Część 1 Definicja VPN, Część 5 Routing w tunelach, Point-to-Point.
Firma planuje połączyć dwa odległe biura w jedną strukturę sieciową, ale zanim przystąpi do wdrażania tuneli, musi zapewnić pełną widoczność między interfejsami zewnętrznymi routerów. Obecnie routery w obu lokalizacjach mają skonfigurowane adresy IP na interfejsach WAN, ale nie potrafią się ze sobą komunikować przez symulowaną sieć dostawcy (ISP). Twoim zadaniem jest poprawne skonfigurowanie routingu statycznego w taki sposób, aby routery "widziały" swoje zewnętrzne adresy. Jest to krytyczny etap przygotowawczy, bez którego zestawienie jakiegokolwiek tunelu VPN nie będzie możliwe. Musisz udowodnić stabilność połączenia przed przejściem do etapów szyfrowania.
Część 2 Protokół GRE, Enkapsulacja, Część 5 Point-to-Point interfaces.
Centrala firmy w Warszawie potrzebuje przesyłać ruch multicastowy oraz inne protokoły nie-IP do oddziału w Krakowie. Klasyczny VPN bazujący wyłącznie na politykach IPSec nie wspiera bezpośrednio takich wymagań. Zdecydowano o wdrożeniu tunelu GRE, który stworzy wirtualny interfejs punkt-punkt między routerami. Jako administrator musisz skonfigurować ten tunel, nadając mu dedykowaną adresację wewnętrzną. Musisz zapewnić, aby pakiety z sieci LAN Oddziału A mogły trafiać do Oddziału B poprzez nowo utworzony interfejs wirtualny Tunnel0. Pamiętaj, że na tym etapie ruch nie jest jeszcze szyfrowany.
ip route 172.16.2.0 255.255.255.0 10.255.255.2).Część 3 IPSec, IKEv1/IKEv2, ISAKMP, Diffie-Hellman, AES/SHA.
Po udanych testach przesyłu danych firma wymaga teraz zapewnienia pełnej poufności i integralności danych przesyłanych między biurami. Twoim zadaniem jest rezygnacja z nieszyfrowanego GRE na rzecz tunelu IPSec w trybie Site-to-Site (łączącego oddziały). Musisz skonfigurować obie fazy negocjacji IKE: fazę 1 (ISAKMP) dla bezpiecznego kanału sterowania oraz fazę 2 (IPSec) dla szyfrowania danych użytkownika. Wykorzystaj listy kontroli dostępu (ACL) do zdefiniowania "ruchu interesującego", który ma zostać zaszyfrowany. Sukcesem będzie udokumentowanie, że pakiety przesyłane przez ISP są całkowicie nieczytelne (zaszyfrowane protokołem ESP).
permit ip 172.16.1.0 0.0.0.255 172.16.2.0 0.0.0.255, na Routerze B: permit ip 172.16.2.0 0.0.0.255 172.16.1.0 0.0.0.255.Część 2 GRE, Część 3 IPSec Transport Mode, Część 5 Routing w tunelu.
Firma zdecydowała się na połączenie zalet obu rozwiązań: elastyczności GRE (obsługa multicastów i routowania) oraz bezpieczeństwa IPSec. Jest to najczęściej stosowany model w profesjonalnych sieciach korporacyjnych. Twoim zadaniem jest "opakowanie" wcześniej skonfigurowanego tunelu GRE w ochronę IPSec. Zamiast szyfrować bezpośrednio ruch między sieciami LAN, zaszyfrujesz same pakiety GRE podróżujące między zewnętrznymi adresami routerów. Dzięki temu wirtualny interfejs Tunnel0 stanie się bezpiecznym kanałem komunikacyjnym, przez który w przyszłości przepuścisz routery dynamiczne.
access-list 110 permit gre host 203.0.113.1 host 198.51.100.1.Część 5 OSPF w tunelach, Multicast w VPN, Network Type.
Sieć firmowa rozrosła się o wiele nowych podsieci VLAN w obu lokalizacjach. Ręczne dopisywanie tras statycznych w miarę rozwoju firmy staje się nieefektywne i generuje ryzyko błędów. Jako administrator musisz uruchomić protokół OSPF na interfejsach tunelowych GRE over IPSec zestawiając sąsiedztwo między routerami w różnych miastach. Routery powinny automatycznie wymieniać się informacjami o wszystkich podsieciach LAN podpiętych bezpośrednio do nich. Dzięki tunelowi GRE, pakiety Hello protokołu OSPF (multicast) zostaną bezpiecznie przesłane do oddziału.
Część 1 VPN dla pracowników zdalnych (Road Warrior), Część 7 Bezpieczeństwo haseł, wieloskładnikowe uwierzytelnianie (MFA) w teorii.
Z powodu przejścia na model pracy hybrydowej, firma potrzebuje bezpiecznego dostępu zdalnego do zasobów biurowych z mniejszego oddziału (filii). Oddział ten nie posiada profesjonalnego routera VPN, a jedynie prosty router 1841 z dostępem do Internetu. Jako inżynier sieciowy musisz skonfigurować bramę VPN w Centrali, aby akceptowała połączenia od tego oddziału wykorzystując prosty router jako klienta IPSec VPN (Easy VPN Remote). Wykorzystaj mechanizm IPSec Site-to-Site z dynamicznym mapowaniem — jest to najprostszy sposób na Remote Access w Packet Tracer. Musisz stworzyć profil użytkownika i zapewnić dynamiczne przydzielanie adresów IP z wewnętrznej puli firmowej.
Część 6 VLAN przez tunel, L2 VPN, EoIP (teoria), Bridge Over VPN.
Firma zdecydowała, że nie cały ruch z oddziału powinien być traktowany tak samo. Musisz zapewnić osobny kanał komunikacji dla działu księgowości (VLAN 10) oraz działu technicznego (VLAN 20), tak aby urządzenia z tych działów mogły komunikować się ze swoimi odpowiednikami w centrali, pozostając w izolacji od siebie. Zrealizujesz to zadanie poprzez konfigurację VLANów na przełącznikach oraz subinterfejsów routowanych (Router-on-a-Stick) na routerze oddziału i centrali. Ruch z każdego VLAN będzie routowany przez ten sam tunel GRE/IPSec, ale logicznie izolowany na warstwie 3. Musisz udowodnić, że ruch z VLANu 10 w oddziale trafia wyłącznie do VLANu 10 w centrali i nie może komunikować się z VLAN 20.
Część 5 NAT w tunelach, Konflikt adresacji, Maskarada.
Oba biura firmy korzystają z tego samego dostawcy Internetu i domyślnie używają na zewnątrz translacji adresów NAT, aby pracownicy mogli przeglądać strony WWW. Problem pojawia się, gdy pakiety przeznaczone do biura zdalnego (przez VPN) zostają omyłkowo "złapane" przez regułę NAT i wysłane w formie przetłumaczonej do Internetu zamiast w formie oryginalnej do tunelu. Jako administrator musisz poprawnie skonfigurować tzw. "NAT Exclusion" (wyłączenie NAT). Musisz wytłumaczyć routerowi, że jeśli celem pakietu jest sieć LAN partnera VPN, to nie należy wykonywać na nim translacji NAT. Jest to najczęstszy problem przy wdrażaniu VPN w sieciach już działających.
Część 5 Failover, Distance, Check Gateway / SLA.
Firma nie może pozwolić sobie na przerwę w łączności między biurami, dlatego wykupiła łącza od dwóch niezależnych dostawców Internetu. Twoim zadaniem jest zestawienie dwóch równoległych tuneli VPN: tunelu głównego (Primary) oraz tunelu zapasowego (Backup). Musisz skonfigurować mechanizm automatycznego przełączania (Failover) wykorzystując trasy statyczne z różnymi metrykami (floating static routes). Gdy główny tunel przestanie działać (np. przez wyłączenie interfejsu), ruch automatycznie przekieruje się na tunel zapasowy.
Część 7 Hardening Mikrotik/Cisco, Firewall Input, Przebieg traceroute.
Twoja infrastruktura VPN działa poprawnie, ale staje się celem częstych skanowań i prób ataków brute-force z Internetu. Jako administrator musisz przeprowadzić proces "utwardzania" (Hardening) bramy VPN. Musisz ograniczyć dostęp do usług zarządzania routerem (SSH, Telnet) wyłącznie do hostów znajdujących się wewnątrz tunelu VPN. Dodatkowo musisz sprawdzić wydajność CPU routera podczas intensywnego szyfrowania dużych plików. Na koniec przeprowadzisz pełną diagnostykę "end-to-end", udowadniając za pomocą narzędzi sniffer i ping, że każdy etap enkapsulacji przebiega zgodnie z założeniami projektowymi.