(总分1000分)
目录
? ? ? ? 需要竞赛资料答案可私信博主
拓扑结构图
表1-网络设备连接表
A设备连接至B设备 | |||
设备名称 | 接口 | 设备名称 | 接口 |
FW-1 | E0/1 | SW-1模拟Internet交换机 | E1/0/18 |
SW-1模拟Internet交换机 | E1/0/19 | SW-3 | E1/0/19 |
FW-1 | E0/2 | SW-1 | E1/0/23 |
RT-1 | G0/0 | FW-1 | E0/3 |
RT-1 | G0/1 | SW-2 | E1/0/23 |
RT-1 | G0/2 | FW-2 | E0/1 |
RT-1 | S0/1 | RT-2 | S0/2 |
RT-1 | S0/2 | RT-2 | S0/1 |
RT-2 | G0/0 | AC | E1/0/24 |
SW-1 | E1/0/22 | SW-3 | E1/0/23 |
SW-1 | E1/0/24(实现三层IP业务承载) | SW-2 | E1/0/24(实现三层IP业务承载) |
SW-1 | E1/0/28(实现二层业务承载) | SW-2 | E1/0/28(实现二层业务承载) |
SW-2 | E1/0/22 | SW-3 | E1/0/24 |
SW-2 | E1/0/20 | 云平台 | 管理口 |
SW-2 | E1/0/21 | 云平台 | 业务口 |
SW-1 | E1/0/20 | PC1 | NIC |
SW-1 | E1/0/21 | PC2 | NIC |
AC | E1/0/10 | AP |
表2-网络设备IP地址分配表
设备 | 设备名称 | 设备接口 | IP地址 |
路 由 器 | RT-1 | Loopback1 | 10.50.255.8/32 (集团内使用) |
Loopback2 | 10.50.255.9/32 (集团与广东办事处互联使用) | ||
G0/0 | 10.50.254.6/30 | ||
G0/1 | 10.50.254.9/30 2001:10:50:254::9/127 | ||
G0/2 | 10.50.254.25/30 | ||
S0/1 | 10.50.254.29/30 2001:10:50:254::29/127 | ||
S0/2 | 10.50.254.33/30 2001:10:50:254::33/127 | ||
RT-2 | G0/0.100 | 172.50.100.254/24 | |
G0/0.101 | 172.50.101.254/24 2001:172:50:101::254/64 | ||
S0/2 | 10.50.254.30/30 2001:10:50:254::30/127 | ||
S0/1 | 10.50.254.34/30 2001:10:50:254::34/127 | ||
三 层 交 换 机 | SW-1 | Loopback 1 (ospfv2使用) | 10.50.255.1/32 |
Loopback 2 (ospfv3使用) | 10.50.255.4/32 2001:10:50:255::4/128 | ||
VLAN10 SVI | 10.50.10.254/24 | ||
VLAN20 SVI | 10.50.20.254/24 2001:10:50:20::254/64 | ||
VLAN30 SVI | 10.50.30.254/24 2001:10:50:30::254/64 | ||
VLAN40 SVI | 10.50.40.254/24 | ||
VLAN50 SVI | 10.50.50.254/24 2001:10:50:50::254/64 | ||
VLAN1000?SVI | 10.50.254.2/30 | ||
VLAN1001 SVI | 10.50.254.14/30 2001:10:50:254::14/127 | ||
VLAN4094 SVI | 10.50.254.21/30 2001:10:50:254::21/127 | ||
SW-1模拟 Internet 交换机 | VLAN4000?SVI | 202.50.100.2/30 | |
VLAN4001 SVI | 202.50.100.5/30 | ||
SW-2 | Loopback 1 (ospfv2使用) | 10.50.255.2/32 | |
Loopback 2 (ospfv3使用) | 10.50.255.5/32 2001:10:50:255::5/128 | ||
VLAN10 SVI | 10.50.11.254/24 | ||
VLAN20 SVI | 10.50.21.254/24 2001:10:50:21::254/64 | ||
VLAN30 SVI | 10.50.31.254/24 2001:10:50:31::254/64 | ||
VLAN40 SVI | 10.50.41.254/24 | ||
VLAN50 SVI | 10.50.51.254/24 2001:10:50:51::254/64 | ||
VLAN1000?SVI | 10.50.254.10/30 2001:10:50:254::10/127 | ||
VLAN1001?SVI | 10.50.254.18/30 2001:10:50:254::18/127 | ||
VLAN4094 SVI | 10.50.254.22/30 2001:10:50:254::22/127 | ||
SW-3 | Loopback 1 (ospfv2使用) | 10.50.255.3/32 | |
Loopback 2 (ospfv3使用) | 10.50.255.6/32 2001:10:50:255::6/128 | ||
VLAN10 SVI | 10.50.12.254/24 | ||
VLAN20 SVI | 10.50.22.254/24 2001:10:50:22::254/64 | ||
VLAN30 SVI | 10.50.32.254/24 2001:10:50:32::254/64 | ||
VLAN50 SVI | 10.50.52.254/24 2001:10:50:52::254/64 | ||
VLAN1000?SVI | 10.50.254.13/30 2001:10:50:254::13/127 | ||
VLAN1001?SVI | 10.50.254.17/30 2001:10:50:254::17/127 | ||
VLAN4094 SVI | 10.50.254.22/30 2001:10:50:254::22/127 | ||
防 火 墙 | FW-1 | Loopback1 | 10.50.255.7/32 |
E0/2 | 10.50.254.1/30 (trust安全域) | ||
E0/3 | 10.50.254.5/30 (trust安全域) | ||
E0/1 | 202.50.100.1/30 (untrust安全域) | ||
FW-2 | Loopback1 | 10.50.255.10/32 | |
E0/1 | 10.50.254.26/30 (dmz安全域) | ||
E0/2.10 (营销网段业务) | 172.50.11.254/24 (trust安全域) | ||
E0/2.20 (产品网段业务) | 172.50.21.254/24 (trust安全域) |
表3-服务器IP地址分配表
虚拟机名称 | 完全合格域名 | 角色 | 系统版本 | IPv4地址 |
Windows-1 | dc1.skills.com | 域服务 DNS服务 CA服务 | Windows?Server?2016 | 10.10.70.101/24 |
Windows-2 | dc2.bj.skills.com | 域服务 DNS服务 | Windows?Server?2016 | 10.10.70.102/24 |
Windows-3 | www1.skills.com | NLB服务 WEB服务 | Windows?Server?2016 | 10.10.70.103/24 10.10.80.101/24 10.10.80.102/24 |
Windows-4 | www2.skills.com | NLB服务 WEB服务 | Windows?Server?2016 | 10.10.70.104/24 10.10.80.103/24 10.10.80.104/24 |
Windows-5 | wintgt.skills.com | WEB服务 | Windows?Server?2016 | 10.10.70.105/24 |
Linux-1 | dns.skills.com | DNS服务 CA服务 chrony服务 KDC服务 | CentOS?8.3 | 10.10.70.110/24 |
Linux-2 | smb.skills.com | DNS服务 mail服务 | CentOS?8.3 | 10.10.70.111/24 |
Linux-3 | linnode1.skills.com | NFS服务 pacemarker集群 | CentOS?8.3 | 10.10.70.112/24 10.10.80.111/24 |
Linux-4 | linnode2.skills.com | NFS客户端 pacemarker集群 | CentOS?8.3 | 10.10.70.113/24 10.10.80.112/24 |
Linux-5 | lintgt.skills.com | iSCSI服务 | CentOS?8.3 | 10.10.70.114/24 10.10.80.113/24 |
Linux-6 | lnmt.skills.com | Mariadb服务 nginx服务 | CentOS?8.3 | 10.10.70.115/24 |
表4-云平台网络信息表
网络名称 | Vlan | 子网名称 | 子网地址 | 网关 | 地址范围 |
Vlan70 | 70 | Vlan70-subnet | 10.10.70.0/24 | 10.10.70.254 | 10.10.70.100- 10.10.70.200 |
Vlan80 | 80 | Vlan80-subnet | 10.10.80.0/24 | 10.10.80.100- 10.10.80.200 |
表5-虚拟主机信息表
虚拟机名称 | 镜像模板 | 实例规格 | VCPU数 | 内存、硬盘信息 |
Windows-1 至 Windows-5 | WindowsServer2016 | Large | 2 | 4G,40G |
Linux-1 至 Linux-6 | CentOS8.3 | Small | 1 | 2G,40G |
竞赛说明
一、竞赛内容分布
“网络建设与运维”竞赛共分三个部分,其中:
第一部分:网络建设与调试部署项目 (500分)
第二部分:服务器搭建与运维项目 (450分)
第三部分:职业规范与素养 ( 50分)
二、竞赛注意事项
项目简介:
某集团公司原在北京建立了总公司,后在成都建立了分公司,又在广东设立了一个办事处。集团设有营销、产品、法务、财务、人力 5个部门,统一进行IP及业务资源的规划和分配,全网采用OSPF和BGP路由协议进行互联互通。
春回大地,万象更新,站在“两个一百年”历史的交汇点,上半年公司规模依然保持快速发展,业务数据量和公司访问量增长巨大,努力开创新局面,以高质量业绩向党献礼。为了更好管理数据,提供服务,集团决定在北京建立两个数据中心及业务服务平台、在贵州建立异地灾备数据中心,以达到快速、可靠交换数据,以及增强业务部署弹性的目的,初步完成向两地三中心整体战略架构演进,更好的服务于公司客户。
集团、分公司及广东办事处的网络结构详见“网络环境”拓扑图。
两台交换机分别作为集团北京两个DC的核心交换机编号分别为SW-1和SW-2;又新采购一台交换机编号为SW-3,作为集团灾备DC的核心交换机;两台防火墙FW-1和FW-2分别作为集团、广东办事处的防火墙;一台路由器编号为RT-1,作为集团的核心路由器;另一台路由器编号为RT-2,作为分公司的路由器;一台有线无线智能一体化控制器作为分公司的AC,与高性能企业级AP配合实现分公司无线覆盖。
请注意:在此典型互联网应用网络架构中,作为IT网络系统管理及运维人员,请根据拓扑构建完整的系统环境,使整体网络架构具有良好的稳定性、安全性、可扩展性。请完成所有服务配置后,从客户端进行测试,确保能正常访问到相应应用。
【说明】
保存文档方式如下:
一、网络布线与IP规划
(一)网络布线
根据网络拓扑要求,截取适当长度和数量的双绞线,端接水晶头,制作网络跳线, 根据题目要求,插入相应设备的相关端口上;?
(二)IP规划
为了不断壮大集团业务经营范围,集团计划在上海成立办事处。通过调研,计划在上海办事处设立与Internet连接的4个业务部门,每个业务部门的最大所需主机数如下表所示,要求从10.10.10.100/19主机地址所在网络第一个网段开始进行IP地址规划,IP地址按照下表依次往后顺延规划,网关地址取每个网段最后一个可用地址,请完成下表IP地址规划。
部门名称 | 最大主机数 | 网络地址 (表示形式X.X.X.X/N) | 网关地址 (表示形式X.X.X.X) |
营销 | 110 | ||
产品 | 600 | ||
法务 | 126 | ||
财务 | 14 |
二、交换配置与调试
| VLAN编号 | 端口 | 说明 |
SW-1 | VLAN10 | E1/0/1-4 | 营销1段 |
VLAN20 | E1/0/5-7 | 产品1段 | |
VLAN30 | E1/0/8-10 | 法务1段 | |
VLAN40 | E1/0/11-12 | 财务1段 | |
VLAN50 | E1/0/13-14 | 人力1段 | |
SW-2 | VLAN10 | E1/0/1-4 | 营销2段 |
VLAN20 | E1/0/5-7 | 产品2段 | |
VLAN30 | E1/0/8-10 | 法务2段 | |
VLAN40 | E1/0/11-12 | 财务2段 | |
VLAN50 | E1/0/13-14 | 人力2段 | |
SW-3 | VLAN10 | E1/0/1-4 | 营销3段 |
VLAN20 | E1/0/5-7 | 产品3段 | |
VLAN30 | E1/0/8-10 | 法务3段 | |
VLAN50 | E1/0/11-12 | 人力3段 |
三、路由配置与调试
(1)使用IP前缀列表匹配上述业务数据流;
(2)使用BGP自治系统路径属性进行业务选路,只允许使用route-map来改变路径属性、路由控制。
四、无线配置
五、安全策略配置
六、网络运维
某单位网络拓扑架构如下,交换机连接两台客户机,通过交换设备相连,通过路由设备连接到外网,单位的网络拓扑结构如下图所示。
网络设备IP地址分配表
设备 | 设备名称 | 设备接口 | IP地址 |
客户机 | PC1 | Fa0 | 192.168.1.10/24 |
PC2 | Fa0 | 192.168.2.10/24 | |
三层 交换机 | SW1 | F0/1 | 192.168.1.2/24 |
F0/2 | 192.168.2.2/24 | ||
F0/24 | 10.1.1.1/24 | ||
路由器 | R1 | F0/0 | 10.1.1.2/24 |
F0/1 | 20.1.1.1/24 | ||
互联网 | Internet | F0/0 | 20.1.1.2/24 |
1.网络排错
网络按照表中要求已经搭建完成,现在有如下故障:
(1)SW1是内网交换机,且SW1配置动态路由协议,不能配置静态路由, SW1上需要有默认上网路由,此时在SW1上并没有默认上网路由,请分析原因并且故障排除。
(2)PC1与PC2之间三层通信异常,请分析原因并且故障排除。
(3)R1路由器与SW1之间配置了ospf动态路由协议,但是R1与SW1之间的ospf邻居关系异常请分析原因并且故障排除。?
说明:
所有Windows主机实例在创建之后都可以直接通过远程桌面连接操作,Linux主机实例可以通过SecureCRT或Xshell软件连接进行操作,所有Linux主机都默认开启了ssh功能。
要求在云服务实训平台中保留竞赛生成的所有虚拟主机。
不修改Linux虚拟机的root用户密码,Linux题目中所有未指明的密码均为dcncloud;Windows虚拟机管理员的密码以及Windows题目中所有未指明的密码均为Password-1234,若未按照要求设置,涉及到该操作的所有分值记为0分。
虚拟主机的IP地址、主机名称请按照地址规划表的要求设定,若未按照要求设置,涉及到该操作的所有分值记为0分。
赛题所需的其它软件均存放在物理机D:\soft文件夹中。
在PC1桌面上新建“XX_system”(XX为赛位号)文件夹。根据“D:\soft\服务器搭建与运维报告单.docx”中提供的方法和命令,生成云平台和所有云主机操作结果的文件,并将这些文件存放到PC1桌面上的“XX_system”(XX为赛位号)文件夹。
所有服务器要求虚拟机系统重新启动后,均能正常启动和使用,否则会扣除该服务功能一定分数;如文档名称或文档存放位置错误,涉及到的所有操作分值记为0分。
云实训平台设置
按照云平台网络信息表要求新建网络。
按照虚拟主机信息表要求新建云主机类型。
按照服务器IP地址分配表要求新建虚拟主机,主机IP地址与云平台网络信息表中的一致。
按照下述题目相关要求新建硬盘,并连接到虚拟主机。
Windows服务配置
域服务配置
【任务描述】 为实现高效管理,请采用域控制器,提升企业网络安全程度,整合局域网内基于网络的资源。
设置所有虚拟机的IP为手动,与自动获取的IP地址一致;修改所有主机的名称与服务器IP地址分配表中的一致。
配置Windows-1为域控制器,域名为skills.com;安装DNS服务,为skills.com域中服务器提供正向解析,为skills.com林中服务器提供反向解析;要求skills.com林中的服务器之间都能正反向解析。
把其他Windows主机加入到skills.com域。
新建名称为hr、tech、sale的3个组织单元;每个组织单元内新建与组织单元同名的全局安全组;每个组内新建20个用户:人力部(hr101-hr120)、营销部(sale101-sale120)、技术部(tech101-tech120),所有用户不能修改其口令,必须启用密码复杂度要求、密码长度最小为8位、密码最长期限为10天、允许失败登录尝试的次数为4次、重置失败登录尝试计数(分钟)为5分钟、直至管理员手动解锁帐户,并且只能每天8:00-18:00可以登录。
所有用户到任何一台域计算机登录,“文档”文件夹重定向到域控制器的C:\Documents文件夹。
所有用户使用漫游用户配置文件,配置文件存储在Windows-1的C:\Profiles文件夹。
设置组策略,让域中主机之间通信采用IPSec安全连接,但域控制器和网关除外;采用计算机证书验证,使用组策略将证书分发到客户端计算机。
配置Windows-2为skills.com的子域,子域名称为bj. skills.com,安装DNS服务,为bj.skills.com域中服务器提供正反向解析。
配置Windows-1为证书服务器,为所有Windows主机颁发证书。设置为企业根,CA证书有效期20年,CA颁发证书有效期10年;证书的通用名称均用主机的完全合格域名,证书的其他信息:
(1)国家=“CN”。
(2)省=“Beijing”。
(3)市/县=“Beijing”。
(4)组织=“skills”。
(5)组织单位=“system”。
Windows链路聚合配置
【任务描述】 采用链路聚合,提供链路的冗余性。
分别利用Windows-3和Windows-4的10.10.80.0/24网络的两张网卡创建聚合端口组,组名为“AggGroup1”,成组模式为“静态成组”,负载均衡模式为“地址哈希”,IP地址为聚合组中第一张网卡的IP地址。
Web服务配置
【任务描述】 为客户获取公司产品信息和企业宣传的需要,创建安全动态网站,采用IIS搭建Web服务。
把Windows-5配置为Web站点,仅允许使用域名访问,http访问自动跳转到https,证书路径为C:\IIS\Configs\iis.crt。
Web站点同时支持dotnet CLR v2.0和dotnet CLR v4.0。
Web站点目录为C:\IIS\Contents,主页文档index.aspx的内容为<%=now()%>.
客户端访问网站,客户端必需有证书。
NLB服务配置
【任务描述】 为提升网络并发数据处理能力、优化网络性能,请采用NLB,以保证网络服务的灵活性和可用性。
配置Windows-3和Windows-4为NLB服务器,10.10.70.0网络为负载均衡网络,10.10.80.0网络为心跳网络。
群集IPv4地址为10.10.70.60/24,Windows-3群集优先级为1,Windows-4群集优先级为2,群集名称为www.skills.com,采用多播方式。
配置Windows-3为Web服务器,站点名称为www.skills.com,网站的最大连接数为1000,网站连接超时为60s,网站的带宽为2Mbps。
共享网页文件、共享网站配置文件和网站日志文件分别存储到Windows-1的D:\FilesWeb\Contents、D:\FilesWeb\Configs和D:\FilesWeb\Logs。
使用W3C记录日志,每天创建一个新的日志文件,日志只允许记录日期、时间、客户端IP地址、用户名、服务器IP地址、服务器端口号。
网站只允许使用域名SSL加密访问,证书通用名称为www.skills.com,证书路径为Windows-1的D:\FilesWeb\Configs\www.cer。
配置Windows-4为Web服务器,要求采用共享windows-3配置的方式;导入Windows-3证书,证书路径为Windows-1的D:\FilesWeb\Configs\www.pfx。
Linux服务配置
DNS服务和CA服务配置
【任务描述】 创建DNS服务器,实现企业域名访问。
设置所有虚拟机的IP为手动,与自动获取的IP地址一致。
修改所有主机名称为服务器IP地址分配表中的完全合格域名。
设置所有Linux服务器的时区设为“上海”。
启动所有Linux服务器的防火墙,并放行相关服务。
利用chrony配置Linux-1为其他Linux主机提供时间同步服务。
利用bind9软件,配置Linux-1为主DNS服务器,配置Linux-2为备用DNS服务器,为所有Linux主机提供DNS正反向解析服务;采用rndc技术提供不间断的DNS服务。
所有Linux的root用户使用完全合格域名免密码ssh登录到其他Linux主机。
配置Linux-1为CA服务器,为所有Linux主机颁发证书。证书通用名称均为主机完全合格域名,CA证书有效期20年,CA颁发证书有效期10年,证书其他信息:
(1)国家=“CN”。
(2)省=“Beijing”。
(3)市/县=“Beijing”。
(4)组织=“skills”。
(5)组织单位=“system”。
Mail服务配置
【任务描述】 为构建一个企业级邮件服务器,请采用postfix和dovecot,实现更快、更容易管理、更安全的邮件服务。
配置Linux-2为Mail服务器,安装postfix和dovecot。
仅支持smtps和pop3s连接,证书路径为/etc/pki/www.crt,私钥路径为/etc/pki/www.key。
创建用户mail1和mail2,向all@skills.com发送的邮件,每个用户都会收到。
NIS服务配置
【任务描述】 为实现Linux主机之间资源共享,加强企业Linux账户的集中管理,请采用NIS实现该需求。
配置Linux-1为KDC服务器,负责Linux-3和Linux-4的验证。
在Linux-3上,创建用户,用户名为tom,uid=222,gid=222,家目录为/home/tomdir。
配置Linux-3为NFS服务器,目录/srv/share的共享要求为:10.10.70.0/24网络用户具有读写权限,所有用户映射为tom;kdc加密方式为krb5p。目录/srv/tmp的共享要求为:所有人都可以读写,都不改变身份,但不可删除别人的文件;kdc加密方式为krb5p。
在Linux-4上,设置用户的密码长度最少为6位,普通用户的最小id为2000。
配置Linux-4为NFS客户端,新建/mnt/share和/mnt/tmp目录,分别挂载Linux-3上的/srv/share和/srv/tmp。
高可靠性配置
【任务描述】 为准确地表达的集群资源之间的关系,请采用pacemarker+CoroSync,实现Web服务的高可用。
1.为Linux-5添加4块硬盘,每块硬盘大小为5G,组成Raid10,设备名称为/dev/md10,保证服务器开机,Raid能正常工作。使用iscsi全部空间创建lvm卷,卷组名称为vg1,逻辑卷名称为lv1,格式化为ext4格式。使用/dev/vg1/lv1配置为iSCSI目标服务器,为Linux-3和Linux-4提供iSCSI服务。iSCSI目标端的wwn为iqn.2021-05.com.skills:server, iSCSI发起端的wwn为iqn.2021-05.com.skills:client.
2.配置Linux-3和Linux4为iSCSI客户端,实现discovery chap和session chap双向认证,Target认证用户名为IncomingUser,密码为IncomingPass;Initiator认证用户名为OutgoingUser,密码为OutgoingPass。利用多路径实现负载均衡,路径别名为mp。
3.配置Linux-3和Linux-4为集群服务器,通过D:\soft\HighAvailability.tar.gz安装pcs,集群名称为lincluster,Linux-3为主服务器,Linux-4为备份服务器。提供Apache服务,域名为www3.skills.com,网站目录/var/www/html,网站主页index.html的内容为“Linux集群网站”。IP资源名称为vip,虚拟IP为10.10.70.90;站点文件系统资源名称为website,物理目录为lv1;监视资源名称为webstatus,配置文件为/etc/httpd/conf/httpd.conf。仅允许使用域名访问,http访问自动跳转到https,证书路径为/etc/pki/www.crt,私钥路径为/etc/pki/www.key,网站虚拟主机配置文件路径为/etc/httpd/conf.d/vhost.conf。
LNMT服务配置
【任务描述】 根据企业需要搭建Linux动态网站,采用LNMT实现该需求。
1.配置Linux-6为Mariadb服务器,安装Mariadb-server,创建数据库用户jack,在任意机器上对所有数据库有完全权限;允许root远程登陆。
2.创建数据库userdb;在库中创建表userinfo,在表中插入2条记录,分别为(1,user1,1995-7-1,男),(2,user2,1995-9-1,女),口令与用户名相同,password字段用password函数加密,表结构如下:
字段名 | 数据类型 | 主键 | 自增 |
id | int | 是 | 是 |
name | varchar(10) | 否 | 否 |
birthday | datetime | 否 | 否 |
sex | char(5) | 否 | 否 |
password | char(200) | 否 | 否 |
3.修改表userinfo的结构,在name字段后添加新字段height(数据类型为float),更新user1和user2的height字段内容为1.61和1.62。
4.每周五凌晨1:00备份数据库userdb到/var/databak/userdb.sql。
5.配置Linux-6为nginx服务器,安装nginx,网站根目录为默认值,默认文档index.html的内容为“Nginx加密访问”;仅允许使用域名访问,http访问自动跳转到https,证书路径为/etc/nginx/nginx.crt,私钥路径为/etc/nginx/nginx.key,有效期10年。