💾

Završni praktični zadatak – Modul 27 – Napredne mrežne teme

Cilj

Samostalno isprojektovati i izgraditi mrežu sa visokom dostupnošću za firmu sa centralom i dve poslovnice. Mreža treba da ima redundantni gateway, hijerarhijski OSPF, BGP ka dva provajdera i plan oporavka od katastrofe.

Scenario

Firma „Aurora Energetika" ima:

  • Centralu sa kampusom od tri VLAN-a (uprava, inženjeri, serveri) i dva distributivna L3 sviča.
  • Poslovnicu A, sa jednim ruterom i jednim VLAN-om.
  • Poslovnicu B, sa jednim ruterom, jednim VLAN-om i starim SCADA sistemom iza posebnog rutera koji podržava samo statičko rutiranje (mreža 172.30.0.0/16).
  • Sopstveni javni opseg 198.51.100.0/24 (AS 65100) i dva provajdera: ISP1 (AS 64500, primarni) i ISP2 (AS 64510, rezervni).
  • Zahtev uprave: jedan kvar (svič, link, ruter, provajder) ne sme prekinuti rad centrale; SCADA mreža mora biti dostupna inženjerima u centrali; gubitak centrale mora imati plan oporavka.

Zahtevi zadatka

  1. Adresni plan iz bloka 10.100.0.0/16, hijerarhijski, tako da se svaka lokacija može sumirati jednom rutom.
  2. Kampus centrale: dva distributivna L3 sviča sa HSRP-om za sva tri VLAN-a (podela opterećenja), usklađen STP root i rutirane veze ka ruterima centrale.
  3. OSPF:
  • area 0 između rutera centrale;
  • kampus kao stub ili totally stubby oblast;
  • poslovnica A kao totally stubby;
  • poslovnica B kao NSSA, sa redistribucijom statičke rute ka SCADA mreži;
  • sumarizacija na svim ABR-ovima.
  1. Ivica: dva ivična rutera (ili jedan ruter sa dve veze — obrazložite) sa eBGP sesijama ka ISP1 i ISP2. Firma oglašava 198.51.100.0/24, izlazni saobraćaj ide preko ISP1 (Local Preference), a dolazni se usmerava ka ISP1 (AS path prepending prema ISP2). Nema tranzita između provajdera. Podrazumevana ruta se ubacuje u OSPF.
  2. Bezbednost: SCADA mreža je dostupna samo iz VLAN-a inženjera (ACL); OSPF autentifikacija u area 0; upravljanje opremom samo preko SSH-a iz upravljačke mreže.
  3. Testovi: matrica testova povezanosti i testovi otpornosti — otkaz aktivnog distributivnog sviča, otkaz jedne uplink veze i otkaz primarnog provajdera.
  4. Koncepti za stvarnu mrežu (pisano, bez implementacije):
  • QoS politika za VoIP na vezama ka poslovnicama;
  • predlog prelaska sa klasičnih veza ka poslovnicama na SD-WAN;
  • tri koraka ka zero trust pristupu za udaljene inženjere.
  1. DR plan (najviše dve strane):
  • BIA za tri ključna sistema, sa RPO/RTO;
  • izbor DR lokacije;
  • mrežni koraci pri prelasku (BGP, DNS, VPN);
  • runbook i plan testiranja.

Ograničenja i pravila

  • Implementacija u Packet Traceru (delovi koje PT ne podržava pouzdano — NSSA, prepending, route-map, autentifikacija — mogu se uraditi u GNS3 sa emuliranim ruterima iz Modula 22, ili opisati konfiguracijom uz obrazloženje).
  • Sumarne rute ne smeju obuhvatati mreže drugih lokacija.
  • Svaka konfiguracija mora biti dokumentovana (šabloni iz /sabloni).

Šta predati

  • .pkt fajl (i, po potrebi, GNS3 projekat).
  • Projektni dokument: adresni plan, dijagram, OSPF dizajn (oblasti, tipovi, sumarizacija), BGP politika, bezbednosna pravila.
  • Matricu testova sa rezultatima i brojem izgubljenih paketa u testovima otpornosti.
  • Pisane koncepte (QoS, SD-WAN, zero trust) i DR plan.

Kriterijumi ocenjivanja

KriterijumBroj poena
Hijerarhijski adresni plan i sumarizacija10
Kampus: HSRP, STP usklađenost, L3 switching15
OSPF dizajn (oblasti, tipovi, NSSA redistribucija)20
BGP sa dva provajdera i politika (Local Pref, prepending, filteri)15
Bezbednost (ACL za SCADA, OSPF autentifikacija, upravljanje)10
Testovi povezanosti i otpornosti10
Koncepti (QoS, SD-WAN, zero trust)10
DR plan10
Ukupno100

Rešenje

Primer rešenja dostupan je u /resenja/modul-27/08-zavrsni-zadatak-resenje.md.

📖 Prikaži rešenje

Primer rešenja završnog zadatka – Modul 27 – „Aurora Energetika"

Ovo je jedno ispravno rešenje. Prihvataju se drugačiji adresni planovi i dizajni, ako su hijerarhijski, ispunjavaju zahteve i dobro su obrazloženi.

1. Adresni plan (blok 10.100.0.0/16)

Lokacija / namenaBlok (sumarna ruta)Mreže
Centrala — kampus (area 1)10.100.0.0/20VLAN 10 UPRAVA 10.100.1.0/24, VLAN 20 INZENJERI 10.100.2.0/24, VLAN 30 SERVERI 10.100.3.0/24, rutirane veze DSW–RC 10.100.15.0/30, .4/30, .8/30, .12/30
Poslovnica A (area 2)10.100.16.0/20LAN 10.100.16.0/24, veza RC1–RA 10.100.31.0/30
Poslovnica B (area 3, NSSA)10.100.32.0/20LAN 10.100.32.0/24, veza RC2–RB 10.100.47.0/30
Backbone (area 0)10.100.254.0/24RC1–RC2 10.100.254.0/30
Upravljanje10.100.253.0/24Upravljačke adrese opreme
SCADA (statička, iza RB)172.30.0.0/16Redistribuiše se u NSSA
Javni opseg198.51.100.0/24Oglašava se BGP-om

Svaka lokacija se sumira jednom /20 rutom, a blokovi se ne preklapaju.

2. Topologija

  • Kampus: DSW1 i DSW2 (L3), ASW svičevi sa trunk-ovima ka oba DSW-a. Svaki DSW ima rutirane veze ka oba rutera centrale (RC1 i RC2) — četiri veze /30.
  • RC1: ABR (area 0/1/2), eBGP ka ISP1 (AS 64500).
  • RC2: ABR (area 0/1/3), eBGP ka ISP2 (AS 64510).
  • RC1–RC2: area 0 i iBGP.
  • RA (poslovnica A) je vezan na RC1, a RB (poslovnica B) na RC2. U stvarnoj mreži svaka poslovnica bi imala i drugu vezu, npr. SD-WAN (tačka 7).

3. Kampus: HSRP i STP

VLANHSRP Active (prioritet 110, preempt)STP root primary
10 UPRAVADSW1DSW1
20 INZENJERIDSW2DSW2
30 SERVERIDSW1DSW1

Virtuelne adrese su .1, a DSW1/DSW2 imaju .2/.3. Praćenje: ako DSW izgubi obe rutirane veze ka RC1/RC2 (ili ne uspe IP SLA provera), prioritet pada za 20 i uloga prelazi na drugi svič.

4. OSPF dizajn

OblastTipKonfiguracija na ABR-uNa ostalim ruterima oblasti
0Backbone——
1 (kampus)Totally stubbyRC1 i RC2: area 1 stub no-summary, area 1 range 10.100.0.0 255.255.240.0DSW1, DSW2: area 1 stub
2 (poslovnica A)Totally stubbyRC1: area 2 stub no-summary, area 2 range 10.100.16.0 255.255.240.0RA: area 2 stub
3 (poslovnica B)Totally NSSARC2: area 3 nssa no-summary, area 3 range 10.100.32.0 255.255.240.0RB: area 3 nssa

RB (ASBR u NSSA):

ip route 172.30.0.0 255.255.0.0 10.100.46.2
router ospf 1
 area 3 nssa
 redistribute static subnets

(10.100.46.0/30 je veza RB–SCADA ruter, unutar bloka poslovnice B.)

RB oglašava 172.30.0.0/16 kao LSA tipa 7 (O N2). RC2, kao NSSA ABR, pretvara ga u tip 5, pa ga area 0 vidi kao O E2. U kampusu (totally stubby) inženjeri dopiru do SCADA mreže podrazumevanom rutom.

Napomena: NSSA ABR ne ubacuje podrazumevanu rutu automatski u običnu NSSA, ali to čini u totally NSSA (no-summary) — zato je izabran totally NSSA.

Podrazumevana ruta u OSPF: RC1 default-information originate metric 10, RC2 default-information originate metric 20. Oba rutera imaju podrazumevanu rutu preko BGP-a (tačka 5). Interni ruteri preferiraju RC1 (manja E2 metrika) i prelaze na RC2 ako RC1 prestane da je oglašava.

Referentni propusni opseg: auto-cost reference-bandwidth 100000 na svim ruterima i L3 svičevima.

5. BGP politika

Na RC1 (ISP1, primarni):

ip prefix-list NAS-OPSEG seq 10 permit 198.51.100.0/24
route-map ISP1-IN permit 10
 set local-preference 200
router bgp 65100
 network 198.51.100.0 mask 255.255.255.0
 neighbor 203.0.113.1 remote-as 64500
 neighbor 203.0.113.1 route-map ISP1-IN in
 neighbor 203.0.113.1 prefix-list NAS-OPSEG out
 neighbor 10.100.254.2 remote-as 65100
 neighbor 10.100.254.2 next-hop-self
ip route 198.51.100.0 255.255.255.0 Null0

Na RC2 (ISP2, rezervni):

route-map ISP2-OUT permit 10
 match ip address prefix-list NAS-OPSEG
 set as-path prepend 65100 65100 65100
router bgp 65100
 network 198.51.100.0 mask 255.255.255.0
 neighbor 203.0.113.5 remote-as 64510
 neighbor 203.0.113.5 route-map ISP2-OUT out
 neighbor 10.100.254.1 remote-as 65100
 neighbor 10.100.254.1 next-hop-self
ip route 198.51.100.0 255.255.255.0 Null0

(i isti ip prefix-list NAS-OPSEG na RC2)

  • Provajderi šalju podrazumevanu rutu (ili punu tabelu).
  • Rute od ISP1 imaju Local Preference 200 i prenose se iBGP-om, pa i RC2 za izlaz bira putanju preko RC1.
  • Prema ISP2 se oglašava samo sopstveni opseg, sa produženim AS_PATH-om.
  • Tranzit nije moguć zahvaljujući izlaznim filterima.

NAT:

  • U Packet Traceru se radi PAT na adresu WAN interfejsa svakog rutera, pa se odgovori uvek vraćaju kroz istog provajdera.
  • U stvarnoj mreži NAT se radi u adrese iz 198.51.100.0/24. Tada treba paziti na asimetriju: adrese NAT pool-a svakog rutera oglasiti interno kao /32 ka tom ruteru, ili koristiti par firewall-a sa sinhronizacijom stanja.

6. Bezbednost

ACL za SCADA na RB, na interfejsu ka SCADA ruteru, u smeru out:

ip access-list extended SCADA-ZASTITA
 permit ip 10.100.2.0 0.0.0.255 172.30.0.0 0.0.255.255
 deny ip any 172.30.0.0 0.0.255.255
 permit ip any any
interface GigabitEthernet0/0/2
 ip access-group SCADA-ZASTITA out

(Prihvata se i filtriranje na izvoru — na SVI-jevima kampusa — uz obrazloženje. U stvarnoj mreži SCADA bi bila i iza posebnog industrijskog firewall-a.)

OSPF autentifikacija u area 0 (RC1–RC2): area 0 authentication message-digest i ip ospf message-digest-key 1 md5 <ključ> na interfejsima u area 0.

Upravljanje: SSH, lokalni nalozi ili AAA, access-class na VTY linijama samo za 10.100.253.0/24.

7. Koncepti

QoS ka poslovnicama: hijerarhijska politika na WAN interfejsima — shaping na ugovorenu brzinu, LLQ za EF (glas, do 20%), CBWFQ za AF41 (video) i CS3 (signalizacija), class-default sa fair-queue. Granica poverenja je na IP telefonima (Primer 5 iz praktičnih primera).

SD-WAN: svaka poslovnica dobija dve veze (optika + LTE/5G) i SD-WAN edge uređaj, sa IPsec overlay-em ka centrali (i ka DR lokaciji). Rutiranje prema aplikaciji: SCADA i VoIP preko veze sa najmanjim džiterom, SaaS preko lokalnog izlaza na internet uz cloud bezbednost. ZTP olakšava nove lokacije.

Zero trust za udaljene inženjere:

  1. MFA i centralni identitet.
  2. ZTNA — pristup samo SCADA HMI aplikaciji i dokumentaciji, uz proveru stanja uređaja; umesto VPN-a u celu mrežu.
  3. Mikrosegmentacija SCADA mreže i snimanje sesija privilegovanog pristupa.

8. DR plan (sažetak)

SistemRPORTOStrategija
SCADA nadzor (centralni server)5 min1 hHot standby server u poslovnici B (bliže SCADA mreži)
ERP i fajlovi1 h8 hWarm site u cloud-u, replikacija svakog sata
E-pošta (SaaS)——Odgovornost provajdera, uz ugovor

DR lokacija: cloud region u EU (warm), uz hot standby za SCADA nadzor u poslovnici B.

Mrežni koraci pri prelasku:

  • BGP: javni opseg se oglašava sa DR lokacije (dogovor sa provajderom);
  • DNS zapisi sa TTL-om od 5 minuta se prebacuju;
  • poslovnice preko SD-WAN-a imaju tunel ka DR lokaciji;
  • konfiguracije mreže se vraćaju iz Git-a;
  • dokumentacija i runbook se čuvaju van centrale (cloud + papir).

Runbook:

  1. Proglašenje katastrofe (direktor + IT šef, rezervni kontakti).
  2. Aktiviranje DR okruženja.
  3. Provera replikacije.
  4. Prebacivanje BGP-a i DNS-a.
  5. Provera aplikacija po redosledu: SCADA, ERP, fajlovi.
  6. Obaveštavanje zaposlenih i partnera.
  7. Dnevnik svih koraka.
  8. Plan povratka.

Testovi: kvartalna stolna vežba, godišnji potpuni prelazak, sa izveštajem o problemu i ispravkama.

9. Matrica testova (izvod)

#TestOčekivano
1Inženjer (VLAN 20) → SCADA 172.30.x.xUspeh
2Uprava (VLAN 10) → SCADANeuspeh (ACL)
3Poslovnica A → centrala i internetUspeh (podrazumevana ruta, totally stubby)
4show ip route na DSW1Samo povezane, intra-area i O*IA 0.0.0.0/0
5show ip route na RC1O E2 172.30.0.0/16, sumarne rute /20 lokacija
6show ip bgp na RC2Najbolja putanja ka internetu preko RC1 (LocPrf 200)
7ISP2 vidi 198.51.100.0/24 sa produženim AS_PATH-omUspeh
8Otkaz DSW1VLAN 10 i 30 prelaze na DSW2 (nekoliko izgubljenih paketa)
9Otkaz jedne veze DSW–RCOSPF koristi drugu vezu (0–2 izgubljena paketa)
10Otkaz ISP1Izlaz preko ISP2 posle BGP konvergencije
11Neispravan OSPF ključ u area 0Susedstvo RC1–RC2 pada (namerni negativan test), zatim se vraća

Napomena za ocenjivača

Ključno je da:

  • sumarne rute ne obuhvataju tuđe blokove;
  • poslovnica B koristi NSSA, a ne stub (zbog redistribucije);
  • za podrazumevanu rutu u NSSA postoji rešenje (totally NSSA ili default-information-originate);
  • BGP ima izlazne filtere i nema tranzita;
  • HSRP i STP su usklađeni i postoji praćenje;
  • testovi sadrže i negativne slučajeve;
  • DR plan ima konkretne mrežne korake.