Skip to content

Модуль №1 | Задание ​

Полное описание требований, топологии и спецификации для выполнения Модуля №1 («Сетевое и системное администрирование»).

Общая спецификация задания ​

Задание включает 11 взаимосвязанных блоков работ по развертыванию инфраструктуры предприятия с центральным офисом (HQ), филиалом (BR) и интернет-провайдером (ISP).

1. Базовая настройка устройств и адресация ​

  • Имена устройств: Настроить FQDN (полное доменное имя) для всех узлов сети согласно топологии в зоне .au-team.irpo:

    • isp.au-team.irpo
    • hq-rtr.au-team.irpo
    • hq-srv.au-team.irpo
    • hq-cli.au-team.irpo
    • br-rtr.au-team.irpo
    • br-srv.au-team.irpo
  • Адресация IPv4: Использовать исключительно приватные диапазоны RFC 1918.

  • Расчет емкости подсетей:

    • VLAN 100 (HQ-SRV): не более 32 адресов → маска /27 (32 адреса, 30 хостов).
    • VLAN 200 (HQ-CLI): не менее 16 адресов → маска /24 (256 адресов) или /28 (16 адресов).
    • VLAN 999 (Управление): не более 8 адресов → маска /29 (8 адресов, 6 хостов).
    • Сеть BR-SRV: не более 16 адресов → маска /28 (16 адресов, 14 хостов).
    • Линки ISP: сеть 172.16.1.0/28 (HQ-RTR) и 172.16.2.0/28 (BR-RTR).
  • Таблица адресации: Сведения об адресах занести в итоговый отчет (Таблица 2).

2. Доступ к сети Интернет на маршрутизаторе ISP ​

  • Аплинк к магистральному провайдеру: Получение IP-адреса и шлюза по умолчанию по протоколу DHCP.
  • Интерфейс в сторону HQ-RTR: Настроить статический адрес из сети 172.16.1.0/28 (например, 172.16.1.1/28).
  • Интерфейс в сторону BR-RTR: Настроить статический адрес из сети 172.16.2.0/28 (например, 172.16.2.1/28).
  • Динамическая трансляция портов (PAT / NAPT): Настроить NAT Masquerade на выходном интерфейсе ISP для обеспечения доступа узлов HQ-RTR и BR-RTR во внешнюю сеть Интернет.

3. Локальные учетные записи пользователей ​

  • На серверах HQ-SRV и BR-SRV:

    • Имя пользователя: sshuser
    • Пароль: P@ssw0rd
    • Идентификатор пользователя (UID): 2026
    • Привилегии: возможность выполнения команд через sudo без ввода пароля (NOPASSWD: ALL).
  • На маршрутизаторах HQ-RTR и BR-RTR:

    • Имя пользователя: net_admin
    • Пароль: P@ssw0rd
    • Привилегии: запуск sudo без ввода пароля в среде Linux (или максимальные привилегии / privilege level 15 в сетевых ОС).

4. Коммутация и сегментация VLAN в сегменте HQ ​

  • Разделение трафика по VLAN:

    • Трафик сервера HQ-SRV принадлежит VLAN 100.
    • Трафик рабочей станции HQ-CLI принадлежит VLAN 200.
    • Трафик управления принадлежит VLAN 999.
  • Маршрутизация между VLAN (Router-on-a-Stick):

    • Реализовать на HQ-RTR маршрутизацию трафика всех указанных VLAN с использованием одного сетевого адаптера / физического порта (посредством 802.1Q sub-interfaces / vlan100, vlan200, vlan999).
  • Сведения о конфигурации коммутации занести в отчет.


5. Безопасный удаленный доступ (SSH) ​

На серверах HQ-SRV и BR-SRV настроить службу OpenSSH:

  • Порт подключения: изменить стандартный порт на 2026.
  • Ограничение пользователей: разрешить вход исключительно пользователю sshuser (AllowUsers sshuser).
  • Защита от подбора пароля: ограничить максимальное число попыток аутентификации до двух (MaxAuthTries 2).
  • Предупреждающий баннер: настроить баннер при подключении с текстом Authorized access only.

6. Межофисный защищенный IP-туннель ​

Между офисами HQ и BR (на маршрутизаторах HQ-RTR и BR-RTR):

  • Сконфигурировать виртуальный туннель по технологии GRE или IP in IP поверх публичных линков ISP.
  • Назначить IP-адресацию на интерфейсы туннеля (например, подсеть /30: 10.0.0.1/30 и 10.0.0.2/30).
  • Внести параметры туннеля в отчет.

Обеспечить автоматическую маршрутизацию между подсетями офисов HQ и BR через туннель:

  • Использовать Link-State протокол (рекомендуется OSPF на базе пакета frr или bird).
  • Изоляция протокола: передача пакетов протокола разрешена только на интерфейсах IP-туннеля (на остальных интерфейсах настроить passive-interface).
  • Маршрутизаторы должны обмениваться маршрутами только друг с другом.
  • Аутентификация: настроить защиту протокола посредством пароля / MD5-хеширования.
  • Параметры настройки и ключи аутентификации внести в отчет.

8. Динамическая трансляция адресов (NAT) на филиалах ​

На маршрутизаторах HQ-RTR и BR-RTR:

  • Настроить динамическую трансляцию адресов (Source NAT / Masquerade) в сторону интерфейса ISP (enp7s1).
  • Все внутренние устройства обоих офисов должны иметь прозрачный выход в сеть Интернет через маршрутизаторы своих сегментов.

9. Протокол динамической конфигурации хостов (DHCP) ​

Организовать автоматическую выдачу адресов в локальной сети клиентов главного офиса:

  • DHCP-сервер: маршрутизатор HQ-RTR.

  • DHCP-клиент: машина HQ-CLI (сегмент VLAN 200).

  • Параметры пула:

    • Подсеть: сеть VLAN 200 (192.168.200.0/24).
    • Исключить из выдачи: IP-адрес самого маршрутизатора (192.168.200.1).
    • Шлюз по умолчанию (Default Gateway): адрес HQ-RTR (192.168.200.1).
    • DNS-сервер: адрес сервера HQ-SRV (192.168.100.2).
    • Доменный суффикс (DNS Domain Search): au-team.irpo.
  • Внести конфигурацию пула в отчет.


10. Инфраструктура службы доменных имён (DNS) ​

Развернуть отказоустойчивую корпоративную службу DNS для домена au-team.irpo:

  • Основной DNS-сервер: настроен на сервере HQ-SRV (служба bind / named).

  • Разрешение имён:

    • Прямая зона: сопоставление всех FQDN хостов с их IPv4-адресами.
    • Обратная зона (PTR): разрешение IP-адресов обратно в FQDN согласно Таблице 3.
  • Пересылка запросов (Forwarders): для внешних адресов настроить пересылку на общедоступные DNS-серверы (например, 77.88.8.7, 77.88.8.3 или 8.8.8.8).


11. Настройка системного времени и часового пояса ​

  • Настроить часовой пояс на всех виртуальных машинах (ISP, HQ-RTR, BR-RTR, HQ-SRV, BR-SRV, HQ-CLI) в соответствии с регионом проведения чемпионата/экзамена (например, timedatectl set-timezone Europe/Moscow).
  • Убедиться в корректности синхронизации системного времени.

Работает на VitePress • Быстрый и удобный движок для документации