لب عملی: پیکربندی احراز هویت OSPF

این لب عملی احراز هویت MD5 را روی یک لینک OSPF بین دو روتر پیکربندی می‌کند، تأیید می‌کند رابطه همسایه وقتی کلیدها منطبق‌اند با موفقیت شکل می‌گیرد، و شکست حاصل وقتی کلیدها نامنطبق‌اند را مشاهده می‌کند.

احراز هویت MD5 در OSPFامنیت همسایهعدم‌تطابق کلید احراز هویت

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

پیکربندی احراز هویت MD5 روی یک اینترفیس فعال‌شده-OSPF بین دو روتر، تأیید اینکه رابطه همسایه وقتی کلیدها منطبق‌اند با موفقیت شکل می‌گیرد، سپس معرفی یک عدم‌تطابق کلید و مشاهده شکست همسایگی حاصل.

هدف لب (چرا مهم است)

بدون احراز هویت، هر دستگاهی که بتواند بسته‌های hello OSPF به‌درستی فرمت‌شده روی یک سگمنت مشترک بفرستد بالقوه می‌تواند یک رابطه همسایه غیرمجاز تشکیل دهد و اطلاعات مسیریابی نادرست تزریق کند. احراز هویت MD5 تضمین می‌کند فقط روترهایی که یک کلید راز مشترک را به اشتراک می‌گذارند می‌توانند همسایه شوند.

توپولوژی لب

R1 ---- Gi0/0 ------------------ Gi0/0 ---- R2
     192.168.110.1/24         192.168.110.2/24

فرآیند OSPF 1، ناحیه ۰، از قبل یک همسایگی
سالم بین R1 و R2 تشکیل می‌دهد

وظیفه ۱: تأیید همسایگی سالم فعلی

تأیید کن R1 و R2 یک رابطه همسایه FULL نشان می‌دهند پیش از افزودن احراز هویت.

وظیفه ۲: پیکربندی احراز هویت MD5 روی R1

احراز هویت MD5 OSPF را روی اینترفیس R1 با یک کلید خاص فعال کن.

وظیفه ۳: پیکربندی احراز هویت MD5 منطبق روی R2

همان کلید یکسان را روی اینترفیس متناظر R2 فعال کن.

وظیفه ۴: تأیید باقی‌ماندن همسایگی FULL

تأیید کن رابطه همسایه تحت‌تأثیر نیست، چون هر دو کلید منطبق‌اند.

وظیفه ۵: معرفی یک عدم‌تطابق کلید

کلید R2 را به یک مقدار متفاوت تغییر بده و شکست همسایگی حاصل را مشاهده کن.

وظیفه ۶: تصحیح عدم‌تطابق

کلیدهای منطبق را بازگردان و تأیید کن همسایگی بهبود می‌یابد.

راه‌حل و تأیید

R1# show ip ospf neighbor

Neighbor ID     Pri   State           Address
2.2.2.2          1     FULL/BDR        192.168.110.2

R1(config)# interface gigabitethernet0/0
R1(config-if)# ip ospf message-digest-key 1 md5 OspfKey2026
R1(config-if)# ip ospf authentication message-digest

R2(config)# interface gigabitethernet0/0
R2(config-if)# ip ospf message-digest-key 1 md5 OspfKey2026
R2(config-if)# ip ospf authentication message-digest

R1# show ip ospf neighbor

Neighbor ID     Pri   State           Address
2.2.2.2          1     FULL/BDR        192.168.110.2
-- همسایگی FULL باقی می‌ماند، چون هر دو سمت
-- اکنون کلید یکسانی را به اشتراک می‌گذارند

R2(config)# interface gigabitethernet0/0
R2(config-if)# ip ospf message-digest-key 1 md5 DifferentKey999

R1# show ip ospf neighbor

-- (ورودی همسایه نهایتاً کاملاً ناپدید می‌شود
--  وقتی تایمر dead منقضی شود)

R1# debug ip ospf adj

*OSPF: Rcv pkt from 192.168.110.2, Mismatch
Authentication Key - Message Digest Key ID 1

R2(config)# interface gigabitethernet0/0
R2(config-if)# ip ospf message-digest-key 1 md5 OspfKey2026

R1# show ip ospf neighbor

Neighbor ID     Pri   State           Address
2.2.2.2          1     FULL/BDR        192.168.110.2
-- همسایگی وقتی کلیدها دوباره منطبق شوند بهبود می‌یابد

نکته کلیدی

یک عدم‌تطابق کلید MD5 یک پیام debug متمایز که صراحتاً شکست احراز هویت را نام‌گذاری می‌کند تولید می‌کند، برخلاف علامت عمومی "up, line protocol down" دیده‌شده با عدم‌تطابق‌های clocking یا کپسوله‌سازی که پیش‌تر در این مجموعه بحث شد — این پیام خطای خاص بلافاصله به‌سمت بررسی پیکربندی احراز هویت روی هر دو سمت اشاره می‌کند به‌جای چک‌لیست عیب‌یابی گسترده‌تری که یک علامت مبهم‌تر نیاز داشت.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی Multiple Spanning Tree (MST)

این لب عملی MST را در سراسر دو سوئیچ با پارامترهای ناحیه منطبق پیکربندی می‌کند، چند VLAN را به یک نمونه spanning-tree واحد نگاشت می‌کند به‌جای اجرای یک نمونه جداگانه به‌ازای هر VLAN آن‌طور که PVST+ انجام می‌دهد، و کاهش حاصل در تعداد محاسبات مستقل spanning-tree را تأیید می‌کند.

ادامه

لب عملی: پیکربندی Voice VLAN

این لب عملی یک voice VLAN را روی یک پورت سوئیچ access پیکربندی می‌کند، و اجازه می‌دهد یک تلفن IP و یک PC متصل از میان آن یک پورت فیزیکی واحد را به اشتراک بگذارند در حالی که روی VLAN های جداگانه باقی می‌مانند، با ترافیک تلفن که به‌طور خودکار تگ‌گذاری می‌شود و ترافیک PC که بدون‌تگ می‌ماند.

ادامه

لب عملی: پیکربندی Weighting در GLBP برای کنترل تعادل بار

این لب عملی weighting در GLBP مرتبط با ردیابی اینترفیس را پیکربندی می‌کند، و اجازه می‌دهد نسبت کلاینت‌هایی که هر فورواردر خدمت می‌کند به‌طور خودکار بر اساس سلامت خود روتر تغییر کند به‌جای همیشه تقسیم‌کردن بار به‌طور مساوی، و پیکربندی پایه GLBP پوشش‌داده‌شده پیش‌تر در این مجموعه را ظریف‌تر می‌کند.

ادامه

لب عملی: پیکربندی HSRP برای IPv6

این لب عملی HSRP برای IPv6 را بین دو روتر پیکربندی می‌کند، و گزینه استفاده از یک آدرس مجازی link-local به‌طور خودکار تولیدشده به‌جای اختصاص دستی یکی را نشان می‌دهد، و تأیید می‌کند رفتار failover رفتار لب HSRP IPv4 پوشش‌داده‌شده پیش‌تر در این مجموعه را منعکس می‌کند.

ادامه

لب عملی: پیکربندی SVI Autostate Exclude

این لب عملی SVI autostate exclude را روی یک پورت نظارتی درون یک VLAN پیکربندی می‌کند، و از پایین‌آوردن نادرست SVI برای کل VLAN‌ای که همچنان سایر پورت‌های عضو فعال دارد توسط آن یک پورت غیرفعال جلوگیری می‌کند.

ادامه

لب عملی: پیکربندی Private VLAN (PVLAN)

این لب عملی یک ساختار کامل Private VLAN با یک VLAN اصلی و هر دو VLAN ثانویه isolated و community را پیکربندی می‌کند، و ایزوله‌سازی دقیق لایه ۲ درون یک زیرشبکه IP واحد فراتر از آنچه ویژگی ساده پورت-protected از یک لب قبلی می‌تواند به دست آورد را نشان می‌دهد.

ادامه