Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 3 de 13 · Redes Avançadas e Introdução à Segurança Cibernética

Encaminhamento de Redes

Progresso neste dispositivo0/5

Protocolos de encaminhamento

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração: 75 minutos (explicação 20, prática guiada 45, verificação 10). Resultados dos TdR trabalhados: Conceber, configurar e administrar redes pequenas, médias e grandes; Configurar routers, switches, pontos de acesso e firewalls.

Objectivos

  • Explicar o funcionamento de OSPF: vizinhos, estado de ligação, custo, áreas.
  • Configurar OSPF entre r1 e r2 com FRRouting.
  • Verificar vizinhança e rotas aprendidas.

Protocolos de encaminhamento

Protocolos de vector de distância (como RIP) trocam tabelas com os vizinhos; protocolos de estado de ligação (como OSPF) trocam descrições das ligações e cada encaminhador calcula o caminho mais curto. Entre organizações usa-se BGP, que decide por políticas. Dentro de uma instituição, OSPF é um padrão aberto (RFC 2328) suportado por muitos fabricantes.

No OSPF, os encaminhadores tornam-se vizinhos se concordarem em parâmetros (área, temporizadores, rede). O custo de cada ligação soma-se no caminho; escolhe-se o menor. Áreas limitam o tamanho da base de dados em redes grandes; redes pequenas e médias usam só a área 0. Boa prática de segurança: autenticação entre vizinhos e interfaces passivas onde não há encaminhadores.

Caso fictício

A DPE (fictícia) vai abrir mais três delegações. Manter rotas estáticas em todos os encaminhadores tornou-se propenso a erros. O técnico propõe OSPF na área 0.

Prática guiada em rede isolada

Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.

Topologia (descrição em texto)

  • pc-adm (10.10.10.10) — ligado a r1 pela VLAN 10.
  • srv (10.10.20.53) — ligado a r1 pela VLAN 20.
  • r1 (encaminhador da sede) — ligado a pc-adm, srv, r2 e isp.
  • r2 (encaminhador da delegação) — ligado a r1 e a pc-del (10.20.10.10).
  • isp (operador simulado) — ligado a r1 e ao servidor externo 198.51.100.10 (endereço dentro de isp).
  • Instâncias FRR r1 e r2 (ver lição 2). As rotas estáticas entre sede e delegação devem ser retiradas antes.

Passos

  1. Active o ospfd nas duas instâncias e arranque o FRR.

    for r in r1 r2; do sudo mkdir -p /etc/frr/$r; sudo cp /etc/frr/daemons /etc/frr/$r/; sudo sed -i 's/^ospfd=no/ospfd=yes/' /etc/frr/$r/daemons; sudo touch /etc/frr/$r/frr.conf /etc/frr/$r/vtysh.conf; sudo chown -R frr:frr /etc/frr/$r; sudo /usr/lib/frr/frrinit.sh restart $r; done
  2. Configure o OSPF no r1 (a ligação para o isp não entra no OSPF; LAN passivas).

    sudo vtysh -N r1
    configure terminal
    router ospf
     ospf router-id 10.255.0.1
     network 10.255.0.0/30 area 0
     network 10.10.10.0/24 area 0
     network 10.10.20.0/24 area 0
     passive-interface r1-pc-adm
     passive-interface r1-srv
    exit
    interface r1-r2
     ip ospf authentication message-digest
     ip ospf message-digest-key 1 md5 ChaveDeTreinoDPE
    end
    write memory
  3. Configure o r2 de forma simétrica.

    sudo vtysh -N r2
    configure terminal
    router ospf
     ospf router-id 10.255.0.2
     network 10.255.0.0/30 area 0
     network 10.20.10.0/24 area 0
     passive-interface r2-pc-del
    exit
    interface r2-r1
     ip ospf authentication message-digest
     ip ospf message-digest-key 1 md5 ChaveDeTreinoDPE
    end
    write memory
  4. Verifique vizinhança e rotas.

    sudo vtysh -N r1 -c 'show ip ospf neighbor'
    sudo vtysh -N r2 -c 'show ip route ospf'

    Saída de exemplo (didáctica):

    Neighbor ID     Pri State           Up Time  Dead Time Address         Interface
    10.255.0.2        1 Full/DR         00:01:10   35.123s 10.255.0.2      r1-r2:10.255.0.1
    O>* 10.10.10.0/24 [110/20] via 10.255.0.1, r2-r1, weight 1, 00:00:58
    O>* 10.10.20.0/24 [110/20] via 10.255.0.1, r2-r1, weight 1, 00:00:58
  5. Prove de ponta a ponta.

    sudo ip netns exec pc-del ping -c 2 10.10.20.53

Critérios de sucesso

  • Vizinhança em estado Full.
  • r2 aprende 10.10.10.0/24 e 10.10.20.0/24 com código O.
  • pc-del alcança srv sem rotas estáticas.

Como desfazer (reversão)

  • for r in r1 r2; do sudo /usr/lib/frr/frrinit.sh stop $r; sudo rm -rf /etc/frr/$r; done
  • A chave «ChaveDeTreinoDPE» é só de prática; numa rede real usar chave própria guardada em cofre.

Alternativa em papel: tarefas e respostas esperadas

Porque a ligação ao isp não entra no OSPF?
Não se trocam rotas internas com o operador por OSPF; para a internet usa-se rota por omissão (ou BGP com política). Anunciar a rede interna ao exterior seria uma fuga de informação e um risco.
O que significa [110/20] na rota do r2?
110 é a distância administrativa do OSPF; 20 é o custo total do caminho (custo da ligação r2–r1 mais o da LAN).
A vizinhança não sobe. Liste três verificações.
Mesma área e mesma rede na ligação; mesma chave e tipo de autenticação; interface não passiva; temporizadores iguais; conectividade IP na ligação (ping 10.255.0.2).

Verifique o que aprendeu

Questão 1

O que faz passive-interface numa LAN de utilizadores?

  1. Desliga a LAN
  2. Anuncia a rede mas não envia mensagens OSPF para essa LAN
  3. Bloqueia o tráfego dos utilizadores
  4. Muda a área
Ver resposta comentada

Resposta: Anuncia a rede mas não envia mensagens OSPF para essa LAN

A rede continua anunciada aos outros encaminhadores; só se evita falar OSPF onde não há vizinhos, reduzindo exposição.

Questão 2

Porque autenticar o OSPF?

  1. Para ir mais depressa
  2. Para impedir que um equipamento não autorizado injecte rotas
  3. Para cifrar os dados dos utilizadores
  4. É obrigatório em IPv4
Ver resposta comentada

Resposta: Para impedir que um equipamento não autorizado injecte rotas

Sem autenticação, qualquer equipamento na ligação pode tornar-se vizinho e desviar tráfego. A autenticação não cifra os dados dos utilizadores.

Em leitura fácil

  • Com OSPF os encaminhadores contam uns aos outros as redes que têm.
  • Escolhem o caminho mais barato.
  • Só se fala OSPF com encaminhadores de confiança.

Fontes

  • IETF RFC 2328 — OSPF Version 2 (https://www.rfc-editor.org/rfc/rfc2328)
  • FRRouting — documentação oficial (zebra, staticd, ospfd, vrrpd, vtysh) (https://docs.frrouting.org/)

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.

← Rotas estáticas e dinâmicas