Spis treści
Kurs łączy teorię sieci z praktyką administrowania i obejmuje materiał przedmiotów „Lokalne sieci komputerowe” i „Administrowanie sieciami TCP/IP”. Wiele pytań egzaminacyjnych wymaga obliczeń (adres sieci, rozgłoszeniowy, liczba hostów) oraz interpretacji wyników poleceń i konfiguracji. Dlatego lekcje zawierają rozwiązane przykłady i fragmenty konfiguracji.
Kurs jest podzielony na sześć części. Każda lekcja kończy się krótkimi pytaniami „Sprawdź się” ze schowaną odpowiedzią, a każda część zadaniem praktycznym. Ćwiczenia wykonuj w symulatorze sieci, w maszynach wirtualnych lub w laboratorium, nigdy w cudzej sieci bez zgody właściciela.
Część A
Podstawy sieci, modele i protokoły
Rodzaje i elementy sieci, modele OSI i TCP/IP, Ethernet, ARP, IP, TCP i UDP oraz podstawowe usługi: DNS, DHCP i HTTP.
Lekcja 1 · Część A
Sieć komputerowa: rodzaje, elementy i topologie
Sieć komputerowa to zbiór urządzeń połączonych tak, aby mogły wymieniać dane i współdzielić zasoby (pliki, drukarki, dostęp do internetu). Aby urządzenia różnych producentów się porozumiały, komunikacja opiera się na standardach i protokołach, czyli uzgodnionych zasadach przesyłania danych (np. IEEE 802.3 dla Ethernetu, dokumenty RFC organizacji IETF dla protokołów internetowych).
| Rodzaj sieci | Zasięg | Przykład |
|---|---|---|
| PAN | kilka metrów wokół osoby | telefon połączony ze słuchawkami przez Bluetooth |
| LAN | budynek, pracownia, firma | sieć szkolnej pracowni komputerowej |
| MAN | miasto lub kampus | sieć łącząca budynki szkoły w mieście |
| WAN | region, kraj, świat | internet, połączenie oddziałów firmy |
Elementy sieci
| Element | Rola | Przykłady |
|---|---|---|
| Urządzenia końcowe (hosty) | źródło i cel danych | komputer, telefon, drukarka sieciowa, serwer, kamera IP |
| Urządzenia pośredniczące | łączą hosty i przekazują dane | przełącznik, router, punkt dostępowy, zapora sieciowa |
| Medium transmisyjne | przenosi sygnał | skrętka (UTP), światłowód, fale radiowe (Wi-Fi) |
Sieci przewodowe (Ethernet, standard IEEE 802.3) zapewniają stabilność i przepustowość. Sieci bezprzewodowe (Wi-Fi, standard IEEE 802.11) są wygodne, ale współdzielą medium (powietrze), więc są bardziej podatne na zakłócenia i podsłuch, dlatego wymagają szyfrowania.
Topologie sieci
| Topologia | Opis | Zalety | Ograniczenia |
|---|---|---|---|
| Gwiazdy | wszystkie urządzenia połączone z centralnym przełącznikiem | prosta rozbudowa, awaria jednego kabla dotyczy jednego hosta | awaria przełącznika odcina wszystkich |
| Magistrali | wspólny kabel dla wszystkich urządzeń | tania, mało kabla | awaria kabla zatrzymuje sieć, dziś niestosowana |
| Pierścienia | każde urządzenie połączone z dwoma sąsiadami | równy dostęp do medium | awaria jednego węzła może przerwać pierścień |
| Siatki (mesh) | wiele połączeń między węzłami | wysoka niezawodność | duży koszt i złożoność |
Dominującą topologią fizyczną sieci lokalnych jest gwiazda z przełącznikiem w centrum.
Podaj po jednym przykładzie urządzenia końcowego i pośredniczącego.
Pokaż przykładową odpowiedź
Końcowe: komputer, serwer, drukarka sieciowa. Pośredniczące: przełącznik, router, punkt dostępowy, zapora sieciowa.
Dlaczego w sieci bezprzewodowej szczególnie ważne jest szyfrowanie?
Pokaż przykładową odpowiedź
Medium (fale radiowe) jest dostępne dla każdego w zasięgu, więc bez szyfrowania łatwo przechwycić ruch. Szyfrowanie (WPA2/WPA3) chroni poufność danych.
Lekcja 2 · Część A
Modele odniesienia OSI i TCP/IP
Modele warstwowe dzielą komunikację na warstwy o wyraźnie określonych zadaniach. Każda warstwa korzysta z usług niższej i świadczy usługi wyższej, a producenci mogą rozwijać poszczególne warstwy niezależnie.
| Nr | Warstwa OSI | Jednostka danych | Zadanie | Przykłady |
|---|---|---|---|---|
| 7 | Aplikacji | dane | usługi dla programów | HTTP, DNS, SMTP, SSH |
| 6 | Prezentacji | dane | kodowanie, kompresja, szyfrowanie | TLS (często przypisywany tu), JPEG |
| 5 | Sesji | dane | nawiązywanie i kończenie sesji | NetBIOS, RPC |
| 4 | Transportowa | segment (TCP), datagram (UDP) | komunikacja między procesami, porty | TCP, UDP |
| 3 | Sieciowa | pakiet | adresacja logiczna i trasowanie | IP, ICMP, router |
| 2 | Łącza danych | ramka | adresy fizyczne (MAC), dostęp do medium | Ethernet, ARP, przełącznik |
| 1 | Fizyczna | bity | sygnał w medium | kable, światłowód, koncentrator |
| Warstwa TCP/IP | Odpowiada warstwom OSI | Protokoły |
|---|---|---|
| Aplikacji | 5, 6, 7 | HTTP, HTTPS, DNS, DHCP, SSH, SMTP |
| Transportowa | 4 | TCP, UDP |
| Internetu | 3 | IPv4, IPv6, ICMP |
| Dostępu do sieci | 1, 2 | Ethernet, Wi-Fi, ARP |
Enkapsulacja
Wysyłane dane są po kolei „pakowane”: warstwa aplikacji dodaje dane, transportowa nagłówek z portami (segment), sieciowa nagłówek z adresami IP (pakiet), łącza danych nagłówek i stopkę z adresami MAC (ramka), a fizyczna zamienia ramkę na sygnał. Odbiorca „rozpakowuje” w odwrotnej kolejności.
Od dołu: fizyczna → łącza danych → sieciowa → transportowa → sesji → prezentacji → aplikacji. Jednostki od góry: dane → segment → pakiet → ramka → bity.
Na której warstwie modelu OSI działa router, a na której przełącznik?
Pokaż przykładową odpowiedź
Router na warstwie sieciowej (3), przełącznik klasyczny na warstwie łącza danych (2).
Jak nazywa się jednostka danych w warstwie sieciowej, a jak w warstwie łącza danych?
Pokaż przykładową odpowiedź
W warstwie sieciowej pakiet, w warstwie łącza danych ramka.
Lekcja 3 · Część A
Ethernet, adresy MAC i ARP
W sieci lokalnej urządzenia komunikują się za pomocą adresów MAC: 48-bitowych adresów fizycznych karty sieciowej, zapisywanych szesnastkowo, np. 00:1A:2B:3C:4D:5E. Pierwsze 3 bajty to identyfikator producenta (OUI).
| Pole ramki Ethernet | Znaczenie |
|---|---|
| Adres docelowy MAC | do kogo jest ramka (FF:FF:FF:FF:FF:FF oznacza rozgłoszenie) |
| Adres źródłowy MAC | kto wysłał ramkę |
| EtherType | jaki protokół jest w środku (np. IPv4, ARP, IPv6) |
| Dane | zawartość (np. pakiet IP) |
| FCS | suma kontrolna do wykrywania błędów |
Przełącznik uczy się adresów MAC: zapamiętuje, na którym porcie widział dany adres źródłowy (tablica adresów MAC), i kolejne ramki do tego adresu wysyła tylko tym portem. Ramki rozgłoszeniowe wysyła na wszystkie porty.
Protokół ARP
Host zna adres IP celu, ale ramka potrzebuje adresu MAC. ARP (Address Resolution Protocol) odwzorowuje adres IPv4 na adres MAC: host wysyła rozgłoszeniowe zapytanie „kto ma adres 192.168.1.10?”, a właściciel odpowiada swoim MAC. Wynik trafia do pamięci podręcznej ARP (arp -a). Gdy cel leży w innej sieci, host pyta o adres MAC bramy domyślnej.
ARP nie uwierzytelnia odpowiedzi. W ataku ARP spoofing atakujący wysyła fałszywe odpowiedzi i podszywa się pod bramę, przechwytując ruch (atak man-in-the-middle). Utrudniają to funkcje zabezpieczające na przełącznikach, takie jak Dynamic ARP Inspection.
Do czego służy protokół ARP?
Pokaż przykładową odpowiedź
Do ustalania adresu MAC urządzenia na podstawie jego adresu IPv4 w tej samej sieci lokalnej.
Dokąd host wyśle ramkę do serwera w innej sieci?
Pokaż przykładową odpowiedź
Na adres MAC bramy domyślnej (routera). Adres IP celu zostaje adresem serwera, ale adres MAC w ramce to adres bramy.
Lekcja 4 · Część A
Protokół IP, ICMP i rodzaje adresowania
IP (Internet Protocol) odpowiada za adresowanie logiczne i przekazywanie pakietów między sieciami. Pakiet zawiera m.in. adres źródłowy i docelowy oraz TTL (czas życia): licznik zmniejszany o 1 na każdym routerze, który chroni przed pakietami krążącymi w nieskończoność. Gdy TTL dojdzie do zera, router odrzuca pakiet i odsyła komunikat ICMP.
ICMP to protokół komunikatów kontrolnych. Korzystają z niego ping (komunikaty echo) i traceroute (komunikaty o przekroczeniu TTL).
| Rodzaj | Odbiorca | Przykład | Zastosowanie |
|---|---|---|---|
| Unicast | jedno urządzenie | 192.168.1.10 | zwykła komunikacja klient-serwer |
| Broadcast | wszystkie urządzenia w sieci | 192.168.1.255 lub 255.255.255.255 | ARP, DHCP Discover |
| Multicast | grupa zainteresowanych urządzeń | 224.0.0.5 (OSPF) | protokoły routingu, transmisje strumieniowe |
W IPv6 nie ma rozgłoszeń. Ich rolę przejmuje multicast (np. adres ff02::1 oznacza wszystkie urządzenia w łączu), a dodatkowo istnieje anycast.
Routing
Router łączy różne sieci IP. Dla każdego pakietu sprawdza adres docelowy w tablicy routingu i wysyła pakiet do następnego routera lub do celu. Jeśli nie ma pasującej trasy, używa trasy domyślnej albo odrzuca pakiet.
Co oznacza adres 192.168.1.255 w sieci 192.168.1.0/24?
Pokaż przykładową odpowiedź
To adres rozgłoszeniowy (broadcast) tej sieci. Pakiet na ten adres odbierają wszystkie hosty sieci.
Do czego służy pole TTL w pakiecie IP?
Pokaż przykładową odpowiedź
Ogranicza liczbę routerów, które pakiet może przejść. Każdy router zmniejsza TTL o 1, a przy zerze pakiet jest odrzucany. Chroni to przed pętlami routingu.
Lekcja 5 · Część A
TCP i UDP, porty i nawiązywanie połączenia
Warstwa transportowa zapewnia komunikację między procesami, które rozróżnia się numerami portów (0–65535). Dwa główne protokoły to TCP i UDP.
| Cecha | TCP | UDP |
|---|---|---|
| Połączenie | tak, nawiązywane przed wymianą danych | nie (bezpołączeniowy) |
| Niezawodność | potwierdzenia, retransmisje, kolejność | brak gwarancji dostarczenia |
| Narzut i szybkość | większy narzut, wolniejszy | mały narzut, szybszy |
| Zastosowania | WWW, poczta, SSH, transfer plików | DNS, DHCP, strumieniowanie, VoIP, gry |
Trójstopniowe uzgodnienie (three-way handshake)
- SYN: klient prosi o nawiązanie połączenia,
- SYN-ACK: serwer potwierdza i zgadza się na połączenie,
- ACK: klient potwierdza, połączenie jest ustanowione.
Zamykanie połączenia odbywa się przez wymianę segmentów FIN i ACK, a nagłe zerwanie sygnalizuje flaga RST.
| Port | Usługa | Port | Usługa |
|---|---|---|---|
| 20/21 | FTP | 123 | NTP |
| 22 | SSH | 143 | IMAP |
| 23 | Telnet (niezaszyfrowany) | 161 | SNMP |
| 25 | SMTP | 389 | LDAP |
| 53 | DNS | 443 | HTTPS |
| 67/68 | DHCP | 445 | SMB |
| 80 | HTTP | 3389 | RDP |
Porty 0–1023 to porty dobrze znane (usługi systemowe), 1024–49151 zarejestrowane, a 49152–65535 dynamiczne (używane przez klientów jako porty źródłowe).
Które flagi TCP występują w trójstopniowym uzgodnieniu?
Pokaż przykładową odpowiedź
SYN, następnie SYN-ACK, na końcu ACK.
Dlaczego DNS i strumieniowanie zwykle używają UDP?
Pokaż przykładową odpowiedź
UDP ma mały narzut i jest szybki. Krótkie zapytania DNS nie wymagają nawiązywania połączenia, a w strumieniowaniu ważniejsza jest płynność niż retransmisja każdego zgubionego pakietu.
Lekcja 6 · Część A
Usługi warstwy aplikacji: DNS, DHCP i HTTP
DNS: zamiana nazw na adresy
DNS (Domain Name System) tłumaczy nazwy domenowe (szkola.pl) na adresy IP. Działa zwykle na porcie 53 (UDP, dla dużych odpowiedzi TCP). Dane przechowują rekordy:
| Rekord | Znaczenie |
|---|---|
| A / AAAA | adres IPv4 / IPv6 nazwy |
| CNAME | alias, wskazuje inną nazwę |
| MX | serwer poczty domeny |
| NS | serwery nazw odpowiedzialne za domenę |
| PTR | odwrotne: adres IP na nazwę |
| TXT | dowolny tekst, np. SPF i DKIM |
DHCP: automatyczna konfiguracja hosta
DHCP przydziela hostom adres IP, maskę, bramę i serwer DNS. Wymiana składa się z czterech komunikatów (DORA): Discover (rozgłoszenie klienta), Offer (propozycja serwera), Request (klient wybiera ofertę), Acknowledge (potwierdzenie). Używa UDP, port 67 (serwer) i 68 (klient).
Nieautoryzowany serwer DHCP w sieci (rogue DHCP) może przydzielić hostom złą bramę lub DNS i przekierować ruch. Zabezpiecza to funkcja DHCP snooping na przełączniku.
HTTP i HTTPS jako przykład zależności warstw
Gdy otwierasz stronę, przeglądarka: pyta DNS o adres (UDP 53), ustanawia połączenie TCP z portem 80 lub 443 (handshake), przy HTTPS uzgadnia szyfrowanie TLS, wysyła żądanie HTTP, a pakiety IP są umieszczane w ramkach Ethernet. Każda warstwa korzysta z usług niższej.
| Kod HTTP | Znaczenie |
|---|---|
| 200 OK | żądanie obsłużone |
| 301 / 302 | przekierowanie |
| 403 Forbidden | brak uprawnień |
| 404 Not Found | nie znaleziono zasobu |
| 500 | błąd serwera |
Jakie cztery komunikaty wymienia klient i serwer DHCP?
Pokaż przykładową odpowiedź
Discover, Offer, Request, Acknowledge (DORA).
Który rekord DNS wskazuje serwer poczty dla domeny?
Pokaż przykładową odpowiedź
Rekord MX.
Zadanie praktyczne
Droga pakietu: analiza otwarcia strony
Zadanie
W laboratorium (maszyna wirtualna lub komputer własny) przechwyć w programie Wireshark ruch podczas otwierania strony internetowej i opisz drogę danych przez warstwy.
Założenia
- Uruchom przechwytywanie na interfejsie sieciowym i otwórz wybraną stronę; zatrzymaj przechwytywanie po kilku sekundach.
- Znajdź w zapisie: zapytanie i odpowiedź DNS, trójstopniowe uzgodnienie TCP oraz żądanie HTTP lub uzgodnienie TLS.
- Wypełnij tabelę: dla każdego znalezionego pakietu wpisz warstwę modelu OSI/TCP/IP, protokół, adresy MAC lub IP lub porty i jednostkę danych.
- Wskaż, na adres MAC którego urządzenia wysyłane są ramki do serwera spoza sieci lokalnej.
- Opisz w 4–5 zdaniach, co by się zmieniło, gdyby strona działała po HTTP, a nie HTTPS, z punktu widzenia poufności.
Ocenie podlegać będzie
- poprawne wskazanie protokołów i warstw,
- poprawne odczytanie adresów i portów,
- rozpoznanie handshake’u TCP,
- zrozumienie roli bramy domyślnej,
- poprawny wniosek o HTTP a HTTPS.
Wskazówki
- Użyj filtrów wyświetlania:
dns,tcp.flags.syn == 1,http,tls. - Ćwiczenie wykonuj tylko na własnym ruchu w własnej sieci lub w laboratorium.
- Wróć do lekcji 2, 3 i 5.
Część B
Adresacja IPv4 i IPv6
Adresy i maski, notacja CIDR, obliczanie sieci, podział na podsieci i VLSM, IPv6 oraz adresy publiczne i prywatne.
Lekcja 7 · Część B
Adresacja IPv4 i maska podsieci
Adres IPv4 ma 32 bity, zapisywane jako cztery oktety w postaci dziesiętnej, np. 192.168.10.37. Składa się z części sieciowej (ta sama dla wszystkich hostów sieci) i części hosta. Granicę wyznacza maska podsieci: jedynki oznaczają część sieciową, zera część hosta.
| Wagi bitów w oktecie | 128 | 64 | 32 | 16 | 8 | 4 | 2 | 1 |
|---|---|---|---|---|---|---|---|---|
| Przykład: 37 | 0 | 0 | 1 | 0 | 0 | 1 | 0 | 1 |
| Przykład: 192 | 1 | 1 | 0 | 0 | 0 | 0 | 0 | 0 |
Wartość oktetu to suma wag tam, gdzie jest 1: 37 = 32 + 4 + 1, a 192 = 128 + 64.
| Adres | Znaczenie | Jak wyznaczyć |
|---|---|---|
| Adres sieci | pierwszy adres zakresu, identyfikuje sieć | adres IP AND maska (iloczyn bitowy) |
| Adres rozgłoszeniowy | ostatni adres zakresu, do wszystkich hostów | część hosta ustawiona na same jedynki |
| Adresy hostów | adresy dla urządzeń | wszystko między adresem sieci a rozgłoszeniowym |
Adres IP: 192.168.10.37 = 11000000.10101000.00001010.00100101
Maska: 255.255.255.0 = 11111111.11111111.11111111.00000000
AND ----------------------------------------------------
Adres sieci: 192.168.10.0
Rozgłoszeniowy: 192.168.10.255
Hosty: 192.168.10.1 - 192.168.10.254
Liczba adresów hostów w sieci = 2(liczba zer maski) − 2 (odejmujemy adres sieci i rozgłoszeniowy).
Maska 255.255.255.0 ma ile bitów w części sieciowej i ile adresów hostów?
Pokaż przykładową odpowiedź
24 bity sieciowe (zapis /24) i 8 bitów hosta, czyli 28 − 2 = 254 adresy hostów.
Jak wyznaczysz adres sieci dla hosta o adresie 172.16.5.9 i masce 255.255.0.0?
Pokaż przykładową odpowiedź
Wykonuję iloczyn bitowy adresu i maski: dwa pierwsze oktety zostają (172.16), a dwa ostatnie zerują się, więc adres sieci to 172.16.0.0.
Lekcja 8 · Część B
Notacja CIDR i obliczanie adresów
CIDR zapisuje maskę jako długość prefiksu po ukośniku: 192.168.10.37/26 oznacza, że 26 bitów jest częścią sieciową. Dzięki CIDR sieci można dzielić na dowolnie duże fragmenty, a nie tylko według dawnych klas A, B i C.
| Prefiks | Maska | Rozmiar bloku (ostatni oktet) | Adresy hostów |
|---|---|---|---|
| /24 | 255.255.255.0 | 256 | 254 |
| /25 | 255.255.255.128 | 128 | 126 |
| /26 | 255.255.255.192 | 64 | 62 |
| /27 | 255.255.255.224 | 32 | 30 |
| /28 | 255.255.255.240 | 16 | 14 |
| /29 | 255.255.255.248 | 8 | 6 |
| /30 | 255.255.255.252 | 4 | 2 |
Szybka metoda obliczeń
- znajdź oktet, w którym kończy się prefiks i odczytaj rozmiar bloku (256 − wartość maski w tym oktecie),
- adres sieci to największa wielokrotność rozmiaru bloku nie większa niż wartość tego oktetu adresu,
- adres rozgłoszeniowy to adres sieci + rozmiar bloku − 1 (w tym oktecie),
- hosty leżą pomiędzy.
Maska /26 = 255.255.255.192, rozmiar bloku 64 (bloki: 0, 64, 128, 192)
37 leży w bloku 0-63
Adres sieci: 192.168.10.0
Adres rozgłoszeniowy: 192.168.10.63
Hosty: 192.168.10.1 - 192.168.10.62 (62 hosty)
/20 = 255.255.240.0, blok w trzecim oktecie ma rozmiar 16
45 leży w bloku 32-47
Adres sieci: 172.16.32.0
Adres rozgłoszeniowy: 172.16.47.255
Hosty: 172.16.32.1 - 172.16.47.254 (4094 hosty)
Wyznacz adres sieci i rozgłoszeniowy dla 192.168.1.130/25.
Pokaż przykładową odpowiedź
/25: bloki po 128 w ostatnim oktecie (0–127 i 128–255). Adres 130 leży w drugim bloku, więc sieć to 192.168.1.128, a adres rozgłoszeniowy 192.168.1.255.
Ile hostów obsługuje sieć z maską 255.255.255.240?
Pokaż przykładową odpowiedź
Maska to /28, więc zostają 4 bity hosta: 24 − 2 = 14 adresów hostów.
Lekcja 9 · Część B
Podział na podsieci i VLSM
Podsieci (ang. subnetting) powstają przez pożyczenie bitów z części hosta. Dzielenie sieci poprawia organizację, ogranicza rozmiar domeny rozgłoszeniowej i ułatwia stosowanie reguł bezpieczeństwa między segmentami.
Potrzeba 4 podsieci = 2 pożyczone bity => nowy prefiks /26 (blok 64)
192.168.1.0/26 hosty .1 - .62 rozgłoszeniowy .63
192.168.1.64/26 hosty .65 - .126 rozgłoszeniowy .127
192.168.1.128/26 hosty .129 - .190 rozgłoszeniowy .191
192.168.1.192/26 hosty .193 - .254 rozgłoszeniowy .255
VLSM (ang. Variable Length Subnet Mask) pozwala użyć podsieci o różnych rozmiarach, dopasowanych do potrzeb. Zasada: zaczynamy od największej podsieci i przydzielamy kolejne bloki bez nakładania.
100 hostów => /25 (126) 192.168.1.0/25 (0-127)
50 hostów => /26 (62) 192.168.1.128/26 (128-191)
20 hostów => /27 (30) 192.168.1.192/27 (192-223)
2 hosty => /30 (2) 192.168.1.224/30 (224-227)
Wybierz najmniejszy blok, w którym zmieszczą się wszystkie hosty plus adres sieci i rozgłoszeniowy. Dla 50 hostów potrzebny jest /26 (62 adresy), bo /27 daje tylko 30.
Którą maskę wybierzesz dla sieci, w której ma pracować 50 urządzeń?
Pokaż przykładową odpowiedź
255.255.255.192 (/26), bo daje 62 adresy hostów. Maska /27 (30 hostów) jest za mała.
Na ile podsieci o jednakowym rozmiarze podzielisz sieć /24 przy prefiksie /27?
Pokaż przykładową odpowiedź
Na 8 podsieci (pożyczone 3 bity), po 30 adresów hostów każda.
Lekcja 10 · Część B
Adresacja IPv6
IPv6 ma adresy 128-bitowe, zapisywane jako osiem grup po cztery cyfry szesnastkowe, rozdzielonych dwukropkami. Zapis można skracać: pomijać zera wiodące w grupach i raz zastąpić najdłuższy ciąg grup złożonych z samych zer przez ::.
2001:0db8:0000:0000:0000:ff00:0042:8329
2001:db8:0:0:0:ff00:42:8329 (pominięte zera wiodące)
2001:db8::ff00:42:8329 (ciąg zer zastąpiony przez ::, tylko raz)
| Rodzaj adresu | Zakres | Zastosowanie |
|---|---|---|
| Globalny unicast | 2000::/3 | adresy routowalne w internecie |
| Link-local | fe80::/10 | komunikacja w obrębie jednego łącza, tworzony automatycznie |
| Unique local (ULA) | fc00::/7 | odpowiednik adresów prywatnych |
| Multicast | ff00::/8 | komunikacja do grupy urządzeń (w IPv6 nie ma broadcastu) |
| Pętla zwrotna | ::1 | odpowiednik 127.0.0.1 |
W sieciach lokalnych przyjmuje się prefiks /64: pierwsze 64 bity to identyfikator sieci, a ostatnie 64 bity to identyfikator interfejsu. Hosty mogą konfigurować się same (SLAAC) lub dostawać adresy od DHCPv6. Adresy dokumentacyjne zaczynają się od 2001:db8::/32.
Ogromna przestrzeń adresowa (brak potrzeby NAT), prostszy nagłówek, wbudowana autokonfiguracja. Brak NAT nie oznacza braku ochrony: nadal potrzebna jest zapora sieciowa.
Skróć adres 2001:0db8:0000:0000:0000:0000:0000:0001.
Pokaż przykładową odpowiedź
2001:db8::1
Co oznacza adres zaczynający się od fe80?
Pokaż przykładową odpowiedź
To adres link-local, ważny tylko w obrębie jednego łącza (segmentu sieci); nie jest routowany.
Lekcja 11 · Część B
Adresy publiczne i prywatne, DHCP, znaczenie adresacji dla bezpieczeństwa
| Zakres | Rodzaj | Uwagi |
|---|---|---|
| 10.0.0.0/8 | prywatny (RFC 1918) | duże sieci firmowe |
| 172.16.0.0/12 (172.16.0.0 – 172.31.255.255) | prywatny (RFC 1918) | średnie sieci |
| 192.168.0.0/16 | prywatny (RFC 1918) | sieci domowe i małe biura |
| 127.0.0.0/8 | pętla zwrotna (loopback) | komunikacja z samym sobą (127.0.0.1) |
| 169.254.0.0/16 | link-local (APIPA) | host sam nadał sobie adres, bo nie znalazł serwera DHCP |
| pozostałe | publiczne | routowalne w internecie, przydzielane przez operatorów |
Adresy prywatne nie są routowane w internecie, dlatego do komunikacji z internetem potrzebny jest NAT.
Adresacja statyczna i dynamiczna
| Rodzaj | Opis | Kiedy stosować |
|---|---|---|
| Statyczna | adres ustawiony ręcznie | serwery, drukarki, urządzenia sieciowe, kamery |
| Dynamiczna (DHCP) | adres przydziela serwer na pewien czas (dzierżawa) | komputery użytkowników, telefony |
| Rezerwacja DHCP | serwer zawsze daje temu samemu MAC ten sam adres | wygoda statycznego adresu bez ręcznej konfiguracji |
Znaczenie adresacji dla bezpieczeństwa
- adres IP identyfikuje źródło ruchu w logach, więc planowa adresacja ułatwia ustalenie, kto i z jakiego segmentu wykonał operację,
- reguły zapór i listy ACL opierają się na adresach i podsieciach, więc dobry plan adresacji upraszcza stosowanie polityk,
- adres IP można sfałszować (IP spoofing), dlatego nie wolno ufać mu jako jedynemu sposobowi uwierzytelniania,
- NAT sprawia, że w logach serwera widoczny jest adres publiczny, a nie adres konkretnego urządzenia.
Host dostał adres 169.254.12.8. Co to oznacza?
Pokaż przykładową odpowiedź
Host nie otrzymał adresu z serwera DHCP i sam nadał sobie adres link-local (APIPA). Trzeba sprawdzić dostępność serwera DHCP i połączenie z siecią.
Czy adres 172.20.5.5 jest prywatny, a 172.32.0.1?
Pokaż przykładową odpowiedź
172.20.5.5 jest prywatny (zakres 172.16.0.0–172.31.255.255). 172.32.0.1 leży poza tym zakresem, więc jest publiczny.
Zadanie praktyczne
Plan adresacji sieci szkolnej
Zadanie
Zaplanuj adresację dla szkoły, mając do dyspozycji blok 10.20.0.0/24. Użyj VLSM.
Założenia
- Podsieci i liczba hostów: Pracownie 60, Nauczyciele 28, Administracja 12, Łącze między routerami 2.
- Dla każdej podsieci wpisz do tabeli: nazwę, prefiks, maskę, adres sieci, pierwszy i ostatni adres hosta oraz adres rozgłoszeniowy.
- Przydzielaj bloki od największego do najmniejszego, tak aby się nie nakładały.
- Przydziel bramę domyślną (pierwszy adres hosta) w każdej podsieci.
- Wskaż, które urządzenia w każdej podsieci powinny mieć adres statyczny, a które z DHCP, i uzasadnij w 2–3 zdaniach.
Ocenie podlegać będzie
- poprawny dobór prefiksów,
- brak nakładania się bloków,
- poprawne adresy sieci, rozgłoszeniowe i zakresy hostów,
- sensowny podział na statyczne i dynamiczne,
- czytelna tabela.
Wskazówki
- 60 hostów wymaga /26, 28 hostów to /27, 12 hostów to /28, a łącze to /30.
- Zacznij od największego bloku: 10.20.0.0/26.
- Sprawdź, czy suma bloków mieści się w /24.
Część C
Konfiguracja hosta i diagnostyka
Ustawianie parametrów sieciowych, narzędzia diagnostyczne (ping, traceroute, netstat/ss, nslookup/dig) i analiza ruchu w programie Wireshark.
Lekcja 12 · Część C
Konfiguracja parametrów sieciowych hosta
Aby host działał w sieci, potrzebuje: adresu IP, maski podsieci, bramy domyślnej (router do innych sieci), serwera DNS i nazwy hosta. Można je ustawić ręcznie albo pobrać z DHCP.
# adres statyczny z prefiksem /24 i bramą
New-NetIPAddress -InterfaceAlias "Ethernet" -IPAddress 192.168.10.50 -PrefixLength 24 -DefaultGateway 192.168.10.1
# serwer DNS
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 192.168.10.2
# wrócić do DHCP
Set-NetIPInterface -InterfaceAlias "Ethernet" -Dhcp Enabled
# nazwa komputera
Rename-Computer -NewName "PC-LAB-01"
sudo ip addr add 192.168.10.50/24 dev eth0
sudo ip link set eth0 up
sudo ip route add default via 192.168.10.1
sudo hostnamectl set-hostname pc-lab-01
network:
version: 2
ethernets:
eth0:
addresses: [192.168.10.50/24]
routes:
- to: default
via: 192.168.10.1
nameservers:
addresses: [192.168.10.2]
Zły adres bramy lub DNS powoduje problemy z łącznością, ale może też przekierować ruch do niepożądanego serwera. Otwarte, niepotrzebne usługi sieciowe i nieautoryzowany serwer DHCP są częstymi przyczynami incydentów.
Jakie parametry musi mieć host, aby komunikował się z serwerem w innej sieci i używał nazw domenowych?
Pokaż przykładową odpowiedź
Adres IP, maskę podsieci, bramę domyślną (do wyjścia poza sieć) i adres serwera DNS (do zamiany nazw na adresy).
Czym różni się konfiguracja ustawiona poleceniem ip addr add od zapisanej w Netplan?
Pokaż przykładową odpowiedź
Polecenie ip działa tylko do restartu lub zresetowania interfejsu. Netplan zapisuje konfigurację trwale i stosuje ją przy każdym uruchomieniu systemu.
Lekcja 13 · Część C
Odczyt ustawień i diagnozowanie problemów z łącznością
| Zadanie | Windows | Linux |
|---|---|---|
| Adres IP, maska, brama, DNS | ipconfig /all | ip a, ip r, resolvectl status |
| Tablica ARP | arp -a | ip neigh, arp -n |
| Tablica routingu | route print | ip route |
| Odnowienie DHCP | ipconfig /release, ipconfig /renew | sudo dhclient -r, sudo dhclient |
| Pamięć podręczna DNS | ipconfig /flushdns | resolvectl flush-caches |
Typowe objawy i przyczyny
| Objaw | Prawdopodobna przyczyna | Co sprawdzić |
|---|---|---|
| adres 169.254.x.x | brak odpowiedzi serwera DHCP | kabel/Wi-Fi, serwer DHCP, VLAN portu |
| brak dostępu poza sieć lokalną | zła lub brak bramy domyślnej | ipconfig /all, ping bramy |
| adres z innej sieci niż pozostałe hosty | ręczna konfiguracja z błędną maską lub adresem | maska i adres względem reszty sieci |
| komunikat o konflikcie adresów | dwa urządzenia mają ten sam adres IP | arp -a, rezerwacje DHCP |
| działa ping po adresie IP, ale nie po nazwie | zły serwer DNS | adres DNS, nslookup |
| brak połączenia z Wi-Fi | zła sieć lub hasło, wyłączona karta, zakres sygnału | stan interfejsu, SSID, zasięg |
| interfejs w stanie „down” | uszkodzona karta, kabel, port przełącznika | kontrolki, inny kabel lub port |
Użytkownik ma adres 169.254.20.3 i brak dostępu do internetu. Od czego zaczniesz diagnozę?
Pokaż przykładową odpowiedź
Od sprawdzenia połączenia fizycznego lub Wi-Fi i dostępności serwera DHCP (np. ipconfig /renew). Adres 169.254.x.x oznacza, że host nie otrzymał konfiguracji.
Co oznacza brak odpowiedzi na ping do bramy, gdy host ma poprawny adres w tej samej sieci?
Pokaż przykładową odpowiedź
Problem leży w sieci lokalnej: kabel lub port, przełącznik, adres bramy, VLAN albo zapora blokująca ICMP. Zaczynam od sprawdzenia warstw fizycznej i łącza danych.
Lekcja 14 · Część C
ping i traceroute
ping wysyła komunikaty ICMP Echo Request i czeka na Echo Reply. Pokazuje, czy host odpowiada, ile trwa podróż pakietu (czas odpowiedzi) i ile pakietów zgubiono. traceroute (tracert w Windows) ujawnia kolejne routery na trasie, wysyłając pakiety ze wzrastającym TTL.
ping -c 4 192.168.10.1 # Linux: 4 pakiety
ping -n 4 192.168.10.1 # Windows: 4 pakiety
traceroute 8.8.8.8 # Linux
tracert 8.8.8.8 # Windows
Ścieżka diagnozy „od środka na zewnątrz”
ping 127.0.0.1: czy działa stos TCP/IP na hoście,- ping własny adres IP: czy karta jest skonfigurowana,
- ping bramy domyślnej: czy działa sieć lokalna,
- ping adresu zewnętrznego (np. 8.8.8.8): czy działa dostęp do internetu,
- ping nazwy domenowej: czy działa DNS.
| Wynik | Znaczenie |
|---|---|
| odpowiedzi z czasem (np. 12 ms) | host osiągalny, czas to opóźnienie |
| Request timed out | brak odpowiedzi: host wyłączony, trasa niepoprawna lub ICMP blokowany przez zaporę |
| Destination host unreachable | router lub host zgłasza brak trasy do celu |
| TTL w odpowiedzi | zwykle 64 (Linux), 128 (Windows); wskazówka co do systemu i liczby przeskoków |
Wiele zapór i hostów celowo ignoruje ping. W traceroute wiersz * * * oznacza, że router na tym przeskoku nie odpowiedział, ale ruch może iść dalej.
Do czego służy traceroute?
Pokaż przykładową odpowiedź
Do pokazania routerów na trasie pakietu do celu i czasów odpowiedzi na kolejnych przeskokach, co pomaga znaleźć miejsce awarii lub opóźnień.
Ping do adresu 8.8.8.8 działa, a do nazwy domeny nie. Co jest przyczyną?
Pokaż przykładową odpowiedź
Problem z rozwiązywaniem nazw, czyli z serwerem DNS (zły adres DNS, niedostępny serwer lub blokada). Łączność IP z internetem działa.
Lekcja 15 · Część C
netstat, ss i netcat
netstat (Windows i Linux) i ss (nowoczesny odpowiednik w Linux) pokazują aktywne połączenia i porty, na których hosty nasłuchują. Pomagają znaleźć nieznane usługi i podejrzane połączenia.
netstat -ano # Windows: wszystkie połączenia, numer procesu (PID)
tasklist /FI "PID eq 1234" # Windows: który program to PID 1234
ss -tulpn # Linux: TCP/UDP, nasłuchujące, numery portów, procesy
ss -tn state established # Linux: nawiązane połączenia TCP
| Stan | Znaczenie |
|---|---|
| LISTEN | proces nasłuchuje na porcie i czeka na połączenia |
| ESTABLISHED | połączenie nawiązane, trwa wymiana danych |
| TIME_WAIT | połączenie zamknięte, czeka na wygaśnięcie |
| SYN_SENT / SYN_RECV | w trakcie nawiązywania (nagromadzenie może wskazywać na skanowanie lub atak SYN flood) |
Adres, na którym usługa nasłuchuje, ma znaczenie dla bezpieczeństwa: 127.0.0.1:3306 to usługa dostępna tylko lokalnie, a 0.0.0.0:3306 dostępna z całej sieci.
netcat (nc)
Prosty program do otwierania połączeń TCP/UDP i nasłuchiwania. Służy do sprawdzania, czy port jest dostępny, i do testów usług.
nc -zv 192.168.10.20 22 # czy port 22 jest otwarty
nc -l -p 9000 # nasłuchiwanie na porcie 9000
echo "test" | nc 192.168.10.20 9000
Jak sprawdzisz, który proces w Linux nasłuchuje na porcie 8080?
Pokaż przykładową odpowiedź
Poleceniem ss -tulpn | grep 8080 (lub netstat -tulpn), które pokazuje port i nazwę procesu.
Usługa bazy danych nasłuchuje na 0.0.0.0:3306. Dlaczego może to być problem?
Pokaż przykładową odpowiedź
Port bazy jest wtedy dostępny z całej sieci, a nie tylko lokalnie. Jeśli nie jest to potrzebne, należy ograniczyć nasłuch do 127.0.0.1 lub zablokować port zaporą.
Lekcja 16 · Część C
Diagnostyka DNS oraz WHOIS i RDAP
nslookup szkola.pl # proste zapytanie (Windows i Linux)
nslookup szkola.pl 8.8.8.8 # zapytanie do konkretnego serwera DNS
dig szkola.pl A # rekord A
dig +short MX szkola.pl # tylko rekordy poczty
dig -x 8.8.8.8 # zapytanie odwrotne (PTR)
dig @1.1.1.1 szkola.pl # porównanie z innym serwerem
Porównanie odpowiedzi różnych serwerów DNS pomaga ustalić, czy problem leży w konfiguracji lokalnej, czy w samej domenie. Rozbieżne wyniki mogą wskazywać na przekierowanie DNS lub nieaktualne dane w pamięci podręcznej.
WHOIS i RDAP
WHOIS i nowocześniejszy RDAP to usługi publiczne, które zwracają dane o rejestracji domeny lub bloku adresów: rejestratora, daty rejestracji i wygaśnięcia, serwery nazw, a czasem kontakt techniczny. Dla domen krajowych (ccTLD, np. .pl) dane prowadzi rejestr krajowy (w Polsce NASK).
Domena zarejestrowana kilka dni temu, z ukrytym właścicielem i nazwą podobną do banku, jest silnym sygnałem phishingu. Dane WHOIS/RDAP pomagają ocenić wiarygodność strony i zgłosić nadużycie.
Jak sprawdzisz serwery poczty domeny szkola.pl?
Pokaż przykładową odpowiedź
Poleceniem dig +short MX szkola.pl lub nslookup -type=MX szkola.pl, które zwraca rekordy MX.
Dlaczego data rejestracji domeny jest przydatna przy ocenie podejrzanej strony?
Pokaż przykładową odpowiedź
Phishingowe domeny są zwykle rejestrowane krótko przed atakiem. Domena młodsza niż kilka dni, udająca znaną markę, jest mocnym sygnałem ostrzegawczym.
Lekcja 17 · Część C
Analiza ruchu: sniffing i Wireshark
Sniffing to przechwytywanie i analiza pakietów przesyłanych w sieci. Wireshark to analizator ruchu, który przechwytuje pakiety z interfejsu (karta może pracować w trybie promiscuous, w którym odbiera także ramki nieadresowane do niej) i pokazuje je warstwa po warstwie.
| Filtr | Rodzaj | Znaczenie |
|---|---|---|
host 192.168.1.5 | przechwytywania (BPF) | tylko ruch z lub do hosta |
port 53 | przechwytywania (BPF) | tylko ruch na porcie 53 |
ip.addr == 192.168.1.5 | wyświetlania | pakiety z lub do tego adresu |
tcp.port == 443 | wyświetlania | ruch TCP na porcie 443 |
dns, http, tls | wyświetlania | tylko wybrane protokoły |
tcp.flags.syn == 1 && tcp.flags.ack == 0 | wyświetlania | tylko początkowe segmenty SYN (nawiązywanie połączeń) |
Zastosowania
- diagnostyka: opóźnienia, retransmisje, błędy DNS,
- analiza bezpieczeństwa: nietypowy ruch, skanowanie, wyciek danych,
- nauka protokołów: obserwacja handshake’u TCP, DHCP, ARP.
Przechwytywanie cudzego ruchu bez zgody (np. w obcej sieci) może być przestępstwem. Wireshark uruchamiaj tylko we własnej sieci, w laboratorium lub za wyraźną zgodą właściciela sieci.
W ruchu HTTP widać treść żądań i odpowiedzi, a w HTTPS tylko metadane (adresy, porty, nazwa serwera, rozmiary). Dlatego szyfrowanie chroni poufność przed podsłuchem.
Czym różni się filtr przechwytywania od filtru wyświetlania w Wireshark?
Pokaż przykładową odpowiedź
Filtr przechwytywania ogranicza, jakie pakiety w ogóle są zapisywane (zanim trafią do pliku). Filtr wyświetlania ukrywa niektóre pakiety już zapisane i można go zmieniać w dowolnej chwili.
Dlaczego analiza ruchu HTTP ujawnia więcej niż HTTPS?
Pokaż przykładową odpowiedź
HTTP przesyła dane jawnie, więc w przechwyconych pakietach widać hasła i treść. HTTPS szyfruje komunikację, więc analizator widzi tylko metadane.
Zadanie praktyczne
Diagnoza awarii sieciowych
Zadanie
Otrzymujesz trzy zgłoszenia od użytkowników. Dla każdego opisz diagnozę krok po kroku, wskaż prawdopodobną przyczynę i napraw problem.
Założenia
- Zgłoszenie 1: „Mam internet, ale nie otwiera mi się nazwa serwera szkolnego, a po adresie IP działa”. Dane z
ipconfig /all: adres 192.168.10.44/24, brama 192.168.10.1, DNS 192.168.10.250. - Zgłoszenie 2: „Komputer ma adres 169.254.30.2 i nie widzi nikogo w sieci”.
- Zgłoszenie 3: „Nie mogę wejść na serwer plików 192.168.20.5, a kolega z innego pokoju może”. Komputer ma adres 192.168.10.45 z maską 255.255.255.128, brama 192.168.10.129.
- Dla każdego zgłoszenia podaj kolejność poleceń diagnostycznych i oczekiwane wyniki.
- Napisz, jak zapobiec takim błędom w przyszłości (np. DHCP, dokumentacja adresacji, monitoring).
Ocenie podlegać będzie
- logiczna, uporządkowana kolejność diagnozy,
- poprawne rozpoznanie przyczyn (DNS, brak DHCP, błędna maska i brama),
- poprawne polecenia i interpretacja wyników,
- konkretne rozwiązanie,
- propozycje zapobiegania.
Wskazówki
- W zgłoszeniu 3 sprawdź, czy brama leży w tej samej podsieci co adres hosta.
- Skorzystaj z tabeli „Typowe objawy i przyczyny” w lekcji 13.
- Zacznij od warstwy fizycznej i przejdź w górę.
Część D
Urządzenia sieciowe, podsieci i sieci bezprzewodowe
Przełączanie, routowanie i mostkowanie, podstawowa konfiguracja urządzeń, trasa domyślna i bezpieczne sieci bezprzewodowe.
Lekcja 18 · Część D
Przełączanie, routowanie i mostkowanie
| Urządzenie | Warstwa | Co robi | Domeny |
|---|---|---|---|
| Koncentrator (hub) | 1 | powtarza sygnał na wszystkie porty (dziś niestosowany) | jedna domena kolizji i rozgłoszeniowa |
| Most (bridge) / przełącznik | 2 | przekazuje ramki na podstawie adresów MAC | każdy port to osobna domena kolizji; jedna domena rozgłoszeniowa (bez VLAN) |
| Router | 3 | przekazuje pakiety między sieciami na podstawie adresów IP | każdy interfejs to osobna domena rozgłoszeniowa |
| Punkt dostępowy | 1–2 | łączy urządzenia bezprzewodowe z siecią przewodową | zwykle część tej samej sieci co przełącznik |
Przełączanie a routowanie
- Przełączanie działa w obrębie jednej sieci lokalnej: ramka trafia do odpowiedniego portu na podstawie adresu MAC.
- Routowanie łączy różne sieci: router czyta adres IP, sprawdza tablicę routingu i przekazuje pakiet dalej, zmieniając adresy MAC w nowej ramce.
- Mostkowanie (bridging) łączy dwa segmenty sieci na poziomie warstwy 2 w jedną sieć logiczną. Przełącznik jest w istocie wieloportowym mostem.
Przełącznik rozdziela kolizje, router rozdziela rozgłoszenia. Router jest granicą sieci IP.
Czym różni się router od przełącznika?
Pokaż przykładową odpowiedź
Przełącznik działa w warstwie 2 i przekazuje ramki według adresów MAC w obrębie jednej sieci. Router działa w warstwie 3, łączy różne sieci IP i kieruje pakiety według tablicy routingu.
Co robi most (bridge)?
Pokaż przykładową odpowiedź
Łączy segmenty sieci w warstwie 2, przekazując ramki między nimi na podstawie adresów MAC, tak że tworzą jedną sieć logiczną.
Lekcja 19 · Część D
Podstawowa konfiguracja przełącznika i routera
Urządzenia sieciowe konfiguruje się przez interfejs wiersza poleceń (CLI), a nowsze także przez interfejs WWW. Poniższe przykłady pochodzą ze składni typowej dla urządzeń Cisco IOS. Polecenia innych producentów różnią się, ale zasady są takie same.
enable
configure terminal
hostname R1
enable secret SilneHaslo!2026
service password-encryption
username admin secret AdminHaslo!2026
ip domain-name lab.local
crypto key generate rsa modulus 2048
ip ssh version 2
line vty 0 4
login local
transport input ssh
exit
banner motd # Dostęp tylko dla uprawnionych #
interface GigabitEthernet0/0
description LAN-Pracownie
ip address 192.168.10.1 255.255.255.0
no shutdown
exit
show running-config
show ip interface brief
show version
copy running-config startup-config
Zasady bezpiecznej konfiguracji
- włącz SSH i wyłącz Telnet (Telnet przesyła hasła jawnie),
- stosuj hasła zapisane skrótem (
enable secret,username ... secret), a nieenable password, - wyłącz nieużywane porty (
shutdown) i interfejsy zarządzania dostępne z zewnątrz, - zmień domyślne hasła i nazwy kont producenta,
- ustaw baner ostrzegawczy i ogranicz dostęp zarządzania do zaufanych adresów,
- wykonuj kopie konfiguracji i aktualizuj oprogramowanie urządzenia.
Dlaczego do zdalnego zarządzania urządzeniem lepszy jest SSH niż Telnet?
Pokaż przykładową odpowiedź
SSH szyfruje całą komunikację, w tym hasła, a Telnet przesyła wszystko jawnie, więc łatwo go podsłuchać.
Do czego służy polecenie copy running-config startup-config?
Pokaż przykładową odpowiedź
Zapisuje bieżącą konfigurację (działającą w pamięci RAM) do pamięci trwałej, tak aby została przywrócona po restarcie urządzenia.
Lekcja 20 · Część D
Trasa domyślna, tablica routingu i testowanie z poziomu urządzenia
Tablica routingu zawiera trasy do sieci: sieć docelową z maską, następny skok lub interfejs wyjściowy. Router wybiera trasę z najdłuższym pasującym prefiksem. Gdy żadna trasa nie pasuje, używa trasy domyślnej (0.0.0.0/0), zwykle prowadzącej do operatora.
ip route 0.0.0.0 0.0.0.0 203.0.113.1
show ip route
| Kod w tablicy | Znaczenie |
|---|---|
| C | sieć bezpośrednio podłączona do interfejsu |
| L | adres lokalny interfejsu routera |
| S | trasa statyczna |
| S* | trasa statyczna będąca trasą domyślną |
| O | trasa nauczona przez protokół OSPF |
Testowanie z poziomu urządzenia: ping 192.168.20.5 (z możliwością wskazania adresu źródłowego), traceroute, show ip interface brief (stan interfejsów: up/down).
Router ma trasy do sieci 10.0.0.0/8 i 10.1.0.0/16. Którą wybierze dla pakietu do 10.1.5.5?
Pokaż przykładową odpowiedź
Trasę 10.1.0.0/16, ponieważ ma dłuższy pasujący prefiks (bardziej szczegółową).
Co oznacza kod C w wyniku show ip route?
Pokaż przykładową odpowiedź
Sieć jest bezpośrednio podłączona do interfejsu routera (connected).
Lekcja 21 · Część D
Bezpieczna sieć bezprzewodowa
| Zabezpieczenie | Ocena | Uwagi |
|---|---|---|
| Brak szyfrowania (sieć otwarta) | niebezpieczne | cały ruch można podsłuchać |
| WEP | niebezpieczne | łamany w minutach |
| WPA (TKIP) | przestarzałe | słabe, wycofane |
| WPA2 (AES-CCMP) | dobre | wymaga silnego hasła |
| WPA3 (SAE) | najlepsze | odporne na ataki słownikowe offline, lepsza ochrona w sieciach otwartych |
| WPA2/WPA3 Enterprise (802.1X, RADIUS) | najlepsze dla firm | indywidualne konta zamiast wspólnego hasła |
Dobre praktyki
- nazwa sieci (SSID) bez danych identyfikujących firmę, ale pamiętaj: ukrycie SSID nie jest zabezpieczeniem,
- WPA2 lub WPA3 i długie, unikatowe hasło,
- wyłączenie WPS (kod PIN można odgadnąć atakiem),
- oddzielna sieć dla gości, odizolowana od sieci wewnętrznej (osobny VLAN, izolacja klientów),
- zmiana domyślnego hasła administratora punktu dostępowego i aktualizacje oprogramowania,
- rozmieszczenie punktów dostępowych i moc sygnału tak, by nie wychodził daleko poza budynek.
Dlaczego funkcję WPS zaleca się wyłączyć?
Pokaż przykładową odpowiedź
Uwierzytelnianie kodem PIN w WPS ma słabości, które pozwalają odgadnąć PIN i uzyskać hasło sieci, więc wyłączenie WPS zwiększa bezpieczeństwo.
Po co tworzy się osobną sieć dla gości?
Pokaż przykładową odpowiedź
Aby goście mieli dostęp do internetu, ale nie do zasobów wewnętrznych firmy. Ogranicza to skutki zainfekowanego urządzenia gościa.
Zadanie praktyczne
Konfiguracja małej sieci z routerem, przełącznikiem i punktem dostępowym
Zadanie
W symulatorze sieci (np. Cisco Packet Tracer) zbuduj sieć firmy: router, przełącznik, dwa komputery i punkt dostępowy z laptopem.
Założenia
- Router ma adres 192.168.10.1/24 na interfejsie LAN; komputery mają adresy statyczne z tej samej sieci i bramę 192.168.10.1.
- Ustaw nazwę urządzenia, hasła w postaci skrótu oraz zdalny dostęp przez SSH (bez Telnetu).
- Skonfiguruj punkt dostępowy z WPA2 lub WPA3 i wyłączonym WPS; dodaj sieć dla gości w odrębnej podsieci.
- Sprawdź łączność poleceniami
pingishow ip interface brief; zapisz konfigurację. - Wykonaj schemat topologii i tabelę adresacji oraz opisz, jak zabezpieczono dostęp do urządzeń.
Ocenie podlegać będzie
- poprawna adresacja i łączność,
- bezpieczny dostęp administracyjny (SSH, hasła w postaci skrótu),
- poprawne zabezpieczenie sieci bezprzewodowej,
- kompletna dokumentacja (schemat i tabela),
- zapisana konfiguracja.
Wskazówki
- Polecenia znajdziesz w lekcjach 19 i 20.
- Pamiętaj o
no shutdownna interfejsie. - Sprawdzaj łączność po każdym kroku.
Część E
Segmentacja i kontrola ruchu
Strefy i DMZ, VLAN i trunk, listy ACL, zapory sieciowe i sieci VPN.
Lekcja 22 · Część E
Segmentacja sieci, strefy i DMZ
Segmentacja to podział sieci na odrębne fragmenty (segmenty, strefy), między którymi ruch jest kontrolowany. Z punktu widzenia bezpieczeństwa ogranicza rozprzestrzenianie się ataku: zainfekowany komputer w jednym segmencie ma utrudniony dostęp do reszty. Zmniejsza też domeny rozgłoszeniowe i ułatwia stosowanie polityk.
| Strefa | Zawartość | Typowa polityka |
|---|---|---|
| Wewnętrzna (LAN) | komputery użytkowników, serwery wewnętrzne | dostęp do internetu, zakaz inicjowania połączeń z zewnątrz |
| DMZ (strefa zdemilitaryzowana) | serwery dostępne z internetu: WWW, poczta, DNS | z internetu tylko wybrane porty; z DMZ do LAN zakaz |
| Zewnętrzna (internet) | nieufna sieć publiczna | ograniczony dostęp do DMZ |
| Zarządzania | interfejsy administracyjne urządzeń | dostęp tylko z wyznaczonych stacji |
DMZ umieszcza się między internetem a siecią wewnętrzną (za zaporą z trzema strefami lub między dwiema zaporami). Jeśli serwer w DMZ zostanie przejęty, atakujący nie ma bezpośredniego dostępu do sieci wewnętrznej.
Hierarchiczny model sieci i rodzaje routerów
| Warstwa | Rola | Urządzenia |
|---|---|---|
| Dostępu | podłączenie użytkowników | przełączniki dostępowe, punkty dostępowe |
| Dystrybucji (agregacji) | łączenie przełączników dostępu, polityki, routing między VLAN | przełączniki L3, router agregacyjny |
| Rdzenia | szybkie przekazywanie ruchu między częściami sieci | router rdzeniowy |
| Brzegu | połączenie z operatorem i internetem | router brzegowy, zapora |
Po co w sieci firmowej stosuje się strefę DMZ?
Pokaż przykładową odpowiedź
Aby serwery dostępne z internetu (np. WWW) były oddzielone od sieci wewnętrznej. Przejęcie serwera w DMZ nie daje od razu dostępu do komputerów i danych wewnętrznych.
W jaki sposób segmentacja ogranicza skutki infekcji malware?
Pokaż przykładową odpowiedź
Zainfekowany host w jednym segmencie nie może swobodnie skanować i atakować hostów w innych segmentach, bo ruch między nimi jest filtrowany. Ogranicza to rozprzestrzenianie.
Lekcja 23 · Część E
VLAN i połączenia trunk
VLAN (ang. Virtual LAN) to logiczny podział jednego przełącznika (lub wielu) na kilka niezależnych sieci warstwy 2. Hosty w różnych VLAN-ach nie widzą nawzajem swoich ramek rozgłoszeniowych, a komunikacja między nimi wymaga routingu (urządzenia warstwy 3).
| Typ portu | Zastosowanie | Opis |
|---|---|---|
| Access | port dla hosta | należy do jednego VLAN, ramki bez znacznika |
| Trunk | łącze między przełącznikami lub z routerem | przenosi ramki wielu VLAN-ów ze znacznikiem 802.1Q (4 bajty z numerem VLAN) |
vlan 10
name KSIEGOWOSC
vlan 20
name PRACOWNIE
interface FastEthernet0/1
switchport mode access
switchport access vlan 10
interface GigabitEthernet0/1
switchport mode trunk
switchport trunk allowed vlan 10,20
show vlan brief
show interfaces trunk
Routing między VLAN-ami
- Router-on-a-stick: jeden trunk do routera z podinterfejsami dla każdego VLAN (
interface g0/0.10,encapsulation dot1Q 10), - przełącznik warstwy 3 z interfejsami wirtualnymi VLAN (SVI).
VLAN hopping (podwójne znakowanie, wymuszenie trunku przez DTP) pozwala atakującemu przedostać się do innego VLAN. Zabezpieczenia: wyłączenie automatycznego negocjowania trunków (switchport nonegotiate), zmiana VLAN natywnego, ograniczenie VLAN-ów na trunku, wyłączenie i przeniesienie nieużywanych portów do osobnego, nieużywanego VLAN-u. VLAN nie zastępuje zapory.
Czym różni się port access od trunk?
Pokaż przykładową odpowiedź
Port access należy do jednego VLAN i podłącza host. Port trunk przenosi ramki wielu VLAN-ów ze znacznikami 802.1Q i łączy przełączniki lub przełącznik z routerem.
Jak komunikują się komputery z różnych VLAN-ów?
Pokaż przykładową odpowiedź
Przez urządzenie warstwy 3: router (np. router-on-a-stick) lub przełącznik L3, które routuje ruch między VLAN-ami i może stosować reguły ACL.
Lekcja 24 · Część E
Listy kontroli dostępu (ACL)
ACL to uporządkowana lista reguł permit (zezwól) i deny (zablokuj), według której urządzenie filtruje ruch. Reguły sprawdzane są od góry, pierwsza pasująca decyduje, a na końcu każdej listy działa niejawna reguła deny any.
| Typ ACL | Kryteria | Gdzie umieszczać |
|---|---|---|
| Standardowa | tylko adres źródłowy | blisko celu |
| Rozszerzona | źródło, cel, protokół, port | blisko źródła |
ip access-list extended KSIEGOWOSC-DO-SERWERA
permit tcp 192.168.20.0 0.0.0.255 host 192.168.30.10 eq 443
deny ip any host 192.168.30.10 log
permit ip any any
exit
interface GigabitEthernet0/0.20
ip access-group KSIEGOWOSC-DO-SERWERA in
W ACL używa się maski odwrotnej (wildcard): 0 oznacza „bit musi pasować”, 1 „bit dowolny”. Sieć /24 to 0.0.0.255, pojedynczy host to 0.0.0.0 (zapis host).
ACL a fałszowanie adresów (anti-spoofing)
Na interfejsie od strony internetu blokuje się pakiety przychodzące, których adresem źródłowym jest adres prywatny (RFC 1918), pętla zwrotna lub adres z własnej sieci wewnętrznej. Takie pakiety nie mogą pochodzić z internetu, więc są sfałszowane.
Co się stanie z pakietem, który nie pasuje do żadnej reguły ACL?
Pokaż przykładową odpowiedź
Zostanie odrzucony przez niejawną regułę „deny any” na końcu listy.
Gdzie umieszczasz ACL rozszerzoną, a gdzie standardową i dlaczego?
Pokaż przykładową odpowiedź
Rozszerzoną blisko źródła, aby zbędny ruch nie przechodził przez sieć. Standardową blisko celu, bo filtruje tylko po adresie źródłowym i mogłaby zablokować za dużo, gdyby stała blisko źródła.
Lekcja 25 · Część E
Zapory sieciowe
| Typ | Jak działa | Uwagi |
|---|---|---|
| Filtrująca pakiety (bezstanowa) | decyduje na podstawie nagłówków pojedynczych pakietów (adresy, porty, protokół) | szybka, ale nie rozumie połączeń |
| Stanowa (stateful) | śledzi stan połączeń; odpowiedzi do zainicjowanych połączeń są dozwolone automatycznie | standard dla zapór brzegowych |
| Aplikacyjna / NGFW | analizuje treść i aplikacje (np. wykrywa złośliwe wzorce), integruje IPS i filtrowanie URL | większa ochrona, większe wymagania |
Zasady konfiguracji
- polityka domyślnej odmowy: blokuj wszystko, zezwalaj tylko na to, co potrzebne,
- kolejność reguł ma znaczenie (od najbardziej szczegółowych do ogólnych),
- oddzielne reguły dla ruchu przychodzącego i wychodzącego,
- zapora sprzętowa chroni sieć na brzegu, zapora hosta chroni pojedynczy system,
- włącz logowanie zablokowanych połączeń i regularnie przeglądaj reguły.
sudo iptables -P INPUT DROP
sudo iptables -A INPUT -i lo -j ACCEPT
sudo iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 22 -s 192.168.10.0/24 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT
sudo iptables -L -n -v
Zmieniając reguły na zdalnym urządzeniu, łatwo zablokować samemu sobie dostęp. Najpierw dodaj regułę zezwalającą na swoje połączenie, a dopiero potem ustawiaj odmowę domyślną.
Co to jest zapora stanowa?
Pokaż przykładową odpowiedź
Zapora, która śledzi stan połączeń: automatycznie dopuszcza ruch powrotny do połączeń zainicjowanych od strony zaufanej, a nowych połączeń z zewnątrz wymaga zezwolenia w regułach.
Co oznacza polityka domyślnej odmowy?
Pokaż przykładową odpowiedź
Wszystko, co nie zostało wyraźnie dozwolone regułą, jest blokowane. Dzięki temu ewentualne luki w regułach nie otwierają sieci.
Lekcja 26 · Część E
Sieci VPN
VPN (ang. Virtual Private Network) tworzy szyfrowany tunel przez sieć niezaufaną (internet). Zapewnia poufność, integralność i uwierzytelnienie komunikacji. Dwa podstawowe scenariusze: zdalny dostęp (pracownik łączy się z siecią firmy) i site-to-site (łączenie oddziałów).
| Rozwiązanie | Cechy | Port domyślny |
|---|---|---|
| IPsec (IKEv2, ESP) | standard na urządzeniach brzegowych; tryb tunelowy lub transportowy; złożona konfiguracja | UDP 500 i 4500 |
| OpenVPN | oparty na TLS, bardzo elastyczny, działa przez UDP lub TCP | UDP 1194 |
| WireGuard | nowoczesny, bardzo mały kod, prosta konfiguracja kluczami publicznymi, wysoka wydajność | UDP 51820 |
wg genkey | tee serwer.key | wg pubkey > serwer.pub
# /etc/wireguard/wg0.conf na serwerze
[Interface]
PrivateKey = <klucz prywatny serwera>
Address = 10.8.0.1/24
ListenPort = 51820
[Peer]
PublicKey = <klucz publiczny klienta>
AllowedIPs = 10.8.0.2/32
- split tunneling: do tunelu trafia tylko ruch do sieci firmy, reszta idzie bezpośrednio do internetu (wygodne, ale mniej bezpieczne),
- dostęp VPN powinien wymagać MFA,
- po zalogowaniu użytkownik powinien mieć dostęp tylko do potrzebnych zasobów (najmniejsze uprawnienia), a nie do całej sieci,
- klucze prywatne i certyfikaty VPN należy chronić, a konta odebrać po odejściu pracownika.
Co zapewnia tunel VPN?
Pokaż przykładową odpowiedź
Poufność (szyfrowanie), integralność (wykrywanie zmian) i uwierzytelnienie stron komunikacji przez sieć niezaufaną.
Czym różni się VPN site-to-site od zdalnego dostępu?
Pokaż przykładową odpowiedź
Site-to-site łączy na stałe dwie sieci (np. oddziały firmy) przez urządzenia brzegowe. Zdalny dostęp łączy pojedynczego użytkownika z siecią firmy za pomocą klienta VPN.
Zadanie praktyczne
Projekt bezpiecznej sieci firmy
Zadanie
Firma ma 3 działy: Księgowość (VLAN 10), Sprzedaż (VLAN 20), Goście (VLAN 30), serwer WWW dostępny z internetu oraz pracowników zdalnych. Zaprojektuj bezpieczną sieć.
Założenia
- Narysuj schemat z podziałem na strefy: LAN, DMZ i internet oraz przełącznik, router i zaporę.
- Zaplanuj adresację VLAN-ów (blok 10.30.0.0/16) i adresy bram.
- Zaplanuj trunk i porty access oraz routing między VLAN-ami.
- Napisz listę reguł ACL/zapory: Księgowość może łączyć się z serwerem plików, Goście tylko z internetem, internet tylko z portem 443 serwera WWW w DMZ.
- Zaproponuj rozwiązanie VPN dla pracowników zdalnych z uwierzytelnianiem wieloskładnikowym i krótko uzasadnij wybór (IPsec, OpenVPN lub WireGuard).
Ocenie podlegać będzie
- poprawna segmentacja i lokalizacja DMZ,
- spójna adresacja i konfiguracja VLAN/trunk,
- reguły zgodne z zasadą domyślnej odmowy i najmniejszych uprawnień,
- sensowny wybór i zabezpieczenie VPN,
- czytelność dokumentacji.
Wskazówki
- Goście nie mogą mieć dostępu do VLAN 10 i 20 ani do sieci wewnętrznej.
- Serwer w DMZ nie powinien móc inicjować połączeń do LAN.
- Wróć do lekcji 22–26.
Część F
Routing i translacja adresów
Trasy statyczne, routing dynamiczny, NAT i przekierowanie portów oraz wpływ translacji na bezpieczeństwo.
Lekcja 27 · Część F
Routing statyczny
Trasa statyczna to wpis w tablicy routingu dodany ręcznie przez administratora: „aby dotrzeć do sieci X, wyślij pakiet do routera Y”. Jest prosta i przewidywalna, nie obciąża routerów protokołami, ale wymaga ręcznych zmian przy każdej zmianie topologii. Dobrze sprawdza się w małych sieciach i jako trasa domyślna do operatora.
# Cisco IOS
ip route 192.168.30.0 255.255.255.0 10.0.0.2
no ip route 192.168.30.0 255.255.255.0 10.0.0.2 # usunięcie trasy
# Linux
sudo ip route add 192.168.30.0/24 via 10.0.0.2
sudo ip route del 192.168.30.0/24
# Windows (parametr -p zapisuje trasę trwale)
route -p add 192.168.30.0 mask 255.255.255.0 10.0.0.2
Wybór trasy
- pierwszeństwo ma trasa o najdłuższym pasującym prefiksie,
- przy równych prefiksach decyduje odległość administracyjna (źródło informacji: im mniej, tym lepiej), a następnie metryka.
| Źródło trasy | Odległość administracyjna |
|---|---|
| Sieć bezpośrednio podłączona | 0 |
| Trasa statyczna | 1 |
| OSPF | 110 |
| RIP | 120 |
Trasa pływająca (floating static route) to trasa statyczna z podwyższoną odległością administracyjną, która działa jako zapasowa i wchodzi do użycia dopiero wtedy, gdy trasa nauczona dynamicznie zniknie.
Router ma w tablicy trasę statyczną do sieci 10.5.0.0/16 oraz trasę OSPF do tej samej sieci. Która będzie użyta?
Pokaż przykładową odpowiedź
Statyczna, bo ma niższą odległość administracyjną (1 w porównaniu z 110 dla OSPF).
Do czego służy trasa domyślna?
Pokaż przykładową odpowiedź
Do przekazywania pakietów do sieci, dla których router nie ma bardziej szczegółowej trasy, zwykle w kierunku operatora i internetu (0.0.0.0/0).
Lekcja 28 · Część F
Routing dynamiczny
Protokoły routingu dynamicznego pozwalają routerom automatycznie wymieniać informacje o dostępnych sieciach i dostosowywać trasy do zmian (awarii łącza, nowych sieci). Skracają to czas reakcji na awarię i zmniejszają pracę administratora w dużych sieciach.
| Protokół | Typ | Metryka | Zastosowanie |
|---|---|---|---|
| RIP | wektor odległości | liczba przeskoków (maks. 15) | bardzo małe sieci, głównie dydaktyczny |
| OSPF | stanu łącza | koszt (zależny od przepustowości) | sieci firmowe, otwarty standard |
| EIGRP | hybrydowy (Cisco) | złożona (pasmo, opóźnienie) | sieci z urządzeniami Cisco |
| BGP | wektor ścieżek | atrybuty ścieżki, polityki | routing między systemami autonomicznymi, internet |
- protokoły wewnętrzne (IGP: RIP, OSPF, EIGRP) działają w obrębie jednej organizacji,
- protokół zewnętrzny (EGP: BGP) łączy sieci różnych operatorów,
- konwergencja to czas, w którym wszystkie routery uzyskują spójny obraz sieci po zmianie.
Fałszywe informacje o trasach mogą przekierować ruch. Zabezpieczenia: uwierzytelnianie sąsiadów w protokole routingu, pasywne interfejsy (brak wysyłania komunikatów routingu do sieci użytkowników), filtrowanie ogłaszanych tras.
Czym różni się IGP od EGP?
Pokaż przykładową odpowiedź
IGP (np. OSPF) działa wewnątrz jednej organizacji (systemu autonomicznego), a EGP (BGP) wymienia trasy między różnymi systemami autonomicznymi, np. operatorami internetowymi.
Podaj jedną przewagę routingu dynamicznego nad statycznym.
Pokaż przykładową odpowiedź
Automatycznie dostosowuje trasy do zmian i awarii bez ręcznej ingerencji, więc lepiej skaluje się w dużych sieciach.
Lekcja 29 · Część F
NAT i przekierowanie portów
NAT (ang. Network Address Translation) zamienia adresy w nagłówkach pakietów przechodzących przez router lub zaporę. Najczęściej pozwala wielu urządzeniom z adresami prywatnymi korzystać z internetu przez jeden lub kilka adresów publicznych.
| Rodzaj NAT | Opis | Zastosowanie |
|---|---|---|
| Statyczny | jeden adres wewnętrzny na jeden zewnętrzny | serwer dostępny z zewnątrz |
| Dynamiczny | adresy wewnętrzne z puli adresów zewnętrznych | rzadko, gdy jest wiele adresów publicznych |
| PAT (NAT overload, masquerade) | wiele adresów wewnętrznych na jeden zewnętrzny, rozróżnianych numerami portów | domowe i firmowe dostępy do internetu |
| Przekierowanie portów (port forwarding, DNAT) | ruch na porcie zewnętrznym kierowany do wskazanego hosta i portu wewnątrz | udostępnianie usługi z sieci prywatnej |
interface GigabitEthernet0/0
ip nat inside
interface GigabitEthernet0/1
ip nat outside
access-list 1 permit 192.168.10.0 0.0.0.255
ip nat inside source list 1 interface GigabitEthernet0/1 overload
ip nat inside source static tcp 192.168.10.10 443 interface GigabitEthernet0/1 443
show ip nat translations
sudo sysctl -w net.ipv4.ip_forward=1
sudo iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
sudo iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 8443 -j DNAT --to-destination 192.168.10.10:443
Czym jest PAT?
Pokaż przykładową odpowiedź
Odmianą NAT, w której wiele adresów prywatnych jest tłumaczonych na jeden adres publiczny, a poszczególne połączenia rozróżniane są numerami portów.
Do czego służy przekierowanie portów?
Pokaż przykładową odpowiedź
Do udostępnienia usługi działającej na hoście w sieci prywatnej: ruch przychodzący na określony port adresu publicznego jest przekazywany do wskazanego hosta i portu wewnątrz sieci.
Lekcja 30 · Część F
Wpływ NAT na bezpieczeństwo i analizę ruchu
Czego NAT nie robi
NAT nie jest zaporą. Efekt uboczny, że połączenia nieinicjowane z wewnątrz nie mają wpisu translacji i nie docierają do hostów, bywa błędnie traktowany jako zabezpieczenie. Ochronę zapewniają reguły zapory, a nie sama translacja.
| Aspekt | Wpływ NAT |
|---|---|
| Ukrywanie adresów | z zewnątrz widać tylko adres publiczny, a nie strukturę sieci wewnętrznej (pewne utrudnienie rozpoznania, nie ochrona) |
| Przekierowanie portów | otwiera usługę z sieci wewnętrznej na zewnątrz, więc zwiększa powierzchnię ataku i wymaga zabezpieczenia hosta |
| Analiza ruchu i logi | serwery w internecie widzą jeden adres dla wielu użytkowników. Aby ustalić, kto wykonał połączenie, potrzebne są logi translacji NAT z czasem |
| Protokoły end-to-end | NAT komplikuje niektóre protokoły (np. IPsec wymaga NAT-T, część usług peer-to-peer) |
| IPv6 | nie wymaga NAT dzięki ogromnej przestrzeni adresowej, ale wymaga zapory |
Testowanie routingu i translacji
- z hosta wewnętrznego:
pingitraceroutedo hosta w internecie, - na routerze:
show ip nat translations,show ip route, - analizator ruchu po obu stronach routera: zobacz, jak zmieniają się adresy i porty źródłowe,
- po każdej zmianie zapisz konfigurację i opisz ją w dokumentacji.
NAT rozwiązuje problem niedoboru adresów IPv4, a nie problem bezpieczeństwa. Do analizy incydentów trzeba zachowywać logi translacji.
Dlaczego administrator potrzebuje logów NAT podczas analizy incydentu?
Pokaż przykładową odpowiedź
Bo w logach zewnętrznego serwera widać tylko publiczny adres routera. Dopiero logi translacji (z czasem i portem) pozwalają ustalić, który host wewnętrzny nawiązał dane połączenie.
Czy NAT chroni sieć wewnętrzną przed atakami z internetu?
Pokaż przykładową odpowiedź
Nie w pełni. NAT nie filtruje ruchu, a przekierowania portów wręcz otwierają usługi na zewnątrz. Ochronę zapewnia zapora z regułami i bezpieczna konfiguracja hostów.
Zadanie praktyczne
Routing statyczny i NAT w sieci z dwoma routerami
Zadanie
W symulatorze zbuduj sieć: LAN (192.168.10.0/24) za routerem R1, łącze R1–R2 (10.0.0.0/30), sieć serwerów (192.168.30.0/24) za routerem R2 oraz „internet” (203.0.113.0/30) za R2.
Założenia
- Skonfiguruj adresację i trasy statyczne tak, aby LAN komunikował się z siecią serwerów, oraz trasę domyślną w R1 i R2.
- Skonfiguruj PAT na R2, aby sieci wewnętrzne mogły korzystać z „internetu”.
- Dodaj przekierowanie portu 443 z adresu publicznego R2 na serwer 192.168.30.10.
- Przetestuj routing i translację poleceniami
ping,traceroute,show ip routeishow ip nat translations. - Opisz w 4–5 zdaniach, jak wpływa na bezpieczeństwo przekierowanie portu i jakie dodatkowe zabezpieczenia powinny je uzupełnić.
Ocenie podlegać będzie
- poprawna adresacja i trasy,
- działająca translacja PAT i przekierowanie portu,
- poprawne testy i interpretacja wyników,
- dokumentacja zmian,
- trafny opis wpływu na bezpieczeństwo.
Wskazówki
- Sprawdź, czy R2 zna trasę do sieci 192.168.10.0/24, a R1 do 192.168.30.0/24.
- Pamiętaj o oznaczeniu interfejsów
ip nat insideiip nat outside. - Zapisz konfigurację każdego routera.