AI jako narzędzie do certyfikacji

Modele językowe przestają być ciekawostką, a stają się realnym narzędziem w codziennej pracy. Warto wiedzieć, do czego faktycznie się nadają – i jakie są ich granice.
Cisco opisało pięć zastosowań AI w przygotowaniu do certyfikacji:
- analiza blueprintu egzaminu,
- budowanie harmonogramu nauki,
- generowanie flashcard i mnemoników,
- tworzenie pytań testowych,
- projektowanie topologii w Cisco Modeling Labs
AI potrafi wygenerować gotową konfigurację laboratorium w CML – z topologią, konfiguracją urządzeń i zadaniami do wykonania. To, co wcześniej zajmowało godziny (zanim w ogóle przyszło do ćwiczenia), teraz może być gotowe w minuty. Czas zaoszczędzony na budowaniu środowiska można przeznaczyć na faktyczne ćwiczenie konfiguracji i troubleshooting.
Artykuł wprost przyznaje: "AI is a powerful tool, but it is not perfect." Przy generowaniu pytań egzaminacyjnych Cisco zaleca weryfikację z materiałami oficjalnymi. To samo dotyczy konfiguracji – AI może wygenerować poprawnie wyglądającą, ale błędną lub przestarzałą składnię.
W praktyce oznacza to prosty workflow: AI jako generator draftu, inżynier jako weryfikator. Pytanie "How confident are you in the answers you provided?" skierowane bezpośrednio do modelu jest tu zaskakująco skuteczną heurystyką.
Zabezpieczanie Cisco IOS XE

Większość sieci pada nie przez brak firewalla, lecz przez źle zahartowane urządzenia brzegowe. Cisco opublikowało zaktualizowany Hardening Guide dla IOS XE — czas wyciągnąć z niego to, co działa.
Zacznij od tego, czego nie widać w topologii — od sposobu zarządzania urządzeniami. Trzy zmiany o natychmiastowym wpływie:
- Wymuś SSHv2 (
ip ssh version 2) i wyłącz Telnet na wszystkich liniach vty - Zastąp Type-5 i Type-7 hasłami Type-8 lub Type-9 (
algorithm-type scrypt) — Type-7 to obfuskacja, nie szyfrowanie - Wdróż Management Plane Protection (
control-plane host / management-interface) — ogranicza interfejsy akceptujące ruch zarządczy do explicite wskazanych
Jeśli masz TACACS+, przesuń się na TACACS+ over TLS 1.3 (dostępny od IOS XE 17.18.1, ISE 3.4 Patch 2). Wcześniejsze wersje używają MD5 do obfuskacji sesji — co w 2025 roku jest nie do przyjęcia.
Control Plane Policing wciąż pozostaje niedowdrożony w wielu sieciach produkcyjnych. Tymczasem bez niego pojedynczy atak TTL-expiry może wysycić CPU route processora i zrzucić BGP.
Minimalny zestaw ochrony control plane:
no ip redirects ! na każdym interfejsie
no ip proxy-arp ! na każdym interfejsie
no ntp allow mode control ! blokuje NTP control messages
Do tego iACL z filtrowaniem pakietów o TTL < 6 oraz fragmentów IP — te dwa wektory są nagminnie pomijane, a oba prowadzą do process-switching i obciążenia CPU.
CPPr (Control Plane Protection) idzie dalej niż CoPP: filtruje per-subinterface (Host/Transit/CEF-Exception) i pozwala blokować pakiety trafiające na zamknięte porty TCP/UDP zanim dotrą do route processora.
ip options drop
no ip source-route
no ip directed-broadcast
Każda z nich eliminuje klasę ataków: IP options wymuszają process-switching, source routing pozwala obejść security controls, directed broadcasts to amplifikator ataków smurf. Wszystkie trzy są domyślnie włączone lub niechronione w starszych wersjach IOS XE.
Unicast RPF w trybie loose sprawdza się przy asymetrycznym routingu i eliminuje spoofed source addresses bez ryzyka blokowania legalnego ruchu. W środowiskach z pełną kontrolą L2 uzupełnij go o IP Source Guard i Dynamic ARP Inspection.
Jeden plik PCAP, 90+ protokołów

Masz nowy tool do analizy ruchu i potrzebujesz go przetestować na realnych danych? Albo chcesz sprawdzić, jak Wireshark radzi sobie z konkretnym protokołem? Johannes Weber stworzył coś, co powinno trafić do toolboxa każdego senior engineera.
„The Ultimate PCAP" to pojedynczy plik pcapng zawierający ponad 90 protokołów sieciowych – od Layer 2 po aplikacyjne. Wszystko w jednym miejscu: ARP, IS-IS, OSPF, BGP, DNS (z dziesiątkami wariantów), TLS 1.2/1.3 z osadzonymi kluczami do deszyfracji, QUIC, Kerberos, RADIUS z różnymi metodami EAP, a nawet Post-Quantum Cryptography (IKEv2 z ML-KEM).
Plik waży 6 MB po kompresji gzip i otwiera się bezpośrednio w Wiresharku. Wersja aktualna: v20260710.
Docker i tunele Cloudflare
DockFlare to narzędzie do samodzielnego hostowania i zarządzania Cloudflare Tunnel, które automatycznie konfiguruje publiczny dostęp do kontenerów Docker bez potrzeby ręcznego ustawiania w panelu Cloudflare. Dzięki etykietom Docker i opcjom ręcznego definiowania reguł w UI, DockFlare synchronizuje konfigurację DNS, tuneli i zasad dostępu, tworząc prosty system zarządzania ruchem i kontrolą dostępu.
Przechwytywanie ruchu RDMA
Przeczytaj całą historię
Zarejestruj się teraz, aby przeczytać całą historię i uzyskać dostęp do wszystkich postów za tylko dla płacących subskrybentów.
Subskrybuj

