هدف لب
پیکربندی احراز هویت MD5 روی یک اینترفیس فعالشده-IS-IS بین دو روتر، تأیید اینکه همسایگی وقتی رمزهای عبور منطبقاند پایدار باقی میماند، سپس معرفی یک عدمتطابق و مشاهده ازدسترفتن همسایگی حاصل.
هدف لب (چرا مهم است)
درست مانند لبهای احراز هویت OSPF و EIGRP پوششدادهشده پیشتر در این مجموعه، IS-IS بدون احراز هویت اجازه میدهد هر دستگاهی که hello های IS-IS بهدرستی فرمتشده را روی یک سگمنت مشترک بفرستد بالقوه یک همسایگی غیرمجاز تشکیل دهد. احراز هویت IS-IS از یک نحو متمایز از هر دو پروتکل قبلی پیروی میکند، که ارزش درک به شرایط خودش را دارد.
توپولوژی لب
R2 ---- Serial0/0/1 ------------------ Serial0/0/1 ---- R3
همان توپولوژی لب IS-IS چندسطحی، با تمرکز
روی همسایگی Level 2 R2-R3وظیفه ۱: تأیید همسایگی سالم فعلی
تأیید کن R2 و R3 یک همسایگی Level 2 IS-IS فعال نشان میدهند پیش از افزودن احراز هویت.
وظیفه ۲: پیکربندی احراز هویت MD5 روی اینترفیس R2
احراز هویت hello IS-IS را روی اینترفیس R2 با یک کلید خاص فعال کن.
وظیفه ۳: پیکربندی احراز هویت منطبق روی اینترفیس R3
همان کلید یکسان را روی اینترفیس متناظر R3 فعال کن.
وظیفه ۴: تأیید باقیماندن پایدار همسایگی
تأیید کن همسایگی تحتتأثیر نیست، چون هر دو کلید منطبقاند.
وظیفه ۵: معرفی یک عدمتطابق کلید و تأیید شکست
کلید R3 را به یک مقدار متفاوت تغییر بده و ازدسترفتن همسایگی حاصل را مشاهده کن.
راهحل و تأیید
R2# show clns neighbors
System Id Interface State Type Holdtime
0000.0000.0003 Se0/0/1 Up L2 28R2(config)# interface serial0/0/1
R2(config-if)# isis authentication mode md5
R2(config-if)# isis authentication key-chain ISIS-AUTH
R2(config-if)# exit
R2(config)# key chain ISIS-AUTH
R2(config-keychain)# key 1
R2(config-keychain-key)# key-string IsisKey2026
-- IS-IS، مانند EIGRP پوششدادهشده پیشتر در
-- این مجموعه، از یک key chain بهجای یک رمز
-- عبور مستقیماً-پیکربندیشده که ip ospf
-- message-digest-key در OSPF انجام میدهد
-- استفاده میکندR3(config)# interface serial0/0/1
R3(config-if)# isis authentication mode md5
R3(config-if)# isis authentication key-chain ISIS-AUTH
R3(config-if)# exit
R3(config)# key chain ISIS-AUTH
R3(config-keychain)# key 1
R3(config-keychain-key)# key-string IsisKey2026R2# show clns neighbors
System Id Interface State Type Holdtime
0000.0000.0003 Se0/0/1 Up L2 29
-- همسایگی Up باقی میماند، چون هر دو سمت
-- اکنون کلید یکسانی را به اشتراک میگذارندR3(config)# key chain ISIS-AUTH
R3(config-keychain)# key 1
R3(config-keychain-key)# key-string DifferentKey999R2# show clns neighbors
-- (ورودی همسایه نهایتاً ناپدید میشود وقتی
-- تایمر hold منقضی شود، چون احراز هویت
-- اکنون روی هر hello بعدی شکست میخورد)
R2# debug isis adj-packets
ISIS-Adj: Rejecting L2 IIH from
0000.0000.0003, auth failed
-- خروجی debug صراحتاً علت را نامگذاری میکند
-- -- یک شکست احراز هویت -- بهجای یک علامت
-- مبهم یا عمومی همسایگی-پایینR3(config)# key chain ISIS-AUTH
R3(config-keychain)# key 1
R3(config-keychain-key)# key-string IsisKey2026
R2# show clns neighbors
System Id Interface State Type Holdtime
0000.0000.0003 Se0/0/1 Up L2 30
-- همسایگی وقتی کلیدها دوباره منطبق شوند بهبود مییابدنکته کلیدی
احراز هویت IS-IS، مانند EIGRP، به یک key chain بهعنوان یک شیء پیکربندی میانی بهجای یک رمز عبور مستقیماً-پیکربندیشده روی اینترفیس تکیه میکند، و نحوش را از رویکرد OSPF پوششدادهشده پیشتر در این مجموعه متمایز میکند — با وجود این تفاوت نحوی در سراسر هر سه پروتکل، اصل عیبیابی زیربنایی یکسان باقی میماند: یک debug از فرآیند شکلگیری همسایگی صراحتاً یک عدمتطابق احراز هویت را نامگذاری میکند بهجای رهاکردن مهندس برای حدسزدن یک علامت اتصال مبهم.