Završni praktični zadatak – Modul 27 – Napredne mrežne teme
Cilj
Samostalno isprojektovati i izgraditi mrežu sa visokom dostupnošću za firmu sa centralom i dve poslovnice. Mreža treba da ima redundantni gateway, hijerarhijski OSPF, BGP ka dva provajdera i plan oporavka od katastrofe.
Scenario
Firma „Aurora Energetika" ima:
- Centralu sa kampusom od tri VLAN-a (uprava, inženjeri, serveri) i dva distributivna L3 sviča.
- Poslovnicu A, sa jednim ruterom i jednim VLAN-om.
- Poslovnicu B, sa jednim ruterom, jednim VLAN-om i starim SCADA sistemom iza posebnog rutera koji podržava samo statičko rutiranje (mreža
172.30.0.0/16). - Sopstveni javni opseg
198.51.100.0/24(AS 65100) i dva provajdera: ISP1 (AS 64500, primarni) i ISP2 (AS 64510, rezervni). - Zahtev uprave: jedan kvar (svič, link, ruter, provajder) ne sme prekinuti rad centrale; SCADA mreža mora biti dostupna inženjerima u centrali; gubitak centrale mora imati plan oporavka.
Zahtevi zadatka
- Adresni plan iz bloka
10.100.0.0/16, hijerarhijski, tako da se svaka lokacija može sumirati jednom rutom. - Kampus centrale: dva distributivna L3 sviča sa HSRP-om za sva tri VLAN-a (podela opterećenja), usklađen STP root i rutirane veze ka ruterima centrale.
- OSPF:
- area 0 između rutera centrale;
- kampus kao stub ili totally stubby oblast;
- poslovnica A kao totally stubby;
- poslovnica B kao NSSA, sa redistribucijom statičke rute ka SCADA mreži;
- sumarizacija na svim ABR-ovima.
- Ivica: dva ivična rutera (ili jedan ruter sa dve veze — obrazložite) sa eBGP sesijama ka ISP1 i ISP2. Firma oglašava
198.51.100.0/24, izlazni saobraćaj ide preko ISP1 (Local Preference), a dolazni se usmerava ka ISP1 (AS path prepending prema ISP2). Nema tranzita između provajdera. Podrazumevana ruta se ubacuje u OSPF. - Bezbednost: SCADA mreža je dostupna samo iz VLAN-a inženjera (ACL); OSPF autentifikacija u area 0; upravljanje opremom samo preko SSH-a iz upravljačke mreže.
- Testovi: matrica testova povezanosti i testovi otpornosti — otkaz aktivnog distributivnog sviča, otkaz jedne uplink veze i otkaz primarnog provajdera.
- Koncepti za stvarnu mrežu (pisano, bez implementacije):
- QoS politika za VoIP na vezama ka poslovnicama;
- predlog prelaska sa klasičnih veza ka poslovnicama na SD-WAN;
- tri koraka ka zero trust pristupu za udaljene inženjere.
- DR plan (najviše dve strane):
- BIA za tri ključna sistema, sa RPO/RTO;
- izbor DR lokacije;
- mrežni koraci pri prelasku (BGP, DNS, VPN);
- runbook i plan testiranja.
Ograničenja i pravila
- Implementacija u Packet Traceru (delovi koje PT ne podržava pouzdano — NSSA, prepending, route-map, autentifikacija — mogu se uraditi u GNS3 sa emuliranim ruterima iz Modula 22, ili opisati konfiguracijom uz obrazloženje).
- Sumarne rute ne smeju obuhvatati mreže drugih lokacija.
- Svaka konfiguracija mora biti dokumentovana (šabloni iz
/sabloni).
Šta predati
.pktfajl (i, po potrebi, GNS3 projekat).- Projektni dokument: adresni plan, dijagram, OSPF dizajn (oblasti, tipovi, sumarizacija), BGP politika, bezbednosna pravila.
- Matricu testova sa rezultatima i brojem izgubljenih paketa u testovima otpornosti.
- Pisane koncepte (QoS, SD-WAN, zero trust) i DR plan.
Kriterijumi ocenjivanja
| Kriterijum | Broj poena |
|---|---|
| Hijerarhijski adresni plan i sumarizacija | 10 |
| Kampus: HSRP, STP usklađenost, L3 switching | 15 |
| OSPF dizajn (oblasti, tipovi, NSSA redistribucija) | 20 |
| BGP sa dva provajdera i politika (Local Pref, prepending, filteri) | 15 |
| Bezbednost (ACL za SCADA, OSPF autentifikacija, upravljanje) | 10 |
| Testovi povezanosti i otpornosti | 10 |
| Koncepti (QoS, SD-WAN, zero trust) | 10 |
| DR plan | 10 |
| Ukupno | 100 |
Rešenje
Primer rešenja dostupan je u /resenja/modul-27/08-zavrsni-zadatak-resenje.md.
📖 Prikaži rešenje
Primer rešenja završnog zadatka – Modul 27 – „Aurora Energetika"
Ovo je jedno ispravno rešenje. Prihvataju se drugačiji adresni planovi i dizajni, ako su hijerarhijski, ispunjavaju zahteve i dobro su obrazloženi.
1. Adresni plan (blok 10.100.0.0/16)
| Lokacija / namena | Blok (sumarna ruta) | Mreže |
|---|---|---|
| Centrala — kampus (area 1) | 10.100.0.0/20 | VLAN 10 UPRAVA 10.100.1.0/24, VLAN 20 INZENJERI 10.100.2.0/24, VLAN 30 SERVERI 10.100.3.0/24, rutirane veze DSW–RC 10.100.15.0/30, .4/30, .8/30, .12/30 |
| Poslovnica A (area 2) | 10.100.16.0/20 | LAN 10.100.16.0/24, veza RC1–RA 10.100.31.0/30 |
| Poslovnica B (area 3, NSSA) | 10.100.32.0/20 | LAN 10.100.32.0/24, veza RC2–RB 10.100.47.0/30 |
| Backbone (area 0) | 10.100.254.0/24 | RC1–RC2 10.100.254.0/30 |
| Upravljanje | 10.100.253.0/24 | Upravljačke adrese opreme |
| SCADA (statička, iza RB) | 172.30.0.0/16 | Redistribuiše se u NSSA |
| Javni opseg | 198.51.100.0/24 | Oglašava se BGP-om |
Svaka lokacija se sumira jednom /20 rutom, a blokovi se ne preklapaju.
2. Topologija
- Kampus: DSW1 i DSW2 (L3), ASW svičevi sa trunk-ovima ka oba DSW-a. Svaki DSW ima rutirane veze ka oba rutera centrale (RC1 i RC2) — četiri veze
/30. - RC1: ABR (area 0/1/2), eBGP ka ISP1 (AS 64500).
- RC2: ABR (area 0/1/3), eBGP ka ISP2 (AS 64510).
- RC1–RC2: area 0 i iBGP.
- RA (poslovnica A) je vezan na RC1, a RB (poslovnica B) na RC2. U stvarnoj mreži svaka poslovnica bi imala i drugu vezu, npr. SD-WAN (tačka 7).
3. Kampus: HSRP i STP
| VLAN | HSRP Active (prioritet 110, preempt) | STP root primary |
|---|---|---|
| 10 UPRAVA | DSW1 | DSW1 |
| 20 INZENJERI | DSW2 | DSW2 |
| 30 SERVERI | DSW1 | DSW1 |
Virtuelne adrese su .1, a DSW1/DSW2 imaju .2/.3. Praćenje: ako DSW izgubi obe rutirane veze ka RC1/RC2 (ili ne uspe IP SLA provera), prioritet pada za 20 i uloga prelazi na drugi svič.
4. OSPF dizajn
| Oblast | Tip | Konfiguracija na ABR-u | Na ostalim ruterima oblasti |
|---|---|---|---|
| 0 | Backbone | — | — |
| 1 (kampus) | Totally stubby | RC1 i RC2: area 1 stub no-summary, area 1 range 10.100.0.0 255.255.240.0 | DSW1, DSW2: area 1 stub |
| 2 (poslovnica A) | Totally stubby | RC1: area 2 stub no-summary, area 2 range 10.100.16.0 255.255.240.0 | RA: area 2 stub |
| 3 (poslovnica B) | Totally NSSA | RC2: area 3 nssa no-summary, area 3 range 10.100.32.0 255.255.240.0 | RB: area 3 nssa |
RB (ASBR u NSSA):
ip route 172.30.0.0 255.255.0.0 10.100.46.2
router ospf 1
area 3 nssa
redistribute static subnets
(10.100.46.0/30 je veza RB–SCADA ruter, unutar bloka poslovnice B.)
RB oglašava 172.30.0.0/16 kao LSA tipa 7 (O N2). RC2, kao NSSA ABR, pretvara ga u tip 5, pa ga area 0 vidi kao O E2. U kampusu (totally stubby) inženjeri dopiru do SCADA mreže podrazumevanom rutom.
Napomena: NSSA ABR ne ubacuje podrazumevanu rutu automatski u običnu NSSA, ali to čini u totally NSSA (no-summary) — zato je izabran totally NSSA.
Podrazumevana ruta u OSPF: RC1 default-information originate metric 10, RC2 default-information originate metric 20. Oba rutera imaju podrazumevanu rutu preko BGP-a (tačka 5). Interni ruteri preferiraju RC1 (manja E2 metrika) i prelaze na RC2 ako RC1 prestane da je oglašava.
Referentni propusni opseg: auto-cost reference-bandwidth 100000 na svim ruterima i L3 svičevima.
5. BGP politika
Na RC1 (ISP1, primarni):
ip prefix-list NAS-OPSEG seq 10 permit 198.51.100.0/24
route-map ISP1-IN permit 10
set local-preference 200
router bgp 65100
network 198.51.100.0 mask 255.255.255.0
neighbor 203.0.113.1 remote-as 64500
neighbor 203.0.113.1 route-map ISP1-IN in
neighbor 203.0.113.1 prefix-list NAS-OPSEG out
neighbor 10.100.254.2 remote-as 65100
neighbor 10.100.254.2 next-hop-self
ip route 198.51.100.0 255.255.255.0 Null0
Na RC2 (ISP2, rezervni):
route-map ISP2-OUT permit 10
match ip address prefix-list NAS-OPSEG
set as-path prepend 65100 65100 65100
router bgp 65100
network 198.51.100.0 mask 255.255.255.0
neighbor 203.0.113.5 remote-as 64510
neighbor 203.0.113.5 route-map ISP2-OUT out
neighbor 10.100.254.1 remote-as 65100
neighbor 10.100.254.1 next-hop-self
ip route 198.51.100.0 255.255.255.0 Null0
(i isti ip prefix-list NAS-OPSEG na RC2)
- Provajderi šalju podrazumevanu rutu (ili punu tabelu).
- Rute od ISP1 imaju Local Preference 200 i prenose se iBGP-om, pa i RC2 za izlaz bira putanju preko RC1.
- Prema ISP2 se oglašava samo sopstveni opseg, sa produženim AS_PATH-om.
- Tranzit nije moguć zahvaljujući izlaznim filterima.
NAT:
- U Packet Traceru se radi PAT na adresu WAN interfejsa svakog rutera, pa se odgovori uvek vraćaju kroz istog provajdera.
- U stvarnoj mreži NAT se radi u adrese iz
198.51.100.0/24. Tada treba paziti na asimetriju: adrese NAT pool-a svakog rutera oglasiti interno kao/32ka tom ruteru, ili koristiti par firewall-a sa sinhronizacijom stanja.
6. Bezbednost
ACL za SCADA na RB, na interfejsu ka SCADA ruteru, u smeru out:
ip access-list extended SCADA-ZASTITA
permit ip 10.100.2.0 0.0.0.255 172.30.0.0 0.0.255.255
deny ip any 172.30.0.0 0.0.255.255
permit ip any any
interface GigabitEthernet0/0/2
ip access-group SCADA-ZASTITA out
(Prihvata se i filtriranje na izvoru — na SVI-jevima kampusa — uz obrazloženje. U stvarnoj mreži SCADA bi bila i iza posebnog industrijskog firewall-a.)
OSPF autentifikacija u area 0 (RC1–RC2): area 0 authentication message-digest i ip ospf message-digest-key 1 md5 <ključ> na interfejsima u area 0.
Upravljanje: SSH, lokalni nalozi ili AAA, access-class na VTY linijama samo za 10.100.253.0/24.
7. Koncepti
QoS ka poslovnicama: hijerarhijska politika na WAN interfejsima — shaping na ugovorenu brzinu, LLQ za EF (glas, do 20%), CBWFQ za AF41 (video) i CS3 (signalizacija), class-default sa fair-queue. Granica poverenja je na IP telefonima (Primer 5 iz praktičnih primera).
SD-WAN: svaka poslovnica dobija dve veze (optika + LTE/5G) i SD-WAN edge uređaj, sa IPsec overlay-em ka centrali (i ka DR lokaciji). Rutiranje prema aplikaciji: SCADA i VoIP preko veze sa najmanjim džiterom, SaaS preko lokalnog izlaza na internet uz cloud bezbednost. ZTP olakšava nove lokacije.
Zero trust za udaljene inženjere:
- MFA i centralni identitet.
- ZTNA — pristup samo SCADA HMI aplikaciji i dokumentaciji, uz proveru stanja uređaja; umesto VPN-a u celu mrežu.
- Mikrosegmentacija SCADA mreže i snimanje sesija privilegovanog pristupa.
8. DR plan (sažetak)
| Sistem | RPO | RTO | Strategija |
|---|---|---|---|
| SCADA nadzor (centralni server) | 5 min | 1 h | Hot standby server u poslovnici B (bliže SCADA mreži) |
| ERP i fajlovi | 1 h | 8 h | Warm site u cloud-u, replikacija svakog sata |
| E-pošta (SaaS) | — | — | Odgovornost provajdera, uz ugovor |
DR lokacija: cloud region u EU (warm), uz hot standby za SCADA nadzor u poslovnici B.
Mrežni koraci pri prelasku:
- BGP: javni opseg se oglašava sa DR lokacije (dogovor sa provajderom);
- DNS zapisi sa TTL-om od 5 minuta se prebacuju;
- poslovnice preko SD-WAN-a imaju tunel ka DR lokaciji;
- konfiguracije mreže se vraćaju iz Git-a;
- dokumentacija i runbook se čuvaju van centrale (cloud + papir).
Runbook:
- Proglašenje katastrofe (direktor + IT šef, rezervni kontakti).
- Aktiviranje DR okruženja.
- Provera replikacije.
- Prebacivanje BGP-a i DNS-a.
- Provera aplikacija po redosledu: SCADA, ERP, fajlovi.
- Obaveštavanje zaposlenih i partnera.
- Dnevnik svih koraka.
- Plan povratka.
Testovi: kvartalna stolna vežba, godišnji potpuni prelazak, sa izveštajem o problemu i ispravkama.
9. Matrica testova (izvod)
| # | Test | Očekivano |
|---|---|---|
| 1 | Inženjer (VLAN 20) → SCADA 172.30.x.x | Uspeh |
| 2 | Uprava (VLAN 10) → SCADA | Neuspeh (ACL) |
| 3 | Poslovnica A → centrala i internet | Uspeh (podrazumevana ruta, totally stubby) |
| 4 | show ip route na DSW1 | Samo povezane, intra-area i O*IA 0.0.0.0/0 |
| 5 | show ip route na RC1 | O E2 172.30.0.0/16, sumarne rute /20 lokacija |
| 6 | show ip bgp na RC2 | Najbolja putanja ka internetu preko RC1 (LocPrf 200) |
| 7 | ISP2 vidi 198.51.100.0/24 sa produženim AS_PATH-om | Uspeh |
| 8 | Otkaz DSW1 | VLAN 10 i 30 prelaze na DSW2 (nekoliko izgubljenih paketa) |
| 9 | Otkaz jedne veze DSW–RC | OSPF koristi drugu vezu (0–2 izgubljena paketa) |
| 10 | Otkaz ISP1 | Izlaz preko ISP2 posle BGP konvergencije |
| 11 | Neispravan OSPF ključ u area 0 | Susedstvo RC1–RC2 pada (namerni negativan test), zatim se vraća |
Napomena za ocenjivača
Ključno je da:
- sumarne rute ne obuhvataju tuđe blokove;
- poslovnica B koristi NSSA, a ne stub (zbog redistribucije);
- za podrazumevanu rutu u NSSA postoji rešenje (totally NSSA ili
default-information-originate); - BGP ima izlazne filtere i nema tranzita;
- HSRP i STP su usklađeni i postoji praćenje;
- testovi sadrže i negativne slučajeve;
- DR plan ima konkretne mrežne korake.