Wykład 1 Definicja sieci Campus, Wykład 2 Model hierarchiczny Cisco.
Dynamicznie rozwijający się uniwersytet planuje budowę nowoczesnej sieci w nowym kampusie. Jako główny inżynier sieciowy musisz zaprojektować i wdrożyć fizyczną oraz logiczną strukturę opartą na klasycznym modelu trójwarstwowym. Sieć musi być gotowa na obsługę tysięcy użytkowników, zapewniając przy tym modularność i łatwość rozbudowy. Obecna struktura "płaska" powoduje liczne problemy z wydajnością i stabilnością. Twoim zadaniem jest stworzenie szkieletu, który oddzieli szybkie przełączanie w rdzeniu od agregacji polityk w warstwie dystrybucji i bezpośredniego dostępu dla użytkowników końcowych.
Na podstawie przeprowadzonych ćwiczeń laboratoryjnych należy opracować następujące wnioski:
Wykład 3 VLAN, IEEE 802.1Q, Trunking, VTP (teoria).
W dziale administracji uczelni wykryto przypadek podsłuchiwania ruchu sieciowego między dziekanatem a rektoratem. Obecnie wszyscy użytkownicy znajdują się w jednej dużej domenie rozgłoszeniowej, co zagraża bezpieczeństwu danych osobowych. Twoim zadaniem jest przeprowadzenie logicznej segmentacji sieci przy użyciu technologii VLAN. Musisz odizolować ruch Studentów, Administracji oraz Gości, a następnie zapewnić przesyłanie tych segmentów między przełącznikami za pomocą łączy typu Trunk. Zwróć szczególną uwagę na zabezpieczenie łączy trunkingowych przez zmianę domyślnego VLANu natywnego, co zapobiegnie atakom typu VLAN Hopping.
Na podstawie przeprowadzonych ćwiczeń laboratoryjnych należy opracować następujące wnioski:
Wykład 4 Inter-VLAN Routing, SVI, Router-on-a-stick.
Po udanej segmentacji sieci na VLANy, użytkownicy z działu administracji zgłosili brak możliwości korzystania ze wspólnej drukarki sieciowej znajdującej się w innym segmencie. Izolacja warstwy 2 musi zostać uzupełniona o mechanizm routingu między VLANami, aby autoryzowany ruch mógł swobodnie przepływać między działami. Musisz wdrożyć dwa rozwiązania: tradycyjny "Router-on-a-Stick" dla mniejszych oddziałów oraz wydajny routing SVI (Switched Virtual Interface) na przełącznikach warstwy 3 w sercu kampusu. Celem jest zapewnienie płynnej komunikacji między hostami przy zachowaniu struktury VLANów.
Na podstawie przeprowadzonych ćwiczeń laboratoryjnych należy opracować następujące wnioski:
Wykład 5 STP, RSTP (802.1w), Root Bridge Selection, Path Cost.
Aby zapewnić wysoką dostępność usług, sieć kampusowa została wyposażona w nadmiarowe połączenia fizyczne między wszystkimi przełącznikami. Niestety, po podłączeniu kabli na panelu kontrolnym routerów zapaliły się czerwone diody, a utrata pakietów sięgnęła 100% – doszło do powstania pętli w warstwie drugiej i burzy rozgłoszeniowej (broadcast storm). Twoim zadaniem jest poprawne skonfigurowanie protokołu Rapid Spanning Tree (RSTP), który automatycznie zablokuje nadmiarowe ścieżki. Musisz świadomie wybrać główne urządzenie zarządzające topologią (Root Bridge) i zoptymalizować czasy zbieżności sieci, aby użytkownicy nie odczuwali przerw w pracy dłuższych niż kilka sekund.
Na podstawie przeprowadzonych ćwiczeń laboratoryjnych należy opracować następujące wnioski:
Wykład 6 EtherChannel, LACP (802.3ad), PAgP, Load Balancing algorithms.
Główne łącze dosyłowe (uplink) między warstwą dostępu a dystrybucją osiągnęło 95% utylizacji w godzinach szczytu, co powoduje opóźnienia w systemach e-learningowych. Dodanie kolejnego kabla bez odpowiedniej konfiguracji spowoduje zablokowanie go przez protokół STP, co nie zwiększy sumarycznej przepustowości. Musisz wdrożyć technologię EtherChannel, która pozwoli na logiczne połączenie wielu fizycznych kabli w jeden szeroki kanał transmisji danych przy użyciu otwartego standardu LACP. Dzięki temu nie tylko zwiększysz pasmo, ale również zapewnisz natychmiastową nadmiarowość – awaria jednego kabla w wiązce nie przerwie pracy całej sieci.
Na podstawie przeprowadzonych ćwiczeń laboratoryjnych należy opracować następujące wnioski:
Wykład 8 IPv4 addressing, IPv6 Global Unicast, DHCPv4, DHCP Relay Agent.
Wraz z wdrożeniem nowej sieci WiFi, liczba urządzeń końcowych drastycznie wzrosła, a ręczne przypisywanie adresów IP stało się niemożliwe. Dodatkowo, uczelnia otrzymała od dostawcy pulę adresów IPv6, co wymaga wdrożenia architektury Dual-Stack. Twoim zadaniem jest uruchomienie centralnego serwera DHCP (może to być router centralny), który będzie dynamicznie przydzielał adresy dla różnych VLANów. Ponieważ serwer znajduje się w innej podsieci niż studenci, musisz skonfigurować mechanizm DHCP Relay (ip helper-address) na bramach domyślnych. Równolegle należy włączyć adresację IPv6 typu GUA, aby zapewnić nowoczesną łączność z globalnym internetem.
Na podstawie przeprowadzonych ćwiczeń laboratoryjnych należy opracować następujące wnioski:
Wykład 7 Routing Table, Static Routes, Default Route, Administrative Distance.
Twoja sieć uniwersytecka posiada dwa niezależne łącza do Internetu: szybkie łącze światłowodowe (Main ISP) oraz zapasowe łącze radiowe (Backup ISP). Musisz skonfigurować routing tak, aby cały ruch domyślnie wychodził łączem głównym, a w przypadku jego awarii – automatycznie przełączał się na łącze zapasowe. Dodatkowo, wybrane podsieci serwerowe muszą komunikować się ze zdalnym oddziałem uczelni (Branch Office) poprzez dedykowany tunel, co wymaga precyzyjnego zdefiniowania tras statycznych. Twoim celem jest optymalizacja tablicy routingu i zapewnienie wysokiej dostępności wyjścia na świat.
Na podstawie przeprowadzonych ćwiczeń laboratoryjnych należy opracować następujące wnioski:
Wykład 8 Dynamic Routing, Link-State protocols, OSPFv2, Router-ID, Area 0.
Sieć kampusowa rozrosła się do kilkunastu routerów, co sprawia, że ręczna aktualizacja tras statycznych przy każdej zmianie topologii kończy się błędami i przerwami w działaniu. Postanowiono wdrożyć protokół dynamicznego routingu stanu łącza – OSPF. Twoim pierwszym krokiem jest uruchomienie OSPF v2 w obrębie jednego obszaru (Area 0). Musisz zapewnić, by wszystkie routery wewnątrz kampusu "widziały się" nawzajem i automatycznie wymieniały informacje o dostępnych podsieciach. Skonfiguruj proces OSPF, zdefiniuj identyfikatory routerów i upewnij się, że sąsiedztwa są stabilne, co pozwoli na błyskawiczną zbieżność sieci po awarii dowolnego łącza.
Na podstawie przeprowadzonych ćwiczeń laboratoryjnych należy opracować następujące wnioski:
Wykład 9 Hierarchical OSPF, Area types, ABR, ASBR, LSA types, Route Summarization.
Twoja domena OSPF rozrosła się do punktu, w którym baza danych LSDB staje się zbyt duża, a każde "mignięcie" łącza w odległym akademiku wymusza przeliczenie algorytmu SPF na wszystkich routerach w kampusie, paraliżując pracę rdzenia. Musisz pilnie wdrożyć strukturę wieloobszarową (Multi-Area), aby odizolować od siebie różne części sieci. Wyznacz obszar szkieletowy (Area 0) oraz obszary satelitarne (np. Area 1 dla Wydziału Informatyki, Area 2 dla Administracji). Twoim zadaniem jest konfiguracja routerów ABR, które będą pełniły rolę bariery dla szczegółowych informacji topologicznych i agregowały trasy, co znacząco odciąży procesory wszystkich urządzeń.
Na podstawie przeprowadzonych ćwiczeń laboratoryjnych należy opracować następujące wnioski:
Wykład 10 Network Security at Layer 2, Port Security, MAC address sticky, Violation modes.
W bibliotece uniwersyteckiej regularnie dochodzi do kradzieży pasma przez osoby postronne, które odłączają komputery stacjonarne i podpinają własne routery/laptopy, co często prowadzi do ataków typu Man-in-the-Middle lub pętli sieciowych. Musisz wdrożyć rygorystyczną politykę bezpieczeństwa na portach dostępowych. Skonfiguruj mechanizm Port Security tak, aby do każdego gniazdka mógł być podpięty tylko jeden, konkretny, autoryzowany komputer. Jeśli przełącznik wykryje obcy adres MAC, musi natychmiast wyłączyć port i wysłać powiadomienie do administratora, uniemożliwiając nieautoryzowany dostęp do zasobów kampusu.
Na podstawie przeprowadzonych ćwiczeń laboratoryjnych należy opracować następujące wnioski:
Wykład 10 Access Control Lists (ACL), IPv4 Filtering, Standard ACLs matching criteria.
Uczelniany serwer z ocenami (Grade Server) powinien być dostępny wyłącznie dla komputerów z podsieci Administracji. Niestety, obecnie każdy student może podjąć próbę logowania do panelu zarządzania tym serwerem. Musisz wdrożyć podstawowy mechanizm filtrowania ruchu przy użyciu standardowych list kontroli dostępu (ACL). Twoim zadaniem jest stworzenie reguły, która pozwoli na dostęp do segmentu serwerowego tylko z konkretnej podsieci źródłowej, a cały pozostały ruch odrzuci. Pamiętaj o zasadzie umieszczania standardowych list ACL jak najbliżej celu podróży pakietu.
Na podstawie przeprowadzonych ćwiczeń laboratoryjnych należy opracować następujące wnioski:
Wykład 10 Extended ACLs, Protocol numbers, TCP/UDP port numbers, Layer 4 filtering.
Prosta blokada podsieci to za mało dla nowoczesnego kampusu. Musisz wdrożyć precyzyjną kontrolę aplikacji. Studenci powinni mieć możliwość przeglądania stron WWW (port 80 i 443) oraz wysyłania plików przez FTP, ale ich dostęp do serwerów infrastrukturalnych poprzez protokół SSH (port 22) czy Telnet musi zostać całkowicie zablokowany. Dodatkowo, serwery DNS w sieci muszą przyjmować zapytania tylko z autoryzowanych adresów. Twoim zadaniem jest stworzenie rozszerzonej listy ACL, która przeanalizuje porty warstwy czwartej (TCP/UDP) i dopuści tylko niezbędne usługi, zwiększając ogólny poziom bezpieczeństwa aplikacji sieciowych.
Na podstawie przeprowadzonych ćwiczeń laboratoryjnych należy opracować następujące wnioski:
Wykład 10 Network Management, SNMP (v2c vs v3), Syslog messages, Severity levels.
Zarządzanie siecią kampusową bez centralnego monitoringu to proszenie się o kłopoty – administratorzy dowiadują się o awariach dopiero z telefonów od zdenerwowanych pracowników. Musisz wdrożyć nowoczesny system monitorowania (NMS) oparty na protokole SNMP. Twoim zadaniem jest skonfigurowanie routerów i przełączników tak, aby bezpiecznie przesyłały informacje o swoim stanie (obciążenie CPU, status portów) do centralnego serwera. Dodatkowo, wszystkie komunikaty diagnostyczne (logi) muszą być automatycznie wysyłane do serwera Syslog, co pozwoli na późniejszą analizę przyczyn awarii i prób włamań. Postaw na bezpieczeństwo – użyj SNMPv3 z szyfrowaniem i uwierzytelnianiem.
Na podstawie przeprowadzonych ćwiczeń laboratoryjnych należy opracować następujące wnioski:
Wykład 1 Rodzaje sieci, WiFi implementation, WLC (Wireless LAN Controller), Lightweight APs.
Nowoczesny kampus nie może istnieć bez WiFi. Musisz zaprojektować system bezprzewodowy oparty na architekturze scentralizowanej. Zamiast konfigurować każdy punkt dostępowy z osobna, użyjesz kontrolera WLC (Wireless LAN Controller) oraz lekkich punktów dostępowych (LWAPP/CAPWAP). Twoim zadaniem jest stworzenie dwóch sieci bezprzewodowych (SSID): "AHE-STUDENT" z uwierzytelnianiem WPA2-PSK (lub 802.1X) oraz "AHE-GUEST" z otwartym dostępem lub portalem przechwytującym. Musisz zapewnić, by ruch z różnych SSID był mapowany do odpowiednich VLANów w sieci przewodowej, gwarantując separację ruchu gości od zasobów uniwersyteckich.
Na podstawie przeprowadzonych ćwiczeń laboratoryjnych należy opracować następujące wnioski:
Wykład 1-10 Synteza całej wiedzy z przedmiotu.
To jest Twój egzamin końcowy. Otrzymujesz rzut architektoniczny trzykondygnacyjnego budynku nowej filii uczelni. Musisz zaprojektować i zaimplementować od zera kompletną infrastrukturę sieciową, która połączy w sobie wszystkie poznane dotąd technologie. Projekt musi zawierać redundancję w warstwie rdzenia, segmentację logiczną (VLAN), dynamiczny routing (OSPF), systemy bezpieczeństwa (ACL, Port Security), mobilność (WiFi) oraz pełny monitoring. Twoim zadaniem jest nie tylko "podpięcie kabli", ale przede wszystkim poprawne zwymiarowanie łączy, dobranie odpowiednich urządzeń i rzetelne uzasadnienie każdego wyboru projektowego w obszernym sprawozdaniu końcowym.
Na podstawie przeprowadzonych ćwiczeń laboratoryjnych należy opracować następujące wnioski: