Лабы / Лаба 9
.docxМИНИСТЕРСТВО ЦИФРОВОГО РАЗВИТИЯ, СВЯЗИ И МАССОВЫХ КОММУНИКАЦИЙ
Ордена Трудового Красного Знамени федеральное государственное бюджетное образовательное учреждение высшего образования
МОСКОВСКИЙ ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ СВЯЗИ И ИНФОРМАТИКИ
──────────────────────────────────────
Кафедра: «Сети связи и системы коммутации»
ЛАБОРАТОРНАЯ РАБОТА
№ 9
по дисциплине «Технологии коммутации в инфокоммуникационных сетях»
на тему:
«Изучение виртуальных частных сетей VPN
с использованием Cisco Packet Tracer»
Вариант 6
Выполнил:
Преподаватель: Маликова Е. Е.
Москва 2025
Цель работы
Изучить и практически освоить процесс настройки виртуальных частных сетей VPN с использованием сетевого симулятора Cisco Packet Tracer. Научиться использовать технологию IPSec для организации VPN-туннеля между центральным офисом и филиалом компании, а также настраивать технологию NAT с использованием стандартных и расширенных списков доступа (access-list) для организации взаимосвязи подразделений компании и обеспечения доступа в Интернет.
Задание
• Ознакомиться по литературе [1, 2] с основными функциями по созданию виртуальных частных сетей VPN и технологий IPSec и NAT в частности.
• Запустить Cisco Packet Tracer.
• Собрать необходимую топологию сети, запустить и настроить виртуальное оборудование.
• Согласно пунктам выполнения лабораторной работы, сделать необходимые снимки экрана. Изучить полученную информацию и оформить ее в соответствии с требованиями раздела 5 (Содержание отчета).
Краткая теория
VPN (Virtual Private Network — виртуальная частная сеть [3]) — обобщённое название технологий, позволяющих обеспечить одно или несколько сетевых соединений (логическую сеть) поверх другой сети (например, Интернет). Несмотря на то, что коммуникации осуществляются по сетям с меньшим или неизвестным уровнем доверия (например, по публичным сетям), уровень доверия к построенной логической сети не зависит от уровня доверия к базовым сетям благодаря использованию средств криптографии (шифрования, аутентификации, инфраструктуры открытых ключей, средств для защиты от повторов и изменений передаваемых по логической сети сообщений).
В зависимости от применяемых протоколов и назначения, VPN может обеспечивать соединения трёх видов: узел-узел, узел-сеть и сеть-сеть, которая как раз и будет рассматриваться в рамках настоящей лабораторной работы.
VPN состоит из двух частей: «внутренняя» (подконтрольная) сеть, которых может быть несколько, и «внешняя» сеть, по которой проходит инкапсулированное соединение (обычно используется Интернет). Возможно также подключение к виртуальной сети отдельного компьютера. Подключение удалённого пользователя к VPN производится посредством сервера доступа, который подключён как к внутренней, так и к внешней (общедоступной) сети. При подключении удалённого пользователя (либо при установке соединения с другой защищённой сетью) сервер доступа требует прохождения процесса идентификации, а затем процесса аутентификации. После успешного прохождения обоих процессов удалённый пользователь (удаленная сеть) наделяется полномочиями для работы в сети, то есть происходит процесс авторизации.
Сейчас для организации VPN-канала используются преимущественно следующие технологии: IPSec (IP Security), OpenVPN и PPTP (Point-to-Point Tunneling Protocol). Наиболее часто используемой является технология IPSec.
IPSec – это не протокол, это стандарт, включающий в себя целых три протокола, каждый со своими функциями:
1. ESP (Encapsulating Security Payload – безопасная инкапсуляция полезной нагрузки) занимается непосредственно шифрованием данных, а также может обеспечивать аутентификацию источника и проверку целостности данных
2. AH (Authentication Header – заголовок аутентификации) отвечает за аутентификацию источника и проверку целостности данных
3. IKE (Internet Key Exchange protocol – протокол обмена ключами) используется для формирования IPSec SA (Security Association), т.е. согласования работы участников защищенного соединения. Используя этот протокол, участники договариваются, какой алгоритм шифрования будет использоваться, по какому алгоритму будет производиться (и будет ли вообще) проверка целостности, как аутентифицировать друг друга.
Security Association в общем смысле представляет собой набор параметров защищенного соединения (например, алгоритм шифрования, ключ шифрования), который может использоваться обеими сторонами соединения. У каждого соединения есть ассоциированный с ним SA.
Рассмотрим, как создается защищенное соединение в IPSec:
1) Для начала, участникам надо договориться, какие алгоритмы/механизмы защиты они будут использовать для своего защищенного соединения, поэтому используется протокол IKE. Процесс состоит из двух фаз:
• Фаза первая: участники аутентифицируют друг друга и договариваются о параметрах установки специального соединения (тоже защищенного), предназначенного только для обмена информацией о желаемых/поддерживаемых алгоритмах шифрования и прочих деталях будущего IPSec-туннеля. Параметры этого мини-туннеля (правильно он называется ISAKMP Tunnel) определяются политикой ISAKMP, для редактирования которой используют команду crypto isakmp policy номер_политики. Если стороны пришли к соглашению, устанавливается ISAKMP туннель (его наличие можно посмотреть командой show crypto isakmp sa), по которому уже проходит вторая фаза IKE.
• Фаза вторая: уже доверяющие друг другу участники договариваются о том, как строить основной туннель для данных. Они по очереди предлагают друг другу варианты, указанные в команде crypto ipsec transform-set, и, если приходят к согласию, поднимают основной туннель. Необходимо отметить, что после его установления вспомогательный ISAKMP туннель никуда не пропадает – он используется для обновления SA основного. Это объясняется тем, что ключи, выбираемые для шифрования информации в IPSec-туннеле, имеют некоторое “время жизни” (может выражаться как в количестве байт, так и в секундах – что первое достигнет порогового значения), по истечении которого должны быть заменены. Это как пароль, который необходимо менять раз в час (по умолчанию lifetime IPSec SA составляет 4608000 килобайт/3600 секунд).
2) Участники получили шифрованный туннель с параметрами, которые их всех устраивают, и направляют туда потоки данных, подлежащие шифрованию, т.е., подпадающие под указанный в crypto map список доступа.
3) Периодически, в соответствии с настроенным lifetime, обновляются ключи шифрования для основного туннеля: участники вновь связываются по ISAKMP-туннелю, проходят вторую фазу и устанавливают новые SA.
Как будут шифроваться наши данные, идущие через туннель, определяет команда crypto ipsec transform-set имя_сета, после которой идет название протокола, который будет использован (ESP или AH) + алгоритм, по которому будет работать протокол. Например, команда crypto ipsec transform-set SET1 esp-aes даст понять маршрутизатору, что transform-set с именем “SET1”, если он будет применен, будет работать только по протоколу ESP c шифрованием алгоритмом AES. ESP шифрует, т.е. обеспечивает конфиденциальность.
Заголовок AH обеспечивает аутентификацию данных, то есть дает уверенность, что эти данные пришли именно от того, с кем установили связь, и не были изменены по дороге. В каждый пакет между заголовком IP и заголовком транспортного уровня вставляется заголовок AH, в котором присутствует:
информация, по которой получатель может понять, к какой SA относится данный пакет (в том числе, по какому алгоритму ему считать hash для сравнения – MD5 или SHA)
ICV (Integrity Check Value), представляющий собой hash от пакета (на самом деле, не всего пакета, а неизменяемых в процессе передачи полей), который позволяет однозначно убедиться получателю, что этот пакет не изменялся по дороге, путем вычисления hash от той же информации и сравнения результата со значением этого поля.
IPsec может функционировать в двух режимах: транспортном и туннельном. В транспортном режиме шифруются (или подписываются) только данные IP-пакета, исходный заголовок сохраняется. Транспортный режим, как правило, используется для установления соединения между хостами. Он может также использоваться между шлюзами для защиты туннелей, организованных каким-нибудь другим способом (см., например, L2TP). В туннельном режиме шифруется весь исходный IP-пакет: данные, заголовок, маршрутная информация, а затем он вставляется в поле данных нового пакета, то есть происходит инкапсуляция. Туннельный режим может использоваться для подключения удалённых компьютеров к виртуальной частной сети или для организации безопасной передачи данных через открытые каналы связи (например, Интернет) между шлюзами для объединения разных частей виртуальной частной сети. Режимы IPsec не являются взаимоисключающими. На одном и том же узле некоторые SA могут использовать транспортный режим, а другие — туннельный.
При организации взаимодействия подразделений компаний необходимо использовать выход в Интернет. Стоит отметить, что в сети Интернет используются публичные IP-адреса, а в компаниях – частные. Частные адреса не маршрутизируются в сети Интернет. Для решения этой проблемы требуется использовать технологию NAT.
NAT (от англ. Network Address Translation — «преобразование сетевых адресов») — это механизм в сетях TCP/IP, позволяющий преобразовывать IP-адреса транзитных пакетов. (Другими словами, пакет, проходя через маршрутизатор, может поменять свой адрес источника и/или назначения).
NAT выполняет три важных функции.
1. Позволяет экономить IP-адреса (только в случае использования NAT в режиме PAT), транслируя несколько внутренних частных IP-адресов в один внешний публичный IP-адрес (или в несколько, но меньшим количеством, чем внутренних). По такому принципу построено большинство сетей в мире: на небольшой район домашней сети местного провайдера или на офис выделяется 1 публичный (внешний) IP-адрес, за которым работают и получают доступ интерфейсы с частными (внутренними) IP-адресами.
2. Позволяет предотвратить или ограничить обращение снаружи к внутренним хостам, оставляя возможность обращения изнутри наружу. При инициации соединения изнутри сети создаётся трансляция. Ответные пакеты, поступающие снаружи, соответствуют созданной трансляции и поэтому пропускаются. Если для пакетов, поступающих снаружи, соответствующей трансляции не существует (а она может быть созданной при инициации соединения или статической), они не пропускаются.
3. Позволяет скрыть определённые внутренние сервисы внутренних хостов/серверов. По сути, выполняется та же указанная выше трансляция на определённый порт, но возможно подменить внутренний порт официально зарегистрированной службы (например, 80-й порт TCP (HTTP-сервер) на внешний 54055-й). Тем самым, снаружи, на внешнем IP-адресе после трансляции адресов на сайт (или форум) для осведомлённых посетителей можно будет попасть по адресу http://example.org:54055, но на внутреннем сервере, находящемся за NAT, он будет работать на обычном 80-м порту. Повышение безопасности и сокрытие «непубличных» ресурсов.
Порядок выполнения работы
Предварительная настройка сетевого оборудования
Соберите сетевую топологию согласно рисунку 5.4.1.
Рисунок 5.4.1. Топология сети
Топология сети состоит из сетевого оборудования центрального офиса (2 ПК, коммутатор (Cisco 2960) и пограничный маршрутизатор (Cisco 2811), используемый для выхода в Интернет и связи с филиалом), филиала (2 ПК, коммутатор (Cisco 2960) и пограничный маршрутизатор (Cisco 2811), используемый для выхода в Интернет и связи с центральным офисом), а также маршрутизатора (Cisco 2811) Интернет провайдера, который симулирует сеть Интернет. Сетевые адреса всех устройств указаны в таблице 5.4.1.
Таблица 5.4.1
Сетевые адреса устройств
Сетевой элемент |
Интерфейс |
IP-адрес |
Маска подсети |
PC0 |
FastEthernet 0 |
192.168.1.2 (шлюз по умолчанию 192.168.1.1) |
255.255.255.0 (24 бита) |
PC1 |
FastEthernet 0 |
192.168.1.3 (шлюз по умолчанию 192.168.1.1) |
255.255.255.0 (24 бита) |
PC2 |
FastEthernet 0 |
192.168.2.2 (шлюз по умолчанию 192.168.2.1) |
255.255.255.0 (24 бита) |
PC3 |
FastEthernet 0 |
192.168.2.3 (шлюз по умолчанию 192.168.2.1) |
255.255.255.0 (24 бита) |
Router0 (центральный офис) |
FastEthernet 0/0 |
210.210.1.2 |
255.255.255.252 (30 бит) |
FastEthernet 0/1 |
192.168.1.1 |
255.255.255.0 (24 бита) |
|
Router1 (филиал) |
FastEthernet 0/0 |
210.210.2.2 |
255.255.255.252 (30 бит) |
FastEthernet 0/1 |
192.168.2.1 |
255.255.255.0 (24 бита) |
|
Router2 (Интернет провайдер) |
FastEthernet 0/0 |
210.210.1.1 |
255.255.255.252 (30 бит) |
FastEthernet 0/1 |
210.210.2.1 |
255.255.255.252 (30 бит) |
Каждому компьютеру присвойте IP-адрес. Для того чтобы назначить сетевые адреса компьютерам, один раз нажмите левой кнопкой мыши на устройстве и перейдите в закладку Desktop, а затем нажмите на IP Configurations. Введите IP-адрес, маску подсети и шлюз по умолчанию в соответствующие поля, как это показано на рисунке 5.4.2 для PC0. Повторите для других компьютеров.
Рисунок 5.4.2. Конфигурация PC0
Необходимо удостовериться в правильности введенных настроек. Для этого один раз нажмите левой кнопкой мыши на устройстве и перейдите в закладку Desktop, а затем нажмите на Command Prompt. Введите команду:
C:\>ipconfig
Сделайте снимок экрана. Повторите для других PC.
Настройте маршрутизатор центрального офиса Router0, для этого один раз нажмите по устройству и перейдите во вкладку CLI, на задаваемый вопрос введите no, затем вводите следующие команды (для завершения команды нажмите клавишу Tab):
Router>enable
Router#configure terminal
Router(config)#interface fastEthernet 0/0
Router(config-if)#ip address 210.210.1.2 255.255.255.252
Router(config-if)#no shutdown
Router(config-if)#exit
Router(config)#interface fastEthernet 0/1
Router(config-if)#ip address 192.168.1.1 255.255.255.0
Router(config-if)#no shutdown
Router(config-if)#exit
Назначьте маршрут по умолчанию для организации сетевой связности с филиалом и выхода в Интернет:
Router(config)#ip route 0.0.0.0 0.0.0.0 210.210.1.1
Router(config)#end
Router#wr mem
Router#show running-config (после введения команды используйте клавиши «Пробел» или «Enter» для просмотра настроек) найдите в выведенных настройках строчки с назначенными портам адресами и занесите снимок экрана в отчет (рисунок 5.4.3).
Рисунок 5.4.3. Вывод информации по проведенным настройкам Router0
Повторите настройки для маршрутизатора филиала, взяв необходимую информацию из таблицы 5.4.1.
Настройте маршрутизатор Интернет провайдера (используются публичные IP-адреса):
Router>enable
Router#configure terminal
Router(config)#interface fastEthernet 0/0
Router(config-if)#ip address 210.210.1.1 255.255.255.252
Router(config-if)#no shutdown
Router(config-if)#exit
Router(config)#interface fastEthernet 0/1
Router(config-if)#ip address 210.210.2.1 255.255.255.252
Router(config-if)#no shutdown
Router(config-if)#end
Настройка NAT
На Router0 и Router1 настройте NAT для доступа в Интернет (внутри корпоративной сети используются частные IP-адреса, которые не маршрутизируются в сети Интернет). Для настройки Router0 введите следующие команды:
Router>enable
Router#configure terminal
Router(config)#interface fastEthernet 0/0
Router(config-if)#ip nat outside
Router(config-if)#exit
Router(config)#interface fastEthernet 0/1
Router(config-if)#ip nat inside
Router(config-if)#exit
Создайте и настройте access-list (определяем трафик, который будем выпускать в Интернет):
Router(config)#ip access-list standard FOR-NAT
Router(config-std-nacl)#permit 192.168.1.0 0.0.0.255 (указываем сети)
Router(config-std-nacl)#exit
Router(config)#ip nat inside source list FOR-NAT interface fastEthernet 0/0 overload
Router(config)#end
Router#wr mem
Router#show running-config найдите в выведенных настройках строчки с созданным и настроенным access-list и занесите снимок экрана в отчет.
Проверьте доступность интерфейсов Router2 с PC0, т.е. возможность выхода в сеть Интернет с ПК центрального офиса. Для этого один раз нажмите левой кнопкой мыши на устройстве (PC0) и перейдите в закладку Desktop, а затем нажмите на Command Prompt (рисунок 5.4.4) и введите команду:
C:\>ping 210.210.1.1
Занесите снимок экрана в отчет.
Рисунок 5.4.4. Проверка доступности Интернета из центрального офиса
Маршрутизатор Интернет провайдера доступен, следовательно, NAT настроен верно.
Повторите настройки NAT для маршрутизатора филиала с необходимым изменением IP-адресов, а также проверьте связность PC2 с Router2 (IP-адрес 210.210.2.1) и занесите снимок экрана в отчет.
Настройка VPN
Выполните типовые настройки VPN на Router0.
Первая фаза
Создаем политику
Router>enable
Router#configure terminal
Router(config)#crypto isakmp policy 1
Команда crypto isakmp policy используется для создания IKE (Internet Key Exchange) политики, в которой указываются желаемые алгоритмы и параметры создаваемого защищенного канала, которые будут предложены на другой конец соединения для согласования.
Выбираем алгоритм шифрования и параметры, необходимые для построения ISAKMP мини-туннеля, через который будут передаваться параметры основного ISAKMP туннеля:
Router(config-isakmp)#encryption 3des
Router(config-isakmp)#hash md5
Router(config-isakmp)#authentication pre-share (алгоритм для обмена ключами)
Router(config-isakmp)#group 2
Router(config-isakmp)#exit
Настройка ключа аутентификации и пира (маршрутизатор, с которого мы строим VPN):
Router(config)#crypto isakmp key cisco address 210.210.2.2 (адрес пира, т.е. внешнего интерфейса на маршрутизаторе филиала)
Вторая фаза
Указываем параметры, необходимые для построения IPSec туннеля:
Router(config)#crypto ipsec transform-set TS esp-3des esp-md5-hmac
Далее определяем, какой трафик шифровать, т.е. передавать по VPN:
Router(config)#ip access-list extended FOR-VPN
Router(config-ext-nacl)#permit ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255 (сначала сеть источника, а после сеть назначения шифруемого трафика)
Router(config-ext-nacl)#exit
Создаем крипто-карту:
Router(config)#crypto map CMAP 10 ipsec-isakmp
Router(config-crypto-map)#set peer 210.210.2.2 (IP-адрес внешнего интерфейса маршрутизатора филиала)
Router(config-crypto-map)#set transform-set TS (параметры IPsec туннеля)
Router(config-crypto-map)#match address FOR-VPN (определяем, какой трафик шифровать)
Router(config-crypto-map)#exit
Привязываем крипто-карту к внешнему интерфейсу, т.к. он терминирует VPN подключение:
Router(config)#interface fastEthernet 0/0
Router(config-if)#crypto map CMAP
Получаем сообщение о том, что ISAKMP включился:
*Jan 3 07:16:26.785: %CRYPTO-6-ISAKMP_ON_OFF: ISAKMP is ON
Занесите снимок экрана в отчет. Повторите настройки на маршрутизаторе филиала.
Также
нужно настроить статическую маршрутизацию
на маршрутизаторе Интернет провайдера
(Router
2):
Router#configure terminal
Router(config)#ip route 192.168.1.0 255.255.255.0 210.210.1.2
Router(config)#ip route 192.168.2.0 255.255.255.0 210.210.2.2
Проверьте сетевую связность между центральным офисом и филиалом (между PC0 и PC2, рисунок 5.4.5):
Рисунок 5.4.5. Проверка связности между центральным офисом и филиалом
Связь не установлена, т.к. трафик VPN проходит через NAT. Внесем изменения в настройках NAT, чтобы нужный трафик проходил через VPN туннель (на Router0):
Router#show running-config найдите в выведенных настройках строчки с созданным access-list FOR-NAT (рисунок 5.4.6):
Рисунок 5.4.6. Текущие настройки NAT
Отмените эти настройки:
Router#configure terminal
Router(config)#no ip access-list standard FOR-NAT (т.к. стандартный access-list, то NAT применяется для всего трафика, включая VPN)
Создаем расширенный access-list для NAT (списки доступа ACL (access-list) разделяются на два типа: стандартные (Standard) - могут проверять только адреса источников и расширенные (Extended) - могут проверять адреса источников, а также адреса получателей, в случае IP ещё тип протокола и TCP/UDP порты):
Router(config)#ip access-list extended FOR-NAT
Сначала укажем запрещенный трафик, для которого не нужен NAT.
Router(config-ext-nacl)#deny ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255
Не нужно использовать NAT для трафика с источником 192.168.1.0, и адресом назначения 192.168.2.0- это трафик, который идет в VPN- туннель.
Остальной трафик разрешаем для NAT.
ACL (access-list) состоит из набора правил. В каждом правиле определяются параметры фильтрации (адреса, порты и т.д.) и действие, выполняемое над пакетом, если он соответствует всем критериям правила. Действий два: разрешить (permit) и запретить (deny). При разрешении пакет обрабатывается дальше, при запрете – сбрасывается. Правила проверяются последовательно, пока не будет найдено то, которому соответствует пакет. Над пакетом выполняется действие (permit/deny) и дальнейшая проверка правил прекращается. В конце любого ACL неявно находится правило, запрещающее весь трафик.
Router(config-ext-nacl)#permit ip 192.168.1.0 0.0.0.255 any
Router(config-ext-nacl)#end
Router#show running-config найдите в выведенных настройках строчки с созданным access-list FOR-NAT и занесите снимок экрана в отчет (рисунок 5.4.7).
Рисунок 5.4.7. Новые настройки NAT
Повторите настройки для маршрутизатора филиала с изменением необходимых адресов.
Теперь повторите попытку проверить связность сети (отправьте эхо-запрос с PC0 на PC2 (рисунок 5.4.8) и с PC2 на PC1):
Рисунок 5.4.8. Проверка связности центрального офиса и филиала при измененных настройках NAT
Эхо-запрос проходит, следовательно, VPN-туннель настроен правильно. Выведите информацию по VPN на Router0 (show crypto isakmp sa— отображает состояние технологического туннеля Internet Security Association and Key Management Protocol (ISAKMP) SA):
Router#show crypto isakmp sa
Результаты показали, что технологический туннель построен верно (рисунок 5.4.9):
Рисунок 5.4.9. Информация по VPN на Router0
Выведите информацию по построению IPsec-туннеля (show crypto ipsec sa— отображает статистику активных IPSec туннелей). Повторите вывод для маршрутизатора филиала и занесите снимки экрана в отчет.
Содержание отчета
В индивидуальном отчёте должны быть указаны цель, задание, краткое описание лабораторного стенда, представлены необходимые снимки экрана и пояснения к ним. Следует проанализировать полученные данные и дать ответы на контрольные вопросы.
