Network & Server Factory

개인 공부 기록

Network/패킷트레이서 23

[Packet Tracer] PVST로 VLAN별 경로 나누기

PVST는 VLAN마다 스패닝 트리를 따로 계산합니다. SW1의 fa0/2에서 VLAN 20의 port-priority를 16으로 낮춰, VLAN 10은 fa0/1, VLAN 20은 fa0/2로 트래픽을 나눴고, fa0/2를 내리면 VLAN 20이 fa0/1로 넘어가는 것을 확인했습니다.1. 토폴로지실습 토폴로지장비설정PC010.1.10.1/24, GW 10.1.10.254 (VLAN 10)PC110.1.20.1/24, GW 10.1.20.254 (VLAN 20)R0gi0/0.10: 10.1.10.254 / gi0/0.20: 10.1.20.254 (라우터 온 어 스틱)SW0fa0/1-2 트렁크, fa0/3 VLAN 10, fa0/4 VLAN 20SW1fa0/1-3 트렁크2. 기본 설정2.1 R0VLAN ..

[Packet Tracer] ACL에 remark로 주석 달기

ACL이 많아지면 각 규칙의 목적을 기억하기 어렵습니다. access-list 번호 remark 명령으로 ACL에 설명을 달고 show run에서 확인했습니다.1. 배경ACL이 많으면 규칙마다 왜 만들었는지 기억하기 어렵습니다. remark를 쓰면 ACL에 주석을 남길 수 있습니다. 이전 실습의 ACL 100을 예로 사용합니다.실습 토폴로지access-list 100 deny tcp host 1.1.1.100 host 10.10.10.5 eq telnetaccess-list 100 deny tcp host 1.1.1.100 host 10.10.10.2 eq telnetaccess-list 100 permit ip any any1.1.1.100 호스트가 10.10.10.5, 10.10.10.2로 보내는 텔..

[Packet Tracer] 확장 ACL로 ping과 텔넷 따로 제어

표준 ACL은 출발지 주소만 보지만, 확장 ACL은 목적지 주소와 프로토콜까지 구분합니다. 확장 ACL로 PC1→PC2 ping만 차단하고, 이어서 PC1→R0 텔넷은 막되 ping은 허용하도록 구성했습니다.1. 표준 ACL과 확장 ACL실습 토폴로지구분표준 ACL확장 ACL번호 범위1~99100~199판단 기준출발지 주소출발지, 목적지, 프로토콜, 포트예시특정 호스트의 모든 트래픽 차단텔넷은 허용하고 ping만 차단 PC1에서 PC2로 텔넷은 허용하고 ping만 막는 것처럼 프로토콜별로 제어하려면 확장 ACL이 필요합니다.2. 실습 1: PC1 → PC2 ping 차단먼저 PC1에서 PC2로 ping이 가는지 확인합니다.R1에서 PC1(1.1.1.100)이 PC2(2.2.2.100)로 보내는 ICMP ..

[Packet Tracer] 표준 ACL로 출발지 기반 트래픽 차단

표준 ACL은 출발지 IP만 보고 패킷을 허용하거나 차단합니다. R2에 ACL 1을 만들어 PC0(3.3.3.100)이 PC2로 가는 트래픽을 막고, OSPF 우회 경로까지 막은 뒤, 와일드카드 마스크로 3.3.3.0/24 대역 전체를 차단했습니다.1. ACL이란ACL(Access Control List)은 패킷을 통과시킬지 결정하는 규칙 목록입니다. IP 주소나 프로토콜을 기준으로 패킷을 걸러내는 것을 패킷 필터링이라고 하며, 라우터 보안과 트래픽 제어에 사용합니다. 종류번호기준표준 ACL1~99, 1300~1999출발지 IP확장 ACL100~199, 2000~2699출발지·목적지 IP, 프로토콜(TCP/UDP), 포트Named 표준 ACL이름표준 ACL과 같음Named 확장 ACL이름확장 ACL과 같..

[Packet Tracer] HSRP로 게이트웨이 이중화 실습

L3 스위치 SW1, SW3에 HSRP 그룹 1(가상 IP 1.1.100.254)을 설정해, 평소에는 SW1이 Active, 장애 시 SW3이 Active를 이어받도록 구성했습니다. SW1의 업링크(f0/13)를 track으로 걸어 두고, 업링크를 내리자 SW3이 Active로 바뀌는 것을 확인했습니다.1. 토폴로지실습 토폴로지장비역할주요 주소R1, R2VLAN 100의 호스트 역할 라우터1.1.100.1, 1.1.100.2SW1HSRP Active(priority 105)VLAN 100: 1.1.100.201, f0/13: 1.1.14.1SW3HSRP Standby(preempt)VLAN 100: 1.1.100.203, f0/15: 1.1.34.3SW4코어(Loopback 1.1.4.4)f0/11: 1..

[Packet Tracer] 프레임 릴레이 허브 앤 스포크에서 Split Horizon 문제 확인하고 해제

프레임 릴레이 허브 앤 스포크 구조(R2가 허브)에서 RIPv2를 돌리자, R1은 R3의 네트워크를 배우지 못했습니다. 허브 R2가 스플릿 호라이즌 때문에 같은 인터페이스로 경로를 되돌려 보내지 않았기 때문이며, R2에서 no ip split-horizon을 설정해 해결했습니다.1. 문제 상황스플릿 호라이즌은 한 인터페이스에서 배운 경로를 같은 인터페이스로 다시 광고하지 않아, 거리 벡터 라우팅 프로토콜의 루프를 막는 기술입니다.프레임 릴레이 허브 앤 스포크 구조 그런데 프레임 릴레이처럼 물리 인터페이스 하나로 여러 라우터와 연결된 구조에서는 문제가 됩니다. 허브는 스포크 R1에게서 배운 경로를 같은 인터페이스에 붙어 있는 다른 스포크 R3에게 전달하지 못하고, 반대 방향도 마찬가지입니다. 이 문제는 스..

프레임 릴레이 개념과 용어, 토폴로지 정리

프레임 릴레이는 물리 회선 하나에 여러 가상 회선(PVC)을 만들어 전용선처럼 쓰는 WAN 서비스입니다. DLCI, LMI 등 주요 용어와 허브 앤 스포크, 풀 메시, 부분 메시 토폴로지를 정리했습니다.1. 프레임 릴레이란하나의 물리 회선에 논리적인 가상 회선을 여러 개 만들어 전용선처럼 쓰는 서비스입니다. 가상 회선설명SVC(Switched Virtual Circuit)필요할 때만 연결하는 임시 회선PVC(Permanent Virtual Circuit)고정된 논리 경로, 가입자마다 DLCI를 부여2. 주요 용어용어설명DLCI (Data Link Connection Identifier)PVC를 구분하는 식별 번호LMI (Local Management Interface)프레임 릴레이 스위치와 라우터가 PV..

[Packet Tracer] PPP CHAP 인증 설정

두 라우터를 잇는 시리얼 링크에서 PPP 캡슐화와 CHAP 인증을 설정했습니다. 앞 실습의 PAP 설정을 지우고 CHAP으로 바꿨습니다.1. PAP와 CHAP 비교항목PAPCHAP인증 방식2-way, 사용자 이름과 암호 전송3-way handshake (Challenge → Response → Success/Failure)암호 전송평문으로 전송암호는 보내지 않고, 챌린지와 암호로 만든 MD5 해시만 전송재인증연결 시 한 번연결 중에도 주기적으로 가능 CHAP은 암호 자체가 회선에 실리지 않기 때문에 PAP보다 안전합니다.2. 토폴로지PPP CHAP 실습 토폴로지장비인터페이스IPPC0-192.168.0.1/24PC1-172.168.0.1/24Router0Gig0/0192.168.0.254/24Router0..

[Packet Tracer] PPP PAP 인증 설정하고 인증 실패 디버깅

RIPv2로 연결한 두 라우터의 시리얼 링크 캡슐화를 기본값 HDLC에서 PPP로 바꾸고 PAP 인증을 적용했습니다. 암호를 일부러 틀려 debug ppp authentication으로 실패 메시지도 확인했습니다.1. 배경OSI 2계층의 WAN 프로토콜로는 ATM, 프레임 릴레이, HDLC, PPP 등이 있습니다. Cisco 시리얼 인터페이스의 기본 캡슐화는 HDLC(Cisco 전용 확장)라서 다른 제조사 장비와는 맞지 않고 인증 기능도 없습니다. PPP는 표준 프로토콜이며 PAP, CHAP 인증을 지원합니다.2. 토폴로지토폴로지장비인터페이스IPPC0-192.168.0.1/24PC1-172.168.0.1/24Router0Gig0/0192.168.0.254/24Router0Se0/3/010.0.0.1/24..

[Packet Tracer] STP 동작 확인

스위치 3대를 삼각형으로 연결해 STP가 루프를 막기 위해 한 포트(SW2 Fa0/2)를 차단하는 것을 확인하고, show spanning-tree로 SW1이 루트 브리지로 선출된 이유를 살펴봤습니다.1. 스위칭 루프와 STP스위치는 브로드캐스트나 목적지를 모르는 프레임을 받으면 들어온 포트를 뺀 모든 포트로 플러딩합니다. 스위치를 고리 모양으로 이중화하면 이 프레임이 끝없이 돌면서 브로드캐스트 스톰, MAC 주소 테이블 불안정, 중복 프레임 수신 같은 문제가 생깁니다.이중화된 스위치에서 발생하는 루프 STP(Spanning Tree Protocol)는 모든 스위치에서 기본으로 동작하며, 루프가 생길 수 있는 경로 중 하나를 논리적으로 차단합니다. 차단된 포트는 평소에는 프레임을 주고받지 않다가, 원래 ..

서울
--:--:--
-전체 글
-카테고리
오늘 방문