Un switch primește un dispozitiv nou și, în câteva milisecunde, știe unde se află - fără ca nimeni să îi fi spus nimic. Lucrarea aceasta demontează mecanismul, pas cu pas: goliți tabela MAC, o umpleți privind-o, comparați switch-ul cu un hub pe aceeași topologie și vedeți la propriu ce înseamnă un domeniu de coliziune.
1Ce demontăm astăzi
În laboratorul 1 ați dat un ping și a mers. Nimeni nu v-a explicat de ce switch-ul a știut unde să trimită cadrul. Astăzi aflați, iar răspunsul are doar trei reguli.
| Regula | Ce face switch-ul |
|---|---|
| învață | La fiecare cadru care intră, notează adresa MAC sursă și portul pe care a intrat. Nimeni nu îi spune nimic: deduce singur. |
| caută | Se uită la adresa MAC destinație. Dacă o găsește în tabelă, trimite cadrul doar pe portul acela (unicast). |
| inundă | Dacă nu o găsește - sau dacă destinația este broadcast - trimite cadrul pe toate porturile, în afară de cel pe care a intrat (flood). |
Există și a patra situație, mai rară: dacă destinația este pe chiar portul de intrare, switch-ul aruncă cadrul (drop) - cele două stații se aud oricum direct.
192.168.5.11), dar are nevoie de numărul plăcii de rețea ca să compună cadrul. Întreabă în
broadcast, primește răspuns unicast și ține minte răspunsul câteva minute.2Echipamente necesare
| Buc. | Echipament | Model | Categoria din Packet Tracer | La ce folosește aici |
|---|---|---|---|---|
| 1 | Switch | 2960 | Network Devices → Switches | partea „inteligentă” a topologiei |
| 1 | Hub | Hub-PT | Network Devices → Hubs | termenul de comparație |
| 6 | Calculator | PC-PT | End Devices → End Devices | PC-A … PC-F |
| 7 | Cablu de cupru | Copper Straight-Through | Connections → Connections | toate legăturile |
Opțional, pentru ultima sarcină: încă un switch 2960 și un cablu
Copper Cross-Over.
Cer Packet Tracer: modul Simulation cu plicuri urmărite pas cu pas, măsurarea timpilor sub trafic simultan, sesiunea SSH propriu-zisă și îmbătrânirea reală a intrărilor în timp.
3Topologia de construit
| Dispozitiv | Adresă IP | Mască | Port pe SW1 / HUB1 |
|---|---|---|---|
| PC-A | 192.168.5.10 | 255.255.255.0 | SW1 Fa0/1 |
| PC-B | 192.168.5.11 | 255.255.255.0 | SW1 Fa0/2 |
| PC-C | 192.168.5.12 | 255.255.255.0 | SW1 Fa0/3 |
| PC-D, PC-E, PC-F | 192.168.5.13 – .15 | 255.255.255.0 | HUB1 |
| SW1 | 192.168.5.2 (VLAN 1) | 255.255.255.0 | - |
Nu există ruter și nu este nevoie de gateway: toate stațiile sunt în aceeași rețea. Legătura SW1 Fa0/4 – HUB1 se face cu cablu straight-through.
4Bancul de lucru
Topologia din figura 1, cablată și adresată. Toate secțiunile următoare se pot face aici; deschideți-l într-o filă alături de text și lucrați pe măsură ce citiți.
5Tabela MAC, observată cum se umple
- Notați adresele MAC ale stațiilor
Pentru fiecare stație, deschideți terminalul (în Packet Tracer: Desktop → Command Prompt) și rulați:
pe fiecare stațieipconfig /all
Notați câmpul Physical Address - este adresa MAC. Veți avea nevoie de aceste șase valori la fiecare pas care urmează; fără ele, tabela switch-ului este un șir de cifre fără sens.
- Goliți tabela și verificați că este goală
pe SW1
Switch> enable Switch# clear mac address-table dynamic Switch# show mac address-table
Trebuie să nu apară nicio intrare. Dacă mai apar, înseamnă că a trecut deja trafic între timp - repetați cele două comenzi imediat una după alta.
- Un singur cadru, și priviți ce s-a întâmplat
De pe PC-A, dați un singur ping către PC-B, apoi reveniți imediat pe SW1:
pe PC-Aping -n 1 192.168.5.11
pe SW1SW1# show mac address-table
ÎntrebareCâte intrări au apărut și de unde a aflat switch-ul fiecare dintre ele?
Vezi răspunsul
Două: MAC-ul lui PC-A pe Fa0/1 și MAC-ul lui PC-B pe Fa0/2. Prima a fost învățată din cererea ARP a lui PC-A - un broadcast, deci inundat pe toate porturile. A doua, din răspunsul ARP al lui PC-B. Ping-ul propriu-zis nu a mai avut nimic de învățat: până să plece, switch-ul știa deja totul.
Concluzia care contează: switch-ul nu învață din ping. Învață din orice cadru care trece prin el, indiferent ce conține.
- Cele trei acțiuni, una câte una
Goliți din nou tabela și executați scenariile în ordinea de mai jos. În Packet Tracer treceți în Simulation și filtrați pe ICMP și ARP, ca să vedeți plicurile. În bancul din pagină, urmăriți tabela MAC după fiecare pas.
Scenariu Ce face switch-ul Cum verificați PC-A → PC-B, cu tabela goală flood: cadrul iese pe toate porturile în afară de Fa0/1 tabela era goală, deci destinația era necunoscută PC-B → PC-A, imediat după unicast: doar pe Fa0/1 show mac address-tableconține deja PC-APC-A → broadcast flood, întotdeauna în Packet Tracer: ping 192.168.5.255 - Îmbătrânirea intrărilor
pe SW1
SW1# show mac address-table aging-time SW1# configure terminal SW1(config)# mac address-table aging-time 30 SW1(config)# end
Valoarea implicită este de 300 de secunde. Reduceți-o la 30, generați trafic de la PC-C, apoi lăsați rețeaua liniștită și urmăriți tabela din 15 în 15 secunde: intrarea dispare. (Trecerea timpului se observă doar în Packet Tracer; în bancul din pagină comanda este acceptată, dar tabela nu îmbătrânește singură.)
De ce e nevoie de îmbătrânire Dacă mutați PC-C de pe Fa0/3 pe Fa0/5, switch-ul ar continua să trimită traficul pentru el pe portul vechi - la nesfârșit. În practică, primul cadru emis de PC-C de pe noul port corectează imediat intrarea; îmbătrânirea acoperă cazul în care stația a plecat și nu mai vorbește deloc.Verificați asta chiar acum, în bancul de lucru: alegeți PC-C, în panoul Cablurile apăsați scoate, apoi leagă spre
SW1 : Fa0/5. Dați un ping de pe PC-C și priviți din noushow mac address-table: intrarea s-a mutat singură pe noul port.
6Switch contra hub
Partea din dreapta a topologiei există dintr-un singur motiv: să vedeți diferența, nu să v-o imaginați.
- Trafic prin hub
De pe PC-D dați ping către PC-E. În Packet Tracer, în Simulation, urmăriți plicul.
Hub-ul îl trimite pe toate porturile - inclusiv la PC-F, care nu are nicio treabă cu această conversație, și înapoi spre switch. PC-F primește cadrul, se uită la adresa MAC destinație, constată că nu îi aparține și îl aruncă. Timp și bandă consumate degeaba, la fiecare cadru.
În bancul din pagină, verificați consecința pe switch: după un ping între două stații legate la hub,
show mac address-tablepe SW1 arată ambele adrese pe același port, Fa0/4. Switch-ul nu are cum să le separe: din punctul lui de vedere, tot ce e dincolo de hub stă pe un singur fir. - Coliziunea, provocată doar în Packet Tracer
Reveniți în Realtime. Deschideți simultan terminalele pe PC-D și PC-F și lansați de pe ambele, cât mai apropiat în timp:
pe PC-D și PC-F, aproape simultanping -n 200 -l 1400 192.168.5.10
Comparați timpii de răspuns cu cei obținuți când rulați singur. Repetați experimentul înlocuind hub-ul cu un al doilea switch și observați diferența.
- Numărați domeniile
Exercițiu
Pentru topologia din figura 1, câte domenii de coliziune și câte domenii de broadcast există?
Vezi răspunsul
Domenii de coliziune: 5. SW1 creează câte unul pe fiecare port: Fa0/1, Fa0/2, Fa0/3 și Fa0/4 - adică 4. Hub-ul, împreună cu PC-D, PC-E, PC-F și legătura spre switch, formează un singur domeniu - al cincilea. Atenție: legătura SW1–HUB1 aparține domeniului hub-ului, nu unuia separat.
Domenii de broadcast: 1. Nu există niciun ruter și niciun VLAN, deci toate cele șase stații se aud în broadcast. Un
ping 192.168.5.255de pe PC-A ajunge la toată lumea.
7ARP, cu cache-ul golit
- Ștergeți cache-ul și priviți cererea
pe PC-A
arp -d arp -a ping -n 1 192.168.5.12 arp -a
Prima afișare trebuie să spună
No ARP Entries Found. După ping, apare adresa lui PC-C împreună cu MAC-ul ei. Acesta este întreg mecanismul: o întrebare, un răspuns, o notiță ținută minte câteva minute.În Packet Tracer, urmăriți cererea ARP în Simulation și citiți din Outbound PDU Details:
- adresa MAC destinație a cadrului:
FFFF.FFFF.FFFF- broadcast; - câmpul Target MAC din pachetul ARP: zerouri - exact ce se cere;
- câmpul Target IP: adresa lui PC-C.
Toate stațiile primesc cererea. Doar PC-C răspunde; celelalte o ignoră tăcut.
- adresa MAC destinație a cadrului:
- Efectul cache-ului
Dați
ping 192.168.5.12imediat dupăarp -dși apoi încă o dată. Prima oară primul pachet se pierde; a doua oară, niciunul. Diferența este exact costul rezoluției ARP.Rețineți simptomul Într-o rețea cu probleme, ping-uri care „merg, dar prima dată eșuează” indică aproape întotdeauna o chestiune de ARP, nu de rutare. Este primul lucru pe care îl eliminați din listă.
8Administrarea switch-ului
Până acum am configurat switch-ul stând la consola lui. Ca să îl putem administra de la distanță, are nevoie de o adresă IP și de un mod de acces protejat prin parolă.
Comenzile de mai jos se scriu rând cu rând. Cele care încep cu ! sunt comentarii - nu se
scriu.
Switch> enable Switch# configure terminal Switch(config)# hostname SW1 SW1(config)# no ip domain-lookup ! adresa de management stă pe interfața virtuală VLAN 1 SW1(config)# interface vlan 1 SW1(config-if)# ip address 192.168.5.2 255.255.255.0 SW1(config-if)# no shutdown SW1(config-if)# exit ! parola pentru modul privilegiat SW1(config)# enable secret Cisco123 SW1(config)# service password-encryption SW1(config)# end SW1# copy running-config startup-config
Verificați din două locuri:
SW1# show ip interface brief
Vlan1 trebuie să apară cu 192.168.5.2 și up / up. Dacă apare
administratively down, ați uitat no shutdown pe interfața VLAN.
ping 192.168.5.2
Accesul de la distanță
Pentru o sesiune SSH adevărată, mai sunt necesare un nume de domeniu, o cheie și un utilizator. Aceste comenzi se demonstrează în Packet Tracer:
SW1(config)# ip domain-name retele.local SW1(config)# crypto key generate rsa ! la intrebarea despre lungimea cheii, raspundeti 1024 SW1(config)# username admin privilege 15 secret Admin123 SW1(config)# line vty 0 4 SW1(config-line)# transport input ssh SW1(config-line)# login local SW1(config-line)# exit SW1(config)# banner motd #Acces autorizat numai#
ssh -l admin 192.168.5.2
ip default-gateway.9Port security
Un port de switch acceptă, implicit, orice adresă MAC i se prezintă. Port security limitează numărul de adrese care pot fi învățate pe un port și decide ce se întâmplă când limita e depășită - prima apărare împotriva atacului de tip CAM overflow din cursul 12.
SW1# configure terminal SW1(config)# interface fastEthernet 0/1 SW1(config-if)# switchport mode access SW1(config-if)# switchport port-security SW1(config-if)# switchport port-security maximum 1 SW1(config-if)# switchport port-security mac-address sticky SW1(config-if)# switchport port-security violation shutdown SW1(config-if)# end SW1# show port-security SW1# show port-security interface fastEthernet 0/1 SW1# show running-config
Dați un ping de pe PC-A, apoi priviți din nou show running-config: adresa MAC a lui PC-A
a fost „lipită” automat în configurație. Asta face sticky.
Provocați violarea
În bancul din pagină, mutarea cablului se face din panoul Cablurile:
- Alegeți PC-A și apăsați scoate pe portul
Fa0. - Alegeți PC-C, apăsați scoate, apoi leagă și alegeți
SW1 : Fa0/1. - Dați un ping de pe PC-C către PC-B.
- Pe SW1:
show interfaces status- portul apareerr-disabled.
SW1# configure terminal SW1(config)# interface fastEthernet 0/1 SW1(config-if)# shutdown SW1(config-if)# no shutdown SW1(config-if)# end
restrict.| Acțiune | Cadrele în exces | Contor | Notificare | Portul |
|---|---|---|---|---|
protect | aruncate | nu | nu | rămâne activ |
restrict | aruncate | da | SNMP + syslog | rămâne activ |
shutdown | - | da | SNMP + syslog | err-disabled |
shutdown pare cea mai sigură, dar înseamnă că orice utilizator care își schimbă laptopul
rămâne fără rețea până când vine cineva să reactiveze portul. În majoritatea rețelelor de birou,
restrict este compromisul corect: blochează traficul suspect, dar anunță în loc să
pedepsească.10Sarcini de lucru
- Construiți topologia și verificați conectivitatea completă între toate cele șase stații
- Documentați, cu capturi de ecran, cele trei acțiuni ale switch-ului: unicast, flood, drop
- Justificați în scris numărul de domenii de coliziune și de broadcast din topologie
- Comparați timpii de răspuns prin hub și prin switch, în condiții de trafic simultan
- Configurați complet managementul lui SW1 și demonstrați o conexiune SSH reușită
- Configurați port security pe toate cele trei porturi de acces, cu
restrict, și provocați o violare pe unul dintre ele - Adăugați un al doilea switch legat de SW1 și explicați ce se întâmplă cu domeniile
11Aplicație de aprofundare
Considerați topologia din figura 1, cu tabela MAC a lui SW1 complet goală. Se execută, în ordine, următoarele trei operații:
- PC-C trimite un cadru unicast către PC-A
- PC-D trimite un cadru unicast către PC-A
- PC-B trimite un cadru unicast către PC-D
Pentru fiecare operație, precizați: ce intrări se adaugă în tabela MAC a lui SW1, ce acțiune ia switch-ul, și care dintre cele șase stații primesc efectiv cadrul.
Vezi rezolvarea
1. PC-C → PC-A. SW1 învață MAC-ul lui PC-C pe Fa0/3. Destinația e necunoscută, deci flood pe Fa0/1, Fa0/2, Fa0/4. Primesc cadrul: PC-A, PC-B și, prin hub, PC-D, PC-E, PC-F. Doar PC-A îl procesează; restul îl aruncă.
2. PC-D → PC-A. Cadrul intră pe Fa0/4, deci SW1 învață MAC-ul lui PC-D pe Fa0/4 - portul dinspre hub. Destinația PC-A este încă necunoscută (PC-A nu a transmis nimic până acum), deci din nou flood, pe Fa0/1, Fa0/2, Fa0/3. Primesc: PC-A, PC-B, PC-C. În plus, PC-E și PC-F primesc cadrul direct de la hub, care îl repetă pe toate porturile.
3. PC-B → PC-D. SW1 învață MAC-ul lui PC-B pe Fa0/2. Destinația PC-D este cunoscută, pe Fa0/4, deci de această dată unicast: cadrul pleacă doar pe Fa0/4. Îl primesc însă PC-D, PC-E și PC-F - pentru că hub-ul nu știe să facă altceva decât să repete.
Concluzia care contează: switch-ul a devenit selectiv după primul cadru al fiecărei stații. Hub-ul nu devine niciodată. Iar un atacator conectat la hub vede tot traficul, fără să facă absolut nimic.
12Întrebări de verificare
13Livrabile
| Livrabil | Format | Punctaj |
|---|---|---|
| Fișierul Packet Tracer, cu management și port security configurate | .pkt | 35 % |
| Documentarea celor trei acțiuni ale switch-ului, cu capturi | document | 25 % |
| Analiza domeniilor de coliziune și broadcast, justificată | document | 20 % |
| Rezolvarea provocării, cu raționamentul pas cu pas | document | 20 % |