Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 9 de 13 · Redes Avançadas e Introdução à Segurança Cibernética

Redes de Longa Distância

Progresso neste dispositivo0/5

Ligações entre instituições e delegações

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração: 75 minutos (explicação 20, prática guiada 45, verificação 10). Resultados dos TdR trabalhados: Conceber, configurar e administrar redes pequenas, médias e grandes; LAN, WAN, WLAN, virtualização e nuvem.

Objectivos

  • Comparar topologias em estrela (sede ao centro) e em malha para ligar várias delegações.
  • Planear o endereçamento de delegações de forma a permitir rotas resumidas.
  • Acrescentar uma segunda delegação à rede de prática e limitar, na sede, o tráfego directo entre delegações ao necessário.

Estrela ou malha

Na estrela cada delegação liga-se só à sede; o tráfego entre delegações passa pela sede. É simples de gerir e de controlar (um só ponto de filtragem), mas a sede torna-se ponto único de falha e o caminho entre delegações é mais longo. Na malha as delegações ligam-se também entre si; o caminho é mais curto e há alternativas, mas cresce o número de ligações e de túneis a gerir (n delegações exigem até n×(n−1)/2 ligações).

Para instituições públicas com serviços centralizados na sede, a estrela é normalmente o ponto de partida; acrescenta-se malha parcial só onde há tráfego intenso entre delegações ou necessidade de alternativa.

Endereçamento que se resume

Se todas as delegações usarem blocos contíguos (10.20.0.0/16 dividido em /24 por delegação: 10.20.10.0/24, 10.20.20.0/24, …), a sede pode anunciar uma rota resumida 10.20.0.0/16 em vez de uma por delegação (RFC 4632). Menos rotas significa tabelas mais pequenas e menos erros. O plano deve ser escrito antes de abrir a segunda delegação.

Ligar redes de instituições diferentes exige também acordo escrito: quem é responsável por cada ponta, que serviços podem passar, contactos e procedimento em caso de incidente. Endereços privados sobrepostos entre instituições resolvem-se com replaneamento ou NAT, decidido nesse acordo.

Caso fictício

A DPE (fictícia) abre uma segunda delegação com a rede 10.20.20.0/24, encaminhador r3 e posto pc-del2, ligada à sede pela WAN 10.255.3.0/30 (r1 = 10.255.3.1, r3 = 10.255.3.2). As delegações só precisam de aceder aos serviços da sede; a comunicação directa entre delegações deve ser recusada salvo ping de diagnóstico.

Prática guiada em rede isolada

Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.

Topologia (descrição em texto)

  • pc-adm (10.10.10.10) — ligado a r1 pela VLAN 10.
  • srv (10.10.20.53) — ligado a r1 pela VLAN 20.
  • r1 (encaminhador da sede) — ligado a pc-adm, srv, r2 e isp.
  • r2 (encaminhador da delegação) — ligado a r1 e a pc-del (10.20.10.10).
  • isp (operador simulado) — ligado a r1 e ao servidor externo 198.51.100.10 (endereço dentro de isp).
  • Novo: r3 (encaminhador da delegação 2) ligado a r1 por 10.255.3.0/30 e a pc-del2 (10.20.20.10/24, porta 10.20.20.1).
  • Estrela: delegação 1 e delegação 2 só se ligam a r1.

Passos

  1. Pré-verificação: os nomes novos não existem na máquina.

    for n in r3 pc-del2; do ip netns list | grep -qw "$n" && echo "$n JA EXISTE: parar"; done; echo verificado

    Saída de exemplo (didáctica):

    verificado
  2. Crie a delegação 2 (espaços de nomes e ligações).

    sudo ip netns add r3; sudo ip netns add pc-del2
    sudo ip link add r1-r3 type veth peer name r3-r1; sudo ip link set r1-r3 netns r1; sudo ip link set r3-r1 netns r3
    sudo ip link add r3-pc-del2 type veth peer name pc-del2-r3; sudo ip link set r3-pc-del2 netns r3; sudo ip link set pc-del2-r3 netns pc-del2
    sudo ip -n r1 addr add 10.255.3.1/30 dev r1-r3; sudo ip -n r3 addr add 10.255.3.2/30 dev r3-r1
    sudo ip -n r3 addr add 10.20.20.1/24 dev r3-pc-del2; sudo ip -n pc-del2 addr add 10.20.20.10/24 dev pc-del2-r3
    for n in r3 pc-del2; do sudo ip -n $n link set lo up; done; sudo ip -n r1 link set r1-r3 up; sudo ip -n r3 link set r3-r1 up; sudo ip -n r3 link set r3-pc-del2 up; sudo ip -n pc-del2 link set pc-del2-r3 up
    sudo ip netns exec r3 sysctl -qw net.ipv4.ip_forward=1
  3. Rotas em estrela: a delegação 2 envia tudo o que é interno para a sede; a sede conhece a nova rede.

    sudo ip -n pc-del2 route add default via 10.20.20.1
    sudo ip -n r3 route add 10.0.0.0/8 via 10.255.3.1
    sudo ip -n r1 route add 10.20.20.0/24 via 10.255.3.2
    sudo ip -n r2 route add 10.20.20.0/24 via 10.255.0.1
    sudo ip netns exec pc-del2 ping -c 2 10.10.20.53
    sudo ip netns exec pc-del2 traceroute -n 10.20.10.10

    Saída de exemplo (didáctica):

    2 packets transmitted, 2 received
     1  10.20.20.1  0.05 ms
     2  10.255.3.1  0.07 ms
     3  10.255.0.2  0.09 ms
     4  10.20.10.10  0.10 ms
  4. Na sede, recuse o tráfego entre delegações excepto ping (tabela própria, fácil de remover).

    sudo ip netns exec r1 nft add table inet m9deleg
    sudo ip netns exec r1 nft add chain inet m9deleg fwd '{ type filter hook forward priority 0; policy accept; }'
    sudo ip netns exec r1 nft add rule inet m9deleg fwd ip saddr 10.20.0.0/16 ip daddr 10.20.0.0/16 icmp type echo-request accept
    sudo ip netns exec r1 nft add rule inet m9deleg fwd ip saddr 10.20.0.0/16 ip daddr 10.20.0.0/16 ct state established,related accept
    sudo ip netns exec r1 nft add rule inet m9deleg fwd ip saddr 10.20.0.0/16 ip daddr 10.20.0.0/16 counter drop
  5. Teste: ping entre delegações passa; web da delegação 2 para a 1 é recusado; web para a sede continua.

    Consola C: sudo ip netns exec pc-del python3 -m http.server 80 --bind 10.20.10.10
    sudo ip netns exec pc-del2 ping -c 1 10.20.10.10
    sudo ip netns exec pc-del2 python3 -c "import urllib.request as u; u.urlopen('http://10.20.10.10/', timeout=3)"
    sudo ip netns exec r1 nft list chain inet m9deleg fwd

    Saída de exemplo (didáctica):

    1 packets transmitted, 1 received
    TimeoutError: timed out  (ou urlopen error timed out)
    ... counter packets 2 bytes 120 drop

Critérios de sucesso

  • pc-del2 chega ao srv e o traceroute para a delegação 1 passa pela sede (10.255.3.1).
  • O pedido web entre delegações falha e o contador drop aumenta; o ping passa.
  • A dupla escreve a rota resumida que a sede poderia anunciar (10.20.0.0/16).

Como desfazer (reversão)

  • Ctrl+C na consola C.
  • sudo ip netns exec r1 nft delete table inet m9deleg
  • sudo ip -n r2 route del 10.20.20.0/24 via 10.255.0.1
  • sudo ip -n r1 route del 10.20.20.0/24 via 10.255.3.2
  • sudo ip netns del pc-del2; sudo ip netns del r3 (só estes dois nomes, criados nesta lição; apagar o espaço r3 remove também a ponta r1-r3)
  • Verificar: sudo ip -n r1 link show r1-r3 deve responder «does not exist».

Alternativa em papel: tarefas e respostas esperadas

A DPE vai ter 6 delegações. Quantas ligações exige a estrela e quantas a malha completa?
Estrela: 6 (uma por delegação). Malha completa entre sede e 6 delegações (7 locais): 7×6/2 = 21.
Atribua redes às delegações 3 e 4 e escreva a rota resumida.
Delegação 3: 10.20.30.0/24; delegação 4: 10.20.40.0/24. Rota resumida na sede e para fora: 10.20.0.0/16 (cobre 10.20.0.0 a 10.20.255.255).
Com a saída de exemplo do nft, explique porque o pedido web falhou e o ping passou.
A regra aceita echo-request entre 10.20.0.0/16 e respostas de ligações estabelecidas; o pedido web (TCP 80) não é aceite e cai na última regra, que o recusa e conta 2 pacotes (tentativas SYN).

Verifique o que aprendeu

Questão 1

Qual é a principal desvantagem da topologia em estrela?

  1. Exige mais ligações do que a malha
  2. A sede é ponto único de falha e o tráfego entre delegações faz um caminho mais longo
  3. Não permite VPN
  4. Não permite rotas resumidas
Ver resposta comentada

Resposta: A sede é ponto único de falha e o tráfego entre delegações faz um caminho mais longo

A estrela concentra controlo e simplicidade na sede, à custa de dependência dela; reduz-se com ligação alternativa na sede.

Questão 2

Porque se atribuem às delegações blocos contíguos dentro de 10.20.0.0/16?

  1. Por obrigação legal
  2. Para poder usar uma só rota resumida e reduzir erros
  3. Para ter mais velocidade
  4. Para não precisar de encaminhador
Ver resposta comentada

Resposta: Para poder usar uma só rota resumida e reduzir erros

Blocos contíguos permitem agregação (RFC 4632): uma rota em vez de muitas.

Em leitura fácil

  • Estrela: todas as delegações ligam-se à sede.
  • Malha: as delegações também se ligam entre si.
  • Dê a cada delegação um bloco de endereços em sequência.
  • Escreva um acordo antes de ligar redes de instituições diferentes.

Fontes

  • IETF RFC 4632 — Classless Inter-domain Routing (CIDR) (https://www.rfc-editor.org/rfc/rfc4632)
  • IETF RFC 1918 — Address Allocation for Private Internets (https://www.rfc-editor.org/rfc/rfc1918)
  • Linux iproute2 — páginas de manual ip(8), ip-netns(8), bridge(8), tc(8) (https://man7.org/linux/man-pages/man8/ip.8.html)
  • Projecto nftables — wiki oficial (https://wiki.nftables.org/)

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.

← Redes privadas virtuais