četiri osobine: standard, nazivi uloga, podrazumevani preemption i virtuelna MAC adresa.
Zadatak 3. Koji ruter pravi OSPF LSA tipa 3, tipa 5 i tipa 7, i gde se svaki od njih širi?
Zadatak 4. Na koji interfejs se primenjuje policy-based routing i po čemu se razlikuje od običnog rutiranja?
Nivo: Srednji
Zadatak 5. DSW1 ima HSRP prioritet 120 bez preempt, a DSW2 prioritet 100 sa preempt. Oba se uključuju istovremeno. Ko je aktivan: (a) posle uključivanja; (b) posle restarta DSW1; (c) posle restarta DSW2 (dok DSW1 radi)?
Zadatak 6. Poslovnica koristi mreže 10.40.32.0/24 do 10.40.39.0/24. Odredite najmanju sumarnu rutu. Da li bi mreža 10.40.40.0/24 bila obuhvaćena? Kojom komandom na ABR-u sumirate ove mreže ako su u oblasti 3?
Zadatak 7. Odredite tip OSPF oblasti i obrazložite: (a) mala poslovnica sa jednim ruterom ka centrali; (b) kampus koji ne treba spoljne rute, ali mu trebaju rute ostalih oblasti; (c) poslovnica koja ima jedan izlaz ka centrali i sopstveni ruter ka partneru, čije statičke rute treba redistribuisati.
Zadatak 8. Ruter R ima dve BGP putanje ka 8.8.8.0/24:
| Putanja | Weight | Local Preference | AS_PATH | MED |
|---|---|---|---|---|
| Preko ISP1 | 0 | 100 | 64500 15169 | 0 |
| Preko ISP2 | 0 | 150 | 64510 3356 15169 | 10 |
Koju putanju bira i zašto? Šta bi se desilo kada bi obe imale Local Preference 100?
Zadatak 9. Za svaku vrstu saobraćaja predložite DSCP oznaku i tretman u redovima čekanja: (a) glas IP telefona; (b) video konferencija; (c) signalizacija poziva; (d) backup u cloud; (e) obično pregledanje veba.
Nivo: Napredni
Zadatak 10. Kampus ima jedan core svič, dva access sviča sa po jednim uplink-om, jedan firewall, jednu internet vezu i jedan DHCP/DNS server. Navedite sve jedinstvene tačke otkaza i za svaku predložite meru, poređano po prioritetu.
Zadatak 11. Na ruterima RA i RB radi se dvosmerna redistribucija između OSPF-a i EIGRP-a. Posle kvara jedne veze primećuje se da saobraćaj ka nekim EIGRP mrežama ide u krug između RA i RB. Objasnite uzrok i napišite zaštitu pomoću oznaka ruta.
Zadatak 12. Firma od 80 zaposlenih koristi VPN sa pristupom celoj internoj mreži i ravnu internu mrežu bez segmentacije. Predložite plan uvođenja zero trust pristupa u četiri koraka, poređano po prioritetu, i obrazložite prvi korak.
Zadatak 13. Za tri sistema odredite RPO i RTO i izaberite DR strategiju (hot, warm, cold ili cloud): (a) online prodavnica — sat prekida košta 5.000 €, a svaka izgubljena porudžbina je problem; (b) interni wiki sa dokumentacijom — prekid od dva dana je prihvatljiv; (c) sistem za obračun plata — koristi se od 1. do 5. u mesecu.
Praktičan zadatak
Zadatak 14. Proširite laboratorijsku vežbu VLAN-om 30 (10.27.3.0/24) na oba distributivna sviča i ASW1, sa HSRP-om u kome je DSW1 aktivan, i uključite ga u OSPF. Da li treba menjati sumarnu rutu na R1? Napišite konfiguraciju i navedite proveru.
Zadatak zasnovan na izlazu komande
Zadatak 15. Korisnici u VLAN-u 20 prijavljuju da nemaju pristup internetu, dok VLAN 10 radi normalno. Prikupljeni su sledeći izlazi:
R1# show ip ospf neighbor
Neighbor ID Pri State Dead Time Address Interface
11.11.11.11 1 FULL/DR 00:00:36 10.27.15.2 GigabitEthernet0/0/0
R1# show ip ospf interface GigabitEthernet0/0/1
...
Timer intervals configured, Hello 10, Dead 40, Wait 40, Retransmit 5
DSW2# show ip ospf interface GigabitEthernet0/1
...
Timer intervals configured, Hello 5, Dead 20, Wait 20, Retransmit 5
DSW2# show standby brief
Interface Grp Pri P State Active Standby Virtual IP
Vl10 10 100 P Standby 10.27.1.2 local 10.27.1.1
Vl20 20 110 P Active local 10.27.2.2 10.27.2.1
(a) Šta je uzrok? (b) Zašto problem ima samo VLAN 20? (c) Zašto HSRP nije prebacio VLAN 20 na DSW1? (d) Kako ispravljate problem i kako biste sprečili ovakav ishod ubuduće?
📖 Prikaži rešenje
Rešenja zadataka za samostalan rad – Modul 27 – Napredne mrežne teme
Nivo: Početni
Zadatak 1. RIB (tabela ruta) sadrži najbolje rute koje su izabrali protokoli rutiranja. Iz nje se gradi FIB (CEF tabela prosleđivanja), zajedno sa tabelom susedstva (L2 zaglavlja), koja se upisuje u hardver i koristi za stvarno prosleđivanje paketa. SVI je virtuelni L3 interfejs vezan za VLAN (gateway VLAN-a). Rutirani port (no switchport) je fizički port sa IP adresom, bez VLAN-a i STP-a, za point-to-point veze.
Zadatak 2.
| Osobina | HSRP | VRRP |
|---|---|---|
| Standard | Cisco | IETF (RFC 5798) |
| Uloge | Active / Standby | Master / Backup |
| Preemption | Podrazumevano isključen | Podrazumevano uključen |
| Virtuelna MAC | 0000.0c07.acXX (v1), 0000.0c9f.fXXX (v2) | 0000.5e00.01XX |
Zadatak 3.
- Tip 3 pravi ABR; opisuje mreže jedne oblasti u drugim oblastima (ne ulazi u totally stubby oblasti, osim podrazumevane rute).
- Tip 5 pravi ASBR; širi se kroz ceo OSPF domen, osim stub/totally stubby/NSSA oblasti.
- Tip 7 pravi ASBR u NSSA oblasti; širi se samo unutar NSSA, a ABR ga pretvara u tip 5 za ostatak domena.
Zadatak 4. Na ulazni interfejs (ip policy route-map). Obično rutiranje odlučuje samo prema odredišnoj adresi i tabeli ruta. PBR može odlučiti prema izvornoj adresi, portu ili drugim uslovima iz ACL-a i postaviti sledeći skok mimo tabele ruta. Paketi koji ne odgovaraju uslovu rutiraju se normalno.
Nivo: Srednji
Zadatak 5.
- (a) DSW1 — pri istovremenom izboru pobeđuje veći prioritet (120).
- (b) DSW2 — dok je DSW1 isključen, DSW2 postaje Active. Kada se DSW1 vrati, nema
preempt, pa ne preuzima ulogu, iako ima veći prioritet. - (c) DSW1 — kada se DSW2 restartuje, DSW1 postaje Active. DSW2 se vraća sa
preempt, ali sa manjim prioritetom (100 < 120), pa ne preuzima ulogu.
Zadatak 6. Treći oktet 32–39 → binarno 00100 000 do 00100 111 — zajedničkih je prvih 5 bitova trećeg okteta, pa je maska 8 + 8 + 5 = /21. Sumarna ruta je 10.40.32.0/21 (10.40.32.0 – 10.40.39.255). Mreža 10.40.40.0/24 nije obuhvaćena (40 = 00101 000). Komanda: area 3 range 10.40.32.0 255.255.248.0.
Zadatak 7.
- (a) Totally stubby — jedan izlaz, dovoljna je samo podrazumevana ruta; najmanja tabela.
- (b) Stub — bez spoljnih ruta (tip 5), ali sa rutama ostalih oblasti (tip 3).
- (c) NSSA (ili totally NSSA) — stub ne dozvoljava ASBR, a NSSA dozvoljava redistribuciju unutar oblasti (tip 7), uz blokiranje spoljnih ruta ostatka domena.
Zadatak 8. Bira se putanja preko ISP2. Weight je jednak (0), a Local Preference (drugi korak) je veći kod ISP2 (150 > 100). AS_PATH se ne poredi, jer je odluka već doneta. Sa jednakim Local Preference (100) odlučuje dužina AS_PATH-a: ISP1 ima 2 AS-a, ISP2 ima 3, pa se bira ISP1 (MED se ne bi ni poredio).
Zadatak 9.
| Saobraćaj | DSCP | Tretman |
|---|---|---|
| (a) Glas | EF (46) | Strogi prioritetni red (LLQ), ograničen (npr. 10–20%) |
| (b) Video konferencija | AF41 (34) | Garantovan propusni opseg (CBWFQ), npr. 30% |
| (c) Signalizacija poziva | CS3 (24) | Mali garantovan propusni opseg |
| (d) Backup u cloud | CS1 (8) — „scavenger" | Najniži prioritet, eventualno ograničenje (policing/shaping) |
| (e) Pregledanje veba | 0 (best effort) | class-default, fair-queue |
Nivo: Napredni
Zadatak 10. Jedinstvene tačke otkaza i mere (primer prioriteta):
- Internet veza → druga veza drugog provajdera i tehnologije, sa automatskim prelaskom (Modul 26) — jeftino, česti kvarovi.
- DHCP/DNS server → drugi server (virtuelni, na drugom hostu) — jeftino, velik uticaj.
- Uplink-ovi access svičeva → drugi uplink (EtherChannel ili ka drugom core-u).
- Napajanje → UPS i dva izvora napajanja.
- Core svič → drugi core svič (stack/virtuelna šasija, ili dva sviča sa FHRP-om).
- Firewall → HA par sa stateful failover-om.
(Prihvata se i drugačiji redosled uz obrazloženje zasnovano na verovatnoći kvara, uticaju i ceni.)
Zadatak 11. Uzrok — povratna redistribucija: EIGRP mreža se na RA redistribuiše u OSPF (spoljna ruta, AD 110). Posle kvara RB više ne vidi tu mrežu preko EIGRP-a (interna ruta, AD 90), pa je uči iz OSPF-a (od RA) i redistribuiše je nazad u EIGRP. RA sada vidi „svoju" mrežu i kao EIGRP spoljnu rutu od RB, pa ruteri šalju saobraćaj jedan drugom — petlja ili neoptimalna putanja. Zaštita (na oba rutera), kao u Primeru 4:
route-map EIGRP-U-OSPF deny 10
match tag 110
route-map EIGRP-U-OSPF permit 20
set tag 90
route-map OSPF-U-EIGRP deny 10
match tag 90
route-map OSPF-U-EIGRP permit 20
set tag 110
router ospf 1
redistribute eigrp 100 subnets route-map EIGRP-U-OSPF
router eigrp 100
redistribute ospf 1 metric 100000 10 255 1 1500 route-map OSPF-U-EIGRP
Ruta sa oznakom porekla se nikada ne vraća u protokol iz koga je došla.
Zadatak 12. Primer plana:
- MFA za sve korisnike i centralni identitet — ukradene lozinke su najčešći početak napada, a MFA je relativno jeftina i brzo se uvodi.
- ZTNA umesto VPN-a sa pristupom celoj mreži — udaljeni korisnici pristupaju samo aplikacijama koje im trebaju, posle provere identiteta i stanja uređaja.
- Segmentacija — prvo najosetljivijih sistema (serveri, finansije, upravljanje), zatim mikrosegmentacija servera.
- Provera stanja uređaja, centralni logovi (SIEM) i stalna analiza — politike se prilagođavaju riziku.
Zadatak 13.
| Sistem | RPO | RTO | Strategija |
|---|---|---|---|
| (a) Online prodavnica | Blizu 0 (sekunde–minuti; replikacija) | < 1 h | Hot site / aktivno-aktivno u dva regiona (cloud), jer sat prekida košta 5.000 € |
| (b) Interni wiki | 24 h | 48 h | Cold site ili obnova iz backup-a (npr. u cloud-u po potrebi) |
| (c) Obračun plata | 24 h | Nekoliko sati tokom 1.–5. u mesecu, inače dani | Warm site ili cloud DR sa mogućnošću bržeg podizanja u kritičnom periodu |
Praktičan zadatak
Zadatak 14.
Na ASW1: vlan 30 (name KORISNICI-C), dodati VLAN 30 u switchport trunk allowed vlan add 30 na Fa0/23–24 i dodeliti access port.
Na DSW1 (i isto na DSW2, uz adresu 10.27.3.3 i bez prioriteta 110):
vlan 30
name KORISNICI-C
interface range FastEthernet0/1 - 2
switchport trunk allowed vlan add 30
spanning-tree vlan 30 root primary
interface Vlan30
ip address 10.27.3.2 255.255.255.0
standby 30 ip 10.27.3.1
standby 30 priority 110
standby 30 preempt
router ospf 1
passive-interface Vlan30
network 10.27.3.0 0.0.0.255 area 1
Na DSW2 je spanning-tree vlan 30 root secondary.
Sumarna ruta se ne menja — 10.27.3.0/24 je unutar 10.27.0.0/20 (treći oktet 0–15).
Provera: show standby brief (grupa 30, DSW1 Active), show ip route na R1 (O 10.27.3.0/24 preko oba DSW-a) i na R2 (i dalje samo O IA 10.27.0.0/20), ping sa računara u VLAN-u 30 ka 192.0.2.10.
Zadatak zasnovan na izlazu komande
Zadatak 15.
(a) Neslaganje OSPF tajmera: na DSW2 Gi0/1 je Hello 5 / Dead 20, a na R1 Gi0/0/1 Hello 10 / Dead 40. Susedstvo se ne formira, pa R1 vidi samo DSW1, a DSW2 nema OSPF ruta (ni podrazumevanu).
(b) DSW2 je HSRP Active za VLAN 20, pa svi paketi korisnika VLAN-a 20 ka drugim mrežama idu njemu i odbacuju se. Za VLAN 10 aktivan je DSW1, koji ima ispravno susedstvo i rute. Odgovori ka VLAN-u 20 stižu preko DSW1, koji takođe ima SVI u VLAN-u 20, ali odlazni saobraćaj ne prolazi.
(c) HSRP prati samo Hello pakete između DSW1 i DSW2 u VLAN-u 20, a oni stižu normalno — DSW2 je za HSRP ispravan. Praćenje nije podešeno.
(d) Ispravka na DSW2:
interface GigabitEthernet0/1
no ip ospf hello-interval
no ip ospf dead-interval
Druga mogućnost je podešavanje istih vrednosti na obe strane.
Prevencija:
- HSRP praćenje (IP SLA ka R1 ili postojanje podrazumevane rute), da bi DSW1 preuzeo VLAN 20;
- standardni šabloni konfiguracije (Modul 24);
- nadzor OSPF susedstava sa upozorenjem na promenu stanja (Syslog
%OSPF-5-ADJCHG, Modul 23).