Materiał do egzaminu INF.11 — adresacja, protokoły, diagnostyka, VLAN, ACL, VPN, routing i NAT

Sieci komputerowe i TCP/IP

Modele OSI i TCP/IP, adresacja IPv4 i IPv6, diagnostyka narzędziami systemowymi i Wireshark, konfiguracja urządzeń, segmentacja, listy ACL, zapory, VPN oraz routing i NAT.

30lekcji
6zadań praktycznych
60pytań „Sprawdź się”
Spis treści

Kurs łączy teorię sieci z praktyką administrowania i obejmuje materiał przedmiotów „Lokalne sieci komputerowe” i „Administrowanie sieciami TCP/IP”. Wiele pytań egzaminacyjnych wymaga obliczeń (adres sieci, rozgłoszeniowy, liczba hostów) oraz interpretacji wyników poleceń i konfiguracji. Dlatego lekcje zawierają rozwiązane przykłady i fragmenty konfiguracji.

Kurs jest podzielony na sześć części. Każda lekcja kończy się krótkimi pytaniami „Sprawdź się” ze schowaną odpowiedzią, a każda część zadaniem praktycznym. Ćwiczenia wykonuj w symulatorze sieci, w maszynach wirtualnych lub w laboratorium, nigdy w cudzej sieci bez zgody właściciela.

Część A

Podstawy sieci, modele i protokoły

Rodzaje i elementy sieci, modele OSI i TCP/IP, Ethernet, ARP, IP, TCP i UDP oraz podstawowe usługi: DNS, DHCP i HTTP.

Lekcja 1 · Część A

Sieć komputerowa: rodzaje, elementy i topologie

Sieć komputerowa to zbiór urządzeń połączonych tak, aby mogły wymieniać dane i współdzielić zasoby (pliki, drukarki, dostęp do internetu). Aby urządzenia różnych producentów się porozumiały, komunikacja opiera się na standardach i protokołach, czyli uzgodnionych zasadach przesyłania danych (np. IEEE 802.3 dla Ethernetu, dokumenty RFC organizacji IETF dla protokołów internetowych).

Rodzaj sieciZasięgPrzykład
PANkilka metrów wokół osobytelefon połączony ze słuchawkami przez Bluetooth
LANbudynek, pracownia, firmasieć szkolnej pracowni komputerowej
MANmiasto lub kampussieć łącząca budynki szkoły w mieście
WANregion, kraj, światinternet, połączenie oddziałów firmy

Elementy sieci

ElementRolaPrzykłady
Urządzenia końcowe (hosty)źródło i cel danychkomputer, telefon, drukarka sieciowa, serwer, kamera IP
Urządzenia pośredniczącełączą hosty i przekazują daneprzełącznik, router, punkt dostępowy, zapora sieciowa
Medium transmisyjneprzenosi sygnałskrętka (UTP), światłowód, fale radiowe (Wi-Fi)

Sieci przewodowe (Ethernet, standard IEEE 802.3) zapewniają stabilność i przepustowość. Sieci bezprzewodowe (Wi-Fi, standard IEEE 802.11) są wygodne, ale współdzielą medium (powietrze), więc są bardziej podatne na zakłócenia i podsłuch, dlatego wymagają szyfrowania.

Topologie sieci

TopologiaOpisZaletyOgraniczenia
Gwiazdywszystkie urządzenia połączone z centralnym przełącznikiemprosta rozbudowa, awaria jednego kabla dotyczy jednego hostaawaria przełącznika odcina wszystkich
Magistraliwspólny kabel dla wszystkich urządzeńtania, mało kablaawaria kabla zatrzymuje sieć, dziś niestosowana
Pierścieniakażde urządzenie połączone z dwoma sąsiadamirówny dostęp do mediumawaria jednego węzła może przerwać pierścień
Siatki (mesh)wiele połączeń między węzłamiwysoka niezawodnośćduży koszt i złożoność
Zapamiętaj

Dominującą topologią fizyczną sieci lokalnych jest gwiazda z przełącznikiem w centrum.

Sprawdź się — zadanie 1

Podaj po jednym przykładzie urządzenia końcowego i pośredniczącego.

Pokaż przykładową odpowiedź

Końcowe: komputer, serwer, drukarka sieciowa. Pośredniczące: przełącznik, router, punkt dostępowy, zapora sieciowa.

Sprawdź się — zadanie 2

Dlaczego w sieci bezprzewodowej szczególnie ważne jest szyfrowanie?

Pokaż przykładową odpowiedź

Medium (fale radiowe) jest dostępne dla każdego w zasięgu, więc bez szyfrowania łatwo przechwycić ruch. Szyfrowanie (WPA2/WPA3) chroni poufność danych.

Lekcja 2 · Część A

Modele odniesienia OSI i TCP/IP

Modele warstwowe dzielą komunikację na warstwy o wyraźnie określonych zadaniach. Każda warstwa korzysta z usług niższej i świadczy usługi wyższej, a producenci mogą rozwijać poszczególne warstwy niezależnie.

NrWarstwa OSIJednostka danychZadaniePrzykłady
7Aplikacjidaneusługi dla programówHTTP, DNS, SMTP, SSH
6Prezentacjidanekodowanie, kompresja, szyfrowanieTLS (często przypisywany tu), JPEG
5Sesjidanenawiązywanie i kończenie sesjiNetBIOS, RPC
4Transportowasegment (TCP), datagram (UDP)komunikacja między procesami, portyTCP, UDP
3Sieciowapakietadresacja logiczna i trasowanieIP, ICMP, router
2Łącza danychramkaadresy fizyczne (MAC), dostęp do mediumEthernet, ARP, przełącznik
1Fizycznabitysygnał w mediumkable, światłowód, koncentrator
Warstwa TCP/IPOdpowiada warstwom OSIProtokoły
Aplikacji5, 6, 7HTTP, HTTPS, DNS, DHCP, SSH, SMTP
Transportowa4TCP, UDP
Internetu3IPv4, IPv6, ICMP
Dostępu do sieci1, 2Ethernet, Wi-Fi, ARP

Enkapsulacja

Wysyłane dane są po kolei „pakowane”: warstwa aplikacji dodaje dane, transportowa nagłówek z portami (segment), sieciowa nagłówek z adresami IP (pakiet), łącza danych nagłówek i stopkę z adresami MAC (ramka), a fizyczna zamienia ramkę na sygnał. Odbiorca „rozpakowuje” w odwrotnej kolejności.

Jak zapamiętać

Od dołu: fizyczna → łącza danych → sieciowa → transportowa → sesji → prezentacji → aplikacji. Jednostki od góry: dane → segment → pakiet → ramka → bity.

Sprawdź się — zadanie 1

Na której warstwie modelu OSI działa router, a na której przełącznik?

Pokaż przykładową odpowiedź

Router na warstwie sieciowej (3), przełącznik klasyczny na warstwie łącza danych (2).

Sprawdź się — zadanie 2

Jak nazywa się jednostka danych w warstwie sieciowej, a jak w warstwie łącza danych?

Pokaż przykładową odpowiedź

W warstwie sieciowej pakiet, w warstwie łącza danych ramka.

Lekcja 3 · Część A

Ethernet, adresy MAC i ARP

W sieci lokalnej urządzenia komunikują się za pomocą adresów MAC: 48-bitowych adresów fizycznych karty sieciowej, zapisywanych szesnastkowo, np. 00:1A:2B:3C:4D:5E. Pierwsze 3 bajty to identyfikator producenta (OUI).

Pole ramki EthernetZnaczenie
Adres docelowy MACdo kogo jest ramka (FF:FF:FF:FF:FF:FF oznacza rozgłoszenie)
Adres źródłowy MACkto wysłał ramkę
EtherTypejaki protokół jest w środku (np. IPv4, ARP, IPv6)
Danezawartość (np. pakiet IP)
FCSsuma kontrolna do wykrywania błędów

Przełącznik uczy się adresów MAC: zapamiętuje, na którym porcie widział dany adres źródłowy (tablica adresów MAC), i kolejne ramki do tego adresu wysyła tylko tym portem. Ramki rozgłoszeniowe wysyła na wszystkie porty.

Protokół ARP

Host zna adres IP celu, ale ramka potrzebuje adresu MAC. ARP (Address Resolution Protocol) odwzorowuje adres IPv4 na adres MAC: host wysyła rozgłoszeniowe zapytanie „kto ma adres 192.168.1.10?”, a właściciel odpowiada swoim MAC. Wynik trafia do pamięci podręcznej ARP (arp -a). Gdy cel leży w innej sieci, host pyta o adres MAC bramy domyślnej.

Zagrożenie

ARP nie uwierzytelnia odpowiedzi. W ataku ARP spoofing atakujący wysyła fałszywe odpowiedzi i podszywa się pod bramę, przechwytując ruch (atak man-in-the-middle). Utrudniają to funkcje zabezpieczające na przełącznikach, takie jak Dynamic ARP Inspection.

Sprawdź się — zadanie 1

Do czego służy protokół ARP?

Pokaż przykładową odpowiedź

Do ustalania adresu MAC urządzenia na podstawie jego adresu IPv4 w tej samej sieci lokalnej.

Sprawdź się — zadanie 2

Dokąd host wyśle ramkę do serwera w innej sieci?

Pokaż przykładową odpowiedź

Na adres MAC bramy domyślnej (routera). Adres IP celu zostaje adresem serwera, ale adres MAC w ramce to adres bramy.

Lekcja 4 · Część A

Protokół IP, ICMP i rodzaje adresowania

IP (Internet Protocol) odpowiada za adresowanie logiczne i przekazywanie pakietów między sieciami. Pakiet zawiera m.in. adres źródłowy i docelowy oraz TTL (czas życia): licznik zmniejszany o 1 na każdym routerze, który chroni przed pakietami krążącymi w nieskończoność. Gdy TTL dojdzie do zera, router odrzuca pakiet i odsyła komunikat ICMP.

ICMP to protokół komunikatów kontrolnych. Korzystają z niego ping (komunikaty echo) i traceroute (komunikaty o przekroczeniu TTL).

RodzajOdbiorcaPrzykładZastosowanie
Unicastjedno urządzenie192.168.1.10zwykła komunikacja klient-serwer
Broadcastwszystkie urządzenia w sieci192.168.1.255 lub 255.255.255.255ARP, DHCP Discover
Multicastgrupa zainteresowanych urządzeń224.0.0.5 (OSPF)protokoły routingu, transmisje strumieniowe
IPv6

W IPv6 nie ma rozgłoszeń. Ich rolę przejmuje multicast (np. adres ff02::1 oznacza wszystkie urządzenia w łączu), a dodatkowo istnieje anycast.

Routing

Router łączy różne sieci IP. Dla każdego pakietu sprawdza adres docelowy w tablicy routingu i wysyła pakiet do następnego routera lub do celu. Jeśli nie ma pasującej trasy, używa trasy domyślnej albo odrzuca pakiet.

Sprawdź się — zadanie 1

Co oznacza adres 192.168.1.255 w sieci 192.168.1.0/24?

Pokaż przykładową odpowiedź

To adres rozgłoszeniowy (broadcast) tej sieci. Pakiet na ten adres odbierają wszystkie hosty sieci.

Sprawdź się — zadanie 2

Do czego służy pole TTL w pakiecie IP?

Pokaż przykładową odpowiedź

Ogranicza liczbę routerów, które pakiet może przejść. Każdy router zmniejsza TTL o 1, a przy zerze pakiet jest odrzucany. Chroni to przed pętlami routingu.

Lekcja 5 · Część A

TCP i UDP, porty i nawiązywanie połączenia

Warstwa transportowa zapewnia komunikację między procesami, które rozróżnia się numerami portów (0–65535). Dwa główne protokoły to TCP i UDP.

CechaTCPUDP
Połączenietak, nawiązywane przed wymianą danychnie (bezpołączeniowy)
Niezawodnośćpotwierdzenia, retransmisje, kolejnośćbrak gwarancji dostarczenia
Narzut i szybkośćwiększy narzut, wolniejszymały narzut, szybszy
ZastosowaniaWWW, poczta, SSH, transfer plikówDNS, DHCP, strumieniowanie, VoIP, gry

Trójstopniowe uzgodnienie (three-way handshake)

  • SYN: klient prosi o nawiązanie połączenia,
  • SYN-ACK: serwer potwierdza i zgadza się na połączenie,
  • ACK: klient potwierdza, połączenie jest ustanowione.

Zamykanie połączenia odbywa się przez wymianę segmentów FIN i ACK, a nagłe zerwanie sygnalizuje flaga RST.

PortUsługaPortUsługa
20/21FTP123NTP
22SSH143IMAP
23Telnet (niezaszyfrowany)161SNMP
25SMTP389LDAP
53DNS443HTTPS
67/68DHCP445SMB
80HTTP3389RDP

Porty 0–1023 to porty dobrze znane (usługi systemowe), 1024–49151 zarejestrowane, a 49152–65535 dynamiczne (używane przez klientów jako porty źródłowe).

Sprawdź się — zadanie 1

Które flagi TCP występują w trójstopniowym uzgodnieniu?

Pokaż przykładową odpowiedź

SYN, następnie SYN-ACK, na końcu ACK.

Sprawdź się — zadanie 2

Dlaczego DNS i strumieniowanie zwykle używają UDP?

Pokaż przykładową odpowiedź

UDP ma mały narzut i jest szybki. Krótkie zapytania DNS nie wymagają nawiązywania połączenia, a w strumieniowaniu ważniejsza jest płynność niż retransmisja każdego zgubionego pakietu.

Lekcja 6 · Część A

Usługi warstwy aplikacji: DNS, DHCP i HTTP

DNS: zamiana nazw na adresy

DNS (Domain Name System) tłumaczy nazwy domenowe (szkola.pl) na adresy IP. Działa zwykle na porcie 53 (UDP, dla dużych odpowiedzi TCP). Dane przechowują rekordy:

RekordZnaczenie
A / AAAAadres IPv4 / IPv6 nazwy
CNAMEalias, wskazuje inną nazwę
MXserwer poczty domeny
NSserwery nazw odpowiedzialne za domenę
PTRodwrotne: adres IP na nazwę
TXTdowolny tekst, np. SPF i DKIM

DHCP: automatyczna konfiguracja hosta

DHCP przydziela hostom adres IP, maskę, bramę i serwer DNS. Wymiana składa się z czterech komunikatów (DORA): Discover (rozgłoszenie klienta), Offer (propozycja serwera), Request (klient wybiera ofertę), Acknowledge (potwierdzenie). Używa UDP, port 67 (serwer) i 68 (klient).

Zagrożenie

Nieautoryzowany serwer DHCP w sieci (rogue DHCP) może przydzielić hostom złą bramę lub DNS i przekierować ruch. Zabezpiecza to funkcja DHCP snooping na przełączniku.

HTTP i HTTPS jako przykład zależności warstw

Gdy otwierasz stronę, przeglądarka: pyta DNS o adres (UDP 53), ustanawia połączenie TCP z portem 80 lub 443 (handshake), przy HTTPS uzgadnia szyfrowanie TLS, wysyła żądanie HTTP, a pakiety IP są umieszczane w ramkach Ethernet. Każda warstwa korzysta z usług niższej.

Kod HTTPZnaczenie
200 OKżądanie obsłużone
301 / 302przekierowanie
403 Forbiddenbrak uprawnień
404 Not Foundnie znaleziono zasobu
500błąd serwera
Sprawdź się — zadanie 1

Jakie cztery komunikaty wymienia klient i serwer DHCP?

Pokaż przykładową odpowiedź

Discover, Offer, Request, Acknowledge (DORA).

Sprawdź się — zadanie 2

Który rekord DNS wskazuje serwer poczty dla domeny?

Pokaż przykładową odpowiedź

Rekord MX.

Zadanie praktyczne

Droga pakietu: analiza otwarcia strony

Szacowany czas: 45 minZakres: Lekcje 1–6Forma: tabela i opis (1 strona)

Zadanie

W laboratorium (maszyna wirtualna lub komputer własny) przechwyć w programie Wireshark ruch podczas otwierania strony internetowej i opisz drogę danych przez warstwy.

Założenia

  • Uruchom przechwytywanie na interfejsie sieciowym i otwórz wybraną stronę; zatrzymaj przechwytywanie po kilku sekundach.
  • Znajdź w zapisie: zapytanie i odpowiedź DNS, trójstopniowe uzgodnienie TCP oraz żądanie HTTP lub uzgodnienie TLS.
  • Wypełnij tabelę: dla każdego znalezionego pakietu wpisz warstwę modelu OSI/TCP/IP, protokół, adresy MAC lub IP lub porty i jednostkę danych.
  • Wskaż, na adres MAC którego urządzenia wysyłane są ramki do serwera spoza sieci lokalnej.
  • Opisz w 4–5 zdaniach, co by się zmieniło, gdyby strona działała po HTTP, a nie HTTPS, z punktu widzenia poufności.

Ocenie podlegać będzie

  • poprawne wskazanie protokołów i warstw,
  • poprawne odczytanie adresów i portów,
  • rozpoznanie handshake’u TCP,
  • zrozumienie roli bramy domyślnej,
  • poprawny wniosek o HTTP a HTTPS.
Wskazówki
  • Użyj filtrów wyświetlania: dns, tcp.flags.syn == 1, http, tls.
  • Ćwiczenie wykonuj tylko na własnym ruchu w własnej sieci lub w laboratorium.
  • Wróć do lekcji 2, 3 i 5.

Część B

Adresacja IPv4 i IPv6

Adresy i maski, notacja CIDR, obliczanie sieci, podział na podsieci i VLSM, IPv6 oraz adresy publiczne i prywatne.

Lekcja 7 · Część B

Adresacja IPv4 i maska podsieci

Adres IPv4 ma 32 bity, zapisywane jako cztery oktety w postaci dziesiętnej, np. 192.168.10.37. Składa się z części sieciowej (ta sama dla wszystkich hostów sieci) i części hosta. Granicę wyznacza maska podsieci: jedynki oznaczają część sieciową, zera część hosta.

Wagi bitów w oktecie1286432168421
Przykład: 3700100101
Przykład: 19211000000

Wartość oktetu to suma wag tam, gdzie jest 1: 37 = 32 + 4 + 1, a 192 = 128 + 64.

AdresZnaczenieJak wyznaczyć
Adres siecipierwszy adres zakresu, identyfikuje siećadres IP AND maska (iloczyn bitowy)
Adres rozgłoszeniowyostatni adres zakresu, do wszystkich hostówczęść hosta ustawiona na same jedynki
Adresy hostówadresy dla urządzeńwszystko między adresem sieci a rozgłoszeniowym
Przykład: 192.168.10.37 z maską 255.255.255.0
Adres IP:   192.168.10.37   = 11000000.10101000.00001010.00100101
Maska:      255.255.255.0   = 11111111.11111111.11111111.00000000
AND         ----------------------------------------------------
Adres sieci: 192.168.10.0

Rozgłoszeniowy: 192.168.10.255
Hosty:          192.168.10.1 - 192.168.10.254
Zapamiętaj

Liczba adresów hostów w sieci = 2(liczba zer maski) − 2 (odejmujemy adres sieci i rozgłoszeniowy).

Sprawdź się — zadanie 1

Maska 255.255.255.0 ma ile bitów w części sieciowej i ile adresów hostów?

Pokaż przykładową odpowiedź

24 bity sieciowe (zapis /24) i 8 bitów hosta, czyli 28 − 2 = 254 adresy hostów.

Sprawdź się — zadanie 2

Jak wyznaczysz adres sieci dla hosta o adresie 172.16.5.9 i masce 255.255.0.0?

Pokaż przykładową odpowiedź

Wykonuję iloczyn bitowy adresu i maski: dwa pierwsze oktety zostają (172.16), a dwa ostatnie zerują się, więc adres sieci to 172.16.0.0.

Lekcja 8 · Część B

Notacja CIDR i obliczanie adresów

CIDR zapisuje maskę jako długość prefiksu po ukośniku: 192.168.10.37/26 oznacza, że 26 bitów jest częścią sieciową. Dzięki CIDR sieci można dzielić na dowolnie duże fragmenty, a nie tylko według dawnych klas A, B i C.

PrefiksMaskaRozmiar bloku (ostatni oktet)Adresy hostów
/24255.255.255.0256254
/25255.255.255.128128126
/26255.255.255.1926462
/27255.255.255.2243230
/28255.255.255.2401614
/29255.255.255.24886
/30255.255.255.25242

Szybka metoda obliczeń

  • znajdź oktet, w którym kończy się prefiks i odczytaj rozmiar bloku (256 − wartość maski w tym oktecie),
  • adres sieci to największa wielokrotność rozmiaru bloku nie większa niż wartość tego oktetu adresu,
  • adres rozgłoszeniowy to adres sieci + rozmiar bloku − 1 (w tym oktecie),
  • hosty leżą pomiędzy.
Przykład 1: 192.168.10.37/26
Maska /26 = 255.255.255.192, rozmiar bloku 64 (bloki: 0, 64, 128, 192)
37 leży w bloku 0-63
Adres sieci:         192.168.10.0
Adres rozgłoszeniowy: 192.168.10.63
Hosty:               192.168.10.1 - 192.168.10.62   (62 hosty)
Przykład 2: 172.16.45.200/20
/20 = 255.255.240.0, blok w trzecim oktecie ma rozmiar 16
45 leży w bloku 32-47
Adres sieci:         172.16.32.0
Adres rozgłoszeniowy: 172.16.47.255
Hosty:               172.16.32.1 - 172.16.47.254   (4094 hosty)
Sprawdź się — zadanie 1

Wyznacz adres sieci i rozgłoszeniowy dla 192.168.1.130/25.

Pokaż przykładową odpowiedź

/25: bloki po 128 w ostatnim oktecie (0–127 i 128–255). Adres 130 leży w drugim bloku, więc sieć to 192.168.1.128, a adres rozgłoszeniowy 192.168.1.255.

Sprawdź się — zadanie 2

Ile hostów obsługuje sieć z maską 255.255.255.240?

Pokaż przykładową odpowiedź

Maska to /28, więc zostają 4 bity hosta: 24 − 2 = 14 adresów hostów.

Lekcja 9 · Część B

Podział na podsieci i VLSM

Podsieci (ang. subnetting) powstają przez pożyczenie bitów z części hosta. Dzielenie sieci poprawia organizację, ogranicza rozmiar domeny rozgłoszeniowej i ułatwia stosowanie reguł bezpieczeństwa między segmentami.

Równy podział: 192.168.1.0/24 na 4 podsieci
Potrzeba 4 podsieci = 2 pożyczone bity => nowy prefiks /26 (blok 64)
192.168.1.0/26     hosty .1   - .62    rozgłoszeniowy .63
192.168.1.64/26    hosty .65  - .126   rozgłoszeniowy .127
192.168.1.128/26   hosty .129 - .190   rozgłoszeniowy .191
192.168.1.192/26   hosty .193 - .254   rozgłoszeniowy .255

VLSM (ang. Variable Length Subnet Mask) pozwala użyć podsieci o różnych rozmiarach, dopasowanych do potrzeb. Zasada: zaczynamy od największej podsieci i przydzielamy kolejne bloki bez nakładania.

VLSM: potrzeby 100, 50, 20 hostów i 2 hosty (łącze między routerami), sieć 192.168.1.0/24
100 hostów => /25 (126)  192.168.1.0/25     (0-127)
 50 hostów => /26 (62)   192.168.1.128/26   (128-191)
 20 hostów => /27 (30)   192.168.1.192/27   (192-223)
  2 hosty  => /30 (2)    192.168.1.224/30   (224-227)
Jak dobrać prefiks

Wybierz najmniejszy blok, w którym zmieszczą się wszystkie hosty plus adres sieci i rozgłoszeniowy. Dla 50 hostów potrzebny jest /26 (62 adresy), bo /27 daje tylko 30.

Sprawdź się — zadanie 1

Którą maskę wybierzesz dla sieci, w której ma pracować 50 urządzeń?

Pokaż przykładową odpowiedź

255.255.255.192 (/26), bo daje 62 adresy hostów. Maska /27 (30 hostów) jest za mała.

Sprawdź się — zadanie 2

Na ile podsieci o jednakowym rozmiarze podzielisz sieć /24 przy prefiksie /27?

Pokaż przykładową odpowiedź

Na 8 podsieci (pożyczone 3 bity), po 30 adresów hostów każda.

Lekcja 10 · Część B

Adresacja IPv6

IPv6 ma adresy 128-bitowe, zapisywane jako osiem grup po cztery cyfry szesnastkowe, rozdzielonych dwukropkami. Zapis można skracać: pomijać zera wiodące w grupach i raz zastąpić najdłuższy ciąg grup złożonych z samych zer przez ::.

Skracanie adresu IPv6
2001:0db8:0000:0000:0000:ff00:0042:8329
2001:db8:0:0:0:ff00:42:8329     (pominięte zera wiodące)
2001:db8::ff00:42:8329          (ciąg zer zastąpiony przez ::, tylko raz)
Rodzaj adresuZakresZastosowanie
Globalny unicast2000::/3adresy routowalne w internecie
Link-localfe80::/10komunikacja w obrębie jednego łącza, tworzony automatycznie
Unique local (ULA)fc00::/7odpowiednik adresów prywatnych
Multicastff00::/8komunikacja do grupy urządzeń (w IPv6 nie ma broadcastu)
Pętla zwrotna::1odpowiednik 127.0.0.1

W sieciach lokalnych przyjmuje się prefiks /64: pierwsze 64 bity to identyfikator sieci, a ostatnie 64 bity to identyfikator interfejsu. Hosty mogą konfigurować się same (SLAAC) lub dostawać adresy od DHCPv6. Adresy dokumentacyjne zaczynają się od 2001:db8::/32.

Zalety IPv6

Ogromna przestrzeń adresowa (brak potrzeby NAT), prostszy nagłówek, wbudowana autokonfiguracja. Brak NAT nie oznacza braku ochrony: nadal potrzebna jest zapora sieciowa.

Sprawdź się — zadanie 1

Skróć adres 2001:0db8:0000:0000:0000:0000:0000:0001.

Pokaż przykładową odpowiedź

2001:db8::1

Sprawdź się — zadanie 2

Co oznacza adres zaczynający się od fe80?

Pokaż przykładową odpowiedź

To adres link-local, ważny tylko w obrębie jednego łącza (segmentu sieci); nie jest routowany.

Lekcja 11 · Część B

Adresy publiczne i prywatne, DHCP, znaczenie adresacji dla bezpieczeństwa

ZakresRodzajUwagi
10.0.0.0/8prywatny (RFC 1918)duże sieci firmowe
172.16.0.0/12 (172.16.0.0 – 172.31.255.255)prywatny (RFC 1918)średnie sieci
192.168.0.0/16prywatny (RFC 1918)sieci domowe i małe biura
127.0.0.0/8pętla zwrotna (loopback)komunikacja z samym sobą (127.0.0.1)
169.254.0.0/16link-local (APIPA)host sam nadał sobie adres, bo nie znalazł serwera DHCP
pozostałepubliczneroutowalne w internecie, przydzielane przez operatorów

Adresy prywatne nie są routowane w internecie, dlatego do komunikacji z internetem potrzebny jest NAT.

Adresacja statyczna i dynamiczna

RodzajOpisKiedy stosować
Statycznaadres ustawiony ręcznieserwery, drukarki, urządzenia sieciowe, kamery
Dynamiczna (DHCP)adres przydziela serwer na pewien czas (dzierżawa)komputery użytkowników, telefony
Rezerwacja DHCPserwer zawsze daje temu samemu MAC ten sam adreswygoda statycznego adresu bez ręcznej konfiguracji

Znaczenie adresacji dla bezpieczeństwa

  • adres IP identyfikuje źródło ruchu w logach, więc planowa adresacja ułatwia ustalenie, kto i z jakiego segmentu wykonał operację,
  • reguły zapór i listy ACL opierają się na adresach i podsieciach, więc dobry plan adresacji upraszcza stosowanie polityk,
  • adres IP można sfałszować (IP spoofing), dlatego nie wolno ufać mu jako jedynemu sposobowi uwierzytelniania,
  • NAT sprawia, że w logach serwera widoczny jest adres publiczny, a nie adres konkretnego urządzenia.
Sprawdź się — zadanie 1

Host dostał adres 169.254.12.8. Co to oznacza?

Pokaż przykładową odpowiedź

Host nie otrzymał adresu z serwera DHCP i sam nadał sobie adres link-local (APIPA). Trzeba sprawdzić dostępność serwera DHCP i połączenie z siecią.

Sprawdź się — zadanie 2

Czy adres 172.20.5.5 jest prywatny, a 172.32.0.1?

Pokaż przykładową odpowiedź

172.20.5.5 jest prywatny (zakres 172.16.0.0–172.31.255.255). 172.32.0.1 leży poza tym zakresem, więc jest publiczny.

Zadanie praktyczne

Plan adresacji sieci szkolnej

Szacowany czas: 45 minZakres: Lekcje 7–11Forma: tabela adresacji

Zadanie

Zaplanuj adresację dla szkoły, mając do dyspozycji blok 10.20.0.0/24. Użyj VLSM.

Założenia

  • Podsieci i liczba hostów: Pracownie 60, Nauczyciele 28, Administracja 12, Łącze między routerami 2.
  • Dla każdej podsieci wpisz do tabeli: nazwę, prefiks, maskę, adres sieci, pierwszy i ostatni adres hosta oraz adres rozgłoszeniowy.
  • Przydzielaj bloki od największego do najmniejszego, tak aby się nie nakładały.
  • Przydziel bramę domyślną (pierwszy adres hosta) w każdej podsieci.
  • Wskaż, które urządzenia w każdej podsieci powinny mieć adres statyczny, a które z DHCP, i uzasadnij w 2–3 zdaniach.

Ocenie podlegać będzie

  • poprawny dobór prefiksów,
  • brak nakładania się bloków,
  • poprawne adresy sieci, rozgłoszeniowe i zakresy hostów,
  • sensowny podział na statyczne i dynamiczne,
  • czytelna tabela.
Wskazówki
  • 60 hostów wymaga /26, 28 hostów to /27, 12 hostów to /28, a łącze to /30.
  • Zacznij od największego bloku: 10.20.0.0/26.
  • Sprawdź, czy suma bloków mieści się w /24.

Część C

Konfiguracja hosta i diagnostyka

Ustawianie parametrów sieciowych, narzędzia diagnostyczne (ping, traceroute, netstat/ss, nslookup/dig) i analiza ruchu w programie Wireshark.

Lekcja 12 · Część C

Konfiguracja parametrów sieciowych hosta

Aby host działał w sieci, potrzebuje: adresu IP, maski podsieci, bramy domyślnej (router do innych sieci), serwera DNS i nazwy hosta. Można je ustawić ręcznie albo pobrać z DHCP.

Windows: PowerShell
# adres statyczny z prefiksem /24 i bramą
New-NetIPAddress -InterfaceAlias "Ethernet" -IPAddress 192.168.10.50 -PrefixLength 24 -DefaultGateway 192.168.10.1
# serwer DNS
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 192.168.10.2
# wrócić do DHCP
Set-NetIPInterface -InterfaceAlias "Ethernet" -Dhcp Enabled
# nazwa komputera
Rename-Computer -NewName "PC-LAB-01"
Linux: tymczasowo (do restartu)
sudo ip addr add 192.168.10.50/24 dev eth0
sudo ip link set eth0 up
sudo ip route add default via 192.168.10.1
sudo hostnamectl set-hostname pc-lab-01
Linux: trwale, Ubuntu (Netplan, plik /etc/netplan/01-lab.yaml)
network:
  version: 2
  ethernets:
    eth0:
      addresses: [192.168.10.50/24]
      routes:
        - to: default
          via: 192.168.10.1
      nameservers:
        addresses: [192.168.10.2]
Błąd konfiguracji to też ryzyko

Zły adres bramy lub DNS powoduje problemy z łącznością, ale może też przekierować ruch do niepożądanego serwera. Otwarte, niepotrzebne usługi sieciowe i nieautoryzowany serwer DHCP są częstymi przyczynami incydentów.

Sprawdź się — zadanie 1

Jakie parametry musi mieć host, aby komunikował się z serwerem w innej sieci i używał nazw domenowych?

Pokaż przykładową odpowiedź

Adres IP, maskę podsieci, bramę domyślną (do wyjścia poza sieć) i adres serwera DNS (do zamiany nazw na adresy).

Sprawdź się — zadanie 2

Czym różni się konfiguracja ustawiona poleceniem ip addr add od zapisanej w Netplan?

Pokaż przykładową odpowiedź

Polecenie ip działa tylko do restartu lub zresetowania interfejsu. Netplan zapisuje konfigurację trwale i stosuje ją przy każdym uruchomieniu systemu.

Lekcja 13 · Część C

Odczyt ustawień i diagnozowanie problemów z łącznością

ZadanieWindowsLinux
Adres IP, maska, brama, DNSipconfig /allip a, ip r, resolvectl status
Tablica ARParp -aip neigh, arp -n
Tablica routinguroute printip route
Odnowienie DHCPipconfig /release, ipconfig /renewsudo dhclient -r, sudo dhclient
Pamięć podręczna DNSipconfig /flushdnsresolvectl flush-caches

Typowe objawy i przyczyny

ObjawPrawdopodobna przyczynaCo sprawdzić
adres 169.254.x.xbrak odpowiedzi serwera DHCPkabel/Wi-Fi, serwer DHCP, VLAN portu
brak dostępu poza sieć lokalnązła lub brak bramy domyślnejipconfig /all, ping bramy
adres z innej sieci niż pozostałe hostyręczna konfiguracja z błędną maską lub adresemmaska i adres względem reszty sieci
komunikat o konflikcie adresówdwa urządzenia mają ten sam adres IParp -a, rezerwacje DHCP
działa ping po adresie IP, ale nie po nazwiezły serwer DNSadres DNS, nslookup
brak połączenia z Wi-Fizła sieć lub hasło, wyłączona karta, zakres sygnałustan interfejsu, SSID, zasięg
interfejs w stanie „down”uszkodzona karta, kabel, port przełącznikakontrolki, inny kabel lub port
Sprawdź się — zadanie 1

Użytkownik ma adres 169.254.20.3 i brak dostępu do internetu. Od czego zaczniesz diagnozę?

Pokaż przykładową odpowiedź

Od sprawdzenia połączenia fizycznego lub Wi-Fi i dostępności serwera DHCP (np. ipconfig /renew). Adres 169.254.x.x oznacza, że host nie otrzymał konfiguracji.

Sprawdź się — zadanie 2

Co oznacza brak odpowiedzi na ping do bramy, gdy host ma poprawny adres w tej samej sieci?

Pokaż przykładową odpowiedź

Problem leży w sieci lokalnej: kabel lub port, przełącznik, adres bramy, VLAN albo zapora blokująca ICMP. Zaczynam od sprawdzenia warstw fizycznej i łącza danych.

Lekcja 14 · Część C

ping i traceroute

ping wysyła komunikaty ICMP Echo Request i czeka na Echo Reply. Pokazuje, czy host odpowiada, ile trwa podróż pakietu (czas odpowiedzi) i ile pakietów zgubiono. traceroute (tracert w Windows) ujawnia kolejne routery na trasie, wysyłając pakiety ze wzrastającym TTL.

Przykłady
ping -c 4 192.168.10.1          # Linux: 4 pakiety
ping -n 4 192.168.10.1          # Windows: 4 pakiety
traceroute 8.8.8.8              # Linux
tracert 8.8.8.8                 # Windows

Ścieżka diagnozy „od środka na zewnątrz”

  • ping 127.0.0.1: czy działa stos TCP/IP na hoście,
  • ping własny adres IP: czy karta jest skonfigurowana,
  • ping bramy domyślnej: czy działa sieć lokalna,
  • ping adresu zewnętrznego (np. 8.8.8.8): czy działa dostęp do internetu,
  • ping nazwy domenowej: czy działa DNS.
WynikZnaczenie
odpowiedzi z czasem (np. 12 ms)host osiągalny, czas to opóźnienie
Request timed outbrak odpowiedzi: host wyłączony, trasa niepoprawna lub ICMP blokowany przez zaporę
Destination host unreachablerouter lub host zgłasza brak trasy do celu
TTL w odpowiedzizwykle 64 (Linux), 128 (Windows); wskazówka co do systemu i liczby przeskoków
Brak odpowiedzi nie zawsze oznacza awarię

Wiele zapór i hostów celowo ignoruje ping. W traceroute wiersz * * * oznacza, że router na tym przeskoku nie odpowiedział, ale ruch może iść dalej.

Sprawdź się — zadanie 1

Do czego służy traceroute?

Pokaż przykładową odpowiedź

Do pokazania routerów na trasie pakietu do celu i czasów odpowiedzi na kolejnych przeskokach, co pomaga znaleźć miejsce awarii lub opóźnień.

Sprawdź się — zadanie 2

Ping do adresu 8.8.8.8 działa, a do nazwy domeny nie. Co jest przyczyną?

Pokaż przykładową odpowiedź

Problem z rozwiązywaniem nazw, czyli z serwerem DNS (zły adres DNS, niedostępny serwer lub blokada). Łączność IP z internetem działa.

Lekcja 15 · Część C

netstat, ss i netcat

netstat (Windows i Linux) i ss (nowoczesny odpowiednik w Linux) pokazują aktywne połączenia i porty, na których hosty nasłuchują. Pomagają znaleźć nieznane usługi i podejrzane połączenia.

Przykłady
netstat -ano                    # Windows: wszystkie połączenia, numer procesu (PID)
tasklist /FI "PID eq 1234"      # Windows: który program to PID 1234
ss -tulpn                       # Linux: TCP/UDP, nasłuchujące, numery portów, procesy
ss -tn state established        # Linux: nawiązane połączenia TCP
StanZnaczenie
LISTENproces nasłuchuje na porcie i czeka na połączenia
ESTABLISHEDpołączenie nawiązane, trwa wymiana danych
TIME_WAITpołączenie zamknięte, czeka na wygaśnięcie
SYN_SENT / SYN_RECVw trakcie nawiązywania (nagromadzenie może wskazywać na skanowanie lub atak SYN flood)

Adres, na którym usługa nasłuchuje, ma znaczenie dla bezpieczeństwa: 127.0.0.1:3306 to usługa dostępna tylko lokalnie, a 0.0.0.0:3306 dostępna z całej sieci.

netcat (nc)

Prosty program do otwierania połączeń TCP/UDP i nasłuchiwania. Służy do sprawdzania, czy port jest dostępny, i do testów usług.

Przykłady (tylko we własnym laboratorium)
nc -zv 192.168.10.20 22          # czy port 22 jest otwarty
nc -l -p 9000                     # nasłuchiwanie na porcie 9000
echo "test" | nc 192.168.10.20 9000
Sprawdź się — zadanie 1

Jak sprawdzisz, który proces w Linux nasłuchuje na porcie 8080?

Pokaż przykładową odpowiedź

Poleceniem ss -tulpn | grep 8080 (lub netstat -tulpn), które pokazuje port i nazwę procesu.

Sprawdź się — zadanie 2

Usługa bazy danych nasłuchuje na 0.0.0.0:3306. Dlaczego może to być problem?

Pokaż przykładową odpowiedź

Port bazy jest wtedy dostępny z całej sieci, a nie tylko lokalnie. Jeśli nie jest to potrzebne, należy ograniczyć nasłuch do 127.0.0.1 lub zablokować port zaporą.

Lekcja 16 · Część C

Diagnostyka DNS oraz WHOIS i RDAP

Sprawdzanie DNS
nslookup szkola.pl                  # proste zapytanie (Windows i Linux)
nslookup szkola.pl 8.8.8.8          # zapytanie do konkretnego serwera DNS
dig szkola.pl A                      # rekord A
dig +short MX szkola.pl             # tylko rekordy poczty
dig -x 8.8.8.8                       # zapytanie odwrotne (PTR)
dig @1.1.1.1 szkola.pl              # porównanie z innym serwerem

Porównanie odpowiedzi różnych serwerów DNS pomaga ustalić, czy problem leży w konfiguracji lokalnej, czy w samej domenie. Rozbieżne wyniki mogą wskazywać na przekierowanie DNS lub nieaktualne dane w pamięci podręcznej.

WHOIS i RDAP

WHOIS i nowocześniejszy RDAP to usługi publiczne, które zwracają dane o rejestracji domeny lub bloku adresów: rejestratora, daty rejestracji i wygaśnięcia, serwery nazw, a czasem kontakt techniczny. Dla domen krajowych (ccTLD, np. .pl) dane prowadzi rejestr krajowy (w Polsce NASK).

Po co to w bezpieczeństwie

Domena zarejestrowana kilka dni temu, z ukrytym właścicielem i nazwą podobną do banku, jest silnym sygnałem phishingu. Dane WHOIS/RDAP pomagają ocenić wiarygodność strony i zgłosić nadużycie.

Sprawdź się — zadanie 1

Jak sprawdzisz serwery poczty domeny szkola.pl?

Pokaż przykładową odpowiedź

Poleceniem dig +short MX szkola.pl lub nslookup -type=MX szkola.pl, które zwraca rekordy MX.

Sprawdź się — zadanie 2

Dlaczego data rejestracji domeny jest przydatna przy ocenie podejrzanej strony?

Pokaż przykładową odpowiedź

Phishingowe domeny są zwykle rejestrowane krótko przed atakiem. Domena młodsza niż kilka dni, udająca znaną markę, jest mocnym sygnałem ostrzegawczym.

Lekcja 17 · Część C

Analiza ruchu: sniffing i Wireshark

Sniffing to przechwytywanie i analiza pakietów przesyłanych w sieci. Wireshark to analizator ruchu, który przechwytuje pakiety z interfejsu (karta może pracować w trybie promiscuous, w którym odbiera także ramki nieadresowane do niej) i pokazuje je warstwa po warstwie.

FiltrRodzajZnaczenie
host 192.168.1.5przechwytywania (BPF)tylko ruch z lub do hosta
port 53przechwytywania (BPF)tylko ruch na porcie 53
ip.addr == 192.168.1.5wyświetlaniapakiety z lub do tego adresu
tcp.port == 443wyświetlaniaruch TCP na porcie 443
dns, http, tlswyświetlaniatylko wybrane protokoły
tcp.flags.syn == 1 && tcp.flags.ack == 0wyświetlaniatylko początkowe segmenty SYN (nawiązywanie połączeń)

Zastosowania

  • diagnostyka: opóźnienia, retransmisje, błędy DNS,
  • analiza bezpieczeństwa: nietypowy ruch, skanowanie, wyciek danych,
  • nauka protokołów: obserwacja handshake’u TCP, DHCP, ARP.
Prawo i etyka

Przechwytywanie cudzego ruchu bez zgody (np. w obcej sieci) może być przestępstwem. Wireshark uruchamiaj tylko we własnej sieci, w laboratorium lub za wyraźną zgodą właściciela sieci.

Ruch szyfrowany

W ruchu HTTP widać treść żądań i odpowiedzi, a w HTTPS tylko metadane (adresy, porty, nazwa serwera, rozmiary). Dlatego szyfrowanie chroni poufność przed podsłuchem.

Sprawdź się — zadanie 1

Czym różni się filtr przechwytywania od filtru wyświetlania w Wireshark?

Pokaż przykładową odpowiedź

Filtr przechwytywania ogranicza, jakie pakiety w ogóle są zapisywane (zanim trafią do pliku). Filtr wyświetlania ukrywa niektóre pakiety już zapisane i można go zmieniać w dowolnej chwili.

Sprawdź się — zadanie 2

Dlaczego analiza ruchu HTTP ujawnia więcej niż HTTPS?

Pokaż przykładową odpowiedź

HTTP przesyła dane jawnie, więc w przechwyconych pakietach widać hasła i treść. HTTPS szyfruje komunikację, więc analizator widzi tylko metadane.

Zadanie praktyczne

Diagnoza awarii sieciowych

Szacowany czas: 50 minZakres: Lekcje 12–17Forma: karta diagnostyczna (tabela)

Zadanie

Otrzymujesz trzy zgłoszenia od użytkowników. Dla każdego opisz diagnozę krok po kroku, wskaż prawdopodobną przyczynę i napraw problem.

Założenia

  • Zgłoszenie 1: „Mam internet, ale nie otwiera mi się nazwa serwera szkolnego, a po adresie IP działa”. Dane z ipconfig /all: adres 192.168.10.44/24, brama 192.168.10.1, DNS 192.168.10.250.
  • Zgłoszenie 2: „Komputer ma adres 169.254.30.2 i nie widzi nikogo w sieci”.
  • Zgłoszenie 3: „Nie mogę wejść na serwer plików 192.168.20.5, a kolega z innego pokoju może”. Komputer ma adres 192.168.10.45 z maską 255.255.255.128, brama 192.168.10.129.
  • Dla każdego zgłoszenia podaj kolejność poleceń diagnostycznych i oczekiwane wyniki.
  • Napisz, jak zapobiec takim błędom w przyszłości (np. DHCP, dokumentacja adresacji, monitoring).

Ocenie podlegać będzie

  • logiczna, uporządkowana kolejność diagnozy,
  • poprawne rozpoznanie przyczyn (DNS, brak DHCP, błędna maska i brama),
  • poprawne polecenia i interpretacja wyników,
  • konkretne rozwiązanie,
  • propozycje zapobiegania.
Wskazówki
  • W zgłoszeniu 3 sprawdź, czy brama leży w tej samej podsieci co adres hosta.
  • Skorzystaj z tabeli „Typowe objawy i przyczyny” w lekcji 13.
  • Zacznij od warstwy fizycznej i przejdź w górę.

Część D

Urządzenia sieciowe, podsieci i sieci bezprzewodowe

Przełączanie, routowanie i mostkowanie, podstawowa konfiguracja urządzeń, trasa domyślna i bezpieczne sieci bezprzewodowe.

Lekcja 18 · Część D

Przełączanie, routowanie i mostkowanie

UrządzenieWarstwaCo robiDomeny
Koncentrator (hub)1powtarza sygnał na wszystkie porty (dziś niestosowany)jedna domena kolizji i rozgłoszeniowa
Most (bridge) / przełącznik2przekazuje ramki na podstawie adresów MACkażdy port to osobna domena kolizji; jedna domena rozgłoszeniowa (bez VLAN)
Router3przekazuje pakiety między sieciami na podstawie adresów IPkażdy interfejs to osobna domena rozgłoszeniowa
Punkt dostępowy1–2łączy urządzenia bezprzewodowe z siecią przewodowązwykle część tej samej sieci co przełącznik

Przełączanie a routowanie

  • Przełączanie działa w obrębie jednej sieci lokalnej: ramka trafia do odpowiedniego portu na podstawie adresu MAC.
  • Routowanie łączy różne sieci: router czyta adres IP, sprawdza tablicę routingu i przekazuje pakiet dalej, zmieniając adresy MAC w nowej ramce.
  • Mostkowanie (bridging) łączy dwa segmenty sieci na poziomie warstwy 2 w jedną sieć logiczną. Przełącznik jest w istocie wieloportowym mostem.
Zapamiętaj

Przełącznik rozdziela kolizje, router rozdziela rozgłoszenia. Router jest granicą sieci IP.

Sprawdź się — zadanie 1

Czym różni się router od przełącznika?

Pokaż przykładową odpowiedź

Przełącznik działa w warstwie 2 i przekazuje ramki według adresów MAC w obrębie jednej sieci. Router działa w warstwie 3, łączy różne sieci IP i kieruje pakiety według tablicy routingu.

Sprawdź się — zadanie 2

Co robi most (bridge)?

Pokaż przykładową odpowiedź

Łączy segmenty sieci w warstwie 2, przekazując ramki między nimi na podstawie adresów MAC, tak że tworzą jedną sieć logiczną.

Lekcja 19 · Część D

Podstawowa konfiguracja przełącznika i routera

Urządzenia sieciowe konfiguruje się przez interfejs wiersza poleceń (CLI), a nowsze także przez interfejs WWW. Poniższe przykłady pochodzą ze składni typowej dla urządzeń Cisco IOS. Polecenia innych producentów różnią się, ale zasady są takie same.

Podstawy: nazwa, hasła, zdalny dostęp przez SSH
enable
configure terminal
hostname R1
enable secret SilneHaslo!2026
service password-encryption
username admin secret AdminHaslo!2026
ip domain-name lab.local
crypto key generate rsa modulus 2048
ip ssh version 2
line vty 0 4
 login local
 transport input ssh
exit
banner motd # Dostęp tylko dla uprawnionych #
Konfiguracja interfejsu routera
interface GigabitEthernet0/0
 description LAN-Pracownie
 ip address 192.168.10.1 255.255.255.0
 no shutdown
exit
Sprawdzanie i zapis konfiguracji
show running-config
show ip interface brief
show version
copy running-config startup-config

Zasady bezpiecznej konfiguracji

  • włącz SSH i wyłącz Telnet (Telnet przesyła hasła jawnie),
  • stosuj hasła zapisane skrótem (enable secret, username ... secret), a nie enable password,
  • wyłącz nieużywane porty (shutdown) i interfejsy zarządzania dostępne z zewnątrz,
  • zmień domyślne hasła i nazwy kont producenta,
  • ustaw baner ostrzegawczy i ogranicz dostęp zarządzania do zaufanych adresów,
  • wykonuj kopie konfiguracji i aktualizuj oprogramowanie urządzenia.
Sprawdź się — zadanie 1

Dlaczego do zdalnego zarządzania urządzeniem lepszy jest SSH niż Telnet?

Pokaż przykładową odpowiedź

SSH szyfruje całą komunikację, w tym hasła, a Telnet przesyła wszystko jawnie, więc łatwo go podsłuchać.

Sprawdź się — zadanie 2

Do czego służy polecenie copy running-config startup-config?

Pokaż przykładową odpowiedź

Zapisuje bieżącą konfigurację (działającą w pamięci RAM) do pamięci trwałej, tak aby została przywrócona po restarcie urządzenia.

Lekcja 20 · Część D

Trasa domyślna, tablica routingu i testowanie z poziomu urządzenia

Tablica routingu zawiera trasy do sieci: sieć docelową z maską, następny skok lub interfejs wyjściowy. Router wybiera trasę z najdłuższym pasującym prefiksem. Gdy żadna trasa nie pasuje, używa trasy domyślnej (0.0.0.0/0), zwykle prowadzącej do operatora.

Trasa domyślna i podgląd tablicy
ip route 0.0.0.0 0.0.0.0 203.0.113.1
show ip route
Kod w tablicyZnaczenie
Csieć bezpośrednio podłączona do interfejsu
Ladres lokalny interfejsu routera
Strasa statyczna
S*trasa statyczna będąca trasą domyślną
Otrasa nauczona przez protokół OSPF

Testowanie z poziomu urządzenia: ping 192.168.20.5 (z możliwością wskazania adresu źródłowego), traceroute, show ip interface brief (stan interfejsów: up/down).

Sprawdź się — zadanie 1

Router ma trasy do sieci 10.0.0.0/8 i 10.1.0.0/16. Którą wybierze dla pakietu do 10.1.5.5?

Pokaż przykładową odpowiedź

Trasę 10.1.0.0/16, ponieważ ma dłuższy pasujący prefiks (bardziej szczegółową).

Sprawdź się — zadanie 2

Co oznacza kod C w wyniku show ip route?

Pokaż przykładową odpowiedź

Sieć jest bezpośrednio podłączona do interfejsu routera (connected).

Lekcja 21 · Część D

Bezpieczna sieć bezprzewodowa

ZabezpieczenieOcenaUwagi
Brak szyfrowania (sieć otwarta)niebezpiecznecały ruch można podsłuchać
WEPniebezpiecznełamany w minutach
WPA (TKIP)przestarzałesłabe, wycofane
WPA2 (AES-CCMP)dobrewymaga silnego hasła
WPA3 (SAE)najlepszeodporne na ataki słownikowe offline, lepsza ochrona w sieciach otwartych
WPA2/WPA3 Enterprise (802.1X, RADIUS)najlepsze dla firmindywidualne konta zamiast wspólnego hasła

Dobre praktyki

  • nazwa sieci (SSID) bez danych identyfikujących firmę, ale pamiętaj: ukrycie SSID nie jest zabezpieczeniem,
  • WPA2 lub WPA3 i długie, unikatowe hasło,
  • wyłączenie WPS (kod PIN można odgadnąć atakiem),
  • oddzielna sieć dla gości, odizolowana od sieci wewnętrznej (osobny VLAN, izolacja klientów),
  • zmiana domyślnego hasła administratora punktu dostępowego i aktualizacje oprogramowania,
  • rozmieszczenie punktów dostępowych i moc sygnału tak, by nie wychodził daleko poza budynek.
Sprawdź się — zadanie 1

Dlaczego funkcję WPS zaleca się wyłączyć?

Pokaż przykładową odpowiedź

Uwierzytelnianie kodem PIN w WPS ma słabości, które pozwalają odgadnąć PIN i uzyskać hasło sieci, więc wyłączenie WPS zwiększa bezpieczeństwo.

Sprawdź się — zadanie 2

Po co tworzy się osobną sieć dla gości?

Pokaż przykładową odpowiedź

Aby goście mieli dostęp do internetu, ale nie do zasobów wewnętrznych firmy. Ogranicza to skutki zainfekowanego urządzenia gościa.

Zadanie praktyczne

Konfiguracja małej sieci z routerem, przełącznikiem i punktem dostępowym

Szacowany czas: 60 minZakres: Lekcje 18–21Forma: ćwiczenie w symulatorze i dokumentacja

Zadanie

W symulatorze sieci (np. Cisco Packet Tracer) zbuduj sieć firmy: router, przełącznik, dwa komputery i punkt dostępowy z laptopem.

Założenia

  • Router ma adres 192.168.10.1/24 na interfejsie LAN; komputery mają adresy statyczne z tej samej sieci i bramę 192.168.10.1.
  • Ustaw nazwę urządzenia, hasła w postaci skrótu oraz zdalny dostęp przez SSH (bez Telnetu).
  • Skonfiguruj punkt dostępowy z WPA2 lub WPA3 i wyłączonym WPS; dodaj sieć dla gości w odrębnej podsieci.
  • Sprawdź łączność poleceniami ping i show ip interface brief; zapisz konfigurację.
  • Wykonaj schemat topologii i tabelę adresacji oraz opisz, jak zabezpieczono dostęp do urządzeń.

Ocenie podlegać będzie

  • poprawna adresacja i łączność,
  • bezpieczny dostęp administracyjny (SSH, hasła w postaci skrótu),
  • poprawne zabezpieczenie sieci bezprzewodowej,
  • kompletna dokumentacja (schemat i tabela),
  • zapisana konfiguracja.
Wskazówki
  • Polecenia znajdziesz w lekcjach 19 i 20.
  • Pamiętaj o no shutdown na interfejsie.
  • Sprawdzaj łączność po każdym kroku.

Część E

Segmentacja i kontrola ruchu

Strefy i DMZ, VLAN i trunk, listy ACL, zapory sieciowe i sieci VPN.

Lekcja 22 · Część E

Segmentacja sieci, strefy i DMZ

Segmentacja to podział sieci na odrębne fragmenty (segmenty, strefy), między którymi ruch jest kontrolowany. Z punktu widzenia bezpieczeństwa ogranicza rozprzestrzenianie się ataku: zainfekowany komputer w jednym segmencie ma utrudniony dostęp do reszty. Zmniejsza też domeny rozgłoszeniowe i ułatwia stosowanie polityk.

StrefaZawartośćTypowa polityka
Wewnętrzna (LAN)komputery użytkowników, serwery wewnętrznedostęp do internetu, zakaz inicjowania połączeń z zewnątrz
DMZ (strefa zdemilitaryzowana)serwery dostępne z internetu: WWW, poczta, DNSz internetu tylko wybrane porty; z DMZ do LAN zakaz
Zewnętrzna (internet)nieufna sieć publicznaograniczony dostęp do DMZ
Zarządzaniainterfejsy administracyjne urządzeńdostęp tylko z wyznaczonych stacji

DMZ umieszcza się między internetem a siecią wewnętrzną (za zaporą z trzema strefami lub między dwiema zaporami). Jeśli serwer w DMZ zostanie przejęty, atakujący nie ma bezpośredniego dostępu do sieci wewnętrznej.

Hierarchiczny model sieci i rodzaje routerów

WarstwaRolaUrządzenia
Dostępupodłączenie użytkownikówprzełączniki dostępowe, punkty dostępowe
Dystrybucji (agregacji)łączenie przełączników dostępu, polityki, routing między VLANprzełączniki L3, router agregacyjny
Rdzeniaszybkie przekazywanie ruchu między częściami siecirouter rdzeniowy
Brzegupołączenie z operatorem i internetemrouter brzegowy, zapora
Sprawdź się — zadanie 1

Po co w sieci firmowej stosuje się strefę DMZ?

Pokaż przykładową odpowiedź

Aby serwery dostępne z internetu (np. WWW) były oddzielone od sieci wewnętrznej. Przejęcie serwera w DMZ nie daje od razu dostępu do komputerów i danych wewnętrznych.

Sprawdź się — zadanie 2

W jaki sposób segmentacja ogranicza skutki infekcji malware?

Pokaż przykładową odpowiedź

Zainfekowany host w jednym segmencie nie może swobodnie skanować i atakować hostów w innych segmentach, bo ruch między nimi jest filtrowany. Ogranicza to rozprzestrzenianie.

Lekcja 23 · Część E

VLAN i połączenia trunk

VLAN (ang. Virtual LAN) to logiczny podział jednego przełącznika (lub wielu) na kilka niezależnych sieci warstwy 2. Hosty w różnych VLAN-ach nie widzą nawzajem swoich ramek rozgłoszeniowych, a komunikacja między nimi wymaga routingu (urządzenia warstwy 3).

Typ portuZastosowanieOpis
Accessport dla hostanależy do jednego VLAN, ramki bez znacznika
Trunkłącze między przełącznikami lub z routeremprzenosi ramki wielu VLAN-ów ze znacznikiem 802.1Q (4 bajty z numerem VLAN)
Konfiguracja VLAN na przełączniku (składnia Cisco IOS)
vlan 10
 name KSIEGOWOSC
vlan 20
 name PRACOWNIE

interface FastEthernet0/1
 switchport mode access
 switchport access vlan 10

interface GigabitEthernet0/1
 switchport mode trunk
 switchport trunk allowed vlan 10,20

show vlan brief
show interfaces trunk

Routing między VLAN-ami

  • Router-on-a-stick: jeden trunk do routera z podinterfejsami dla każdego VLAN (interface g0/0.10, encapsulation dot1Q 10),
  • przełącznik warstwy 3 z interfejsami wirtualnymi VLAN (SVI).
Zagrożenia i zabezpieczenia

VLAN hopping (podwójne znakowanie, wymuszenie trunku przez DTP) pozwala atakującemu przedostać się do innego VLAN. Zabezpieczenia: wyłączenie automatycznego negocjowania trunków (switchport nonegotiate), zmiana VLAN natywnego, ograniczenie VLAN-ów na trunku, wyłączenie i przeniesienie nieużywanych portów do osobnego, nieużywanego VLAN-u. VLAN nie zastępuje zapory.

Sprawdź się — zadanie 1

Czym różni się port access od trunk?

Pokaż przykładową odpowiedź

Port access należy do jednego VLAN i podłącza host. Port trunk przenosi ramki wielu VLAN-ów ze znacznikami 802.1Q i łączy przełączniki lub przełącznik z routerem.

Sprawdź się — zadanie 2

Jak komunikują się komputery z różnych VLAN-ów?

Pokaż przykładową odpowiedź

Przez urządzenie warstwy 3: router (np. router-on-a-stick) lub przełącznik L3, które routuje ruch między VLAN-ami i może stosować reguły ACL.

Lekcja 24 · Część E

Listy kontroli dostępu (ACL)

ACL to uporządkowana lista reguł permit (zezwól) i deny (zablokuj), według której urządzenie filtruje ruch. Reguły sprawdzane są od góry, pierwsza pasująca decyduje, a na końcu każdej listy działa niejawna reguła deny any.

Typ ACLKryteriaGdzie umieszczać
Standardowatylko adres źródłowyblisko celu
Rozszerzonaźródło, cel, protokół, portblisko źródła
Rozszerzona ACL na routerze: tylko księgowość może łączyć się z serwerem HTTPS
ip access-list extended KSIEGOWOSC-DO-SERWERA
 permit tcp 192.168.20.0 0.0.0.255 host 192.168.30.10 eq 443
 deny ip any host 192.168.30.10 log
 permit ip any any
exit

interface GigabitEthernet0/0.20
 ip access-group KSIEGOWOSC-DO-SERWERA in
Maska wildcard

W ACL używa się maski odwrotnej (wildcard): 0 oznacza „bit musi pasować”, 1 „bit dowolny”. Sieć /24 to 0.0.0.255, pojedynczy host to 0.0.0.0 (zapis host).

ACL a fałszowanie adresów (anti-spoofing)

Na interfejsie od strony internetu blokuje się pakiety przychodzące, których adresem źródłowym jest adres prywatny (RFC 1918), pętla zwrotna lub adres z własnej sieci wewnętrznej. Takie pakiety nie mogą pochodzić z internetu, więc są sfałszowane.

Sprawdź się — zadanie 1

Co się stanie z pakietem, który nie pasuje do żadnej reguły ACL?

Pokaż przykładową odpowiedź

Zostanie odrzucony przez niejawną regułę „deny any” na końcu listy.

Sprawdź się — zadanie 2

Gdzie umieszczasz ACL rozszerzoną, a gdzie standardową i dlaczego?

Pokaż przykładową odpowiedź

Rozszerzoną blisko źródła, aby zbędny ruch nie przechodził przez sieć. Standardową blisko celu, bo filtruje tylko po adresie źródłowym i mogłaby zablokować za dużo, gdyby stała blisko źródła.

Lekcja 25 · Część E

Zapory sieciowe

TypJak działaUwagi
Filtrująca pakiety (bezstanowa)decyduje na podstawie nagłówków pojedynczych pakietów (adresy, porty, protokół)szybka, ale nie rozumie połączeń
Stanowa (stateful)śledzi stan połączeń; odpowiedzi do zainicjowanych połączeń są dozwolone automatyczniestandard dla zapór brzegowych
Aplikacyjna / NGFWanalizuje treść i aplikacje (np. wykrywa złośliwe wzorce), integruje IPS i filtrowanie URLwiększa ochrona, większe wymagania

Zasady konfiguracji

  • polityka domyślnej odmowy: blokuj wszystko, zezwalaj tylko na to, co potrzebne,
  • kolejność reguł ma znaczenie (od najbardziej szczegółowych do ogólnych),
  • oddzielne reguły dla ruchu przychodzącego i wychodzącego,
  • zapora sprzętowa chroni sieć na brzegu, zapora hosta chroni pojedynczy system,
  • włącz logowanie zablokowanych połączeń i regularnie przeglądaj reguły.
Linux (iptables): domyślna odmowa, połączenia ustanowione i SSH tylko z sieci administracyjnej
sudo iptables -P INPUT DROP
sudo iptables -A INPUT -i lo -j ACCEPT
sudo iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 22 -s 192.168.10.0/24 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT
sudo iptables -L -n -v
Uwaga praktyczna

Zmieniając reguły na zdalnym urządzeniu, łatwo zablokować samemu sobie dostęp. Najpierw dodaj regułę zezwalającą na swoje połączenie, a dopiero potem ustawiaj odmowę domyślną.

Sprawdź się — zadanie 1

Co to jest zapora stanowa?

Pokaż przykładową odpowiedź

Zapora, która śledzi stan połączeń: automatycznie dopuszcza ruch powrotny do połączeń zainicjowanych od strony zaufanej, a nowych połączeń z zewnątrz wymaga zezwolenia w regułach.

Sprawdź się — zadanie 2

Co oznacza polityka domyślnej odmowy?

Pokaż przykładową odpowiedź

Wszystko, co nie zostało wyraźnie dozwolone regułą, jest blokowane. Dzięki temu ewentualne luki w regułach nie otwierają sieci.

Lekcja 26 · Część E

Sieci VPN

VPN (ang. Virtual Private Network) tworzy szyfrowany tunel przez sieć niezaufaną (internet). Zapewnia poufność, integralność i uwierzytelnienie komunikacji. Dwa podstawowe scenariusze: zdalny dostęp (pracownik łączy się z siecią firmy) i site-to-site (łączenie oddziałów).

RozwiązanieCechyPort domyślny
IPsec (IKEv2, ESP)standard na urządzeniach brzegowych; tryb tunelowy lub transportowy; złożona konfiguracjaUDP 500 i 4500
OpenVPNoparty na TLS, bardzo elastyczny, działa przez UDP lub TCPUDP 1194
WireGuardnowoczesny, bardzo mały kod, prosta konfiguracja kluczami publicznymi, wysoka wydajnośćUDP 51820
WireGuard: generowanie kluczy i przykład konfiguracji serwera
wg genkey | tee serwer.key | wg pubkey > serwer.pub

# /etc/wireguard/wg0.conf na serwerze
[Interface]
PrivateKey = <klucz prywatny serwera>
Address = 10.8.0.1/24
ListenPort = 51820

[Peer]
PublicKey = <klucz publiczny klienta>
AllowedIPs = 10.8.0.2/32
  • split tunneling: do tunelu trafia tylko ruch do sieci firmy, reszta idzie bezpośrednio do internetu (wygodne, ale mniej bezpieczne),
  • dostęp VPN powinien wymagać MFA,
  • po zalogowaniu użytkownik powinien mieć dostęp tylko do potrzebnych zasobów (najmniejsze uprawnienia), a nie do całej sieci,
  • klucze prywatne i certyfikaty VPN należy chronić, a konta odebrać po odejściu pracownika.
Sprawdź się — zadanie 1

Co zapewnia tunel VPN?

Pokaż przykładową odpowiedź

Poufność (szyfrowanie), integralność (wykrywanie zmian) i uwierzytelnienie stron komunikacji przez sieć niezaufaną.

Sprawdź się — zadanie 2

Czym różni się VPN site-to-site od zdalnego dostępu?

Pokaż przykładową odpowiedź

Site-to-site łączy na stałe dwie sieci (np. oddziały firmy) przez urządzenia brzegowe. Zdalny dostęp łączy pojedynczego użytkownika z siecią firmy za pomocą klienta VPN.

Zadanie praktyczne

Projekt bezpiecznej sieci firmy

Szacowany czas: 70 minZakres: Lekcje 22–26Forma: schemat, tabela VLAN i ACL, opis

Zadanie

Firma ma 3 działy: Księgowość (VLAN 10), Sprzedaż (VLAN 20), Goście (VLAN 30), serwer WWW dostępny z internetu oraz pracowników zdalnych. Zaprojektuj bezpieczną sieć.

Założenia

  • Narysuj schemat z podziałem na strefy: LAN, DMZ i internet oraz przełącznik, router i zaporę.
  • Zaplanuj adresację VLAN-ów (blok 10.30.0.0/16) i adresy bram.
  • Zaplanuj trunk i porty access oraz routing między VLAN-ami.
  • Napisz listę reguł ACL/zapory: Księgowość może łączyć się z serwerem plików, Goście tylko z internetem, internet tylko z portem 443 serwera WWW w DMZ.
  • Zaproponuj rozwiązanie VPN dla pracowników zdalnych z uwierzytelnianiem wieloskładnikowym i krótko uzasadnij wybór (IPsec, OpenVPN lub WireGuard).

Ocenie podlegać będzie

  • poprawna segmentacja i lokalizacja DMZ,
  • spójna adresacja i konfiguracja VLAN/trunk,
  • reguły zgodne z zasadą domyślnej odmowy i najmniejszych uprawnień,
  • sensowny wybór i zabezpieczenie VPN,
  • czytelność dokumentacji.
Wskazówki
  • Goście nie mogą mieć dostępu do VLAN 10 i 20 ani do sieci wewnętrznej.
  • Serwer w DMZ nie powinien móc inicjować połączeń do LAN.
  • Wróć do lekcji 22–26.

Część F

Routing i translacja adresów

Trasy statyczne, routing dynamiczny, NAT i przekierowanie portów oraz wpływ translacji na bezpieczeństwo.

Lekcja 27 · Część F

Routing statyczny

Trasa statyczna to wpis w tablicy routingu dodany ręcznie przez administratora: „aby dotrzeć do sieci X, wyślij pakiet do routera Y”. Jest prosta i przewidywalna, nie obciąża routerów protokołami, ale wymaga ręcznych zmian przy każdej zmianie topologii. Dobrze sprawdza się w małych sieciach i jako trasa domyślna do operatora.

Dodawanie tras statycznych
# Cisco IOS
ip route 192.168.30.0 255.255.255.0 10.0.0.2
no ip route 192.168.30.0 255.255.255.0 10.0.0.2      # usunięcie trasy

# Linux
sudo ip route add 192.168.30.0/24 via 10.0.0.2
sudo ip route del 192.168.30.0/24

# Windows (parametr -p zapisuje trasę trwale)
route -p add 192.168.30.0 mask 255.255.255.0 10.0.0.2

Wybór trasy

  • pierwszeństwo ma trasa o najdłuższym pasującym prefiksie,
  • przy równych prefiksach decyduje odległość administracyjna (źródło informacji: im mniej, tym lepiej), a następnie metryka.
Źródło trasyOdległość administracyjna
Sieć bezpośrednio podłączona0
Trasa statyczna1
OSPF110
RIP120

Trasa pływająca (floating static route) to trasa statyczna z podwyższoną odległością administracyjną, która działa jako zapasowa i wchodzi do użycia dopiero wtedy, gdy trasa nauczona dynamicznie zniknie.

Sprawdź się — zadanie 1

Router ma w tablicy trasę statyczną do sieci 10.5.0.0/16 oraz trasę OSPF do tej samej sieci. Która będzie użyta?

Pokaż przykładową odpowiedź

Statyczna, bo ma niższą odległość administracyjną (1 w porównaniu z 110 dla OSPF).

Sprawdź się — zadanie 2

Do czego służy trasa domyślna?

Pokaż przykładową odpowiedź

Do przekazywania pakietów do sieci, dla których router nie ma bardziej szczegółowej trasy, zwykle w kierunku operatora i internetu (0.0.0.0/0).

Lekcja 28 · Część F

Routing dynamiczny

Protokoły routingu dynamicznego pozwalają routerom automatycznie wymieniać informacje o dostępnych sieciach i dostosowywać trasy do zmian (awarii łącza, nowych sieci). Skracają to czas reakcji na awarię i zmniejszają pracę administratora w dużych sieciach.

ProtokółTypMetrykaZastosowanie
RIPwektor odległościliczba przeskoków (maks. 15)bardzo małe sieci, głównie dydaktyczny
OSPFstanu łączakoszt (zależny od przepustowości)sieci firmowe, otwarty standard
EIGRPhybrydowy (Cisco)złożona (pasmo, opóźnienie)sieci z urządzeniami Cisco
BGPwektor ścieżekatrybuty ścieżki, politykirouting między systemami autonomicznymi, internet
  • protokoły wewnętrzne (IGP: RIP, OSPF, EIGRP) działają w obrębie jednej organizacji,
  • protokół zewnętrzny (EGP: BGP) łączy sieci różnych operatorów,
  • konwergencja to czas, w którym wszystkie routery uzyskują spójny obraz sieci po zmianie.
Bezpieczeństwo routingu

Fałszywe informacje o trasach mogą przekierować ruch. Zabezpieczenia: uwierzytelnianie sąsiadów w protokole routingu, pasywne interfejsy (brak wysyłania komunikatów routingu do sieci użytkowników), filtrowanie ogłaszanych tras.

Sprawdź się — zadanie 1

Czym różni się IGP od EGP?

Pokaż przykładową odpowiedź

IGP (np. OSPF) działa wewnątrz jednej organizacji (systemu autonomicznego), a EGP (BGP) wymienia trasy między różnymi systemami autonomicznymi, np. operatorami internetowymi.

Sprawdź się — zadanie 2

Podaj jedną przewagę routingu dynamicznego nad statycznym.

Pokaż przykładową odpowiedź

Automatycznie dostosowuje trasy do zmian i awarii bez ręcznej ingerencji, więc lepiej skaluje się w dużych sieciach.

Lekcja 29 · Część F

NAT i przekierowanie portów

NAT (ang. Network Address Translation) zamienia adresy w nagłówkach pakietów przechodzących przez router lub zaporę. Najczęściej pozwala wielu urządzeniom z adresami prywatnymi korzystać z internetu przez jeden lub kilka adresów publicznych.

Rodzaj NATOpisZastosowanie
Statycznyjeden adres wewnętrzny na jeden zewnętrznyserwer dostępny z zewnątrz
Dynamicznyadresy wewnętrzne z puli adresów zewnętrznychrzadko, gdy jest wiele adresów publicznych
PAT (NAT overload, masquerade)wiele adresów wewnętrznych na jeden zewnętrzny, rozróżnianych numerami portówdomowe i firmowe dostępy do internetu
Przekierowanie portów (port forwarding, DNAT)ruch na porcie zewnętrznym kierowany do wskazanego hosta i portu wewnątrzudostępnianie usługi z sieci prywatnej
Cisco IOS: PAT dla sieci 192.168.10.0/24 oraz przekierowanie HTTPS na serwer
interface GigabitEthernet0/0
 ip nat inside
interface GigabitEthernet0/1
 ip nat outside

access-list 1 permit 192.168.10.0 0.0.0.255
ip nat inside source list 1 interface GigabitEthernet0/1 overload
ip nat inside source static tcp 192.168.10.10 443 interface GigabitEthernet0/1 443

show ip nat translations
Linux: PAT i przekierowanie portu
sudo sysctl -w net.ipv4.ip_forward=1
sudo iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
sudo iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 8443 -j DNAT --to-destination 192.168.10.10:443
Sprawdź się — zadanie 1

Czym jest PAT?

Pokaż przykładową odpowiedź

Odmianą NAT, w której wiele adresów prywatnych jest tłumaczonych na jeden adres publiczny, a poszczególne połączenia rozróżniane są numerami portów.

Sprawdź się — zadanie 2

Do czego służy przekierowanie portów?

Pokaż przykładową odpowiedź

Do udostępnienia usługi działającej na hoście w sieci prywatnej: ruch przychodzący na określony port adresu publicznego jest przekazywany do wskazanego hosta i portu wewnątrz sieci.

Lekcja 30 · Część F

Wpływ NAT na bezpieczeństwo i analizę ruchu

Czego NAT nie robi

NAT nie jest zaporą. Efekt uboczny, że połączenia nieinicjowane z wewnątrz nie mają wpisu translacji i nie docierają do hostów, bywa błędnie traktowany jako zabezpieczenie. Ochronę zapewniają reguły zapory, a nie sama translacja.

AspektWpływ NAT
Ukrywanie adresówz zewnątrz widać tylko adres publiczny, a nie strukturę sieci wewnętrznej (pewne utrudnienie rozpoznania, nie ochrona)
Przekierowanie portówotwiera usługę z sieci wewnętrznej na zewnątrz, więc zwiększa powierzchnię ataku i wymaga zabezpieczenia hosta
Analiza ruchu i logiserwery w internecie widzą jeden adres dla wielu użytkowników. Aby ustalić, kto wykonał połączenie, potrzebne są logi translacji NAT z czasem
Protokoły end-to-endNAT komplikuje niektóre protokoły (np. IPsec wymaga NAT-T, część usług peer-to-peer)
IPv6nie wymaga NAT dzięki ogromnej przestrzeni adresowej, ale wymaga zapory

Testowanie routingu i translacji

  • z hosta wewnętrznego: ping i traceroute do hosta w internecie,
  • na routerze: show ip nat translations, show ip route,
  • analizator ruchu po obu stronach routera: zobacz, jak zmieniają się adresy i porty źródłowe,
  • po każdej zmianie zapisz konfigurację i opisz ją w dokumentacji.
Zapamiętaj

NAT rozwiązuje problem niedoboru adresów IPv4, a nie problem bezpieczeństwa. Do analizy incydentów trzeba zachowywać logi translacji.

Sprawdź się — zadanie 1

Dlaczego administrator potrzebuje logów NAT podczas analizy incydentu?

Pokaż przykładową odpowiedź

Bo w logach zewnętrznego serwera widać tylko publiczny adres routera. Dopiero logi translacji (z czasem i portem) pozwalają ustalić, który host wewnętrzny nawiązał dane połączenie.

Sprawdź się — zadanie 2

Czy NAT chroni sieć wewnętrzną przed atakami z internetu?

Pokaż przykładową odpowiedź

Nie w pełni. NAT nie filtruje ruchu, a przekierowania portów wręcz otwierają usługi na zewnątrz. Ochronę zapewnia zapora z regułami i bezpieczna konfiguracja hostów.

Zadanie praktyczne

Routing statyczny i NAT w sieci z dwoma routerami

Szacowany czas: 60 minZakres: Lekcje 27–30Forma: ćwiczenie w symulatorze i dokumentacja

Zadanie

W symulatorze zbuduj sieć: LAN (192.168.10.0/24) za routerem R1, łącze R1–R2 (10.0.0.0/30), sieć serwerów (192.168.30.0/24) za routerem R2 oraz „internet” (203.0.113.0/30) za R2.

Założenia

  • Skonfiguruj adresację i trasy statyczne tak, aby LAN komunikował się z siecią serwerów, oraz trasę domyślną w R1 i R2.
  • Skonfiguruj PAT na R2, aby sieci wewnętrzne mogły korzystać z „internetu”.
  • Dodaj przekierowanie portu 443 z adresu publicznego R2 na serwer 192.168.30.10.
  • Przetestuj routing i translację poleceniami ping, traceroute, show ip route i show ip nat translations.
  • Opisz w 4–5 zdaniach, jak wpływa na bezpieczeństwo przekierowanie portu i jakie dodatkowe zabezpieczenia powinny je uzupełnić.

Ocenie podlegać będzie

  • poprawna adresacja i trasy,
  • działająca translacja PAT i przekierowanie portu,
  • poprawne testy i interpretacja wyników,
  • dokumentacja zmian,
  • trafny opis wpływu na bezpieczeństwo.
Wskazówki
  • Sprawdź, czy R2 zna trasę do sieci 192.168.10.0/24, a R1 do 192.168.30.0/24.
  • Pamiętaj o oznaczeniu interfejsów ip nat inside i ip nat outside.
  • Zapisz konfigurację każdego routera.