CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 128
BÀI 20: CU HÌNH OSPF GIA
WINDOWS SERVER 2003 VÀ ROUTER
1. Gii thiu :
Trong bài lab này chúng ta s kho sát cu hình OSPF gia mt máy Server s dng
Windows 2003 và router.
PC có th đc s dng làm Router, đng thi có th tích hp vào h thng router và đnh
tuyn thông qua giao thc chun OSPF.
2. Mô t bài lab và đ hình :
hình bài lab nh hình v, chúng ta s cu hình loopback 0 cho các router. a ch IP
ca các interface đc ghi trên hình. Lu ý, khi cu hình IP cho server, chúng ta không cu
hình default gateway.
Server hot đng ging nh Router, nó s trao đi các thông tin đnh tuyn thông qua giao
thc OSPF và có th bit đc các mng 10.0.0.0, 12.0.0.0 đu xa.
3. Cu hình cho các router :
Chúng ta cu hình cho cho các router nh sau :
Vsic1#sh run
Building configuration
Current configuration : 592 bytes
version 12.1
hostname Vsic1
interface Loopback0
ip address 10.0.0.1 255.255.0.0
interface Serial0
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 129
ip address 192.168.1.1 255.255.255.0
router ospf 1
log-adjacency-changes
network 10.0.0.0 0.0.255.255 area 0
network 192.168.1.0 0.0.0.255 area 0
end
Vsic2#sh run
Building configuration
Current configuration : 712 bytes
version 12.1
hostname Vsic2
interface Loopback0
ip address 11.1.0.1 255.0.0.0
interface Ethernet0
ip address 15.1.0.1 255.0.0.0
interface Serial0
ip address 192.168.1.2 255.255.255.0
no fair-queue
clockrate 64000
interface Serial1
ip address 170.1.0.1 255.255.0.0
router ospf 1
log-adjacency-changes
network 11.1.0.0 0.255.255.255 area 0
network 15.0.0.0 0.255.255.255 area 0
network 170.1.0.0 0.0.255.255 area 0
network 192.168.1.0 0.0.0.255 area 0
end
Vsic3#sh run
Building configuration
Current configuration : 608 bytes
version 12.1
hostname Vsic3
interface Loopback0
ip address 12.1.0.1 255.255.255.252
interface Serial0
ip address 170.1.0.2 255.255.0.0
clockrate 64000
router ospf 1
log-adjacency-changes
network 12.1.0.0 0.0.0.3 area 0
network 170.1.0.0 0.0.255.255 area 0
end
4. Cu hình cho server :
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 130
Chúng ta vào Start Program Administrative Tools Routing And Remote Access.
Sau đó chn PC chúng ta mun cu hình ri nhp chut phi chn Configure and Enable
Routing and Remote Access.
Ri nhn Next chn Custom Configuration Next chn Lan routing Next Finish
Yes.
Click vào IP routing, bên ô ca s bên phi chúng ta nhp chut phi vào General ri chn
New Routing Protocol …
Chn Open Shortest Path Frist (OSPF) OK
Nhp chut phi vào OSPF (trong IP routing) chn New Interface. Trong ô ca s hin ra
chn Local Area Connection OK
Trong ca s hin ra, đánh du chn Enable OSPF for this address, trong phn Network Type,
ta chn mc Broadcast. Sau đó nhn OK.
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 131
Chúng ta có th set cost cho route này bng cách nhp giá tr vàp ô Cost, và đ u tiên cho
router bng cách nhp giá tr vào ô Router priority. Router nào có đ u tiên cao nht s là
designated router.
Nhp chut phi vào OSPF chn Properties. Trong ca s hin ra chn Enable antonomous
system boundary router.
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 132
Click vào tab Areas, chn 0.0.0.0 nhn Edit
Trong ca s va hin ra, b Enable plaintext password OK
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 133
Chúng ta nhn chut phi vào OSPF chn Show Link-state Database. Trong ca s hin ra
chúng ta s tht đc các mng ca router Vsic1, Vsic2, Vsic3.
Bây gi chúng ta s ping ti các mng ca ba router đ kim tra.
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 134
Chúng ta ping thành công mng 10.0.0.0 ca Vsic1, các bn tip tc ping ti các mng khác
đ kim tra và chc chn s thành công. Nh vy toàn mng đã liên lc đc vi nhau. Vic
chy OSPF gia Winserver 2003 và router đã thành công.
5. T thc hành s dng Dynagen :
i vi bài thc hành này, ta có th s dng máy tính hin hành chy h điu hành
2003 hay có th s dng máy o.
Trc tiên ta kim tra vic cài đ
t admin tool “ Routing và Remote Access” trong Win
2003. Sau đó tin hành Bridge card mng ca máy s dng vi Router VSIC2.
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 135
Chy file lab20ospfs.net đ thc hành và chnh đa ch card mng phù hp vi PC win
2003
# Simple lab
[localhost]
[[3640]]
image = \Program Files\Dynamips\images\C3640_IS_MZ122_3.BIN
# On Linux / Unix use forward slashes:
# image = /opt/7200-images/c7200-jk9o3s-mz.124-7a.image
ram=96
[[ROUTER VSIC1]]
model=3640
s1/0 = VSIC2 s1/0
[[router VSIC2]]
s1/1 = VSIC3 s1/1
F0/0 = NIO_gen_eth:\Device\NPF_{3E56FAD7-7D96-4763-AD9E-6232CA66410B}
å
thay đi đa ch mng dòng này
model=3640
[[ROUTER VSIC3]]
model=3640
# No need to specify an adapter here, it is taken care of
# by the interface specification under Router VSIC1
Chúng ta bt đu thc hành, ta hãy th thêm 1 giao thc có trong admin tool “Routing
và Remote Access “ là RIP.
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 136
Phn 4 : ACCESS LIST và NAT
BÀI 21: STANDAR ACCESS LIST
1. Gii thiu:
-Mt trong nhng công c rt quan trng trong Cisco Router đc dùng trong lnh vc
security là Access List. ây là mt tính nng giúp bn có th cu hình trc tip trên
Router đ to ra mt danh sách các đa ch mà bn có th cho phép hay ngn cn vic truy
cp vào mt đa ch nào đó.
-Access List có 2 loi là Standard Access List và Extended Access List.
-Standard Access List: đy là loi danh sách truy cp mà khi cho phép hay
ngn cn vic truy cp,Router ch ki
m tra mt yu t duy nht là đa ch ngun(Source
Address)
-Extended Access List: đây là loi danh sách truy cp m rng hn so vi loi
Stanhdar,các yu t v đa ch ngun, đa ch đích,giao thc,port s đc kim tra trc khi
Router cho phép vic truy nhp hay ngn cn.
2. Mô t bài lab và đ hình :
-Bài Lab này giúp bn thc hin vic cu hình Standard Access List cho Cisco
Router vi mc đích ng
n không cho host truy cp đn router VSIC2.
3. Cu hình router :
Router Vsic1
Vsic1#show run
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 137
Building configuration
Current configuration:
!
version 12.0
service timestamps debug uptime
service timestamps log uptime
no service password-encryption
!
hostname Vsic1
!
ip subnet-zero
!
process-max-time 200
!
interface Ethernet0
ip address 11.0.0.1 255.255.255.0
no ip directed-broadcast
!
interface Serial0
ip address 192.168.1.1 255.255.255.0
no ip directed-broadcast
!
interface Serial1
no ip address
no ip directed-broadcast
shutdown
!
ip classless
no ip http server
!
line con 0
transport input none
line 1 8
line aux 0
line vty 0 4
!
end
Router Vsic2
Vsic2#show run
Building configuration
Current configuration:
!
version 12.1
service timestamps debug uptime
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 138
service timestamps log uptime
no service password-encryption
!
hostname Vsic2
!
ip subnet-zero
!
interface Ethernet0
no ip address
shutdown
!
interface Serial0
ip address 192.168.1.2 255.255.255.0
clockrate 56000
!
interface Serial1
no ip address
shutdown
!
ip classless
no ip http server
!
line con 0
transport input none
line 1 8
line aux 0
line vty 0 4
!
end
Host:
IP Address:11.0.0.2
Subnet mask:255.255.255.0
Gateway:11.0.0.1
-Bn thc hin vic đnh tuyn cho các Router nh sau(Dùng giao thc RIP):
Vsic1(config)#router rip
Vsic1(config-router)#net 192.168.1.0
Vsic1(config-router)#net 11.0.0.0
Vsic2(config)#router rip
Vsic2(config-router)#net 192.168.1.0
Vsic2(config-router)#net 10.0.0.0
-Bn thc hin kim tra quá trình đnh tuyn:
Vsic2#ping 192.168.1.1
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 139
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.1.1, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 32/34/36 ms
Vsic2#ping 11.0.0.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 11.0.0.1, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 32/34/36 ms
Vsic2#ping 11.0.0.2
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 11.0.0.2, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 32/34/40 ms
-Sau quá trình đnh tuyn,kim tra chc chn rng mng đã đc thông,bn thc hin vic
to Access List Standar đ ngn không cho Router Vsic 2 ping vào Host.
-Vì khi lu thông,gói tin mun đn đc đa ch ca Host bt but phi đi qua Router
Vsic1.
-Bn thc hin to Access List trên Router Vsic 1 nh sau:
Vsic1#conf t
Enter configuration commands, one per line. End with CNTL/Z.
Vsic1(config)#access-list 1 deny 11.0.0.2 0.0.0.0
//t chi s truy nhp ca đa ch 11.0.0.2//
-Lúc này b
n thc hin lnh Ping t Host đn VSIC2
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 140
-Bn thy lnh Ping thc hin vn thành công, lý do là bn cha m ch đ
Access list trên interface ethernet0 ca router Vsic1
Vsic1(config)#int e0
Vsic1(config-if)#ip access-group 1 in
//ngn cn đng vào ca serial 0 theo access group 1//
-Sau khi apply access list vào interface ethernet 0, ta ping t PC1 đn VSIC2.
Bây gi ta đi đa ch ca PC thành 11.0.0.3, và th ping li 1 ln na.
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 141
-Bn thy lnh Ping vn không thành cng, lý do là khi không tìm thy đa ch source
(đa ch l) trong danh sách Access list, router s mc đnh thc hin Deny any,vì vy bn
phi thay đi mc đnh này. Sau đây là lnh debug ip packet ti VSIC1 khi thc hin lnh
ping trên.
Vsic1(config)#access-list 1 permit any
-Lúc này bn thc hin li lnh Ping t PC1 đn VSIC2
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 142
-Bn thy lnh Ping đã thành công, đn đây bn đã cu hình xong Standard Access
List.
4. T cu hình bng Dynagen:
Click file lab21acls.net và cu hình theo s đ sau:
Thay vì apply ACL ti interface Fa0/0 theo chiu in, ta có th hin đi vi interface
s1/0 theo chiu out. Ta cu hình tng t và test theo hng dn ca bài trên.
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 143
BÀI 22: EXTENDED ACCESS LIST
1. Gii thiu :
- bài trc bn đã thc hin vic cu hình Standard Access List, bài Lab này bn s
tip tc tìm hiu sâu hn v Extended Access List. ây là m rng ca Standard Access List,
trong quá trình kim tra, Router s kim tra các yu t v đa ch ngun, đích,giao thc và
port…
2. Mô t bài lab và đ hình :
-Mc đích ca bài Lab:Bn thc hin cu hình Extended Access List sao cho Host1
không th Telnet vào Router Vsic 2 nhng vn có th duyt web qua Router Vsic2
Bn thc hin đ hình nh sau:
Bn thc hin vic cu hình cho Router và Host nh đ hình trên:
3. Cu hình router :
Host1:
IP Address:11.0.0.2
Subnet mask:255.255.255.0
Gateway:11.0.0.1
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 144
Host2:
IP Address:10.0.0.2
Subnet mask:255.255.255.0
Gateway:10.0.0.1
Router Vsic1:
vsic1#show run
Building configuration
Current configuration:
!
version 12.0
service timestamps debug uptime
service timestamps log uptime
no service password-encryption
!
hostname vsic1
!
ip subnet-zero
!
process-max-time 200
!
interface Ethernet0
ip address 11.0.0.1 255.255.255.0
no ip directed-broadcast
!
interface Serial0
ip address 192.168.1.1 255.255.255.0
no ip directed-broadcast
!
interface Serial1
no ip address
no ip directed-broadcast
shutdown
!
line con 0
transport input none
line 1 8
line aux 0
line vty 0 4
!
end
Router Vsic2
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 145
Building configuration
Current configuration:
!
version 12.1
service timestamps debug uptime
service timestamps log uptime
no service password-encryption
!
hostname vsic2
!
enable secret 5 $1$V7En$XlyfRt14RWv2KPO9goxVt. //mt khu secret l à
Router//
!
ip subnet-zero
!
interface Ethernet0
ip address 10.0.0.1 255.255.255.0
!
interface Serial0
ip address 192.168.1.2 255.255.255.0
no fair-queue
clockrate 56000
!
interface Serial1
no ip address
shutdown
!
ip classless
no ip http server
!
line con 0
transport input none
line 1 8
line aux 0
line vty 0 4
password cisco
login
!
end
-Bn thc hin vic đnh tuyn(s dng Rip)
vsic1(config)#router rip
vsic1(config-router)#net 11.0.0.0
vsic1(config-router)#net 192.168.1.0
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 146
vsic2(config)#router rip
vsic2(config-router)#net 10.0.0.0
vsic2(config-router)#net 192.168.1.0
-Bn thc hin lnh Ping đ kim tra quá trình đnh tuyn.Sau khi chc chn rng quá
trình đnh tuyn đã thành công.
-Ti Router Vsic2 bn thc hin câu lnh:
vsic2(config)#ip http server //Câu lnh này dùng đ gi mt http server trên Router//
-Lúc này Router s đóng vai trò nh mt Web Server
-Sau khi quá trình đnh tuyn đã thành công,bn thc hin các bc Telnet và duyt
Web t Host 1 vào Router Vsic2.
-Chú ý :đ thành công vic Telnet bn ph
i Login cho đng line vty và đt mt
khu cho đng này( đây là Cisco)
Telnet:
Duyt web
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 147
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 148
Bn nhp vào User Name và Password
User name:Vsic2
Password:Router
-Các bc trên đã thành công,bn thc hin vic cu hình Access list
vsic2#conf t
Enter configuration commands, one per line. End with CNTL/Z.
vsic2(config)#access-list 101 deny tcp 11.0.0.2 0.0.0.0 192.168.1.2 0.0.0.0 eq telnet
vsic2(config)#int s0
vsic2(config-if)#ip access-group 101 in
-Bn thc hin li vic Telnet nh trên,bn nhn thy quá trình Telnet không thành
công nhng bc duyt Web ca bn cng không thành công.
-Theo yêu cu bn ch ngn cm Telnet nhng cho phép quá trình duyt Web
Telnet
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 149
Duyt Web
- thành công bc duyt Web,bn thc hin câu lnh thay đi vic Deny any mc
đnh ca Access List.
vsic2(config)#access-list 101 permit ip any any
-Bn chú ý rng các câu lnh trong Access List extended không ging nh trong
Access List Standard vì trong Access List Extended,Router s kim tra c đa ch
ngun,đích,giao thc và port Permit ip any any có ngha là cho phép tt c các đa ch
ngun và đích khác(không tìm thy trong danh sách Access List) chy trên nn giao thc IP đi
qua.
Lúc này bn thc hin li quá trình duyt web
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 150
Bn nhp vào User Name và Password
User name:Vsic2
Password:Router
-n đây bn đã thành công vic cu hình cho Extended Access List,bn đã thc hin
đc yêu cu to Access List cho Router vi mc đích ngn cm vic Telnet vào Router
và cho phép quá trình duyt Web vào Router.Bn cng có th m rng thêm đ hình vi
nhiu Router đ thc tp vic cu hình Access List cho Router vi nhng yêu cu bo mt
khác nhau.
4. T Thc hành bng Dynagen:
S d
ng file lab22acle.net đ thc hành. S đ và cách cu hình tng t nh trên.
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 151
BÀI 23: TN CÔNG ROUTER BNG FLOOD
1. Mô t bài lab và cu hình :
hình bài lab trên hình trên, chúng ta s bt http server trên router Vsic2 và Deny
Service này bng DoS trên S0 ca router Vsic2 đa ch là 192.168.1.2, ta cu hình access-list
101 áp vào interface S0, ni dung ca access-list 101 này là cm tt c các gói đi vào interface
này (s dng đ Defense).
2. Cu hình ca Router :
Cu hình ca các router :
Vsic1#show run
Building configuration
Current configuration : 559 bytes
version 12.1
hostname Vsic1
interface Ethernet0
ip address 10.1.0.1 255.255.255.0
interface Serial0
ip address 192.168.1.1 255.255.255.0
no fair-queue
clockrate 64000
router rip
network 10.0.0.0
network 192.168.1.0
end
Vsic2#show run
Building configuration
Current configuration : 616 bytes
version 12.1
hostname Vsic2
interface Loopback0
CCNA Tài liu dành cho hc viên
VSIC Education Corporation Trang 152
ip address 11.1.0.1 255.255.255.0
interface Serial0
ip address 192.168.1.2 255.255.255.0
router rip
network 11.0.0.0
network 192.168.1.0
ip http server
access-list 101 deny tcp any 10.1.0.0 0.0.0.255
access-list 101 permit ip any any
end
Chúng ta bt http server trên router Vsic2 bng cách :
Vsic2(config)#ip http server
3. Thc thi DoS :
Sau khi cu hình xong, ta chy th Web Service trên router 2501 bng vào Internet
explorer browser, và nhp vào khung Address :
http://192.168.3.1/
và chc chn Service này
đang chy.
Bây gi, chúng ta vào command prompt khi đng chng trình bonk ( />)
Chng trình này s gi packet liên tc đn đa ch mà chúng ta nhp vào (Interface
S0 ca Vsic2). Lúc này to router Vsic2 chúng ta đã cu hình access-list là deny tt c các gói
đn đa ch 192.168.1.2 (interface S0 ca Vsic2). Chúng ta có th xem quá trình đu tiên là
khi mi bt đu gi gói t phn mm file chy bonk, nhng gói t phn mm này gi b deny
: (s dng câu lnh debug ip packet detail đ hin th thông tin v các gói trên Vsic2)
01:35:27: IP: s=192.168.1.2 (local), d=58.78.126.160, len 56, unroutable
01:35:28: IP: s=234.163.97.104 (Serial0), d=192.168.1.2, len 56, access denied
01:35:28: IP: s=90.18.161.21 (Serial0), d=192.168.1.2, len 56, access denied
01:35:28: IP: s=192.168.1.2 (local), d=90.18.161.21, len 56, unroutable
01:35:29: IP: s=212.188.230.189 (Serial0), d=192.168.1.2, len 56, access denied