PER IL ROUTER:
i86bi_Linux-L3-AdvEnterpriseK9-M2_157_3_May_2018.bin
PER LO SWITCH:
i86bi_Linux-[Link].high_iron_20190423.bin
COLLEGAMENTI:
Tabella Definitiva di Collegamento tra Tutti i Router
Router di Interfaccia Area OSPF /
Router di Interfacci
Destinazio Destinazio Funzione
Origine a Origine
ne ne Tecnica
Area 0: Inter-
Core Link
R_CORE_1 e0/0 R_CORE_2 e0/0 Principale
(iBGP/OSPF
Backbone)
Area 0: Inter-
Core Link
R_CORE_1 e0/1 R_CORE_2 e0/1
Secondario
(Ridondanza)
Area 1: Uplink
ABR_A1_1 e0/0 R_CORE_1 e0/2 Primario da
ABR 1 a Core 1
Area 1:
Incrocio
ABR_A1_1 e0/1 R_CORE_2 e0/2
Ridondato da
ABR 1 a Core 2
Area 1: Uplink
ABR_A1_2 e0/0 R_CORE_2 e0/3 Primario da
ABR 2 a Core 2
Area 1:
Incrocio
ABR_A1_2 e0/1 R_CORE_1 e0/3
Ridondato da
ABR 2 a Core 1
ABR_A1_1 e0/2 ABR_A1_2 e0/2 Area 1: Inter-
ABR Local Link
Router di Interfaccia Area OSPF /
Router di Interfacci
Destinazio Destinazio Funzione
Origine a Origine
ne ne Tecnica
(Scambio rotte
uffici)
Area 2: Uplink
ASBR_DM Primario
e0/0 R_CORE_1 e1/0
Z Hardware da
ASBR a Core 1
Area 2:
ASBR_DM Incrocio
e0/1 R_CORE_2 e1/0
Z Ridondato da
ASBR a Core 2
Area 2:
ASBR_DM Collegamento
e0/2 vR_A2_1 e0/0
Z verso Router
Virtuale 1
Area 2:
ASBR_DM Collegamento
e0/3 vR_A2_2 e0/0
Z verso Router
Virtuale 2
Area 2: Inter-
vRouter Local
vR_A2_1 e0/1 vR_A2_2 e0/1
Link (Cluster
Produzione)
Area 3: Uplink
ABR_A3_1 e0/0 R_CORE_1 e1/1 Primario da
ABR 1 a Core 1
Area 3:
Incrocio
ABR_A3_1 e0/1 R_CORE_2 e1/1
Ridondato da
ABR 1 a Core 2
Router di Interfaccia Area OSPF /
Router di Interfacci
Destinazio Destinazio Funzione
Origine a Origine
ne ne Tecnica
Area 3: Uplink
ABR_A3_2 e0/0 R_CORE_2 e1/2 Primario da
ABR 2 a Core 2
Area 3:
Incrocio
ABR_A3_2 e0/1 R_CORE_1 e1/2
Ridondato da
ABR 2 a Core 1
Area 3: Inter-
ABR Local Link
ABR_A3_1 e0/2 ABR_A3_2 e0/2
(Scambio rotte
Sviluppo)
Area 3:
Collegamento
ABR_A3_1 e0/3 vR_A3_1 e0/0 verso Router
Virtuale
Sviluppo 1
Area 3:
Collegamento
ABR_A3_2 e0/3 vR_A3_2 e0/0 verso Router
Virtuale
Sviluppo 2
Area 3: Inter-
vRouter Local
vR_A3_1 e0/1 vR_A3_2 e0/1
Link (Sviluppo
Postazioni)
WAN/VPN:
Link Primario
ABR_A4_1 e0/0 R_CORE_1 e1/3 da DR 1 a Core
1 (Sito
Remoto)
Router di Interfaccia Area OSPF /
Router di Interfacci
Destinazio Destinazio Funzione
Origine a Origine
ne ne Tecnica
WAN/VPN:
Incrocio
ABR_A4_1 e0/1 R_CORE_2 e1/3
Ridondato da
DR 1 a Core 2
WAN/VPN:
Link Primario
ABR_A4_2 e0/0 R_CORE_2 e2/0
da DR 2 a Core
2
WAN/VPN:
Incrocio
ABR_A4_2 e0/1 R_CORE_1 e2/0
Ridondato da
DR 2 a Core 1
Area 4: Inter-
ABR Local Link
ABR_A4_1 e0/2 ABR_A4_2 e0/2
(Sede Disaster
Recovery)
WAN/VPN:
Link Primario
ABR_A5_1 e0/0 R_CORE_1 e2/1 da Branch 1 a
Core 1 (Sede
Remota)
WAN/VPN:
Incrocio
ABR_A5_1 e0/1 R_CORE_2 e2/1 Ridondato da
Branch 1 a
Core 2
WAN/VPN:
Link Primario
ABR_A5_2 e0/0 R_CORE_2 e2/2
da Branch 2 a
Core 2
Router di Interfaccia Area OSPF /
Router di Interfacci
Destinazio Destinazio Funzione
Origine a Origine
ne ne Tecnica
WAN/VPN:
Incrocio
ABR_A5_2 e0/1 R_CORE_1 e2/2 Ridondato da
Branch 2 a
Core 1
Area 5: Inter-
ABR Local Link
ABR_A5_1 e0/2 ABR_A5_2 e0/2
(Sede Branch
Office)
Switch di Interfacce Scopo /
Switch di Interfacc
Destinazion Destinazion Configurazione
Origine e Origine
e e Stack
Area 1
(Uffici)
Stack Link
e0/0,
SW_A1_1 SW_A1_2 e0/0, e0/1 (Port-Channel
e0/1
1)
Stack Link
e0/2,
SW_A1_2 SW_A1_3 e0/0, e0/1 (Port-Channel
e0/3
2)
Stack Link
e0/2,
SW_A1_3 SW_A1_4 e0/0, e0/1 (Port-Channel
e0/3
3)
Stack Link
e0/2,
SW_A1_4 SW_A1_5 e0/0, e0/1 (Port-Channel
e0/3
4)
SW_A1_5 e0/2, SW_A1_1 e0/2, e0/3 Chiusura
Switch di Interfacce Scopo /
Switch di Interfacc
Destinazion Destinazion Configurazione
Origine e Origine
e e Stack
Anello Stack
e0/3 (Port-Channel
5)
Area 3
(Svilupp
o)
Stack Link
e0/0,
SW_A3_1 SW_A3_2 e0/0, e0/1 (Port-Channel
e0/1
1)
Stack Link
e0/2,
SW_A3_2 SW_A3_3 e0/0, e0/1 (Port-Channel
e0/3
2)
Chiusura
e0/2, Anello Stack
SW_A3_3 SW_A3_1 e0/2, e0/3
e0/3 (Port-Channel
3)
Area 4
(DR)
Stack Link
e0/0,
SW_A4_1 SW_A4_2 e0/0, e0/1 (Port-Channel
e0/1
1)
Stack Link
e0/2,
SW_A4_2 SW_A4_3 e0/0, e0/1 (Port-Channel
e0/3
2)
Chiusura
e0/2, Anello Stack
SW_A4_3 SW_A4_1 e0/2, e0/3
e0/3 (Port-Channel
3)
Switch di Interfacce Scopo /
Switch di Interfacc
Destinazion Destinazion Configurazione
Origine e Origine
e e Stack
Area 5
(Branch)
Stack Link
e0/0,
SW_A5_1 SW_A5_2 e0/0, e0/1 (Port-Channel
e0/1
1)
Stack Link
e0/2,
SW_A5_2 SW_A5_3 e0/0, e0/1 (Port-Channel
e0/3
2)
Chiusura
e0/2, Anello Stack
SW_A5_3 SW_A5_1 e0/2, e0/3
e0/3 (Port-Channel
3)
3. Tabella degli Uplink (Collegamento Switch-to-Router)
Ora colleghiamo la cima dello stack (lo Switch 1 e lo Switch 2 di ogni
area) ai rispettivi router OSPF (ABR) per chiudere la ridondanza verso
l'alto. Useremo la porta e2/0 dei router che avevamo lasciato libera
appositamente.
Router di Interfaccia
Switch di Interfacc
Destinazio Destinazio Area / Scopo
Origine ia
ne ne
SW_A1_1 e1/0 ABR_A1_1 e2/0 Uplink
Primario Area
Router di Interfaccia
Switch di Interfacc
Destinazio Destinazio Area / Scopo
Origine ia
ne ne
Uplink
SW_A1_2 e1/0 ABR_A1_2 e2/0 Ridondato
Area 1
Collegamento
SW_A2_DM
e1/0 ASBR_DMZ e2/0 * DMZ (VLAN
Z
80)
*Nel sandwich
reale, questo
cavo passerà
attraverso il
Firewall.
Uplink
SW_A3_1 e1/0 ABR_A3_1 e2/0 Primario Area
3
Uplink
SW_A3_2 e1/0 ABR_A3_2 e2/0 Ridondato
Area 3
Uplink
SW_A4_1 e1/0 ABR_A4_1 e2/0 Primario Area
4 (DR)
Uplink
SW_A4_2 e1/0 ABR_A4_2 e2/0 Ridondato
Area 4 (DR)
Uplink
SW_A5_1 e1/0 ABR_A5_1 e2/0 Primario Area
5 (Branch)
Router di Interfaccia
Switch di Interfacc
Destinazio Destinazio Area / Scopo
Origine ia
ne ne
Uplink
Ridondato
SW_A5_2 e1/0 ABR_A5_2 e2/0
Area 5
(Branch)
CONFIGURAZIONI ROUTER
enable
configure terminal
#Disabilito le ricerche DNS#
no ip domain-lookup
#Siccome sono tanti router e si diconnettono tempo zero, gli tolgo
questa opzione di sicurezza#
quindi da “conf t” > “line con 0” > “exec-timeout 0 0”
#! Password di accesso locale (come da te impostato nel wizard)#
enable secret 1234
! --- 1. SETTAGGI GLOBALI E HARDENING ---
hostname R_CORE_1
no ip domain-lookup
line con 0
exec-timeout 0 0 ! Impedisce la disconnessione automatica
logging synchronous ! Impedisce ai log di interrompere la scrittura
exit
enable
configure terminal
! --- 1. IDENTITÀ E HARDENING ---
hostname R_CORE_2
no ip domain-lookup
line con 0
exec-timeout 0 0
logging synchronous
exit
! --- 2. IDENTITÀ LOGICA (LOOPBACK) ---
interface loopback 0
description Router_ID_CORE_2
ip address [Link] [Link]
exit
! --- 3. CONFIGURAZIONE DELLE 13 INTERFACCE FISICHE ---
! Link Backbone verso R_CORE_1
interface ethernet 0/0
description Link_1_to_CORE_1
ip address [Link] [Link]
no shutdown
exit
interface ethernet 0/1
description Link_2_to_CORE_1
ip address [Link] [Link]
no shutdown
exit
! Area 1: Ridondanza Uffici
interface ethernet 0/2
description Uplink_Incrocio_Area1_ABR1
ip address [Link] [Link]
no shutdown
exit
interface ethernet 0/3
description Uplink_Ridondato_Area1_ABR2
ip address [Link] [Link]
no shutdown
exit
! Area 2: Ridondanza Produzione / DMZ
interface ethernet 1/0
description Uplink_Ridondato_Area2_ASBR
ip address [Link] [Link]
no shutdown
exit
! Area 3: Ridondanza Sviluppo
interface ethernet 1/1
description Uplink_Incrocio_Area3_ABR1
ip address [Link] [Link]
no shutdown
exit
interface ethernet 1/2
description Uplink_Ridondato_Area3_ABR2
ip address [Link] [Link]
no shutdown
exit
! Area 4: Disaster Recovery (Ridondanza WAN)
interface ethernet 1/3
description Link_WAN_Incrocio_Area4_ABR1
ip address [Link] [Link]
no shutdown
exit
interface ethernet 2/0
description Link_WAN_Ridondato_Area4_ABR2
ip address [Link] [Link]
no shutdown
exit
! Area 5: Branch Office (Ridondanza WAN)
interface ethernet 2/1
description Link_WAN_Incrocio_Area5_ABR1
ip address [Link] [Link]
no shutdown
exit
interface ethernet 2/2
description Link_WAN_Ridondato_Area5_ABR2
ip address [Link] [Link]
no shutdown
exit
! Collegamento Sicurezza DMZ (Firewall Back-end)
interface ethernet 2/3
description Link_to_FW_DMZ_BACK_SEC
ip address [Link] [Link]
no shutdown
exit
! Perimetro Esterno (Firewall Secondario)
interface ethernet 3/0
description Link_to_FW_PERIM2
ip address [Link] [Link]
no shutdown
exit
! --- 4. OSPF AREA 0 CON MD5 ---
router ospf 1
router-id [Link]
area 0 authentication message-digest
! Annuncio delle reti infrastrutturali del CORE 2
network [Link] [Link] area 0
exit
! Attivazione MD5 sulle porte verso router (Password: sistemi26)
interface range ethernet 0/0 - 3, ethernet 1/0 - 3, ethernet 2/0 - 2
ip ospf message-digest-key 1 md5 sistemi26
exit
! --- 5. BGP (PEERING iBGP e eBGP) ---
router bgp 65000
neighbor [Link] remote-as 65000 ! Peering iBGP verso
R_CORE_1
neighbor [Link] remote-as 65001 ! Peering eBGP verso FW
Esterno 2
exit
! --- 6. SICUREZZA RADIUS (SINTASSI MODERNA) ---
aaa new-model
radius server SRV-RADIUS
address ipv4 [Link] auth-port 1812 acct-port 1813
key sistemi26
exit
aaa authentication login default group radius local
exit
! --- 7. SALVATAGGIO ---
do write
r_core_1
enable
configure terminal
! --- 1. IDENTITÀ E OTTIMIZZAZIONE ---
hostname R_CORE_1
no ip domain-lookup
interface loopback 0
description Router_ID_OSPF_BGP
ip address [Link] [Link]
exit
! --- 2. CONFIGURAZIONE DELLE 13 INTERFACCE FISICHE ---
! Maschera /30 ([Link]) per link punto-punto
[Conversazione]
interface ethernet 0/0
description Link_1_to_CORE_2
ip address [Link] [Link]
no shutdown
exit
interface ethernet 0/1
description Link_2_to_CORE_2
ip address [Link] [Link]
no shutdown
exit
interface ethernet 0/2
description Uplink_Area1_ABR1
ip address [Link] [Link]
no shutdown
exit
interface ethernet 0/3
description Uplink_Incrocio_Area1_ABR2
ip address [Link] [Link]
no shutdown
exit
interface ethernet 1/0
description Uplink_Area2_ASBR_DMZ
ip address [Link] [Link]
no shutdown
exit
interface ethernet 1/1
description Uplink_Area3_ABR1
ip address [Link] [Link]
no shutdown
exit
interface ethernet 1/2
description Uplink_Incrocio_Area3_ABR2
ip address [Link] [Link]
no shutdown
exit
interface ethernet 1/3
description Link_WAN_Area4_ABR1
ip address [Link] [Link]
no shutdown
exit
interface ethernet 2/0
description Link_WAN_Incrocio_Area4_ABR2
ip address [Link] [Link]
no shutdown
exit
interface ethernet 2/1
description Link_WAN_Area5_ABR1
ip address [Link] [Link]
no shutdown
exit
interface ethernet 2/2
description Link_WAN_Incrocio_Area5_ABR2
ip address [Link] [Link]
no shutdown
exit
interface ethernet 2/3
description Link_to_FW_DMZ_BACK
ip address [Link] [Link]
no shutdown
exit
interface ethernet 3/0
description Link_to_FW_PERIM1
ip address [Link] [Link]
no shutdown
exit
! --- 3. OSPF AREA 0 CON AUTENTICAZIONE MD5 ---
router ospf 1
router-id [Link]
area 0 authentication message-digest
network [Link] [Link] area 0
exit
! Applicazione password sistemi26 sulle porte verso altri router [1, 2]
interface range ethernet 0/0 - 3, ethernet 1/0 - 3, ethernet 2/0 - 2
ip ospf message-digest-key 1 md5 sistemi26
exit
! --- 4. BGP (PEERING INTERNO ED ESTERNO) ---
router bgp 65000
neighbor [Link] remote-as 65000 ! iBGP verso R_CORE_2
neighbor [Link] remote-as 65001 ! eBGP verso Firewall
exit
! --- 5. CONFIGURAZIONE RADIUS (SINTASSI MODERNA) ---
aaa new-model
radius server SRV-RADIUS
address ipv4 [Link] auth-port 1812 acct-port 1813
key sistemi26
exit
aaa authentication login default group radius local
exit
! --- 6. SALVATAGGIO ---
do write
enable (Entra in modalità privilegiata per gestire l'apparato)
configure terminal (Entra in modalità di configurazione globale)
! --- IDENTITÀ ---
hostname ABR_A5_1 (Assegna il nome univoco al router nel
laboratorio)
interface loopback 0 (Crea un'interfaccia virtuale che non va mai
'down')
ip address [Link] [Link] (Assegna l'IP che farà da carta
d'identità stabile per OSPF e RADIUS) [9]
exit (Esce dalla configurazione dell'interfaccia)
! --- ROUTING OSPF ---
router ospf 1 (Attiva il processo OSPF numero 1) [10]
router-id [Link] (Forza il router a identificarsi con l'IP della
Loopback) [9]
area 5 range [Link] [Link] (Esegue la
summarization: dice all'Area 0 di mandare qui tutto il traffico per
questo blocco, invece di annunciare ogni singola sottorete) [11, 12]
area 0 authentication message-digest (Attiva l'obbligo di usare
password MD5 per parlare con i router del Backbone) [13, 14]
network [Link] [Link] area 0 (Informa il Core che questa
interfaccia fisica appartiene all'Area 0) [15]
network [Link] [Link] area 5 (Informa gli switch locali che
questa interfaccia appartiene all'Area 5) [16]
exit (Esce dal processo OSPF)
! --- SICUREZZA INTERFACCE ---
interface ethernet 0/0 (Entra nell'interfaccia fisica verso il Core)
ip ospf message-digest-key 1 md5 sistemi26 (Imposta la password
segreta per validare i messaggi di routing OSPF) [17, 18]
exit (Esce dall'interfaccia)
! --- GESTIONE ACCESSI (RADIUS) ---
aaa new-model (Attiva il sistema avanzato di sicurezza per login e
permessi) [19]
radius-server host [Link] key sistemi26 (Dice al router dove
si trova il server che tiene le password degli admin) [20]
ip radius source-interface loopback 0 (Obbliga il router a presentarsi
al server sempre come [Link], così il server lo riconosce subito)
[Conversazione]
aaa authentication login default group radius local (Prova prima a
chiedere al server RADIUS; se è spento, usa l'utente locale admin) [20]
do write (Salva tutto nella memoria permanente per non perdere i dati
al riavvio)
r_core tunnel
enable (Entra in modalità privilegiata)
configure terminal (Entra in configurazione globale)
! --- FASE 1: REGOLE DI NEGOZIAZIONE (Devono essere identiche al
Core 1) ---
crypto isakmp policy 10 (Crea la regola per il primo contatto sicuro)
encryption aes 256 (Cifratura robusta a 256 bit)
hash sha256 (Integrità del canale di controllo)
authentication pre-share (Riconoscimento tramite password
condivisa)
group 20 (Scambio chiavi Gruppo 20)
exit
! --- CHIAVI PSK PER GLI ABR (Puntano agli IP dei link verso il Core 2)
---
! Password per parlare con ABR_A4_1 sul suo secondo uplink
crypto isakmp key sistemi26 address [Link] [Conversazione]
! Password per parlare con ABR_A5_1 sul suo secondo uplink
crypto isakmp key sistemi26 address [Link] [Conversazione]
! --- FASE 2: DEFINIZIONE CIFRATURA DATI ---
crypto ipsec transform-set TS_LAB esp-aes 256 esp-sha256-hmac
(Definisce il pacchetto di algoritmi per i dati utenti)
mode tunnel (Protegge l'intero pacchetto IP originale)
exit
! --- ACL 101 SPECULARE (COSA RICEVERE DAI REPARTI) ---
! Cripta il traffico che va dal quartier generale (HQ) verso DR e Branch
access-list 101 permit ip [Link] [Link] [Link]
[Link] (HQ verso DR)
access-list 101 permit ip [Link] [Link] [Link]
[Link] (HQ verso Branch)
! --- CRYPTO MAP: UNISCE TUTTE LE REGOLE ---
crypto map CM_BACKBONE 10 ipsec-isakmp (Mappa di sicurezza per
l'Area 4)
set peer [Link] (Indirizzo dell'uplink di ABR_A4_1 verso
questo router)
set transform-set TS_LAB (Applica gli algoritmi scelti)
match address 101 (Attiva la cifratura per il traffico dell'ACL)
exit
crypto map CM_BACKBONE 20 ipsec-isakmp (Mappa di sicurezza per
l'Area 5)
set peer [Link] (Indirizzo dell'uplink di ABR_A5_1 verso
questo router)
set transform-set TS_LAB
match address 101
exit
! --- APPLICAZIONE ALLE PORTE FISICHE ---
interface ethernet 1/0 (Interfaccia collegata all'Area 4)
crypto map CM_BACKBONE (Accende la protezione VPN su questo
link)
interface ethernet 3/0 (Interfaccia collegata all'Area 5)
crypto map CM_BACKBONE (Accende la protezione VPN su questo
link)
! --- FIX FRAMMENTAZIONE (MSS CLAMPING) ---
interface range ethernet 1/0, ethernet 3/0
ip tcp adjust-mss 1360 (Evita che i pacchetti VPN diventino troppo
grandi per i link fisici)
exit
do write (Salva la configurazione)