Il 0% ha trovato utile questo documento (0 voti)
1 visualizzazioni24 pagine

PNETLAB

Il documento fornisce dettagli sulla configurazione di router e switch in una rete, inclusi i file binari necessari per il router e lo switch. Viene presentata una tabella di collegamento che mostra le interfacce e le aree OSPF per ciascun router, insieme a configurazioni specifiche per la sicurezza e l'identità. Inoltre, viene descritta la configurazione delle interfacce fisiche e dei collegamenti tra switch e router per garantire ridondanza e connettività.

Caricato da

Mahmoud sayed
Copyright
© All Rights Reserved
Per noi i diritti sui contenuti sono una cosa seria. Se sospetti che questo contenuto sia tuo, rivendicalo qui.
Formati disponibili
Scarica in formato DOCX, PDF, TXT o leggi online su Scribd
Il 0% ha trovato utile questo documento (0 voti)
1 visualizzazioni24 pagine

PNETLAB

Il documento fornisce dettagli sulla configurazione di router e switch in una rete, inclusi i file binari necessari per il router e lo switch. Viene presentata una tabella di collegamento che mostra le interfacce e le aree OSPF per ciascun router, insieme a configurazioni specifiche per la sicurezza e l'identità. Inoltre, viene descritta la configurazione delle interfacce fisiche e dei collegamenti tra switch e router per garantire ridondanza e connettività.

Caricato da

Mahmoud sayed
Copyright
© All Rights Reserved
Per noi i diritti sui contenuti sono una cosa seria. Se sospetti che questo contenuto sia tuo, rivendicalo qui.
Formati disponibili
Scarica in formato DOCX, PDF, TXT o leggi online su Scribd

PER IL ROUTER:

i86bi_Linux-L3-AdvEnterpriseK9-M2_157_3_May_2018.bin
PER LO SWITCH:
i86bi_Linux-[Link].high_iron_20190423.bin

COLLEGAMENTI:
Tabella Definitiva di Collegamento tra Tutti i Router

Router di Interfaccia Area OSPF /


Router di Interfacci
Destinazio Destinazio Funzione
Origine a Origine
ne ne Tecnica

Area 0: Inter-
Core Link
R_CORE_1 e0/0 R_CORE_2 e0/0 Principale
(iBGP/OSPF
Backbone)

Area 0: Inter-
Core Link
R_CORE_1 e0/1 R_CORE_2 e0/1
Secondario
(Ridondanza)

Area 1: Uplink
ABR_A1_1 e0/0 R_CORE_1 e0/2 Primario da
ABR 1 a Core 1

Area 1:
Incrocio
ABR_A1_1 e0/1 R_CORE_2 e0/2
Ridondato da
ABR 1 a Core 2

Area 1: Uplink
ABR_A1_2 e0/0 R_CORE_2 e0/3 Primario da
ABR 2 a Core 2

Area 1:
Incrocio
ABR_A1_2 e0/1 R_CORE_1 e0/3
Ridondato da
ABR 2 a Core 1

ABR_A1_1 e0/2 ABR_A1_2 e0/2 Area 1: Inter-


ABR Local Link
Router di Interfaccia Area OSPF /
Router di Interfacci
Destinazio Destinazio Funzione
Origine a Origine
ne ne Tecnica

(Scambio rotte
uffici)

Area 2: Uplink
ASBR_DM Primario
e0/0 R_CORE_1 e1/0
Z Hardware da
ASBR a Core 1

Area 2:
ASBR_DM Incrocio
e0/1 R_CORE_2 e1/0
Z Ridondato da
ASBR a Core 2

Area 2:
ASBR_DM Collegamento
e0/2 vR_A2_1 e0/0
Z verso Router
Virtuale 1

Area 2:
ASBR_DM Collegamento
e0/3 vR_A2_2 e0/0
Z verso Router
Virtuale 2

Area 2: Inter-
vRouter Local
vR_A2_1 e0/1 vR_A2_2 e0/1
Link (Cluster
Produzione)

Area 3: Uplink
ABR_A3_1 e0/0 R_CORE_1 e1/1 Primario da
ABR 1 a Core 1

Area 3:
Incrocio
ABR_A3_1 e0/1 R_CORE_2 e1/1
Ridondato da
ABR 1 a Core 2
Router di Interfaccia Area OSPF /
Router di Interfacci
Destinazio Destinazio Funzione
Origine a Origine
ne ne Tecnica

Area 3: Uplink
ABR_A3_2 e0/0 R_CORE_2 e1/2 Primario da
ABR 2 a Core 2

Area 3:
Incrocio
ABR_A3_2 e0/1 R_CORE_1 e1/2
Ridondato da
ABR 2 a Core 1

Area 3: Inter-
ABR Local Link
ABR_A3_1 e0/2 ABR_A3_2 e0/2
(Scambio rotte
Sviluppo)

Area 3:
Collegamento
ABR_A3_1 e0/3 vR_A3_1 e0/0 verso Router
Virtuale
Sviluppo 1

Area 3:
Collegamento
ABR_A3_2 e0/3 vR_A3_2 e0/0 verso Router
Virtuale
Sviluppo 2

Area 3: Inter-
vRouter Local
vR_A3_1 e0/1 vR_A3_2 e0/1
Link (Sviluppo
Postazioni)

WAN/VPN:
Link Primario
ABR_A4_1 e0/0 R_CORE_1 e1/3 da DR 1 a Core
1 (Sito
Remoto)
Router di Interfaccia Area OSPF /
Router di Interfacci
Destinazio Destinazio Funzione
Origine a Origine
ne ne Tecnica

WAN/VPN:
Incrocio
ABR_A4_1 e0/1 R_CORE_2 e1/3
Ridondato da
DR 1 a Core 2

WAN/VPN:
Link Primario
ABR_A4_2 e0/0 R_CORE_2 e2/0
da DR 2 a Core
2

WAN/VPN:
Incrocio
ABR_A4_2 e0/1 R_CORE_1 e2/0
Ridondato da
DR 2 a Core 1

Area 4: Inter-
ABR Local Link
ABR_A4_1 e0/2 ABR_A4_2 e0/2
(Sede Disaster
Recovery)

WAN/VPN:
Link Primario
ABR_A5_1 e0/0 R_CORE_1 e2/1 da Branch 1 a
Core 1 (Sede
Remota)

WAN/VPN:
Incrocio
ABR_A5_1 e0/1 R_CORE_2 e2/1 Ridondato da
Branch 1 a
Core 2

WAN/VPN:
Link Primario
ABR_A5_2 e0/0 R_CORE_2 e2/2
da Branch 2 a
Core 2
Router di Interfaccia Area OSPF /
Router di Interfacci
Destinazio Destinazio Funzione
Origine a Origine
ne ne Tecnica

WAN/VPN:
Incrocio
ABR_A5_2 e0/1 R_CORE_1 e2/2 Ridondato da
Branch 2 a
Core 1

Area 5: Inter-
ABR Local Link
ABR_A5_1 e0/2 ABR_A5_2 e0/2
(Sede Branch
Office)

Switch di Interfacce Scopo /


Switch di Interfacc
Destinazion Destinazion Configurazione
Origine e Origine
e e Stack

Area 1
(Uffici)

Stack Link
e0/0,
SW_A1_1 SW_A1_2 e0/0, e0/1 (Port-Channel
e0/1
1)

Stack Link
e0/2,
SW_A1_2 SW_A1_3 e0/0, e0/1 (Port-Channel
e0/3
2)

Stack Link
e0/2,
SW_A1_3 SW_A1_4 e0/0, e0/1 (Port-Channel
e0/3
3)

Stack Link
e0/2,
SW_A1_4 SW_A1_5 e0/0, e0/1 (Port-Channel
e0/3
4)

SW_A1_5 e0/2, SW_A1_1 e0/2, e0/3 Chiusura


Switch di Interfacce Scopo /
Switch di Interfacc
Destinazion Destinazion Configurazione
Origine e Origine
e e Stack

Anello Stack
e0/3 (Port-Channel
5)

Area 3
(Svilupp
o)

Stack Link
e0/0,
SW_A3_1 SW_A3_2 e0/0, e0/1 (Port-Channel
e0/1
1)

Stack Link
e0/2,
SW_A3_2 SW_A3_3 e0/0, e0/1 (Port-Channel
e0/3
2)

Chiusura
e0/2, Anello Stack
SW_A3_3 SW_A3_1 e0/2, e0/3
e0/3 (Port-Channel
3)

Area 4
(DR)

Stack Link
e0/0,
SW_A4_1 SW_A4_2 e0/0, e0/1 (Port-Channel
e0/1
1)

Stack Link
e0/2,
SW_A4_2 SW_A4_3 e0/0, e0/1 (Port-Channel
e0/3
2)

Chiusura
e0/2, Anello Stack
SW_A4_3 SW_A4_1 e0/2, e0/3
e0/3 (Port-Channel
3)
Switch di Interfacce Scopo /
Switch di Interfacc
Destinazion Destinazion Configurazione
Origine e Origine
e e Stack

Area 5
(Branch)

Stack Link
e0/0,
SW_A5_1 SW_A5_2 e0/0, e0/1 (Port-Channel
e0/1
1)

Stack Link
e0/2,
SW_A5_2 SW_A5_3 e0/0, e0/1 (Port-Channel
e0/3
2)

Chiusura
e0/2, Anello Stack
SW_A5_3 SW_A5_1 e0/2, e0/3
e0/3 (Port-Channel
3)

3. Tabella degli Uplink (Collegamento Switch-to-Router)

Ora colleghiamo la cima dello stack (lo Switch 1 e lo Switch 2 di ogni


area) ai rispettivi router OSPF (ABR) per chiudere la ridondanza verso
l'alto. Useremo la porta e2/0 dei router che avevamo lasciato libera
appositamente.

Router di Interfaccia
Switch di Interfacc
Destinazio Destinazio Area / Scopo
Origine ia
ne ne

SW_A1_1 e1/0 ABR_A1_1 e2/0 Uplink


Primario Area
Router di Interfaccia
Switch di Interfacc
Destinazio Destinazio Area / Scopo
Origine ia
ne ne

Uplink
SW_A1_2 e1/0 ABR_A1_2 e2/0 Ridondato
Area 1

Collegamento
SW_A2_DM
e1/0 ASBR_DMZ e2/0 * DMZ (VLAN
Z
80)

*Nel sandwich
reale, questo
cavo passerà
attraverso il
Firewall.

Uplink
SW_A3_1 e1/0 ABR_A3_1 e2/0 Primario Area
3

Uplink
SW_A3_2 e1/0 ABR_A3_2 e2/0 Ridondato
Area 3

Uplink
SW_A4_1 e1/0 ABR_A4_1 e2/0 Primario Area
4 (DR)

Uplink
SW_A4_2 e1/0 ABR_A4_2 e2/0 Ridondato
Area 4 (DR)

Uplink
SW_A5_1 e1/0 ABR_A5_1 e2/0 Primario Area
5 (Branch)
Router di Interfaccia
Switch di Interfacc
Destinazio Destinazio Area / Scopo
Origine ia
ne ne

Uplink
Ridondato
SW_A5_2 e1/0 ABR_A5_2 e2/0
Area 5
(Branch)

CONFIGURAZIONI ROUTER
enable

configure terminal

#Disabilito le ricerche DNS#

no ip domain-lookup

#Siccome sono tanti router e si diconnettono tempo zero, gli tolgo


questa opzione di sicurezza#
quindi da “conf t” > “line con 0” > “exec-timeout 0 0”

#! Password di accesso locale (come da te impostato nel wizard)#

enable secret 1234

! --- 1. SETTAGGI GLOBALI E HARDENING ---

hostname R_CORE_1

no ip domain-lookup

line con 0

exec-timeout 0 0 ! Impedisce la disconnessione automatica

logging synchronous ! Impedisce ai log di interrompere la scrittura

exit

enable

configure terminal

! --- 1. IDENTITÀ E HARDENING ---

hostname R_CORE_2

no ip domain-lookup

line con 0
exec-timeout 0 0

logging synchronous

exit

! --- 2. IDENTITÀ LOGICA (LOOPBACK) ---

interface loopback 0

description Router_ID_CORE_2

ip address [Link] [Link]

exit

! --- 3. CONFIGURAZIONE DELLE 13 INTERFACCE FISICHE ---

! Link Backbone verso R_CORE_1

interface ethernet 0/0

description Link_1_to_CORE_1

ip address [Link] [Link]

no shutdown

exit

interface ethernet 0/1

description Link_2_to_CORE_1

ip address [Link] [Link]

no shutdown

exit

! Area 1: Ridondanza Uffici

interface ethernet 0/2

description Uplink_Incrocio_Area1_ABR1

ip address [Link] [Link]

no shutdown

exit

interface ethernet 0/3


description Uplink_Ridondato_Area1_ABR2

ip address [Link] [Link]

no shutdown

exit

! Area 2: Ridondanza Produzione / DMZ

interface ethernet 1/0

description Uplink_Ridondato_Area2_ASBR

ip address [Link] [Link]

no shutdown

exit

! Area 3: Ridondanza Sviluppo

interface ethernet 1/1

description Uplink_Incrocio_Area3_ABR1

ip address [Link] [Link]

no shutdown

exit

interface ethernet 1/2

description Uplink_Ridondato_Area3_ABR2

ip address [Link] [Link]

no shutdown

exit

! Area 4: Disaster Recovery (Ridondanza WAN)

interface ethernet 1/3

description Link_WAN_Incrocio_Area4_ABR1

ip address [Link] [Link]

no shutdown

exit
interface ethernet 2/0

description Link_WAN_Ridondato_Area4_ABR2

ip address [Link] [Link]

no shutdown

exit

! Area 5: Branch Office (Ridondanza WAN)

interface ethernet 2/1

description Link_WAN_Incrocio_Area5_ABR1

ip address [Link] [Link]

no shutdown

exit

interface ethernet 2/2

description Link_WAN_Ridondato_Area5_ABR2

ip address [Link] [Link]

no shutdown

exit

! Collegamento Sicurezza DMZ (Firewall Back-end)

interface ethernet 2/3

description Link_to_FW_DMZ_BACK_SEC

ip address [Link] [Link]

no shutdown

exit

! Perimetro Esterno (Firewall Secondario)

interface ethernet 3/0

description Link_to_FW_PERIM2

ip address [Link] [Link]

no shutdown
exit

! --- 4. OSPF AREA 0 CON MD5 ---

router ospf 1

router-id [Link]

area 0 authentication message-digest

! Annuncio delle reti infrastrutturali del CORE 2

network [Link] [Link] area 0

exit

! Attivazione MD5 sulle porte verso router (Password: sistemi26)

interface range ethernet 0/0 - 3, ethernet 1/0 - 3, ethernet 2/0 - 2

ip ospf message-digest-key 1 md5 sistemi26

exit

! --- 5. BGP (PEERING iBGP e eBGP) ---

router bgp 65000

neighbor [Link] remote-as 65000 ! Peering iBGP verso


R_CORE_1

neighbor [Link] remote-as 65001 ! Peering eBGP verso FW


Esterno 2

exit

! --- 6. SICUREZZA RADIUS (SINTASSI MODERNA) ---

aaa new-model

radius server SRV-RADIUS

address ipv4 [Link] auth-port 1812 acct-port 1813

key sistemi26

exit

aaa authentication login default group radius local


exit

! --- 7. SALVATAGGIO ---

do write

r_core_1

enable

configure terminal

! --- 1. IDENTITÀ E OTTIMIZZAZIONE ---

hostname R_CORE_1

no ip domain-lookup

interface loopback 0

description Router_ID_OSPF_BGP

ip address [Link] [Link]

exit

! --- 2. CONFIGURAZIONE DELLE 13 INTERFACCE FISICHE ---

! Maschera /30 ([Link]) per link punto-punto


[Conversazione]

interface ethernet 0/0

description Link_1_to_CORE_2

ip address [Link] [Link]

no shutdown

exit

interface ethernet 0/1


description Link_2_to_CORE_2

ip address [Link] [Link]

no shutdown

exit

interface ethernet 0/2

description Uplink_Area1_ABR1

ip address [Link] [Link]

no shutdown

exit

interface ethernet 0/3

description Uplink_Incrocio_Area1_ABR2

ip address [Link] [Link]

no shutdown

exit

interface ethernet 1/0

description Uplink_Area2_ASBR_DMZ

ip address [Link] [Link]

no shutdown

exit

interface ethernet 1/1

description Uplink_Area3_ABR1

ip address [Link] [Link]

no shutdown

exit

interface ethernet 1/2

description Uplink_Incrocio_Area3_ABR2

ip address [Link] [Link]

no shutdown

exit

interface ethernet 1/3


description Link_WAN_Area4_ABR1

ip address [Link] [Link]

no shutdown

exit

interface ethernet 2/0

description Link_WAN_Incrocio_Area4_ABR2

ip address [Link] [Link]

no shutdown

exit

interface ethernet 2/1

description Link_WAN_Area5_ABR1

ip address [Link] [Link]

no shutdown

exit

interface ethernet 2/2

description Link_WAN_Incrocio_Area5_ABR2

ip address [Link] [Link]

no shutdown

exit

interface ethernet 2/3

description Link_to_FW_DMZ_BACK

ip address [Link] [Link]

no shutdown

exit

interface ethernet 3/0

description Link_to_FW_PERIM1

ip address [Link] [Link]

no shutdown

exit
! --- 3. OSPF AREA 0 CON AUTENTICAZIONE MD5 ---

router ospf 1

router-id [Link]

area 0 authentication message-digest

network [Link] [Link] area 0

exit

! Applicazione password sistemi26 sulle porte verso altri router [1, 2]

interface range ethernet 0/0 - 3, ethernet 1/0 - 3, ethernet 2/0 - 2

ip ospf message-digest-key 1 md5 sistemi26

exit

! --- 4. BGP (PEERING INTERNO ED ESTERNO) ---

router bgp 65000

neighbor [Link] remote-as 65000 ! iBGP verso R_CORE_2

neighbor [Link] remote-as 65001 ! eBGP verso Firewall

exit

! --- 5. CONFIGURAZIONE RADIUS (SINTASSI MODERNA) ---

aaa new-model

radius server SRV-RADIUS

address ipv4 [Link] auth-port 1812 acct-port 1813

key sistemi26

exit

aaa authentication login default group radius local

exit

! --- 6. SALVATAGGIO ---

do write
enable (Entra in modalità privilegiata per gestire l'apparato)

configure terminal (Entra in modalità di configurazione globale)

! --- IDENTITÀ ---

hostname ABR_A5_1 (Assegna il nome univoco al router nel


laboratorio)

interface loopback 0 (Crea un'interfaccia virtuale che non va mai


'down')

ip address [Link] [Link] (Assegna l'IP che farà da carta


d'identità stabile per OSPF e RADIUS) [9]

exit (Esce dalla configurazione dell'interfaccia)

! --- ROUTING OSPF ---

router ospf 1 (Attiva il processo OSPF numero 1) [10]

router-id [Link] (Forza il router a identificarsi con l'IP della


Loopback) [9]

area 5 range [Link] [Link] (Esegue la


summarization: dice all'Area 0 di mandare qui tutto il traffico per
questo blocco, invece di annunciare ogni singola sottorete) [11, 12]

area 0 authentication message-digest (Attiva l'obbligo di usare


password MD5 per parlare con i router del Backbone) [13, 14]

network [Link] [Link] area 0 (Informa il Core che questa


interfaccia fisica appartiene all'Area 0) [15]

network [Link] [Link] area 5 (Informa gli switch locali che


questa interfaccia appartiene all'Area 5) [16]

exit (Esce dal processo OSPF)

! --- SICUREZZA INTERFACCE ---

interface ethernet 0/0 (Entra nell'interfaccia fisica verso il Core)


ip ospf message-digest-key 1 md5 sistemi26 (Imposta la password
segreta per validare i messaggi di routing OSPF) [17, 18]

exit (Esce dall'interfaccia)

! --- GESTIONE ACCESSI (RADIUS) ---

aaa new-model (Attiva il sistema avanzato di sicurezza per login e


permessi) [19]

radius-server host [Link] key sistemi26 (Dice al router dove


si trova il server che tiene le password degli admin) [20]

ip radius source-interface loopback 0 (Obbliga il router a presentarsi


al server sempre come [Link], così il server lo riconosce subito)
[Conversazione]

aaa authentication login default group radius local (Prova prima a


chiedere al server RADIUS; se è spento, usa l'utente locale admin) [20]

do write (Salva tutto nella memoria permanente per non perdere i dati
al riavvio)

r_core tunnel
enable (Entra in modalità privilegiata)

configure terminal (Entra in configurazione globale)

! --- FASE 1: REGOLE DI NEGOZIAZIONE (Devono essere identiche al


Core 1) ---

crypto isakmp policy 10 (Crea la regola per il primo contatto sicuro)

encryption aes 256 (Cifratura robusta a 256 bit)

hash sha256 (Integrità del canale di controllo)

authentication pre-share (Riconoscimento tramite password


condivisa)

group 20 (Scambio chiavi Gruppo 20)

exit

! --- CHIAVI PSK PER GLI ABR (Puntano agli IP dei link verso il Core 2)
---

! Password per parlare con ABR_A4_1 sul suo secondo uplink

crypto isakmp key sistemi26 address [Link] [Conversazione]

! Password per parlare con ABR_A5_1 sul suo secondo uplink

crypto isakmp key sistemi26 address [Link] [Conversazione]

! --- FASE 2: DEFINIZIONE CIFRATURA DATI ---

crypto ipsec transform-set TS_LAB esp-aes 256 esp-sha256-hmac


(Definisce il pacchetto di algoritmi per i dati utenti)

mode tunnel (Protegge l'intero pacchetto IP originale)

exit

! --- ACL 101 SPECULARE (COSA RICEVERE DAI REPARTI) ---

! Cripta il traffico che va dal quartier generale (HQ) verso DR e Branch

access-list 101 permit ip [Link] [Link] [Link]


[Link] (HQ verso DR)

access-list 101 permit ip [Link] [Link] [Link]


[Link] (HQ verso Branch)
! --- CRYPTO MAP: UNISCE TUTTE LE REGOLE ---

crypto map CM_BACKBONE 10 ipsec-isakmp (Mappa di sicurezza per


l'Area 4)

set peer [Link] (Indirizzo dell'uplink di ABR_A4_1 verso


questo router)

set transform-set TS_LAB (Applica gli algoritmi scelti)

match address 101 (Attiva la cifratura per il traffico dell'ACL)

exit

crypto map CM_BACKBONE 20 ipsec-isakmp (Mappa di sicurezza per


l'Area 5)

set peer [Link] (Indirizzo dell'uplink di ABR_A5_1 verso


questo router)

set transform-set TS_LAB

match address 101

exit

! --- APPLICAZIONE ALLE PORTE FISICHE ---

interface ethernet 1/0 (Interfaccia collegata all'Area 4)

crypto map CM_BACKBONE (Accende la protezione VPN su questo


link)

interface ethernet 3/0 (Interfaccia collegata all'Area 5)

crypto map CM_BACKBONE (Accende la protezione VPN su questo


link)

! --- FIX FRAMMENTAZIONE (MSS CLAMPING) ---

interface range ethernet 1/0, ethernet 3/0

ip tcp adjust-mss 1360 (Evita che i pacchetti VPN diventino troppo


grandi per i link fisici)

exit
do write (Salva la configurazione)

Potrebbero piacerti anche