- Настройка свитчей уровня доступа в сети провайдера
- Настройка коммутаторов SNR для начинающих пользователей
- Доступ к коммутатору с заводскими настройками
- Правила работы с CLI
- Изменить IP-адрес по умолчанию
- Создать VLAN, назначить его на порт и добавить L3-интерфейс в этом VLAN
- Ограничить скорость порта
- Настроить транковый Uplink-порт
- Добавить нового пользователя, удалить старого, изменить пароль
- Управление доступом к коммутатору
- Обновление ПО коммутатора через HTTP
- Восемь шагов для настройки сетевого коммутатора
- Связаться с Cisco
- Шаг 1. Проверьте свое оборудование
- Шаг 2. Назначение IP-адреса для управления
- Шаг 3. Проверка номера редакции VTP.
- Шаг 4. Настройка портов доступа
- Шаг 5. Настройка транковых портов
- Шаг 6. Настройка портов доступа
- Шаг 7. Задайте конфигурацию линии VTY
- Последние штрихи
- Остались вопросы?
Настройка свитчей уровня доступа в сети провайдера
В статье я расскажу о том, как мы (небольшой региональный провайдер) настраиваем коммутаторы уровня доступа.
В начале, кратко пробежимся по тому, что такое иерархическая модель построения сети, какие функции рекомендуют вешать на каждый ее уровень и как именно устроена сеть, на примере которой я буду излагать настройку свитча. Ну и затем настроим свитч исходя из предложенных требований.
Иерархическая модель построения сети
И так, в иерархической модели построения сети коммутации выделяют три уровня — уровень доступа (access layer), уровень агрегации (distibution layer) и уровень ядра (core layer). Деление на уровни позволяет добиться большей легкости в обращении с сетью: упрощается мастшабируемость сети, легче настраивать устройства, легче вводить избыточность, проектировать сеть и тому подобное.
От каждого уровня требуется определенный набор функций, так на access уровне (в сети провайдера) от устройств требуется
- Подключение конечных пользователей на 100 Мбит/сек
- Подключение (желательно через SFP) к коммутатору distribution уровня на 1 Гбит/сек
- Поддержка VLAN
- Поддержка port security
- Поддержка acl
- Поддержка других функций безопасности (loopback detection, storm control, bpdu filtering и прочее)
Применительно к сети провайдера получается следующая картина:
- Жилой дом — свитч access уровня
- Микрорайон — свитч distribution уровня, к нему подключаем отдельные дома
- ЦОД — свитч core уровня, к нему подключаем отдельные микрорайоны
На ditribtution уровне и, тем более, на core уровне, как правило работают продвинутые коммутаторы Cisco и/или Juniper, но на access уровень приходится ставить более дешевые железки. Как правило это D-Link (или Linksys или Planet).
Пара слов об устройстве сети
И так, с уровнем доступа в первом приближении, разобрались, теперь, прежде чем переходить к непосредственно настройке коммутатора, несколько слов о том, как устроена сеть, в которой коммутатору предстоит работать.
Во-первых, мы не используем VLAN per user. Сеть достаточно старая и начинала строиться во времена, когда Q-in-Q еще не был стандартом, так что большая часть старого оборудования двойное тегирование не поддерживает.
Во-вторых, мы использует PPPoE. И не используем DHCP. То есть клиент получает один белый адрес, через PPP протокол, домашняя сеть отсутствует как класс.
В-третьих, все коммутаторы живут в отдельном, выделенном только для них VLAN, все домашние PPPoE клиенты также живут в одном VLAN’е.
Настройка коммутатора
В качестве подопытного свитча я буду использовать D-Link DES-3200-10, поскольку
- В нашем городе легче всего покупать именно D-Link, поэтому этой марке отдано предпочтение перед Planet, Linksys и прочими конкурентами
- Этот коммутатор обладает всем нужным нам функционалом
И так, поехали. Все команды приведены для означенной выше модели D-Link, впрочем не составит никакого труда проделать все то же самое и на устройстве другого вендора.
Исходя из вышеприведенных требований к коммутатору уровня доступа, сформулируем, что именно мы хотим на нем настроить и сделаем это.
И так, на необходимо…
Создать два VLAN, один для клиентов, другой для управления коммутатором и назначить их на порты свитча. 100 мегбитные порты — клиентские, гигабитные порты — аплинки.
create vlan USER tag 2
create vlan MANAGEMENT tag 3
config vlan USER add untagged 1-8
config vlan USER add tagged 9-10
config vlan MANAGEMENT add tagged 9-10
Настроить port security, запретив более одного mac адреса на порту (таким образом мы боремся с нежелательной и потенциально опасной ситуацией, когда клиент подключает в сеть провайдера не маршрутизатор, а коммутатор, сливая бродакстовый домен своей домашней сети с бродкастовым доменом провайдера)
config port_security ports 1-8 admin_state enable max_learning_addr 1 lock_address_mode DeleteOnTimeout
Запретить STP на клиентских портах, чтобы пользователи не могли гадить в сеть провайдера BPDU пакетами
config stp version rstp
config stp ports 1-8 fbpdu disable state disable
Настроить loopback detection, чтобы 1) глючные сетевые карточки, которые отражают пакеты обратно и 2) пользователи, создавшие в своей квартире кольца на втором уровне не мешали работе сети
enable loopdetect
config loopdetect recover_timer 1800
config loopdetect interval 10
config loopdetect ports 1-8 state enable
config loopdetect ports 9-10 state disable
Создать acl, который запретит прохождение не PPPoE пакетов в USER vlan’е (блокируем DHCP, IP, ARP и все остальные ненужные протоколы, которые позволят пользователям общаться напрямую между собой, игнорируя PPPoE сервер).
create access_profile ethernet vlan 0xFFF ethernet_type profile_id 1
config access_profile profile_id 1 add access_id 1 ethernet vlan USER ethernet_type 0x8863 port 1-10 permit
config access_profile profile_id 1 add access_id 2 ethernet vlan USER ethernet_type 0x8864 port 1-10 permit
config access_profile profile_id 1 add access_id 3 ethernet vlan USER port 1-10 deny
Создать ACL, который запретит PPPoE PADO пакеты с клиентских портов (блокируем поддельные PPPoE сервера).
create access_profile packet_content_mask offset1 l2 0 0xFFFF offset2 l3 0 0xFF profile_id 2
config access_profile profile_id 2 add access_id 1 packet_content offset1 0x8863 offset2 0x0007 port 1-8 deny
И, наконец, включить STORM Control для борьбы с бродкастовыми и мультикастовыми флудами. Может показаться, что мы уже решили эту проблему, запретив не PPPoE трафик, однако есть но. В PPPoE первый запрос (на поиск PPPoE сервера) отсылается бродкастом, и если оборудование клиента в силу глюка, вируса или иных причин, посылает такие запросы интенсивно, это вполне может вывести сеть из строя.
config traffic control 1-8 broadcast enable multicast enable action drop threshold 64 countdown 5 time_interval 5
Таким образом, мы решаем многие проблемы, присущие плоской сети — поддельные DHCP и PPPoE сервера (зачастую многие включают такие вещи ненамеренно, а по не знанию, то есть злого умысла нет, но работать другим клиентам мешают), бродкастовые штормы, глючные сетевые карточки и прочее.
Источник
Настройка коммутаторов SNR для начинающих пользователей
В этой статье мы рассмотрим основные аспекты первоначальной настройки коммутаторов SNR. Будет продемонстрировано выполнение одинаковых действий через CLI (Command Line Interface) и через WEB-интерфейс.
Доступ к коммутатору с заводскими настройками
В консольном режиме
Для связи с коммутатором через консольный порт на ПК необходимо выполнить следующие действия:
- Соединить Serial-порт ПК с портом Console коммутатора консольным кабелем, идущим в комплекте с коммутатором;
- Запустить программу эмуляции терминала (Putty, Minicom, HyperTerminal) и произвести следующие настройки:
- Выбрать соответствующий Serial-порт компьютера ;
- Установить скорость передачи данных 9600;
- Задать формат данных: 8 бит данных, 1 стоповый бит, без контроля четности;
- Отключить аппаратное и программное управление потоком данных.
- Включить питание коммутатора.
Для серий S2995G и S3850G используется скорость передачи данных 115200 бод.
В режиме WEB-интерфейса
По умолчанию коммутатор имеет IP-адрес 192.168.1.1. Чтобы подключиться к его WEB-интерфейсу, назначьте сетевой карте ПК IP-адрес из этого же диапазона (например 192.168.1.2), подключите сетевой провод в один из Ethernet-портов коммутатора и введите в адресной строке браузера 192.168.1.1. В качестве имени пользователя и пароля используйте admin/admin.
Правила работы с CLI
Чтобы эффективно работать с консолью коммутатора, необходимо запомнить несколько вещей:
- Без достаточных прав вы попадаете в урезанный режим работы, о чем сигнализирует приглашение ко вводу команд с символом ‘>’ в конце строки. В основном он используется для просмотра конфигурации коммутатора. Чтобы попасть в привилегированный режим, введите команду ‘enable’;
- В привилегированном режиме вы имеете доступ ко всем возможностям настройки устройства, доступны все команды. Приглашение ко вводу выглядит с символом ‘#’;
- Изменение настроек коммутатора осуществляется через вход в режим глобальной конфигурации, командой ‘config’. Приглашение ко вводу выглядит так — ‘(config)#’;
- Выход из текущего режима конфигурирования в нижестоящий режим осуществляется командой ‘exit’;
- Чтобы изменения конфигурации имели силу после перезагрузки, их необходимо записать командой ‘write’ либо ‘copy running-config startup-config’ в привилегированном режиме;
- При вводе команды можно использовать табуляцию с помощью TAB, чтобы вывести все допустимые варианты продолжения команды;
- Клавиши ‘↑’ и ‘↓’ используются для перемещения по ранее введенным командам.
Полное описания работы с консолью, всех возможных горячих клавиш и команд вы найдете в главе 1.2 русскоязычного руководства по настройке коммутаторов SNR
Изменить IP-адрес по умолчанию
Первоначально коммутатор имеет только интерфейс во VLAN 1, куда попадает весь нетегированный трафик. Изменить IP-адрес можно следующим образом:
В консольном режиме
В режиме WEB-интерфейса
- Port configuration -> VLAN interface configuration -> L3 interface IP address mode configuration
После окончания конфигурирования коммутатора через WEB не забывайте нажать ‘Save and Exit’, иначе все изменения потеряются после перезагрузки.
Создать VLAN, назначить его на порт и добавить L3-интерфейс в этом VLAN
В консольном режиме
В режиме WEB-интерфейса
- Создать VLAN: VLAN configuration -> VLAN configuration -> Create/Remove VLAN -> VLAN ID configuration
- Назначить на порт: VLAN configuration -> VLAN configuration -> Assign ports for VLAN -> Assign ports for VLAN
- Создать L3-интерфейс: Port configuration -> VLAN interface configuration -> Add interface VLAN
- Назначить IP-адрес: Port configuration -> VLAN interface configuration -> L3 interface IP address mode configuration
Ограничить скорость порта
Ограничим входящую и исходящую скорость порта 2 до 100 Мбит/сек:
В консольном режиме
В режиме WEB-интерфейса
- Port configuration -> Ethernet port configuration -> Bandwidth control configuration
Настроить транковый Uplink-порт
Для того чтобы тегированный абонентский трафик мог проходить сквозь коммутатор, настроим оптический порт 9, как транковый порт и разрешим на нем трафик только VLAN 2:
В консольном режиме
В режиме WEB-интерфейса
- Задать режим порта: VLAN configuration -> VLAN configuration -> Port type configuration -> Set port mode(access/hybrid/trunk)
- Задать разрешенный VLAN: VLAN configuration -> VLAN configuration -> Trunk port configuration -> VLAN setting for trunk port
Добавить нового пользователя, удалить старого, изменить пароль
В целях безопасности рекомендуется или изменить пароль по умолчанию для учетной записи ‘admin’, либо удалить ее и создать новую. Создадим пользователя ‘nag’, удалим пользователя ‘admin’ и поменяем пароль для новой учетной записи:
В консольном режиме
В режиме WEB-интерфейса
- Switch basic configuration -> Switch basic configuration -> Login user configuration
Управление доступом к коммутатору
По умолчанию на коммутаторах SNR открыт доступ по Telnet и HTTP протоколам. Хорошим тоном является использование SSH вместо Telnet, т.к. последний передает данные в открытом виде. Также можно отключить доступ по HTTP:
В консольном режиме
В режиме WEB-интерфейса
- Switch basic configuration -> SSH management -> Switch on-off SSH
- Switch basic configuration -> Telnet server configuration -> Telnet server state
- SSL config -> IP HTTP server configuration
Обновление ПО коммутатора через HTTP
Вы можете обновить NOS через веб-интерфейс коммутатора не прибегая к использованию TFTP/FTP-сервера. Boot-загрузчик таким образом обновить нельзя. После успешного завершения загрузки образа ПО не забудьте перезагрузить коммутатор.
- Switch basic configuration -> Firmware update -> HTTP service
- Switch basic configuration -> Switch basic configuration -> Save current running-configuration
Все возможные способы обновления ПО на коммутаторах SNR описаны в профильной статье.
Источник
Восемь шагов для настройки сетевого коммутатора
Следуйте лучшим практикам, чтобы без труда настроить новый сетевой коммутатор.
Связаться с Cisco
Настройке сетевого коммутатора нужно учиться. Как и езде на велосипеде. Никто не рождается с этими навыками. Такая настройка несколько сложнее, чем, скажем, настройка домашнего Интернета и даже коммутатора с автоматической настройкой. Однако, когда есть четкие инструкции, желание и смелость, интегрировать новый коммутатор Cisco в свою бизнес-среду могут даже начинающие ИТ-специалисты. Чтобы предоставить вам виртуальные обучающие инструкции на каждом этапе, мы разделили задачу на простые части: так вы сможете успешно, не сломав себе голову, создать клиента VLANS, настроить DHCP и назначить порты доступа.
Шаг 1. Проверьте свое оборудование
Проверьте номер модели вашего нового коммутатора. Либо, если вы используете резервный коммутатор, проверьте устройство и подключенные к нему кабели на наличие каких-либо повреждений. Если все в порядке, включите питание коммутатора и убедитесь, что все индикаторы находятся в исправном состоянии. Затем, используя консольный кабель, подключите коммутатор к компьютеру в качестве консоли. Для этого вам необходимо скачать и установить программу Putty (или аналогичную служебную программу с забавным названием). Запустите программу Putty и выберите последовательное соединение со скоростью 9600 бит/с. Теперь компьютер подключен к коммутатору и все готово для проверки вывода следующих команд:
- show version
- show running-config
- show VLAN brief
- show VTP status
- (config)# IP domain-name routerfreak.com
- (config)# hostname Switch01
- (config)# interface VLAN1
- (config)# description Management VLAN
- (config)# IP address 192.168.101.1 255.255.255.0
- vtp [client | server | transparent]
- vtp domain name
- description *** DESCRIPTION ***
- switchport access vlan [vlan]
- sswitchport mode access
- power inline consumption ###
- queue-set 2
- mls qos trust dscp
- storm-control multicast level 50.00
- no cdp enable
- spanning-tree portfast
- spanning-tree bpduguard enable
- Interface GigabitEthernet1/0/1
- description *** UPLINK ***
- switchport trunk encapsulation dot1q
- switchport mode trunk
- speed 1000
- duplex full
- Switch01(config)# crypto key generate rsa
- The name for the keys will be:
- Switch01.routerfreak.com
- How many bits in the modulus [512]: 1024
- % Generating 1024 bit RSA keys, keys will be non-exportable.
- line vty 0 4
- Router (config-line)# transport input SSH
- (config-line)# login local
- (config-line)# password routerfreak
- (config-line)# exit
- line console 0
- (config-line)# logging synchronous
- (config-line)# login local
- Switch01# service password-encryption
- remote-computer# ssh 192.168..101.1
- Log in as: username
- Password:
- Switch01>en
- Password:
- Switch01#
В случае запасного коммутатора обязательно удалите файл flash:vlan.dat, чтобы стереть предыдущую конфигурацию.
Шаг 2. Назначение IP-адреса для управления
Вполне возможно, при выборе имени для вашей домашней сети Wi-Fi вы проявили остроумие, но к настройке имени хоста для коммутатора нужно подходить профессионально и придерживаться стандартных формулировок. Следуйте соглашению о назначении имен, которое использует ваша компания, и назначьте IP-адрес в управляющей VLAN. Затем убедитесь, что ваш коммутатор использует заданные имя хоста и доменное имя.
Шаг 3. Проверка номера редакции VTP.
Введите команду show vtp status, чтобы вывести на экран номера редакций протокола виртуального транкинга (VTP). Номера редакций VTP определяют обновления, которые необходимо использовать в домене VTP. Когда вы задаете доменное имя VTP, номер редакции устанавливается равным нулю. Затем каждое изменение в базе данных VLAN увеличивает номер редакции на единицу. Ваш коммутатор будет обрабатывать только те данные, которые поступили от соседнего коммутатора из того же домена, и в том случае, если номер редакции соседнего коммутатора выше, чем его собственный. Это означает, что коммутаторы будут обновлять свою конфигурацию VLAN на основе информации VTP, передаваемой коммутатором с самым высоким номером редакции.
Поэтому, прежде чем добавить свой коммутатор в сеть, вам необходимо обнулить номер его редакции. Чтобы обнулить домен, измените режим конфигурации на прозрачный.
Шаг 4. Настройка портов доступа
Возможно, у вас уже есть готовый шаблон для настройки портов доступа. Если же его нет, следует использовать команды, которые приведены здесь:
Шаг 5. Настройка транковых портов
Введите команду sh int g0/1 capabilities и проверьте поддерживаемый протокол транкинга. Если поддерживается ISL, то для настройки конфигурации транкового порта необходимо ввести команду switchport trunk encapsulation dot1q. Если ISL не поддерживается, введите команду switchport mode trunk. Это означает, что другая инкапсуляция не поддерживается, поэтому в команде инкапсуляции нет необходимости. Он поддерживает только 802.1Q.
Шаг 6. Настройка портов доступа
После выполнения основных операций настройки сетевого коммутатора подходит очередь создания ключей RSA, которые используются в процессе SSH, с помощью следующих команд шифрования:
Для своих ключей общего назначения выберите длину ключа из диапазона от 360 до 2048. Если выбранная длина ключа превышает 512, процесс может занять несколько минут.
Шаг 7. Задайте конфигурацию линии VTY
Если вы еще не настроили строку консоли, вы просто можете ввести эти значения:
Настройте пароль для входа, используя команду enable secret password. Затем задайте пароль privilege exec password с помощью команды username name privilege 15 secret password. Убедитесь, что служба шифрования паролей запущена.
Проверьте доступ SSH путем ввода команды sh ip ssh, чтобы убедиться, что SSH включен. Теперь вы можете попробовать войти в систему с удаленной машины, чтобы убедиться, что вы можете установить ssh-подключение к своему коммутатору Cisco.
Последние штрихи
Вы прошли процесс обучения, набив минимум шишек (хочется надеяться), и теперь почти готовы к запуску. Теперь нужно только проверить доступ, перезагрузить коммутатор и подготовить кабели. Когда и это будет сделано, вам останется наклеить на свой коммутатор этикетку с маркировкой, установить его в стойку и. наконец заняться чем-то поинтереснее.
Остались вопросы?
Если вы хотите получить дополнительные рекомендации или настроить другие устройства, посетите наше сообщество поддержки малого бизнеса. Там вы найдете ответы на распространенные вопросы и пообщаетесь с людьми, которые работают в похожих компаниях и сталкиваются с аналогичными ИТ-проблемами.
Источник