لب عملی: پیکربندی احراز هویت IS-IS

این لب عملی احراز هویت MD5 را روی یک اینترفیس فعال‌شده-IS-IS بین دو روتر پیکربندی می‌کند، تأیید می‌کند همسایگی وقتی رمزهای عبور منطبق‌اند پایدار باقی می‌ماند، و شکست حاصل وقتی رمزهای عبور نامنطبق‌اند را مشاهده می‌کند، و لب‌های احراز هویت OSPF و EIGRP پوشش‌داده‌شده پیش‌تر در این مجموعه را منعکس می‌کند.

احراز هویت MD5 در IS-ISاحراز هویت Helloرمز عبور سطح-اینترفیس

~4 دقیقه مطالعه · آخرین به‌روزرسانی ۴ مهر ۱۴۰۵

هدف لب

پیکربندی احراز هویت MD5 روی یک اینترفیس فعال‌شده-IS-IS بین دو روتر، تأیید اینکه همسایگی وقتی رمزهای عبور منطبق‌اند پایدار باقی می‌ماند، سپس معرفی یک عدم‌تطابق و مشاهده از‌دست‌رفتن همسایگی حاصل.

هدف لب (چرا مهم است)

درست مانند لب‌های احراز هویت OSPF و EIGRP پوشش‌داده‌شده پیش‌تر در این مجموعه، IS-IS بدون احراز هویت اجازه می‌دهد هر دستگاهی که hello های IS-IS به‌درستی فرمت‌شده را روی یک سگمنت مشترک بفرستد بالقوه یک همسایگی غیرمجاز تشکیل دهد. احراز هویت IS-IS از یک نحو متمایز از هر دو پروتکل قبلی پیروی می‌کند، که ارزش درک به شرایط خودش را دارد.

توپولوژی لب

R2 ---- Serial0/0/1 ------------------ Serial0/0/1 ---- R3

همان توپولوژی لب IS-IS چندسطحی، با تمرکز
روی همسایگی Level 2 R2-R3

وظیفه ۱: تأیید همسایگی سالم فعلی

تأیید کن R2 و R3 یک همسایگی Level 2 IS-IS فعال نشان می‌دهند پیش از افزودن احراز هویت.

وظیفه ۲: پیکربندی احراز هویت MD5 روی اینترفیس R2

احراز هویت hello IS-IS را روی اینترفیس R2 با یک کلید خاص فعال کن.

وظیفه ۳: پیکربندی احراز هویت منطبق روی اینترفیس R3

همان کلید یکسان را روی اینترفیس متناظر R3 فعال کن.

وظیفه ۴: تأیید باقی‌ماندن پایدار همسایگی

تأیید کن همسایگی تحت‌تأثیر نیست، چون هر دو کلید منطبق‌اند.

وظیفه ۵: معرفی یک عدم‌تطابق کلید و تأیید شکست

کلید R3 را به یک مقدار متفاوت تغییر بده و از‌دست‌رفتن همسایگی حاصل را مشاهده کن.

راه‌حل و تأیید

R2# show clns neighbors

System Id      Interface   State  Type  Holdtime
0000.0000.0003 Se0/0/1     Up     L2     28

R2(config)# interface serial0/0/1
R2(config-if)# isis authentication mode md5
R2(config-if)# isis authentication key-chain ISIS-AUTH
R2(config-if)# exit
R2(config)# key chain ISIS-AUTH
R2(config-keychain)# key 1
R2(config-keychain-key)# key-string IsisKey2026

-- IS-IS، مانند EIGRP پوشش‌داده‌شده پیش‌تر در
-- این مجموعه، از یک key chain به‌جای یک رمز
-- عبور مستقیماً-پیکربندی‌شده که ip ospf
-- message-digest-key در OSPF انجام می‌دهد
-- استفاده می‌کند

R3(config)# interface serial0/0/1
R3(config-if)# isis authentication mode md5
R3(config-if)# isis authentication key-chain ISIS-AUTH
R3(config-if)# exit
R3(config)# key chain ISIS-AUTH
R3(config-keychain)# key 1
R3(config-keychain-key)# key-string IsisKey2026

R2# show clns neighbors

System Id      Interface   State  Type  Holdtime
0000.0000.0003 Se0/0/1     Up     L2     29
-- همسایگی Up باقی می‌ماند، چون هر دو سمت
-- اکنون کلید یکسانی را به اشتراک می‌گذارند

R3(config)# key chain ISIS-AUTH
R3(config-keychain)# key 1
R3(config-keychain-key)# key-string DifferentKey999

R2# show clns neighbors

-- (ورودی همسایه نهایتاً ناپدید می‌شود وقتی
--  تایمر hold منقضی شود، چون احراز هویت
--  اکنون روی هر hello بعدی شکست می‌خورد)

R2# debug isis adj-packets

ISIS-Adj: Rejecting L2 IIH from
0000.0000.0003, auth failed
-- خروجی debug صراحتاً علت را نام‌گذاری می‌کند
-- -- یک شکست احراز هویت -- به‌جای یک علامت
-- مبهم یا عمومی همسایگی-پایین

R3(config)# key chain ISIS-AUTH
R3(config-keychain)# key 1
R3(config-keychain-key)# key-string IsisKey2026

R2# show clns neighbors

System Id      Interface   State  Type  Holdtime
0000.0000.0003 Se0/0/1     Up     L2     30
-- همسایگی وقتی کلیدها دوباره منطبق شوند بهبود می‌یابد

نکته کلیدی

احراز هویت IS-IS، مانند EIGRP، به یک key chain به‌عنوان یک شیء پیکربندی میانی به‌جای یک رمز عبور مستقیماً-پیکربندی‌شده روی اینترفیس تکیه می‌کند، و نحوش را از رویکرد OSPF پوشش‌داده‌شده پیش‌تر در این مجموعه متمایز می‌کند — با وجود این تفاوت نحوی در سراسر هر سه پروتکل، اصل عیب‌یابی زیربنایی یکسان باقی می‌ماند: یک debug از فرآیند شکل‌گیری همسایگی صراحتاً یک عدم‌تطابق احراز هویت را نام‌گذاری می‌کند به‌جای رهاکردن مهندس برای حدس‌زدن یک علامت اتصال مبهم.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی مسیریابی Stub در EIGRP

این لب عملی یک روتر شعبه را به‌عنوان یک stub در EIGRP پیکربندی می‌کند، و تأیید می‌کند فقط مسیرهای متصل و خلاصه خودش را تبلیغ می‌کند در حالی که روتر hub به‌درستی از پرس‌وجوکردن stub در طول یک تغییر توپولوژی در جای دیگری از شبکه اجتناب می‌کند.

ادامه

لب عملی: پیکربندی حالت Named در EIGRP

این لب عملی یک پیکربندی EIGRP کلاسیک موجود را به حالت named EIGRP بازپیکربندی می‌کند، و عبارات network و پیکربندی خاص-اینترفیس را در یک سلسله‌مراتب address-family ساختاریافته‌تر سازمان‌دهی می‌کند، و تعادل عملکردی با سبک پیکربندی کلاسیک استفاده‌شده در سراسر لب‌های EIGRP قبلی این مجموعه را تأیید می‌کند.

ادامه

لب عملی: پیکربندی ERSPAN در سراسر یک شبکه مسیریابی‌شده

این لب عملی Encapsulated RSPAN (ERSPAN) را برای آینه‌کردن ترافیک در سراسر یک شبکه مسیریابی‌شده-لایه-۳ به‌جای یک ترانک لایه ۲ واحد پیکربندی می‌کند، و مفهوم RSPAN از لب قبلی را فراتر از مرزهای یک VLAN یا دامنه سوئیچ‌شده واحد گسترش می‌دهد.

ادامه

لب عملی: پیکربندی RSPAN در سراسر سوئیچ‌ها

این لب عملی Remote SPAN (RSPAN) را با استفاده از یک VLAN RSPAN اختصاصی حمل‌شده در سراسر یک ترانک پیکربندی می‌کند، و اجازه می‌دهد ترافیک آینه‌شده روی یک سوئیچ توسط یک دستگاه گرفتن متصل به یک سوئیچ کاملاً متفاوت نظارت شود، و مفهوم SPAN محلی پوشش‌داده‌شده در یک لب قبلی را در سراسر شبکه گسترش می‌دهد.

ادامه

لب عملی: پیکربندی In-Service Software Upgrade (ISSU) روی یک Stack

این لب عملی یک In-Service Software Upgrade را در سراسر یک stack StackWise انجام می‌دهد، و ایمیج IOS هر عضو را یکی‌یکی ارتقا می‌دهد در حالی که stack در سراسر آن به فوروارد‌کردن ترافیک ادامه می‌دهد، و صفر خرابی را در مقایسه با رویکرد مخل reload استفاده‌شده در لب‌های ارتقای IOS قبلی تأیید می‌کند.

ادامه

لب عملی: پیکربندی Stacking سنتی StackWise در Catalyst

این لب عملی stacking سنتی Catalyst (StackWise) را در سراسر سه سوئیچ با استفاده از کابل‌های stack پیکربندی می‌کند، و نیازمندی تک-لایه و مجاورت فیزیکی‌اش را با جفت StackWise Virtual پوشش‌داده‌شده در لب قبلی که اجازه می‌دهد سوئیچ‌ها بسیار دورتر از هم قرار بگیرند مقایسه می‌کند.

ادامه