هدف لب
پیکربندی احراز هویت MD5 روی یک اینترفیس فعالشده-OSPF بین دو روتر، تأیید اینکه رابطه همسایه وقتی کلیدها منطبقاند با موفقیت شکل میگیرد، سپس معرفی یک عدمتطابق کلید و مشاهده شکست همسایگی حاصل.
هدف لب (چرا مهم است)
بدون احراز هویت، هر دستگاهی که بتواند بستههای hello OSPF بهدرستی فرمتشده روی یک سگمنت مشترک بفرستد بالقوه میتواند یک رابطه همسایه غیرمجاز تشکیل دهد و اطلاعات مسیریابی نادرست تزریق کند. احراز هویت MD5 تضمین میکند فقط روترهایی که یک کلید راز مشترک را به اشتراک میگذارند میتوانند همسایه شوند.
توپولوژی لب
R1 ---- Gi0/0 ------------------ Gi0/0 ---- R2
192.168.110.1/24 192.168.110.2/24
فرآیند OSPF 1، ناحیه ۰، از قبل یک همسایگی
سالم بین R1 و R2 تشکیل میدهدوظیفه ۱: تأیید همسایگی سالم فعلی
تأیید کن R1 و R2 یک رابطه همسایه FULL نشان میدهند پیش از افزودن احراز هویت.
وظیفه ۲: پیکربندی احراز هویت MD5 روی R1
احراز هویت MD5 OSPF را روی اینترفیس R1 با یک کلید خاص فعال کن.
وظیفه ۳: پیکربندی احراز هویت MD5 منطبق روی R2
همان کلید یکسان را روی اینترفیس متناظر R2 فعال کن.
وظیفه ۴: تأیید باقیماندن همسایگی FULL
تأیید کن رابطه همسایه تحتتأثیر نیست، چون هر دو کلید منطبقاند.
وظیفه ۵: معرفی یک عدمتطابق کلید
کلید R2 را به یک مقدار متفاوت تغییر بده و شکست همسایگی حاصل را مشاهده کن.
وظیفه ۶: تصحیح عدمتطابق
کلیدهای منطبق را بازگردان و تأیید کن همسایگی بهبود مییابد.
راهحل و تأیید
R1# show ip ospf neighbor
Neighbor ID Pri State Address
2.2.2.2 1 FULL/BDR 192.168.110.2R1(config)# interface gigabitethernet0/0
R1(config-if)# ip ospf message-digest-key 1 md5 OspfKey2026
R1(config-if)# ip ospf authentication message-digestR2(config)# interface gigabitethernet0/0
R2(config-if)# ip ospf message-digest-key 1 md5 OspfKey2026
R2(config-if)# ip ospf authentication message-digestR1# show ip ospf neighbor
Neighbor ID Pri State Address
2.2.2.2 1 FULL/BDR 192.168.110.2
-- همسایگی FULL باقی میماند، چون هر دو سمت
-- اکنون کلید یکسانی را به اشتراک میگذارندR2(config)# interface gigabitethernet0/0
R2(config-if)# ip ospf message-digest-key 1 md5 DifferentKey999R1# show ip ospf neighbor
-- (ورودی همسایه نهایتاً کاملاً ناپدید میشود
-- وقتی تایمر dead منقضی شود)
R1# debug ip ospf adj
*OSPF: Rcv pkt from 192.168.110.2, Mismatch
Authentication Key - Message Digest Key ID 1R2(config)# interface gigabitethernet0/0
R2(config-if)# ip ospf message-digest-key 1 md5 OspfKey2026
R1# show ip ospf neighbor
Neighbor ID Pri State Address
2.2.2.2 1 FULL/BDR 192.168.110.2
-- همسایگی وقتی کلیدها دوباره منطبق شوند بهبود مییابدنکته کلیدی
یک عدمتطابق کلید MD5 یک پیام debug متمایز که صراحتاً شکست احراز هویت را نامگذاری میکند تولید میکند، برخلاف علامت عمومی "up, line protocol down" دیدهشده با عدمتطابقهای clocking یا کپسولهسازی که پیشتر در این مجموعه بحث شد — این پیام خطای خاص بلافاصله بهسمت بررسی پیکربندی احراز هویت روی هر دو سمت اشاره میکند بهجای چکلیست عیبیابی گستردهتری که یک علامت مبهمتر نیاز داشت.