Skip to main content

HRSP, Standard-ACL og central DHCP


Formål

Netværket skal bygges med:

  • to routere

  • to switche

  • seks VLANs

  • Router-on-a-Stick

  • redundant default gateway med HSRP

  • en central DHCP-server

  • DHCP Relay med ip helper-address

  • en standard-ACL

Formålet er at opbygge et netværk, hvor IP-adresserne uddeles fra en central server, og hvor adgangen til management-netværket begrænses med en standard-ACL.

I skal lære at:

  • konfigurere basisindstillinger på Cisco-udstyr

  • oprette VLANs på flere switche

  • konfigurere access- og trunk-porte

  • konfigurere Router-on-a-Stick

  • konfigurere HSRP

  • konfigurere en central DHCP-server

  • konfigurere ip helper-address

  • oprette og placere en standard-ACL

  • teste tilladt og blokeret trafik

  • dokumentere hele løsningen i Excel

Der lægges lige så stor vægt på dokumentationen som på den tekniske løsning.


Opgaven

Virksomheden Holmehave IT skal have opbygget et nyt netværk.

Virksomheden har følgende afdelinger og funktioner:

  • Administration

  • Support

  • Kontor

  • Servere

  • Gæster

  • Management af netværksudstyr

De forskellige afdelinger skal placeres i hvert sit VLAN.

Alle klientcomputere skal automatisk modtage IP-adresse fra en central DHCP-server i server-VLAN’et.

Da DHCP-serveren befinder sig i et andet VLAN end klienterne, skal routerne videresende DHCP-trafikken med ip helper-address.

Kun Administration-VLAN’et skal have adgang til management-VLAN’et. Denne begrænsning skal konfigureres med en standard-ACL.



Topologi

Netværket skal som minimum bestå af:

  • 2 routere

  • 2 switche

  • 1 DHCP-server

  • 8 computere

R1 skal forbindes til SW1, og R2 skal forbindes til SW2.

De to switche skal forbindes med en trunk.

DHCP-serveren skal forbindes til SW1 og placeres i VLAN 40.

Der skal placeres én computer fra hvert klient-VLAN på hver switch.


VLAN- og IP-plan

Følgende VLANs skal oprettes på begge switche, samt IP'er konfigureres på Routere:

VLAN-ID VLAN-navn Virtuel gateway HSRP-gruppe R1 R2
10 Administration 192.168.10.1 10 192.168.10.2 192.168.10.3
20 Support 192.168.20.1 20 192.168.20.2 192.168.20.3
30 Kontor 192.168.30.1 30 192.168.30.2 192.168.30.3
40 Server 192.168.40.1 40 192.168.40.2 192.168.40.3
50 Gæster 192.168.50.1 50 192.168.50.2 192.168.50.3
99 Management 192.168.99.1 99 192.168.99.2 192.168.99.3

Adressen .1 er den virtuelle HSRP-gateway i hvert VLAN.

Klienterne, serveren og switchene skal benytte den virtuelle adresse som default gateway.


Statiske IP-adresser

Følgende enheder skal konfigureres med statiske IP-adresser:

Enhed VLAN IP-adresse Default gateway
DHCP-SRV01 40 192.168.40.10/24 192.168.40.1
SW1 99 192.168.99.11/24 192.168.99.1
SW2 99 192.168.99.12/24 192.168.99.1

SW1 og SW2 skal konfigureres med et interface vlan 99, så switchene kan administreres gennem management-VLAN’et.


Basisopsætning

Alle routere og switche skal have en grundlæggende konfiguration.

Konfigurationen skal som minimum indeholde:

  • korrekt hostname

  • deaktivering af DNS-opslag ved fejltastninger

  • enable secret

  • adgangskode på consolelinjen

  • adgangskode på VTY-linjerne

  • kryptering af adgangskoder

  • en passende MOTD-banner

  • beskrivelser på benyttede interfaces

  • lukning af ubenyttede switchporte

  • gemt konfiguration


Konfiguration af switche

På begge switche skal I:

  1. Oprette VLAN 10, 20, 30, 40, 50 og 99.

  2. Navngive VLANs korrekt.

  3. Konfigurere computerportene som access-porte.

  4. Placere computerne i de korrekte VLANs.

  5. Placere DHCP-serveren i VLAN 40.

  6. Konfigurere forbindelsen mellem switchene som trunk.

  7. Konfigurere forbindelsen til den lokale router som trunk.

  8. Begrænse trunk-portene til de nødvendige VLANs.

  9. Konfigurere switchens management-adresse i VLAN 99.

  10. Tilføje beskrivelser på alle benyttede porte.


Router-on-a-Stick

Begge routere skal konfigureres med Router-on-a-Stick.

Der skal oprettes ét subinterface til hvert VLAN på begge routere:

  • VLAN 10

  • VLAN 20

  • VLAN 30

  • VLAN 40

  • VLAN 50

  • VLAN 99

Hvert subinterface skal:

  • have den korrekte IP-adresse

  • have en beskrivelse

  • indgå i den korrekte HSRP-gruppe

Det fysiske interface mod switchen skal aktiveres, men må ikke have sin egen IP-adresse.


HSRP

R1 skal normalt være Active-router for alle VLANs.

R2 skal normalt være Standby-router.

Router HSRP-prioritet Normal rolle
R1 110 Active
R2 100 Standby

Preempt skal aktiveres, så R1 automatisk genoptager rollen som Active, når routeren kommer online igen.

HSRP skal konfigureres på alle subinterfaces.


Central DHCP-server

DHCP skal konfigureres på serveren DHCP-SRV01.

Der må ikke oprettes DHCP-puljer på routerne.

Serveren skal have følgende statiske konfiguration:

Indstilling Værdi
IP-adresse 192.168.40.10
Subnetmaske 255.255.255.0
Default gateway 192.168.40.1

Der skal oprettes følgende DHCP-puljer:

Pulje Netværk Subnet Start IP adresse Default gateway DNS
ADMINISTRATION 192.168.10.0/24 255.255.255.0 192.168.10.10 192.168.10.1 1.1.1.1
SUPPORT 192.168.20.0/24 255.255.255.0

192.168.20.10

192.168.20.1 1.1.1.1
KONTOR 192.168.30.0/24 255.255.255.0 192.168.30.10 192.168.30.1 1.1.1.1
GAESTER 192.168.50.0/24 255.255.255.0 192.168.50.10 192.168.50.1 1.1.1.1

Der skal ikke oprettes DHCP-puljer til VLAN 40 og VLAN 99. Enhederne i disse VLANs skal have statiske adresser.


IP-helper

DHCP-forespørgsler sendes som broadcasts og videresendes normalt ikke gennem en router.

Derfor skal ip helper-address konfigureres på klienternes subinterfaces på begge routere.

Det skal konfigureres på:

  • VLAN 10

  • VLAN 20

  • VLAN 30

  • VLAN 50

Helper-adressen skal pege på DHCP-serveren:

192.168.40.10

Der skal ikke konfigureres ip helper-address på VLAN 40 eller VLAN 99.

I skal kunne forklare:

  • hvorfor DHCP-klienterne ikke selv kan kontakte serveren

  • hvad ip helper-address gør

  • hvorfor kommandoen placeres på klienternes subinterfaces

  • hvordan serveren vælger den korrekte DHCP-pulje


Standard-ACL

Kun VLAN 10 – Administration – må sende trafik til management-VLAN 99.

Der skal oprettes en standard-ACL, som:

  • tillader trafik fra 192.168.10.0/24

  • afviser trafik fra alle andre netværk

  • placeres så tæt på destinationen som muligt

  • anvendes udgående mod VLAN 99

  • konfigureres på både R1 og R2

ACL’en skal derfor anvendes på routerens subinterface til VLAN 99.

I skal kunne forklare:

  • hvad en standard-ACL kontrollerer

  • hvad en wildcard-maske er

  • hvorfor rækkefølgen af reglerne er vigtig

  • hvad hvad den skjulte deny any betyder

  • hvorfor ACL’en placeres tæt på destinationen

Der må ikke anvendes extended ACL i denne opgave.


Funktionskrav

Når netværket fungerer, skal følgende være opfyldt:

  • Alle VLANs findes på begge switche.

  • Access-portene er placeret i de korrekte VLANs.

  • Trunk-forbindelserne transporterer alle nødvendige VLANs.

  • Begge routere er konfigureret med Router-on-a-Stick.

  • HSRP fungerer i alle VLANs.

  • R1 vises normalt som Active.

  • R2 vises normalt som Standby.

  • Alle klienter modtager IP-adresse fra DHCP-serveren.

  • Klienterne modtager den virtuelle HSRP-adresse som gateway.

  • ip helper-address fungerer fra alle klient-VLANs.

  • SW1 og SW2 kan nås fra Administration-VLAN’et.

  • Trafik til VLAN 99 fra andre VLANs bliver afvist.

  • R2 overtager gatewayfunktionen, hvis R1 fejler.


Test af netværket

Udfør følgende test for at kontrollere, at netværket fungerer:

Test Handling Forventet resultat
1 Kontroller VLANs på begge switche Alle VLANs findes
2 Kontroller trunk-forbindelserne Alle nødvendige VLANs transporteres
3 Kontroller IP-konfigurationen på klienterne Korrekt DHCP-adresse, maske og gateway
4 Ping DHCP-serveren fra VLAN 10 Ping lykkes
5 Ping mellem VLAN 10 og VLAN 20 Ping lykkes
6 Ping mellem computere på hver sin switch Ping lykkes
7 Ping SW1’s management-adresse fra VLAN 10 Ping lykkes
8 Ping SW1’s management-adresse fra VLAN 20 Ping afvises
9 Ping SW2’s management-adresse fra VLAN 50 Ping afvises
10 Kontroller ACL’en på begge routere ACL’en viser trafik på reglerne
11 Afbryd R1’s forbindelse til SW1 R2 overtager som Active
12 Forny DHCP på en klient, mens R1 er afbrudt Klienten modtager en DHCP-adresse gennem R2
13 Tilslut R1 igen R1 genoptager Active-rollen

Dokumentation

Hele løsningen skal dokumenteres i Excel.

Dokumentationen skal som minimum indeholde:

  • portplan

  • VLAN-plan

  • IP-plan

  • HSRP-plan

  • DHCP-plan

  • oversigt over ip helper-address

  • ACL-plan

  • routerkonfigurationer

  • switchkonfigurationer

  • serverkonfiguration

Alt, hvad der konfigureres, skal dokumenteres.

Dokumentationen skal gøre det muligt for en anden tekniker at forstå, kontrollere og fejlfinde netværket.