Настройка коммутатора Cisco с нуля: VLAN, trunk, SSH и команды IOS

457
Настройка коммутатора Cisco с нуля: VLAN, trunk, SSH и команды IOS

Перед вами Cisco Catalyst, консольный кабель и сеть, которую нужно запустить с чистого устройства. В нашем примере есть два отдела, отдельный компьютер администратора и маршрутизатор с выходом в интернет. Пользователей разделим по VLAN, до маршрутизатора поднимем trunk, коммутатору дадим отдельный IP для управления и включим SSH.

Порядок действий:

  1. подключиться через console;
  2. задать имя, пароли и SSH;
  3. создать VLAN и настроить access-порты;
  4. поднять trunk к маршрутизатору;
  5. проверить и сохранить конфигурацию.

Пример рассчитан на современные Cisco Catalyst 9000 (например, 9200) с IOS XE, но большая часть команд подходит и для многих старых Catalyst с классическим Cisco IOS. Названия интерфейсов могут отличаться: вместо GigabitEthernet1/0/1 на другом устройстве можно встретить GigabitEthernet0/1, FastEthernet0/1 или другой вариант. Поэтому перед настройкой портов полезно выполнить show interfaces status и посмотреть реальные имена интерфейсов.

С чего начать: схема сети и подключение через console

Сначала определимся, что именно хотим получить. Возьмём 24-портовый Catalyst и распределим подключения так:

Назначение Порты VLAN Адресация
Первый отдел Gi1/0/1 - Gi1/0/8 10 SALES 192.168.10.0/24
Второй отдел Gi1/0/9 - Gi1/0/16 20 FINANCE 192.168.20.0/24
Администратор Gi1/0/21 99 MGMT 192.168.99.0/24
Маршрутизатор Gi1/0/24 trunk 10,20,99 шлюзы .1 в каждой сети
Неиспользуемые порты остальные 999 UNUSED отключены

Сам коммутатор получит адрес 192.168.99.2/24. У маршрутизатора в управляющей сети будет 192.168.99.1, а у компьютера администратора, например, 192.168.99.10. Для VLAN 10 и VLAN 20 маршрутизатор должен предоставить свои шлюзы, например 192.168.10.1 и 192.168.20.1.

Пока сетевой доступ не настроен, подключаемся к порту Console консольным кабелем (на многих моделях есть также USB console). Запустите терминал, например PuTTY, и выберите последовательный порт: в Windows номер COM-порта можно посмотреть в диспетчере устройств. Стандартные параметры: 9600 бит/с, 8 бит данных, без контроля чётности, один стоп-бит, без управления потоком. В PuTTY это выглядит как 9600, 8, N, 1, None.

После загрузки нажимаем Enter. Если появится вопрос о начальной конфигурации (initial configuration dialog), отвечаем no. Приглашение обычно выглядит так:

Switch>

Символ > означает пользовательский режим. Для настройки нужен привилегированный режим:

enable

Приглашение изменится:

Switch#

Теперь открываем режим глобальной конфигурации:

configure terminal

Получаем:

Switch(config)#

Разобраться в этих режимах проще, чем кажется. Switch> позволяет смотреть ограниченный набор информации, Switch# даёт административные команды, а Switch(config)# используется для изменения конфигурации. Команда end возвращает сразу в привилегированный режим, exit обычно поднимает на один уровень выше.

Базовая настройка Cisco и доступ по SSH

Первым делом зададим устройству понятное имя, создадим администратора и защитим привилегированный режим. Пароли в примере нужно заменить собственными длинными уникальными значениями, причём для enable secret и для пользователя они должны быть разными.

hostname SW-OFFICE-01
 enable secret YOUR_ENABLE_SECRET
 username netadmin privilege 15 secret YOUR_ADMIN_SECRET
 no ip domain lookup

no ip domain lookup не обязателен, но удобен в консоли: если ошибиться в команде, коммутатор не будет пытаться принять опечатку за имя узла и ждать DNS-ответа.

Для консоли можно использовать созданную локальную учётную запись:

line console 0
  login local
  exec-timeout 10 0
  logging synchronous
 exit

exec-timeout 10 0 завершит бездействующий сеанс через десять минут, а logging synchronous не даст системным сообщениям постоянно ломать ввод команды посреди строки.

Теперь создадим отдельную сеть управления. Для обычного коммутатора второго уровня IP назначают не физическому access-порту, а виртуальному интерфейсу VLAN, или SVI:

vlan 99
  name MGMT
 exit
 
 interface vlan 99
  ip address 192.168.99.2 255.255.255.0
  no shutdown
 exit
 
 ip default-gateway 192.168.99.1

Команда ip default-gateway работает на коммутаторе второго уровня. Если позже включить маршрутизацию (ip routing), она игнорируется, и понадобится ip route.

Здесь есть частая ловушка. interface vlan 99 может оставаться в состоянии down, даже если выполнена команда no shutdown. SVI должен быть связан с существующим VLAN, а в этом VLAN нужен активный физический порт либо активный trunk, который его переносит. В нашей схеме Vlan99 поднимется после настройки портов Gi1/0/21 и Gi1/0/24 ниже.

Для SSH потребуются имя устройства, доменное имя, ключи и учётная запись. Используйте SSH версии 2: в новых релизах IOS XE версия 1 может быть недоступна. Базовая конфигурация выглядит так:

ip domain name office.example
 crypto key generate rsa general-keys modulus 2048
 ip ssh version 2
 
 line vty 0 15
  login local
  transport input ssh
  exec-timeout 10 0
 exit

Если старая версия IOS не принимает вариант crypto key generate rsa general-keys modulus 2048, попробуйте crypto key generate rsa. Устройство запросит размер ключа отдельно. Количество VTY-линий также зависит от платформы: если диапазон 0 15 недоступен, его можно проверить через line vty ?.

Настраивайте доступ через консоль и не закрывайте её, пока не убедитесь, что вход по SSH работает: неверные login local или transport input ssh могут отрезать вас от устройства по сети.

Проверить SSH-сервер можно командой:

show ip ssh

А подключение с компьютера администратора будет выглядеть примерно так:

ssh netadmin@192.168.99.2

Подробные требования для конкретной версии IOS XE Cisco публикует в руководстве по SSH.

Как создать VLAN и настроить access-порты Cisco

VLAN логически разделяет один физический коммутатор на несколько сетей второго уровня. Компьютер из VLAN 10 не сможет напрямую обмениваться IP-трафиком с компьютером из VLAN 20 без маршрутизатора или коммутатора третьего уровня.

VLAN 99 уже создан выше, добавим остальные:

vlan 10
  name SALES
 exit
 
 vlan 20
  name FINANCE
 exit
 
 vlan 999
  name UNUSED
 exit

Первые восемь портов отдадим первому отделу:

interface range GigabitEthernet1/0/1 - 8
  switchport mode access
  switchport access vlan 10
  spanning-tree portfast
  spanning-tree bpduguard enable
 exit

Следующие восемь портов подключим ко второму отделу:

interface range GigabitEthernet1/0/9 - 16
  switchport mode access
  switchport access vlan 20
  spanning-tree portfast
  spanning-tree bpduguard enable
 exit

switchport mode access жёстко переводит порт в режим access, а switchport access vlan 10 определяет его VLAN. Один обычный access-порт относится к одному пользовательскому VLAN.

spanning-tree portfast подходит для портов с конечными устройствами, например рабочими станциями. spanning-tree bpduguard enable переведёт такой порт в состояние err-disabled при получении BPDU, что помогает защититься от случайного подключения другого коммутатора. Чтобы вернуть порт в работу, уберите причину и выполните на нём shutdown, затем no shutdown. На соединениях между коммутаторами PortFast в таком виде применять не нужно.

Компьютер администратора подключим к VLAN 99:

interface GigabitEthernet1/0/21
  description ADMIN_PC
  switchport mode access
  switchport access vlan 99
  spanning-tree portfast
  spanning-tree bpduguard enable
 exit

Теперь SVI Vlan99 сможет перейти в рабочее состояние, если физический порт Gi1/0/21 поднят. На компьютере администратора для нашего примера можно задать адрес 192.168.99.10/24 и шлюз 192.168.99.1.

Неиспользуемые интерфейсы лучше не оставлять активными в VLAN 1. Перенесём их в отдельный VLAN 999 и административно отключим:

interface range GigabitEthernet1/0/17 - 20
  switchport mode access
  switchport access vlan 999
  shutdown
 exit
 
 interface range GigabitEthernet1/0/22 - 23
  switchport mode access
  switchport access vlan 999
  shutdown
 exit

Когда порт понадобится, нужно будет настроить его под нужный VLAN и выполнить no shutdown.

Как настроить trunk на Cisco Catalyst

Access-порт переносит трафик одного VLAN. Trunk нужен, когда по одному физическому соединению должны проходить несколько VLAN. В нашей схеме Gi1/0/24 идёт к маршрутизатору, который обслуживает VLAN 10, 20 и 99 и даёт им доступ к другим сетям и интернету.

interface GigabitEthernet1/0/24
  description UPLINK_TO_ROUTER
  switchport mode trunk
  switchport trunk allowed vlan 10,20,99
  no shutdown
 exit

Команда switchport mode trunk фиксирует интерфейс в режиме trunk. Без строки switchport trunk allowed vlan trunk по умолчанию переносит все VLAN (1-4094), поэтому лучше явно перечислять сети, которые действительно нужны на конкретном соединении. На части старых Catalyst перед этим нужно выполнить switchport trunk encapsulation dot1q, иначе switchport mode trunk будет отклонена.

На другой стороне trunk тоже должна быть соответствующая конфигурация 802.1Q. Если это маршрутизатор, ему нужны интерфейсы или подинтерфейсы для VLAN 10, 20 и 99. Например, для VLAN 10:

interface GigabitEthernet0/0.10
  encapsulation dot1Q 10
  ip address 192.168.10.1 255.255.255.0

Для VLAN 20 и 99 подинтерфейсы создаются так же. Если на другой стороне второй коммутатор, на нём должны существовать те же VLAN, а соединённый порт также должен работать как trunk.

Сам trunk не создаёт маршрутизацию между VLAN. Если компьютеру из VLAN 10 нужен доступ в VLAN 20 или интернет, пакеты должен маршрутизировать L3-устройство. В нашей схеме эту работу выполняет маршрутизатор. Catalyst с поддержкой маршрутизации тоже может делать это самостоятельно через SVI и ip routing, но это уже другая схема сети.

Отдельно следите за native VLAN. На 802.1Q trunk у Cisco по умолчанию native VLAN обычно является VLAN 1. Если вы меняете её командой switchport trunk native vlan, значение должно совпадать на обоих концах соединения. При несовпадении CDP выдаёт сообщения о native VLAN mismatch, а трафик может попадать не в тот VLAN.

Актуальный синтаксис VLAN и trunk для Catalyst 9200 можно сверить в документации Cisco по VLAN.

Как проверить конфигурацию Cisco и сохранить настройки

После настройки не стоит сразу закрывать терминал. Сначала проверяем, действительно ли Catalyst получил ту конфигурацию, которую мы хотели.

  • show interfaces status показывает состояние физических портов, скорость, duplex и VLAN.
  • show vlan brief показывает созданные VLAN и назначенные им access-порты.
  • show interfaces trunk показывает активные trunk-порты и VLAN, которые через них проходят.
  • show interfaces GigabitEthernet1/0/24 switchport подробно показывает режим конкретного порта.
  • show ip interface brief удобен для проверки SVI и их IP-адресов.
  • show ip ssh показывает состояние SSH.
  • show running-config выводит текущую рабочую конфигурацию.
  • show mac address-table dynamic помогает понять, какие MAC-адреса коммутатор уже выучил и через какие порты они доступны.

Полезная последовательность после первой настройки выглядит так:

show vlan brief
 show interfaces trunk
 show ip interface brief
 show ip ssh
 ping 192.168.99.1

Если всё работает, конфигурацию нужно сохранить:

copy running-config startup-config

running-config является текущей конфигурацией в памяти. startup-config загружается при старте устройства. Если изменить настройки и не выполнить сохранение, после перезагрузки несохранённые изменения исчезнут.

Как сбросить настройки Cisco Catalyst

Если нужно очистить старый Catalyst и начать настройку заново, сначала убедитесь, что сохранённая конфигурация действительно больше не нужна. При сомнениях сохраните копию, например командой copy running-config flash:backup.cfg. Для традиционного сброса конфигурации используют:

erase startup-config
 delete flash:vlan.dat
 reload

Файл vlan.dat важен: на Catalyst данные VLAN могут храниться отдельно от startup-config. Если команда сообщает, что файла нет, сначала проверьте содержимое flash командой dir flash:. Во время перезагрузки не соглашайтесь сохранять текущую running-config, иначе часть удалённых настроек может вернуться.

На современных Catalyst 9000 существует команда factory-reset, но обращаться с ней нужно осторожно. В частности, factory-reset all на Catalyst 9200 с актуальными релизами IOS XE удаляет не только пользовательскую конфигурацию, но и образы IOS, после чего устройство переходит в ROMMON и для запуска может потребоваться загрузка системы через USB или TFTP. Для обычного желания начать настройку заново эта команда не нужна.

10 частых ошибок при настройке Cisco

Эти ошибки чаще всего допускают при первой настройке. Стоит проверить их до поиска сложной неисправности:

  1. IP назначили физическому access-порту. На обычном L2-коммутаторе адрес управления задают через interface vlan.
  2. Vlan99 остаётся down. Проверьте, существует ли VLAN 99 и есть ли в нём активный access-порт или рабочий trunk.
  3. Порт попал не в тот VLAN. Сверьте show vlan brief и show interfaces ... switchport.
  4. Trunk поднят, но нужного VLAN в нём нет. Проверьте список switchport trunk allowed vlan на обоих концах.
  5. Один конец соединения access, другой trunk. Режимы соединённых портов должны соответствовать схеме.
  6. Не совпадает native VLAN. Если native VLAN меняли, настройка должна совпадать с другой стороны trunk.
  7. SSH включили до настройки IP или маршрута управления. Сначала проверьте обычный ping до адреса коммутатора.
  8. Оставили Telnet вместо SSH. Для VTY используйте transport input ssh, если Telnet действительно не требуется.
  9. Забыли сохранить running-config. Рабочая сеть после перезагрузки может вернуться к предыдущей конфигурации.
  10. Запустили factory-reset all как обычный сброс. На современных Catalyst эта команда способна удалить системный образ вместе с настройками.

Вопросы и ответы

Как посмотреть все VLAN на коммутаторе Cisco?

Используйте команду show vlan brief. Она покажет идентификаторы VLAN, их названия, состояние и назначенные access-порты.

Как узнать, какой VLAN настроен на порту Cisco?

Для быстрой проверки подойдёт show interfaces status, а подробные параметры конкретного порта показывает команда show interfaces GigabitEthernet1/0/1 switchport.

Чем access-порт Cisco отличается от trunk?

Access-порт обычно подключает конечное устройство и относится к одному VLAN. Trunk переносит по одному физическому соединению трафик нескольких VLAN: кадры получают теги 802.1Q, кроме кадров native VLAN, которые идут без тега.

Почему interface VLAN на Cisco находится в состоянии down?

Одной команды no shutdown недостаточно. Соответствующий VLAN должен существовать, а коммутатору нужен хотя бы один активный порт в этом VLAN либо рабочий trunk, который переносит этот VLAN.

Как сохранить настройки коммутатора Cisco?

Выполните copy running-config startup-config. После этого текущая конфигурация будет использоваться при следующей загрузке устройства.

Как включить SSH на Cisco Catalyst?

Нужно настроить hostname и domain name, создать локального пользователя, сгенерировать криптографические ключи, включить SSH версии 2 и разрешить только SSH на линиях VTY через transport input ssh.

Как сбросить настройки Cisco Catalyst?

Для обычной очистки конфигурации используют erase startup-config, при необходимости удаляют vlan.dat и перезагружают устройство. Не используйте factory-reset all без проверки документации своей модели: на современных Catalyst команда может удалить и образ IOS XE.

cisco коммутатор гайд
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
02.10.26 Москва
Форум по информационной безопасности и ИТ
Каждый ход имеет значение
GISГАЗИНФОРМСЕРВИС
Присоединиться
18+
Реклама. Рекламодатель ООО «Газинформсервис», ОГРН: 1047833086099

Bitbox

Обзоры гаджетов и трендов, которые экономят время и деньги.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама