💾

Zadaci za samostalan rad – Modul 27 – Napredne mrežne teme

Rešenja se nalaze u /resenja/modul-27/05-zadaci-resenja.md — pokušajte da rešite zadatke samostalno pre nego što pogledate rešenja.

Nivo: Početni

Zadatak 1. Objasnite razliku između tabele ruta (RIB) i tabele prosleđivanja (FIB/CEF). Koja je razlika između SVI-ja i rutiranog porta na L3 sviču?

Zadatak 2. Uporedite HSRP i VRRP po četiri osobine: standard, nazivi uloga, podrazumevani preemption i virtuelna MAC adresa.

Zadatak 3. Koji ruter pravi OSPF LSA tipa 3, tipa 5 i tipa 7, i gde se svaki od njih širi?

Zadatak 4. Na koji interfejs se primenjuje policy-based routing i po čemu se razlikuje od običnog rutiranja?

Nivo: Srednji

Zadatak 5. DSW1 ima HSRP prioritet 120 bez preempt, a DSW2 prioritet 100 sa preempt. Oba se uključuju istovremeno. Ko je aktivan: (a) posle uključivanja; (b) posle restarta DSW1; (c) posle restarta DSW2 (dok DSW1 radi)?

Zadatak 6. Poslovnica koristi mreže 10.40.32.0/24 do 10.40.39.0/24. Odredite najmanju sumarnu rutu. Da li bi mreža 10.40.40.0/24 bila obuhvaćena? Kojom komandom na ABR-u sumirate ove mreže ako su u oblasti 3?

Zadatak 7. Odredite tip OSPF oblasti i obrazložite: (a) mala poslovnica sa jednim ruterom ka centrali; (b) kampus koji ne treba spoljne rute, ali mu trebaju rute ostalih oblasti; (c) poslovnica koja ima jedan izlaz ka centrali i sopstveni ruter ka partneru, čije statičke rute treba redistribuisati.

Zadatak 8. Ruter R ima dve BGP putanje ka 8.8.8.0/24:

PutanjaWeightLocal PreferenceAS_PATHMED
Preko ISP1010064500 151690
Preko ISP2015064510 3356 1516910

Koju putanju bira i zašto? Šta bi se desilo kada bi obe imale Local Preference 100?

Zadatak 9. Za svaku vrstu saobraćaja predložite DSCP oznaku i tretman u redovima čekanja: (a) glas IP telefona; (b) video konferencija; (c) signalizacija poziva; (d) backup u cloud; (e) obično pregledanje veba.

Nivo: Napredni

Zadatak 10. Kampus ima jedan core svič, dva access sviča sa po jednim uplink-om, jedan firewall, jednu internet vezu i jedan DHCP/DNS server. Navedite sve jedinstvene tačke otkaza i za svaku predložite meru, poređano po prioritetu.

Zadatak 11. Na ruterima RA i RB radi se dvosmerna redistribucija između OSPF-a i EIGRP-a. Posle kvara jedne veze primećuje se da saobraćaj ka nekim EIGRP mrežama ide u krug između RA i RB. Objasnite uzrok i napišite zaštitu pomoću oznaka ruta.

Zadatak 12. Firma od 80 zaposlenih koristi VPN sa pristupom celoj internoj mreži i ravnu internu mrežu bez segmentacije. Predložite plan uvođenja zero trust pristupa u četiri koraka, poređano po prioritetu, i obrazložite prvi korak.

Zadatak 13. Za tri sistema odredite RPO i RTO i izaberite DR strategiju (hot, warm, cold ili cloud): (a) online prodavnica — sat prekida košta 5.000 €, a svaka izgubljena porudžbina je problem; (b) interni wiki sa dokumentacijom — prekid od dva dana je prihvatljiv; (c) sistem za obračun plata — koristi se od 1. do 5. u mesecu.

Praktičan zadatak

Zadatak 14. Proširite laboratorijsku vežbu VLAN-om 30 (10.27.3.0/24) na oba distributivna sviča i ASW1, sa HSRP-om u kome je DSW1 aktivan, i uključite ga u OSPF. Da li treba menjati sumarnu rutu na R1? Napišite konfiguraciju i navedite proveru.

Zadatak zasnovan na izlazu komande

Zadatak 15. Korisnici u VLAN-u 20 prijavljuju da nemaju pristup internetu, dok VLAN 10 radi normalno. Prikupljeni su sledeći izlazi:

R1# show ip ospf neighbor
Neighbor ID     Pri   State           Dead Time   Address         Interface
11.11.11.11       1   FULL/DR         00:00:36    10.27.15.2      GigabitEthernet0/0/0

R1# show ip ospf interface GigabitEthernet0/0/1
  ...
  Timer intervals configured, Hello 10, Dead 40, Wait 40, Retransmit 5

DSW2# show ip ospf interface GigabitEthernet0/1
  ...
  Timer intervals configured, Hello 5, Dead 20, Wait 20, Retransmit 5

DSW2# show standby brief
Interface   Grp  Pri P State   Active          Standby         Virtual IP
Vl10        10   100 P Standby 10.27.1.2       local           10.27.1.1
Vl20        20   110 P Active  local           10.27.2.2       10.27.2.1

(a) Šta je uzrok? (b) Zašto problem ima samo VLAN 20? (c) Zašto HSRP nije prebacio VLAN 20 na DSW1? (d) Kako ispravljate problem i kako biste sprečili ovakav ishod ubuduće?

📖 Prikaži rešenje

Rešenja zadataka za samostalan rad – Modul 27 – Napredne mrežne teme

Nivo: Početni

Zadatak 1. RIB (tabela ruta) sadrži najbolje rute koje su izabrali protokoli rutiranja. Iz nje se gradi FIB (CEF tabela prosleđivanja), zajedno sa tabelom susedstva (L2 zaglavlja), koja se upisuje u hardver i koristi za stvarno prosleđivanje paketa. SVI je virtuelni L3 interfejs vezan za VLAN (gateway VLAN-a). Rutirani port (no switchport) je fizički port sa IP adresom, bez VLAN-a i STP-a, za point-to-point veze.

Zadatak 2.

OsobinaHSRPVRRP
StandardCiscoIETF (RFC 5798)
UlogeActive / StandbyMaster / Backup
PreemptionPodrazumevano isključenPodrazumevano uključen
Virtuelna MAC0000.0c07.acXX (v1), 0000.0c9f.fXXX (v2)0000.5e00.01XX

Zadatak 3.

  • Tip 3 pravi ABR; opisuje mreže jedne oblasti u drugim oblastima (ne ulazi u totally stubby oblasti, osim podrazumevane rute).
  • Tip 5 pravi ASBR; širi se kroz ceo OSPF domen, osim stub/totally stubby/NSSA oblasti.
  • Tip 7 pravi ASBR u NSSA oblasti; širi se samo unutar NSSA, a ABR ga pretvara u tip 5 za ostatak domena.

Zadatak 4. Na ulazni interfejs (ip policy route-map). Obično rutiranje odlučuje samo prema odredišnoj adresi i tabeli ruta. PBR može odlučiti prema izvornoj adresi, portu ili drugim uslovima iz ACL-a i postaviti sledeći skok mimo tabele ruta. Paketi koji ne odgovaraju uslovu rutiraju se normalno.

Nivo: Srednji

Zadatak 5.

  • (a) DSW1 — pri istovremenom izboru pobeđuje veći prioritet (120).
  • (b) DSW2 — dok je DSW1 isključen, DSW2 postaje Active. Kada se DSW1 vrati, nema preempt, pa ne preuzima ulogu, iako ima veći prioritet.
  • (c) DSW1 — kada se DSW2 restartuje, DSW1 postaje Active. DSW2 se vraća sa preempt, ali sa manjim prioritetom (100 < 120), pa ne preuzima ulogu.

Zadatak 6. Treći oktet 32–39 → binarno 00100 000 do 00100 111 — zajedničkih je prvih 5 bitova trećeg okteta, pa je maska 8 + 8 + 5 = /21. Sumarna ruta je 10.40.32.0/21 (10.40.32.0 – 10.40.39.255). Mreža 10.40.40.0/24 nije obuhvaćena (40 = 00101 000). Komanda: area 3 range 10.40.32.0 255.255.248.0.

Zadatak 7.

  • (a) Totally stubby — jedan izlaz, dovoljna je samo podrazumevana ruta; najmanja tabela.
  • (b) Stub — bez spoljnih ruta (tip 5), ali sa rutama ostalih oblasti (tip 3).
  • (c) NSSA (ili totally NSSA) — stub ne dozvoljava ASBR, a NSSA dozvoljava redistribuciju unutar oblasti (tip 7), uz blokiranje spoljnih ruta ostatka domena.

Zadatak 8. Bira se putanja preko ISP2. Weight je jednak (0), a Local Preference (drugi korak) je veći kod ISP2 (150 > 100). AS_PATH se ne poredi, jer je odluka već doneta. Sa jednakim Local Preference (100) odlučuje dužina AS_PATH-a: ISP1 ima 2 AS-a, ISP2 ima 3, pa se bira ISP1 (MED se ne bi ni poredio).

Zadatak 9.

SaobraćajDSCPTretman
(a) GlasEF (46)Strogi prioritetni red (LLQ), ograničen (npr. 10–20%)
(b) Video konferencijaAF41 (34)Garantovan propusni opseg (CBWFQ), npr. 30%
(c) Signalizacija pozivaCS3 (24)Mali garantovan propusni opseg
(d) Backup u cloudCS1 (8) — „scavenger"Najniži prioritet, eventualno ograničenje (policing/shaping)
(e) Pregledanje veba0 (best effort)class-default, fair-queue

Nivo: Napredni

Zadatak 10. Jedinstvene tačke otkaza i mere (primer prioriteta):

  1. Internet veza → druga veza drugog provajdera i tehnologije, sa automatskim prelaskom (Modul 26) — jeftino, česti kvarovi.
  2. DHCP/DNS server → drugi server (virtuelni, na drugom hostu) — jeftino, velik uticaj.
  3. Uplink-ovi access svičeva → drugi uplink (EtherChannel ili ka drugom core-u).
  4. Napajanje → UPS i dva izvora napajanja.
  5. Core svič → drugi core svič (stack/virtuelna šasija, ili dva sviča sa FHRP-om).
  6. Firewall → HA par sa stateful failover-om.

(Prihvata se i drugačiji redosled uz obrazloženje zasnovano na verovatnoći kvara, uticaju i ceni.)

Zadatak 11. Uzrok — povratna redistribucija: EIGRP mreža se na RA redistribuiše u OSPF (spoljna ruta, AD 110). Posle kvara RB više ne vidi tu mrežu preko EIGRP-a (interna ruta, AD 90), pa je uči iz OSPF-a (od RA) i redistribuiše je nazad u EIGRP. RA sada vidi „svoju" mrežu i kao EIGRP spoljnu rutu od RB, pa ruteri šalju saobraćaj jedan drugom — petlja ili neoptimalna putanja. Zaštita (na oba rutera), kao u Primeru 4:

route-map EIGRP-U-OSPF deny 10
 match tag 110
route-map EIGRP-U-OSPF permit 20
 set tag 90
route-map OSPF-U-EIGRP deny 10
 match tag 90
route-map OSPF-U-EIGRP permit 20
 set tag 110
router ospf 1
 redistribute eigrp 100 subnets route-map EIGRP-U-OSPF
router eigrp 100
 redistribute ospf 1 metric 100000 10 255 1 1500 route-map OSPF-U-EIGRP

Ruta sa oznakom porekla se nikada ne vraća u protokol iz koga je došla.

Zadatak 12. Primer plana:

  1. MFA za sve korisnike i centralni identitet — ukradene lozinke su najčešći početak napada, a MFA je relativno jeftina i brzo se uvodi.
  2. ZTNA umesto VPN-a sa pristupom celoj mreži — udaljeni korisnici pristupaju samo aplikacijama koje im trebaju, posle provere identiteta i stanja uređaja.
  3. Segmentacija — prvo najosetljivijih sistema (serveri, finansije, upravljanje), zatim mikrosegmentacija servera.
  4. Provera stanja uređaja, centralni logovi (SIEM) i stalna analiza — politike se prilagođavaju riziku.

Zadatak 13.

SistemRPORTOStrategija
(a) Online prodavnicaBlizu 0 (sekunde–minuti; replikacija)< 1 hHot site / aktivno-aktivno u dva regiona (cloud), jer sat prekida košta 5.000 €
(b) Interni wiki24 h48 hCold site ili obnova iz backup-a (npr. u cloud-u po potrebi)
(c) Obračun plata24 hNekoliko sati tokom 1.–5. u mesecu, inače daniWarm site ili cloud DR sa mogućnošću bržeg podizanja u kritičnom periodu

Praktičan zadatak

Zadatak 14.

Na ASW1: vlan 30 (name KORISNICI-C), dodati VLAN 30 u switchport trunk allowed vlan add 30 na Fa0/23–24 i dodeliti access port.

Na DSW1 (i isto na DSW2, uz adresu 10.27.3.3 i bez prioriteta 110):

vlan 30
 name KORISNICI-C
interface range FastEthernet0/1 - 2
 switchport trunk allowed vlan add 30
spanning-tree vlan 30 root primary
interface Vlan30
 ip address 10.27.3.2 255.255.255.0
 standby 30 ip 10.27.3.1
 standby 30 priority 110
 standby 30 preempt
router ospf 1
 passive-interface Vlan30
 network 10.27.3.0 0.0.0.255 area 1

Na DSW2 je spanning-tree vlan 30 root secondary.

Sumarna ruta se ne menja — 10.27.3.0/24 je unutar 10.27.0.0/20 (treći oktet 0–15).

Provera: show standby brief (grupa 30, DSW1 Active), show ip route na R1 (O 10.27.3.0/24 preko oba DSW-a) i na R2 (i dalje samo O IA 10.27.0.0/20), ping sa računara u VLAN-u 30 ka 192.0.2.10.

Zadatak zasnovan na izlazu komande

Zadatak 15.

(a) Neslaganje OSPF tajmera: na DSW2 Gi0/1 je Hello 5 / Dead 20, a na R1 Gi0/0/1 Hello 10 / Dead 40. Susedstvo se ne formira, pa R1 vidi samo DSW1, a DSW2 nema OSPF ruta (ni podrazumevanu).

(b) DSW2 je HSRP Active za VLAN 20, pa svi paketi korisnika VLAN-a 20 ka drugim mrežama idu njemu i odbacuju se. Za VLAN 10 aktivan je DSW1, koji ima ispravno susedstvo i rute. Odgovori ka VLAN-u 20 stižu preko DSW1, koji takođe ima SVI u VLAN-u 20, ali odlazni saobraćaj ne prolazi.

(c) HSRP prati samo Hello pakete između DSW1 i DSW2 u VLAN-u 20, a oni stižu normalno — DSW2 je za HSRP ispravan. Praćenje nije podešeno.

(d) Ispravka na DSW2:

interface GigabitEthernet0/1
 no ip ospf hello-interval
 no ip ospf dead-interval

Druga mogućnost je podešavanje istih vrednosti na obe strane.

Prevencija:

  • HSRP praćenje (IP SLA ka R1 ili postojanje podrazumevane rute), da bi DSW1 preuzeo VLAN 20;
  • standardni šabloni konfiguracije (Modul 24);
  • nadzor OSPF susedstava sa upozorenjem na promenu stanja (Syslog %OSPF-5-ADJCHG, Modul 23).