ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

思科交换机基本配置指南:CLI视图、VLAN划分与SSH远程管理

思科交换机基本配置指南:CLI视图、VLAN划分与SSH远程管理 简介针对Cisco交换机入门配置的完整操作文档适合网络初学者、高校网络实验课及备考网络工程师认证的人群。内容以实训为导向系统梳理Cisco IOS系统的命令行特点包括用户模式与特权模式区别、命令不区分大小写、支持简写与?帮助及历史命令查询并介绍通过Console口和Telnet两种登录方式搭建配置环境的具体步骤以及波特率、超级终端等关键参数设置。文档还覆盖常用配置命令如enable、configure terminal、hostname、interface、ip address、no shutdown、vlan、switchport mode等并给出enable password、line vty 0 4、login等安全配置示例帮助读者从零开始完成一台交换机的初始化管理。资源为单个doc文件压缩包仅96KB虽容量不大但知识密度较高已包含设备连接、参数配置、远程管理到安全加固的完整流程。目前已有94人学习下载可作为网络实验课程参考或研究方案的基础材料。1. 思科交换机基本配置从 console 到 VLAN这份资源覆盖的完整开局链路刚接手一台 Cisco 交换机时大部分人第一反应是上网搜命令结果搜出来的配置片断各自为战连上 console 就开始翻车。这份《Cisco 交换机的基本配置》文档讲的核心就是开局从 console 线接入、命令行视图切换、密码与远程管理到 VLAN 规划和双工调试把一台空设备配到能上线。适合刚接触思科 IOS 的网工、备考 CCNA 的学员以及手里有 2960/3560 真机却不敢乱动配置的运维。文档不长但覆盖的恰好是生产环境里最容易出错的几个环节值得照着敲一遍。2. 认识 CLI 与配置视图三种模式切换与基础安全配置实操2.1 CLI 模式用户、特权、全局与接口四个视图的进退思科 IOS 的配置入口不是 GUI是分层的 CLI。新手最常犯的错是在Switch里直接敲配置命令结果什么都执行不了。先记一张模式表模式提示符作用进入命令用户模式Switch只读允许 show 和 ping默认进入特权模式Switch#可查看全部状态、保存配置enable全局配置模式Switch(config)#修改整机参数configure terminal接口配置模式Switch(config-if)#修改某个端口参数interface 加接口名从特权模式退回用户模式用disable在配置视图里退一层用exit直接回到特权模式用end或CtrlZ。我演示时习惯把enable和conf t连用这两个缩写几乎所有思科配置文档都这么写不认识会卡在第一步。设备型号不同接口命名有差异2960 常见FastEthernet0/1和GigabitEthernet0/13560 这类三层交换机多为GigabitEthernet0/1。show interfaces status可以看端口 up/down 状态这是后面排查物理链路的第一步。注意在接口视图下敲shutdown会直接关掉端口排查时容易把链路弄成人为 down记得用no shutdown恢复。2.2 基础安全配置主机名、enable 密码与 console 密码的配置顺序空设备上线前第一件事是设置主机名和特权密码。下面这段是标准开局Switch enable Switch# configure terminal Switch(config)# hostname CORE-SW01 CORE-SW01(config)# banner motd ^C Unauthorized access prohibited. ^C CORE-SW01(config)# enable secret Cisc02024 CORE-SW01(config)# service password-encryption CORE-SW01(config)# line console 0 CORE-SW01(config-line)# password Pssw0rd CORE-SW01(config-line)# login CORE-SW01(config-line)# end CORE-SW01# copy running-config startup-config命令逻辑逐个说hostname改提示符名称多台设备排障时靠它区分日志来源enable secret设置进入特权模式的密码采用哈希存储比旧的enable password强得多两个都配时 secret 优先生效service password-encryption会把配置里的明文密码转成 type 7 密文。注意type 7 加密是弱加密能反解本质是防君子不防小人真正安全的远程访问要靠后面第 3 章的 SSH。line console 0配的是本地串口登录密码。如果省略任何人插上 console 线都能直接进用户模式再猜一次enable secret就能拿全部权限。banner motd的^C是分隔符可以换成任意不出现在标语里的字符生产环境建议写清“禁止未授权访问”合规审计常会查这个。最后一步copy running-config startup-config把配置写入 NVRAM不写的话重启全丢这是不少人第一次上真机时踩得最深的坑。2.3 开局优化与验证关 DNS 查询、配管理地址与首次保存新设备还有一个容易忽略的默认行为敲错命令时IOS 会认为你想解析域名发起 DNS 查询界面卡住十几秒。开局顺手关掉CORE-SW01(config)# no ip domain-lookupno ip domain-lookup只关误输命令的解析行为不影响后面 SSH 需要的ip domain-name。配置后敲错命令会立刻返回% Unknown command不再干等超时。如果这台交换机后续需要远程管理要给管理 VLAN 配一个三层的管理地址。二层交换机上最典型的做法CORE-SW01(config)# interface vlan 30 CORE-SW01(config-if)# ip address 192.168.30.2 255.255.255.0 CORE-SW01(config-if)# no shutdown CORE-SW01(config-if)# exit CORE-SW01(config)# ip default-gateway 192.168.30.1interface vlan 30是 SVISwitch Virtual Interface代表 VLAN 30 的三层接口不是物理口。no shutdown必须执行否则 SVI 默认是 down。管理流量单独划 VLAN 是常见做法业务 VLAN 和管理 VLAN 混在一起时广播和安全隐患都会放大。这个 SVI 上后面还可以挂 ACL 限制 SSH 来源。验证配置是否生效CORE-SW01# show running-config | include hostname|enable secret|ip domain CORE-SW01# show interface vlan 30 CORE-SW01# copy running-config startup-configshow running-config | include的管道过滤在真机上可用Packet Tracer 部分版本支持不完整空输出时直接show running-config翻页看。确认无误后写盘基础开局才算完成。我见过不少人配完直接拔线第二天上电全部重来就是少了最后这一步保存。3. 远程管理配置Telnet 与 SSH 的完整命令和权限陷阱3.1 line vty 与 enable secret远程登录的权限链条交换机进了机柜每次调试都拖 console 线不现实。思科把远程登录的虚拟线路叫做 VTY默认只有 0 到 4 五条。VTY 本身不负责认证只定义“从网络进 CLI 的入口”认证和授权要单独配。很多人只配了 VTY 密码Telnet 能进来却卡在enable就是因为少了enable secret。权限链条拆开看VTY 密码管“能不能进命令行”enable secret 管“进来后能不能拿到特权”。两者缺一不可。Prefer 一套 Telnet 最小配置Switch enable Switch# configure terminal Switch(config)# username admin privilege 15 secret Admin123 Switch(config)# line vty 0 4 Switch(config-line)# password Telnet123 Switch(config-line)# login local Switch(config-line)# transport input telnet Switch(config-line)# exec-timeout 10 0 Switch(config-line)# exit Switch(config)# enable secret Cisc02024 Switch(config)# end Switch# copy running-config startup-configusername admin privilege 15 secret Admin123创建本地账号并直接给最高权限级别secret存哈希不存明文。login local让 VTY 走本地用户库认证比只写login更可控想给查看账号就建privilege 5或更低的用户配合privilege级别控制命令权限。transport input telnet只允许 Telnet 进。exec-timeout 10 0是空闲 10 分钟自动断开避免人走会话还挂着。Telnet 的密码在网上明文传输抓包就能看到Telnet123这就是为什么生产环境默认只开 SSH。下面直接讲 SSH。3.2 SSH 版远程管理RSA 密钥、本地用户与参数调优SSH 配置比 Telnet 多两步设备必须有主机名和域名然后生成 RSA 密钥对。生成密钥要消耗设备随机数第一次会感觉卡顿不是死机。Switch# configure terminal Switch(config)# hostname CORE-SW01 Switch(config)# ip domain-name example.local Switch(config)# crypto key generate rsa modulus 2048 Switch(config)# ip ssh version 2 Switch(config)# ip ssh time-out 120 Switch(config)# ip ssh authentication-retries 3 Switch(config)# username netadmin privilege 15 secret Net123 Switch(config)# username viewonly privilege 5 secret View123 Switch(config)# line vty 0 4 Switch(config-line)# transport input ssh Switch(config-line)# login local Switch(config-line)# exec-timeout 10 0 Switch(config-line)# end Switch# show ip ssh关键参数按表调参数建议值说明modulus20481024 在部分审计中会被判弱3560 以上型号一般可跑 2048ip ssh version2SSHv1 有已知漏洞不要开time-out120 秒认证超时断开防挂死会话authentication-retries3最多试 3 次降低爆破成功率transport inputssh只留 SSH彻底关 Telnet 入口生成密钥前必须先配置hostname和ip domain-name否则会报域名缺失这是初学者最常见的卡点。老型号如 2960 的旧 IOS 可能不支持 2048 位密钥报 key length too big能升级就升级不能升再降 1024但要清楚这是妥协方案。3.3 SSH 验证与管理来源限制远程调试的后悔药配置完不能直接走人验证通过才算数。show ip ssh看协议版本和密钥状态show ssh看活动会话show line vty 0 4看 VTY 线路状态Switch# show ip ssh SSH Enabled - version 2.0 Authentication timeout: 120 secs; Authentication retries: 3 Switch# show ssh Connection Version Mode Encryption Hmac State Username 0 2.0 IN aes128-cbc hmac-sha1 Session started netadmin生产环境建议再给 SSH 加一层来源限制避免 VTY 暴露在整张网里Switch(config)# ip access-list standard MGMT_ONLY Switch(config-std-nacl)# permit host 192.168.1.100 Switch(config-std-nacl)# exit Switch(config)# line vty 0 4 Switch(config-line)# access-class MGMT_ONLY in Switch(config-line)# endaccess-class把 ACL 应用到 VTY 线路只有permit host 192.168.1.100这个源地址能发起 SSH。管理段有多台机器就写permit 192.168.1.0 0.0.0.255注意 ACL 用反掩码而不是子网掩码这是新手最容易写错的地方。远程配置最大的风险是改错参数把自己锁在门外。比如关了 Telnet 才发现 SSH 密钥没生成连接已经断了。我的习惯是在动可能影响登录的配置前先执行reload in 10。设备 10 分钟后自动重启如果配置改错导致连接断开只要没保存重启后就会回滚到之前的配置等于给自己留了一颗后悔药。Switch# reload in 10 System configuration has been modified. Save? [yes/no]: no询问是否保存时一定要选no否则错误配置写进 startup-config重启照旧。确认配置没问题后reload cancel取消重启再copy running-config startup-config正式保存。远程调试时这套组合拳非常实用建议养成条件反射。4. VLAN 与端口划分把广播域切开的实操步骤4.1 VLAN 规划与 Access 端口编号、命名与 PVID 对应关系VLAN 的本质是把一台物理交换机在数据链路层切成多个独立广播域。默认所有端口都在 VLAN 1ARP 广播会全网扩散网络一大故障就难查。生产环境常见规划是VLAN 10 办公终端VLAN 20 服务器VLAN 30 网络管理。这样办公终端无法二层直达服务器广播也被限制在各自 VLAN 内。按这个规划在 2960 上操作Switch# configure terminal Switch(config)# vlan 10 Switch(config-vlan)# name OFFICE Switch(config-vlan)# vlan 20 Switch(config-vlan)# name SERVER Switch(config-vlan)# vlan 30 Switch(config-vlan)# name MGMT Switch(config-vlan)# exit Switch(config)# interface range gi0/1 - 10 Switch(config-if-range)# switchport mode access Switch(config-if-range)# switchport access vlan 10 Switch(config-if-range)# exitvlan 10进入 VLAN 配置视图name OFFICE起名名字最长 32 字符建议大写加下划线跟业务对应。interface range gi0/1 - 10批量配置端口有的 IOS 版本要求减号两边有空格报错就补上空格重试。switchport mode access把端口固定为接入模式只属于一个 VLANswitchport access vlan 10指定归属。不显式指定 mode 时部分交换机默认跑动态模式端口到底属于哪个 VLAN 不可控这是常见坑。验证用show vlan brief输出列出 VLAN ID、名字和端口成员。show interfaces status看端口工作模式和 VLAN。Access 口不需要手动配 PVID交换机会自动把 untagged 帧归到 access vlan 上这个细节新手容易忽略理解后排查会快很多。4.2 Trunk 链路与 native VLAN跨交换机通信的通道配置多台交换机互连时链路要承载多个 VLAN 的流量端口需要配 Trunk。Trunk 使用 802.1Q 打标签对端交换机靠标签把帧送进对应 VLAN。两个关键点端口真正进入 trunk 模式并且 native VLAN 两端必须一致。Switch-A# configure terminal Switch-A(config)# interface gi0/24 Switch-A(config-if)# switchport trunk encapsulation dot1q Switch-A(config-if)# switchport mode trunk Switch-A(config-if)# switchport trunk native vlan 30 Switch-A(config-if)# switchport trunk allowed vlan remove 1 Switch-A(config-if)# switchport trunk allowed vlan add 10,20,30 Switch-A(config-if)# end参数说明switchport trunk encapsulation dot1q在 2960 这类纯二层交换机上一般默认就是 dot1q可以不写3560 这类三层交换机如果不先指定封装switchport mode trunk会直接报错所以先封装后 trunk 是通用写法。switchport trunk native vlan 30把 VLAN 30 设为 native。802.1Q 要求 native VLAN 不打标签两端必须一致很多链路显示 up 但业务不通查到最后就是 native VLAN 不一致。allowed vlan remove 1剔除默认 VLAN 1add 10,20,30放行业务和管理 VLAN。配置完跑两条验证Switch-A# show interfaces trunk Switch-A# show interfaces switchportshow interfaces trunk看端口是否显示 trunkingshow interfaces switchport看 Administrative Mode 和 Operational Mode。如果 Administrative 是 trunk 但 Operational 不是说明物理链路或对端配置有问题优先查对端端口。补充一个 Cisco 特有的坑端口默认开启了 DTPDynamic Trunking Protocol。access 口如果和对端 trunk 口对接可能被对端带成 trunk造成 VLAN 越权。生产环境常见做法是把不打算做 trunk 的端口显式指定为 access并在 trunk 端口上用switchport nonegotiate关闭协商从根上避免 VLAN 跳跃。5. 交换机配置避坑指南四个高频故障的定位顺序5.1 console 登录失败速率、线序、驱动三类原因的定位顺序现象串口终端连接 console 口后完全没有输出或者满屏乱码敲回车只有空行始终进不到Switch提示符。换电脑、换线也不生效问题集中在串口链路本身。原因思科 console 默认参数是 9600 波特率、8 位数据、无校验、1 位停止位任何一项不一致都会乱码或黑屏。USB 转串口线驱动没装全时系统把设备识别成未知设备终端虽然打开了 COM 口实际数据根本不通。还有一种是终端软件默认开了流控交换机的输出被终端挂住表现同样是没反应。解决先把会话参数改成 9600-8-N-1关闭全部流控再拔插 console 线并连续敲回车触发设备重新打印横幅。还没输出就打开设备管理器确认 COM 口有没有感叹号换一个 USB 口重插。真机如果能看到开机启动日志但进不了 CLI按住 mode 键上电进 ROMmon 模式出现rommon 1说明 console 链路和硬件都没问题问题定位到 IOS 镜像或配置寄存器。按这个顺序走九成 console 问题十分钟内能定位。5.2 端口 up 但业务不通VLAN 归属、双工协商和线缆质量现象show interfaces status端口显示 connectedPC 网卡也显示已连接但 DHCP 拿不到地址同 VLAN 内主机互相 ping 不通。原因第一种是 Access VLAN 配错PC 被划到 VLAN 10网关和服务器却在 VLAN 20二层广播送不过去。第二种是双工协商失败网卡强制千兆全双工交换机 auto 协商后实际落在百兆半双工表现为丢包率高。第三种是网线只通了 4 芯百兆能亮、千兆跑不稳流量一大就出问题。解决先show vlan brief核对端口所属 VLAN再show mac address-table interface gi0/1对比学到的是不是 PC 的 MAC。VLAN 没错就查协商在接口下强制速度和双工Switch(config)# interface gi0/1 Switch(config-if)# speed 100 Switch(config-if)# duplex full Switch(config-if)# end改完立即测试。如果强制后反而从能通变成不通说明对端设备不在百兆全双工模式把两端都设回 auto 更稳。最后用一根已知完好的成品网线替换测试排除线序问题。四芯网线导致的间歇性丢包在日志里几乎没有痕迹是最费时间的坑排查顺序对了能省半天。5.3 SSH 连接失败按 transport、密钥、ACL 的顺序排查现象管理 PC 执行ssh -l netadmin 192.168.1.1报 connection refused密码输入正确仍反复提示认证失败。原因按频率排第一是 VTY 里没写transport input ssh第二是 RSA 密钥未生成或密钥位数为零第三是设备上挂了 ACL 但没放行管理网段。SSH 版本不兼容的情况在 Packet Tracer 模拟器里更常见真机较少。解决按三步走。第一步show line vty 0 4看 In 列协议第二步show ip ssh看 SSH Enabled 的版本第三步show ip access-lists看管理 ACL 是否放行了来源。密钥异常时重新生成Switch(config)# crypto key zeroize rsa Switch(config)# crypto key generate rsa modulus 2048zeroize删除旧密钥后直接 generate部分 IOS 会提示没有域名所以重新生成前确认hostname和ip domain-name都已在配置中。真机调试时我一般先写transport input ssh telnet保底确认 SSH 完全正常后再关掉 telnet顺序不能反否则一失手就进不去了。5.4 配置重启后丢失保存时机与备份习惯现象设备断电重启后之前配的 VLAN、SSH、密码全部消失回到出厂提示符就像白干了一场。原因running-config 只存在内存里configure terminal改的每一项都只作用于当前运行状态。copy running-config startup-config或write memory才是把配置写进 NVRAM 的操作。模拟器里不保存也能跑真机上这个习惯直接决定你加不加班。解决每完成一个阶段的配置就保存一次批量变更前先备份Switch# show startup-config Switch# copy running-config tftp://192.168.30.10/configs/CORE-SW01.cfg Switch# copy running-config startup-configTFTP 备份是生产环境的标准动作。TFTP 服务器要监听 UDP 69 端口Windows 自带防火墙默认会拦备份前先放行服务器上对应的目录也要提前建好否则回显超时。改管理 IP、VLAN 网段这类高风险操作先reload in 10留后悔药确认没问题再reload cancel并保存。这条经验远程调试时救过我很多次。6. 用 Packet Tracer 验证整套配置show 命令验收清单6.1 在模拟器里回放配置先复现再上真机没有真机时Cisco Packet Tracer 是我验证配置的首选。按前几章的内容搭三台交换机两台 PC 以 Access 方式接入 VLAN 10交换机之间用做 Trunk 的链路互连配置要点和真机一致。新版本 Packet Tracer 里switchport trunk encapsulation dot1q有时会自动省略不影响最终行为。模拟器和真机最大的差别在 SSHPacket Tracer 对 RSA 密钥长度和 SSHv2 的支持和真机不完全一致模拟器里 SSH 连不上先别怀疑配置确认软件版本支持 SSH 模块。我的做法是VLAN、Trunk、基础密码用 PT 验证SSH 和 ACL 最终验证一定在真机或更贴近真机的模拟环境里做。6.2 交付前的 show 命令验收清单配置完一轮不要直接交机。按下面这个顺序跑一遍 show每条都有明确目的命令期望输出目的show running-config密码为密文、hostname 正确确认全局配置落盘show ip sshSSH Enabled - version 2.0确认 SSH 服务正常show vlan briefVLAN 10/20/30 端口成员正确确认 VLAN 划分生效show interfaces trunk端口状态 trunking确认 Trunk 协商成功show interfaces status接入端口 connected确认物理链路正常ping 网关地址8/8 个包回复确认三层连通每一条输出和预期不符都不算交付完成。我的习惯是配完一台设备后强制走一遍这份清单再copy run start然后把 running-config 备份到本地 TFTP最后才拔 console 线。这套流程让我少踩了无数次远程失联的坑。尤其是show interfaces trunk这条两端都显示 trunking 才算真正通了只查一端往往会漏掉 native VLAN 不一致的问题。这份《Cisco 交换机的基本配置》文档把从开局到验收的每一步都整理成了可直接照抄的配置清单配合 Packet Tracer 过一遍再上真机会顺手很多。希望帮到你。本文还有配套的精品资源点击获取
返回列表