HRSP, Standard-ACL og central DHCP
Formål
Netværket skal bygges med:
-
to routere
-
to switche
-
seks VLANs
-
Router-on-a-Stick
-
redundant default gateway med HSRP
-
en central DHCP-server
-
DHCP Relay med
ip helper-address -
en standard-ACL
Formålet er at opbygge et netværk, hvor IP-adresserne uddeles fra en central server, og hvor adgangen til management-netværket begrænses med en standard-ACL.
I skal lære at:
-
konfigurere basisindstillinger på Cisco-udstyr
-
oprette VLANs på flere switche
-
konfigurere access- og trunk-porte
-
konfigurere Router-on-a-Stick
-
konfigurere HSRP
-
konfigurere en central DHCP-server
-
konfigurere
ip helper-address -
oprette og placere en standard-ACL
-
teste tilladt og blokeret trafik
-
dokumentere hele løsningen i Excel
Der lægges lige så stor vægt på dokumentationen som på den tekniske løsning.
Opgaven
Virksomheden Holmehave IT skal have opbygget et nyt netværk.
Virksomheden har følgende afdelinger og funktioner:
-
Administration
-
Support
-
Kontor
-
Servere
-
Gæster
-
Management af netværksudstyr
De forskellige afdelinger skal placeres i hvert sit VLAN.
Alle klientcomputere skal automatisk modtage IP-adresse fra en central DHCP-server i server-VLAN’et.
Da DHCP-serveren befinder sig i et andet VLAN end klienterne, skal routerne videresende DHCP-trafikken med ip helper-address.
Kun Administration-VLAN’et skal have adgang til management-VLAN’et. Denne begrænsning skal konfigureres med en standard-ACL.
Topologi
Netværket skal som minimum bestå af:
-
2 routere
-
2 switche
-
1 DHCP-server
-
8 computere
R1 skal forbindes til SW1, og R2 skal forbindes til SW2.
De to switche skal forbindes med en trunk.
DHCP-serveren skal forbindes til SW1 og placeres i VLAN 40.
Der skal placeres én computer fra hvert klient-VLAN på hver switch.
VLAN- og IP-plan
Følgende VLANs skal oprettes på begge switche, samt IP'er konfigureres på Routere:
| VLAN-ID | VLAN-navn | Virtuel gateway | HSRP-gruppe | R1 | R2 |
|---|---|---|---|---|---|
| 10 | Administration | 192.168.10.1 | 10 | 192.168.10.2 | 192.168.10.3 |
| 20 | Support | 192.168.20.1 | 20 | 192.168.20.2 | 192.168.20.3 |
| 30 | Kontor | 192.168.30.1 | 30 | 192.168.30.2 | 192.168.30.3 |
| 40 | Server | 192.168.40.1 | 40 | 192.168.40.2 | 192.168.40.3 |
| 50 | Gæster | 192.168.50.1 | 50 | 192.168.50.2 | 192.168.50.3 |
| 99 | Management | 192.168.99.1 | 99 | 192.168.99.2 | 192.168.99.3 |
Adressen .1 er den virtuelle HSRP-gateway i hvert VLAN.
Klienterne, serveren og switchene skal benytte den virtuelle adresse som default gateway.
Statiske IP-adresser
Følgende enheder skal konfigureres med statiske IP-adresser:
| Enhed | VLAN | IP-adresse | Default gateway |
|---|---|---|---|
| DHCP-SRV01 | 40 | 192.168.40.10/24 | 192.168.40.1 |
| SW1 | 99 | 192.168.99.11/24 | 192.168.99.1 |
| SW2 | 99 | 192.168.99.12/24 | 192.168.99.1 |
SW1 og SW2 skal konfigureres med et interface vlan 99, så switchene kan administreres gennem management-VLAN’et.
Basisopsætning
Alle routere og switche skal have en grundlæggende konfiguration.
Konfigurationen skal som minimum indeholde:
-
korrekt hostname
-
deaktivering af DNS-opslag ved fejltastninger
-
enable secret
-
adgangskode på consolelinjen
-
adgangskode på VTY-linjerne
-
kryptering af adgangskoder
-
en passende MOTD-banner
-
beskrivelser på benyttede interfaces
-
lukning af ubenyttede switchporte
-
gemt konfiguration
Konfiguration af switche
På begge switche skal I:
-
Oprette VLAN 10, 20, 30, 40, 50 og 99.
-
Navngive VLANs korrekt.
-
Konfigurere computerportene som access-porte.
-
Placere computerne i de korrekte VLANs.
-
Placere DHCP-serveren i VLAN 40.
-
Konfigurere forbindelsen mellem switchene som trunk.
-
Konfigurere forbindelsen til den lokale router som trunk.
-
Begrænse trunk-portene til de nødvendige VLANs.
-
Konfigurere switchens management-adresse i VLAN 99.
-
Tilføje beskrivelser på alle benyttede porte.
Router-on-a-Stick
Begge routere skal konfigureres med Router-on-a-Stick.
Der skal oprettes ét subinterface til hvert VLAN på begge routere:
-
VLAN 10
-
VLAN 20
-
VLAN 30
-
VLAN 40
-
VLAN 50
-
VLAN 99
Hvert subinterface skal:
-
have den korrekte IP-adresse
-
have en beskrivelse
-
indgå i den korrekte HSRP-gruppe
Det fysiske interface mod switchen skal aktiveres, men må ikke have sin egen IP-adresse.
HSRP
R1 skal normalt være Active-router for alle VLANs.
R2 skal normalt være Standby-router.
| Router | HSRP-prioritet | Normal rolle |
|---|---|---|
| R1 | 110 | Active |
| R2 | 100 | Standby |
Preempt skal aktiveres, så R1 automatisk genoptager rollen som Active, når routeren kommer online igen.
HSRP skal konfigureres på alle subinterfaces.
Central DHCP-server
DHCP skal konfigureres på serveren DHCP-SRV01.
Der må ikke oprettes DHCP-puljer på routerne.
Serveren skal have følgende statiske konfiguration:
| Indstilling | Værdi |
|---|---|
| IP-adresse | 192.168.40.10 |
| Subnetmaske | 255.255.255.0 |
| Default gateway | 192.168.40.1 |
Der skal oprettes følgende DHCP-puljer:
| Pulje | Netværk | Subnet | Start IP adresse | Default gateway | DNS |
|---|---|---|---|---|---|
| ADMINISTRATION | 192.168.10.0/24 | 255.255.255.0 | 192.168.10.10 | 192.168.10.1 | 1.1.1.1 |
| SUPPORT | 192.168.20.0/24 | 255.255.255.0 |
192.168.20.10 |
192.168.20.1 | 1.1.1.1 |
| KONTOR | 192.168.30.0/24 | 255.255.255.0 | 192.168.30.10 | 192.168.30.1 | 1.1.1.1 |
| GAESTER | 192.168.50.0/24 | 255.255.255.0 | 192.168.50.10 | 192.168.50.1 | 1.1.1.1 |
Der skal ikke oprettes DHCP-puljer til VLAN 40 og VLAN 99. Enhederne i disse VLANs skal have statiske adresser.
IP-helper
DHCP-forespørgsler sendes som broadcasts og videresendes normalt ikke gennem en router.
Derfor skal ip helper-address konfigureres på klienternes subinterfaces på begge routere.
Det skal konfigureres på:
-
VLAN 10
-
VLAN 20
-
VLAN 30
-
VLAN 50
Helper-adressen skal pege på DHCP-serveren:
192.168.40.10
Der skal ikke konfigureres ip helper-address på VLAN 40 eller VLAN 99.
I skal kunne forklare:
-
hvorfor DHCP-klienterne ikke selv kan kontakte serveren
-
hvad
ip helper-addressgør -
hvorfor kommandoen placeres på klienternes subinterfaces
-
hvordan serveren vælger den korrekte DHCP-pulje
Standard-ACL
Kun VLAN 10 – Administration – må sende trafik til management-VLAN 99.
Der skal oprettes en standard-ACL, som:
-
tillader trafik fra
192.168.10.0/24 -
afviser trafik fra alle andre netværk
-
placeres så tæt på destinationen som muligt
-
anvendes udgående mod VLAN 99
-
konfigureres på både R1 og R2
ACL’en skal derfor anvendes på routerens subinterface til VLAN 99.
I skal kunne forklare:
-
hvad en standard-ACL kontrollerer
-
hvad en wildcard-maske er
-
hvorfor rækkefølgen af reglerne er vigtig
-
hvad hvad den skjulte
deny anybetyder -
hvorfor ACL’en placeres tæt på destinationen
Der må ikke anvendes extended ACL i denne opgave.
Funktionskrav
Når netværket fungerer, skal følgende være opfyldt:
-
Alle VLANs findes på begge switche.
-
Access-portene er placeret i de korrekte VLANs.
-
Trunk-forbindelserne transporterer alle nødvendige VLANs.
-
Begge routere er konfigureret med Router-on-a-Stick.
-
HSRP fungerer i alle VLANs.
-
R1 vises normalt som Active.
-
R2 vises normalt som Standby.
-
Alle klienter modtager IP-adresse fra DHCP-serveren.
-
Klienterne modtager den virtuelle HSRP-adresse som gateway.
-
ip helper-addressfungerer fra alle klient-VLANs. -
SW1 og SW2 kan nås fra Administration-VLAN’et.
-
Trafik til VLAN 99 fra andre VLANs bliver afvist.
-
R2 overtager gatewayfunktionen, hvis R1 fejler.
Test af netværket
Udfør følgende test for at kontrollere, at netværket fungerer:
| Test | Handling | Forventet resultat |
|---|---|---|
| 1 | Kontroller VLANs på begge switche | Alle VLANs findes |
| 2 | Kontroller trunk-forbindelserne | Alle nødvendige VLANs transporteres |
| 3 | Kontroller IP-konfigurationen på klienterne | Korrekt DHCP-adresse, maske og gateway |
| 4 | Ping DHCP-serveren fra VLAN 10 | Ping lykkes |
| 5 | Ping mellem VLAN 10 og VLAN 20 | Ping lykkes |
| 6 | Ping mellem computere på hver sin switch | Ping lykkes |
| 7 | Ping SW1’s management-adresse fra VLAN 10 | Ping lykkes |
| 8 | Ping SW1’s management-adresse fra VLAN 20 | Ping afvises |
| 9 | Ping SW2’s management-adresse fra VLAN 50 | Ping afvises |
| 10 | Kontroller ACL’en på begge routere | ACL’en viser trafik på reglerne |
| 11 | Afbryd R1’s forbindelse til SW1 | R2 overtager som Active |
| 12 | Forny DHCP på en klient, mens R1 er afbrudt | Klienten modtager en DHCP-adresse gennem R2 |
| 13 | Tilslut R1 igen | R1 genoptager Active-rollen |
Dokumentation
Hele løsningen skal dokumenteres i Excel.
Dokumentationen skal som minimum indeholde:
-
portplan
-
VLAN-plan
-
IP-plan
-
HSRP-plan
-
DHCP-plan
-
oversigt over
ip helper-address -
ACL-plan
-
routerkonfigurationer
-
switchkonfigurationer
-
serverkonfiguration
Alt, hvad der konfigureres, skal dokumenteres.
Dokumentationen skal gøre det muligt for en anden tekniker at forstå, kontrollere og fejlfinde netværket.
No comments to display
No comments to display