Маршрутизация и коммутации

Коммутируемые сети

Разбить на страницы
Показывать лекцию целиком

6.1. Иерархическая модель построения локальных сетей

Современные сети пакетной коммутации обычно строятся на базе коммутаторов (а).

Современные сети развивающихся предприятий должны быть легко масштабируемыми (расширяемыми), управляемыми и надежными. Подобные задачи наиболее просто решаются в случае использования иерархической топологии сети, модель которой включает несколько уровней иерархии. Сеть среднего предприятия может быть построена по двухуровневой схеме (рис 6.1б), которую называют моделью в), включающей нижний уровень доступа (Access), средний уровень распределения (Distribution) и верхний уровень ядра (Core).

На уровне ядра и уровне распределения коммутируемых сетей (рис 6.1в) обычно функционируют многоуровневые коммутаторы (по-другому, коммутаторы 3-го уровня или коммутаторы-маршрутизаторы), которые характеризуются большим количеством портов и высоким быстродействием, как коммутаторы, а также широкими функциональными возможностями, как маршрутизаторы.

На разных уровнях модели сети (рис 6.1в) решаются разные задачи, исходя из предъявляемых требований. Иерархическая схема сети легко масштабируется; коммутаторы уровня распределения и ядра, а также их соединения дублируются, что обеспечивает избыточность (резервирование) и повышает надежность сети. Коммутаторы разных уровней могут иметь разное быстродействие, сравнительно низкое на уровне доступа и самое высокое на уровне ядра.

(рис 6.1) Схемы локальных сетей на базе коммутаторов

в).

в уровень распределения представлен коммутаторами 3-го уровня D1,D2.

в) необходимо обеспечить в уровень доступа представлен коммутаторами А1 - А4.

Безопасность и управляемость сетей, построенных по иерархической топологии, сравнительно легко реализуются, поскольку на каждом уровне могут решаться свои специфические задачи. Политика информационной безопасности предусматривает обеспечение защиты на всех уровнях модели.

Управление на уровне доступа задает, к каким портам коммутатора может подключаться тот или иной конечный узел, идентификация каждого узла производится по его МАС-адресу. Если конечные узлы неавторизованных пользователей не будут иметь доступа к коммутаторам, то повышается безопасность всей сети.

Кроме того, на уровне доступа могут формироваться виртуальные локальные сети (VLAN), позволяющие сегментировать сеть на отдельные широковещательные домены (подсети). Это также повышает безопасность сети, поскольку широковещательные сообщения передаются только в пределах домена и не могут "затопить" всю сеть.

На уровне распределения политика безопасности может предусмотреть использование сетевых фильтров. Следовательно, коммутаторы уровня распределения должны выполнять функции устройств 3-го уровня модели OSI. Поэтому такие коммутаторы и получили название коммутаторов третьего уровня или многоуровневых. Специальное программное обеспечение по защите информации может использоваться на уровне ядра.

Вопросы гарантии в. Качество услуг (Quality of Service - QoS) очень важно обеспечить в мультисервисных сетях, поскольку в них передаются как цифровые данные, так и потоки аудио- и видеоинформации (Рекомендации МСЭ-Т Y.1541). Как правило, на уровне доступа в определенный момент времени коммутатор имеет дело с каким-то одним видом информации (аудио-, видео-, данными). Однако на уровне распределения и ядра коммутируются агрегированные потоки информации, поэтому средства этих уровней должны обеспечивать заданное качество QoS для каждого из передаваемых видов информации. Это реализуется за счет задания разных приоритетов передаваемых сообщений.

Важным вопросом при проектировании сети иерархической модели является место размещения серверов, банков и баз данных, сетевых принтеров. Необходимо минимизировать количество промежуточных устройств (коммутаторов) между пользователем и общесетевым оборудованием, а также оптимизировать пропускную способность соединений, поскольку к серверам и банкам данных может одновременно обращаться множество конечных устройств.

К коммутаторам сетей разной сложности и уровня иерархической структуры предъявляются различные требования, поэтому выпускаются несколько типов коммутаторов:

  • с фиксированной конфигурацией;
  • с модульной конфигурацией;
  • стекируемые (stackable).
  • Примером современных устройств с фиксированной конфигурацией являются коммутаторы серии Catalyst 2960, которые имеют достаточно много (24 - 48) портов FastEthernetи 2 - 4 порта GigabitEthernet.

    Материнская плата (шасси) коммутатора модульной конфигурации позволяет монтировать разное количество линейных плат, содержащих порты, по требованию заказчика. Обычно коммутаторы модульной конфигурации являются наиболее дорогостоящими.

    Стекируемые коммутаторы с помощью специального кабеля (special backplane cable) и разъема на задней панели коммутатора объединяются в единый высокопроизводительный стек. Технология Cisco Stack Wise позволяет объединять до 9 коммутаторов. Стекируемые коммутаторы обычно дешевле модульных при одинаковой производительности.

    Форм-факторы отражают характеристики коммутаторов, среди которых наиболее важными являются плотность портов и производительность.

    Плотность портов характеризует способность коммутатора поддерживать требуемое количество устройств в сети (компьютеров, серверов, IP-телефонов, сетевых принтеров), для чего требуется определенное количество доступных портов.

    Производительность коммутатора определяет количество передаваемых данных в единицу времени через все его порты. Это значение обычно несколько меньше суммы производительностей каждого порта. Порты коммутатора характеризуются определенной скоростью передачи данных, например, широко распространенный коммутатор уровня доступа Catalyst 2960 может иметь 24 порта со скоростью 100 Мбит/си 2 или 4 порта со скоростью 1000 Мбит/с.

    Для повышения производительности (пропускной способности) какого либо участка сети в ряде случаев проводят объединение (агрегирование) соединений, а также создают транковые соединения, что характерно для всех уровней модели рис 6.1в. Принцип агрегирования нескольких портов коммутатора для обеспечения требуемой производительности наглядно отображает схема рис 6.2, когда доступ к серверу может одновременно потребоваться нескольким конечным узлам. Для обеспечения требуемой повышенной производительности соединения сервера с коммутатором объединяются (агрегируются) несколько портов коммутатора.

    (рис 6.2) Агрегирование портов коммутатора

    Скорость передачи данных порта коммутатора определяется двумя техническими характеристиками: скоростью фильтрации и скоростью продвижения. Фильтрация кадров происходит в том случае, когда адресат назначения находится в том же сегменте, что и источник передаваемых данных. При этом нет необходимости передавать кадр через коммутатор, поэтому после приема кадра в буфер и определения адресата назначения коммутатор уничтожает находящийся в буфере кадр, копия которого уже поступила адресату. Сегменты образуются устройствами физического уровня (повторителями, концентраторами). Двухточечное соединение компьютера с интерфейсом коммутатора образует микросегмент.

    Продвижение кадров происходит в том случае, когда адресат назначения находится в другом сегменте. Поэтому после приема кадра в буфер и определения адресата назначения коммутатор передает кадр в выходной порт, согласно таблице коммутации. Скорости фильтрации и продвижения задаются в количестве кадров в секунду, при этом используются кадры минимального размера, например, длиной 64 байта. Скорость фильтрации выше скорости продвижения и не ограничивает (не блокирует) производительность коммутатора.

    Время с момента прихода первого байта кадра на входной порт и до его появления на выходном порте характеризует задержку передачи. Значение задержки во многом определяется режимом коммутации.

    Коммутаторы могут работать в нескольких режимах, при изменении которых меняются задержка и надежность. Для обеспечения максимального быстродействия (минимальной задержки) коммутатор может начинать передачу кадра сразу, как только получит МАС-адрес узла назначения. Такой режим получил название сквозной коммутации или коммутации "на лету" (cut-through switching), он обеспечивает наименьшую задержку при прохождении кадров через коммутатор. Однако в этом режиме невозможен контроль ошибок, поскольку поле контрольной суммы находится в конце кадра. Следовательно, этот режим характеризуется низкой надежностью. В данном режиме сеть "засоряется" поврежденными кадрами, что снижает ее производительность.

    Во втором режиме коммутатор получает кадр целиком, помещает его в буфер, проверяет поле контрольной суммы (FCS) и затем пересылает адресату. Если получен кадр с ошибками, то он отбрасывается (discarded) коммутатором. Поскольку кадр перед отправкой адресату назначения запоминается в буферной памяти, то такой режим коммутации получил название коммутации с промежуточным хранением или буферизацией (store-and-forward switching). Таким образом, в этом режиме обеспечивается высокая надежность, но сравнительно низкая скорость коммутации.

    Коммутация с буферизацией является основным режимом современных коммутаторов.

    Промежуточное положение между режимами сквозной коммутацией на лету и буферизацией занимает режим коммутации свободного фрагмента. В этом режиме в буфер помещается 64 байта кадра, читаются заголовок кадра, поле данных минимальной длины и контрольная сумма, после этого передается кадр. Проверка контрольной суммы производится только у коротких кадров, в больших кадрах контрольная сумма не проверяется.

    Когда используется режим сквозной коммутации на лету, порты устройств источника и назначения должны иметь одинаковую скорость передачи. Такой режим называется ).

    (рис 6.3) Асимметричная коммутация

    Для буферизации кадров при асимметричном режиме коммутатор может использовать буферную память портов или общую память коммутатора. Во втором случае требуемый каждому порту объем памяти выделяется динамически, что и позволяет успешно реализовать асимметричную коммутацию.

    Современные коммутаторы позволяют передавать напряжение питания на некоторые конечные узлы, например, на видеокамеры, IP-телефоны и др. Такая технология получила название "мощность поверх Ethernet" (Power over Ethernet - PoE), что добавляет гибкости при построении сетей.

    Для создания локальных сетей выпускается широкий спектр коммутаторов, например, Catalyst 2960, 3560, 3750, 4500, 6500 и другие. Они различаются количеством портов, производительностью, функциональными возможностями, ценой. Информацию о них можно найти в Интернете.

    6.2. Конфигурирование коммутаторов

    При включении коммутатора начинается процесс начальной загрузки в следующей последовательности:

  • выполнение программы проверки аппаратных средств POST;
  • загрузка из ПЗУ (ROM) программы начального загрузчика;
  • инициализация регистров центрального процессора;
  • инициализация файловой системы во флеш-памяти;
  • загрузка операционной системы IOS в оперативную память;
  • передача операционной системе IOSуправления коммутатором.
  • После того, как коммутатор загрузился, он может конфигурироваться. Конфигурирование коммутатора проводится при начальной настройке, изменении топологии сети, коррекции сбоев. При первоначальном конфигурировании консольный порт коммутатора соединяется с компьютером консольным кабелем. Если процедура проверки POST и загрузка операционной системы IOS выполнены успешно, то появляется приглашение пользовательского режима:

    Switch>
      

    Коммутатор может работать по умолчанию без изменения базовой IP-конфигурации. Достаточно включить устройство и оно должно начать работать, точно так же, как при использовании концентратора. Однако при создании виртуальных локальных сетей (VLAN) и для обеспечения требуемого уровня безопасности коммутатором необходимо управлять. Вопросы начального конфигурирования коммутаторов и маршрутизаторов рассмотрены в курсе "Основы построения сетей пакетной коммутации", где показано, что помимо пользовательского режима используется привилегированный режим, а также режимы глобального и специфического (детального) конфигурирования.

    В курсе "Основы построения сетей пакетной коммутации" отмечалось, что современные коммутаторы работают в полнодуплексном режиме, когда отсутствуют коллизии и их не нужно обрабатывать, передача данных между двумя узлами происходит одновременно в обе стороны, при этом за счет двунаправленной передачи данных повышается производительность коммутатора.

    Также же в курсе "Основы построения сетей пакетной коммутации" приведены особенности удаленного доступа к коммутаторам Catalist, для чего введен виртуальный интерфейс (SVI) виртуальной локальной сети vlan 1, на котором устанавливается конфигурация для управления коммутатором. Поскольку интерфейс SVI сети vlan 1 по умолчанию является управляющим и это общеизвестно, то рекомендуется для повышения безопасности в качестве SVI и сети управления использовать сеть с другим номером, например, vlan 101. На указанный интерфейс задается IP-адрес, маска сети или подсети, интерфейс активируется, задается шлюз по умолчанию, например:

    Switch(config)#interface VLAN 101
    Switch(config-if)#ip address 192.168.1.11 255.255.255.0
    Switch(config-if)#no shutdown
    Switch(config-if)#exit
    Switch(config)#ip default-gateway 192.168.1.1
      

    Однако распечатка команды show interface vlan 101 показывает, что vlan 101 и протокол находятся в состоянии down (строка Vlan101 is down, line protocol is down), несмотря на то, что интерфейс SVI был активирован:

    Switch#show interface vlan 101
    Vlan101 is down, line protocol is down
    Hardware is CPU Interface, address is 000c.8565.26db (bia 000c.8565.26db)
    Internet address is 192.168.10.11/24
    ...
      

    Для перевода ):

    (рис 6.4) Сеть на коммутаторе
    Switch(config)#vlan 101
    Switch(config-vlan)#exit
    Switch(config)#int f0/19
    Switch(config-if)#switchport mode access
    Switch(config-if)#switchport access vlan 101
      

    Конфигурация коммутатора хранится в NVRAM, также как у маршрутизатора. Посмотреть конфигурацию можно по команде:

    Switch#show run
    ...
    !
    Interface FastEthernet0/19
    Switchport access vlan 101
    switchport mode access
    !
    interface Vlan1
     no ip address
     shutdown
    !
    interface Vlan101
     ip address 192.168.10.11 255.255.255.0
    !
    Ip default-gateway 192.168.10.1
    ...
    
    Switch#
      

    Чтобы изменить IP-адрес управления и заданный по умолчанию шлюз на коммутаторе, можно либо ввести новый адрес, либо удалить информацию командами глобальной конфигурации no ip address или no ip default-gateway.

    На интерфейсах современных коммутаторов встроена функция автоматического определения типа кабеля (Auto-MDIX), поэтому отпала необходимость в двух типах кабеля (прямого и кроссового). Включение функции Auto-MDIX производится по команде mdix auto в режиме конфигурирования интерфейса. Информацию о настройке функции Auto-MDIX, например, на интерфейсе F0/1, можно получить по команде:

    Show controllers ethernet-controller f0/1 pfy. 
      

    Конфигурирование протокола SSH на коммутаторе

    Протокол удаленного доступа Telnet передает данные в открытой незашифрованной форме, что снижает информационную безопасность. Поэтому рекомендуется Telnet заменять протоколом SSH, который шифрует передаваемые данные. Номер порта Telnet - 23, SSH - 22. Оба протокола на транспортном уровне взаимодействуют с TCP.

    Для того чтобы сконфигурировать SSH на коммутаторе (рис 6.4) необходимо выполнить ряд команд.

    Предварительно нужно задать имя коммутатора, например:

    Switch(config)#hostname S-A
        

    В режиме глобального конфигурирования требуется задать имя домену, где функционирует SSH, например class:

    S-A(config)#ip domain-name class
        

    Протокол SSH автоматически включается при создании пары ключей RSA, при этом требуется указать длину модуля в диапазоне от 360 до 2048. В приведенном примере задана длина 1024:

    S-A(config)#crypto key generate rsa
    The name for the keys will be: S-A.class
    Choose the size of the key modulus in the range of 360 to 2048 for your General Purpose Keys. Choosing a key modulus greater than 512 may take a few minutes.
    
    How many bits in the modulus [512]: 1024
    % Generating 1024 bit RSA keys, keys will be non-exportable...[OK]
        

    Для аутентификации пользователя задают его имя (например, vas) и пароль (например, cis1):

    S-A(config)#username vas secret cis1
    *??? 1 0:4:3.608:  %SSH-5-ENABLED: SSH 1.99 has been enabled
        

    Сообщение говорит о том, что используется версия 1.99. В настоящее время предпочтительной является версия 2, которую необходимо задать.

    Настройку SSH на виртуальных линиях реализует следующая последовательность команд:

    S-A(config)#line vty 0 4
    S-A(config-line)#transport input ssh
    S-A(config-line)#login local
    S-A(config-line)#exit
    S-A(config)#ip ssh version 2
        

    Если ранее на виртуальном интерфейсе(SVI) не была установлена конфигурация для управления коммутатором, то это необходимо сделать, например:

    S-A(config)#int vlan 101
    S-A(config-if)#ip add 192.168.10.11 255.255.255.0
    S-A(config-if)#no shut
    S-A(config-if)#exit
    S-A(config)#ip default-gateway 192.168.10.1
        

    Кроме того, необходимо сформировать виртуальную локальную сеть vlan 101 и к ней приписать физический интерфейс, например interface f0/19, к которому подключен персональный компьютер:

    S-A(config)#vlan 101
    S-A(config-vlan)#
    %LINK-5-CHANGED: Interface Vlan101, changed state to up
    
    S-A(config-vlan)#int f0/19
    S-A(config-if)#switchport access vlan 101
    S-A(config-if)#
        

    Проверка возможности удаленного доступа по SSH с персонального компьютера (рис 6.4) производится по команде:

    PC>ssh -l vas 192.168.10.11
    Open
    Password:
    S-А>
        

    При этом протокол Telnet не работает.

    Ввод команды transport input all на линиях vty разрешает функционирование как SSH, так и Telnet.

    6.3. Безопасность сетей на коммутаторах

    Для получения неправомочного доступа к коммутируемой локальной сети и передаваемой по ней информации злоумышленники используют уязвимость в защите сети. Успешная борьба с хакерами возможна, когда известны их методы проникновения в сеть.

    Один из методов получения неправомочного доступа к передаваемым по сети данным использует широковещательные рассылки протокола CDP, который обнаруживает прямо подключенные устройства Cisco и облегчает создание сети. Протокол CDP по умолчанию настроен на всех портах устройств Cisco (коммутаторах и маршрутизаторах). Рассылки протокола CDP реализуются на 2-ом уровне модели OSI и производятся только внутри локальной сети. Подключившись к локальной сети, хакер может получить информацию об адресах устройств, версии IOS и другую информацию, необходимую для организации атак. Поэтому, несмотря на удобства, предоставляемые протоколом CDP, его рекомендуется отключать (no cdp run - в режиме глобальной конфигурации), если в нем нет острой необходимости.

    Для неправомочного получения передаваемой по локальной сети информации хакеры часто организуют атаки на DHCP-серверы. При этом используются атаки истощения ресурсов DHCP-сервера, т.е. доступных для пользователей IP-адресов, и атаки подмены легального DHCP-сервера ложным. Для истощения ресурсов хакер организует рассылку множества ложных запросов на DHCP-сервер, который выдает адреса виртуальным ложным пользователям, а легальным - адресов не достается. Таким образом, организуется отказ в обслуживании легальных пользователей.

    Подмена легального DHCP-сервера ложным (DHCP-спуфинг) обычно реализуется после атаки истощения. Ложный DHCP-сервер начинает раздавать клиентам ложные адреса, в том числе ложный адрес службы доменных имен DNS. Тем самым злоумышленник получает доступ к передаваемой по сети информации.

    Для борьбы с атаками на DHCP-серверы проводят отслеживание DHCP-сообщений. Данная функция классифицирует порты коммутатора на приведен пример сети, в которой порты F0/1 коммутаторов Sw-A и Sw-B являются надежными, остальные - ненадежные. Следует подчеркнуть, что надежные порты F0/1 коммутаторов лежат на пути к серверу DHCP.

    (рис 6.5) Надежные и ненадежные порты коммутатора

    Если устройство хакера, подключенное к ненадежному порту и имитирующее ложный DHCP-сервер, отправит пакет с предложением (DHCP Offer), то порт выключается. Для ненадежных портов формируют таблицу привязок устройств, которая задает МАС-адрес и IP-адрес клиента, номер VLAN, идентификатор порта, что разрешает подключаться к коммутатору только авторизованным пользователям, т.е. фильтровать трафик.

    Надежные порты формируются специальным образом. Например, для создания надежного порта F0/1 на коммутаторе Sw-A (рис 6.5) необходимо запустить функцию отслеживания DHCP:

    Sw-A(config)#ip dhcp snooping
      

    Затем указать виртуальные локальные сети, например vlan 10, vlan 20, vlan 30

    Sw-A(config)#ip dhcp snooping vlan 10,20,30
      

    Затем задать надежные порты, например:

    Sw-A(config)#int f0/1
    Sw-A(config-if)#ip dhcp snooping trust
      

    Распространенным методом неправомочного доступа к передаваемой по сети информации является атака лавинного переполнения таблицы коммутации. Когда таблица МАС-адресов не заполнена, коммутатор, получив кадр, передает его из всех своих портов, за исключением того, на который кадр был получен (см. курс "Основы построения сетей пакетной коммутации"). Этим свойством пользуются хакеры, которые "наводняют" сеть сообщениями с ложными адресами источника, адресная таблица коммутации переполняется, и коммутатор начинает работать в режиме концентратора. При этом подключившийся к коммутатору злоумышленник получает возможность анализировать всю информацию, передаваемую по локальной сети. Конфигурирование функции безопасности порта снижает возможность атаки переполнения таблицы коммутации.

    Комплекс указанных мер, наряду с функцией безопасности порта, позволяют снизить уязвимость сети.

    Функция безопасности портов коммутаторов

    Безопасность локальной сети определяется функцией безопасности портов коммутаторов (Port Security), которая включает ряд аспектов. В курсе "Основы построения сетей пакетной коммутации" отмечалось, что таблица коммутации (таблица МАС-адресов) создается динамически. Кадры, которые имеют MAC-адрес назначения, зарегистрированный в таблице, могут переключаться только на соответствующий интерфейс без использования широковещательной передачи на все порты. Если в течение определенного времени (300 секунд по умолчанию) с какого либо узла нет передачи кадров, то адрес такого узла удаляется из таблицы. Кадры на этот узел передаются в широковещательном режиме, что снижает безопасность.

    Для повышения безопасности администратор может:

  • создать запись таблицы коммутации вручную, указав МАС-адрес узла, которому разрешено подключение, остальным узлам доступ запрещен; статические записи может удалить только администратор;
  • динамические записи таблицы коммутации перевести в режим статических, когда они не будут удаляться по истечению заданного таймером времени; записи удаляются только после перезагрузки коммутатора;
  • создать записи на основе привязки (sticky), которые не удаляются даже после перезагрузки коммутатора;
  • ограничить количество МАС-адресов, которым разрешено подключение к порту коммутатора.
  • Методы реализации функцией безопасности портов коммутатора рассмотрены на примере сети рис 6.6.

    (рис 6.6) Реализация функцией безопасности портов

    В исходном состоянии таблица очищена:

    Sw-А>sh mac-address-table
              Mac Address Table
    -------------------------------------------
    Vlan    Mac Address       Type        Ports
    ----    -----------       --------    -----
    Sw-А>
        

    "Прозвонка" с узла РС3 на узел РС1 формирует две динамические записи в таблице коммутации, которые и удаляются динамически через 5 минут. Таблица коммутации отображается по следующей команде:

    Sw-A#show mac-address-table
    Mac Address Table
    -------------------------------------------
    Vlan    Mac Address       Type        Ports
    ----    -----------       --------    -----
       1    0007.ec37.978b    DYNAMIC     Fa0/11
       1    00e0.f935.2720    DYNAMIC     Fa0/14
        

    Не дожидаясь истечения заданного таймером времени, администратор может вручную произвести очистку динамически созданных адресов по команде clear mac-address-table в привилегированном режиме.

    Формирование статической записи таблицы коммутации (таблицы MAC-адресов) производится по следующей команде:

    Switch(config)#mac-address-table static  <МАС-адрес узла> vlan  <имя vlan>  interface FastEthernet  <номер>
        

    Для интерфейса F0/10 сети рис 6.6 с подключенным узлом РС0 с МАС-адресом 0090.2131.14DE статическая запись будет следующей:

    Sw-A(config)#mac-address-table static 0090.2131.14de vlan 1 interface f0/10
        

    Значение физического адреса можно получить по команде

    РС0>ip config /all
        

    В результате таблица коммутации приобретает следующий вид:

    Sw-A#show mac-address-table
              Mac Address Table
    -------------------------------------------
    Vlan    Mac Address       Type        Ports
    ----    -----------       --------    -----
       1    0007.ec37.978b    DYNAMIC     Fa0/11
       1    00e0.f935.2720    DYNAMIC     Fa0/14
       1    0090.2131.14de    STATIC      Fa0/10
        

    Распечатка команды show run содержит информацию о статической записи:

    Switch_A#sh run
    ...
    mac-address-table static 0090.2131.14de vlan 1 interface FastEthernet0/10
        

    Чтобы удалить созданные статически записи МАС-адресов, нужно использовать следующую команду:

    Switch(config)#no mac-address-table static  <МАС-адрес узла> interface FastEthernet  <номер>  vlan  <номер>
        

    Перевод динамических записей таблицы коммутации в режим статических реализуется по команде )

    Sw-A(config-if)#int f0/11
    Sw-A(config-if)#switchport mode access
    Sw-A(config-if)#switchport port-security
        

    и "прозвонки" с узла РС1 на узел РС3 таблица МАС-адресов приобретает следующий вид:

    Sw-A#show mac-address-table
              Mac Address Table
    -------------------------------------------
    Vlan    Mac Address       Type        Ports
    ----    -----------       --------    -----
       1    0007.ec37.978b    STATIC      Fa0/11
       1    0090.2131.14de    STATIC      Fa0/10
       1    00e0.f935.2720    DYNAMIC     Fa0/14
        

    Записи, преобразованные из динамических в статические по команде switchport port-security, удаляются после перезагрузки коммутатора. Чтобы этого не происходило, создают записи на основе привязки (sticky):

    Sw-A(config)#int f0/12
    Sw-A(config-if)#switchport mode access
    Sw-A(config-if)#switchport port-security
    Sw-A(config-if)#switchport port-security mac-address sticky
        

    Эти записи добавляются в текущую конфигурацию, их можно посмотреть по команде show run.

    В схеме рис 6.6 три компьютера РС3, РС4, РС5 подключены к коммутатору через концентратор. Если известно, что лишь два узла являются легальными, и значит третий - нелегальный, то можно настроить порт, так чтобы МАС-адреса двух узлов, первыми передающих данные, были разрешенными, а попытки передачи данных другими узлами приводили бы к блокировке порта или отбрасыванию кадра. Максимальное количество разрешенных (защищенных) МАС-адресов, например 2, задается по команде:

    Sw-A(config-if)#switchport port-security max 2
        

    Существуют разные режимы реагирования на нарушение безопасности. По умолчанию на коммутаторах установлен режим shutdown, который при необходимости можно установить по команде:

    Sw-A(config-if)#switchport port-security violation shutdown
        

    Нарушение безопасности происходит, когда нелегитимная станция попытается получить доступ к интерфейсу. В этом режиме при нарушении безопасности порт принудительно выключается. Включение порта производится путем последовательного административного выключения (shutdown) и затем включения (no shutdown) интерфейса.

    Существуют еще два режима реагирования на нарушения безопасности: режим защиты (Protect) и режим ограничения (Restrict). В этих режимах пакеты с неизвестными исходящими МАС-адресами отбрасываются (уничтожаются). При этом в режиме ограничения формируется уведомление, а в режиме защиты - не формируется.

    Для того чтобы злоумышленнику был затруднен доступ в локальную сеть, необходимо все неиспользуемые порты коммутатора отключить по команде shutdown.

    Установку функции безопасности на интерфейсе можно проверить по командам ) дает следующий результат:

    Sw-A#show port-security int f0/12
    PortSecurity              : Enabled
    Port Status                : Secure-up
    Violation Mode             : Shutdown
    Aging Time                 : 0 mins
    Aging Type                 : Absolute
    SecureStatic Address Aging : Disabled
    Maximum MAC Addresses      : 1
    Total MAC Addresses        : 1
    Configured MAC Addresses   : 0
    Sticky MAC Addresses       : 1
    Last Source Address:Vlan   : 0010.1123.2AE5:1
    Security Violation Count   : 0
        

    Из распечатки следует, что функция безопасности порта F0/12 коммутатора (Port Security) включена (Enabled), режим реагирования - Shutdown, максимальное число разрешенных MAC-адресов - 1, запись функции безопасности создана на основе привязки (Sticky).

    Аналогичную информацию дает распечатка текущей конфигурации:

    Sw-A#sh run
    ...
    interface FastEthernet0/10
     switchport mode access
    !
    interface FastEthernet0/11
     switchport mode access
     switchport port-security
    !
    interface FastEthernet0/12
    switchport mode access
    switchport port-security
    switchport port-security mac-address sticky 
    switchport port-security mac-address sticky 0010.1123.2AE5
    !
    interface FastEthernet0/13
    !
    interface FastEthernet0/14
     switchport mode access
     switchport port-security
     switchport port-security maximum 2
    ...
    mac-address-table static 0090.2131.14de vlan 1 interface FastEthernet0/10
        

    Среди базовых функций безопасности сети следует отметить оценку уязвимости, которую дает аудит сети и моделирование атак (пробное проникновение в сеть). Аудит определяет тип данных, которые может получить злоумышленник с помощью анализатора сетевого трафика. Моделирование атак позволяет оценить текущую уязвимость сети.

    6.4. Протокол охватывающего дерева STP

    Многоуровневая схема сети (рис 6.1в) характеризуется избыточными устройствами и соединениями, что обеспечивает высокую надежность. Однако избыточные соединения могут приводить к образованию маршрутных петель, что, в свою очередь, может привести к зацикливанию передаваемых пакетов, широковещательному шторму и падению сети.

    Из рис 6.7 следует, что от узла Hosti до Hostj существует 5 различных путей (1, 2, 3, 4, 5).

    (рис 6.7) Избыточные пути в многоуровневой модели сети

    Множество путей могут образовывать маршрутные петли (рис 6.8), приводящие к зацикливанию кадров в какой-либо петле.

    (рис 6.8) Образование маршрутной петли

    Поэтому к топологии сети предъявляются два противоположных требования:

  • с одной стороны, для повышения надежности необходимы избыточные устройства и маршруты (соединения);
  • с другой стороны, топология сети должна быть древовидной, т.е. не должна иметь маршрутных петель.
  • Для разрешения этих противоречивых требований был разработан протокол охватывающего (покрывающего) дерева (Spanning-Tree Protocol - STP), который при наличии избыточных физических соединений прокладывает логические маршруты так, чтобы топология сети была древовидной. Алгоритм STA, реализующий протокол STP, автоматически выключает избыточные маршруты, образующие маршрутные петли. Избыточные соединения могут быть автоматически активизированы при выходе из строя соединений основного маршрута.

    Таким образом, коммутаторы используют алгоритм STA, чтобы перевести в резервное состояние избыточные пути, которые не соответствуют иерархической древовидной топологии. Запасные избыточные пути задействуются, если основные выходят из строя. Протокол STP используется для создания логической иерархии без петель, т.е. при наличии физических петель, логические петли отсутствуют (рис 6.9).

    (рис 6.9) Древовидная топология локальной сети

    При этом топология сети будет древовидной и каждый конечный узел будет характеризоваться единственным путем до главного или ). Причем, расстояние от каждого узла до корневого коммутатора будет минимальным.

    Для работы STP каждый коммутатор периодически каждые 2 секунды рассылает служебные Hello-кадры (Bridge Protocol Data Unit - BPDU) во все свои порты, чтобы позволить другим коммутаторам знать о его существовании. Кадры BPDU содержат идентификаторы коммутаторов (bridge ID - BID) и портов, эта информация используется, чтобы выбрать корневой коммутатор сети. Расстояние до корневого коммутатора также передается в кадрах BPDU. Для выбора корневого коммутатора администратор может устанавливать коммутаторам приоритет (также как в протоколе OSPF при выборе маршрутизатора DR). При одинаковых приоритетах выбор производится на основании идентификаторов BID. Коммутатор с наименьшим значением BID становится корневым.

    В исходном состоянии каждый коммутатор считает себя корневым. Когда приходит служебный Hello-кадр BPDU с меньшим (с лучшим) значением идентификатора BID, коммутатор обновляет свое состояние и рассылает обновленные кадры BPDU другим коммутаторам. Если же приходит кадр BPDU с худшим (с большим) значением BID, то кадр отбрасывается, состояние коммутатора не модифицируется.

    Идентификатор коммутатора BID представляет собой число размером 8 байт, где 6 младших байт отображают МАС-адрес блока управления коммутатора, а два старших байта - задаваемый администратором приоритет, который может изменяться от 1 до 65536 (по умолчанию 32768). Причем, при использовании виртуальных локальных сетей VLAN два старших байта приоритета разделены на два поля: поле собственно приоритета и поле расширения идентификатора ID (рис 6.10).

    (рис 6.10) Формат идентификатора BID

    Поле расширения идентификатора ID размером в 12 бит служит для идентификации VLAN. При этом общее значение приоритета (два старших байта) изменяется кратно 4096. Таким образом, задав приоритет, администратор определит корневой коммутатор. При одинаковых значениях приоритета и одинаковых расширениях ID идентификатора BID будет определяться МАС-адресом блока управления коммутатора. С учетом того, что по умолчанию управляющей является VLAN1, то приоритет по умолчанию будет 32769.

    Задание приоритета некоторому коммутатору Switch-A1, который администратор решает сделать корневым, производится по команде:

    Switch-A1(config)#spanning-tree vlan 1 priority 24576
      

    Корневым можно сделать коммутатор также по следующей команде:

    Switch-A1(config)#spanning-tree vlan 1 root primary.
      

    Проверить состояние коммутатора можно по команде:

    Switch-A1#show spanning-tree.
      

    Для описания топологии локальной сети (рис 6.7 - рис 6.9) введены понятия корневые порты помечены квадратиками и символом R. Назначенный порт помечен полукругом, через него реализуется связь коммутатора более высокого уровня с коммутатором более низкого уровня иерархии.

    На рис 6.11 показан фрагмент схемы локальной сети рис 6.9.

    (рис 6.11) Фрагмент схемы локальной сети

    Из схемы следует, что корневой коммутатор автоматически сконфигурировал все свои порты в качестве назначенных (designated). Другие коммутаторы (не корневые) конфигурируют порты с кратчайшим расстоянием до корневого коммутатора в качестве корневых (root port), а остальные порты - как не назначенные, которые блокируются и в передаче данных не участвуют. Например, соединение портов коммутаторов A2 и D2 образует сегмент сети, в котором оба коммутатора имеют одинаковый приоритет. В сегменте может быть только один назначенный порт.

    При выборе назначенного и не назначенного порта основным приоритетом является расстояние (метрика) до корневого коммутатора. Вторым приоритетным параметром является МАС-адрес. Порт, у которого большее значение МАС-адреса станет не назначенным (non-designated port). Не назначенный порт иногда называют дополнительным. Кроме того, порты коммутатора могут находиться в неработающем запрещенном состоянии (disabled port). Протокол STP в процессе работы определяет роль каждого порта: корневой, назначенный, не назначенный (не работающий).

    Расстояние от произвольного коммутатора до корневого оценивается в соответствии с метрикой, в качестве которой обычно используется величина обратная скорости передачи данных по сегменту. Согласно стандарта 802.1D-2004 скоростям технологий Ethernet и более высокоскоростных технологий соответствуют новые значения метрики, приведенные в третьей строке табл. 6.1. В четвертой стоке приведены старые значения метрики по умолчанию.

    Значения метрики технологий Ethernet
    Технология - - 10GEthernet GEthernet FastEthernet Ethernet
    Мбит/с $$10^7$$ $$10^5$$ 10000 1000 100 10
    Метрика новая 2 200 2000 20 000 200 000 $$2 10^6$$
    Метрика стар. - - 2 4 19 100

    Значение метрики на каждом из портов коммутатора можно сконфигурировать. Например, для порта F0/1 некоторого коммутатора Switch-A1 можно задать значение метрики в диапазоне от 1 до 200 000 000:

    Switch-A1(config)#int f0/1
    Switch-A1(config-if)#spanning-tree cost 200
      

    Вернуться к значению по умолчанию можно, используя команду no spanning-tree cost.

    По значению метрики алгоритм STA оценивает расстояние от каждого коммутатора до корневого. Если существует несколько маршрутов, то STA определяет единственный корневой порт, выбирая путь до корневого коммутатора с наименьшим значением метрики.

    При наличии нескольких портов с одинаковым значением метрики корневой порт определяется по значению идентификатора. Размер идентификатора порта - 2 байта, где младший байт отображает порядковый номер порта коммутатора, а старший байт - задаваемый администратором приоритет (по умолчанию - 128). Приоритет может изменяться в диапазоне от 0 до 240 с шагом 16. Значение приоритета порта можно задать в режиме конфигурирования интерфейса по команде:

    Switch-A1(config-if)#spanning-tree port-priority 96
      

    Значение собственного идентификатора коммутатора и его составляющих (адрес, метрика, значение Hello интервала), а также идентификатора корневого коммутатора можно посмотреть по команде show spanning-tree.

    Таким образом, в процессе работы STP производится:

  • Выбор корневого коммутатора (root bridge).
  • Выбор корневых портов (root ports).
  • Выбор назначенных и не назначенных портов (designated,non-designated ports).
  • Каждый порт коммутатора, который использует протокол STP, находится в одном из следующих 5 состояний:

  • Блокировка (Blocking)
  • Прослушивание (Listening)
  • Обучение (Learning)
  • Продвижение (Forwarding)
  • Запрещенное (Disabled)
  • При инициализации коммутатора все порты, за исключением находящихся в запрещенном не работающем состоянии (Disabled), переводятся в состояние блокировки Blocking.

    В состоянии блокировки (Blocking) порты коммутатора принимают и обрабатывают уведомления BPDU протокола STP, чтобы определить корневой коммутатор, но не передают информационные данные.

    В состояние прослушивания (Listening) коммутатор переходит на время, определяемое таймером и составляющее 15 сек. В этом состоянии коммутатор не только принимает уведомления BPDU, но и отправляет собственные. При этом формируются корневые и назначенные порты, остальные порты блокируются, т.е. создается древовидная топология сети. Если за время работы таймера порт получит уведомление STP с лучшей чем его метрикой, то он перейдет в состояние блокировки Blocking. Если принятая метрика хуже его собственной, то уведомление отбрасывается.

    После 15 секунд состояния прослушивания коммутатор перейдет в состояние обучения (Learning), чтобы принимать, но еще не продвигать пакеты данных и создавать адресную таблицу коммутации. Длительность состояния Learning в 15 секунд также задается таймером. При получении уведомления BPDUс лучшей, чем его собственная, метрикой порт переходит в состояние блокировки.

    После окончания заданного таймером времени порт коммутатора переходит в состояние продвижения (Forwarding), т.е. начинается полноценная коммутация пакетов в соответствии с созданной таблицей. При этом корневой коммутатор генерирует и передает служебные пакеты Hello. Остальные коммутаторы принимают пакеты Hello на корневые порты и ретранслируют пакеты через назначенные порты.

    Если в течение 20 секунд (10 интервалов по умолчанию) корневой порт любого коммутатора не получает пакет Hello, то он считает, что корневой коммутатор вышел из строя. При этом коммутатор считает себя корневым и рассылает уведомления BPDU через все свои порты. Начинается новый процесс протокола STP по созданию древовидной топологии сети.

    Переход порта в состояние запрещения (Disabled) и выход из него реализуется по командам конфигурирования.

    Таким образом, протокол STP для реализации работы алгоритма использует три таймера:

  • таймер периодичности Hello пакетов (Hello time) может изменять свои значения от 1 до 10 секунд. По умолчанию - 2 сек.;
  • таймер состояний прослушивания и обучения (Forward delay) может быть настроен на значения от 4 до 30 секунд. По умолчанию отсчитывает два периода по 15 сек.;
  • таймер сохранения текущей конфигурации при отсутствии Hello пакетов (Maximum age) формирует длительность от 6 до 40 секунд. По умолчанию - 20 сек.
  • Быстродействующие протоколы

    Существенным недостатком протокола STP является слишком долгое время формирования новой конфигурации сети, которое может составлять значение порядка 1 минуты (20 секунд сохранения текущей конфигурации, плюс 15 секунд состояния прослушивания, плюс 15 секунд состояния обучения - итого 50 сек.). Поэтому были разработаны различные варианты быстродействующих протоколов охватывающего (покрывающего) дерева.

    Созданный компанией Cisco быстродействующий протокол для работы с виртуальными локальными сетями (Rapid per-VLAN spanning tree protocol -rapid PVST+) стал основой для международных стандартов IEEE. Быстродействующий протокол (Rapid STP - RSTP) входит в состав стандарта 802.1D-2004. Протокол Multiple STP - MSTP, позволяющий протоколу STP взаимодействовать с множеством виртуальных локальных сетей, входит в стандарт IEEE 802.1Q-2003.

    Наиболее известным в настоящее время является быстродействующий протокол - рис 6.9). Эта технология компании Cisco получила название Port Fast. Для остальных портов исключена стадия прослушивания, поэтому реализуется сразу переход в состояние обучения. Вместо 20 секунд сохранения текущей конфигурации при отсутствии пакетов Hello установлена длительность таймера (Maximum age) в 6 сек. Поэтому при отказе в сети протокол RSTP создает новую древовидную топологию значительно быстрее, чем протокол STP. Оба этих протокола (STP и RSTP) являются совместимыми. Причем, на части коммутаторов может быть сконфигурирован протокол STP, а на других - может использоваться RSTP.

    Технология Port Fast для тупиковых портов (edge port) может быть сконфигурирована на интерфейсах доступа к сети, например, на портах F0/1, …, F0/n коммутаторов А1 - А3 (рис 6.11). При этом для конфигурирования F0/1 коммутатора Switch-A1 используется команда:

    Switch-A1(config)#int f0/1
    Switch-A1(config-if)#spanning-tree portfast
        

    Отмена технологии производится по команде:

    Switch-A1(config-if)#no spanning-tree portfast
        

    Проверка производится по команде sh run.

    В протоколе RSTP помимо корневых и назначенных введены новые роли портов: ) и резервные - backup.

    (рис 6.12) Порты локальной сети

    Альтернативный порт, например порт F6 коммутатора S2, дублирует корневой порт F4 при его отказе. Если сегмент, соединяющий коммутатор S1 (порт F1) и коммутатор S2 (порт F4), выходит из строя, то передача кадров из S2 корневому коммутатору S1 будет производиться через альтернативный порт F6. Резервный порт дублирует назначенный.

    Краткие итоги

  • Иерархическая топология коммутируемых сетей позволяет легко ими управлять, масштабировать (расширять) и резервировать устройства и соединения, обеспечивая требуемую надежность.
  • Модель коммутируемой сети включает три уровня иерархии: уровень ядра, уровень доступа, уровень распределения.
  • На уровне доступа коммутаторы обеспечивают пользователям доступ к сети. Расширение сети обеспечивается за счет подключения дополнительных коммутаторов. Управление устройствами уровня доступа должно обеспечить безопасность и качество предоставляемых услуг телекоммуникаций.
  • На уровне доступа формируются виртуальные локальные сети (VLAN), позволяющие сегментировать сеть на отдельные широковещательные домены. При этом деление сети на подсети реализуют коммутаторы.
  • Уровень распределения является интерфейсом между пользователями и быстродействующей магистралью ядра. На этом уровне формируются избыточные соединения, что повышает надежность сети; агрегируются границы маршрутизации третьего уровня OSI.
  • Уровень ядра обеспечивает быстродействующую магистраль между сетями.
  • Свернутое ядро реализуется при объединении с уровнем распределения.
  • Форм-факторами коммутаторов являются плотность портов и производительность.
  • В настоящее время выпускаются коммутаторы с различными форм-факторами: с фиксированной или с модульной конфигурацией, а также стекируемые (stackable). Они различаются ценой, количеством портов, производительностью, функциональными возможностями.
  • Коммутаторы могут работать в нескольких режимах, при изменении которых меняются задержка и надежность. Режим сквозной коммутации или коммутации "на лету" обеспечивает наименьшую задержку, но в этом режиме невозможен контроль ошибок. Режим с промежуточным хранением или буферизацией обеспечивает высокую надежность, но сравнительно низкую скорость коммутации.
  • При первоначальном конфигурировании коммутатор а его консольный порт соединяется с компьютером консольным кабелем.
  • Коммутатор может работать по умолчанию без изменения базовой IP-конфигурации. Управлять коммутатором необходимо при создании виртуальных локальных сетей (VLAN) и для обеспечения функций безопасности.
  • Для управления коммутатором в режиме удаленного доступа конфигурируется виртуальный интерфейс (SVI) виртуальной локальной сети vlan, на который задается IP-адрес, маска сети, интерфейс активируется, и задается шлюз по умолчанию.
  • Управляющую виртуальную локальную сеть по умолчанию vlan 1 следует изменить на другую.
  • Включение функции Auto-MDIX производится по команде mdix auto в режиме конфигурирования интерфейса.
  • Для повышения информационной безопасности рекомендуется Telnet заменять протоколом SSH, который шифрует передаваемые данные. Номер порта Telnet - 23, SSH - 22. Оба протокола на транспортном уровне взаимодействуют с TCP.
  • Распространенным методом неправомочного доступа к передаваемой по сети информации является атака лавинного переполнения таблицы коммутации.
  • Кадры, которые имеют MAC-адрес назначения, зарегистрированный в таблице коммутации, могут переключаться только на соответствующий интерфейс без использования широковещательной передачи на все порты, что повышает безопасность.
  • Конфигурирование функций безопасности портов коммутатора повышает информационную безопасность сети.
  • Для повышения безопасности можно создавать запись таблицы коммутации вручную, динамические записи таблицы коммутации перевести в режим статических, создавать записи на основе привязки (sticky), которые не удаляются даже после перезагрузки коммутатора; ограничивать количество МАС-адресов, которым разрешено подключение к порту коммутатора.
  • Формат команды статического конфигурирования МАС-адреса на заданный интерфейс следующий:
    Switch(config)#mac-address-table static <МАС-адрес  узла> vlan <имя vlan> interface FastEthernet <номер>
       
  • Обеспечения безопасности на интерфейсе конфигурируется командой switchport port-security в режиме конфигурирования интерфейса.
  • Число МАС-адресов на порт может быть ограничено до одного командой switchport port-security max 1.
  • Существуют различные режимы реагирования системы нанарушения безопасности. По умолчанию на коммутаторах установлен режим shutdown, который выключает порт при попытке несанкционированного доступа.
  • Существуют еще два режима реагирования на нарушения безопасности: режим защиты и ограничения. В этих режимах пакеты с неизвестными исходящими МАС-адресами отбрасываются. При этом в режиме ограничения формируется уведомление, а в режиме защиты - нет.
  • Для повышения безопасности рекомендуется выключать все неиспользуемые порты коммутатора.
  • Избыточные устройства и соединения повышают надежность сети, но могут приводить к образованию маршрутных петель.
  • Протокол охватывающего (покрывающего) дерева (STP), при наличии избыточных физических соединений прокладывает логические маршруты так, чтобы логическая топология сети была древовидной.
  • В сети автоматически выбирают корневой коммутатор, расстояние до которого передается в служебных кадрах BPDU. Корневой коммутатор имеет наименьшее (лучшее) значение идентификатора BID.
  • Идентификатор коммутатора BID представляет собой число размером 8 байт, где 6 младших байт отображают МАС-адрес блока управления коммутатора, а два старших байта - задаваемый администратором приоритет.
  • Корневой порт некорневого коммутатора характеризуется кратчайшим расстоянием до любого порта корневого коммутатора. Назначенный порт реализует связь коммутатора более высокого уровня с коммутатором более низкого уровня иерархии.
  • Каждый порт коммутатора находится в одном из 5 состояний: блокировки, прослушивания, обучения, продвижения и запрещенное.
  • Быстродействующие протоколы, например протокол RSTP, пропускают или сокращают длительность состояний.
  • Вопросы

  • Почему в современных сетях используются иерархические структуры сети, модель которой включает два или три уровня иерархии?
  • В чем преимущества иерархической модель сети?
  • Каковы функции уровня доступа иерархической модель сети?
  • Каковы функции уровня распределения иерархической модель сети?
  • Каковы функции уровня ядра иерархической модель сети?
  • Что такое "форм-факторы" коммутатора? Что такое плотность портов?
  • В чем преимущества и недостатки коммутаторов с фиксированной и модульной конфигурацией, а также стекируемых коммутаторов?
  • В чем преимущества и недостатки методов коммутации с буферизацией и "на лету"?
  • Каковы особенности режимов симметричной и асимметричной коммутации?
  • Какой тип пересылки сообщений использует коммутатор, если в его таблице коммутации отсутствует MAC-адрес назначения?
  • В какой последовательности происходит начальная загрузка коммутатора?
  • В какой режим переходит коммутатор после успешной начальной загрузки?
  • Какие устройства образуют домены коллизий и широковещательные домены?
  • Для чего, на каком интерфейсе, и по каким командам конфигурируется IP-адрес, маска сети и шлюз по умолчанию коммутатора?
  • Почему рекомендуется изменить номер виртуальной сети по умолчанию?
  • Для чего и по какой команде производится включение функции Auto-MDIX? По какой команде можно провести верификацию этой функции?
  • Каковы преимущества полнодуплексного режима? Какая команда используется для его установки?
  • Каковы основные этапы и команды создания удаленного доступа по протоколу SSH?
  • Каковы функции протокола CDP? Почему для повышения безопасности его рекомендуется выключать?
  • Какие атаки на сервер DHCP используют злоумышленники?
  • Что такое надежные (доверенные) и ненадежные порты?
  • Как конфигурируется функция отслеживания DHCP?
  • С какой целью хакеры проводят атаки лавинного переполнения таблицы коммутации?
  • Для чего необходимы аудит и моделирование атак сети?
  • За счет чего реализуется функция безопасности портов коммутаторов (Port Security)?
  • По какой команде можно посмотреть содержимое таблицы коммутации?
  • По какой команде конфигурируется администратором статическая запись таблицы коммутации?
  • По какой команде конфигурируется динамический режим обеспечения безопасности на интерфейсе?
  • Как создать записи на основе привязки (sticky), которые не удаляются даже после перезагрузки коммутатора?
  • Как ограничить количество МАС-адресов, которым разрешено подключение к порту коммутатора?
  • Какие существуют режимы реагирования на нарушение безопасности? Как их сконфигурировать?
  • Какие команды используются для верификации функции безопасности портов коммутаторов?
  • Какие протоколы позволяют при наличии избыточных физических соединений создавать древовидную логическую топологию сети?
  • Как выбирается корневой коммутатор?
  • Какие функции выполняют корневой, назначенный, не назначенный порты?
  • Как оценивается расстояние от произвольного коммутатора до корневого? В чем измеряется метрика?
  • Какие состояния этапы использует протокол STP?
  • За счет чего повышается быстродействие протокола RSTP?
  • Упражнения

  • Создайте сеть на коммутаторе, концентраторе и конечных узлах.
  • Сконфигурируйте адреса конечных узлов.
  • Смоделируйте четыре динамических записи в таблице коммутации.
  • Проведите проверку таблицы коммутации.
  • Сконфигурируйте удаленный доступ к коммутатору по протоколу SSH. Проверьте возможность доступа.
  • Сконфигурируйте удаленный доступ по протоколу SSH и Telnet.
  • Для узла РС0 сконфигурируйте статическую запись в таблице коммутации. МАС-адрес определите по команде ipconfig /all.
  • Для оставшихся конечных узлов сконфигурируйте безопасность на интерфейсах F0/11, F0/12, F0/14.
  • Проведите проверку таблицы коммутации и текущей конфигурации.
  • Для порта F0/11 создайте запись на основе привязки (sticky).
  • Сохраните текущую конфигурацию. Закройте Packet Tracer, сохраните схему и вновь запустите ее.
  • Проведите проверку таблицы коммутации и текущей конфигурации.
  • Ограничьте число МАС-адресов на порт F0/14 до 2.
  • Смоделируйте доступ к сети последовательно с узлов РС3, РС4, РС5.
  • Объясните функционирование безопасности.
  • Восстановите работоспособность порта коммутатора.
  • Страницы:

    6.1. Иерархическая модель построения локальных сетей

    Современные сети пакетной коммутации обычно строятся на базе коммутаторов (а).

    Современные сети развивающихся предприятий должны быть легко масштабируемыми (расширяемыми), управляемыми и надежными. Подобные задачи наиболее просто решаются в случае использования иерархической топологии сети, модель которой включает несколько уровней иерархии. Сеть среднего предприятия может быть построена по двухуровневой схеме (рис 6.1б), которую называют моделью в), включающей нижний уровень доступа (Access), средний уровень распределения (Distribution) и верхний уровень ядра (Core).

    На уровне ядра и уровне распределения коммутируемых сетей (рис 6.1в) обычно функционируют многоуровневые коммутаторы (по-другому, коммутаторы 3-го уровня или коммутаторы-маршрутизаторы), которые характеризуются большим количеством портов и высоким быстродействием, как коммутаторы, а также широкими функциональными возможностями, как маршрутизаторы.

    На разных уровнях модели сети (рис 6.1в) решаются разные задачи, исходя из предъявляемых требований. Иерархическая схема сети легко масштабируется; коммутаторы уровня распределения и ядра, а также их соединения дублируются, что обеспечивает избыточность (резервирование) и повышает надежность сети. Коммутаторы разных уровней могут иметь разное быстродействие, сравнительно низкое на уровне доступа и самое высокое на уровне ядра.

    (рис 6.1) Схемы локальных сетей на базе коммутаторов

    в).

    в уровень распределения представлен коммутаторами 3-го уровня D1,D2.

    в) необходимо обеспечить в уровень доступа представлен коммутаторами А1 - А4.

    Безопасность и управляемость сетей, построенных по иерархической топологии, сравнительно легко реализуются, поскольку на каждом уровне могут решаться свои специфические задачи. Политика информационной безопасности предусматривает обеспечение защиты на всех уровнях модели.

    Управление на уровне доступа задает, к каким портам коммутатора может подключаться тот или иной конечный узел, идентификация каждого узла производится по его МАС-адресу. Если конечные узлы неавторизованных пользователей не будут иметь доступа к коммутаторам, то повышается безопасность всей сети.

    Кроме того, на уровне доступа могут формироваться виртуальные локальные сети (VLAN), позволяющие сегментировать сеть на отдельные широковещательные домены (подсети). Это также повышает безопасность сети, поскольку широковещательные сообщения передаются только в пределах домена и не могут "затопить" всю сеть.

    На уровне распределения политика безопасности может предусмотреть использование сетевых фильтров. Следовательно, коммутаторы уровня распределения должны выполнять функции устройств 3-го уровня модели OSI. Поэтому такие коммутаторы и получили название коммутаторов третьего уровня или многоуровневых. Специальное программное обеспечение по защите информации может использоваться на уровне ядра.

    Вопросы гарантии в. Качество услуг (Quality of Service - QoS) очень важно обеспечить в мультисервисных сетях, поскольку в них передаются как цифровые данные, так и потоки аудио- и видеоинформации (Рекомендации МСЭ-Т Y.1541). Как правило, на уровне доступа в определенный момент времени коммутатор имеет дело с каким-то одним видом информации (аудио-, видео-, данными). Однако на уровне распределения и ядра коммутируются агрегированные потоки информации, поэтому средства этих уровней должны обеспечивать заданное качество QoS для каждого из передаваемых видов информации. Это реализуется за счет задания разных приоритетов передаваемых сообщений.

    Важным вопросом при проектировании сети иерархической модели является место размещения серверов, банков и баз данных, сетевых принтеров. Необходимо минимизировать количество промежуточных устройств (коммутаторов) между пользователем и общесетевым оборудованием, а также оптимизировать пропускную способность соединений, поскольку к серверам и банкам данных может одновременно обращаться множество конечных устройств.

    К коммутаторам сетей разной сложности и уровня иерархической структуры предъявляются различные требования, поэтому выпускаются несколько типов коммутаторов:

  • с фиксированной конфигурацией;
  • с модульной конфигурацией;
  • стекируемые (stackable).
  • Примером современных устройств с фиксированной конфигурацией являются коммутаторы серии Catalyst 2960, которые имеют достаточно много (24 - 48) портов FastEthernetи 2 - 4 порта GigabitEthernet.

    Материнская плата (шасси) коммутатора модульной конфигурации позволяет монтировать разное количество линейных плат, содержащих порты, по требованию заказчика. Обычно коммутаторы модульной конфигурации являются наиболее дорогостоящими.

    Стекируемые коммутаторы с помощью специального кабеля (special backplane cable) и разъема на задней панели коммутатора объединяются в единый высокопроизводительный стек. Технология Cisco Stack Wise позволяет объединять до 9 коммутаторов. Стекируемые коммутаторы обычно дешевле модульных при одинаковой производительности.

    Форм-факторы отражают характеристики коммутаторов, среди которых наиболее важными являются плотность портов и производительность.

    Плотность портов характеризует способность коммутатора поддерживать требуемое количество устройств в сети (компьютеров, серверов, IP-телефонов, сетевых принтеров), для чего требуется определенное количество доступных портов.

    Производительность коммутатора определяет количество передаваемых данных в единицу времени через все его порты. Это значение обычно несколько меньше суммы производительностей каждого порта. Порты коммутатора характеризуются определенной скоростью передачи данных, например, широко распространенный коммутатор уровня доступа Catalyst 2960 может иметь 24 порта со скоростью 100 Мбит/си 2 или 4 порта со скоростью 1000 Мбит/с.

    Для повышения производительности (пропускной способности) какого либо участка сети в ряде случаев проводят объединение (агрегирование) соединений, а также создают транковые соединения, что характерно для всех уровней модели рис 6.1в. Принцип агрегирования нескольких портов коммутатора для обеспечения требуемой производительности наглядно отображает схема рис 6.2, когда доступ к серверу может одновременно потребоваться нескольким конечным узлам. Для обеспечения требуемой повышенной производительности соединения сервера с коммутатором объединяются (агрегируются) несколько портов коммутатора.

    (рис 6.2) Агрегирование портов коммутатора

    Скорость передачи данных порта коммутатора определяется двумя техническими характеристиками: скоростью фильтрации и скоростью продвижения. Фильтрация кадров происходит в том случае, когда адресат назначения находится в том же сегменте, что и источник передаваемых данных. При этом нет необходимости передавать кадр через коммутатор, поэтому после приема кадра в буфер и определения адресата назначения коммутатор уничтожает находящийся в буфере кадр, копия которого уже поступила адресату. Сегменты образуются устройствами физического уровня (повторителями, концентраторами). Двухточечное соединение компьютера с интерфейсом коммутатора образует микросегмент.

    Продвижение кадров происходит в том случае, когда адресат назначения находится в другом сегменте. Поэтому после приема кадра в буфер и определения адресата назначения коммутатор передает кадр в выходной порт, согласно таблице коммутации. Скорости фильтрации и продвижения задаются в количестве кадров в секунду, при этом используются кадры минимального размера, например, длиной 64 байта. Скорость фильтрации выше скорости продвижения и не ограничивает (не блокирует) производительность коммутатора.

    Время с момента прихода первого байта кадра на входной порт и до его появления на выходном порте характеризует задержку передачи. Значение задержки во многом определяется режимом коммутации.

    Коммутаторы могут работать в нескольких режимах, при изменении которых меняются задержка и надежность. Для обеспечения максимального быстродействия (минимальной задержки) коммутатор может начинать передачу кадра сразу, как только получит МАС-адрес узла назначения. Такой режим получил название сквозной коммутации или коммутации "на лету" (cut-through switching), он обеспечивает наименьшую задержку при прохождении кадров через коммутатор. Однако в этом режиме невозможен контроль ошибок, поскольку поле контрольной суммы находится в конце кадра. Следовательно, этот режим характеризуется низкой надежностью. В данном режиме сеть "засоряется" поврежденными кадрами, что снижает ее производительность.

    Во втором режиме коммутатор получает кадр целиком, помещает его в буфер, проверяет поле контрольной суммы (FCS) и затем пересылает адресату. Если получен кадр с ошибками, то он отбрасывается (discarded) коммутатором. Поскольку кадр перед отправкой адресату назначения запоминается в буферной памяти, то такой режим коммутации получил название коммутации с промежуточным хранением или буферизацией (store-and-forward switching). Таким образом, в этом режиме обеспечивается высокая надежность, но сравнительно низкая скорость коммутации.

    Коммутация с буферизацией является основным режимом современных коммутаторов.

    Промежуточное положение между режимами сквозной коммутацией на лету и буферизацией занимает режим коммутации свободного фрагмента. В этом режиме в буфер помещается 64 байта кадра, читаются заголовок кадра, поле данных минимальной длины и контрольная сумма, после этого передается кадр. Проверка контрольной суммы производится только у коротких кадров, в больших кадрах контрольная сумма не проверяется.

    Когда используется режим сквозной коммутации на лету, порты устройств источника и назначения должны иметь одинаковую скорость передачи. Такой режим называется ).

    (рис 6.3) Асимметричная коммутация

    Для буферизации кадров при асимметричном режиме коммутатор может использовать буферную память портов или общую память коммутатора. Во втором случае требуемый каждому порту объем памяти выделяется динамически, что и позволяет успешно реализовать асимметричную коммутацию.

    Современные коммутаторы позволяют передавать напряжение питания на некоторые конечные узлы, например, на видеокамеры, IP-телефоны и др. Такая технология получила название "мощность поверх Ethernet" (Power over Ethernet - PoE), что добавляет гибкости при построении сетей.

    Для создания локальных сетей выпускается широкий спектр коммутаторов, например, Catalyst 2960, 3560, 3750, 4500, 6500 и другие. Они различаются количеством портов, производительностью, функциональными возможностями, ценой. Информацию о них можно найти в Интернете.

    6.2. Конфигурирование коммутаторов

    При включении коммутатора начинается процесс начальной загрузки в следующей последовательности:

  • выполнение программы проверки аппаратных средств POST;
  • загрузка из ПЗУ (ROM) программы начального загрузчика;
  • инициализация регистров центрального процессора;
  • инициализация файловой системы во флеш-памяти;
  • загрузка операционной системы IOS в оперативную память;
  • передача операционной системе IOSуправления коммутатором.
  • После того, как коммутатор загрузился, он может конфигурироваться. Конфигурирование коммутатора проводится при начальной настройке, изменении топологии сети, коррекции сбоев. При первоначальном конфигурировании консольный порт коммутатора соединяется с компьютером консольным кабелем. Если процедура проверки POST и загрузка операционной системы IOS выполнены успешно, то появляется приглашение пользовательского режима:

    Switch>
      

    Коммутатор может работать по умолчанию без изменения базовой IP-конфигурации. Достаточно включить устройство и оно должно начать работать, точно так же, как при использовании концентратора. Однако при создании виртуальных локальных сетей (VLAN) и для обеспечения требуемого уровня безопасности коммутатором необходимо управлять. Вопросы начального конфигурирования коммутаторов и маршрутизаторов рассмотрены в курсе "Основы построения сетей пакетной коммутации", где показано, что помимо пользовательского режима используется привилегированный режим, а также режимы глобального и специфического (детального) конфигурирования.

    В курсе "Основы построения сетей пакетной коммутации" отмечалось, что современные коммутаторы работают в полнодуплексном режиме, когда отсутствуют коллизии и их не нужно обрабатывать, передача данных между двумя узлами происходит одновременно в обе стороны, при этом за счет двунаправленной передачи данных повышается производительность коммутатора.

    Также же в курсе "Основы построения сетей пакетной коммутации" приведены особенности удаленного доступа к коммутаторам Catalist, для чего введен виртуальный интерфейс (SVI) виртуальной локальной сети vlan 1, на котором устанавливается конфигурация для управления коммутатором. Поскольку интерфейс SVI сети vlan 1 по умолчанию является управляющим и это общеизвестно, то рекомендуется для повышения безопасности в качестве SVI и сети управления использовать сеть с другим номером, например, vlan 101. На указанный интерфейс задается IP-адрес, маска сети или подсети, интерфейс активируется, задается шлюз по умолчанию, например:

    Switch(config)#interface VLAN 101
    Switch(config-if)#ip address 192.168.1.11 255.255.255.0
    Switch(config-if)#no shutdown
    Switch(config-if)#exit
    Switch(config)#ip default-gateway 192.168.1.1
      

    Однако распечатка команды show interface vlan 101 показывает, что vlan 101 и протокол находятся в состоянии down (строка Vlan101 is down, line protocol is down), несмотря на то, что интерфейс SVI был активирован:

    Switch#show interface vlan 101
    Vlan101 is down, line protocol is down
    Hardware is CPU Interface, address is 000c.8565.26db (bia 000c.8565.26db)
    Internet address is 192.168.10.11/24
    ...
      

    Для перевода ):

    (рис 6.4) Сеть на коммутаторе
    Switch(config)#vlan 101
    Switch(config-vlan)#exit
    Switch(config)#int f0/19
    Switch(config-if)#switchport mode access
    Switch(config-if)#switchport access vlan 101
      

    Конфигурация коммутатора хранится в NVRAM, также как у маршрутизатора. Посмотреть конфигурацию можно по команде:

    Switch#show run
    ...
    !
    Interface FastEthernet0/19
    Switchport access vlan 101
    switchport mode access
    !
    interface Vlan1
     no ip address
     shutdown
    !
    interface Vlan101
     ip address 192.168.10.11 255.255.255.0
    !
    Ip default-gateway 192.168.10.1
    ...
    
    Switch#
      

    Чтобы изменить IP-адрес управления и заданный по умолчанию шлюз на коммутаторе, можно либо ввести новый адрес, либо удалить информацию командами глобальной конфигурации no ip address или no ip default-gateway.

    На интерфейсах современных коммутаторов встроена функция автоматического определения типа кабеля (Auto-MDIX), поэтому отпала необходимость в двух типах кабеля (прямого и кроссового). Включение функции Auto-MDIX производится по команде mdix auto в режиме конфигурирования интерфейса. Информацию о настройке функции Auto-MDIX, например, на интерфейсе F0/1, можно получить по команде:

    Show controllers ethernet-controller f0/1 pfy. 
      

    Конфигурирование протокола SSH на коммутаторе

    Протокол удаленного доступа Telnet передает данные в открытой незашифрованной форме, что снижает информационную безопасность. Поэтому рекомендуется Telnet заменять протоколом SSH, который шифрует передаваемые данные. Номер порта Telnet - 23, SSH - 22. Оба протокола на транспортном уровне взаимодействуют с TCP.

    Для того чтобы сконфигурировать SSH на коммутаторе (рис 6.4) необходимо выполнить ряд команд.

    Предварительно нужно задать имя коммутатора, например:

    Switch(config)#hostname S-A
        

    В режиме глобального конфигурирования требуется задать имя домену, где функционирует SSH, например class:

    S-A(config)#ip domain-name class
        

    Протокол SSH автоматически включается при создании пары ключей RSA, при этом требуется указать длину модуля в диапазоне от 360 до 2048. В приведенном примере задана длина 1024:

    S-A(config)#crypto key generate rsa
    The name for the keys will be: S-A.class
    Choose the size of the key modulus in the range of 360 to 2048 for your General Purpose Keys. Choosing a key modulus greater than 512 may take a few minutes.
    
    How many bits in the modulus [512]: 1024
    % Generating 1024 bit RSA keys, keys will be non-exportable...[OK]
        

    Для аутентификации пользователя задают его имя (например, vas) и пароль (например, cis1):

    S-A(config)#username vas secret cis1
    *??? 1 0:4:3.608:  %SSH-5-ENABLED: SSH 1.99 has been enabled
        

    Сообщение говорит о том, что используется версия 1.99. В настоящее время предпочтительной является версия 2, которую необходимо задать.

    Настройку SSH на виртуальных линиях реализует следующая последовательность команд:

    S-A(config)#line vty 0 4
    S-A(config-line)#transport input ssh
    S-A(config-line)#login local
    S-A(config-line)#exit
    S-A(config)#ip ssh version 2
        

    Если ранее на виртуальном интерфейсе(SVI) не была установлена конфигурация для управления коммутатором, то это необходимо сделать, например:

    S-A(config)#int vlan 101
    S-A(config-if)#ip add 192.168.10.11 255.255.255.0
    S-A(config-if)#no shut
    S-A(config-if)#exit
    S-A(config)#ip default-gateway 192.168.10.1
        

    Кроме того, необходимо сформировать виртуальную локальную сеть vlan 101 и к ней приписать физический интерфейс, например interface f0/19, к которому подключен персональный компьютер:

    S-A(config)#vlan 101
    S-A(config-vlan)#
    %LINK-5-CHANGED: Interface Vlan101, changed state to up
    
    S-A(config-vlan)#int f0/19
    S-A(config-if)#switchport access vlan 101
    S-A(config-if)#
        

    Проверка возможности удаленного доступа по SSH с персонального компьютера (рис 6.4) производится по команде:

    PC>ssh -l vas 192.168.10.11
    Open
    Password:
    S-А>
        

    При этом протокол Telnet не работает.

    Ввод команды transport input all на линиях vty разрешает функционирование как SSH, так и Telnet.

    6.3. Безопасность сетей на коммутаторах

    Для получения неправомочного доступа к коммутируемой локальной сети и передаваемой по ней информации злоумышленники используют уязвимость в защите сети. Успешная борьба с хакерами возможна, когда известны их методы проникновения в сеть.

    Один из методов получения неправомочного доступа к передаваемым по сети данным использует широковещательные рассылки протокола CDP, который обнаруживает прямо подключенные устройства Cisco и облегчает создание сети. Протокол CDP по умолчанию настроен на всех портах устройств Cisco (коммутаторах и маршрутизаторах). Рассылки протокола CDP реализуются на 2-ом уровне модели OSI и производятся только внутри локальной сети. Подключившись к локальной сети, хакер может получить информацию об адресах устройств, версии IOS и другую информацию, необходимую для организации атак. Поэтому, несмотря на удобства, предоставляемые протоколом CDP, его рекомендуется отключать (no cdp run - в режиме глобальной конфигурации), если в нем нет острой необходимости.

    Для неправомочного получения передаваемой по локальной сети информации хакеры часто организуют атаки на DHCP-серверы. При этом используются атаки истощения ресурсов DHCP-сервера, т.е. доступных для пользователей IP-адресов, и атаки подмены легального DHCP-сервера ложным. Для истощения ресурсов хакер организует рассылку множества ложных запросов на DHCP-сервер, который выдает адреса виртуальным ложным пользователям, а легальным - адресов не достается. Таким образом, организуется отказ в обслуживании легальных пользователей.

    Подмена легального DHCP-сервера ложным (DHCP-спуфинг) обычно реализуется после атаки истощения. Ложный DHCP-сервер начинает раздавать клиентам ложные адреса, в том числе ложный адрес службы доменных имен DNS. Тем самым злоумышленник получает доступ к передаваемой по сети информации.

    Для борьбы с атаками на DHCP-серверы проводят отслеживание DHCP-сообщений. Данная функция классифицирует порты коммутатора на приведен пример сети, в которой порты F0/1 коммутаторов Sw-A и Sw-B являются надежными, остальные - ненадежные. Следует подчеркнуть, что надежные порты F0/1 коммутаторов лежат на пути к серверу DHCP.

    (рис 6.5) Надежные и ненадежные порты коммутатора

    Если устройство хакера, подключенное к ненадежному порту и имитирующее ложный DHCP-сервер, отправит пакет с предложением (DHCP Offer), то порт выключается. Для ненадежных портов формируют таблицу привязок устройств, которая задает МАС-адрес и IP-адрес клиента, номер VLAN, идентификатор порта, что разрешает подключаться к коммутатору только авторизованным пользователям, т.е. фильтровать трафик.

    Надежные порты формируются специальным образом. Например, для создания надежного порта F0/1 на коммутаторе Sw-A (рис 6.5) необходимо запустить функцию отслеживания DHCP:

    Sw-A(config)#ip dhcp snooping
      

    Затем указать виртуальные локальные сети, например vlan 10, vlan 20, vlan 30

    Sw-A(config)#ip dhcp snooping vlan 10,20,30
      

    Затем задать надежные порты, например:

    Sw-A(config)#int f0/1
    Sw-A(config-if)#ip dhcp snooping trust
      

    Распространенным методом неправомочного доступа к передаваемой по сети информации является атака лавинного переполнения таблицы коммутации. Когда таблица МАС-адресов не заполнена, коммутатор, получив кадр, передает его из всех своих портов, за исключением того, на который кадр был получен (см. курс "Основы построения сетей пакетной коммутации"). Этим свойством пользуются хакеры, которые "наводняют" сеть сообщениями с ложными адресами источника, адресная таблица коммутации переполняется, и коммутатор начинает работать в режиме концентратора. При этом подключившийся к коммутатору злоумышленник получает возможность анализировать всю информацию, передаваемую по локальной сети. Конфигурирование функции безопасности порта снижает возможность атаки переполнения таблицы коммутации.

    Комплекс указанных мер, наряду с функцией безопасности порта, позволяют снизить уязвимость сети.

    Функция безопасности портов коммутаторов

    Безопасность локальной сети определяется функцией безопасности портов коммутаторов (Port Security), которая включает ряд аспектов. В курсе "Основы построения сетей пакетной коммутации" отмечалось, что таблица коммутации (таблица МАС-адресов) создается динамически. Кадры, которые имеют MAC-адрес назначения, зарегистрированный в таблице, могут переключаться только на соответствующий интерфейс без использования широковещательной передачи на все порты. Если в течение определенного времени (300 секунд по умолчанию) с какого либо узла нет передачи кадров, то адрес такого узла удаляется из таблицы. Кадры на этот узел передаются в широковещательном режиме, что снижает безопасность.

    Для повышения безопасности администратор может:

  • создать запись таблицы коммутации вручную, указав МАС-адрес узла, которому разрешено подключение, остальным узлам доступ запрещен; статические записи может удалить только администратор;
  • динамические записи таблицы коммутации перевести в режим статических, когда они не будут удаляться по истечению заданного таймером времени; записи удаляются только после перезагрузки коммутатора;
  • создать записи на основе привязки (sticky), которые не удаляются даже после перезагрузки коммутатора;
  • ограничить количество МАС-адресов, которым разрешено подключение к порту коммутатора.
  • Методы реализации функцией безопасности портов коммутатора рассмотрены на примере сети рис 6.6.

    (рис 6.6) Реализация функцией безопасности портов

    В исходном состоянии таблица очищена:

    Sw-А>sh mac-address-table
              Mac Address Table
    -------------------------------------------
    Vlan    Mac Address       Type        Ports
    ----    -----------       --------    -----
    Sw-А>
        

    "Прозвонка" с узла РС3 на узел РС1 формирует две динамические записи в таблице коммутации, которые и удаляются динамически через 5 минут. Таблица коммутации отображается по следующей команде:

    Sw-A#show mac-address-table
    Mac Address Table
    -------------------------------------------
    Vlan    Mac Address       Type        Ports
    ----    -----------       --------    -----
       1    0007.ec37.978b    DYNAMIC     Fa0/11
       1    00e0.f935.2720    DYNAMIC     Fa0/14
        

    Не дожидаясь истечения заданного таймером времени, администратор может вручную произвести очистку динамически созданных адресов по команде clear mac-address-table в привилегированном режиме.

    Формирование статической записи таблицы коммутации (таблицы MAC-адресов) производится по следующей команде:

    Switch(config)#mac-address-table static  <МАС-адрес узла> vlan  <имя vlan>  interface FastEthernet  <номер>
        

    Для интерфейса F0/10 сети рис 6.6 с подключенным узлом РС0 с МАС-адресом 0090.2131.14DE статическая запись будет следующей:

    Sw-A(config)#mac-address-table static 0090.2131.14de vlan 1 interface f0/10
        

    Значение физического адреса можно получить по команде

    РС0>ip config /all
        

    В результате таблица коммутации приобретает следующий вид:

    Sw-A#show mac-address-table
              Mac Address Table
    -------------------------------------------
    Vlan    Mac Address       Type        Ports
    ----    -----------       --------    -----
       1    0007.ec37.978b    DYNAMIC     Fa0/11
       1    00e0.f935.2720    DYNAMIC     Fa0/14
       1    0090.2131.14de    STATIC      Fa0/10
        

    Распечатка команды show run содержит информацию о статической записи:

    Switch_A#sh run
    ...
    mac-address-table static 0090.2131.14de vlan 1 interface FastEthernet0/10
        

    Чтобы удалить созданные статически записи МАС-адресов, нужно использовать следующую команду:

    Switch(config)#no mac-address-table static  <МАС-адрес узла> interface FastEthernet  <номер>  vlan  <номер>
        

    Перевод динамических записей таблицы коммутации в режим статических реализуется по команде )

    Sw-A(config-if)#int f0/11
    Sw-A(config-if)#switchport mode access
    Sw-A(config-if)#switchport port-security
        

    и "прозвонки" с узла РС1 на узел РС3 таблица МАС-адресов приобретает следующий вид:

    Sw-A#show mac-address-table
              Mac Address Table
    -------------------------------------------
    Vlan    Mac Address       Type        Ports
    ----    -----------       --------    -----
       1    0007.ec37.978b    STATIC      Fa0/11
       1    0090.2131.14de    STATIC      Fa0/10
       1    00e0.f935.2720    DYNAMIC     Fa0/14
        

    Записи, преобразованные из динамических в статические по команде switchport port-security, удаляются после перезагрузки коммутатора. Чтобы этого не происходило, создают записи на основе привязки (sticky):

    Sw-A(config)#int f0/12
    Sw-A(config-if)#switchport mode access
    Sw-A(config-if)#switchport port-security
    Sw-A(config-if)#switchport port-security mac-address sticky
        

    Эти записи добавляются в текущую конфигурацию, их можно посмотреть по команде show run.

    В схеме рис 6.6 три компьютера РС3, РС4, РС5 подключены к коммутатору через концентратор. Если известно, что лишь два узла являются легальными, и значит третий - нелегальный, то можно настроить порт, так чтобы МАС-адреса двух узлов, первыми передающих данные, были разрешенными, а попытки передачи данных другими узлами приводили бы к блокировке порта или отбрасыванию кадра. Максимальное количество разрешенных (защищенных) МАС-адресов, например 2, задается по команде:

    Sw-A(config-if)#switchport port-security max 2
        

    Существуют разные режимы реагирования на нарушение безопасности. По умолчанию на коммутаторах установлен режим shutdown, который при необходимости можно установить по команде:

    Sw-A(config-if)#switchport port-security violation shutdown
        

    Нарушение безопасности происходит, когда нелегитимная станция попытается получить доступ к интерфейсу. В этом режиме при нарушении безопасности порт принудительно выключается. Включение порта производится путем последовательного административного выключения (shutdown) и затем включения (no shutdown) интерфейса.

    Существуют еще два режима реагирования на нарушения безопасности: режим защиты (Protect) и режим ограничения (Restrict). В этих режимах пакеты с неизвестными исходящими МАС-адресами отбрасываются (уничтожаются). При этом в режиме ограничения формируется уведомление, а в режиме защиты - не формируется.

    Для того чтобы злоумышленнику был затруднен доступ в локальную сеть, необходимо все неиспользуемые порты коммутатора отключить по команде shutdown.

    Установку функции безопасности на интерфейсе можно проверить по командам ) дает следующий результат:

    Sw-A#show port-security int f0/12
    PortSecurity              : Enabled
    Port Status                : Secure-up
    Violation Mode             : Shutdown
    Aging Time                 : 0 mins
    Aging Type                 : Absolute
    SecureStatic Address Aging : Disabled
    Maximum MAC Addresses      : 1
    Total MAC Addresses        : 1
    Configured MAC Addresses   : 0
    Sticky MAC Addresses       : 1
    Last Source Address:Vlan   : 0010.1123.2AE5:1
    Security Violation Count   : 0
        

    Из распечатки следует, что функция безопасности порта F0/12 коммутатора (Port Security) включена (Enabled), режим реагирования - Shutdown, максимальное число разрешенных MAC-адресов - 1, запись функции безопасности создана на основе привязки (Sticky).

    Аналогичную информацию дает распечатка текущей конфигурации:

    Sw-A#sh run
    ...
    interface FastEthernet0/10
     switchport mode access
    !
    interface FastEthernet0/11
     switchport mode access
     switchport port-security
    !
    interface FastEthernet0/12
    switchport mode access
    switchport port-security
    switchport port-security mac-address sticky 
    switchport port-security mac-address sticky 0010.1123.2AE5
    !
    interface FastEthernet0/13
    !
    interface FastEthernet0/14
     switchport mode access
     switchport port-security
     switchport port-security maximum 2
    ...
    mac-address-table static 0090.2131.14de vlan 1 interface FastEthernet0/10
        

    Среди базовых функций безопасности сети следует отметить оценку уязвимости, которую дает аудит сети и моделирование атак (пробное проникновение в сеть). Аудит определяет тип данных, которые может получить злоумышленник с помощью анализатора сетевого трафика. Моделирование атак позволяет оценить текущую уязвимость сети.

    6.4. Протокол охватывающего дерева STP

    Многоуровневая схема сети (рис 6.1в) характеризуется избыточными устройствами и соединениями, что обеспечивает высокую надежность. Однако избыточные соединения могут приводить к образованию маршрутных петель, что, в свою очередь, может привести к зацикливанию передаваемых пакетов, широковещательному шторму и падению сети.

    Из рис 6.7 следует, что от узла Hosti до Hostj существует 5 различных путей (1, 2, 3, 4, 5).

    (рис 6.7) Избыточные пути в многоуровневой модели сети

    Множество путей могут образовывать маршрутные петли (рис 6.8), приводящие к зацикливанию кадров в какой-либо петле.

    (рис 6.8) Образование маршрутной петли

    Поэтому к топологии сети предъявляются два противоположных требования:

  • с одной стороны, для повышения надежности необходимы избыточные устройства и маршруты (соединения);
  • с другой стороны, топология сети должна быть древовидной, т.е. не должна иметь маршрутных петель.
  • Для разрешения этих противоречивых требований был разработан протокол охватывающего (покрывающего) дерева (Spanning-Tree Protocol - STP), который при наличии избыточных физических соединений прокладывает логические маршруты так, чтобы топология сети была древовидной. Алгоритм STA, реализующий протокол STP, автоматически выключает избыточные маршруты, образующие маршрутные петли. Избыточные соединения могут быть автоматически активизированы при выходе из строя соединений основного маршрута.

    Таким образом, коммутаторы используют алгоритм STA, чтобы перевести в резервное состояние избыточные пути, которые не соответствуют иерархической древовидной топологии. Запасные избыточные пути задействуются, если основные выходят из строя. Протокол STP используется для создания логической иерархии без петель, т.е. при наличии физических петель, логические петли отсутствуют (рис 6.9).

    (рис 6.9) Древовидная топология локальной сети

    При этом топология сети будет древовидной и каждый конечный узел будет характеризоваться единственным путем до главного или ). Причем, расстояние от каждого узла до корневого коммутатора будет минимальным.

    Для работы STP каждый коммутатор периодически каждые 2 секунды рассылает служебные Hello-кадры (Bridge Protocol Data Unit - BPDU) во все свои порты, чтобы позволить другим коммутаторам знать о его существовании. Кадры BPDU содержат идентификаторы коммутаторов (bridge ID - BID) и портов, эта информация используется, чтобы выбрать корневой коммутатор сети. Расстояние до корневого коммутатора также передается в кадрах BPDU. Для выбора корневого коммутатора администратор может устанавливать коммутаторам приоритет (также как в протоколе OSPF при выборе маршрутизатора DR). При одинаковых приоритетах выбор производится на основании идентификаторов BID. Коммутатор с наименьшим значением BID становится корневым.

    В исходном состоянии каждый коммутатор считает себя корневым. Когда приходит служебный Hello-кадр BPDU с меньшим (с лучшим) значением идентификатора BID, коммутатор обновляет свое состояние и рассылает обновленные кадры BPDU другим коммутаторам. Если же приходит кадр BPDU с худшим (с большим) значением BID, то кадр отбрасывается, состояние коммутатора не модифицируется.

    Идентификатор коммутатора BID представляет собой число размером 8 байт, где 6 младших байт отображают МАС-адрес блока управления коммутатора, а два старших байта - задаваемый администратором приоритет, который может изменяться от 1 до 65536 (по умолчанию 32768). Причем, при использовании виртуальных локальных сетей VLAN два старших байта приоритета разделены на два поля: поле собственно приоритета и поле расширения идентификатора ID (рис 6.10).

    (рис 6.10) Формат идентификатора BID

    Поле расширения идентификатора ID размером в 12 бит служит для идентификации VLAN. При этом общее значение приоритета (два старших байта) изменяется кратно 4096. Таким образом, задав приоритет, администратор определит корневой коммутатор. При одинаковых значениях приоритета и одинаковых расширениях ID идентификатора BID будет определяться МАС-адресом блока управления коммутатора. С учетом того, что по умолчанию управляющей является VLAN1, то приоритет по умолчанию будет 32769.

    Задание приоритета некоторому коммутатору Switch-A1, который администратор решает сделать корневым, производится по команде:

    Switch-A1(config)#spanning-tree vlan 1 priority 24576
      

    Корневым можно сделать коммутатор также по следующей команде:

    Switch-A1(config)#spanning-tree vlan 1 root primary.
      

    Проверить состояние коммутатора можно по команде:

    Switch-A1#show spanning-tree.
      

    Для описания топологии локальной сети (рис 6.7 - рис 6.9) введены понятия корневые порты помечены квадратиками и символом R. Назначенный порт помечен полукругом, через него реализуется связь коммутатора более высокого уровня с коммутатором более низкого уровня иерархии.

    На рис 6.11 показан фрагмент схемы локальной сети рис 6.9.

    (рис 6.11) Фрагмент схемы локальной сети

    Из схемы следует, что корневой коммутатор автоматически сконфигурировал все свои порты в качестве назначенных (designated). Другие коммутаторы (не корневые) конфигурируют порты с кратчайшим расстоянием до корневого коммутатора в качестве корневых (root port), а остальные порты - как не назначенные, которые блокируются и в передаче данных не участвуют. Например, соединение портов коммутаторов A2 и D2 образует сегмент сети, в котором оба коммутатора имеют одинаковый приоритет. В сегменте может быть только один назначенный порт.

    При выборе назначенного и не назначенного порта основным приоритетом является расстояние (метрика) до корневого коммутатора. Вторым приоритетным параметром является МАС-адрес. Порт, у которого большее значение МАС-адреса станет не назначенным (non-designated port). Не назначенный порт иногда называют дополнительным. Кроме того, порты коммутатора могут находиться в неработающем запрещенном состоянии (disabled port). Протокол STP в процессе работы определяет роль каждого порта: корневой, назначенный, не назначенный (не работающий).

    Расстояние от произвольного коммутатора до корневого оценивается в соответствии с метрикой, в качестве которой обычно используется величина обратная скорости передачи данных по сегменту. Согласно стандарта 802.1D-2004 скоростям технологий Ethernet и более высокоскоростных технологий соответствуют новые значения метрики, приведенные в третьей строке табл. 6.1. В четвертой стоке приведены старые значения метрики по умолчанию.

    Значения метрики технологий Ethernet
    Технология - - 10GEthernet GEthernet FastEthernet Ethernet
    Мбит/с $$10^7$$ $$10^5$$ 10000 1000 100 10
    Метрика новая 2 200 2000 20 000 200 000 $$2 10^6$$
    Метрика стар. - - 2 4 19 100

    Значение метрики на каждом из портов коммутатора можно сконфигурировать. Например, для порта F0/1 некоторого коммутатора Switch-A1 можно задать значение метрики в диапазоне от 1 до 200 000 000:

    Switch-A1(config)#int f0/1
    Switch-A1(config-if)#spanning-tree cost 200
      

    Вернуться к значению по умолчанию можно, используя команду no spanning-tree cost.

    По значению метрики алгоритм STA оценивает расстояние от каждого коммутатора до корневого. Если существует несколько маршрутов, то STA определяет единственный корневой порт, выбирая путь до корневого коммутатора с наименьшим значением метрики.

    При наличии нескольких портов с одинаковым значением метрики корневой порт определяется по значению идентификатора. Размер идентификатора порта - 2 байта, где младший байт отображает порядковый номер порта коммутатора, а старший байт - задаваемый администратором приоритет (по умолчанию - 128). Приоритет может изменяться в диапазоне от 0 до 240 с шагом 16. Значение приоритета порта можно задать в режиме конфигурирования интерфейса по команде:

    Switch-A1(config-if)#spanning-tree port-priority 96
      

    Значение собственного идентификатора коммутатора и его составляющих (адрес, метрика, значение Hello интервала), а также идентификатора корневого коммутатора можно посмотреть по команде show spanning-tree.

    Таким образом, в процессе работы STP производится:

  • Выбор корневого коммутатора (root bridge).
  • Выбор корневых портов (root ports).
  • Выбор назначенных и не назначенных портов (designated,non-designated ports).
  • Каждый порт коммутатора, который использует протокол STP, находится в одном из следующих 5 состояний:

  • Блокировка (Blocking)
  • Прослушивание (Listening)
  • Обучение (Learning)
  • Продвижение (Forwarding)
  • Запрещенное (Disabled)
  • При инициализации коммутатора все порты, за исключением находящихся в запрещенном не работающем состоянии (Disabled), переводятся в состояние блокировки Blocking.

    В состоянии блокировки (Blocking) порты коммутатора принимают и обрабатывают уведомления BPDU протокола STP, чтобы определить корневой коммутатор, но не передают информационные данные.

    В состояние прослушивания (Listening) коммутатор переходит на время, определяемое таймером и составляющее 15 сек. В этом состоянии коммутатор не только принимает уведомления BPDU, но и отправляет собственные. При этом формируются корневые и назначенные порты, остальные порты блокируются, т.е. создается древовидная топология сети. Если за время работы таймера порт получит уведомление STP с лучшей чем его метрикой, то он перейдет в состояние блокировки Blocking. Если принятая метрика хуже его собственной, то уведомление отбрасывается.

    После 15 секунд состояния прослушивания коммутатор перейдет в состояние обучения (Learning), чтобы принимать, но еще не продвигать пакеты данных и создавать адресную таблицу коммутации. Длительность состояния Learning в 15 секунд также задается таймером. При получении уведомления BPDUс лучшей, чем его собственная, метрикой порт переходит в состояние блокировки.

    После окончания заданного таймером времени порт коммутатора переходит в состояние продвижения (Forwarding), т.е. начинается полноценная коммутация пакетов в соответствии с созданной таблицей. При этом корневой коммутатор генерирует и передает служебные пакеты Hello. Остальные коммутаторы принимают пакеты Hello на корневые порты и ретранслируют пакеты через назначенные порты.

    Если в течение 20 секунд (10 интервалов по умолчанию) корневой порт любого коммутатора не получает пакет Hello, то он считает, что корневой коммутатор вышел из строя. При этом коммутатор считает себя корневым и рассылает уведомления BPDU через все свои порты. Начинается новый процесс протокола STP по созданию древовидной топологии сети.

    Переход порта в состояние запрещения (Disabled) и выход из него реализуется по командам конфигурирования.

    Таким образом, протокол STP для реализации работы алгоритма использует три таймера:

  • таймер периодичности Hello пакетов (Hello time) может изменять свои значения от 1 до 10 секунд. По умолчанию - 2 сек.;
  • таймер состояний прослушивания и обучения (Forward delay) может быть настроен на значения от 4 до 30 секунд. По умолчанию отсчитывает два периода по 15 сек.;
  • таймер сохранения текущей конфигурации при отсутствии Hello пакетов (Maximum age) формирует длительность от 6 до 40 секунд. По умолчанию - 20 сек.
  • Быстродействующие протоколы

    Существенным недостатком протокола STP является слишком долгое время формирования новой конфигурации сети, которое может составлять значение порядка 1 минуты (20 секунд сохранения текущей конфигурации, плюс 15 секунд состояния прослушивания, плюс 15 секунд состояния обучения - итого 50 сек.). Поэтому были разработаны различные варианты быстродействующих протоколов охватывающего (покрывающего) дерева.

    Созданный компанией Cisco быстродействующий протокол для работы с виртуальными локальными сетями (Rapid per-VLAN spanning tree protocol -rapid PVST+) стал основой для международных стандартов IEEE. Быстродействующий протокол (Rapid STP - RSTP) входит в состав стандарта 802.1D-2004. Протокол Multiple STP - MSTP, позволяющий протоколу STP взаимодействовать с множеством виртуальных локальных сетей, входит в стандарт IEEE 802.1Q-2003.

    Наиболее известным в настоящее время является быстродействующий протокол - рис 6.9). Эта технология компании Cisco получила название Port Fast. Для остальных портов исключена стадия прослушивания, поэтому реализуется сразу переход в состояние обучения. Вместо 20 секунд сохранения текущей конфигурации при отсутствии пакетов Hello установлена длительность таймера (Maximum age) в 6 сек. Поэтому при отказе в сети протокол RSTP создает новую древовидную топологию значительно быстрее, чем протокол STP. Оба этих протокола (STP и RSTP) являются совместимыми. Причем, на части коммутаторов может быть сконфигурирован протокол STP, а на других - может использоваться RSTP.

    Технология Port Fast для тупиковых портов (edge port) может быть сконфигурирована на интерфейсах доступа к сети, например, на портах F0/1, …, F0/n коммутаторов А1 - А3 (рис 6.11). При этом для конфигурирования F0/1 коммутатора Switch-A1 используется команда:

    Switch-A1(config)#int f0/1
    Switch-A1(config-if)#spanning-tree portfast
        

    Отмена технологии производится по команде:

    Switch-A1(config-if)#no spanning-tree portfast
        

    Проверка производится по команде sh run.

    В протоколе RSTP помимо корневых и назначенных введены новые роли портов: ) и резервные - backup.

    (рис 6.12) Порты локальной сети

    Альтернативный порт, например порт F6 коммутатора S2, дублирует корневой порт F4 при его отказе. Если сегмент, соединяющий коммутатор S1 (порт F1) и коммутатор S2 (порт F4), выходит из строя, то передача кадров из S2 корневому коммутатору S1 будет производиться через альтернативный порт F6. Резервный порт дублирует назначенный.

    Краткие итоги

  • Иерархическая топология коммутируемых сетей позволяет легко ими управлять, масштабировать (расширять) и резервировать устройства и соединения, обеспечивая требуемую надежность.
  • Модель коммутируемой сети включает три уровня иерархии: уровень ядра, уровень доступа, уровень распределения.
  • На уровне доступа коммутаторы обеспечивают пользователям доступ к сети. Расширение сети обеспечивается за счет подключения дополнительных коммутаторов. Управление устройствами уровня доступа должно обеспечить безопасность и качество предоставляемых услуг телекоммуникаций.
  • На уровне доступа формируются виртуальные локальные сети (VLAN), позволяющие сегментировать сеть на отдельные широковещательные домены. При этом деление сети на подсети реализуют коммутаторы.
  • Уровень распределения является интерфейсом между пользователями и быстродействующей магистралью ядра. На этом уровне формируются избыточные соединения, что повышает надежность сети; агрегируются границы маршрутизации третьего уровня OSI.
  • Уровень ядра обеспечивает быстродействующую магистраль между сетями.
  • Свернутое ядро реализуется при объединении с уровнем распределения.
  • Форм-факторами коммутаторов являются плотность портов и производительность.
  • В настоящее время выпускаются коммутаторы с различными форм-факторами: с фиксированной или с модульной конфигурацией, а также стекируемые (stackable). Они различаются ценой, количеством портов, производительностью, функциональными возможностями.
  • Коммутаторы могут работать в нескольких режимах, при изменении которых меняются задержка и надежность. Режим сквозной коммутации или коммутации "на лету" обеспечивает наименьшую задержку, но в этом режиме невозможен контроль ошибок. Режим с промежуточным хранением или буферизацией обеспечивает высокую надежность, но сравнительно низкую скорость коммутации.
  • При первоначальном конфигурировании коммутатор а его консольный порт соединяется с компьютером консольным кабелем.
  • Коммутатор может работать по умолчанию без изменения базовой IP-конфигурации. Управлять коммутатором необходимо при создании виртуальных локальных сетей (VLAN) и для обеспечения функций безопасности.
  • Для управления коммутатором в режиме удаленного доступа конфигурируется виртуальный интерфейс (SVI) виртуальной локальной сети vlan, на который задается IP-адрес, маска сети, интерфейс активируется, и задается шлюз по умолчанию.
  • Управляющую виртуальную локальную сеть по умолчанию vlan 1 следует изменить на другую.
  • Включение функции Auto-MDIX производится по команде mdix auto в режиме конфигурирования интерфейса.
  • Для повышения информационной безопасности рекомендуется Telnet заменять протоколом SSH, который шифрует передаваемые данные. Номер порта Telnet - 23, SSH - 22. Оба протокола на транспортном уровне взаимодействуют с TCP.
  • Распространенным методом неправомочного доступа к передаваемой по сети информации является атака лавинного переполнения таблицы коммутации.
  • Кадры, которые имеют MAC-адрес назначения, зарегистрированный в таблице коммутации, могут переключаться только на соответствующий интерфейс без использования широковещательной передачи на все порты, что повышает безопасность.
  • Конфигурирование функций безопасности портов коммутатора повышает информационную безопасность сети.
  • Для повышения безопасности можно создавать запись таблицы коммутации вручную, динамические записи таблицы коммутации перевести в режим статических, создавать записи на основе привязки (sticky), которые не удаляются даже после перезагрузки коммутатора; ограничивать количество МАС-адресов, которым разрешено подключение к порту коммутатора.
  • Формат команды статического конфигурирования МАС-адреса на заданный интерфейс следующий:
    Switch(config)#mac-address-table static <МАС-адрес  узла> vlan <имя vlan> interface FastEthernet <номер>
       
  • Обеспечения безопасности на интерфейсе конфигурируется командой switchport port-security в режиме конфигурирования интерфейса.
  • Число МАС-адресов на порт может быть ограничено до одного командой switchport port-security max 1.
  • Существуют различные режимы реагирования системы нанарушения безопасности. По умолчанию на коммутаторах установлен режим shutdown, который выключает порт при попытке несанкционированного доступа.
  • Существуют еще два режима реагирования на нарушения безопасности: режим защиты и ограничения. В этих режимах пакеты с неизвестными исходящими МАС-адресами отбрасываются. При этом в режиме ограничения формируется уведомление, а в режиме защиты - нет.
  • Для повышения безопасности рекомендуется выключать все неиспользуемые порты коммутатора.
  • Избыточные устройства и соединения повышают надежность сети, но могут приводить к образованию маршрутных петель.
  • Протокол охватывающего (покрывающего) дерева (STP), при наличии избыточных физических соединений прокладывает логические маршруты так, чтобы логическая топология сети была древовидной.
  • В сети автоматически выбирают корневой коммутатор, расстояние до которого передается в служебных кадрах BPDU. Корневой коммутатор имеет наименьшее (лучшее) значение идентификатора BID.
  • Идентификатор коммутатора BID представляет собой число размером 8 байт, где 6 младших байт отображают МАС-адрес блока управления коммутатора, а два старших байта - задаваемый администратором приоритет.
  • Корневой порт некорневого коммутатора характеризуется кратчайшим расстоянием до любого порта корневого коммутатора. Назначенный порт реализует связь коммутатора более высокого уровня с коммутатором более низкого уровня иерархии.
  • Каждый порт коммутатора находится в одном из 5 состояний: блокировки, прослушивания, обучения, продвижения и запрещенное.
  • Быстродействующие протоколы, например протокол RSTP, пропускают или сокращают длительность состояний.
  • Вопросы

  • Почему в современных сетях используются иерархические структуры сети, модель которой включает два или три уровня иерархии?
  • В чем преимущества иерархической модель сети?
  • Каковы функции уровня доступа иерархической модель сети?
  • Каковы функции уровня распределения иерархической модель сети?
  • Каковы функции уровня ядра иерархической модель сети?
  • Что такое "форм-факторы" коммутатора? Что такое плотность портов?
  • В чем преимущества и недостатки коммутаторов с фиксированной и модульной конфигурацией, а также стекируемых коммутаторов?
  • В чем преимущества и недостатки методов коммутации с буферизацией и "на лету"?
  • Каковы особенности режимов симметричной и асимметричной коммутации?
  • Какой тип пересылки сообщений использует коммутатор, если в его таблице коммутации отсутствует MAC-адрес назначения?
  • В какой последовательности происходит начальная загрузка коммутатора?
  • В какой режим переходит коммутатор после успешной начальной загрузки?
  • Какие устройства образуют домены коллизий и широковещательные домены?
  • Для чего, на каком интерфейсе, и по каким командам конфигурируется IP-адрес, маска сети и шлюз по умолчанию коммутатора?
  • Почему рекомендуется изменить номер виртуальной сети по умолчанию?
  • Для чего и по какой команде производится включение функции Auto-MDIX? По какой команде можно провести верификацию этой функции?
  • Каковы преимущества полнодуплексного режима? Какая команда используется для его установки?
  • Каковы основные этапы и команды создания удаленного доступа по протоколу SSH?
  • Каковы функции протокола CDP? Почему для повышения безопасности его рекомендуется выключать?
  • Какие атаки на сервер DHCP используют злоумышленники?
  • Что такое надежные (доверенные) и ненадежные порты?
  • Как конфигурируется функция отслеживания DHCP?
  • С какой целью хакеры проводят атаки лавинного переполнения таблицы коммутации?
  • Для чего необходимы аудит и моделирование атак сети?
  • За счет чего реализуется функция безопасности портов коммутаторов (Port Security)?
  • По какой команде можно посмотреть содержимое таблицы коммутации?
  • По какой команде конфигурируется администратором статическая запись таблицы коммутации?
  • По какой команде конфигурируется динамический режим обеспечения безопасности на интерфейсе?
  • Как создать записи на основе привязки (sticky), которые не удаляются даже после перезагрузки коммутатора?
  • Как ограничить количество МАС-адресов, которым разрешено подключение к порту коммутатора?
  • Какие существуют режимы реагирования на нарушение безопасности? Как их сконфигурировать?
  • Какие команды используются для верификации функции безопасности портов коммутаторов?
  • Какие протоколы позволяют при наличии избыточных физических соединений создавать древовидную логическую топологию сети?
  • Как выбирается корневой коммутатор?
  • Какие функции выполняют корневой, назначенный, не назначенный порты?
  • Как оценивается расстояние от произвольного коммутатора до корневого? В чем измеряется метрика?
  • Какие состояния этапы использует протокол STP?
  • За счет чего повышается быстродействие протокола RSTP?
  • Упражнения

  • Создайте сеть на коммутаторе, концентраторе и конечных узлах.
  • Сконфигурируйте адреса конечных узлов.
  • Смоделируйте четыре динамических записи в таблице коммутации.
  • Проведите проверку таблицы коммутации.
  • Сконфигурируйте удаленный доступ к коммутатору по протоколу SSH. Проверьте возможность доступа.
  • Сконфигурируйте удаленный доступ по протоколу SSH и Telnet.
  • Для узла РС0 сконфигурируйте статическую запись в таблице коммутации. МАС-адрес определите по команде ipconfig /all.
  • Для оставшихся конечных узлов сконфигурируйте безопасность на интерфейсах F0/11, F0/12, F0/14.
  • Проведите проверку таблицы коммутации и текущей конфигурации.
  • Для порта F0/11 создайте запись на основе привязки (sticky).
  • Сохраните текущую конфигурацию. Закройте Packet Tracer, сохраните схему и вновь запустите ее.
  • Проведите проверку таблицы коммутации и текущей конфигурации.
  • Ограничьте число МАС-адресов на порт F0/14 до 2.
  • Смоделируйте доступ к сети последовательно с узлов РС3, РС4, РС5.
  • Объясните функционирование безопасности.
  • Восстановите работоспособность порта коммутатора.
  • Вернуться к учебному плану