معمل الشبكات
شبكة حقيقية الشكل بتشتغل جوّه متصفحك: سويتشات وأجهزة وكابلات وأوامر شبه IOS. مفيش أجهزة ولا سيرفر محاكاة — كل حاجة بتحصل على جهازك، وشغلك بيتحفظ عليه.
المساحة الحرة
ابني أي شبكة بنفسك: راوترات وسويتشات وسيرفرات ونقاط وصول، وجرّب كل الأوامر — من غير مهام ولا تصحيح.
CCNA 200-301
أول شبكة: جهازين يكلّموا بعض
جهازين لوحدهم من غير كابل ولا عناوين. وصّلهم (مباشرة أو عن طريق سويتش)، ادّيلهم عناوين IP في نفس الشبكة، وجرّب ping.
أول جلسة على IOS: الأوضاع والباسوردات والحفظ
راوتر جديد طالع من الكرتونة. هتمشي بين أوضاع IOS، تسمّيه، تأمّن الدخول عليه، وتحفظ الإعدادات علشان ماتضيعش بعد الريستارت.
تقسيم 192.168.10.0/24 لشبكتين /26
عندك شبكة 192.168.10.0/24 ولازم تقسمها: الشبكة A تاخد أول /26 والشبكة B تاخد التانية. أول عنوان صالح في كل شبكة للراوتر، والكمبيوترات بعده.
IPv6: عناوين ثابتة وSLAAC
راوتر بين شبكتين IPv6. هتشغّل التوجيه، تحط عناوين global وlink-local، والكمبيوترات تاخد عناوينها لوحدها بالـ SLAAC.
التوجيه بين الـ VLANs بـ Router-on-a-Stick
VLAN 10 وVLAN 20 معزولين. راوتر واحد على كابل واحد trunk هيوصّلهم ببعض بـ subinterfaces.
التوجيه بين الـ VLANs بسويتش Layer 3
بدل الراوتر: السويتش نفسه يوجّه بين الـ VLANs بواجهات SVI، ويطلع للراوتر على بورت routed.
أول VLAN: افصل المبيعات عن الموارد البشرية
سويتش واحد عليه أربع أجهزة في نفس الشبكة، وكلهم شايفين بعض. هتقسّمهم لـ VLANين بحيث كل قسم يكلّم نفسه بس.
Trunk بين سويتشين ونيتف VLAN آمنة
قسمين متوزعين على سويتشين. محتاج trunk يشيل الـ VLANين بين السويتشين، بنيتف VLAN مخصصة (99) ومن غير ما نسيب كل الـ VLANs تعدّي.
اكتشف الجيران بـ CDP وLLDP
حد ركّب الشبكة ومش كاتب حاجة. استخدم CDP علشان تعرف مين متوصّل فين، وشغّل LLDP، واقفل CDP على البورت اللي رايح لجهاز مستخدم.
EtherChannel بـ LACP بين سويتشين
كابلين بين السويتشين، والـ STP قافل واحد منهم. اربطهم في Port-channel واحد بـ LACP علشان تستغل الاتنين وتشيل VLANs كتير.
STP: اختار الـ Root بنفسك
تلات سويتشات في مثلث، والـ STP اختار الـ root لوحده (أقل MAC). هتخلّي S1 هو الـ root لـ VLAN 10 وS2 لـ VLAN 20 علشان توزّع الحمل، وتحمي بورتات المستخدمين.
Rapid PVST+ وroot احتياطي
نفس المثلث، بس المرة دي هتنقل لـ Rapid PVST+ علشان التقارب يبقى في ثواني، وتحدد root أساسي واحتياطي.
شبكة Wi-Fi بـ WLC ونقطة وصول
الكنترولر والـ AP والسويتش والراوتر جاهزين. هتعمل WLAN للموظفين بـ WPA2-PSK على VLAN 20، تخلّي الـ AP ينضم للكنترولر، وتوصّل اللابتوب.
التوجيه الثابت: كل راوتر لازم يعرف السكة
تلات راوترات في خط. الشبكات المتصلة بس هي اللي معروفة. هتكتب routes ثابتة ومسار افتراضي لحد ما PC1 يوصل لـ PC3 والرجوع يرجع.
مسار احتياطي (floating static) ومسار IPv6 ثابت
R1 عنده طريقين لـ LAN بتاعة R3: طريق أساسي عبر R2 ولينك احتياطي مباشر. الاحتياطي لازم مايشتغلش غير لما الأساسي يقع.
OSPF في area واحدة
بدل ما تكتب routes بإيدك، خلّي الراوترات تتعلّم من بعض. OSPF بـ router-id واضح، والـ LANs passive علشان مايبعتش hellos للمستخدمين.
OSPF: مين الـ DR ومين الـ BDR؟
أربع راوترات على نفس السويتش. الـ DR اتنتخب بأعلى router-id، بس الإدارة عايزة R1 هو الـ DR وR4 مايبقاش DR أبدًا. الانتخاب مش بيتغير لوحده — لازم تعيده.
شبكة OSPF عطلانة: صلّحها
حد ظبّط OSPF وفيه تلات غلطات مخلّيين الجيران مايطلعوش. استخدم show ip ospf interface وdebug ip ospf adj علشان تلاقيهم.
OSPF ينشر المسار الافتراضي للإنترنت
R1 هو راوتر الحافة ومعاه مسار افتراضي للـ ISP. بدل ما تكتب default على كل راوتر، خلّي OSPF يوزّعه.
HSRP: بوابة ماتقعش
الكمبيوترات بوابتها راوتر واحد، ولو وقع كل حاجة بتقف. هتعمل بوابة افتراضية 192.168.10.254 بين R1 وR2 بـ HSRP، وR1 هو الأساسي.
NAT: PAT للموظفين وStatic NAT للسيرفر
الـ ISP مش عارف حاجة عن 192.168.1.0. هتعمل PAT علشان الموظفين يطلعوا بعنوان الراوتر، وStatic NAT يخلّي السيرفر الداخلي ظاهر بعنوان عام 203.0.113.5.
الساعة والسجلات: NTP وSyslog وSNMP
الراوترات ساعتها غلط (عليها نجمة *) والسجلات مالهاش مكان. هتظبط الوقت من سيرفر NTP، وتبعت السجلات وتراب SNMP للسيرفر.
DHCP على الراوتر وDHCP relay وDNS
شبكتين: الأولى الراوتر هو اللي يوزّع عناوينها، والتانية بتاخد من سيرفر في شبكة تانية عن طريق relay. والسيرفر نفسه DNS للاسم www.basma.lab.
QoS: علّم الصوت قبل ما يعدّي
الصوت محتاج أولوية. هتعرّف كلاس للمكالمات (UDP 16384-32767) وتعلّمه EF، وكلاس للويب يتعلّم AF21، وتطبّق السياسة على بورت الـ LAN.
SSH بدل Telnet
الإدارة عن بُعد لازم تبقى مشفّرة. هتجهّز SSH v2 بمستخدم محلي، وتقفل Telnet، وتجرّب من الكمبيوتر.
تأمين الجهاز: باسوردات قوية ومهلة خروج
سويتش الإدارة سايب الكونسول والـ vty من غير حماية. هتأمّن كل طرق الدخول وتشفّر الباسوردات.
Standard ACL: امنع جهاز بعينه
PC2 مش مسموح له يوصل لشبكة السيرفرات، وباقي الشبكة عادي. Standard ACL بتتحط أقرب حاجة للهدف.
Extended ACL باسم: اسمح بالويب والـ ping بس
شبكة الموظفين لازم تفتح موقع السيرفر وتعمل ping عليه، لكن ممنوع Telnet وأي حاجة تانية. Extended ACL بتتحط أقرب حاجة للمصدر.
أمان الطبقة التانية: Port Security وDHCP Snooping وDAI
في سيرفر DHCP مزيّف متوصّل بالسويتش وبيوزّع عناوين غلط. هتقفله بالـ DHCP snooping، وتحمي البورتات بالـ port security، وتفعّل الـ ARP inspection.
AAA: الدخول بحسابات سيرفر RADIUS
بدل ما كل راوتر يبقى عليه مستخدمينه، الدخول يتحقق من سيرفر RADIUS مركزي، ولو السيرفر وقع نرجع للمستخدم المحلي.
الأتمتة: RESTCONF وJSON
بدل ما تكتب أوامر، هتكلّم الراوتر بـ REST API: تقرأ اسمه بـ JSON، وتعمل loopback جديدة بطلب PUT من غير ما تدخل الـ CLI.
المشروع النهائي: شبكة شركة كاملة
فرع شركة: سويتشين access وسويتش L3 في القلب وراوتر حافة للإنترنت. هتبني كل حاجة اتعلمتها: VLANs وtrunks وEtherChannel وSTP، توجيه بين الـ VLANs، DHCP، OSPF، NAT، ACL، SSH، NTP، وحماية البورتات.
المشروع النهائي 2: الشبكة المعطوبة
شبكة كانت شغالة وحد غيّر فيها سبع حاجات. الموظفين مش واصلين للسيرفر ولا للإنترنت. دورك تلاقي الأعطال وتصلّحها من غير ما تهد اللي شغال. ابدأ بـ ping وshow وتتبّع الطبقات من تحت لفوق.
CCNP ENCOR 350-401
SD-WAN: قالب واحد لكل الفروع من المتحكم
تلات فروع لسه متوصّلين بإعدادات المصنع. بدل ما تدخل على كل راوتر، هتكتب قالب واحد في المتحكم (تبويب «المتحكم» جنب المهام) بقيم مختلفة لكل فرع، وتبعته للتلاتة مرة واحدة — زي ما vManage بيعمل.
Wi-Fi للمؤسسات: WPA2-Enterprise وRADIUS
شبكة الموظفين اللاسلكية لازم كل واحد يدخلها بحسابه (مش باسورد مشترك). الـ WLC هيتكلم مع RADIUS، والضيوف على WLAN مفتوحة في VLAN لوحدها.
QoS: LLQ للصوت وCBWFQ للتطبيقات
على الوصلة البطيئة للـ WAN: الصوت (EF) ياخد أولوية مضمونة، والبيانات المهمة (AF31) تاخد 30% من الـ bandwidth، والباقي best effort.
VRF-Lite: عميلين بنفس العناوين على راوتر واحد
عميلين، الاتنين بيستخدموا 192.168.1.0/24. راوتر واحد لازم يخدمهم من غير ما شبكاتهم تختلط — كل واحد في VRF لوحده.
نفق GRE وOSPF جوّاه
فرعين متوصّلين بالإنترنت (R2). هتعمل نفق GRE بين R1 وR3 وتشغّل OSPF على النفق بس، علشان الشبكات الداخلية تتبادل من غير ما الإنترنت يعرفها.
IPsec Site-to-Site VPN
نفس الفرعين، بس المرة دي الترافيك لازم يتشفّر. هتعمل IKE phase 1 وphase 2 بـ crypto map، وتتأكد إن الباكتات بتتشفّر.
EtherChannel: PAgP وLACP مع بعض
بين AS1 والقلب هتعمل حزمة PAgP، وبين سويتشين القلب حزمة LACP. وتتأكد إن الحزم ماتتكوّنش لو الطرفين passive أو auto.
MST: توزيع الحمل بين سويتشين في القلب
أربع VLANs على تلات سويتشات. بدل شجرة لكل VLAN، هتعمل منطقة MST بـ instanceين: الأول جذره DS1 والتاني جذره DS2، علشان الوصلتين يشتغلوا.
Policy-Based Routing: سكة خاصة لجهاز معيّن
ترافيك PC1 العادي بيمشي على الطريق الأساسي عبر R2. المدير عايز ترافيك PC2 بس يمشي على اللينك الاحتياطي R1–R3 مباشرة.
إعادة التوزيع بين OSPF وEIGRP
شركتين اندمجوا: الأولى OSPF والتانية EIGRP، وR2 في النص. هتعمل redistribution في الاتجاهين علشان الشبكتين يشوفوا بعض.
EIGRP: الجيران والـ successor والـ feasible successor
تلات راوترات في مثلث. هتشغّل EIGRP 100، تشوف الـ topology table، وتخلّي المسار الاحتياطي يشتغل مع الأساسي بالـ variance.
EIGRP Named Mode وStub والتلخيص
الفرع R1 لازم يبقى stub علشان مايدخلش في الـ queries، وR2 يلخّص شبكات الفرع لباقي الشبكة. هتستخدم الـ named mode الحديث على R1.
OSPF متعدد المناطق: ABR وتلخيص وstub
R1 في area 1 وR3 في area 0 وR2 هو الـ ABR. هتلخّص شبكات area 1 في route واحد، وتخلّي area 1 totally stubby علشان جدول R1 يصغر.
OSPF NSSA وتأمين الجيران بباسورد
R1 بيتكلّم مع شبكة خارجية بـ static ولازم يعلنها جوه OSPF، بس area 1 مش مسموح فيها type 5. الحل NSSA. وكمان اللينك بين R2 وR3 لازم يتأمّن بـ authentication.
BGP: eBGP مع مزوّد وiBGP جوه الشركة
R1 وR2 في AS 65001 (الشركة) وR3 هو الـ ISP في AS 65002. هتعمل eBGP بين R2 وR3، وiBGP بين R1 وR2 على الـ loopbacks، وnext-hop-self علشان R1 يقدر يستخدم المسارات.
BGP: اختيار المسار بـ Local Preference وAS-Path
الشركة (AS 65001) متوصّلة بمزوّدين. المطلوب: الخروج يبقى عبر ISP-A، والدخول يفضّل ISP-A برضه — بـ route-maps.
HSRP بتتبّع الـ uplink وVRRP لشبكة تانية
R1 هو الـ Active لـ VLAN المستخدمين، بس لو الـ uplink بتاعه وقع لازم R2 ياخد مكانه. وشبكة الضيوف تشتغل بـ VRRP.
Multicast: PIM Sparse Mode وRP ثابت
سيرفر بيبث فيديو على 239.1.1.1. المستقبلين بس هما اللي لازم يوصلهم البث. هتشغّل multicast routing وPIM-SM وتحدد R2 كـ RP.
IP SLA وTrack: الاحتياطي يشتغل لما الـ ISP يقع
R1 عنده مزوّدين. الأساسي ممكن يبقى البورت شغّال والإنترنت واقع. IP SLA هيعمل ping على الـ ISP، ولو فشل الـ default route يتشال والاحتياطي يشتغل.
SPAN: انسخ الترافيك لجهاز التحليل
فريق الأمان عايز يشوف كل الترافيك اللي داخل وخارج من السيرفر. هتعمل SPAN session ترسل نسخة لبورت جهاز الـ sniffer.
Flexible NetFlow: مين بيكلّم مين؟
هتعرّف flow record وexporter وmonitor على R1 وتبعت الإحصائيات للـ collector على SRV.
AAA بـ TACACS+ وrollback للمستخدم المحلي
الدخول على R1 يتحقق من سيرفر TACACS+. ولو السيرفر مش متاح، الأدمن يقدر يدخل بالمستخدم المحلي — جرّب الحالتين.
CoPP: احمِ معالج الراوتر من الـ ping flood
الـ control plane هو مخ الراوتر. هتحدد ICMP الموجّه للراوتر نفسه بمعدّل، والـ SSH والـ OSPF يفضلوا شغالين.
802.1X: محدش يدخل الشبكة من غير حساب
أي حد يوصّل كابل في بورت الموظفين لازم يثبت هويته الأول. السويتش هيبقى authenticator وسيرفر RADIUS هو اللي يقرر.
RESTCONF: إدارة راوترين بـ API
سكريبت الأتمتة على DEV هيظبط راوترين من غير CLI: يقرأ جدول التوجيه، يغيّر الوصف، ويقفل ويفتح بورت.
EEM: الراوتر يصلّح نفسه
كل ما حد يعمل shutdown لـ Loopback1 بالغلط، الراوتر لازم يرجّعها لوحده ويسجّل رسالة. هتكتب EEM applet تسمع للـ syslog.
المشروع النهائي: شبكة مؤسسة بفرعين وإنترنت مزدوج
المقر الرئيسي فيه سويتشين distribution بـ HSRP وOSPF، والفرع متوصّل بنفق GRE، والحافة عندها BGP مع مزوّدين، وسيرفر للإدارة (syslog/NTP/SNMP) والأتمتة بـ RESTCONF. ده كل ENCOR في شبكة واحدة.
المعامل متوافقة مع موضوعات منهج CCNA 200-301 ثم ENCOR 350-401. بصمة غير تابعة لشركة Cisco ولا معتمدة منها، وCisco وCCNA وCCNP علامات تجارية مملوكة لأصحابها. المحاكي مكتوب من الصفر ولا يستخدم أي كود أو صور من Cisco أو Packet Tracer.

