
简介这是面向Cisco网络初学者与CCNA备考者的实验手册围绕路由器/交换机的基础运维场景系统讲解通过HyperTerminal登录设备、初始化未配置路由器、创建startup-config文件以及配置SNMP网管等关键操作。手册以图文步骤呈现覆盖登录参数设置、主机名与特权密码配置、接口IP设定等细节点有助于理解设备启动配置流程。压缩包内含1个doc格式文档整体大小约1.08MB内容精炼集中。该资源已被140人浏览学习。通过动手演练读者可掌握网络设备初始配置、密码分级保护及远程管理参数设置等实用技能为考取CCNA认证或承担日常网络管理工作积累基础经验。1. 拿这本CCNA实验手册当实验对照单先从串口登录和初始化配置入手网上的CCNA实验资料十个里有八个是照着官方文档搬运的命令没验证、时序对不上。这份《CCNA实验手册.doc》是少见的真机实录原文档保留了完整的设备回显每一章对应一个能落地完成的实验动作从串口登录到初始化配置再到enable密码、VTY登录验证像一份带答案的实验报告。它解决的是初学者最尴尬的阶段手里有真机或模拟器却不知道第一步该敲什么、敲完怎么看结果。适合备考CCNA、刚接手思科设备的网管以及想把手册当成研究方案逐条复现、验证设备行为的人。2. 串口登录与首次初始化9600 8N1参数、配置向导与startup-config生成2.1 HyperTerminal串口登录COM口选择与“还原为默认值”的含义现代人第一次接触思科设备往往在GNS3或EVE-NG里双击节点控制台窗口直接就弹出来了反而忽略了真实世界里最基础的一道工序——用串口线连Console口。手册当年用的是Windows自带超级终端老系统里直接运行hypertrm.exe就能调出程序先填一个连接名称再选择实际接路由器的COM口最后在“COM口属性”对话框里点“还原为默认值”点击确认后就能看到Router提示符。这一步里“还原为默认值”不是随便点的它背后是一组固定的串口参数波特率9600、数据位8、停止位1、无校验、无流控也就是常说的9600 8N1。思科设备Console口出厂默认就是这个速率只要终端软件参数和它一致回车后就会出现提示符。现在的Windows早已不集成超级终端我一般用PuTTY或SecureCRT替代配置本质没有变化选Serial连接类型填串口号和速率即可。参数对照关系如下参数项推荐值说明波特率9600思科Console口默认速率部分设备支持115200需单独设置数据位8固定值停止位1固定值奇偶校验None固定值流量控制None关键项开了流控会直接导致输入字符丢失或乱码登录时常见的状况是屏幕空白或者乱码十有八九是COM口号选错或者速率和流控不对。设备管理器里先确认Console线枚举出的COM编号再核对波特率设置盲试COM口是浪费时间。另外老笔记本没有原生串口USB转串口线建议选FT232或CH340芯片的杂牌线在波特率高了以后丢字符非常严重。2.2 首次启动配置向导hostname、密码录入与startup-config生成一台全新路由器或者NVRAM里没有startup-config的设备上电后会进入初始化配置对话框。手册里保留了完整的启动回显我把它整理成实际操作路径第一段对话是这样的% Please answer yes or no. Would you like to enter the initial configuration dialog? [yes/no]: yes At any point you may enter a question mark ? for help. Use ctrl-c to abort configuration dialog at any prompt. Default settings are in square brackets []. Would you like to enter basic management setup? [yes/no]: yes这里选yes进入基本配置后面会逐项询问hostname、enable密码、虚拟终端密码、SNMP配置再选择一个接口配IP。我最早做这个实验时直接一路回车结果设备名还叫Routerenable密码是空的后期全部重来。正确的做法是每一步都认真填hostname建议按机房拓扑命名比如手册里的Rack141R1就包含了机架号和设备序号enable secret用强口令虚拟终端密码用于网络远程登录和enable密码区分开。配置完成后设备会展示一份生成的配置脚本这段脚本值得逐行读一遍hostname Rack141R1 enable secret 5 $1$k39O$aQQirPZhZhVOS.TEvypiY/ enable password training line vty 0 4 password training snmp-server community public ! no ip routing ! interface Ethernet0/0 no shutdown ip address 192.168.0.1 255.255.255.0注意脚本里两点enable secret后面的密文是MD5哈希而enable password是明文形式no ip routing意味着这台设备默认关闭了IP路由功能这在后面实验里会埋坑。最后系统会给出三个保存选项0是直接进入命令行不保存当前配置1是返回配置向导不保存2是保存到NVRAM并退出。这里必须选2否则刚才输入的全部配置在重启后消失。选择2后设备会显示Building configuration并写入startup-config然后回到命令提示符。2.3 接口Summary怎么读OK?、Status与Protocol三列的含义初始化向导在配置接口之前会列出一张接口摘要表手册里的输出是Ethernet0/0和Ethernet0/1都显示up/upSerial1/0显示up/down。这张表很多人直接跳过其实信息量不小。OK?列如果显示NO说明该接口还没有有效配置左列的Status指物理层状态右列Protocol指数据链路层状态。Status up且Protocol up表示接口物理连接正常、链路协议已建立可以通信Status up但Protocol down则说明物理层没问题但二层协议没有起来。串口Serial1/0出现up/down常见原因是串口线缆两端没有接好或者一侧没有配置DCE端时钟速率。在后面的实验里配置帧中继或PPP时也会频繁用到这张表判断链路状态。我的习惯是配置任何一个接口后马上用show ip interface brief看四列状态Status和Protocol都up才继续往下做。3. IOS三种模式与权限边界User Mode、Privileged Mode、Global Config Mode能做什么3.1 用户模式与特权模式提示符变化背后权限发生了什么登录设备后首先进入的是用户模式提示符是Router这个模式只允许查看类命令和基础测试命令包括ping、telnet、traceroute以及通过?查看帮助。手册里专门做了对比实验在用户模式输入?能看到access-enable、clear、connect、ping这些命令但看不到configure、copy、debug、reload、show。这说明用户模式连查看运行配置的权限都没有。从用户模式输入enable进入特权模式提示符变成Router#? 号列出的命令立刻多了一批configure进入配置模式、copy拷贝文件、debug调试、reload重启、show查看系统信息。特权模式的名字说明一切它相当于Linux下的root能看所有配置、能重启设备、能开调试。这里的权限边界用表格表达更直观模式提示符典型命令能力边界用户模式Routerping、telnet、enable、exit只读且只能看部分信息无法查看配置并修改特权模式Router#configure、show、debug、copy、reload可查看全部配置并重启设备可直接管理配置全局配置模式Router(config)#hostname、interface、enable secret、line vty修改运行配置改动立即生效但不自动保存权限模型并不复杂但考试里经常出这类题某个命令在哪个模式下会被拒绝。记住一个原则凡是对设备状态有影响的命令都在特权模式或配置模式下执行用户模式只做连通性验证。3.2 全局配置模式从configure terminal进入用exit和end退出进入全局配置模式的标准动作是Router#configure terminal成功后提示符变成Router(config)#。手册在展示这个模式时特意让读者输入?对比命令数量全局模式下出现的aaa、access-list、banner、interface、router、snmp-server等说明这里开始涉及设备的核心配置面。进入后常见操作是Routerenable Router#configure terminal Router(config)#hostname Rack01R1 Rack01R1(config)#interface gigabitethernet 0/0 Rack01R1(config-if)#ip address 192.168.1.1 255.255.255.0 Rack01R1(config-if)#no shutdown Rack01R1(config-if)#end Rack01R1#这段操作里两个退出命令的区别是关键。exit是逐级退出从接口模式退回全局配置模式再退回特权模式而end或快捷键CtrlZ是直接终止所有配置模式回到特权模式。我在实际配置时如果只是改接口参数就用exit退回全局继续配下一条如果整段配置完毕直接end避免在配置模式下停留过大造成误操作。配置模式下改动的对象是running-config也就是运行在内存里的配置这些修改立即生效但不保证重启后还在。这是IOS跟一般网管系统不一样的地方必须理解running-config和startup-config两个概念前者是当前生效配置后者是启动加载配置。没有把running-config保存到startup-config任何改动在断电后归零。3.3 一个初始配置里容易漏掉的开关no ip routing初始化向导生成的脚本里默认写着no ip routing这个细节很容易被当成无关紧要的行跳过。实际上它意味着设备当前是一台二层交换机状态所有接口不执行IP路由转发即使配了IP地址不同网段之间也不会互通。新手最典型的翻车场景是给两个接口配了不同网段的IP然后ping对端ping不通查了很久才发现路由功能没开。解决方式是在全局配置模式下输入ip routing。这一步在CCNA实验里经常是默认前置条件但真机上如果是从初始化向导走过来的必须主动开启。我一般配置多接口设备时第一步就检查配置里有没有这个开关Rack01R1#show running-config | include ip routing ip routing如果是no ip routing立即在全局配置模式下补上ip routing否则后续路由协议实验全部跑不起来。这个开关也解释了为什么很多实验手册在开头就让读者跳过初始化向导——直接在命令行下用标准命令配置能避免向导生成一堆默认状态。4. 密码体系与VTY登录enable secret与enable password的选择四种登录组合能不能通4.1 三种密码形态明文、type 7弱加密、type 5 MD5手册在“配置特权模式密码”这一章做了三组对比实验完整展示了从明文密码到加密密码的演进过程。第一组实验在全局配置模式下输入enable password cisco随后用show running-config查看发现配置文件里直接出现enable password cisco密码是明文任何人只要进入特权模式就能看到。这种状态在真实环境里等同于门户大开。第二组实验输入service password-encryption后再次查看明文变成了密文形态类似enable password 7 030752180500。注意这里的type 7加密它的算法是Cisco私有的可逆加密虽然不像明文那样一眼可见但网上有现成的解密工具拿到密文就能还原出原文只能防君子不能防小人。第三组实验输入enable secret password配置文件里显示enable secret 5 $1$Exm1$1U1XmnWnxYDRemFHhp4aS0这是MD5哈希不可逆安全性远高于type 7。三种形态对比如下配置形态配置文件里的样子安全性适用场景enable password明文可读无老版本IOS兼容不推荐service password-encryption后7开头密文弱可逆只能防止一眼看到明文enable secret5开头MD5哈希强不可逆现代设备标准做法实际配置里的通行做法是启用service password-encryption让所有用户密码都以type 7形态存储同时用enable secret保护特权模式。两条命令配合使用前者解决普通口令的可读性问题后者解决特权口令的强度问题。4.2 为什么enable secret和enable password不能相同初始化向导里有一个交互细节值得单独拿出来讲。向导要求输入enable secret再输入enable password实验者第一次输了两遍cisco系统直接报错% Please choose a password that is different from the enable secret要求重新输入第二次改成了training才通过。这个拒绝不是矫情而是有实际安全考量。原因在于IOS的认证逻辑。早期版本只有enable password后来引入enable secret后两者并存。如果两个密码相同攻击者拿到了任何一个就等于拿到了全部权限等于把MD5的强度拉低到了type 7的水平。更关键的是部分老IOS版本在enable secret不可用时会静默回退到enable password进行认证如果两者相同这个回退机制就成了破解入口。手册里这个报错实际上是在教一个安全原则不同层级的密码必须不同。配置时我的习惯是enable secret单独设一个强口令enable password要么不设要么设一个明显不同的口令并且永远不要图省事把两个都设成一样的。这条规则在CCNA考试里也可能以判断形式出现。4.3 VTY四种组合判断password、login、no login各自管什么手册的第五章留了四道判断题问的是line vty 0 4下不同配置组合能否远程登录。这是CCNA学习者最容易搞混的知识点我在带新人时也反复被问。先说明VTY是什么VTY是虚拟终端线路远程Telnet或SSH登录设备时会话落在VTY上line vty 0 4表示同时允许5个远程会话。管理远程登录权限靠的是password和login两条命令的配合。配置组合能否远程登录原因password cisco login能password设置了口令login要求登录时必须验证口令组合完整只配password cisco不能有口令但没开启login认证VTY线路默认不要求登录直接拒绝只配login不能要求登录但没有设密码认证无从验证password cisco no login能no login表示不需要登录验证远程直接进入形同虚设标准正确做法是第一条password和login都配。第四条是安全大忌测试时可以临时用线上设备绝对不要开no login。这里还有一个常见的误区初学者以为配了password就能登录实际必须同时有login命令才会触发密码验证流程。判断时记住一句话login是开关password是钥匙两者缺一不可。4.4 远程管理的一点安全习惯Telnet之外还能做什么手册做实验用的是Telnet因为CCNA阶段和实验室环境里它最简单直接。但Telnet本身最大的问题是所有流量包括密码都是明文传输在真实网络环境中只要有人抓包就能看到VTY密码。现在的Cisco设备基本都支持SSH配置上多两条命令而已Rack01R1(config)#ip domain-name example.com Rack01R1(config)#crypto key generate rsa Rack01R1(config)#line vty 0 4 Rack01R1(config-line)#transport input ssh Rack01R1(config-line)#login local这段配置里ip domain-name是生成RSA密钥的前置条件密钥是SSH加密的基础transport input ssh把VTY线路的入站协议限制为仅SSHTelnet直接失效login local表示用本地用户名密码认证配合全局配置里的username命令使用。这样配完远程管理就走上了明文的另一面。5. 实验坑位排查串口乱码、配置丢失、密码遗忘与VTY登录失败的5个典型场景5.1 串口连上后满屏乱码或直接空白现象Console线接好终端软件打开后按回车没有任何反应或者屏幕出现一堆不可读字符。原因COM口号选错、波特率与设备不一致、流量控制被打开、线缆是普通串口线而非Console线。USB转串口芯片不兼容也会出现类似问题。解决先到设备管理器里确认Console线对应的COM编号再核对终端软件的波特率是否为9600、数据位8、停止位1、无校验、无流控。确认参数无误后重新插拔Console线注意观察设备通电状态下是否提示连接。如果仍空白换一根线测试优先选FT232芯片的USB转串口线。5.2 初始化向导里选错保存选项配置全丢现象花十几分钟在初始化向导里输完hostname、密码、接口IP退出重进后设备又回到初始状态之前配置全部不见。原因向导最后给出的三个选项里0表示不保存进入命令行1表示返回配置向导不保存只有2是保存配置到NVRAM并退出。选0或1的人等于拿着橡皮擦把作业擦了。解决在向导末尾看到[0] Go to the IOS command prompt without saving this config和[2] Save this configuration to nvram and exit时坚定选2。如果已经误选0进入命令行立刻执行write memory或copy running-config startup-config保存现有效配置。5.3 enable密码和VTY密码配置后死活登不进现象明明在全局配置模式下设置了enable密码退出后用enable命令却提示密码错误VTY配了密码远程登录却被拒绝。原因enable密码配置时混用了enable password和enable secret两者设置的值不同且distinguish不清VTY配置只设了password却漏掉login命令。还有人在line vty下配了no login导致密码验证被关闭。解决enable密码优先使用enable secret并记住输入的是哪个口令VTY线路必须同时配置password和login。配置完成后用show running-config | include enable|password核对当前生效的密码形态。5.4 修改配置后设备重启所有设置消失现象费半天劲配好的接口地址、路由、ACL一次重启后全部恢复出厂状态仿佛一切没发生过。原因配置生效在running-config里它存储在RAM中断电即失。没有执行write memory或copy running-config startup-config配置就没有写入NVRAM的startup-config。解决养成改完必存的习惯。每次配置结束执行write memory看到Building configuration... [OK]才算真正落盘。提交到生产环境前还要用show startup-config确认保存内容与实际配置一致。5.5 寄存器值0x2142导致每次重启都进配置向导现象设备每次开机都进入初始化配置对话框即使已经保存过配置配置也不加载。原因config-register的值被修改成了0x2142。这个值的作用是启动时跳过startup-config加载常用于密码恢复流程如果密码恢复完成后没有改回正常值设备就会一直处于“跳过配置”的状态。解决在全局配置模式下执行config-register 0x2102保存配置后reload。重启后用show version查看寄存器值是否恢复为0x2102。这条规则记牢遇到“配置在但启动不加载”的怪问题先查寄存器值。6. 收尾验证的固定动作show命令族、保存配置与重启自检实验做到最后真正的功底体现在验证环节。配置完以后不看状态就宣告完成是初学者最容易犯的毛病。我的固定动作是先跑一套show命令确认设备实际状态再做一次保存最后强制重启验证配置能从startup-config正常加载。Rack01R1#show running-config Rack01R1#show startup-config Rack01R1#show ip interface brief Rack01R1#show interfaces Rack01R1#copy running-config startup-config Destination filename [startup-config]? Building configuration... [OK] Rack01R1#reload这套命令串里show running-config看当前生效配置show startup-config看保存的启动配置两个文件做对比能发现哪些改动还没落盘show ip interface brief用一行输出看清所有接口的IP地址和up/down状态比逐个看接口快得多show interfaces则看具体接口的错误计数、速率、双工状态。全部确认无误后执行copy running-config startup-config看到[OK]才算保存完成。最后的reload是自检的临门一脚重启后如果能正常进入系统、配置原样存在这份改动才算闭环。从那以后我每次改完配置都强制走一遍这个流程尤其是准备交付给别人之前一定先reload一次看看能不能从startup-config正常起来。这个习惯帮我拦住过好几次返工也少接了半夜的故障电话。希望帮到你。本文还有配套的精品资源点击获取