Duração: 75 minutos (explicação 20, prática guiada 45, verificação 10). Resultados dos TdR trabalhados: Conceber, configurar e administrar redes pequenas, médias e grandes; Configurar routers, switches, pontos de acesso e firewalls.
Objectivos
- Explicar o funcionamento de OSPF: vizinhos, estado de ligação, custo, áreas.
- Configurar OSPF entre r1 e r2 com FRRouting.
- Verificar vizinhança e rotas aprendidas.
Protocolos de encaminhamento
Protocolos de vector de distância (como RIP) trocam tabelas com os vizinhos; protocolos de estado de ligação (como OSPF) trocam descrições das ligações e cada encaminhador calcula o caminho mais curto. Entre organizações usa-se BGP, que decide por políticas. Dentro de uma instituição, OSPF é um padrão aberto (RFC 2328) suportado por muitos fabricantes.
No OSPF, os encaminhadores tornam-se vizinhos se concordarem em parâmetros (área, temporizadores, rede). O custo de cada ligação soma-se no caminho; escolhe-se o menor. Áreas limitam o tamanho da base de dados em redes grandes; redes pequenas e médias usam só a área 0. Boa prática de segurança: autenticação entre vizinhos e interfaces passivas onde não há encaminhadores.
Caso fictício
A DPE (fictícia) vai abrir mais três delegações. Manter rotas estáticas em todos os encaminhadores tornou-se propenso a erros. O técnico propõe OSPF na área 0.
Prática guiada em rede isolada
Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.
Topologia (descrição em texto)
- pc-adm (10.10.10.10) — ligado a r1 pela VLAN 10.
- srv (10.10.20.53) — ligado a r1 pela VLAN 20.
- r1 (encaminhador da sede) — ligado a pc-adm, srv, r2 e isp.
- r2 (encaminhador da delegação) — ligado a r1 e a pc-del (10.20.10.10).
- isp (operador simulado) — ligado a r1 e ao servidor externo 198.51.100.10 (endereço dentro de isp).
- Instâncias FRR r1 e r2 (ver lição 2). As rotas estáticas entre sede e delegação devem ser retiradas antes.
Passos
Active o ospfd nas duas instâncias e arranque o FRR.
for r in r1 r2; do sudo mkdir -p /etc/frr/$r; sudo cp /etc/frr/daemons /etc/frr/$r/; sudo sed -i 's/^ospfd=no/ospfd=yes/' /etc/frr/$r/daemons; sudo touch /etc/frr/$r/frr.conf /etc/frr/$r/vtysh.conf; sudo chown -R frr:frr /etc/frr/$r; sudo /usr/lib/frr/frrinit.sh restart $r; doneConfigure o OSPF no r1 (a ligação para o isp não entra no OSPF; LAN passivas).
sudo vtysh -N r1 configure terminal router ospf ospf router-id 10.255.0.1 network 10.255.0.0/30 area 0 network 10.10.10.0/24 area 0 network 10.10.20.0/24 area 0 passive-interface r1-pc-adm passive-interface r1-srv exit interface r1-r2 ip ospf authentication message-digest ip ospf message-digest-key 1 md5 ChaveDeTreinoDPE end write memoryConfigure o r2 de forma simétrica.
sudo vtysh -N r2 configure terminal router ospf ospf router-id 10.255.0.2 network 10.255.0.0/30 area 0 network 10.20.10.0/24 area 0 passive-interface r2-pc-del exit interface r2-r1 ip ospf authentication message-digest ip ospf message-digest-key 1 md5 ChaveDeTreinoDPE end write memoryVerifique vizinhança e rotas.
sudo vtysh -N r1 -c 'show ip ospf neighbor' sudo vtysh -N r2 -c 'show ip route ospf'Saída de exemplo (didáctica):
Neighbor ID Pri State Up Time Dead Time Address Interface 10.255.0.2 1 Full/DR 00:01:10 35.123s 10.255.0.2 r1-r2:10.255.0.1 O>* 10.10.10.0/24 [110/20] via 10.255.0.1, r2-r1, weight 1, 00:00:58 O>* 10.10.20.0/24 [110/20] via 10.255.0.1, r2-r1, weight 1, 00:00:58Prove de ponta a ponta.
sudo ip netns exec pc-del ping -c 2 10.10.20.53
Critérios de sucesso
- Vizinhança em estado Full.
- r2 aprende 10.10.10.0/24 e 10.10.20.0/24 com código O.
- pc-del alcança srv sem rotas estáticas.
Como desfazer (reversão)
- for r in r1 r2; do sudo /usr/lib/frr/frrinit.sh stop $r; sudo rm -rf /etc/frr/$r; done
- A chave «ChaveDeTreinoDPE» é só de prática; numa rede real usar chave própria guardada em cofre.
Alternativa em papel: tarefas e respostas esperadas
- Porque a ligação ao isp não entra no OSPF?
- Não se trocam rotas internas com o operador por OSPF; para a internet usa-se rota por omissão (ou BGP com política). Anunciar a rede interna ao exterior seria uma fuga de informação e um risco.
- O que significa [110/20] na rota do r2?
- 110 é a distância administrativa do OSPF; 20 é o custo total do caminho (custo da ligação r2–r1 mais o da LAN).
- A vizinhança não sobe. Liste três verificações.
- Mesma área e mesma rede na ligação; mesma chave e tipo de autenticação; interface não passiva; temporizadores iguais; conectividade IP na ligação (ping 10.255.0.2).
Verifique o que aprendeu
Questão 1
O que faz passive-interface numa LAN de utilizadores?
- Desliga a LAN
- Anuncia a rede mas não envia mensagens OSPF para essa LAN
- Bloqueia o tráfego dos utilizadores
- Muda a área
Ver resposta comentada
Resposta: Anuncia a rede mas não envia mensagens OSPF para essa LAN
A rede continua anunciada aos outros encaminhadores; só se evita falar OSPF onde não há vizinhos, reduzindo exposição.
Questão 2
Porque autenticar o OSPF?
- Para ir mais depressa
- Para impedir que um equipamento não autorizado injecte rotas
- Para cifrar os dados dos utilizadores
- É obrigatório em IPv4
Ver resposta comentada
Resposta: Para impedir que um equipamento não autorizado injecte rotas
Sem autenticação, qualquer equipamento na ligação pode tornar-se vizinho e desviar tráfego. A autenticação não cifra os dados dos utilizadores.
Em leitura fácil
- Com OSPF os encaminhadores contam uns aos outros as redes que têm.
- Escolhem o caminho mais barato.
- Só se fala OSPF com encaminhadores de confiança.
Fontes
- IETF RFC 2328 — OSPF Version 2 (https://www.rfc-editor.org/rfc/rfc2328)
- FRRouting — documentação oficial (zebra, staticd, ospfd, vrrpd, vtysh) (https://docs.frrouting.org/)
