مشروع التشخيص الكامل: الشركة طاحت من الإنترنت
مشروع يجمع المحاور: شركة متصلة بمزوّدين، وبعد ليلة تغييرات، ما توصل للإنترنت أبداً. نمشي بالطريقة اللي تعلمناها، من تحت لفوق: الـ IGP، بعده جلسات BGP، بعده الـ ACLs، بعده صحة المسارات. ثلاث مشاكل في ثلاث طبقات، وكل وحدة تخفي اللي بعدها.
ضمن مسار ENARSI 300-410 — التوجيه المتقدم وخدمات الشبكات
شرح الدرس مكتوبًا
نص شرح المعلم والكود الذي كتبه ونتيجة تشغيله، بنفس ترتيب الدرس.
enable
configure terminal
hostname R1
no ip domain-lookup
interface g0/0/0
ip address 10.0.12.1 255.255.255.0
no shutdown
interface g0/0/1
ip address 10.0.14.1 255.255.255.0
no shutdown
interface lo0
ip address 1.1.1.1 255.255.255.255
interface lo1
ip address 172.16.1.1 255.255.255.0
ip ospf network point-to-point
end
enable
configure terminal
router ospf 1
router-id 1.1.1.1
network 10.0.12.0 0.0.0.255 area 0
network 1.1.1.1 0.0.0.0 area 0
end
enable
configure terminal
router bgp 65001
bgp router-id 1.1.1.1
neighbor 10.0.14.4 remote-as 65003
neighbor 2.2.2.2 remote-as 65001
neighbor 2.2.2.2 update-source lo0
neighbor 2.2.2.2 next-hop-self
network 172.16.1.0 mask 255.255.255.0
end
enable
configure terminal
ip access-list extended EDGE-IN
deny tcp any any eq 179
deny tcp any eq 179 any
permit ip any any
interface g0/0/1
ip access-group EDGE-IN in
endenable
configure terminal
hostname R2
no ip domain-lookup
interface g0/0/0
ip address 10.0.12.2 255.255.255.0
no shutdown
interface g0/0/1
ip address 10.0.23.2 255.255.255.0
no shutdown
interface lo0
ip address 2.2.2.2 255.255.255.255
interface lo1
ip address 172.16.2.1 255.255.255.0
ip ospf network point-to-point
end
enable
configure terminal
router ospf 1
router-id 2.2.2.2
network 10.0.12.0 0.0.0.255 area 0
network 2.2.2.2 0.0.0.0 area 0
end
enable
configure terminal
router bgp 65001
bgp router-id 2.2.2.2
neighbor 10.0.23.3 remote-as 65002
neighbor 1.1.1.1 remote-as 65001
neighbor 1.1.1.1 update-source lo0
neighbor 1.1.1.1 next-hop-self
network 172.16.2.0 mask 255.255.255.0
end
enable
configure terminal
router ospf 1
passive-interface g0/0/0
router bgp 65001
no neighbor 1.1.1.1 next-hop-self
endenable
configure terminal
hostname R3
no ip domain-lookup
interface g0/0/0
ip address 10.0.23.3 255.255.255.0
no shutdown
interface g0/0/1
ip address 10.0.34.3 255.255.255.0
no shutdown
interface lo0
ip address 3.3.3.3 255.255.255.255
interface lo1
ip address 203.0.113.1 255.255.255.0
end
enable
configure terminal
router bgp 65002
bgp router-id 3.3.3.3
neighbor 10.0.23.2 remote-as 65001
neighbor 10.0.34.4 remote-as 65003
network 203.0.113.0 mask 255.255.255.0
endenable
configure terminal
hostname R4
no ip domain-lookup
interface g0/0/0
ip address 10.0.34.4 255.255.255.0
no shutdown
interface g0/0/1
ip address 10.0.14.4 255.255.255.0
no shutdown
interface lo0
ip address 4.4.4.4 255.255.255.255
interface lo1
ip address 198.51.100.1 255.255.255.0
end
enable
configure terminal
router bgp 65003
bgp router-id 4.4.4.4
neighbor 10.0.14.1 remote-as 65001
neighbor 10.0.34.3 remote-as 65002
network 198.51.100.0 mask 255.255.255.0
endحيّاك الله، ووصلنا لمشروع الختام. الشركة اللي اشتغلنا عليها في محور BGP: R1 و R2 في AS six five zero zero one، ومربوطة بمزوّدين. البارحة فريق سوّى تغييرات في الليل، والصبح: ولا جهاز يوصل للإنترنت. ونطبّق الطريقة كاملة: نحدد العَرَض، ونمشي من تحت لفوق، ونصلّح بدليل، ونتحقق. نبدأ بالعَرَض من R1، من شبكة الموظفين.
ping 203.0.113.1 source lo1
show ip bgp summary | begin Neighborالـ ping فشل. والجلستين في R1 مو Established: لا الـ iBGP مع two dot two dot two dot two، ولا الـ eBGP مع R4. جلسة الـ iBGP على الـ loopbacks، يعني تعتمد على الـ IGP. فنبدأ من أسفل: OSPF.
show ip ospf neighborR1 ما عنده ولا جار OSPF. نقارن الطرفين بسرعة.
show ip protocols | include Passive|GigabitEthernetR2 عنده g zero slash zero slash zero passive، وهي الواجهة الداخلية لـ R1. التغيير الأول من الليل. نصلّح، ونتأكد إن الـ iBGP قام.
configure terminal
router ospf 1
no passive-interface g0/0/0
endshow ip bgp summary | begin Neighborالـ iBGP قايم الحين. لكن جلسة R1 مع ISP-B، يعني ten dot zero dot fourteen dot four، للحين مو قايمة. و الـ link سليم، والـ ping لـ R4 يمر. يعني شي يمنع BGP نفسه. الحين دورك. لاقي السبب وصلّحه. وبعدها لا توقف: شوف المسار two oh three dot zero dot one thirteen dot zero في R1، هو valid؟ ولو لا، صلّح المشكلة الثالثة. وتحقق بـ ping من lo1. وقّف الفيديو، وجرّب.
تمرين: على R1: show ip interface g0/0/1 | include access list، و show access-lists. صلّح الـ ACL (أو انقل الـ deny). بعدها show ip bgp 203.0.113.0 على R1، وصلّح الـ next hop على الراوتر الصحيح. وآخر شي: ping 203.0.113.1 source lo1.
الحل.
show access-lists EDGE-IN
configure terminal
ip access-list extended EDGE-IN
no 10
no 20
end
clear ip bgp 10.0.14.4
show ip bgp 203.0.113.0
ping 203.0.113.1 source lo1المشكلة الثانية: ACL على واجهة ISP-B، فيها سطرين deny لـ TCP بورت one seventy nine، كوجهة وكمصدر، وعليها matches. أحد كان يبغى يحمي الراوتر، ومنع BGP نفسه. مسحنا السطر، وسوينا clear للجلسة، وقامت. والثالثة: المسار two oh three dot zero dot one thirteen dot zero من R2 كان next hop ten dot zero dot twenty three dot three inaccessible، لأن أحد شال next-hop-self. رجّعناه، والـ ping نجح. لاحظ الترتيب: OSPF، ثم iBGP، ثم الـ ACL، ثم الـ eBGP، ثم صحة المسار، ثم الـ ping. كل طبقة ما تبين مشكلتها إلا لما اللي تحتها يتصلّح. وهذا جوهر ENARSI.
دروس المسار (74)
- حيّاكم الله: من ENCOR إلى ENARSI
- كيف يختار الراوتر المسار: Longest Match و Administrative Distance
- الـ Prefix List: فلترة بالشبكة وبطول الـ prefix
- الـ Route Map: لغة السياسات في التوجيه
- الـ Distribute List: الفلترة في EIGRP وفي OSPF
- الـ Redistribution: ربط EIGRP مع OSPF
- مشاكل الـ Redistribution في أكثر من نقطة: Tags تمنع الـ Loop
- الـ Summarization: مسار واحد بدل أربعة، و Null0
- منع الـ Loops: Split Horizon و Route Poisoning
- الـ Policy Based Routing: توجيه حسب المصدر
- الـ VRF-Lite: أكثر من Routing Table في راوتر واحد
- الـ BFD: اكتشاف العطل في جزء من الثانية
- تشخيص أعطال التوجيه: طريقة منظمة على شبكة خربانة
- EIGRP: شروط الجيرة وتشخيص الجار اللي ما يطلع
- EIGRP: الـ Metric بالأرقام، وكيف تتحكم في المسار
- EIGRP: الـ DUAL و الـ Feasible Successor
- EIGRP Named Mode: كل الإعدادات في مكان واحد
- EIGRP: الـ Variance و Unequal-Cost Load Balancing
- EIGRP Stub: حماية الشبكة من الـ Queries
- EIGRP: الـ Leak-Map والـ Offset-List
- EIGRP: الـ Authentication بـ MD5 و SHA-256
- EIGRP for IPv6: الـ Classic والـ Named
- تشخيص EIGRP: ثلاث مشاكل في طريق واحد
- OSPF: حالات الجيرة، و Hello، و MTU
- OSPF: أنواع الشبكات و الـ DR و الـ BDR
- OSPF: أنواع الـ LSAs وقراءة الـ Database
- OSPF: ترتيب تفضيل المسارات وقاعدة الـ Backbone
- OSPF: الـ Stub و Totally Stubby Areas
- OSPF: الـ NSSA و LSA النوع سبعة
- OSPF: التلخيص في الـ ABR والـ ASBR
- OSPF: الفلترة الصحيحة بين الـ Areas
- OSPF: الـ Virtual Link لـ Area مفصولة
- OSPF: الـ Cost والـ Reference Bandwidth
- OSPF: الـ Authentication بـ MD5 و SHA
- OSPFv3: الـ OSPF حق IPv6
- تشخيص OSPF: جيران ما يطلعون
- BGP: الجلسات وحالاتها
- BGP: الـ iBGP بين الـ Loopbacks
- BGP: الـ Next Hop في الـ iBGP و next-hop-self
- BGP: الـ Route Reflector بدل الـ Full Mesh
- BGP: خوارزمية اختيار أفضل مسار
- BGP: التحكم في الترافيك الطالع بالـ Weight والـ Local Preference
- BGP: التحكم في الترافيك الداخل بالـ AS Path Prepend والـ MED
- BGP: الفلترة بالـ Prefix List وخطر الـ Transit
- BGP: الـ Regular Expressions و AS Path Filter
- BGP: الـ Communities و no-export
- BGP: حماية الجلسات بالـ Password و TTL Security
- MP-BGP: BGP لـ IPv6 بالـ Address Families
- تشخيص BGP: جلسات واقعة ومسار مو valid
- MPLS و LDP: Core بدون BGP
- MPLS Layer 3 VPN: الـ VRF و RD و RT و VPNv4
- تشخيص MPLS VPN: من الـ Core لفوق
- DMVPN: الـ mGRE و NHRP
- DMVPN: التوجيه فوق النفق و Phase 2
- DMVPN: الـ Phase 3 والحماية بـ IPsec
- AAA: TACACS+ و RADIUS وتشخيص الدخول
- الـ ACLs: الترتيب، والـ Sequence Numbers، والمكان الصح
- الـ Time-Based ACL: صلاحيات حسب الوقت
- الـ ACLs في IPv6 وفخ الـ Neighbor Discovery
- الـ uRPF: الحماية من العناوين المزوّرة
- الـ CoPP: حماية الـ Control Plane
- حماية الـ Management Plane: SSH و Access-Class
- IPv6 First-Hop Security: RA Guard و DHCPv6 Guard و Source Guard
- الدخول على الأجهزة والـ Backup بـ TFTP
- SNMP: من v2c المكشوف إلى SNMPv3
- الـ Syslog: مستويات الخطورة ووين تروح الرسائل
- الـ Debug بشرط: بدون ما تغرق الراوتر
- DHCP و الـ Relay: تشخيص أجهزة ما تاخذ عنوان
- DHCPv6: Stateful و Stateless والـ Relay
- الـ IP SLA و Object Tracking: Failover ذكي بين مزوّدين
- الـ Flexible NetFlow: مين يتكلم مع مين
- Catalyst Center Assurance: التشخيص من لوحة وحدة
- مشروع التشخيص الكامل: الشركة طاحت من الإنترنت
- الخاتمة: الاستعداد لاختبار ENARSI و وش بعده