هدف لب
پیکربندی یک key chain و احراز هویت MD5 روی یک اینترفیس فعالشده-EIGRP بین دو روتر، تأیید اینکه رابطه همسایه وقتی کلیدها منطبقاند با موفقیت شکل میگیرد، سپس معرفی یک عدمتطابق کلید و مشاهده شکست حاصل.
هدف لب (چرا مهم است)
درست مانند احراز هویت OSPF پوششدادهشده در لب قبلی، EIGRP بدون احراز هویت اجازه میدهد هر دستگاهی که hello های EIGRP بهدرستی فرمتشده را روی یک سگمنت مشترک بفرستد بالقوه یک رابطه همسایه غیرمجاز تشکیل دهد. احراز هویت EIGRP از یک مکانیزم پیکربندی متمایز — key chain — استفاده میکند که ارزش درک به شرایط خودش را دارد.
توپولوژی لب
R1 ---- Gi0/0 ------------------ Gi0/0 ---- R2
192.168.120.1/24 192.168.120.2/24
EIGRP AS 100، از قبل یک همسایگی سالم بین R1
و R2 تشکیل میدهدوظیفه ۱: تأیید همسایگی سالم فعلی
تأیید کن R1 و R2 یک رابطه همسایه EIGRP فعال نشان میدهند پیش از افزودن احراز هویت.
وظیفه ۲: ساخت یک Key Chain روی R1
یک key chain با یک شناسه کلید و رشته کلید تعریف کن.
وظیفه ۳: اعمال Key Chain و فعالکردن احراز هویت روی اینترفیس R1
حالت احراز هویت MD5 را پیکربندی کن و به key chain روی اینترفیس ارجاع بده.
وظیفه ۴: پیکربندی Key Chain و احراز هویت منطبق روی R2
همان پیکربندی را روی R2 با یک کلید یکسان تکرار کن.
وظیفه ۵: تأیید باقیماندن همسایگی فعال
تأیید کن رابطه همسایه تحتتأثیر نیست، چون هر دو کلید منطبقاند.
وظیفه ۶: معرفی یک عدمتطابق کلید و تأیید شکست
رشته کلید R2 را به یک مقدار متفاوت تغییر بده و ازدسترفتن همسایه حاصل را مشاهده کن.
راهحل و تأیید
R1# show ip eigrp neighbors
H Address Interface Hold Uptime
0 192.168.120.2 Gi0/0 13 00:05:22R1(config)# key chain EIGRP-KEYS
R1(config-keychain)# key 1
R1(config-keychain-key)# key-string EigrpKey2026R1(config)# interface gigabitethernet0/0
R1(config-if)# ip authentication mode eigrp 100 md5
R1(config-if)# ip authentication key-chain eigrp 100 EIGRP-KEYSR2(config)# key chain EIGRP-KEYS
R2(config-keychain)# key 1
R2(config-keychain-key)# key-string EigrpKey2026
R2(config-keychain-key)# exit
R2(config-keychain)# exit
R2(config)# interface gigabitethernet0/0
R2(config-if)# ip authentication mode eigrp 100 md5
R2(config-if)# ip authentication key-chain eigrp 100 EIGRP-KEYSR1# show ip eigrp neighbors
H Address Interface Hold Uptime
0 192.168.120.2 Gi0/0 14 00:00:08
-- رابطه همسایه بهطور تمیز دوباره شکل گرفت
-- وقتی هر دو سمت کلیدهای منطبق داشتندR2(config)# key chain EIGRP-KEYS
R2(config-keychain)# key 1
R2(config-keychain-key)# key-string DifferentKey999R1# debug eigrp packets
EIGRP: Auth failure for packet from 192.168.120.2,
key-chain "EIGRP-KEYS" key-id 1
R1# show ip eigrp neighbors
-- (خالی -- همسایه ازدسترفت وقتی تایمر hold
-- منقضی شود، چون احراز هویت اکنون روی هر
-- hello بعدی شکست میخورد)نکته کلیدی
احراز هویت EIGRP نیازمند یک key chain بهعنوان یک شیء پیکربندی میانی است بهجای اعمال مستقیم یک مقدار کلید روی اینترفیس آنطور که احراز هویت OSPF انجام میدهد — این ساختار key chain بهطور خاص برای پشتیبانی از چرخش کلید در طول زمان (چند کلید با پنجرههای زمانی معتبر مختلف) وجود دارد، قابلیتی که ارزش دانستن حتی در یک لب ساده تک-کلید مانند این یکی را دارد.