当前位置:首页 » 数据仓库 » 锐捷交换机如何配置身份鉴别策略
扩展阅读
webinf下怎么引入js 2023-08-31 21:54:13
堡垒机怎么打开web 2023-08-31 21:54:11

锐捷交换机如何配置身份鉴别策略

发布时间: 2023-07-20 15:37:11

① 急需如何配置锐捷交换机

聚合端口(Aggregate-port) ,是把交换机多个特性相同的端口物理连接并绑定为一个逻辑端口,将多条链路聚合成一条逻辑链路。
 IEEE 802.3ad协议的标准
 聚合方式
 静态聚合
 动态聚合
 聚合端口是逻辑端口,根据可以加入的以太口的类型
 二层聚合口
 三层聚合口
配置二层聚合端口
interface FastEthernet 0/23
port-group 1 !将F0/23加入聚合组1
interface FastEthernet 0/24
port-group 1 !F0/24加入聚合组1
配置三层聚合端口
Ruijie# configure terminal
Ruijie(config)# interface aggretegateport 1
Ruijie(config-if)# no switchport
Ruijie(config-if)# ip address 192.168.1.1 255.255.255.0
Ruijie(config-if)# end
注意事项
 只有同类型端口且双工速率一致才能聚合为一个AG端口。光口和电口不能绑定。
 所有物理端口必须属于同一个VLAN。
 最多支持8个物理端口聚合为一个AG。
 当一个端口加入AP后,不能在该端口上进行任何配置,直到该端口退出AP.
 AP不能设置端口安全功能。
负载均衡
 AP 可以根据报文的源 MAC 地址、目的 MAC 地址、源 MAC 地址+目的 MAC 地址、源 IP 地址,目的 IP 地址以及源 IP 地址+目的 IP 地址等特征值把流量平均地分配到 AP 的成员链路中。
 可以用 aggregateport load-balance设定流量分配方式。
生成树协议原理与应用
 三种生成树(STP、RSTP、MSTP)协议的特性
 生成树协议的分类,按照产生的时间先后顺序为STP、RSTP、MSTP
 三种生成树所遵循的IEEE标准分别为STP-IEEE 802.3d,RSTP-IEEE 802.3W,MSTP-IEEE 802.3S
 STP是怎样的一个协议呢?
 通过阻断冗余链路将一个有环路的桥接网络修剪成一个无环路的树型拓扑结构,这样既解决了环路问题,又能在某条活动(active)的链路断开时, 通过激活被阻断的冗余链路重新修剪拓扑结构以恢复网络的连通.
 基本思想:在网桥之间传递配置消息(BPDU),网桥利用收到的配置消息做以下工作:
 从网络中的所有网桥中,选出一个作为根网桥(root)
 计算本网桥到根网桥的最短路径
 网桥选择一个根端口,该端口给出的路径是此网桥到根桥的最短路径
 选择除根端口之外的转发端口(指定端口)
配置消息介绍
 配置消息也被称做桥协议数据单元(BPDU)
 主要内容包括:
 根网桥的Identifier(RootID)
 从本网桥到根网桥的最小路径开销(RootPathCost)
 发送该配置消息的网桥的Identifier
 发送该配置消息的网桥的指定端口的Identifier
 即(RootID, RootPathCost, BridgeID, PortID)
 配置消息的优先级比较原则:
 假定有两条配置消息C1和C2,则:
 如果C1的RootID小于C2的RootID,则C1优于C2
 如果C1和C2的RootID相同,但C1的RootPathCost小于C2,则C1优于C2
 如果C1和C2的RootID和RootPathCost相同,但C1的发送网桥ID小于C2,则C1优于C2
 如果C1和C2的RootID、RootPathCost和发送网桥ID相同,但C1的发送网桥的PortID小于C2,则C1优于C2
RSTP相关配置-配置桥优先级
 如果网络中的所有交换机都保持默认配置,即所有的交换机都具有相同的优先级,那么MAC地址小的交换机将具有最小的BridgeID,将被选举为根桥,但该交换机未必是理想的根桥,可以更改网桥的优先级手动指定根桥:

 配置方法为: Switch(config)#spanning-tree priority priority
RSTP相关配置-配置Hello Time
 Hello Time的配置需要注意:
 较长的Hello Time可以降低生成树计算的消耗;较短的Hello Time可以在丢包率较高的时候,增强生成树的健壮性。
 但是,过长的Hello Time会导致链路故障的错误判断;过短的Hello Time导致频繁发送配置消息,增大交换机CPU和网络负担。
 配置方法为:Switch(config)#spanning-tree hello-time interval
RSTP相关配置-配置端口的Max Age
 Max age的配置需要注意:
 过长的Max Age会导致链路故障不能被及时发现;
 过短的Max Age可能会在拥塞的时候使交换机错误认为链路故障,造成频繁生成树计算。
 配置方法为:Switch(config)#spanning-tree max-age interval
RSTP相关配置-配置端口的Forward Delay
 Forward Delay的配置需要注意:
 过长的Forward Delay会导致生成树的收敛太慢;
 过短的Forward Delay可能会在拓扑发生改变的时候,引入暂时的环路。
 配置方法为:Switch(config)#spanning-tree forward-time interval
TCP/UDP报文

IP报文

单臂路由实现VLAN间路由
 步骤1:创建子接口
‒ Router(config)#interface interface.sub-port
 步骤2:为子接口封装802.1q协议,并指定接口所属的VLAN
‒ Router(config-subif)#encapsulation dot1q vlan-id
 步骤3:为子接口配置IP地址
‒ Router(config-subif)#ip address ip-address mask-address
管理距离
 取值范围 0-255
 只在本地有效
 厂商私有
 可以根据需要人为修改管理距离,影响路由优选
 取值范围 0-255
 只在本地有效
 厂商私有
 可以根据需要人为修改管理距离,影响路由优选
路由源 缺省管理距离
直连 0
静态 1
RIP 120
OSPF 110
IS-IS 115
EBGP 20
IBGP 200
路由协议分类
 按管理范围分
‒ IGP
− RIP OSPF EIGRP IS-IS
‒ EGP
− BGP
 按算法分
‒ 距离矢量
− RIP BGP
‒ 链路状态
− OSPF IS-IS
RIPv2概述
 RIP是距离矢量路由协议

 管理距离120

 使用跳数作为度量值来衡量路径的优劣,取值范围0-15,16跳表示路由不可达。

 定期更新、全路由表更新、协议收敛慢
 RIPv2报文
 组播报文,目标地址224.0.0.9
 承载在UDP之上,端口号520
 报文类型
 Request
 Response
 RIPv2依赖三个计时器维护路由表
 更新时间 30s
 每隔30s定期向邻居通告所有RIP已知的路由
 失效时间 180s
 路由条目进入路由表后启动失效计时器
 180s没有再次收到该条目则宣布该条目失效
 清除时间 120s
 失效后120s仍没有收到该条目则清除该条目
 使用触发更新为加快收敛
 水平分割和无穷大计数
 路由器记住每一条路由信息的来源,并且不在收到这条信息的端口上再次发送它
 16跳表示路由不可达
配置RIPv2
 启动RIP进程
Router(config)# router rip

 定义RIP的版本
Router(config-router)# version 2

 定义关联网络
Router(config-router)# network 网络号
− 网络号指的是本路由器接口IP所在的网络
− RIP 对外通告本路由器关联网络和通过RIP从邻居学习的网络
− RIP 只向关联网络所属接口通告和接收路由信息
− 手工精确汇总
R2(config-if)# ip rip summary-address 172.16.0.0 255.255.252.0

 关闭RIPv2自动汇总
Router(config-router)# no auto-summary
− RIP缺省将进行路由自动汇总:当子网路由穿越有类网络边界时,将自动汇总成有类网络路由
 被动接口
Router(config-router)#passive-interface {default |interface-type interface-num}
− 某个接口仅仅学习RIP 路由,并不进行RIP 路由通告
− 连接用户主机或者非RIP邻居的接口
 单播更新
Router(config-router)# neighbor ip-address
− RIP 路由信息需要通过非广播网络传输,或需要限制一个接口通告广播式的路由更新报文
− 不同路由协议之间无法相互学习路由信息
− 在协议边界路由器通过重发布引入其他协议或者进程的路由
− 重发布时要指定引入路由的度量值
− R2(config-router)# redistribute static metric 2
OSPF综述
 Open Shortest Path First 开发最短路径优先协议
‒ 链路状态路由协议
‒ 全局拓扑、无路由环路
‒ 快速收敛
‒ 用链路开销衡量路径优劣
‒ 支持区域划分
‒ 适应范围广,可适应大规模网络
‒ 版本
‒ V2 RFC2328
‒ V3 支持IPv6
 Router-ID
‒ 在OSPF路由域内唯一标识一台路由器
‒ 一般通过设置Loopback接口指定
 Neighbor 邻居
‒ 在同一网络中都有接口的两台路由器
‒ 通过Hello包建立和维护邻居关系
 Adjacency 邻接
‒ 相互交换路由信息的邻居
 五种报文
‒ Hello、DBD、LSR、LSU、LSACK
‒ 通过Hello形成邻居,邻接路由器交换LSU通告路由
 三个阶段
‒ 邻居发现、路由通告、路由计算
 三张表
‒ 邻居表、链路状态数据库、路由表
 Hello
‒ 携带参数,建立和维持邻居关系
‒ 在多路访问网络中选举DR、BDR
 DBD
‒ 携带LSA头部信息,向邻居描述LSDB
 LSR
‒ 向邻居请求特定的LSA
 LSU
‒ 携带LSA,向邻居通告拓扑信息
 LSAck
‒ 对LSU中的LSA进行确认
 邻居发现
‒ 通过Hello报文发现并形成邻居关系
‒ 形成邻居表
 路由通告
‒ 邻接路由器之间通过LSU洪泛LSA,通告拓扑信息,最终同一个区域内所有路由器LSDB完全相同-----同步
‒ 通过DBD、LSR、LSACK辅助LSA的同步
‒ 形成LSDB
 路由选择阶段
‒ LSDB同步后,每台路由器独立进行SPF运算,把最佳路由信息放进路由表。
‒ 形成路由表
 邻居表(neighbor table)
‒ 用邻居机制来维持路由
‒ 通过Hello包形成邻居,邻居表存储双向通信的OSPF路由器列表信息
 拓扑表(LSDB)
‒ 描述拓扑信息的LSA存储在LSDB中
 OSPF路由表
‒ 对LSA进行SPF计算,而得出的OSPF路由表
 全局路由表
‒ 路由器的全局路由表,用于数据包转发;
‒ OSPF把计算出来的路由,安装到全局路由表。
 启动OSPF进程
ruijie(config)# router OSPF 1
 指定 router id
ruijie(config-router)# router-id X.X.X.X
 发布直连接口
ruijie(config-router)# network ip-address wildcard-mask area area-id
 修改网络类型
 点对点以太网链路,DR选举是没有必要的
 ruijie(config-if)#ip ospf network point-to-point
 被动接口
 ruijie(config-router)# passive-interface int vlan 10
或者
 ruijie(config-router)# passive-interface default
 ruijie(config-router)# no passive-interface int giga1/1
 修改接口cost
 ruijie(config-if)#ip ospf cost 开销值
 在ABR上进行路由汇总
 Router(config-router)#area 区域号 range 子网号 子网掩码
 在ASBR上进行路由汇总
 Router(config-router)# summary-address 子网号 子网掩码
 虚链路
 Router(config-router)#area 区域号 virtual-link 对待router-id
标准IP ACL
‒ 编号 1~99和1300~1999
‒ 命名 standard
配置标准IP ACL
‒ 全局配置模式
‒ ruijie(config)#access-list access-list-number { permit | deny } { any | source source-wildcard } [ time-range time-range-name ]
‒ ACL配置模式
‒ ruijie(config)# ip access-list standard { name | access-list-number }
‒ Ruijie(config-std-nacl)#{ permit | deny } { any | source source-wildcard } [ time-range time-range-name ]

Ruijie(config)#ip access-list standard sample
Ruijie(config-std-nacl)#permit 172.16.1.0 0.0.0.255
扩展IP ACL
 标识方法
‒ 编号 100~199和2000~2699
配置扩展IP ACL

‒ 全局配置模式
‒ ruijie(config)#access-list access-list-number { deny | permit } protocol { any | source source-wildcard } [ operator port ] { any | destination destination-wildcard } [ operator port ] [ precedence precedence ] [ tos tos ] [ time-range time-range-name ] [ dscp dscp ] [ fragment ]

‒ Ruijie(config)#access-list 101 deny ip 172.16.2.0 0.0.0.255 host 192.168.6.8
‒ Ruijie(config)#access-list 101 permit any any
配置扩展IP ACL
‒ ACL配置模式
‒ ruijie(config)# ip access-list extended { name | access-list-number }
‒ Ruijie(config-ext-nacl)#{ permit | deny } protocol { any | source source-wildcard } [ operator port ] { any | destination destination-wildcard } [ operator port ] [ time-range time-range-name ] [ dscp dscp ] [ fragment ]

‒ Ruijie(config)#ip access-list extended sample
‒ Ruijie(config-ext-nacl)#permit tcp 172.16.1.0 0.0.0.255 192.168.6.10 eq www
配置IPv6 ACL
‒ ACL配置模式
‒ Ruijie(config)#ipv6 access-list name
‒ Ruijie(config-ipv6-acl)#sn]{ permit | deny } protocol { source IPv6-prefix/prefix-len |host source-ipv6-address |any } [ operator port ] { any | destination IPv6-prefix/prefix-len |host source-ipv6-address |any } [flow-label ] [ time-range time-range-name ] [ dscp dscp ] [ fragment ]

‒ Ruijie(config)#ipv6 access-list sample
‒ Ruijie(config-ipv6-acl)#permit ipv6 2001::/64 any
配置MAC ACL
‒ 全局配置模式
‒ ruijie(config)#access-list access-list-number { permit | deny } { any | host source-mac-address } { any | host destination-mac-address } [ ethernet-type ] [ time-range time-range-name ]
‒ ACL配置模式
‒ Ruijie(config)#mac access-list extended { name | access-list-number }
‒ Ruijie(config-mac-nacl)# { permit | deny } { any | host source-mac-address } { any | host destination-mac-address } [ ethernet-type ] [ time-range time-range-name ]
专家ACL
‒ 编号:2700~2899
配置专家 ACL
 全局配置模式
‒ ruijie(config)#access-list access-list-number { permit | deny } [ protocol | ethernet-type ] [ VID vid ] [ { any | source source-wildcard } ] { host source-mac-address | any } [ operator port ] [ { any | destination destination-wildcard } ] { host destination-mac-address | any } [ operator port ] [ precedence precedence ] [ tos tos ] [ time-range time-range-name ] [ dscp dscp ] [ fragment ]
 ACL配置模式
‒ Ruijie(config)# expert access-list extended { name | access-list-number }
‒ Ruijie(config-exp-nacl)# 。。。。。。
‒ 配置时间段
‒ Ruijie(config)#time-range name
‒ 配置绝对时间
‒ Ruijie(config-time-range)# absolute { start time [ end time ]
‒ 配置周期时间
‒ Ruijie(config-time-range)# periodic time to time

② 锐捷交换机如何配置

交换机基本操作
1.进入特权模式
Switch>enable
Switch#
2.返回用户模式
Switch#exit
Press
RETURN
to
get
started!
Switch>
配置模式:
全局配置模式[主机名(config)#]:配置交换机的整体参数
子模式:
1.线路配置模式[主机名(config-line)#]:配置交换机的线路参数
2.接口配置模式[主机名(config-if)#]:配置交换机的接口参数
1.进入全局配置模式下
Switch#configure
terminal
Switch(config)#exit
Switch#
2.进入线路配置模式
Switch(config)#line
console
0
Switch(config-line)#exit
Switch(config)#
3.进入接口配置模式
Switch(config)#interface
fastEthernet
0/1
Switch(config-if)#exit
Switch(config)#
从子模式下直接返回特权模式
Switch(config-if)#end
Switch#
交换机操作帮助特点:
1.支持命令简写(按TAB键将命令补充完整)
2.在每种操作模式下直接输入“?”显示该模式下所有的命令
3.命令空格
“?”显示命令参数并对其解释说明
4.字符“?”显示以该字符开头的命令
5.命令历史缓存:
(Ctrl+P)显示上一条命令,(Ctrl+N)显示下一条命令
6.错误提示信息
交换机显示命令:
显示交换机硬件及软件的信息
Switch#show
version
显示当前运行的配置参数
Switch#show
running-config
显示保存的配置参数
Switch#show
configure
常用交换机EXEC命令
将当前运行的配置参数复制到flash:Switch#write
memory
Building
configuration...
[OK]
Switch#
清空flash中的配置参数:Switch#delete
flash:config.text
Switch#
交换机重新启动:Switch#reload
System
configuration
has
been
modified.
Save?
[yes/no]:n
Proceed
with
reload?
[confirm]
配置交换机主机名:Switch(config)#hostname
S2126G
S2126G(config)#
配置交换机口令:
1、
配置交换机的登陆密码
S2126G(config)#enable
secret
level
1
0
star
“0”表示输入的是明文形式的口令
2、
配置交换机的特权密码
S2126G(config)#enable
secret
level
15
0
Star
“0”表示输入的是明文形式的口令
常用交换机配置命令:
1、为交换机分配管理IP地址
S2126G(config)#interface
vlan
1
S2126G(config-if)#ip
address
{IP
address}
{IP
subnetmask}[secondary]
2、将接口启用
S2126G(config-if)#no
shutdown
3、将接口关闭
S2126G(config-if)#shutdown
4、配置接口速率
S2126G(config-if)#speed
[10|100|auto]
5、配置接口双工模式
S2126G(config-if)#plex
[auto|full|half
显示接口状态:S2126G#show
interfaces
测定目的端的可达性:S2126G>ping
{IP
address}
从TFTP服务器下载配置参数:S2126G#
tftp
startup-config
管理交换机MAC地址表:
1、查看MAC地址表
S2126G#show
mac-address-table
2、配置MAC地址表记录的生存时间(缺省为300秒)
S2126G(config)#mac-address-table
aging-time
<10-1000000>
3、查看MAC地址表记录的生存时间
S2126G#show
mac-address-table
aging-time
VLAN的配置:
1.添加一个VLAN
S2126G(config)#vlan
<1-4094>
S2126G(config-vlan)#
2.为VLAN命名(可选)
S2126G(config-vlan)#name
将交换机端口分配到VLAN
1.配置Port
VLAN
Switch(config-if)#switchport
access
vlan
<1-4094>
2.配置Tag
VLAN
Switch(config-if)#switchport
mode
trunk
1).配置本地(native)VLAN
Switch(config-if)#switchport
trunk
native
vlan
<1-4094>
2).从主干链路中清除VLAN
Switch(config-if)#switchport
trunk
allowed
vlan
except
注:VLAN1不可被清除
VLAN的验证:
1.显示全部的VLAN:Switch#show
vlan
2.显示单独的VLAN
:Switch#show
vlan
id
<1-4094>
将VLAN信息保存到flash中:Switch#write
memory
从flash中清除VLAN信息:Switch#delete
flash:vlan.dat
RSTP的配置:
1.启用生成树:S2126G(config)#spanning-tree
2.配置交换机优先级:S2126G(config)#spanning-tree
priority
<0-61440>
“0”或“4096”的倍数(RSTP
BPDU该值后12bit全0)
3.配置交换机端口优先级:S2126G(config-if)#spanning-tree
port-priority
<0-240>
“0”或“16”的倍数(RSTP
BPDU该值后4bit全0)
4、生成树hello时间的配置(由Root决定):S2126G(config)#spanning-tree
hello-time
<1-10>
5、生成树的验证:Switch#show
spanning-tree
Switch#show
spanning-tree
interface
<接口名称>
<接口编号>
以上用于锐捷交换机的。交换机配置命令集>Enable
进入特权模式
#ExIT
返回上一级操作模式
#End
返回到特权模式
#write
memory

running-config
startup-config
保存配置文件
#del
flash:config.text
删除配置文件(交换机及1700系列路由器)
#erase
startup-config
删除配置文件(2500系列路由器)
#del
flash:vlan.dat
删除Vlan配置信息(交换机)
#Configure
terminal
进入全局配置模式
(config)#
hostname
switchA
配置设备名称为switchA
(config)#banner
motd
&
配置每日提示信息
&为终止符
(config)#enable
secret
level
1
0
star
配置远程登陆密码为star
(config)#enable
secret
level
15
0
star
配置特权密码为star
Level
1为普通用户级别,可选为1~15,15为最高权限级别;0表示密码不加密
(config)#enable
services
web-server
开启交换机WEB管理功能
Services
可选以下:web-server(WEB管理)、telnet-server(远程登陆)等查看信息
#show
running-config
查看当前生效的配置信息
#show
interface
fastethernet
0/3
查看F0/3端口信息
#show
interface
serial
1/2
查看S1/2端口信息
#show
interface
查看所有端口信息
#show
ip
interface
brief
以简洁方式汇总查看所有端口信息
#show
ip
interface
查看所有端口信息
#show
version
查看版本信息
#show
mac-address-table
查看交换机当前MAC地址表信息
#show
running-config
查看当前生效的配置信息
#show
vlan
查看所有VLAN信息
#show
vlan
id
10
查看某一VLAN
(如VLAN10)的信息
#show
interface
fastethernet
0/1
switchport
查看某一端口模式(如F
0/1)
#show
aggregateport
1
summary
查看聚合端口AG1的信息
#show
spanning-tree
查看生成树配置信息
#show
spanning-tree
interface
fastethernet
0/1
查看该端口的生成树状态
#show
port-security
查看交换机的端口安全配置信息
#show
port-security
address
查看地址安全绑定配置信息
#show
ip
access-lists
listname
查看名为listname的列表的配置信息
#show
access-lists端口的基本配置
(config)#Interface
fastethernet
0/3
进入F0/3的端口配置模式
(config)#interface
range
fa
0/1-2,0/5,0/7-9
进入F0/1、F0/2、F0/5、F0/7、F0/8、F0/9的端口配置模式
(config-if)#speed
10
配置端口速率为10M,可选10,100,auto
(config-if)#plex
full
配置端口为全双工模式,可选full(全双工),half(半双式),auto(自适应)
(config-if)#no
shutdown
开启该端口
(config-if)#switchport
access
vlan
10
将该端口划入VLAN10中,用于VLAN
(config-if)#switchport
mode
trunk
将该端口设为trunk模式,用于Tag
vlan
可选模式为access
,
trunk
(config-if)#port-group
1
将该端口划入聚合端口AG1中,用于聚合端口聚合端口的创建
(config)#
interface
aggregateport
1
创建聚合接口AG1
(config-if)#
switchport
mode
trunk
配置并保证AG1为
trunk
模式
(config)#int
f0/23-24
(config-if-range)#port-group
1
将端口(端口组)划入聚合端口AG1中生成树
(config)#spanning-tree
开启生成树协议
(config)#spanning-tree
mode
stp
指定生成树类型为stp
可选模式stp
,
rstp
,
mstp
(config)#spanning-tree
priority
4096
设置交换机的优先级为4096
,
优先级值小为高。优先级可选值为0,4096,8192,……,为4096的倍数。交换机默认值为32768VLAN的基本配置
(config)#vlan
10
创建VLAN10
(config-vlan)#name
vlanname
命名VLAN为vlanname
(config-if)#switchport
access
vlan
10
将该端口划入VLAN10中
某端口的接口配置模式下进行
(config)#interface
vlan
10
进入VLAN
10的虚拟端口配置模式
(config-if)#
ip
address
192.168.1.1
255.255.255.0
为VLAN10的虚拟端口配置IP及掩码,二层交换机只能配置一个IP,此IP是作为管理IP使用,例如,使用Telnet的方式登录的IP地址
(config-if)#
no
shutdown
启用该端口端口安全
(config)#
interface
fastethernet
0/1
进入一个端口
(config-if)#
switchport
port-security
开启该端口的安全功能
1.配置最大连接数限制
(config-if)#
switchport
port-secruity
maxmum
1
配置端口的最大连接数为1,最大连接数为128
(config-if)#
switchport
port-secruity
violation
shutdown
配置安全违例的处理方式为shutdown,可选为protect
(当安全地址数满后,将未知名地址丢弃)、restrict(当违例时,发送一个Trap通知)、shutdown(当违例时将端口关闭,并发送Trap通知,可在全局模式下用errdisable
recovery来恢复)
2.IP和MAC地址绑定
(config-if)#switchport
port-security
mac-address
xxxx.xxxx.xxxx
ip-address
172.16.1.1
接口配置模式下配置MAC地址xxxx.xxxx.xxxx和IP172.16.1.1进行绑定(MAC地址注意用小写)三层路由功能(针对三层交换机)
(config)#
ip
routing
开启三层交换机的路由功能
(config)#
interface
fastethernet
0/1
(config-if)#
no
switchport
开启端口的三层路由功能(这样就可以为某一端口配置IP)
(config-if)#
ip
address
192.168.1.1
255.255.255.0
(config-if)#
no
shutdown
三层交换机路由协议
(config)#
ip
route
172.16.1.0
255.255.255.0
172.16.2.1
配置静态路由
注:172.16.1.0
255.255.255.0
为目标网络的网络号及子网掩码
172.16.2.1
为下一跳的地址,也可用接口表示,如ip
route
172.16.1.0
255.255.255.0
serial
1/2(172.16.2.0所接的端口)
(config)#
router
rip
开启RIP协议进程
(config-router)#
network
172.16.1.0
申明本设备的直连网段信息
(config-router)#
version
2
开启RIP
V2,可选为version
1(RIPV1)、version
2(RIPV2)
(config-router)#
no
auto-summary
关闭路由信息的自动汇总功能(只有在RIPV2支持)(config)#
router
ospf
开启OSPF路由协议进程(针对1762,无需使用进程ID)
(config)#
router
ospf
1
开启OSPF路由协议进程(针对2501,需要加OSPF进程ID)
(config-router)#
network
192.168.1.0
0.0.0.255
area
0
申明直连网段信息,并分配区域号(area0为骨干区域)IP
ACL:
交换机采用命名的访问控制列表;分标准(stand)和扩展(extended)两种
1.标准ACL
(config)#ip
access-list
stand
listname
定义命名标准列表,命名为listname,stand为标准列表
(config-std-nacl)#deny
192.168.30.0
0.0.0.255
拒绝来自192.168.30.0网段的IP流量通过
注:deny:拒绝通过;可选:deny(拒绝通过)、permit(允许通过)
192.168.30.0
0.0.0.255:源地址及源地址通配符;可使用any表示任何IP
(config-std-nacl)#permit
any
(config-std-nacl)#end
返回
2.扩展ACL
(config)#ip
access-list
extended
listname
定义命名扩展列表,命名为listname,extended为扩展
(config-ext-nacl)#deny
tcp
192.168.30.0
0.0.0.255
192.168.10.0
0.0.0.255
eq
www
拒绝源地址为192.168.30.0网段的IP访问目的地址为192.168.10.0网段的WWW服务
注:deny:拒绝通过,可选:deny(拒绝通过)、permit(允许通过)
tcp:
协议名称,协议可以是udp,
ip,eigrp,
gre,
icmp,
igmp,
igrp等等。
192.168.10.0
0.0.0.255:源地址及源地址通配符
192.168.30.0
0.0.0.255:目的地址及目的地址通配符
eq:操作符(lt-小于,eq-等于,gt-大于,neg-不等于,range-包含)
www:端口号,可使用名称或具体编号
可以使用的协议名称(或编号)和端口名称(或编号)请打?查询。
(config-ext-nacl)#permit
ip
any
any
允许其它通过
(config-ext-nacl)#end
返回
(config)#interface
vlan
10
进入端口配置模式
(config-if)#
ip
access-group
listname
in
访问控制列表在端口下in方向应用;可选:in(入栈)、out(出栈)
(config-if)#end
返回
注:配置ACL时,若只想对其中部分IP进行限制访问时,必须配置允许其流量通过,否则设备只会对限制IP进行处理,不会对非限制IP进行允许通过处理。

③ 锐捷交换机配置命令

锐捷交换机配置命令如下:

1、准备命令

>Enable进入特权模式

#Exit返回上一级操作模式

#End返回到特权模式

#write memory或 running-config startup-config保存配置文件

#del flash:config.text删除配置文件(交换机及1700系列路由器)

#erase startup-config删除配置文件(2500系列路由器)

#del flash:vlan.dat删除Vlan配置信息(交换机)

#Configure terminal进入全局配置模式

(config)# hostname switchA配置设备名称为switchA

(config)#banner motd &配置每日提示信息&为终止符

(config)#enable secret level 1 0 star配置远程登陆密码为star

(config)#enable secret level 15 0 star配置特权密码为star

Level 1为普通用户级别,可选为1~15,15为最高权限级别;0表示密码不加密

(config)#enable services web-server开启交换机WEB管理功能

Services可选以下:web-server(WEB管理)、telnet-server(远程登陆)等

2、查看信息

#show running-config //查看当前生效的配置信息

#show interface fastethernet 0/3 //查看F0/3端口信息

#show interface serial 1/2 //查看S1/2端口信息

#show interface //查看所有端口信息

#show ip interface brief //以简洁方式汇总查看所有端口信息

#show ip interface //查看所有端口信息

#show version //查看版本信息

#show mac-address-table //查看交换机当前MAC地址表信息

#show running-config //查看当前生效的配置信息

#show vlan //查看所有VLAN信息

#show vlan id 10 //查看某一VLAN (如VLAN10)的信息

#show interface fastethernet 0/1 //查看某一端口模式(如F 0/1)

#show aggregateport 1 summary //查看聚合端口AG1的信息

#show spanning-tree //查看生成树配置信息

#show spanning-tree interface fastethernet 0/1 //查看该端口的生成树状态

#show port-security //查看交换机的端口安全配置信息

#show port-security address //查看地址安全绑定配置信息

#show ip access-lists listname //查看名为listname的列表的配置信息

3、端口的基本配置

(config)#Interface fastethernet 0/3 //进入F0/3的端口配置模式

(config)#interface range fa 0/1-2,0/5,0/7-9 //进入F0/1、F0/2、F0/5、F0/7、F0/8、F0/9的端口配置模式

(config-if)#speed 10 //配置端口速率为10M,可选10,100,auto

(config-if)#plex full //配置端口为全双工模式,可选full(全双工),half(半双式),auto(自适应)

(config-if)#no shutdown //开启该端口

(config-if)#switchport access vlan 10 //将该端口划入VLAN10中,用于VLAN

(config-if)#switchport mode trunk //将该端口设为trunk模式,可选模式为access , trunk

(config-if)#port-group 1 //将该端口划入聚合端口AG1中,用于聚合端口

4、聚合端口的创建

(config)# interface aggregateport 1 //创建聚合接口AG1

(config-if)# switchport mode trunk //配置并保证AG1为trunk模式

(config)#int f0/23-24

(config-if-range)#port-group 1 //将端口(端口组)划入聚合端口AG1中

5、生成树

配置多生成树协议:

switch(config)#spanning-tree //开启生成树协议

switch(config)#spanning-tree mst configuration //建立多生成树协议

switch(config-mst)#name ruijie //命名为ruijie

switch(config-mst)#revision 1 //设定校订本为1

switch(config-mst)#instance 0 vlan 10,20 //建立实例0

switch(config-mst)#instance 1 vlan 30,40 //建立实例1

switch(config)#spanning-tree mst 0 priority 4096 //设置优先级为4096

switch(config)#spanning-tree mst 1 priority 8192 //设置优先级为8192

switch(config)#interface vlan 10

switch(config-if)#vrrp 1 ip 192.168.10.1 //此为vlan 10的IP地址

switch(config)#interface vlan 20

switch(config-if)#vrrp 1 ip 192.168.20.1 //此为vlan 20的IP地址

④ acl配置问题(锐捷三层交换机)

步骤一:创建vlan10、vlan20、vlan30

S5750#conf ----进入全局配置模式

S5750(config)#vlan 10 ----创建VLAN10

S5750(config-vlan)#exit ----退出VLAN配置模式

S5750(config)#vlan 20 ----创建VLAN20

S5750(config-vlan)#exit ----退出VLAN配置模式

S5750(config)#vlan 30 ----创建VLAN30

S5750(config-vlan)#exit ----退出VLAN配置模式
步骤二:将端口加入各自vlan

S5750(config)# interface range gigabitEthernet 0/1-5

----进入gigabitEthernet 0/1-5号端口

S5750(config-if-range)#switchport access vlan 10

----将端口加划分进vlan10

S5750(config-if-range)#exit ----退出端口配置模式

S5750(config)# interface range gigabitEthernet 0/6-10

----进入gigabitEthernet 0/6-10号端口

S5750(config-if-range)#switchport access vlan 20

----将端口加划分进vlan20

S5750(config-if-range)#exit ----退出端口配置模式

S5750(config)# interface range gigabitEthernet 0/11-15

----进入gigabitEthernet 0/11-15号端口

S5750(config-if-range)#switchport access vlan 30

----将端口加划分进vlan30

S5750(config-if-range)#exit ----退出端口配置模式

步骤三:配置vlan10、vlan20、vlan30的网关IP地址

S5750(config)#interface vlan 10 ----创建vlan10的SVI接口

S5750(config-if)#ip address 192.168.10.1 255.255.255.0

----配置VLAN10的网关

S5750(config-if)#exit ----退出端口配置模式

S5750(config)#interface vlan 20 ----创建vlan10的SVI接口

S5750(config-if)#ip address 192.168.20.1 255.255.255.0

----配置VLAN10的网关

S5750(config-if)#exit ----退出端口配置模式

S5750(config)#interface vlan 30 ----创建vlan10的SVI接口

S5750(config-if)#ip address 192.168.30.1 255.255.255.0

----配置VLAN10的网关

S5750(config-if)#exit ----退出端口配置模式

步骤四:创建ACL,使vlan20能访问vlan10,而vlan30不能访问vlan10

S5750(config)#ip access-list extended deny30 ----定义扩展ACL

S5750(config-ext-nacl)#deny ip 192.168.30.0 0.0.0.255 192.168.10.0 0.0.0.255

----拒绝vlan30的用户访问vlan10资源

S5750(config-ext-nacl)#permit ip any any

----允许vlan30的用户访问其他任何资源

S5750(config-ext-nacl)#exit ----退出扩展ACL配置模式

步骤五:将ACL应用到vlan30的SVI口in方向

S5750(config)#interface vlan 30 ----创建vlan30的SVI接口

S5750(config-if)#ip access-group deny30 in

----将扩展ACL应用到vlan30的SVI接口下

⑤ 关于锐捷交换机配置

交换机基本操作

1.进入特权模式

Switch>enable

Switch#

2.返回用户模式

Switch#exit

Press RETURN to get started!

Switch>

配置模式:

全局配置模式[主机名(config)#]:配置交换机的整体禅芹参数

子模式:

1.线路配置模式[主贺敬毕机名(config-line)#]:配置交换机的线路参数

2.接口配置模式[主机名(config-if)#]:配置交换机的接口参数

1.进入全局配置模式下

Switch#configure terminal

Switch(config)#exit

Switch#

2.进入线路配置模式

Switch(config)#line console 0

Switch(config-line)#exit

Switch(config)#

3.进入接口配置模式

Switch(config)#interface fastEther 0/1

Switch(config-if)#exit

Switch(config)#

从子模式下直接返回特权模式

Switch(config-if)#end

Switch#

交换机操作帮助特点:

1.支持命令简写(按TAB键将命令补充完整)

2.在每种操作模式下直接输入“?”显示该模式下所有的命令

3.命令空格 “?”显示命令参数并对其解释说明

4.字符“?”显示以该字符开头的命令

5.命令历史缓存: (Ctrl+P)显示上一条命令,(Ctrl+N)显示下一条命令

6.错误提示信息

交换机显示命令:

显示交换机硬件及软件的信息 Switch#show version

显示当前运行的配置参数 Switch#show running-config

显示保存的配置参数 Switch#show configure

常用交稿仔换机EXEC命令

将当前运行的配置参数复制到flash:Switch#write memory

Building configuration...

[OK]

Switch#

清空flash中的配置参数:Switch#delete flash:config.text

Switch#

交换机重新启动:Switch#reload

System configuration has been modified. Save? [yes/no]:n

Proceed with reload? [confirm]

配置交换机主机名:Switch(config)#hostname S2126G

S2126G(config)#

配置交换机口令:

1、 配置交换机的登陆密码

S2126G(config)#enable secret level 1 0 star

“0”表示输入的是明文形式的口令

2、 配置交换机的特权密码

S2126G(config)#enable secret level 15 0 Star

“0”表示输入的是明文形式的口令

常用交换机配置命令:

1、为交换机分配管理IP地址

S2126G(config)#interface vlan 1

S2126G(config-if)#ip address {IP address} {IP submask}[secondary]

2、将接口启用

S2126G(config-if)#no shutdown

3、将接口关闭

S2126G(config-if)#shutdown

4、配置接口速率

S2126G(config-if)#speed [10|100|auto]

5、配置接口双工模式

S2126G(config-if)#plex [auto|full|half

显示接口状态:S2126G#show interfaces

测定目的端的可达性:S2126G>ping {IP address}

从TFTP服务器下载配置参数:S2126G# tftp startup-config

管理交换机MAC地址表:

1、查看MAC地址表

S2126G#show mac-address-table

2、配置MAC地址表记录的生存时间(缺省为300秒)

S2126G(config)#mac-address-table aging-time <10-1000000>

3、查看MAC地址表记录的生存时间

S2126G#show mac-address-table aging-time

VLAN的配置:

1.添加一个VLAN

S2126G(config)#vlan <1-4094>

S2126G(config-vlan)#

2.为VLAN命名(可选)

S2126G(config-vlan)#name

将交换机端口分配到VLAN

1.配置Port VLAN

Switch(config-if)#switchport access vlan <1-4094>

2.配置Tag VLAN

Switch(config-if)#switchport mode trunk

1).配置本地(native)VLAN

Switch(config-if)#switchport trunk native vlan <1-4094>

2).从主干链路中清除VLAN

Switch(config-if)#switchport trunk allowed vlan except

注:VLAN1不可被清除

VLAN的验证:

1.显示全部的VLAN:Switch#show vlan

2.显示单独的VLAN :Switch#show vlan id <1-4094>

将VLAN信息保存到flash中:Switch#write memory

从flash中清除VLAN信息:Switch#delete flash:vlan.dat

RSTP的配置:

1.启用生成树:S2126G(config)#spanning-tree

2.配置交换机优先级:S2126G(config)#spanning-tree priority <0-61440>

“0”或“4096”的倍数(RSTP BPDU该值后12bit全0)

3.配置交换机端口优先级:S2126G(config-if)#spanning-tree port-priority <0-240>

“0”或“16”的倍数(RSTP BPDU该值后4bit全0)

4、生成树hello时间的配置(由Root决定):S2126G(config)#spanning-tree hello-time <1-10>

5、生成树的验证:Switch#show spanning-tree

Switch#show spanning-tree interface <接口名称> <接口编号>

以上用于锐捷交换机的。

交换机配置命令集>Enable 进入特权模式

#ExIT 返回上一级操作模式

#End 返回到特权模式

#write memory 或 running-config startup-config 保存配置文件

#del flash:config.text 删除配置文件(交换机及1700系列路由器)

#erase startup-config 删除配置文件(2500系列路由器)

#del flash:vlan.dat 删除Vlan配置信息(交换机)

#Configure terminal 进入全局配置模式

(config)# hostname switchA 配置设备名称为switchA

(config)#banner motd & 配置每日提示信息 &为终止符

(config)#enable secret level 1 0 star 配置远程登陆密码为star

(config)#enable secret level 15 0 star 配置特权密码为star

Level 1为普通用户级别,可选为1~15,15为最高权限级别;0表示密码不加密

(config)#enable services web-server 开启交换机WEB管理功能

Services 可选以下:web-server(WEB管理)、tel-server(远程登陆)等查看信息

#show running-config 查看当前生效的配置信息

#show interface fastether 0/3 查看F0/3端口信息

#show interface serial 1/2 查看S1/2端口信息

#show interface 查看所有端口信息

#show ip interface brief 以简洁方式汇总查看所有端口信息

#show ip interface 查看所有端口信息

#show version 查看版本信息

#show mac-address-table 查看交换机当前MAC地址表信息

#show running-config 查看当前生效的配置信息

#show vlan 查看所有VLAN信息

#show vlan id 10 查看某一VLAN (如VLAN10)的信息

#show interface fastether 0/1 switchport 查看某一端口模式(如F 0/1)

#show aggregateport 1 summary 查看聚合端口AG1的信息

#show spanning-tree 查看生成树配置信息

#show spanning-tree interface fastether 0/1 查看该端口的生成树状态

#show port-security 查看交换机的端口安全配置信息

#show port-security address 查看地址安全绑定配置信息

#show ip access-lists listname 查看名为listname的列表的配置信息

#show access-lists端口的基本配置

(config)#Interface fastether 0/3 进入F0/3的端口配置模式

(config)#interface range fa 0/1-2,0/5,0/7-9 进入F0/1、F0/2、F0/5、F0/7、F0/8、F0/9的端口配置模式

(config-if)#speed 10 配置端口速率为10M,可选10,100,auto

(config-if)#plex full 配置端口为全双工模式,可选full(全双工),half(半双式),auto(自适应)

(config-if)#no shutdown 开启该端口

(config-if)#switchport access vlan 10 将该端口划入VLAN10中,用于VLAN

(config-if)#switchport mode trunk 将该端口设为trunk模式,用于Tag vlan

可选模式为access , trunk

(config-if)#port-group 1 将该端口划入聚合端口AG1中,用于聚合端口聚合端口的创建

(config)# interface aggregateport 1 创建聚合接口AG1

(config-if)# switchport mode trunk 配置并保证AG1为 trunk 模式

(config)#int f0/23-24

(config-if-range)#port-group 1 将端口(端口组)划入聚合端口AG1中生成树

(config)#spanning-tree 开启生成树协议

(config)#spanning-tree mode stp 指定生成树类型为stp

可选模式stp , rstp , mstp

(config)#spanning-tree priority 4096 设置交换机的优先级为4096 , 优先级值小为高。

优先级可选值为0,4096,8192,……,为4096的倍数。

交换机默认值为32768VLAN的基本配置

(config)#vlan 10 创建VLAN10

(config-vlan)#name vlanname 命名VLAN为vlanname

(config-if)#switchport access vlan 10 将该端口划入VLAN10中

某端口的接口配置模式下进行

(config)#interface vlan 10 进入VLAN 10的虚拟端口配置模式

(config-if)# ip address 192.168.1.1 255.255.255.0 为VLAN10的虚拟端口配置IP及掩码,二层交换机只能配置一个IP,此IP是作为管理IP使用,例如,使用Tel的方式登录的IP地址

(config-if)# no shutdown 启用该端口端口安全

(config)# interface fastether 0/1 进入一个端口

(config-if)# switchport port-security 开启该端口的安全功能

1.配置最大连接数限制

(config-if)# switchport port-secruity maxmum 1 配置端口的最大连接数为1,最大连接数为128

(config-if)# switchport port-secruity violation shutdown

配置安全违例的处理方式为shutdown,可选为protect (当安全地址数满后,将未知名地址丢弃)、restrict(当违例时,发送一个Trap通知)、shutdown(当违例时将端口关闭,并发送Trap通知,可在全局模式下用errdisable recovery来恢复)

2.IP和MAC地址绑定

(config-if)#switchport port-security mac-address xxxx.xxxx.xxxx ip-address 172.16.1.1

接口配置模式下配置MAC地址xxxx.xxxx.xxxx和IP172.16.1.1进行绑定(MAC地址注意用小写)三层路由功能(针对三层交换机)

(config)# ip routing 开启三层交换机的路由功能

(config)# interface fastether 0/1

(config-if)# no switchport 开启端口的三层路由功能(这样就可以为某一端口配置IP)

(config-if)# ip address 192.168.1.1 255.255.255.0

(config-if)# no shutdown

三层交换机路由协议

(config)# ip route 172.16.1.0 255.255.255.0 172.16.2.1 配置静态路由

注:172.16.1.0 255.255.255.0 为目标网络的网络号及子网掩码

172.16.2.1 为下一跳的地址,也可用接口表示,如ip route 172.16.1.0 255.255.255.0 serial 1/2(172.16.2.0所接的端口)

(config)# router rip 开启RIP协议进程

(config-router)# work 172.16.1.0 申明本设备的直连网段信息

(config-router)# version 2 开启RIP V2,可选为version 1(RIPV1)、version 2(RIPV2)

(config-router)# no auto-summary 关闭路由信息的自动汇总功能(只有在RIPV2支持)(config)# router ospf 开启OSPF路由协议进程(针对1762,无需使用进程ID)

(config)# router ospf 1 开启OSPF路由协议进程(针对2501,需要加OSPF进程ID)

(config-router)# work 192.168.1.0 0.0.0.255 area 0

申明直连网段信息,并分配区域号(area0为骨干区域)IP ACL:

交换机采用命名的访问控制列表;分标准(stand)和扩展(extended)两种

1.标准ACL

(config)#ip access-list stand listname 定义命名标准列表,命名为listname,stand为标准列表

(config-std-nacl)#deny 192.168.30.0 0.0.0.255 拒绝来自192.168.30.0网段的IP流量通过

注:deny:拒绝通过;可选:deny(拒绝通过)、permit(允许通过)

192.168.30.0 0.0.0.255:源地址及源地址通配符;可使用any表示任何IP

(config-std-nacl)#permit any

(config-std-nacl)#end 返回

2.扩展ACL

(config)#ip access-list extended listname

定义命名扩展列表,命名为listname,extended为扩展

(config-ext-nacl)#deny tcp 192.168.30.0 0.0.0.255 192.168.10.0 0.0.0.255 eq 拒绝源地址为192.168.30.0网段的IP访问目的地址为192.168.10.0网段的WWW服务

注:deny:拒绝通过,可选:deny(拒绝通过)、permit(允许通过)

tcp: 协议名称,协议可以是udp, ip,eigrp, gre, icmp, igmp, igrp等等。

192.168.10.0 0.0.0.255:源地址及源地址通配符

192.168.30.0 0.0.0.255:目的地址及目的地址通配符

eq:操作符(lt-小于,eq-等于,gt-大于,neg-不等于,range-包含)

:端口号,可使用名称或具体编号

可以使用的协议名称(或编号)和端口名称(或编号)请打?查询。

(config-ext-nacl)#permit ip any any 允许其它通过

(config-ext-nacl)#end 返回

(config)#interface vlan 10 进入端口配置模式

(config-if)# ip access-group listname in 访问控制列表在端口下in方向应用;可选:in(入栈)、out(出栈)

(config-if)#end 返回

注:配置ACL时,若只想对其中部分IP进行限制访问时,必须配置允许其流量通过,否则设备只会对限制IP进行处理,不会对非限制IP进行允许通过处理。

⑥ 关于锐捷交换机配置

1、将USB转串口网口数据线一头插入交换机前面板的“consel”口。激销



注意事项:

四个网段也就是四个vlan的网关全部落在一台核心交换机饥铅液上,就可以实现互通了,因为vlanif的地址在交换机里天生互通,然后核心交换机再以三层路由的方式到路由器出外网。最后的一台计算机或者设备可以通过外网访问。

⑦ 锐捷交换机怎么配置

  • 首先需要开机启动连接通畅

  • 添加修改

  • 删除

  • 查看信息

  • 为VLAN划分端口

  • 配置VLAN Trunk

  • 7

  • 这样vlan配置就完成了

⑧ 配置锐捷交换机R3750所有的命令配置!

所有的太多,部分还可以
交换机
密码
1234(config)#enable secret level 1 0 100
1234(config)#enable secret level 15 0 100
远程登入密码
1234(config)#line vty 0 4
1234(config-line)#password 100
1234(config-line)#end
交换机管理IP
1234(config)#interface vlan 1
1234(config-if)#ip address 192.168.1.10 255.255.255.0
1234(config-if)#no shutdown
修改交换机老化时间
1234(config)#mac-address-table aging-time 20
1234(config)#end
添删vlan
1234(config)#vlan 888
1234(config-vlan)#name a888
1234(config)#no vlan 888
添加access口
1234(config)#interface gigabitEthernet 0/10
1234(config-if)#switchport mode access
1234(config-if)#switchport access vlan 10
切换assess trunk
1234(config-if)#switchport mode access
1234(config-if)#switchport mode trunk
指定特定一个native vlan
1234(config-if)#switchport trunk native vlan 10
配置trunk口的许可vlan列表
1234(config-if)#switchport trunk allowed vlan ?
add Add VLANs to the current list
all All VLANs
except All VLANs except the following
remove Remove VLANs from the current list
速成树协议
1234(config)#spanning-tree
1234(config)#spanning-tree mode rstp/stp
配置网关:
switch(config)#ip default-gateway 192.168.1.254
交换机基本配置-常见查看命令
查看CPU利用率
show cpu
查看交换机时钟
show clock
查看交换机日志
show logging
查看交换机动态学习到的MAC地址表
show mac-address-table dynamic
查看当前交换机运行的配置文件
show running-config
查看交换机硬件、软件信息
show version
查看交换机的arp表
show arp
显示接口详细信息的命令
show interfaces gigabitEthernet 4/1 counters
接口配置
Switch(config)#interface gigabitethernet 0/1
把接口工作模式改为光口。
Switch(config-if)#medium-type fiber
把接口工作模式改为电口。
Switch(config-if)#medium-type copper
速度/双工配置
进入接口配置模式。
Switch(config)#interface interface-id
设置接口的速率参数,或者设置为auto。
Switch(config-if)#speed {10 | 100 | 1000 | auto }
设置接口的双工模式。
Switch(config-if)#plex {auto | full | half}
例子
Switch(config)#interface gigabitethernet 0/1
Switch(config-if)#speed 1000
Switch(config-if)#plex full
光口不能修改速度和双工配置,只能auto。
在故障处理的时候,如果遇到规律性的时断时续或掉包,在排除其他原因后,可以考虑是否和对端设备的速率和双工模式不匹配,尤其是两端设备为不同厂商的时候。
VLAN
建立VLAN 100
Switch (config)#vlan 100
该VLAN名称为ruijie
Switch (config)#name ruijie
将交换机接口划入VLAN 中:
range表示选取了系列端口1-48,这个对多个端口进行相同配置时非常有用。
Switch (config)#interface range f 0/1-48
将接口划到VLAN 100中。
Switch (config-if-range)#switchport access vlan 100
将接口划回到默认VLAN 1中,即端口初始配置。
Switch (config-if-range)#no switchport access vlan
Switch(config)#interface fastEthernet 0/1
该端口工作在access模式下
Switch(config-if)#switchport mode access
该端口工作在trunk模式下
Switch(config-if)#switchport mode trunk
Switch(config)#interface fastEthernet 0/2
设定VLAN要修剪的VLAN。
Switch(config-if)#switchport trunk allowed vlan remove 2-9,11-19,21-4094
取消端口下的VLAN修剪。
Switch(config-if)#no switchport trunk allowed vlan
生成树
开启生成树协议。
Switch(config)#spanning-tree
禁止生成树协议。
Switch(config)#no spanning-tree
配置生成树优先级:
配置设备优先级为4096。
Switch(config)#spanning-tree priority 4096
数值越低,优先级别越高。
端口镜像
配置G0/2为镜像端口。
Switch (config)# monitor session 1 destination interface G 0/2
配置G0/1为被镜像端口,且出入双向数据均被镜像。
Switch (config)# monitor session 1 source interface G 0/1 both
去掉镜像1。
Switch (config)# no monitor session 1
端口聚合
Switch(config)#interface fastEthernet 0/1
把端口f0/1加入到聚合组1中。
Switch (config-if)#port-group 1
把端口f0/1从聚合组1中去掉
Switch (config-if)#no port-group 1
建立ACL:
建立ACL访问控制列表名为ruijie,extend表示建立的是扩展访
Switch(config)# Ip access-list exten ruijie
问控制列表。
添加ACL的规则:
禁止PING IP地址为192.168.1.1的设备。
Switch (config-ext-nacl)#deny icmp any 192.168.1.1 255.255.255.0
禁止端口号为135的应用。
Switch (config-ext-nacl)# deny tcp any any eq 135
禁止协议为www的应用。
Switch (config-ext-nacl)#deny udp any any eq www
允许所有行为。
Switch(config-ext-nacl)# permit ip any any
将ACL应用到具体的接口上:
Switch (config)#interface range f 0/1
把名为ruijie的ACL应用到端口f 0/1上。
Switch (config-if)#ip access-group ruijie in
从接口去除ACL。
Switch (config-if)#no ip access-group ruijie in
删除ACL:
删除名为ruijie的ACL。
Switch(config)#no Ip access-list exten ruijie
增加ACE项后,是增加到ACL最后,不可以中间插入,如果要调整ACE的顺序,必须整个删除ACL后再重新配置。
端口安全
Switch (config)#interface range f 0/1
开启端口安全。
Switch(config-if)# switchport port-security
关闭端口安全。
Switch(config-if)# no switchport port-security
设置端口能包含的最大安全地址数为8。
Switch(config-if)# switchport port-security maximum 8
在接口fastethernet0/1配置一个安全地址00d0.f800.073c,并为其绑定一个IP地址192.168.1.1
Switch(config-if)# switchport port-security mac-address 00d0.f800.073c ip-address 192.168.1.1
删除接口上配置的安全地址。
Switch(config-if)#no switchport port-security mac-address 00d0.f800.073c ip-address 192.168.1.1
防ARP攻击
IP和MAC地址的绑定
Switch(config)#arp ip-address hardware-address [type] interface-id
Switch(config)#arp 192.168.12.111 00d0.f800.073c arpa g 0/1
绑定网关
进入指定端口进行配置。
Switch(config)#Interface interface-id
配置防止ip-address的ARP欺骗。
Switch(config-if)#Anti-ARP-Spoofing ip ip-address
防STP攻击
进入端口Fa0/1。
Switch(config)# inter fastEthernet 0/1
打开该端口的的BPDU guard功能。
Switch(config-if)# spanning-tree bpguard enable
关闭该端口的的BPDU guard功能。
Switch(config-if)# spanning-tree bpguard diaable
端口关闭后只能shutdown然后再no shutdown
或者重新启动交换机才能恢复!
防DOS/DDOS攻击
进入端口Fa0/1。
Switch(config)# inter fastEthernet 0/1
预防伪造源IP的DOS攻击的入口过滤功能。
Switch(config-if)#ip deny spoofing-source
关闭入口过滤功能只能在三层接口上配置。
Switch(config-if)#no ip deny spoofing-source
和ACL不能同时存在。
端口关闭后只能shutdown然后再no shutdown
或者重新启动交换机才能恢复!
防IP扫描攻击配置:
打开系统保护。
Switch(config)#system-guard enable
关闭系统保护功能。
Switch(config)#no system-guard
DHCP配置
打开DHCP Relay Agent:
Switch(config)#service dhcp
配置DHCP Server的IP地址:
Switch(config)#ip helper-address address
VRRP配置
Switch(config)#Interface interface-id
Switch(config-if)#Standby [group-number] ip ip-address
设置虚拟机的优先级。
standby [group-number] priority priority
三层交换机配置
SVI:
把VLAN 10配置成SVI。
switch (config)#interface vlan 10
给该SVI接口配置一个IP地址
switch (config-if)#ip address 192.168.1.1 255.255.255.0
Routed Port:
switch (config)#interface fa 0/1
把f 0/1变成路由口。
switch (config-if)#no switch
路由配置:
添加一条路由。
switch (config)#ip route 目的地址 掩码 下一跳
switch (config)#ip route 210.10.10.0 255.255.255.0 218.8.8.8
概述
Simple Notwork Management,网管软件通过该协议获取设备运行信息、配置设备、故障定位
版本v1/v2c/v3,默认使用v2c
v1/v2c 使用团体名进行认证
配置
Ruijie(config)#snmp-server community ruijie {ro|rw}
ro表示只读属性,网管软件通过该团体名只能获取相关信息
rw表示可读写属性,网管软件通过该团体名可以执行设备配置操作
虚拟服务器
ip nat in sou sta tcp 192.168.0.254 80 61.154.28.207 80 per
DNS中继
ip nat ap so list 99 de udp 192.168.1.1 53 de 202.96.64.68 53

⑨ 华为、H3C、锐捷三家交换机配置命令详解

为了让大家更加清楚,每行代码都有解释。

一、华为交换机基础配置命令

1、创建vlan:

//用户视图,也就是在Quidway模式下运行命令。
system-view //进入配置视图
[Quidway] vlan 10 //创建vlan 10,并进入vlan10配置视图,如果vlan10存在就直接进入vlan10配置视图
[Quidway-vlan10] quit //回到配置视图
[Quidway] vlan 100 //创建vlan 100,并进入vlan100配置视图,如果vlan10存在就直接进入vlan100配置视图

[Quidway-vlan100] quit //回到配置视图


2、将端口加入到vlan中:

[Quidway] interface GigabitEthernet2/0/1 (10G光口)
[Quidway- GigabitEthernet2/0/1] port link-type access //定义端口传输模式
[Quidway- GigabitEthernet2/0/1] port default vlan 100 //将端口加入vlan100
[Quidway- GigabitEthernet2/0/1] quit //回到配置视图

[Quidway] interface GigabitEthernet1/0/0 //进入1号插槽上的第一个千兆网口配置视图中。0代表1号口
[Quidway- GigabitEthernet1/0/0] port link-type access //定义端口传输模式
[Quidway- GigabitEthernet2/0/1] port default vlan 10 //将这个端口加入到vlan10中
[Quidway- GigabitEthernet2/0/1] quit

3、将多个端口加入到VLAN中

system-view
[Quidway]vlan 10
[Quidway-vlan10]port GigabitEthernet 1/0/0 to 1/0/29 //将0到29号口加入到vlan10中
[Quidway-vlan10]quit


4、交换机配置IP地址

[Quidway] interface Vlanif100 // 进入vlan100接口视图与vlan 100命令进入的地方不同
[Quidway-Vlanif100] ip address 119.167.200.90 255.255.255.252 // 定义vlan100管理IP三层 交换网关路由
[Quidway-Vlanif100] quit //返回视图
[Quidway] interface Vlanif10 // 进入vlan10接口视图与vlan 10命令进入的地方不同
[Quidway-Vlanif10] ip address 119.167.206.129 255.255.255.128 // 定义vlan10管理IP三层交换网关路由

[Quidway-Vlanif10] quit


5、配置默认网关:

[Quidway]ip route-static 0.0.0.0 0.0.0.0 119.167.200.89 //配置默认网关。


6、 交换机保存设置和重置命令

save //保存配置信息
reset saved-configuration //重置交换机的配置
reboot //重新启动交换机


7、交换机常用的显示命令

用户视图模式下:
display current-configuration //显示现在交换机正在运行的配置明细
display device //显示各设备状态
display interface ? //显示个端口状态,用?可以查看后边跟的选项
display version //查看交换机固件版本信息
display vlan ? // 查看vlan的配置信息


8、恢复交换机出厂设置

reset saved-configuration //重置交换机的配置


二、H3C交换机的基本配置

我们先来了解下h3c的配置命令与功能,都是常用的,基本上大部分网络配置都少不了这些命令。


1、基本配置

//用户直行模式提示符,用户视图

system-view // 进入配置视图
[H3C] sysname xxx //设置主机名成为xxx这里使用修改特权用户密码


2、用户配置

system-view

[H3C]super password H3C //设置用户分级密码

[H3C]undo superpassword //删除用户分级密码

[H3C]localuser bigheap 1234561 //Web网管用户设置,1为管理级用户

[H3C]undo localuser bigheap //删除Web网管用户

[H3C]user-interface aux 0 //只支持0

[H3C-Aux]idle-timeout 250 //设置超时为2分50秒,若为0则表示不超时,默认为5分钟


[H3C-Aux]undoidle-timeout //恢复默认值

[H3C]user-interface vty 0 //只支持0和1

[H3C-vty]idle-timeout 250 //设置超时为2分50秒,若为0则表示不超时,默认为5分钟

[H3C-vty]undoidle-timeout //恢复默认值

[H3C-vty]set authentication password123456 //设置telnet密码,必须设置

[H3C-vty]undo set authenticationpassword //取消密码

[H3C]displayusers //显示用户

[H3C]displayuser-interface //用户界面状态


3、vlan配置

[H3C]vlan 2 //创建VLAN2

[H3C]undo vlanall //删除除缺省VLAN外的所有VLAN,缺省VLAN不能被删除

[H3C-vlan2]port Ethernet 0/4 to Ethernet0/7 //将4到7号端口加入到VLAN2中,此命令只能用来加access端口,不能用来增加trunk或者hybrid端口


[H3C-vlan2]port-isolate enable //打开VLAN内端口隔离特性,不能二层转发, 默认不启用该功能


[H3C-Ethernet0/4]port-isolate uplink-portvlan 2 //设置4为VLAN2的 隔离上行端口 ,用于转发二层数据,只能配置一个上行端口,若为trunk,则建议允许所有VLAN通过,隔离不能与汇聚同时配置


[H3C]display vlan all // 显示所有VLAN的详细信息


[H3C]user-group 20 //创建user-group 20,默认只存在user-group 1


[H3C-UserGroup20]port Ethernet 0/4 toEthernet 0/7 // 将4到7号端口加入到VLAN20中, 初始时都属于user-group 1中

[H3C]display user-group 20 //显示user-group 20的相关信息



四、交换机ip配置

[H3C]vlan 20 // 创建vlan

[H3C]management-vlan 20 //管理vlan

[H3C]interface vlan-interface 20 // 进入并管理vlan20

[H3C]undo interface vlan-interface 20 //删除管理VLAN端口

[H3C-Vlan-interface20]ip address192.168.1.2 255.255.255.0 // 配置管理VLAN接口静态IP地址


[H3C-Vlan-interface20]undo ipaddress //删除IP地址

[H3C-Vlan-interface20]ip gateway 192.168.1.1 //指定缺省网关(默认无网关地址)

[H3C-Vlan-interface20]undo ip gateway

[H3C-Vlan-interface20]shutdown // 关闭接口

[H3C-Vlan-interface20]undo shutdown //开启

[H3C]display ip //显示管理VLAN接口IP的相关信息

[H3C]display interface vlan-interface20 //查看管理VLAN的接口信息

debugging ip //开启IP调试功能

undo debugging ip



5、DHCP客户端配置

[H3C-Vlan-interface20]ip address dhcp-alloc // 管理VLAN接口 通过DHCP方式获取IP地址

[H3C-Vlan-interface20]undo ip address dhcp-alloc // 取消

[H3C]display dhcp //显示DHCP客户信息

debugging dhcp-alloc //开启DHCP调试功能

undo debugging dhcp-alloc



6、端口配置

[H3C]interface Ethernet0/3 //进入端口

[H3C-Ethernet0/3]shutdown //关闭端口

[H3C-Ethernet0/3]speed 100 //速率可为10,100,1000和auto(缺省)

[H3C-Ethernet0/3]plexfull // 双工,可 为half,full和auto,光口和汇聚后不能配置

[H3C-Ethernet0/3]flow-control // 开启流控,默认为关闭

[H3C-Ethernet0/3]broadcast-suppression 20 //设置抑制广播百分比为20%,可取5,10,20,100,缺省为100,同时组播和未知单播也受此影响

[H3C-Ethernet0/3]loopback internal //内环测试

[H3C-Ethernet0/3]port link-type trunk //设置链路的 类型为trunk

[H3C-Ethernet0/3]port trunk pvid vlan 20 //设置20为该trunk的缺省VLAN,默认为1(trunk线路两端的PVID必须一致)

[H3C-Ethernet0/3]port access vlan 20 //将当前 access端口加入指定的VLAN

[H3C-Ethernet0/3]port trunk permit vlanall //允许 所有的VLAN通过当前的trunk端口, 可多次使用该命令

[H3C-Ethernet0/3]mdiauto //设置以太端口为自动监测,normal为直通线,across为交叉线

[H3C]link-aggregation Ethernet 0/1 toEthernet 0/4 // 将1-4口加入汇聚组, 1为主端口,两端需要同时配置,设置了端口镜像以及端口隔离的端口无法汇聚


[H3C]undo link-aggregation Ethernet 0/1 //删除该汇聚组

[H3C]link-aggregation mode egress //配置端口汇聚模式为根据目的MAC地址进行负荷分担,可选为 ingress,egress和both,缺省为both

[H3C]monitor-port Ethernet 0/2 // 将该端口设置为镜像端口 ,必须先设置镜像端口,删除时必须先删除被镜像端口,而且它们不能同在一个端口,该端口不能在汇聚组中,设置新镜像端口时,新取代旧,被镜像不变


[H3C]mirroring-port Ethernet 0/3 toEthernet 0/4 both //将 端口3和4设置为被镜像端口 ,both为同时监控接收和发送的报文,inbound表示仅监控接收的报文,outbound表示仅监控发送的报文


[H3C]display mirror

[H3C]display interface Ethernet 0/3

resetcounters // 清除所有端口的统计信息

[H3C]display link-aggregation Ethernet0/3 // 显示端口 汇聚信息

[H3C-Ethernet0/3]virtual-cable-test //诊断该端口的电路状况


7、qos优先级配置

QoS配置步骤:设置端口的优先级,设置交换机信任报文的优先级方式,队列调度,端口限速

[H3C-Ethernet0/3]priority 7 //设置端口 优先级为7 ,默认为0

[H3C]priority-trustcos //设置交换机信任报文的优先级方式为cos(802.1p优先级,缺省值),还可以设为dscp方式


[H3C]queue-scheler hq-wrr 2 4 6 8 //设置队列调度算法为HQ-WRR(默认为WRR),权重为2,4,6,8

[H3C-Ethernet0/3]line-rate inbound 29 //将 端口进口速率限制 为2Mbps,取1-28时,速率为rate*8*1024/125,即64,128,192...1.792M;

29-127时,速率为(rate-27)*1024,即2M,3M,4M...100M。



[H3C]displayqueue-scheler //显示队列调度模式及参数

[H3C]displaypriority-trust // 显示优先级信任模式



三、锐捷交换机基础命令配置


连接上交换机后,肯定是需要进行命令配置,我们来看下基础命令配置。


1、准备命令

>Enable //进入特权模式
#Exit //返回上一级操作模式
#End //返回到特权模式
# running-config startup-config //保存配置文件
#del flash:config.text //删除配置文件(交换机及1700系列路由器)
#erase startup-config //删除配置文件(2500系列路由器)
#del flash:vlan.dat //删除Vlan配置信息(交换机)
#Configure terminal //进入全局配置模式
(config)# hostname switchA //配置设备名称为switchA
(config)#banner motd & //配置每日提示信息 &为终止符
(config)#enable secret level 1 0 star //配置远程登陆密码为star
(config)#enable secret level 15 0 star //配置特权密码为star
Level 1为普通用户级别,可选为1~15,15为最高权限级别;0表示密码不加密
(config)#enable services web-server //开启交换机WEB管理功能
Services 可选以下:web-server(WEB管理)、telnet-server(远程登陆)等


2、查看信息

#show running-config //查看当前生效的配置信息
#show interface fastethernet 0/3 //查看F0/3端口信息
#show interface serial 1/2 //查看S1/2端口信息
#show interface //查看所有端口信息
#show ip interface brief //以简洁方式汇总查看所有端口信息
#show ip interface //查看所有端口信息
#show version //查看版本信息
#show mac-address-table //查看交换机当前MAC地址表信息
#show running-config //查看当前生效的配置信息
#show vlan //查看所有VLAN信息
#show vlan id 10 //查看某一VLAN (如VLAN10)的信息
#show interface fastethernet 0/1 //查看某一端口模式(如F 0/1)
#show aggregateport 1 summary //查看聚合端口AG1的信息
#show spanning-tree //查看生成树配置信息
#show spanning-tree interface fastethernet 0/1 //查看该端口的生成树状态
#show port-security //查看交换机的端口安全配置信息
#show port-security address //查看地址安全绑定配置信息
#show ip access-lists listname //查看名为listname的列表的配置信息


3、端口的基本配置
(config)#Interface fastethernet 0/3 //进入F0/3的端口配置模式
(config)#interface range fa 0/1-2,0/5,0/7-9 //进入F0/1、F0/2、F0/5、F0/7、F0/8、F0/9的端口配置模式
(config-if)#speed 10 //配置端口速率为10M,可选10,100,auto
(config-if)#plex full //配置端口为全双工模式,可选full(全双工),half(半双式),auto(自适应)
(config-if)#no shutdown //开启该端口
(config-if)#switchport access vlan 10 //将该端口划入VLAN10中,用于VLAN
(config-if)#switchport mode trunk //将该端口设为trunk模式,可选模式为access , trunk
(config-if)#port-group 1 //将该端口划入聚合端口AG1中,用于聚合端口


4、聚合端口的创建

(config)# interface aggregateport 1 //创建聚合接口AG1
(config-if)# switchport mode trunk //配置并保证AG1为 trunk 模式
(config)#int f0/23-24
(config-if-range)#port-group 1 //将端口(端口组)划入聚合端口AG1中


5、生成树

配置多生成树协议:

switch(config)#spanning-tree //开启生成树协议

switch(config)#spanning-tree mst configuration //建立多生成树协议
switch(config-mst)#name ruijie //命名为ruijie
switch(config-mst)#revision 1 //设定校订本为1
switch(config-mst)#instance 0 vlan 10,20 //建立实例0
switch(config-mst)#instance 1 vlan 30,40 //建立实例1
switch(config)#spanning-tree mst 0 priority 4096 //设置优先级为4096
switch(config)#spanning-tree mst 1 priority 8192 //设置优先级为8192
switch(config)#interface vlan 10
switch(config-if)#vrrp 1 ip 192.168.10.1 //此为vlan 10的IP地址
switch(config)#interface vlan 20
switch(config-if)#vrrp 1 ip 192.168.20.1 //此为vlan 20的IP地址
switch(config)#interface vlan 30
switch(config-if)#vrrp 2 ip 192.168.30.1 //此为vlan 30的IP地址(另一三层交换机)
switch(config)#interface vlan 40
switch(config-if)#vrrp 2 ip 192.168.40.1 //此为vlan 40的IP地址(另一三层交换机)


6、VLAN的基本配置

(config)#vlan 10 //创建VLAN10
(config-vlan)#name vlanname // 命名VLAN为vlanname
(config-if)#switchport access vlan 10 //将该端口划入VLAN10中
某端口的接口配置模式下进行
(config)#interface vlan 10 //进入VLAN 10的虚拟端口配置模式
(config-if)# ip address 192.168.1.1 255.255.255.0 //为VLAN10的虚拟端口配置IP及掩码,二层交换机只能配置一个IP,此IP是作为管理IP使用,例如,使用Telnet的方式登录的IP地址
(config-if)# no shutdown //启用该端口



7、端口安全

(config)# interface fastethernet 0/1 //进入一个端口
(config-if)# switchport port-security //开启该端口的安全功能


a、配置最大连接数限制

(config-if)# switchport port-secruity maxmum 1 //配置端口的最大连接数为1,最大连接数为128
(config-if)# switchport port-secruity violation shutdown
//配置安全违例的处理方式为shutdown,可选为protect (当安全地址数满后,将未知名地址丢弃)、restrict(当违例时,发送一个Trap通知)、shutdown(当违例时将端口关闭,并发送Trap通知,可在全局模式下用errdisable recovery来恢复)


b、IP和MAC地址绑定

(config-if)#switchport port-security mac-address xxxx.xxxx.xxxx ip-address 172.16.1.1
//接口配置模式下配置MAC地址xxxx.xxxx.xxxx和IP172.16.1.1进行绑定(MAC地址注意用小写)



8、三层路由功能(针对三层交换机)

(config)# ip routing //开启三层交换机的路由功能
(config)# interface fastethernet 0/1
(config-if)# no switchport //开启端口的三层路由功能(这样就可以为某一端口配置IP)
(config-if)# ip address 192.168.1.1 255.255.255.0
(config-if)# no shutdown

9、三层交换机路由协议

(config)# ip route 172.16.1.0 255.255.255.0 172.16.2.1 //配置静态路由

注:172.16.1.0 255.255.255.0 //为目标网络的网络号及子网掩码
172.16.2.1 为下一跳的地址,也可用接口表示,如ip route 172.16.1.0 255.255.255.0 serial 1/2(172.16.2.0所接的端口)


(config)# router rip //开启RIP协议进程
(config-router)# network 172.16.1.0 //申明本设备的直连网段信息
(config-router)# version 2 //开启RIP V2,可选为version 1(RIPV1)、version 2(RIPV2)
(config-router)# no auto-summary //关闭路由信息的自动汇总功能(只有在RIPV2支持)

(config)# router ospf //开启OSPF路由协议进程(针对1762,无需使用进程ID)
(config)# router ospf 1 //开启OSPF路由协议进程(针对2501,需要加OSPF进程ID)
(config-router)# network 192.168.1.0 0.0.0.255 area 0
//申明直连网段信息,并分配区域号(area0为骨干区域)


可以明显看出,三家命令大同小异,其实华为与H3C更加类似。