Построение сетей на базе коммутаторов и маршрутизаторов

Основы конфигурирования коммутаторов

Показывать лекцию целиком

15.1. Общие вопросы конфигурирования коммутаторов

В отличие от концентраторов, коммутаторы делят сеть на домены коллизий и могут работать как в полудуплексном, так и в полнодуплексном режиме, т. е. могут посылать и получать данные одновременно, поэтому исключают коллизии в локальных сетях.

Новые коммутаторы имеют заданную при изготовлении конфигурацию по умолчанию. Эта конфигурация редко удовлетворяет потребности администраторов сети. Коммутаторы могут конфигурироваться и управляться из командной строки интерфейса (command-line interface – CLI ). Устройства сети могут также конфигурироваться и управляться через базовый веб-интерфейс и браузер.

При включении начинается процесс начальной загрузки (bootup), после того, как коммутатор загрузился, он может конфигурироваться, для чего следует ввести режим глобальный конфигурации и затем установить пароли.

После включения на экране появляется следующая информация:

1 user(s) now active on Management Console.
         User Interface Menu
     [M] Menus
     [K] Command Line
     [I] IP Configuration
Enter Selection: K
      CLI session with the switch is open.
      To end the CLI session, enter [Exit].

Чтобы войти в CLI (Command Line Interface), нужно выбрать К.

Конфигурирование коммутатора похоже на конфигурирование маршрутизатора. Пользовательский режим User EXEC mode характеризуется приглашением в виде символа >. Команды, доступные в пользовательском режиме, ограничены, они выполняют основные тесты и отображают основные установки и параметры коммутатора. В таблице 15.1 приведено описание команд show, которые являются доступными в User EXEC mode.

Команды show, доступные в пользовательском режиме конфигурирования
n/n Команда Описание
2 show version Дает информацию о программных и аппаратных средствах
2 show flash Отображает информацию о флэш-памяти
3 show mac-address-table Показывает содержимое таблицы коммутации MAC forwarding
4 show controllers ethernet-controller Показывает отброшенные кадры, отсроченные кадры, ошибки установки, коллизии и т. д.

Команда enable используется, чтобы войти в Привилегированный режим (Privileged EXEC mode) из пользовательского режима. Привилегированный режим характеризуется приглашением в виде символа (#). В этом режиме доступны следующие команды (см. таблицу 15.2):

Команды show, доступные в привилегированном режиме конфигурирования
n/n Команда Описание
2 show running-config Отображает текущий конфигурационный файл коммутатора
2 show post Отображает тест включения (POST)
3 show vlan Показывает конфигурацию VLAN
4 show interfaces Отображает статус и конфигурацию интерфейсов

Набор команд Привилегированного режима включает команду configure. Команда configure позволяет войти в другие режимы конфигурирования. Поскольку эти режимы используются, чтобы конфигурировать коммутатор, доступ в Привилегированный режим должен быть защищен паролем, чтобы предотвратить неправомочный доступ.

Первое, что необходимо сконфигурировать в коммутаторе, – это пароли (рекомендуется следовать трём правилам: 1) дать имя, 2) сменить/установить пароль, 3) настроить синхронизацию времени). Пароли можно устанавливать так же, как в маршрутизаторе, для чего нужно войти в привилегированный режим, используя команду enable:

Switch>enable

Второе: следует просмотреть текущую конфигурацию, используя команду show running-configuration

Switch#sh run

Третье: для входа в режим глобального конфигурирования используется команда configuration terminal

Switch#config t
Switch(config)#

Четвертое: необходимо ввести имя коммутатора, используя команду hostname, например:

Switch(config)#hostname Switch_A
Switch_A(config)#

Имена коммутатора, так же как маршрутизатора, имеют значение только на локальном уровне.

Пятое: конфигурируется пароль на консоль:

Switch_A(config)#line con 0
Switch_A(config-line)#password cisco2
Switch_A(config-line)#login

Шестое: конфигурируются пароли виртуальных линий 0-15:

Switch_A(config-line)#line vty 0 15
Switch_A(config-line)#password cisco3
Switch_A(configline)#login

Седьмое: устанавливаются пароли enable password или enable secret password на вход в привилегированный режим:

Switch_A(config)#enable password cisco4
Switch_A(config)#enable secret cisco1

Enable secret password – более строгий пароль, который криптографируется по умолчанию и при установке заменяет пароль enable password. Если установлен enable secret, то нет необходимости устанавливать пароль привилегированного режима enable password.

Для просмотра текущей конфигурации на коммутаторе можно использовать команду show running-config:

Switch_A #sh run
   Building configuration...
   Current configuration:
   enable secret 5 $1$FMFQ$wFVYVLYn2aXscfB3J95.w.

Коммутатор может работать по умолчанию без изменения базовой IP-конфигурации. Достаточно включить устройство, и оно должно начать работать точно так же, как это было при использовании концентратора. Однако при создании различных виртуальных локальных сетей (VLAN) коммутатором необходимо управлять, для чего задаются IP-адреса.

По умолчанию на коммутаторе не установлены ни IP-адрес, ни шлюз по умолчанию. Перед их установкой необходимо просмотреть заданную по умолчанию конфигурацию коммутатора, используя команду show ip:

Switch_A #sh ip
  IP Address: 0.0.0.0
  Subnet Mask: 0.0.0.0
  Default Gateway: 0.0.0.0
  Management VLAN: 1
  Domain name:
  Name server 1: 0.0.0.0
  Name server 2: 0.0.0.0
  HTTP server : Enabled
  HTTP port : 80
  RIP : Disabled

Из распечатки следует, что в коммутаторе не сконфигурированы ни IP-адрес, ни шлюз по умолчанию.

Адресация коммутаторов, конфигурирование интерфейсов

Для управления коммутатором Catalist 2950 и более поздними образцами введен виртуальный интерфейс VLAN 1, на который устанавливаются IP-конфигурации. Поэтому на указанный интерфейс задается IP-адрес, маска сети или подсети, адрес шлюза по умолчанию (default-gateway):

Switch2950(config)#interface VLAN1
Switch2950(config-if)#ip address 192.168.1.2 255.255.255.0
Switch2950(config-if)#ip default-gateway 192.168.1.1

Чтобы изменить IP-адрес и заданный по умолчанию шлюз на коммутаторе, можно либо ввести новый адрес, либо удалить информацию командами глобальной конфигурации no ip address или no ip default-gateway.

Для верификации конфигурации используется команда show interface vlan1 в привилегированном режиме:

Switch#show interface vlan1

Конфигурация коммутатора хранится в NVRAM, так же как состояние маршрутизатора. Текущую конфигурацию можно посмотреть по команде show running-config.

Для сохранения текущей конфигурации в NVRAM администратор может воспользоваться командой copy running-config startup-config:

Switch#copy run start

На коммутаторах Catalist 2950 дуплексный режим и скорость передачи установлены по умолчанию. Однако они могут быть установлены и вручную администратором, если до того дуплексный режим по каким-либо причинам был отменен:

Switch(config)#interface FastEthernet0/2
Switch(config-if)#duplex full
Switch(config-if)#speed 100

15.2. Управление таблицей коммутации

Коммутаторы получают MAC-адрес источника кадра, полученного на входной интерфейс, и регистрируют его в таблице коммутации. Кадры, которые имеют MAC-адрес назначения, зарегистрированный в таблице, могут переключаться только на соответствующий интерфейс без использования широковещательной передачи на все порты. Если в течение 300 секунд с какого-либо узла нет передачи кадров, то такой узел удаляется из таблицы. Не дожидаясь истечения заданного времени, администратор может вручную произвести очистку динамически созданных адресов путем использования команды clear mac-address-table в привилегированном режиме.

Таблица коммутации (таблица MAC-адресов) может формироваться, изменяться и дополняться в статическом режиме администратором. При этом повышается безопасность сети. Чтобы сконфигурировать статически МАС-адрес на заданный интерфейс, применяется следующая команда:

Switch(config)#mac-address-table static <МАС-адрес узла>
vlan <имя vlan> interface FastEthernet <номер>

Ниже приведен пример конфигурирования коммутатора Switch_A, на котором уже были динамически сформированы три строки таблицы с интерфейсами FA0/7, FA0/8 и FA0/9, отображаемые по команде

Switch_A>sh mac-address-table
           Mac Address Table
---------------------------------------------
Vlan    Mac Address      Type           Ports
----    -----------      --------       -----
  2     0060.2f2e.9907   DYNAMIC        Fa0/7
  3     0060.2f2e.9908   DYNAMIC        Fa0/8
  4     0060.2f2e.9909   DYNAMIC        Fa0/9
Switch_A>

Затем администратором статически конфигурируется новая запись:

Switch-A(config)#mac-address-table static 0030.A3E9.6623
vlan 2 Interface FastEthernet 0/2,

которая отображается в таблице коммутации (Type – STATIC):

Switch-A#sh mac-address-table
           Mac Address Table
---------------------------------------------
Vlan    Mac Address      Type           Ports
----    -----------      --------       -----
  2     0030.a3e9.6623   STATIC         Fa0/2
  2     0060.2f2e.9907   DYNAMIC        Fa0/7
  3     0060.2f2e.9908   DYNAMIC        Fa0/8
  4     0060.2f2e.9909   DYNAMIC        Fa0/9

Подобную информацию можно также увидеть по команде sh run:

Switch_A#sh run
...
mac-address-table static 0030.a3e9.6623 vlan 2 interface
FastEthernet0/2

Чтобы удалить созданные статически МАС-адреса, нужно использовать следующую команду:

Switch(config)#no mac-address-table static <МАС-адрес узла>
interface FastEthernet <номер> vlan <номер>

15.3. Конфигурирование безопасности на коммутаторе

Порты коммутатора доступны через структурированную кабельную систему. Кто угодно может включиться в один из портов – потенциальный пункт входа в сеть неправомочного пользователя. При этом злоумышленник может сконфигурировать коммутатор так, чтобы он функционировал как концентратор, а это позволяет проанализировать весь трафик сети, проходящий через коммутатор. Поэтому коммутаторы должны обеспечивать безопасность портов (port security).

Статическое конфигурирование администратором МАС-адресов обеспечивает безопасность путем жесткой привязки адреса к интерфейсу, однако это достаточно сложно. Для обеспечения динамического режима безопасности используется ряд команд конфигурирования коммутатора. Например, динамический режим обеспечения безопасности на интерфейсе Fast Ethernet 0/7 конфигурируется следующей последовательностью команд:

Switch_A(config)#int f0/7
Switch_A(config-if)#switchport port-security

или последовательностью, применяемой в виртуальных локальных сетях:

Switch_A(config)#int f0/7
Switch_A(config-if)#switchport mode access
Switch_A(config-if)#switchport port-security

После ввода указанной последовательности команд таблица коммутации приобретает следующий вид:

Switch-A#sh mac-address-table
           Mac Address Table
---------------------------------------------
Vlan     Mac Address       Type         Ports
----     -----------       --------     -----
  2      0030.a3e9.6623    STATIC       Fa0/2
  2      0060.2f2e.9907    STATIC       Fa0/7
  3      0060.2f2e.9908    DYNAMIC      Fa0/8
  4      0060.2f2e.9909    DYNAMIC      Fa0/9
Switch-A#

То есть привязка адреса к интерфейсу реализуется автоматически.

С целью повышения безопасности ограничивают число МАС-адресов интерфейса коммутатора, которым разрешено присоединяться к данному интерфейсу. Например, число МАС-адресов на порт может быть ограничено до 1. В этом случае первый адрес, динамически изученный коммутатором, считается безопасным адресом:

Switch_A#config t
Switch_A(config)#int fa 0/7
Switch_A(config-if)#switchport port-security max 1

Верификация режима port security конкретного интерфейса обеспечивается командой show port security:

Switch-A#sh port-security int f0/7

Port Security               : Enabled
Port Status                 : Secure-up
Violation Mode              : Shutdown
Aging Time                  : 0 mins
Aging Type                  : Absolute
SecureStatic Address Aging : Disabled
Maximum MAC Addresses       : 1
Total MAC Addresses         : 1
Configured MAC Addresses    : 0
Sticky MAC Addresses        : 0
Last Source Address:Vlan    : 0060.2F2E.9907:2
Security Violation Count    : 0

Третья строка распечатки показывает режим реагирования системы на нарушения безопасности, который по умолчанию установлен в состояние "Выключение" ( Shutdown ). Нарушение безопасности происходит, когда станция, чей MAC-адрес отсутствует в таблице коммутации, пытается получить доступ к интерфейсу. При этом порт немедленно выключается и формируется сообщение о нарушении безопасности. Существуют еще два режима реагирования на нарушения безопасности: режим защиты (Protect) и режим ограничения (Restrict). В этих режимах пакеты с неизвестными исходящими МАС-адресами уничтожаются. При этом в режиме ограничения формируется уведомление, а в режиме защиты – не формируется. Установить режим "Выключение" можно по команде

Switch_A(config-if)#switchport port-security violation shutdown

Для повышения безопасности рекомендуется выключить все неиспользуемые порты коммутатора по команде shutdown. Ниже приведен пример фрагмента распечатки команды sh run, где показано, что интерфейс Fast Ethernet 0/10 выключен.

Switch_A#sh run
!
interface FastEthernet0/7
 switchport access vlan 2
 switchport mode access
 switchport port-security
!
interface FastEthernet0/8
 switchport access vlan 3
 switchport mode access!
!
interface FastEthernet0/9
 switchport access vlan 4
 switchport mode access
!
interface FastEthernet0/10
 shutdown
!
interface FastEthernet0/11
!

Выключение режима безопасности port security обеспечивается формой no команды, по которой режим вводился.

Краткие итоги

  • Коммутаторы делят сеть на домены коллизий.
  • При конфигурировании коммутатора используются четыре режима: пользовательский, привилегированный, глобального и детального конфигурирования.
  • Многие команды конфигурирования коммутатора аналогичны командам на конфигурирование маршрутизатора.
  • Коммутатором необходимо управлять, для чего задаются IP-адрес, маска, шлюз.
  • Кадры, которые имеют MAC-адрес назначения, зарегистрированный в таблице коммутации, могут переключаться только на соответствующий интерфейс без использования широковещательной передачи на все порты, что повышает безопасность.
  • Формат команды статического конфигурирования МАС-адреса на заданный интерфейс следующий:
    Switch(config)#mac-address-table static <МАС-адрес узла> vlan <имя vlan>
    interface FastEthernet <номер>
  • Коммутаторы должны обеспечивать безопасность портов (port security).
  • Статическое конфигурирование администратором МАС-адресов обеспечивает безопасность путем жесткой привязки адреса к интерфейсу.
  • Обеспечение безопасности на интерфейсе конфигурируется командой switchport port-security в режиме конфигурирования интерфейса.
  • Число МАС-адресов на порт может быть ограничено до одного командой switchport port-security max 1.
  • Существуют различные режимы реагирования системы на нарушения безопасности.
  • Для повышения безопасности рекомендуется выключать все неиспользуемые порты коммутатора.
  • Вопросы

  • Какие устройства делят сеть на домены коллизий?
  • Какие устройства делят сеть на широковещательные домены?
  • По каким командам конфигурируется IP-адрес и шлюз коммутатора?
  • По какой команде конфигурируется администратором новая запись в таблицу коммутации?
  • По какой команде можно удалить созданные записи таблицы коммутации?
  • По какой команде производится очистка таблицы коммутации?
  • Какие команды используются для установки дуплексного режима и скорости передачи?
  • По какой команде конфигурируется динамический режим обеспечения безопасности на интерфейсе?
  • По какой команде можно посмотреть содержимое таблицы коммутации?
  • Какие команды используются для верификации режима port security?
  • Упражнения

  • Создайте сеть на коммутаторе и восьми конечных узлах.
  • Смоделируйте пять динамических записей в таблице коммутации.
  • Проведите проверку таблицы коммутации.
  • Сконфигурируйте статические записи в таблице коммутации для оставшихся конечных узлов.
  • Проведите проверку таблицы коммутации.
  • Удалите одну из статических записей.
  • Покажите, когда удаляются динамически созданные записи.
  • Ограничьте число МАС-адресов на порт до 1.
  • Вернуться к учебному плану