Справочник по настройке сетевого оборудования Cisco
Справочник по настройке сетевого оборудования Cisco

Полная версия

Справочник по настройке сетевого оборудования Cisco

Настройки чтения
Размер шрифта
Высота строк
Поля
На страницу:
3 из 6

Loop guard is enabled by default on the port

BPDU: sent 167665, received 0

Фильтр

BPDU

пакетов

(Bpdufilter)

Данная утилита предназначена, для фильтрации BPDU пакетов, она не пропускает чужой и не отправляет свой BPDU пакет и при этом не отключает интерфейс, к примеру, наш коммутатор стоит против коммутатора нашего провайдера, чтобы не пропускать его BPDU пакеты мы должны установить данную утилиту на интерфейс, обращенный к провайдеру.

Мы можем указать данную команду одной строкой для всех портов portfast:

sw1(config)#spanning-tree portfast default

sw1(config)#spanning-tree portfast bpdufilter default

Проверка осуществляется командой:

sw1#show spanning-tree summary

Switch is in rapid-pvst mode

Root bridge for: VLAN0001, VLAN0116, VLAN0120

Extended system ID is enabled

Portfast Default is enabled

PortFast BPDU Guard Default is disabled

Portfast BPDU Filter Default is enabled

Loopguard Default is enabled

EtherChannel misconfig guard is enabled

UplinkFast is disabled

BackboneFast is disabled

Configured Pathcost method used is short

–– часть информации удалена –

Настраивается на определенном интерфейсе, применение показано ниже:

sw1(config)#interface FastEthernet0/1

sw1(config-if)#spanning-tree bpdufilter enable

Следует заметить, что не стоит использовать данную утилиту вместе с утилитой bpduguard.

Защита коневого коммутатора (Guard root)

Данная утилита позволяет гарантировать не избрание корневым определенного коммутатора, но для её использования обязательно требуется, чтобы до её включения мы избрали коммутатор, который будет у нас корневым и только после этого мы прописываем на интерфейсах в сторону не корневого коммутатора данную команду:

sw1(config)#interface FastEthernet0/24

sw1(config-if)#spanning-tree guard root

Проверка осуществляется командой:

sw1#show spanning-tree inconsistentports

Защита

от

петель

(Guard loop)

Данная утилита обеспечивает дополнительную защиту против образования петель, для предотвращения STP петель за счет однонаправленной связи.

Работает подобно UDLD, но вместо этого использует BDPU keepalive для определения однонаправленного движения. Заблокированные порты будут переведены в состояние LOOP_INCONSISTANT_STATE, чтобы избежать петель.

Глобально задается командой показанной ниже:

sw1(config)#spanning-tree loopguard default

Проверка осуществляется командой:

sw1#show spanning-tree summary

Switch is in pvst mode

Root bridge for: none

EtherChannel misconfig guard is enabled

Extended system ID is disabled

Portfast Default is disabled

PortFast BPDU Guard Default is disabled

Portfast BPDU Filter Default is disabled

Loopguard Default is enabled

UplinkFast is disabled

BackboneFast is disabled

Pathcost method used is short

–– часть информации удалена –

На отдельном интерфейсе задается командой, показанной ниже:

sw1(config)#interface FastEthernet0/24

sw1(config-if)#spanning-tree guard loop

Протокол обнаружения однонаправленной связи UniDirectional Link Detection (UDLD)

Протокол обнаружения однонаправленной связи (UDLD), является протоколом 2 уровня, отслеживает физическую конфигурацию кабелей и обнаруживает однонаправленные соединения и отключает порт. Данные соединения могут быть причиной петель в коммутации, образовывать черные дыры и недетерминированных перенаправлении. Чтобы включить интерфейс, после его отключения, необходимо на интерфейсе выполнить команду shutdown, а потом no shutdown.

Настраивается на интерфейсе:

sw1#conf t

sw1(config)# interface range fa0/19 – 20

Для медной пары:

sw1(config-if)#udld aggressive

Для оптического кабеля:

sw1(config-if)#udld

sw1(config-if)#end

sw1#wr

Проверка осуществляется командой:

sw1# show udld

Туннель через коммутаторы (802.1q Tunneling)

Туннель через коммутаторы 802.1q Tunneling, имеем 2 маршрутизатора их надо соединить туннелем через коммутаторы, следует отметить, что между коммутаторами есть магистральное соединение и на них прописаны vlan, настройка приводиться ниже:

r1(config)#interface f0/0

r1(config-if)#no shutdown

r1(config-if)#interface f0/0.10

r1(config-if)#encapsulation dot1Q 10

r1(config-if)#ip address 10.0.0.1 255.255.255.0

r1(config-if)#interface f0/0.20

r1(config-if)#encapsulation dot1Q 20

r1(config-if)#ip address 20.0.0.1 255.255.255.0

r2(config)#interface f0/0

r2(config-if)#no shutdown

r2(config-if)#interface f0/0.10

r2(config-if)#encapsulation dot1Q 10

r2(config-if)#ip address 10.0.0.2 255.255.255.0

r2(config-if)#interface f0/0.20

r2(config-if)#encapsulation dot1Q 20

r2(config-if)#ip address 20.0.0.2 255.255.255.0

sw1(config)#system mtu 1504

Данный интерфейс смотрит на маршрутизатор r1

sw1(config)#interface f0/1

sw1(config-if)#switchport access vlan 200

sw1(config-if)#switchport mode dot1q-tunnel

sw1(config-if)#l2protocol-tunnel cdp

sw1(config-if)#no cdp enable

sw1(config-if)#interface f0/19

sw1(config-if)#switchport trunk encapsulation dot1q

sw1(config-if)#switchport mode trunk

sw2(config)#system mtu 1504

Данный интерфейс смотрит на маршрутизатор r2

sw2(config)#interface f0/2

sw2(config-if)#switchport access vlan 200

sw2(config-if)#switchport mode dot1q-tunnel

sw2(config-if)#l2protocol-tunnel cdp

sw2(config-if)#no cdp enable

sw2(config-if)#interface f0/19

sw2(config-if)#switchport trunk encapsulation dot1q

sw2(config-if)#switchport mode trunk

Проверяем командой show cdp neighbor и ping на первом и втором маршрутизаторе.

Частные виртуальные локальные сети (Private VLANs)

Частные виртуальные локальные сети используются, когда нужно, чтобы один хост или несколько хостов не имели доступа к общей сети. Соответственно существуют три типа таких портов изолированные (isolated),сообщество (community) и прослушивающий (promiscuous), прослушивающий (promiscuous) порт может общаться со всеми видами портов в пределах частной виртуальной локальной сети. Также через него частные порты могут обмениваться между собой информацией. Варианты настройки приведены ниже:

Настройка изолированной виртуальной локальной сети (isolated vlan)

Обязательно переводим коммутатор в прозрачный режим (transparent) и после этого создаем изолированию виртуальную локальную сеть и первую виртуальную локальную сеть, только одна изолированная сеть может быть привязана к первой сети, к которой она будет привязана:

sw2(config)#vtp transparent

sw2(config-vlan)#vlan 201

sw2(config-vlan)#private-vlan isolated

sw2(config-vlan)#vlan 100

sw2(config-vlan)#private-vlan primary

sw2(config-vlan)#private-vlan association 201

sw2(config-vlan)#end

sw2#wr

Настраиваем порт, к которому будет подключен изолированный хост:

sw2(config)#interface f0/1

sw2(config-if)#switchport mode private-vlan host

sw2(config-if)#switchport private-vlan host-association 100 201

Проверка осуществляется командой:

sw2#show vlan private-vlan

Primary Secondary Type Ports

–– – – –

100 201 isolated Fa0/1

Также посмотреть результат можно и этой командой

sw2#show interface f0/1 switchport

Name: Fa0/1

Switchport: Enabled

Administrative Mode: private-vlan host

Operational Mode: private-vlan host

Administrative Trunking Encapsulation: negotiate

Operational Trunking Encapsulation: native

Negotiation of Trunking: Off

Access Mode VLAN: 1 (default)

Trunking Native Mode VLAN: 1 (default)

Administrative Native VLAN tagging: enabled

Voice VLAN: none

Administrative private-vlan host-association: 100 (VLAN00100) 201 (VLAN00201)

Administrative private-vlan mapping: none

Administrative private-vlan trunk native VLAN: none

Administrative private-vlan trunk Native VLAN tagging: enabled

Administrative private-vlan trunk encapsulation: dot1q

Administrative private-vlan trunk normal VLANs: none

Administrative private-vlan trunk private VLANs: none

Operational private-vlan:

100 (VLAN00100) 201 (VLAN00201)

Настройка сообщества виртуальной локальной сети (community vlan)

В данном случае мы настраиваем закрытое сообщество, где несколько хостов связаны между собой.

sw2(config)#vtp transparent

sw2(config-vlan)#vlan 202

sw2(config-vlan)#private-vlan community

sw2(config-vlan)#vlan 100

sw2(config-vlan)#private-vlan primary

sw2(config-vlan)#private-vlan association 202

sw2(config-vlan)#end

sw2#wr

Назначаем четыре порта, к которым будет привязано данное сообщество:

sw2(config)#interface range f0/2 – 5

sw2(config-if)#switchport mode private-vlan host

sw2(config-if)#switchport private-vlan host-association 100 202

sw2(config-if)#end

sw2#wr

Проверка осуществляется командами:

sw2#show vlan private-vlan

Primary Secondary Type Ports

–– – – –

100 202 community Fa0/2

100 202 community Fa0/3

100 202 community Fa0/4

100 202 community Fa0/5


sw2#show interface f0/1 switchport

Настройка

прослушивавшего

порта

(promiscuous)

Если нам требуется обмен данными между изолированным портом и сообществом портов, то надо настроить (promiscuous) прослушивающий порт, в который надо будет добавить все виртуальные локальные сети, которые будут обмениваться данными. Как это делается показано ниже:

sw2(config)#interface f0/24

sw2(config-if)#switchport mode private-vlan promiscuous

sw2(config-if)#switchport private-vlan mapping 100 add 201 202

sw2(config-if)#end

sw2#wr

Проверка осуществляется командами:

Sw2#show interface private-vlan mapping

sw2#show interface f0/1 switchport

МАС

адресация

По умолчанию динамические MAC адреса находятся в таблице коммутатора 5 минут, но мы можем изменить это время:

sw1(config)# mac address-table aging-time <10-1000000> vlan <номер vlan>

Проверяем командой:

sw1# show mac address-table aging-time

К примеру, нам надо найти, на каком коммутатора находиться нужный нам МАС адрес, вводим команду:

sw01#show mac address-table dynamic address 984b.e1ad.63e3

И получаем ответ:

Mac Address Table

––

Vlan Mac Address Type Ports

–– – – –

5 984b.e1ad.63e3 DYNAMIC Gi1/0/10

Total Mac Addresses for this criterion: 1

Если нам надо узнать какой МАС адрес использует, наш IP адрес используем данную ниже команду:

sw01#show arp | i 10.0.10.11

B результате мы получим искомый нами МАС адрес, если мы просто зададим show arp, то получим полный список IP адресов с соответствующими им МАС адресами.

Охраняемый порт (Protected Ports)

Данная функция работает только на локальном коммутаторе. Между protected портами на канальном уровне не передается трафик (multicast, broadcast или unicast) то есть они не общаются между собой, но разрешен обмен трафиком с незащищенными портами, при этом обмен маршрутной информации между данными портами возможет. Включается:

sw1(config)#interface FastEthernet0/3

sw1(config-if)#switchport protected

sw1(config)#interface FastEthernet0/4

sw1(config-if)#switchport protected

Для отключения данной команды, следует ввести команду no:

sw1(config)#interface FastEthernet0/3

sw1(config-if)#no switchport protected

Проверка осуществляется командой:

sw1#show interface FastEthernet0/3 switchport

Protected: true

Шторм

контроль

(Storm Control)

Данная функция помогает избежать распространения перегрузок multicast, broadcast или unicast шторма, которые могут возникнуть при наводнении виртуальной локальной сети ненужными пакетами, включается на интерфейсе командой показанной ниже:

sw1(config)#interface FastEthernet0/3

sw1(config-if)#storm-control broadcast level 1

sw1(config-if)#storm-control action shutdown

В настроенном варианте мы ограничили, шторм 1 процентом от пропускной полосы интерфейса и если он будет происходить, вторая команда отключит интерфейс.

Для отключения данной команды, следует ввести команду no:

sw1(config)#interface FastEthernet0/3

sw1(config-if)#no storm-control broadcast level 1

Проверка осуществляется командой:

sw1#show storm-control

Interface Filter State Upper Lower Current

–– – – – –

Fa0/3 Forwarding 1.00% 1.00% 0.00%

Маршрутизатор

на

палочке

(Router-On-A-Stick)

Классический пример подключения небольшого офиса, мы имеем коммутатор уровня доступа серии 2900 и маршрутизатор создаем две виртуальные сети 21 для данных и 22 для голоса.





Создаем на коммутаторе две виртуальные сети, и назначаем порты доступа:

sw1(config)#vlan 21,22

sw1(config-vlan)#name DATA

sw1(config-vlan)#vlan 22

sw1(config-vlan)#name VOICE

sw1(config-vlan)#exit

sw1(config)#interface range FastEthernet0/1 – 23

sw1(config-if)#switchport mode access

sw1(config-if)#switchport access vlan 21

sw1(config-if)#switchport voice vlan 22

Делаем данный интерфейс магистральным:

sw1(config)#interface FastEthernet0/24

sw1(config-if)# switchport trunk encapsulation dot1q

sw1(config-if)# switchport mode trunk

На маршрутизаторе:

r1(config)# interface FastEthernet0/0

r1(config-if)#no ip address

r1(config-if)#no shutdown

r1(config)#interface FastEthernet0/0.21

r1(config-if)# encapsulation dot1q 21

r1(config-if)# ip address 10.1.21.1 255.255.255.0

r1(config)# interface FastEthernet0/0.22

r1(config-if)# encapsulation dot1q 22

r1(config-if)# ip address 10.1.22.1 255.255.255.0

Следует добавить, что на маршрутизаторе можно включить DHCP сервер, но об этом дальше.

Анализ коммутированного порта SPAN (Switchport Analyzer)

Переводит указанный трафик для анализа на определенный порт, к которому подключено устройство для анализа трафика IPS/IDS. Источниками трафика могут быть любые порты второго уровня. Примеры настройки показаны ниже:

В данном случае перехватывается весь трафик от виртуальных локальных сетей с 1 по 10 и отправляется на порт 20, соответственно к 20 порту должно быть подключено устройство для анализа данного трафика.

sw01(config)#monitor session 1 source vlan 1 – 10

sw01(config)#monitor session 1 destination interface f0/20

Если требуется забрать трафик с определенного интерфейса:

sw1(config)#monitor session 1 source interface f0/1

sw1(config)#monitor session 1 destination interface f0/20

Только входящий:

sw1(config)#monitor session 1 source interface f0/1 rx

Только исходящий:

sw1(config)#monitor session 1 source interface f0/34 tx

Забирать трафик с магистрального порта:

sw1(config)#monitor session 1 source interface g0/1 encapsulation replicate

sw1(config)#monitor session 1 destination interface f0/20

Нас интересуют не все виртуальные локальные сети, а только с 6 по 9:

sw1(config)#monitor session 1 source interface g0/1 encapsulation replicate

sw1(config)#monitor session 1 filter vlan 1-5, 10

sw1(config)#monitor session 1 destination interface f0/20

Указанные в фильтре виртуальные локальные сети не будут перехватываться.

Проверка осуществляется командой:

sw01#show monitor session 1

Удаленный анализ коммутированного порта RSPAN (Remote Switchport Analyzer)

Используется когда надо анализировать трафик на других коммутаторах, как настраивается показано ниже:

В начале, на все коммутаторах задается сеть перехвата:

sw1(config)#vlan 100

sw1(config-vlan)#remote-span

sw1(config)#exit

sw2(config)#vlan 100

sw2(config-vlan)#remote-span

sw2(config)#exit

sw3(config)#vlan 100

sw3(config-vlan)#remote-span

sw3(config)#exit

На первом коммутаторе перехватываем трафик на всех виртуальных локальных сетях:

sw1(config)#monitor session 1 source vlan 1 – 10

sw1(config)#monitor session 1 destination remote vlan 100

На втором только порты 1 и 2:

Sw2(config)#monitor session 1 source interface f0/1

Sw2(config)#monitor session 1 source interface f0/2

sw2(config)#monitor session 1 destination remote vlan 100

На третьем у нас установлено устройство для анализа трафика на 20 порту:

sw3(config)#monitor session 1 source remote vlan 100

sw3(config)#monitor session 1 destination interface f0/20

Проверка осуществляется командой:

sw01#show monitor session 2

Голосовая виртуальная локальная сеть (Voice VLAN)

Голосовая виртуальная локальная сеть настраивается на коммутаторе достаточно просто, настройку смотрите ниже:

sw01(config)#interface f0/1

sw01(config-if)#switchport voice vlan 30

Получается, что интерфейс доступа может поддерживать две виртуальных частных сети, одну для данных и вторую для голоса, разделение происходит на основе того, что одна сеть идет тегированной другая не тегированной.

Автоматическая настройка качество обслуживания на коммутаторах (Auto QoS)

На устройствах Cisco существует удобная функция, которая позволяет настроить качество обслуживание для сетевых телефонов Cisco. Для включения данной функции следует, на коммутаторе следует выполнить следующие команды:

sw1(config)#ip cef

sw1(config)#mls qos

sw1(config)#interface range f0/1 – 48

sw1(config-if)#auto qos voip cisco-phone

sw1(config-if)#exit

sw1(config)#interface g0/1

sw1(config-if)#auto qos voip trust

sw1(config-if)#end

sw1#wr

У нас порты с 1 по 48 являются портами доступа и к ним подключены телефоны Cisco, а Гигабитный порт 0/1 является магистральным. После выполнения данных команд, правила QoS, будут автоматом настроены на коммутаторе.

Список доступа виртуальной локальной сети (Vlan map)

Список доступа виртуальной локальной сети, осуществляет пакетную фильтрацию всех типов трафика внутри используемой виртуальной сети или сетей.

Данный пример показывает правилом разрешить доступ всем сетям, кроме 10.0.10.0/24

Настраиваются следующим образом:

sw1(config)#access-list 1 permit 10.0.10.0 0.0.0.255

sw1(config)#access-list 2 permit any

sw1(config)#vlan access-map aclmap 10

sw1(config-access-map)#match ip address 1

sw1(config-access-map)#action drop

sw1(config-access-map)#exit

sw1(config)#vlan access-map aclmap 20

sw1(config-access-map)#match ip address 2

sw1(config-access-map)#action forward

sw1(config-access-map)#exit

sw1(config)# vlan filter mymap vlan-list 1-10

sw1(config)#exit

sw1#wr

Проверка осуществляется командой:

sw1# show vlan access-map

Vlan access-map "aclmap" 10

Match clauses:

ip address: 1

Action:

drop

Vlan access-map "aclmap" 20

Match clauses:

ip address: 2

Action:

Forward

sw1# show vlan filter

VLAN Map mymap is filtering VLANs:

1-10

Пример фильтрации трафика, в данном случае мы запрещаем трафик IPv6 на 10 виртуальную локальную сеть:

sw1(config)#mac access-list extended IPv6

sw1(config-ext-macl)#permit any any 0x86dd 0x0000

sw1(config-ext-macl)#exit

sw1(config)#vlan access-map no_IPv6 10

sw1(config-access-map)#match mac address IPv6

sw1(config-access-map)#action drop

sw1(config-access-map)#exit

sw1(config)#vlan access-map no_IPv6 20

sw1(config-access-map)#action forward

sw1(config-access-map)#exit

sw1(config)#vlan filter no_IPv6 vlan-list 10

sw1(config)#exit

sw1#wr

Ниже приведены примеры, для фильтрации:

0x0806 0x0000 ARP

0x0800 0x0000 IPv4

0x86DD 0x0000 IPv6

0xAAAA 0x0000 CISCO proprietary (STP, PAGP, VTP, PVST+, CDP, DTP, and UDLD)

0x4242 0x0000 CST

Списки доступа второго уровня (MAC-ACL)

Данные списки доступа предназначены для фильтрации не IP трафика, он фильтрует только трафик 2 уровня на виртуальных локальных сетях и интерфейсах, и могут применяться только для входящего трафика. Ниже приведен пример блокировки всех пакетов AppleTalk Address Resolution Protocol (AARP):

sw1(config)# mac access-list extended mac-acl

sw1(config-ext-macl)# deny any any aarp

sw1(config-ext-macl)# permit any any

sw1(config-ext-macl)# exit

sw1(config)# interface Fastethernet0/10

sw1(config-if)# mac access-group mac-acl in

sw1(config-if)# end

sw1#wr

Маршрутизация и протоколы маршрутизации

Префикс лист (Prefix-list)

Префикс лист представляет список состоящий из сетей и их масок, в дальнейшем будет часто использоваться, по этому привожу простые примеры.

Синтаксис префикс листа:

Ip prefix-list <ИМЯ> [seq] [permit/deny] network/length [ge] [le]

В данном случае мы разрешаем только один адрес 10.0.12.1

ip prefix-list 1 permit 10.0.12.1/32

Теперь мы разрешаем сеть 10.0.12.0 255.255.255.0

ip prefix-list 1 permit 10.0.12.0/24

Проверка осуществляется командой показанной ниже:

show ip prefix-list

Статическая маршрутизация

Стоимость маршрутов, сразу стоит отметить, что протокол IGRP не используется, а маршрут со стоимостью 255 считается не достижимым.

0 – Connected

1 – Static

5 – EIGRP Summary Route

20 – eBGP

90 – EIGRP

100 – IGRP

110 – OSPF

115 – IS-IS

120 – RIP

160 – ODR

170 – EIGRP external route

200 – iBGP

255 – unknown

Статическая маршрутизация на коммутаторах второго уровня настраивается командой показанной ниже:

sw1(config)#ip default-gateway <адрес следующего перехода>

Данная команда используется на коммутаторах доступа.

На коммутаторах третьего уровня и маршрутизаторах используется команда показанная ниже:

r1(config)#ip route <префикс сети> <маска сети> <адрес следующего перехода или исходящий интерфейс>

Удаление настроенного ранее статического маршрута используем команду no

sw1(config)#no ip default-gateway <адрес следующего перехода>

или

r1(config)#no ip route <префикс сети> <маска сети> <адрес следующего перехода или исходящий интерфейс>

Отобразит текущее состояние таблицы маршрутизации на коммутаторах третьего уровня и маршрутизаторах используется команда показанная ниже:

r1#show ip route

Ниже показан пример маршрута по умолчанию, данный маршрут прописывается в сторону внешней сети, он показывает, куда обратиться маршрутизатору, если искомого адреса нет во внутренней сети:

r1(config)# ip route 0.0.0.0 0.0.0.0 10.0.0.1

Внутренние статические маршруты должны описывать нахождение всех имеющихся у нас подсетей, команды ниже указывают, что 1 и 2 подсеть находятся за адресами 10.0.15.1 и 10.0.25.1, а 3 подсеть за интерфейсом FastEthernet0/0:

r1(config)#ip route 10.0.1.0 255.255.255.0 10.0.15.1

r1(config)#ip route 10.0.2.0 255.255.255.0 10.0.25.1

r1(config)#ip route 10.0.3.0 255.255.255.0 FastEthernet0/0

Самый длинный соответствующий маршрут (Longest Match Routing)

По логике протокола IPv4 в таблицу маршрутизации помещается самый длинный соответствующий маршрут, данную возможность можно использовать для создания избыточности, в примере ниже подсеть достигается через интерфейс, а если интерфейс не будет работать, то пойдет по второму маршруту.

r1(config)#ip route 10.1.5.0 255.255.255.0 Serial0/1

r1(config)#ip route 10.1.0.0 255.255.0.0 10.1.0.5

На страницу:
3 из 6