Nie wszystkie funkcje opisane w projektach są w pełni wspierane w Cisco Packet Tracer. Przed rozpoczęciem pracy sprawdź sekcję "Ograniczenia Cisco Packet Tracer" w każdym projekcie. Główne znane problemy:
ipv6 router ospf 1 zamiast router ospfv3; DHCPv6 Stateful może nie działać poprawnieW1 Model hierarchiczny sieci campus. W4 Wysoka dostępność i redundancja łączy.
Celem projektu jest zaprojektowanie wysokodostępnego bloku dystrybucyjnego sieci kampusowej z wykorzystaniem przełączników Cisco 2960. Zadaniem studenta jest wyeliminowanie pojedynczego punktu awarii (SPOF) poprzez implementację redundantnych połączeń fizycznych oraz konfigurację protokołów warstwy 2. Projekt wymaga skonfigurowania protokołu Rapid PVST+ w celu zapewnienia szybkiej konwergencji oraz ręcznego określenia root bridge dla wybranych VLAN-ów. Kluczowym elementem jest również implementacja agregacji łączy LACP (EtherChannel) w celu zwiększenia przepustowości i zapewnienia redundancji logicznej. W ramach projektu należy zweryfikować stany portów (Blocking, Forwarding) oraz przeanalizować zachowanie sieci w przypadku awarii jednego z łączy fizycznych.
spanning-tree vlan 10,20 priority 24576 (wartość niższa niż domyślna 32768).spanning-tree vlan 10,20 priority 28672.spanning-tree portfast dla natychmiastowego przejścia do stanu Forwarding.spanning-tree bpduguard enable dla ochrony przed atakami BPDU.channel-group 1 mode active na interfejsach odpowiednich.W dokumentacji należy zawrzeć analizę procesu wyboru mostu głównego, opis działania protokołu LACP oraz tabelę stanów STP przed i po symulowanej awarii jednego z łączy fizycznych. Wymagane są zrzuty ekranu z komend `show spanning-tree` oraz `show etherchannel summary`.
spanning-tree mode rapid-pvst w trybie globalnej konfiguracji.vlan X oraz name NAZWA.spanning-tree vlan X priority 4096 dla VLAN 10 i 20.spanning-tree vlan X priority 8192.channel-group X mode active na każdym porcie fizycznym po obu stronach.switchport mode trunk i switchport trunk allowed vlan X,Y,Z.show spanning-tree vlan X — sprawdź rola (Root/Designated/Alternate) i stan (Fwd/Blk) każdego portu.show etherchannel summary — porty powinny mieć stan SU (Layer2 port bundled).shutdown) i zaobserwuj przejęcie ruchu przez port zapasowy bez utraty łączności.! Konfiguracja Rapid PVST+ na przełączniku DS1 DS1#configure terminal DS1(config)#spanning-tree mode rapid-pvst DS1(config)#spanning-tree vlan 10,20 priority 24576 DS1(config)#spanning-tree vlan 30,99 priority 28672 ! Konfiguracja PortFast i BPDU Guard na portach access DS1(config)#interface range GigabitEthernet 0/1 - 12 DS1(config-if-range)#switchport mode access DS1(config-if-range)#spanning-tree portfast DS1(config-if-range)#spanning-tree bpduguard enable DS1(config-if-range)#exit ! Konfiguracja LACP EtherChannel między DS1 a DS2 DS1(config)#interface range GigabitEthernet 0/23 - 24 DS1(config-if-range)#switchport trunk encapsulation dot1q DS1(config-if-range)#switchport mode trunk DS1(config-if-range)#channel-group 1 mode active DS1(config-if-range)#exit DS1(config)#interface Port-channel 1 DS1(config-if)#switchport trunk native vlan 99 DS1(config-if)#end ! Weryfikacja STP DS1#show spanning-tree vlan 10 DS1#show spanning-tree summary DS1#show etherchannel summary DS1#show etherchannel port-channel
W2 Model hierarchiczny. W5 VLAN i Routing Między-VLAN.
Celem projektu jest zaprojektowanie sieci dla wielopiętrowego budynku biurowego z wykorzystaniem przełącznika warstwy 3 (Multilayer Switch). Zadaniem studenta jest logiczna separacja działów firmy (Administracja, IT, Pracownicy, Goście) poprzez implementację osobnych VLAN-ów przy jednoczesnym zachowaniu kontrolowanej komunikacji między nimi. Projekt wymaga konfiguracji interfejsów SVI (Switched Virtual Interface) jako bram domyślnych dla każdej sieci VLAN oraz funkcji DHCP Relay umożliwiającej centralizację serwera DHCP. Kluczowym elementem jest również implementacja list ACL ograniczających dostęp użytkowników z VLANu "Goście" do zasobów VLANu "Administracja" w celu zapewnienia bezpieczeństwa sieci.
switchport mode access + switchport access vlan X.switchport trunk encapsulation dot1q + switchport mode trunk.switchport trunk allowed vlan 10,20,30,40,99 (gdzie VLAN 99 to native).switchport trunk native vlan 99.ip routing.ip helper-address 192.168.20.10 (adres serwera DHCP w VLAN IT).ip access-group ACL-NAME in dla VLAN Goście.switchport nonegotiate, włączenie Port Security z limitem 1 adresu MAC.Należy opisać zalety routingu na przełączniku L3 w porównaniu do metody Router-on-a-Stick. Dokumentacja musi zawierać tabelę adresacji IP, schemat logiczny oraz uzasadnienie polityki bezpieczeństwa wprowadzonej przez ACL.
vlan X i name NAZWA.switchport mode access i switchport access vlan X.switchport mode trunk na portach łączących.interface vlan X i przypisz adresy IP (np. 192.168.10.1/24 dla VLAN 10).ip routing w trybie globalnej konfiguracji.ip helper-address ADRES_DHCP wskazującym na serwer DHCP.access-list 101 deny ip 192.168.40.0 0.0.0.255 192.168.10.0 0.0.0.255.ip access-group 101 in w trybie interfejsu vlan.show ip route — powinny być widoczne trasy do wszystkich podsieci VLAN.ping z hosta w jednym VLAN do hosta w innym VLAN.! Konfiguracja VLAN na przełączniku L3 (Dist-1) Dist-1#configure terminal Dist-1(config)#vlan 10 Dist-1(config-vlan)#name Administracja Dist-1(config-vlan)#exit Dist-1(config)#vlan 20 Dist-1(config-vlan)#name IT Dist-1(config-vlan)#exit Dist-1(config)#vlan 30 Dist-1(config-vlan)#name Pracownicy Dist-1(config-vlan)#exit Dist-1(config)#vlan 40 Dist-1(config-vlan)#name Goście Dist-1(config-vlan)#exit ! Konfiguracja SVI z adresami IP (Inter-VLAN Routing) Dist-1(config)#ip routing Dist-1(config)#interface Vlan10 Dist-1(config-if)#ip address 192.168.10.1 255.255.255.0 Dist-1(config-if)#no shutdown Dist-1(config-if)#exit Dist-1(config)#interface Vlan20 Dist-1(config-if)#ip address 192.168.20.1 255.255.255.0 Dist-1(config-if)#ip helper-address 192.168.20.10 Dist-1(config-if)#no shutdown Dist-1(config-if)#exit ! Konfiguracja Extended ACL dla izolacji Gości od Administracji Dist-1(config)#ip access-list extended ACL-GOŚCIE-BLOKADA Dist-1(config-ext-nacl)#deny ip 192.168.40.0 0.0.0.255 192.168.10.0 0.0.0.255 Dist-1(config-ext-nacl)#permit ip any any Dist-1(config-ext-nacl)#exit Dist-1(config)#interface Vlan40 Dist-1(config-if)#ip access-group ACL-GOŚCIE-BLOKADA in Dist-1(config-if)#end ! Weryfikacja routingu Dist-1#show ip route Dist-1#show vlan Dist-1#show interface Vlan10
W6 Adresacja IPv4, VLSM, DHCP, DNS.
Celem projektu jest opracowanie kompleksowego projektu adresacji dla przedsiębiorstwa o rozproszonej strukturze obejmującej centralę oraz trzy oddziały. Zadaniem studenta jest optymalne wykorzystanie przestrzeni adresowej poprzez zastosowanie techniki VLSM (Variable Length Subnet Mask), która umożliwia efektywne dzielenie sieci na podsieci o różnych rozmiarach. Kluczowym elementem projektu jest automatyzacja konfiguracji urządzeń końcowych poprzez implementację serwera DHCP z wieloma pulami adresów oraz konfigurację serwera DNS z poprawnymi rekordami typu A. Projekt wymaga również zapewnienia routingu statycznego pomiędzy lokalizacjami w celu uzyskania pełnej łączności w rozproszonej infrastrukturze.
ip dhcp pool NAZWA.ip dhcp excluded-address 192.168.10.1 192.168.10.10.default-router 192.168.X.1.dns-server 192.168.20.10 (adres serwera DNS).domain-name firma.pl.ip route 192.168.20.0 255.255.255.0 192.168.11.2 (trasa do oddziału).ip route 0.0.0.0 0.0.0.0 [next-hop].Sercem dokumentacji musi być szczegółowa tabela wyliczeń VLSM (adres sieci, maska, zakres, broadcast). Należy również opisać proces DORA protokołu DHCP oraz sposób rozwiązywania nazw przez protokół DNS (analiza zrzutów z narzędzia Simulation Mode).
ip dhcp excluded-address POCZĄTEK_KONIEC.ip dhcp pool NAZWA_PULI, następnie network ADRES_PODSIEĆ MASKA.default-router ADRES_GATEWAY i serwer DNS dns-server ADRES_DNS.ip domain-name FIRMAPL w globalnej konfiguracji.ip route ADRES_PODSIEĆ MASKA ADRES_NASTĘPNEGO_SKOKU.show ip route — powinny być widoczne wszystkie trasy statyczne.ipconfig /release i ipconfig /renew.nslookup www.firma.pl z hosta klienta.! Konfiguracja serwera DHCP na routerze brzegowym Edge#configure terminal Edge(config)#ip dhcp pool CENTRALA Edge(dhcp-config)#network 192.168.10.0 255.255.255.0 Edge(dhcp-config)#default-router 192.168.10.1 Edge(dhcp-config)#dns-server 192.168.20.10 Edge(dhcp-config)#domain-name firma.pl Edge(dhcp-config)#exit Edge(config)#ip dhcp excluded-address 192.168.10.1 192.168.10.10 Edge(config)#ip dhcp pool ODDZIAL_A Edge(dhcp-config)#network 192.168.11.0 255.255.255.128 Edge(dhcp-config)#default-router 192.168.11.1 Edge(dhcp-config)#dns-server 192.168.20.10 Edge(dhcp-config)#exit Edge(config)#ip dhcp excluded-address 192.168.11.1 192.168.11.10 ! Konfiguracja routingu statycznego Edge(config)#ip route 192.168.11.0 255.255.255.128 203.0.113.2 Edge(config)#ip route 0.0.0.0 0.0.0.0 203.0.113.1 ! Weryfikacja DHCP Edge#show ip dhcp binding Edge#show ip dhcp pool Edge#show ip dhcp conflict Edge#show ip route
W7 Klasyfikacja protokołów routingu. W8 OSPF Jednoobszarowy.
Celem projektu jest zapewnienie automatycznej i bezawaryjnej wymiany tras w sieci o topologii siatki (mesh) łączącej cztery lokalizacje z wykorzystaniem protokołu OSPFv2. Zadaniem studenta jest implementacja hierarchicznego routingu w jednym obszarze (Area 0) oraz optymalizacja ścieżek poprzez odpowiednią konfigurację metryki cost. Projekt wymaga skonfigurowania uwierzytelniania MD5 dla sesji OSPF w celu zabezpieczenia procesu wymiany informacji routingu przed atakami. Kluczowym elementem jest również monitorowanie roli routerów DR/BDR w segmentach broadcast oraz analiza stanów sąsiedztwa (Full, 2WAY). W ramach projektu należy uzyskać pełną łączność pomiędzy wszystkimi lokalizacjami oraz zweryfikować tablicę routingu z wpisami O i O IA.
router ospf [process-id] (np. process-id 1).router-id 1.1.1.1 (dla RouterA), 2.2.2.2 (RouterB) itd.network [adres sieci] [wildcard-mask] area 0 - używając wildcard mask zamiast CIDR (np. 0.0.0.255 dla /24).passive-interface GigabitEthernet0/0 - zapobiega wysyłaniu pakietów hello do hostów.ip ospf cost [wartość] (1-65535, niższy koszt = preferowana trasa).auto-cost reference-bandwidth 10000 (Mbps) - dla poprawnego liczenia kosztów.key chain OSPF-KEY, potem klucz: key 1, key-string [haslo].ip ospf authentication key-chain OSPF-KEY oraz ip ospf authentication message-digest.show ip ospf interface na każdym routerze w segmencie multi-access.show ip ospf neighbor - powinny widnieć stany "Full" dla wszystkich sąsiadów.show ip route - trasy OSPF oznaczone literą "O" (intra-area).show ip ospf database - wyświetla LSA Type 1 (Router LSA).debug ip ospf adj (do obserwacji nawiązywania sąsiedztwa - używać ostrożnie).Opis algorytmu SPF (Dijkstra), analiza stanów sąsiedztwa (Full, 2WAY) oraz szczegółowa analiza tablicy routingu (O, O IA itp.). Należy dołączyć logi z `debug ip ospf adj` (opcjonalnie) dokumentujące nawiązywanie relacji.
ip routing w trybie globalnej konfiguracji na każdym routerze.router ospf 1 na każdym routerze.router-id X.X.X.X (np. 1.1.1.1, 2.2.2.2, 3.3.3.3, 4.4.4.4).network ADRES_WILDCARD area 0 — użyj notacji wildcard (np. 192.168.10.0 0.0.0.255 area 0).passive-interface default a potem no passive-interface INTERFEJS dla WAN.ip ospf authentication message-digest na interfejsie, potem ip ospf message-digest-key X md5 HASŁO.ip ospf cost WARTOSĆ (np. 10 dla szybszych łączy, 100 dla wolniejszych).show ip ospf neighbor — powinno być widoczne sąsiedztwo w stanie Full.show ip route ospf — powinny być wpisy typu O (intra-area) i O IA (inter-area).show ip ospf database — sprawdź typy LSA (Router LSA, Network LSA).ping między wszystkimi routerami — każdy powinien być osiągalny.! Konfiguracja OSPF na routerze A RouterA#configure terminal RouterA(config)#router ospf 1 RouterA(config-router)#router-id 1.1.1.1 RouterA(config-router)#network 192.168.1.0 0.0.0.3 area 0 RouterA(config-router)#network 192.168.1.4 0.0.0.3 area 0 RouterA(config-router)#network 192.168.10.0 0.0.0.255 area 0 RouterA(config-router)#passive-interface GigabitEthernet0/0 RouterA(config-router)#exit ! Konfiguracja MD5 authentication dla OSPF RouterA(config)#key chain OSPF-KEY RouterA(config-keychain)#key 1 RouterA(config-keychain-key)#key-string Cisco123 RouterA(config-keychain-key)#exit RouterA(config)#interface GigabitEthernet 0/1 RouterA(config-if)#ip ospf authentication key-chain OSPF-KEY RouterA(config-if)#ip ospf authentication message-digest RouterA(config-if)#exit ! Modyfikacja metryki OSPF (opcjonalnie) RouterA(config)#interface GigabitEthernet 0/2 RouterA(config-if)#ip ospf cost 10 RouterA(config-if)#exit ! Weryfikacja OSPF RouterA#show ip ospf neighbor RouterA#show ip ospf interface RouterA#show ip ospf database RouterA#show ip route
W9 Wielobszarowy OSPF (LSA types, ABR, ASBR).
Celem projektu jest zaprojektowanie hierarchicznej struktury routingu dla rozległego kampusu uczelnianego lub dużego zakładu przemysłowego z wykorzystaniem wielobszarowego protokołu OSPF. Zadaniem studenta jest fizyczny i logiczny podział sieci na Area 0 (Backbone) oraz minimum dwa obszary brzegowe, co pozwala na redukcję bazy danych LSDB na poszczególnych routerach. Projekt wymaga konfiguracji routerów ABR (Area Border Router) oraz implementacji sumaryzacji tras na routerach brzegowych dla prefiksów wychodzących z obszarów do szkieletu. Kluczowym elementem jest ograniczenie rozprzestrzeniania się awarii (flappingu tras) poprzez zastosowanie odpowiedniej hierarchii obszarów. W ramach projektu należy przeanalizować różne typy komunikatów LSA (Typ 1, 2, 3) oraz zweryfikować korzyści z sumaryzacji w postaci redukcji tablicy routingu w Area 0.
network [adres] [wildcard] area [numer-area].area 10 range 192.168.10.0 255.255.252.0 (sumaryzacja 4 sieci /24 do /22).area 20 range 192.168.20.0 255.255.252.0.ip route 0.0.0.0 0.0.0.0 [interface].default-information originate always na routerze brzegowym.area 10 stub (blokuje LSA Type 5).show ip ospf database w Area 10 vs Area 0.Szczegółowe wyjaśnienie ról routerów (Internal, Backbone, ABR), analiza korzyści z sumaryzacji (redukcja tablicy routingu w Area 0) oraz schemat przepływu LSA pomiędzy obszarami.
network ADRES area 0 dla wszystkich połączeń szkieletowych.network ADRES area 10.network ADRES area 20.area 10 range ADRES_PODSIEĆ MASKA.default-information originate always w trybie routera OSPF.passive-interface INTERFEJS.show ip ospf border-routers — sprawdź typy routerów (ABR/ASBR).show ip ospf database summary — porównaj liczbę wpisów w Area 0 i obszarach brzegowych.⚠️ UWAGA: Cisco Packet Tracer ma ograniczenia dla OSPF Multi-Area:
Zalecenia: Użyj prostszej topologii z Area 0 i bezpośrednim połączeniem wszystkich obszarów do Area 0. Unikaj Stub Area i NSSA w PT jeśli to możliwe.
! Konfiguracja OSPF Multi-Area na ABR (Router brzegowy) ABR1#configure terminal ABR1(config)#router ospf 1 ABR1(config-router)#router-id 1.1.1.1 ABR1(config-router)#network 192.168.1.0 0.0.0.3 area 0 ABR1(config-router)#network 192.168.10.0 0.0.3.255 area 10 ABR1(config-router)#exit ! Sumaryzacja tras na ABR dla Area 10 ABR1(config)#router ospf 1 ABR1(config-router)#area 10 range 192.168.10.0 255.255.252.0 ABR1(config-router)#exit ! Konfiguracja Stub Area dla Area 10 ABR1(config)#router ospf 1 ABR1(config-router)#area 10 stub ABR1(config-router)#exit ! Propagacja trasy domyślnej ABR1(config)#router ospf 1 ABR1(config-router)#default-information originate always ABR1(config-router)#exit ABR1(config)#ip route 0.0.0.0 0.0.0.0 Serial0/0/0 ! Weryfikacja OSPF Multi-Area ABR1#show ip ospf border-routers ABR1#show ip ospf database ABR1#show ip ospf database summary 192.168.10.0 ABR1#show ip route
W2 Translacja adresów. W10 Listy ACL i bezpieczeństwo brzegu.
Celem projektu jest zapewnienie bezpiecznego dostępu do Internetu użytkownikom sieci wewnętrznej oraz ochrona zasobów lokalnych przed atakami z sieci publicznej przy użyciu routera brzegowego (Edge Router). Zadaniem studenta jest konfiguracja translacji PAT (Port Address Translation) umożliwiającej dostęp wielu użytkowników do Internetu przy użyciu jednego publicznego adresu IP. Projekt wymaga wdrożenia Static NAT w celu udostępnienia wewnętrznego serwera WWW użytkownikom z Internetu poprzez mapowanie portów 80/443. Kluczowym elementem jest implementacja rozszerzonych list ACL (Extended ACL) blokujących cały ruch przychodzący z wyjątkiem odpowiedzi na sesje zainicjowane wewnątrz oraz ruchu do serwera WWW. W ramach projektu należy również zablokować ruch ICMP (ping) do routera brzegowego oraz ograniczyć dostęp do wiersza poleceń VTY za pomocą dedykowanego ACL dla administratora.
ip nat inside na interfejsie LAN, ip nat outside na interfejsie WAN.ip nat inside source list 1 interface [wan-interface] overload.access-list 1 permit 192.168.1.0 0.0.0.255.ip nat inside source static tcp 192.168.1.10 80 203.0.113.1 80.ip nat inside source static tcp 192.168.1.10 443 203.0.113.1 443.access-list 100 deny ip any any.access-list 100 permit tcp any any established.access-list 100 permit tcp any host 203.0.113.1 eq 80 oraz eq 443.ip access-group 100 in.access-list 101 deny icmp any any echo-reply lub kompletne wyłączenie odpowiedzi na icmp.no ip directed-broadcast na interfejsach.access-list 10 permit 192.168.1.0 0.0.0.255.access-class 10 in.crypto key generate rsa, konfiguracja VTY: transport input ssh.Opis terminologii NAT (Inside/Outside Local/Global), analiza tablicy translacji (`show ip nat translations`) oraz wyjaśnienie logiki działania list ACL (reguła Implicit Deny). Dokumentacja musi zawierać testy "penetrowania" sieci z zewnątrz.
ip nat outside.ip nat inside na każdym interfejsie LAN.access-list 1 permit 192.168.10.0 0.0.0.255 (dostosuj do swojej sieci).ip nat inside source list 1 interface WAN overload — mapuje całą sieć na adres interfejsu WAN.ip nat inside source static TCP 192.168.10.100 80 interface WAN 80.ip nat inside source static TCP 192.168.10.100 443 interface WAN 443.access-list 101 permit tcp any any established (zezwala na odpowiedzi).access-list 101 permit tcp any host ADRES_WAN eq 80 i eq 443.access-list 101 deny ip any any (explicit deny).ip access-group 101 in.access-list 102 deny icmp any any + permit ip any any + ip access-group 102 in.access-list 99 permit host ADRES_IP_ADMINA any, potem line vty 0 4 i access-class 99 in.transport input ssh i login local.show ip nat translations — pokaże aktywne sesje translation.show ip nat statistics — liczba translacji, hit/miss counters.! Konfiguracja interfejsów NAT Edge#configure terminal Edge(config)#interface GigabitEthernet 0/0 Edge(config-if)#ip nat inside Edge(config-if)#ip address 192.168.1.1 255.255.255.0 Edge(config-if)#exit Edge(config)#interface GigabitEthernet 0/1 Edge(config-if)#ip nat outside Edge(config-if)#ip address 203.0.113.1 255.255.255.252 Edge(config-if)#exit ! Konfiguracja PAT (Overload) Edge(config)#access-list 1 permit 192.168.1.0 0.0.0.255 Edge(config)#ip nat inside source list 1 interface GigabitEthernet 0/1 overload ! Konfiguracja Static NAT dla serwera WWW Edge(config)#ip nat inside source static tcp 192.168.1.10 80 203.0.113.1 80 Edge(config)#ip nat inside source static tcp 192.168.1.10 443 203.0.113.1 443 ! Konfiguracja Extended ACL 100 (bezpieczeństwo) Edge(config)#access-list 100 permit tcp any host 203.0.113.1 eq 80 Edge(config)#access-list 100 permit tcp any host 203.0.113.1 eq 443 Edge(config)#access-list 100 permit tcp any any established Edge(config)#access-list 100 deny ip any any Edge(config)#interface GigabitEthernet 0/1 Edge(config-if)#ip access-group 100 in Edge(config-if)#exit ! Blokada ICMP i SSH Edge(config)#no ip directed-broadcast Edge(config)#access-list 10 permit 192.168.1.0 0.0.0.255 Edge(config)#line vty 0 4 Edge(config-line)#access-class 10 in Edge(config-line)#transport input ssh Edge(config-line)#exit Edge(config)#crypto key generate rsa modulus 2048 ! Weryfikacja NAT Edge#show ip nat translations Edge#show ip nat statistics Edge#show access-lists 100
W10 Bezpieczeństwo warstwy 2 (Switching Security).
Celem projektu jest zabezpieczenie przełączników krawędziowych przed powszechnymi atakami w warstwie 2, takimi jak podszywanie się pod serwer DHCP (rogue DHCP server) czy nieautoryzowane wpięcie urządzenia do wolnego gniazdka sieciowego. Zadaniem studenta jest implementacja funkcji Port Security ograniczającej liczbę adresów MAC na porcie do jednego z trybem nauki sticky oraz akcją shutdown w przypadku naruszenia. Projekt wymaga konfiguracji DHCP Snooping z wyodrębnieniem portów zaufanych (trusted) dla łącza do routera/serwera oraz portów niezaufanych dla użytkowników. Kluczowym elementem jest zabezpieczenie magistrali Trunk poprzez wyłączenie protokołu DTP oraz przeniesienie nieużywanych portów do nieaktywnego VLANu "Black Hole". W ramach projektu należy zweryfikować blokadę portu po wpięciu urządzenia o nieautoryzowanym adresie MAC.
switchport port-security.switchport port-security maximum 1.switchport port-security violation restrict lub shutdown (rekomendowane shutdown dla produkcji).switchport port-security mac-address sticky.show port-security interface [interface].show port-security address.ip dhcp snooping.ip dhcp snooping vlan 10,20,30.ip dhcp snooping trust na porcie uplink.ip dhcp snooping limit rate 10 (pakiety na sekundę).switchport nonegotiate na portach trunk.switchport trunk native vlan 99 (VLAN bezpieczny).vlan 999.switchport access vlan 999.shutdown na wszystkich nieużywanych portach.Wyjaśnienie zagrożeń typu CAM Table Overflow oraz DHCP Spoofing. Dokumentacja musi prezentować zrzuty ekranu pokazujące blokadę portu po wpięciu urządzenia o nieautoryzowanym adresie MAC.
ip dhcp snooping w trybie globalnej konfiguracji.ip dhcp snooping vlan X,Y lub na wszystkich: ip dhcp snooping vlan 1 10 20 30.ip dhcp snooping trust w trybie interfejsu.ip dhcp snooping limit rate 10 (pakiety na sekundę).switchport port-security w trybie interfejsu.switchport port-security maximum 1 (tylko jedno urządzenie).switchport port-security mac-address sticky.switchport port-security violation restrict.switchport nonegotiate na portach trunk.switchport mode trunk i switchport trunk allowed vlan X,Y.switchport access vlan 999 i shutdown.show ip dhcp snooping — sprawdź stan globalny i per VLAN.show ip dhcp snooping binding — pokazuje nauczone adresy MAC.show port-security interface X — pokazuje adresy MAC i statystyki naruszeń.shutdown, potem no shutdown na porcie lub użyj errdisable recovery cause psecure-violation.! Konfiguracja Port Security na przełączniku access AccessSwitch#configure terminal AccessSwitch(config)#interface GigabitEthernet 0/1 AccessSwitch(config-if)#switchport mode access AccessSwitch(config-if)#switchport port-security AccessSwitch(config-if)#switchport port-security maximum 1 AccessSwitch(config-if)#switchport port-security violation shutdown AccessSwitch(config-if)#switchport port-security mac-address sticky AccessSwitch(config-if)#exit ! Konfiguracja DHCP Snooping AccessSwitch(config)#ip dhcp snooping AccessSwitch(config)#ip dhcp snooping vlan 10,20,30 ! Port trusted (uplink do routera) AccessSwitch(config)#interface GigabitEthernet 0/24 AccessSwitch(config-if)#ip dhcp snooping trust AccessSwitch(config-if)#exit ! Rate limiting dla DHCP AccessSwitch(config)#interface range GigabitEthernet 0/1 - 12 AccessSwitch(config-if-range)#ip dhcp snooping limit rate 10 AccessSwitch(config-if-range)#exit ! Zabezpieczenie portów Trunk AccessSwitch(config)#interface range GigabitEthernet 0/23 - 24 AccessSwitch(config-if-range)#switchport nonegotiate AccessSwitch(config-if-range)#switchport trunk native vlan 99 AccessSwitch(config-if-range)#exit ! Black Hole VLAN dla nieużywanych portów AccessSwitch(config)#vlan 999 AccessSwitch(config-vlan)#name BlackHole AccessSwitch(config-vlan)#exit AccessSwitch(config)#interface range GigabitEthernet 0/13 - 22 AccessSwitch(config-if-range)#switchport mode access AccessSwitch(config-if-range)#switchport access vlan 999 AccessSwitch(config-if-range)#shutdown AccessSwitch(config-if-range)#exit ! Weryfikacja AccessSwitch#show port-security interface GigabitEthernet 0/1 AccessSwitch#show port-security address AccessSwitch#show ip dhcp snooping
W3 Komponenty LAN/WLAN. W10 IEEE 802.1X.
Celem projektu jest zintegrowanie profesjonalnej infrastruktury Wi-Fi z siecią kampusową przy użyciu kontrolera sieci bezprzewodowej (Wireless LAN Controller). Zadaniem studenta jest konfiguracja kontrolera WLC 2504/3504 oraz dwóch punktów dostępowych Lightweight AP (LAP), które zarządzane są centralnie przez kontroler. Projekt wymaga utworzenia dwóch oddzielnych sieci WLAN (SSID): "Internal" zabezpieczonej WPA2 dla pracowników oraz "Guest" dla gości z dostępem ograniczonym. Kluczowym elementem jest implementacja protokołu CAPWAP tworzącego tunele pomiędzy AP a kontrolerem oraz mapowanie sieci WLAN do różnych VLANów na kontrolerze. W ramach projektu należy zapewnić routing pomiędzy siecią bezprzewodową a zasobami przewodowymi oraz zweryfikować listę podłączonych AP i klientów w interfejsie GUI kontrolera WLC.
show ap join summary na WLC.show ap config general [ap-name] - widoczny model, typ, status.⚠️ UWAGA: Cisco Packet Tracer ma następujące ograniczenia dla tego projektu:
W przypadku problemów z WLC w Packet Tracer, użyj uproszczonej konfiguracji z interfejsem access (bez trunk) lub rozważ alternatywną symulację z prostszym routerem bezprzewodowym.
Opis architektury Split-MAC, protokołu CAPWAP oraz korzyści ze stosowania kontrolera w dużych sieciach kampusowych. Należy dołączyć zrzuty ekranu z interfejsu GUI kontrolera WLC prezentujące listę podłączonych AP i klientów.
vlan X i name NAZWA.cisco-capwap-controller wskazującym na adres IP WLC (opcjonalnie zamiast DHCP option 43).show ap config general X — model, WLC association, uptime.show capwap summary — stan tuneli między AP a WLC.⚠️ UWAGA: Cisco Packet Tracer ma następujące ograniczenia dla tego projektu:
W przypadku problemów z WLC w Packet Tracer, użyj uproszczonej konfiguracji bez wielu VLAN lub rozważ symulację bezprzewodową z prostszym routerem bezprzewodowym (wireless router) jako alternatywę.
! Konfiguracja WLC - tworzenie WLAN (SSID) WLC#configure terminal WLC(config)#wlan profile-name Internal WLC(config-wlan)#ssid Internal WLC(config-wlan)#security wpa wpa2 enable WLC(config-wlan)#security wpa wpa2 aes enable WLC(config-wlan)#security 802.1X enable WLC(config-wlan)#interface name VLAN10 WLC(config-wlan)#exit WLC(config)#wlan profile-name Guest WLC(config-wlan)#ssid Guest WLC(config-wlan)#security wpa wpa2 psk ascii CiscoGuest123 WLC(config-wlan)#interface name VLAN40 WLC(config-wlan)#exit ! Konfiguracja interfejsów VLAN na WLC WLC(config)#interface manage-interface WLC(config-if)#ip address 192.168.1.200 255.255.255.0 WLC(config-if)#interface vlan10 WLC(config-if)#ip address 192.168.10.254 255.255.255.0 WLC(config-if)#interface vlan40 WLC(config-if)#ip address 192.168.40.254 255.255.255.0 WLC(config-if)#exit ! Konfiguracja przełącznika - podłączenie WLC i AP Switch#configure terminal Switch(config)#vlan 10 Switch(config-vlan)#name Internal Switch(config-vlan)#exit Switch(config)#vlan 40 Switch(config-vlan)#name Guest Switch(config-vlan)#exit Switch(config)#interface GigabitEthernet 1/0/1 Switch(config-if)#switchport mode trunk Switch(config-if)#switchport trunk allowed vlan 10,40 Switch(config-if)#exit ! Weryfikacja na WLC WLC#show wlan summary WLC#show ap join summary WLC#show ap config general WLC#show client summary
W6 Adresacja IPv4 vs IPv6. W7 Routing IPv6.
Celem projektu jest przygotowanie infrastruktury kampusowej do pełnej obsługi nowoczesnego protokołu IPv6 bez zakłócania istniejącego ruchu IPv4. Zadaniem studenta jest implementacja równoległej adresacji IPv6 (Global Unicast) na wszystkich interfejsach routerów i hostów przy jednoczesnym zachowaniu działającej sieci IPv4. Projekt wymaga skonfigurowania mechanizmu SLAAC (Stateless Address Autoconfiguration) dla stacji roboczych oraz uruchomienia protokołu routingu OSPFv3 dla obsługi sieci IPv6. Kluczowym elementem jest zapewnienie poprawnego działania rekordu AAAA na serwerach DNS oraz weryfikacja łączności za pomocą komend ping6 i ipv6 traceroute. W ramach projektu należy przeanalizować strukturę nagłówka IPv6 oraz rolę protokołu NDP (Neighbor Discovery Protocol) w porównaniu do ARP w IPv4.
ipv6 unicast-routing.ipv6 address FE80::1 link-local - ważne dla sąsiedztwa OSPFv3.ipv6 router ospf [process-id].router-id [ipv4-address] (np. 1.1.1.1).ipv6 network [adres] area 0.ipv6 dhcp pool NAZWA, dodanie DNS i domeny.show ipv6 interface, ipv6config (Windows).show ipv6 route - trasy OSPF oznaczone literą "O".ping ipv6 [adres], traceroute ipv6 [adres].nslookup www.firma.pl - powinny zwracać adresy IPv4 i IPv6.Porównanie struktur nagłówka IPv4 i IPv6, opis mechanizmu generowania Interface ID (EUI-64) oraz rola protokołu Neighbor Discovery Protocol (NDP). Analiza wyższości routingu IPv6 nad IPv4 pod kątem wydajności (brak fragmentacji przez routery).
ipv6 unicast-routing w trybie konfiguracji na każdym routerze.ipv6 cef dla lepszej wydajności (opcjonalnie).ipv6 address 2001:DB8:X::1/64.ipv6 address autoconfig).ipv6 router ospf 1 (UWAGA: w PT użyj tego polecenia zamiast router ospfv3 1), potem router-id X.X.X.X (jak w OSPFv2).ipv6 ospf 1 area 0 na każdym interfejsie WAN.⚠️ UWAGA: Cisco Packet Tracer ma następujące ograniczenia dla IPv6 i OSPFv3:
ipv6 router ospf 1Zalecane obejście: Użyj ipv6 router ospf 1 zamiast router ospfv3 1. Jeśli występują problemy z OSPFv3, rozważ użycie statycznych tras IPv6 jako fallback.
show ipv6 interface — pokazuje adresy link-local, globalne i stany.show ipv6 route — wpisy typu O (OSPF), S (statyczne).show ospfv3 neighbor — stany Full/2-Way.ping ipv6 ADRES lub ping6 ADRES.traceroute ipv6 ADRES lub tracert -6 (Windows).nslookup -type=AAAA www.firma.pl z hosta.! Włączenie IPv6 routing Router#configure terminal Router(config)#ipv6 unicast-routing ! Konfiguracja adresów IPv6 na interfejsach Router(config)#interface GigabitEthernet 0/0 Router(config-if)#ipv6 address 2001:DB8:1::1/64 Router(config-if)#ipv6 address FE80::1 link-local Router(config-if)#no shutdown Router(config-if)#exit Router(config)#interface GigabitEthernet 0/1 Router(config-if)#ipv6 address 2001:DB8:2::1/64 Router(config-if)#ipv6 address FE80::2 link-local Router(config-if)#no shutdown Router(config-if)#exit ! Konfiguracja OSPFv3 Router(config)#ipv6 router ospf 1 Router(config-router)#router-id 1.1.1.1 Router(config-router)#exit Router(config)#interface GigabitEthernet 0/0 Router(config-if)#ipv6 ospf 1 area 0 Router(config-if)#exit Router(config)#interface GigabitEthernet 0/1 Router(config-if)#ipv6 ospf 1 area 0 Router(config-if)#exit ! Konfiguracja SLAAC i DHCPv6 Router(config)#ipv6 dhcp pool SLAAC-POOL Router(config-dhcp)#dns-server 2001:DB8:10::10 Router(config-dhcp)#domain-name firma.pl Router(config-dhcp)#exit Router(config)#interface GigabitEthernet 0/2 Router(config-if)#ipv6 address 2001:DB8:10::1/64 Router(config-if)#ipv6 nd prefix default infinite Router(config-if)#ipv6 dhcp server SLAAC-POOL Router(config-if)#exit ! Weryfikacja IPv6 Router#show ipv6 interface Router#show ipv6 route Router#show ipv6 ospf neighbor Router#show ipv6 dhcp binding Router#ping ipv6 2001:DB8:2::2
W10 Zarządzanie siecią (NMS, SNMP, Syslog, TFTP).
Celem projektu jest zaimplementowanie profesjonalnego systemu monitoringu i zarządzania dla całej aktywnej infrastruktury sieciowej kampusu. Zadaniem studenta jest konfiguracja agenta SNMP (v2c) na routerach i przełącznikach z odpowiednimi ciągami community (RO/RW) umożliwiającego monitorowanie urządzeń. Projekt wymaga wdrożenia centralnego serwera Syslog do globalnego gromadzenia logów zdarzeń ze wszystkich urządzeń oraz konfiguracji serwera NTP zapewniającego precyzyjną synchronizację czasu niezbędną do korelacji logów. Kluczowym elementem jest implementacja serwera TFTP i automatyzacja kopii zapasowych plików startup-config z każdego urządzenia sieciowego. W ramach projektu należy zabezpieczyć dostęp administracyjny poprzez protokół SSHv2 z wyłączeniem nieszyfrowanego Telnetu.
snmp-server community public RO.snmp-server community private RW.snmp-server contact admin@firma.pl, snmp-server location Serwerownia-A.snmp-server host [IP] version 2c public.snmp-server enable traps (np. linkUp, linkDown, config changes).logging host [IP-serwera-syslog] transport udp port 514.logging trap [level] (0-Emergency do 7-Debugging, domyślnie 6-Informational).service timestamps log datetime.ntp server [IP-serwera-NTP].tftp-server flash:IOS.bin (opcjonalnie).copy startup-config tftp: + adres serwera TFTP.crypto key generate rsa modulus 2048.transport input ssh, transport output ssh.snmpwalk z serwera zarządzania do odczytu MIB.show ntp associations - powinien pokazywać synchronizację.copy tftp: startup-config.Dokładne wyjaśnienie struktury bazy MIB oraz operacji SNMP (Get/Trap). Analiza poziomów ważności komunikatów Syslog (Emergency do Debugging) oraz uzasadnienie konieczności synchronizacji NTP. Dokumentacja powinna zawierać min. 25 stron analizy.
snmp-server community public RO — użyj niestandardowego stringa w produkcji.snmp-server community private RW — użyj tylko gdy konieczne.access-list 10 permit host ADRES_NMS, potem snmp-server community public RO 10.snmp-server location SALA_X, BUDYNEK_Y — ułatwia identyfikację w NMS.snmp-server contact admin@firma.pl — dane kontaktowe admina.snmp-server host ADRES_NMS version 2c public — wyślij traps do NMS.snmp-server enable traps — włącz wszystkie typy pułapek (bgp, ospf, snmp, config itd.).snmp-server trap-source loopback 0 — trap zawsze z tego samego IP.logging host ADRES_SYSLOG w trybie globalnym (użyj UDP 514).logging trap warnings — wyślij tylko ostrzeżenia i błędy (0-4 wg skali syslog).logging source-interface loopback 0 — logi zawsze z tego samego IP.service timestamps log datetime — dodaj timestamp do każdego logu.ntp server ADRES_NTP — synchronizacja czasu.ntp source loopback 0.ntp authenticate + ntp authentication-key 1 md5 KLUCZ.tftp-server SCIEŻKA_PLIKOV — katalog na serwerze TFTP.snmp-server tftp-server-list 20 + access-list 20 permit host ADRES_TFTP.ip domain-name FIRMAPL, potem crypto key generate rsa (1024 bitów).transport input ssh i login local (logowanie hasłami lokalnymi).username admin privilege 15 secret HASŁO — użytkownik z pełnymi uprawnieniami.access-list 99 permit host ADRES_ADMIN + line vty 0 4 + access-class 99 in.transport input ssh (tylko SSH, bez Telnet).copy running-config tftp — zapisz startup-config na serwerze TFTP.copy tftp running-config — przywróć z serwera TFTP.show snmp — status SNMP, community strings, Engines.show logging — bufor logów, źródło, poziom.show ntp associations — synchronizacja z serwerem NTP.⚠️ UWAGA: Cisco Packet Tracer ma następujące ograniczenia dla tego projektu:
snmp-server tftp-server-list nie jest wspieranaUproszczenie: W PT użyj SNMPv2c (community strings) zamiast v3. Dla NTP i Syslog, testuj z krótkim interwałem i sprawdzaj ręcznie wyniki.
! Konfiguracja SNMPv2c Device#configure terminal Device(config)#snmp-server community public RO Device(config)#snmp-server community private RW Device(config)#snmp-server contact admin@firma.pl Device(config)#snmp-server location Serwerownia-A Device(config)#snmp-server host 192.168.1.100 version 2c public Device(config)#snmp-server enable traps Device(config)#snmp-server enable traps linkDown linkUp ! Konfiguracja Syslog Device(config)#logging host 192.168.1.100 transport udp port 514 Device(config)#logging trap informational Device(config)#logging source-interface GigabitEthernet 0/0 Device(config)#service timestamps log datetime msec ! Konfiguracja NTP Device(config)#ntp server pool.ntp.org Device(config)#ntp server 192.168.1.100 prefer Device(config)#clock timezone CET 1 0 ! Konfiguracja SSH (zamiast Telnet) Device(config)#ip domain-name firma.pl Device(config)#crypto key generate rsa modulus 2048 Device(config)#username admin privilege 15 secret Cisco123 Device(config)#line vty 0 4 Device(config-line)#login local Device(config-line)#transport input ssh Device(config-line)#transport output ssh Device(config-line)#exit ! Backup konfiguracji przez TFTP Device#copy running-config tftp://192.168.1.100/device-config.cfg Device#copy startup-config tftp://192.168.1.100/device-startup.cfg ! Weryfikacja Device#show snmp community Device#show snmp host Device#show logging Device#show ntp associations Device#show ntp status