لب عملی: پیکربندی احراز هویت EIGRP

این لب عملی احراز هویت MD5 را روی یک اینترفیس فعال‌شده-EIGRP با استفاده از یک key chain پیکربندی می‌کند، تأیید می‌کند رابطه همسایه وقتی کلیدها منطبق‌اند با موفقیت شکل می‌گیرد، و شکست حاصل وقتی کلیدها نامنطبق‌اند را مشاهده می‌کند.

احراز هویت MD5 در EIGRPپیکربندی Key Chainامنیت همسایه

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

پیکربندی یک key chain و احراز هویت MD5 روی یک اینترفیس فعال‌شده-EIGRP بین دو روتر، تأیید اینکه رابطه همسایه وقتی کلیدها منطبق‌اند با موفقیت شکل می‌گیرد، سپس معرفی یک عدم‌تطابق کلید و مشاهده شکست حاصل.

هدف لب (چرا مهم است)

درست مانند احراز هویت OSPF پوشش‌داده‌شده در لب قبلی، EIGRP بدون احراز هویت اجازه می‌دهد هر دستگاهی که hello های EIGRP به‌درستی فرمت‌شده را روی یک سگمنت مشترک بفرستد بالقوه یک رابطه همسایه غیرمجاز تشکیل دهد. احراز هویت EIGRP از یک مکانیزم پیکربندی متمایز — key chain — استفاده می‌کند که ارزش درک به شرایط خودش را دارد.

توپولوژی لب

R1 ---- Gi0/0 ------------------ Gi0/0 ---- R2
     192.168.120.1/24         192.168.120.2/24

EIGRP AS 100، از قبل یک همسایگی سالم بین R1
و R2 تشکیل می‌دهد

وظیفه ۱: تأیید همسایگی سالم فعلی

تأیید کن R1 و R2 یک رابطه همسایه EIGRP فعال نشان می‌دهند پیش از افزودن احراز هویت.

وظیفه ۲: ساخت یک Key Chain روی R1

یک key chain با یک شناسه کلید و رشته کلید تعریف کن.

وظیفه ۳: اعمال Key Chain و فعال‌کردن احراز هویت روی اینترفیس R1

حالت احراز هویت MD5 را پیکربندی کن و به key chain روی اینترفیس ارجاع بده.

وظیفه ۴: پیکربندی Key Chain و احراز هویت منطبق روی R2

همان پیکربندی را روی R2 با یک کلید یکسان تکرار کن.

وظیفه ۵: تأیید باقی‌ماندن همسایگی فعال

تأیید کن رابطه همسایه تحت‌تأثیر نیست، چون هر دو کلید منطبق‌اند.

وظیفه ۶: معرفی یک عدم‌تطابق کلید و تأیید شکست

رشته کلید R2 را به یک مقدار متفاوت تغییر بده و از‌دست‌رفتن همسایه حاصل را مشاهده کن.

راه‌حل و تأیید

R1# show ip eigrp neighbors

H   Address           Interface   Hold Uptime
0   192.168.120.2      Gi0/0        13   00:05:22

R1(config)# key chain EIGRP-KEYS
R1(config-keychain)# key 1
R1(config-keychain-key)# key-string EigrpKey2026

R1(config)# interface gigabitethernet0/0
R1(config-if)# ip authentication mode eigrp 100 md5
R1(config-if)# ip authentication key-chain eigrp 100 EIGRP-KEYS

R2(config)# key chain EIGRP-KEYS
R2(config-keychain)# key 1
R2(config-keychain-key)# key-string EigrpKey2026
R2(config-keychain-key)# exit
R2(config-keychain)# exit
R2(config)# interface gigabitethernet0/0
R2(config-if)# ip authentication mode eigrp 100 md5
R2(config-if)# ip authentication key-chain eigrp 100 EIGRP-KEYS

R1# show ip eigrp neighbors

H   Address           Interface   Hold Uptime
0   192.168.120.2      Gi0/0        14   00:00:08
-- رابطه همسایه به‌طور تمیز دوباره شکل گرفت
-- وقتی هر دو سمت کلیدهای منطبق داشتند

R2(config)# key chain EIGRP-KEYS
R2(config-keychain)# key 1
R2(config-keychain-key)# key-string DifferentKey999

R1# debug eigrp packets

EIGRP: Auth failure for packet from 192.168.120.2,
key-chain "EIGRP-KEYS" key-id 1

R1# show ip eigrp neighbors

-- (خالی -- همسایه از‌دست‌رفت وقتی تایمر hold
--  منقضی شود، چون احراز هویت اکنون روی هر
--  hello بعدی شکست می‌خورد)

نکته کلیدی

احراز هویت EIGRP نیازمند یک key chain به‌عنوان یک شیء پیکربندی میانی است به‌جای اعمال مستقیم یک مقدار کلید روی اینترفیس آن‌طور که احراز هویت OSPF انجام می‌دهد — این ساختار key chain به‌طور خاص برای پشتیبانی از چرخش کلید در طول زمان (چند کلید با پنجره‌های زمانی معتبر مختلف) وجود دارد، قابلیتی که ارزش دانستن حتی در یک لب ساده تک-کلید مانند این یکی را دارد.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی Storm Control

این لب عملی آستانه‌های storm control را روی یک پورت سوئیچ برای محدودکردن ترافیک پخش و مالتی‌کست پیکربندی می‌کند، یک طوفان پخش را شبیه‌سازی می‌کند، و تأیید می‌کند سوئیچ ترافیک اضافی را پیش از اینکه بتواند شبکه را غرق کند سرکوب می‌کند.

ادامه

لب عملی: پیکربندی PVLAN Edge (پورت‌های Protected)

این لب عملی PVLAN Edge (پورت‌های protected) را روی دو پورت access درون همان VLAN پیکربندی می‌کند، و آن‌ها را از یکدیگر در لایه ۲ ایزوله می‌کند در حالی که هر دو اتصال معمولی به یک پورت آپ‌لینک را حفظ می‌کنند، و یک ویژگی ایزوله‌سازی سبک که هیچ VLAN جداگانه‌ای نیاز ندارد را نشان می‌دهد.

ادامه

لب عملی: پیکربندی Flex Links

این لب عملی Flex Links را بین دو آپ‌لینک روی یک سوئیچ access پیکربندی می‌کند، و failover زیر-ثانیه‌ای بدون تکیه اصلاً به Spanning Tree فراهم می‌کند، و تأیید می‌کند ترافیک به‌طور خودکار وقتی اصلی شکست بخورد به لینک پشتیبان تغییر می‌کند.

ادامه

لب عملی: پیکربندی UDLD

این لب عملی UDLD را در حالت aggressive روی یک لینک فیبر بین دو سوئیچ پیکربندی می‌کند، یک شکست فیبر یک‌طرفه را شبیه‌سازی می‌کند، و تأیید می‌کند UDLD عدم‌تطابق را تشخیص می‌دهد و پورت تحت‌تأثیر را پیش از اینکه یک حلقه لایه ۲ بتواند تشکیل شود خاموش می‌کند.

ادامه

لب عملی: پیکربندی Loop Guard

این لب عملی Loop Guard را روی پورت‌های غیر-designated یک سوئیچ در یک توپولوژی افزونه پیکربندی می‌کند تا از یک شکست لینک یک‌طرفه که باعث یک حلقه لایه ۲ می‌شود جلوگیری کند، و از‌دست‌رفتن یک‌طرفه BPDU را شبیه‌سازی می‌کند و تأیید می‌کند پورت تحت‌تأثیر وارد یک حالت مسدود loop-inconsistent می‌شود به‌جای گذار نادرست به forwarding.

ادامه

لب عملی: پیکربندی BPDU Guard و BPDU Filter

این لب عملی BPDU Guard را به‌طور سراسری برای پورت‌های فعال‌شده-PortFast پیکربندی می‌کند و رفتار متمایز و ریسکی‌تر BPDU Filter را نشان می‌دهد، و مقایسه می‌کند هرکدام چگونه پاسخ می‌دهند وقتی یک سوئیچ به یک پورت access که باید فقط دستگاه‌های کاربر-نهایی را ببیند متصل می‌شود.

ادامه