Стенд и таблица адресации
Типовое задание — связать две площадки (HQ и BR) защищённым каналом через недоверенную сеть (WAN). Между LAN-сегментами трафик должен идти зашифрованным. Любой подсвеченный адрес, имя или ключ можно нажать и заменить под свой вариант.
| Узел | Интерфейс | IP-адрес | Назначение |
|---|---|---|---|
| GW-HQ | WAN | 172.16.0.1/30 | канал в недоверенную сеть |
| GW-HQ | LAN | 192.168.1.1/24 | сеть 192.168.1.0/24 |
| GW-BR | WAN | 172.16.0.2/30 | канал в недоверенную сеть |
| GW-BR | LAN | 192.168.2.1/24 | сеть 192.168.2.0/24 |
Базовая настройка шлюзов и маршрутизации
На каждом шлюзе — имя хоста, адреса на WAN и LAN, включённая маршрутизация между интерфейсами.
sudo hostnamectl set-hostname gw-hq
# WAN-интерфейс eth0, LAN-интерфейс eth1
sudo ip addr add 172.16.0.1/30 dev eth0
sudo ip addr add 192.168.1.1/24 dev eth1
sudo ip link set eth0 up
sudo ip link set eth1 upecho 'net.ipv4.ip_forward = 1' | sudo tee /etc/sysctl.d/99-forward.conf
sudo sysctl -p /etc/sysctl.d/99-forward.conf
# проверка доступности соседа по WAN
ping -c 3 172.16.0.2Межсетевой экран и NAT (nftables)
Периметр закрываем по умолчанию. Разрешаем то, что нужно для VPN (IKE/ESP) и управления, а исходящий трафик клиентов выпускаем через NAT (если по заданию требуется выход в WAN).
sudo tee /etc/nftables.conf >/dev/null <<EOF
#!/usr/sbin/nft -f
flush ruleset
table inet filter {
chain input {
type filter hook input priority 0; policy drop;
iif lo accept
ct state established,related accept
ip protocol icmp accept
# IPsec: IKE (500/4500 udp) и ESP
ip saddr 172.16.0.2 udp dport { 500, 4500 } accept
ip saddr 172.16.0.2 ip protocol esp accept
# управление по SSH из LAN
ip saddr 192.168.1.0/24 tcp dport 2222 accept
}
chain forward {
type filter hook forward priority 0; policy drop;
ct state established,related accept
# разрешаем трафик между LAN площадок (пойдёт в туннель)
ip saddr 192.168.1.0/24 ip daddr 192.168.2.0/24 accept
ip saddr 192.168.2.0/24 ip daddr 192.168.1.0/24 accept
}
}
table ip nat {
chain postrouting {
type nat hook postrouting priority 100;
# выход клиентов LAN в WAN (кроме трафика в LAN-партнёра)
ip saddr 192.168.1.0/24 ip daddr != 192.168.2.0/24 oif eth0 masquerade
}
}
EOF
sudo systemctl enable --now nftables
sudo nft -f /etc/nftables.conf
sudo nft list rulesetЗащищённый канал site-to-site (IPsec, strongSwan)
Шифруем трафик между LAN-сегментами туннелем IPsec (IKEv2) на strongSwan. Ниже — конфигурация для классического ipsec.conf. Площадки симметричны: меняются местами left (своя сторона) и right (партнёр).
sudo apt install -y strongswan 2>/dev/null || sudo apt-get install -y strongswansudo tee /etc/ipsec.conf >/dev/null <<EOF
config setup
charondebug="ike 1, knl 1"
conn hq-to-br
auto=start
keyexchange=ikev2
type=tunnel
authby=secret
# своя сторона (HQ)
left=172.16.0.1
leftsubnet=192.168.1.0/24
# партнёр (BR)
right=172.16.0.2
rightsubnet=192.168.2.0/24
ike=aes256-sha256-modp2048!
esp=aes256-sha256!
EOFsudo tee /etc/ipsec.secrets >/dev/null <<EOF
172.16.0.1 172.16.0.2 : PSK "S3cretPSK-2026"
EOF
sudo chmod 600 /etc/ipsec.secretssudo systemctl enable --now strongswan-starter 2>/dev/null || sudo systemctl enable --now strongswan
sudo ipsec restart
sudo ipsec statusall
# должно быть ESTABLISHED и INSTALLED для conn hq-to-brПроверка, что трафик реально шифруется
Связность мало доказать пингом — нужно показать, что между площадками идёт именно зашифрованный трафик (ESP), а не открытый. Это делается захватом пакетов на WAN-интерфейсе.
# с рабочей станции в 192.168.1.0
ping -c 4 192.168.2.1# на gw-hq перехватываем трафик к партнёру
sudo tcpdump -ni eth0 host 172.16.0.2
# в выводе должны быть пакеты ESP (а не ICMP/открытый трафик):
# IP 172.16.0.1 > 172.16.0.2: ESP(spi=0x..., seq=0x...)Защита удалённого управления (SSH)
Управление шлюзами тоже должно быть защищено: нестандартный порт, запрет root, доступ только из LAN.
sudo tee /etc/ssh/sshd_config.d/10-secure.conf >/dev/null <<EOF
Port 2222
PermitRootLogin no
MaxAuthTries 3
LoginGraceTime 30
EOF
sudo systemctl restart ssh 2>/dev/null || sudo systemctl restart sshd
# в nftables порт 2222 уже разрешён только из LAN (шаг 2)Журналирование и контроль канала
События установления канала и работы межсетевого экрана нужно фиксировать — это часть критериев и удобно для диагностики.
# журнал strongSwan
sudo journalctl -u strongswan-starter -n 40 --no-pager 2>/dev/null || sudo journalctl -u strongswan -n 40 --no-pager
# логировать отброшенные пакеты в nftables (добавить в chain input перед policy drop):
# log prefix "nft-drop " flags all
# затем смотреть:
sudo dmesg | grep nft-drop | tailСамопроверка и типичные ошибки
- Адресация WAN/LAN на обоих шлюзах, ip_forward включён, сосед по WAN пингуется.
- Межсетевой экран: периметр закрыт, открыты только IKE/ESP с партнёра и SSH из LAN.
- IPsec ESTABLISHED/INSTALLED на обеих сторонах (ipsec statusall).
- LAN-хосты площадок видят друг друга, трафик идёт через туннель (без NAT).
- На WAN-интерфейсе виден только ESP — содержимое зашифровано.
- SSH защищён: порт изменён, root запрещён, доступ только из LAN.
- Журналы IPsec и отброшенных пакетов пишутся.
- Несовпадение алгоритмов ike/esp или PSK на сторонах — туннель не поднимается.
- Трафик туннеля попал под NAT (masquerade) — шифрование/политики не работают.
- Забыли включить ip_forward — пакеты между интерфейсами не маршрутизируются.
- Открыли лишние порты на периметре — потеря баллов.
- Доказали только связность, но не показали шифрование (ESP) — неполный результат.
Остались вопросы по подготовке
Задавай вопросы ИИ-помощнику на странице — он отвечает по теме демонстрационного экзамена 10.02.04: маршрутизация, межсетевой экран и NAT, IPsec/VPN, проверка шифрования, защита удалённого доступа. Значения в примерах (адреса, имена, ключ) меняй под свой вариант — они подставятся во всю документацию.
Инструменты подготовки
премиумОдин клик — и адреса, подсети, VLAN, порты и пароли меняются на новый согласованный вариант. Значения подставятся во все команды и таблицы на странице. Удобно тренироваться «как на экзамене», когда даны другие числа.
- 1. Какой механизм шифрует трафик между площадками (site-to-site)?
- 2. Чем убедиться, что трафик на WAN зашифрован (ESP)?
- 3. Какие UDP-порты использует IKE (IPsec)?
Откройте все памятки, тренажёры и инструменты подготовки — разово за 99 ₽, без регистрации.
Задай вопрос по настройке, командам или теории этой специальности — отвечу на основе ИИ.
Чтобы отрабатывать команды вживую, нужен VPS. Можно поднять за пару минут на Beget.
Открыть Beget →Премиум открывает сразу всё:
- ✓генератор варианта стенда
- ✓таймер экзамена и чек-лист
- ✓тренажёр-тесты с автопроверкой
- ✓памятки и экспорт в PDF
- ✓100 вопросов ИИ-помощнику
дешевле чашки кофе · разово · без подписки и регистрации