版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络工程师考试基本配置命令大全交换机部分命令一、交换机模式切换Swith>enable//切换到特权Swith#configt//切换到全局配置模式Swith(config)#interfacef0/1//进入接口f0/0Swith(config)#interfacevlan1//进入VLAN1中Swith(config-if)#ipaddress//对VLAN1设置IP地址和子网掩码Swith(config-if)#noshutdown//激活VLAN1二、设置交换机的密码1、用户到特权的密码Swith(config)#enablepassword123(优先级低)Swith(config)#enablesecret456(优先级高)//如果两个都设置则456生效2、控制台console密码设置Swith(config)#linecon0Swith(config-line)#loginSwith(config-line)#passwordconsole123//设置console密码为telnet1233、启用telnet密码Swith(config)#linevty015//最多有0~15人可以telnet访问swith,合计16人Swith(config-line)#loginSwith(config-line)#passwordtelnet123//设置telnet密码为telnet123注:要想真正生效telnet还要设置特权密码三、交换机命名hostnameBENETSW01Swith(config)#hostnameBENETSW01//使用hostname命名交换机的名字四、show命令集Swith#showversion//显示IOS版本信息Swith#showintvlan1brief//简单的显示VLAN1的信息Swith#showrunning-config//显示正在运行的配置文件Swith#showstartup-config//显示己经保存的配置文件Swith#showmac-address-table//显示MAC地址表Swith#showmac-address-table//显示MAC地址表更新的间隔,默认为5分钟Swith#showneighbordetail//显示邻居详细信息Swith#showtraffic//显示CDP流量Swith#show五、设置交换机的网关和DNS名称服务器的IP地址Swith(config)#ipdefault-gateway//交换机的网关设置为Swith(config)#ipdomain-nameserver0//设置DNS名称服务器地址Swith(config)#noipdomain-lookup//交换机名称服务器的域名查询六、创建、删除、查看VLANSwitch#vlandatabase//进入vlan数据库配置模式Switch(vlan)#vlan2//创建VLAN2自动命名为vlan0002,同vlan2namesalesVLAN2added:Name:VLAN0002Switch(vlan)#exit//退出时应用生效Swith(vlan)#novlan2//删除vlan2Switch(config)#interfacef0/1Switch(config-if)#switchportaccessvlan2//将端口加入vlan2中Switch(config-if)#noswitchportaccessvlan2//将端口从vlan2中删除Switch(config)#interfacerangef0/1–10//进行F0/1到10端口范围Switch(config-if-range)#switchportaccessvlan2//将f0/1到f0/10之间的所有端口加入vlan2Switch#showvlanbrief//查看所有VLAN的摘要信息Switch#showvlanid(vlan-id)//查看指定VLAN的信息七、开启并查看trunk端Swith(config)#interfacef0/24Swith(config-if)#swithmodetrunk//将f0/24端口设置为trunkSwitch#showinterfacef0/24switchport//查看f0/24的接口状态八、从Trunk中添加、删除VlanSwitch(config-if)#switchporttrunkallowedvlanremove3//从trunk端口删除vlan3通过Switch(config-if)#switchporttrunkallowedvlanadd3//从trunk端口添加vlan3通过网络工程师考试基本配置命令大全全文共17页,当前为第1页。Switch#showinterfaceinterface-idswitchport//检查中继端口允许VLAN的列表网络工程师考试基本配置命令大全全文共17页,当前为第1页。九、单臂路由配置Router(config)#interfacef0/0.1Router(config-subif)#encapsolutiondot1q1//子接口封装dot1q针对的是VLAN1Router(config-subif)#ipaddress//设置VLAN的网关地址Router(config)#interfacef0/0.2Router(config-subif)#encapsolutiondot1q2//子接口封装dot1q针对的是vlan2Router(config-subif)#ipaddress//设置vlan2的网关的地址十、配置VTP服务器S1#vlandatabase
//进入vlan配置模式S1(vlan)#vtpserver
//设置该交换机为VTP服务器模式,考试时选默认是透明模式,但思科是默认为服务器模式。S1(vlan)#vtpdomaindomain-name
//设置VTP管理域名称S1(vlan)#vtppruning
//启用VTP修剪功能S1(vlan)#exitS1#showvtpstatus
//显示VTP状态信息十一、配置VTP客户端S2#vlandatabaseS2(vlan)#vtpclient
//设置该交换机为VTP客户端模式S2(vlan)#vtpdomaindomain-name
//这里域名必须和上面的vtp服务器设置的domain名称一样S2(vlan)#exit十二、交换机基本配置mac地址配置Switch(config)#mac-address-tableaging-time100//设置学习的MAC地址的超时时间,默认300sSwitch(config)#mac-address-tablepermanent0050.8DCB.FBD1f0/3//添加永久地址Switch(config)#mac-address-tablerestictedstatic0050.8DCB.FBD2f0/6
f0/7//加入限制性静态地址,它是在设置永久性地址的基础上,同时限制了源端口,它只允许所static配置的接口(f0/6)与指定的端口(f0/7)通信,提高安全性。Switch(config)#endSwitch#showmac-address-table
(查看MAC地址表)Switch#clearmac-address-tabledynamic
(清除动态学习的MAC地址表项)Switch#clearmac-address-tablerestictedstatic
(清除配置的限制性MAC地址表项)十三、生成树快速端口(PortFast)配置STPPortFast是一个Catalyst的一个特性。在STP中,只有forwarding状态,port才能发送用户数据。如果一个port一开始是没有接pc,一旦pc接上,就会经历blocking(20s)->listening(15s)->learing(15s)->forwarding状态的变化。这样从pc接上网线,到能发送用户数据,缺省的配置下需要等50秒的时间,但如果设置了portfast,就使得该端口不再应用STP算法,一旦该端口物理上能工作,就立即将其置为“转发”状态。在基于IOS交换机上,PortFast只能用于连接到终端设备的接入层交换机端口上。开启PortFast命令:Switch(config)#interfacef0/1Switch(config-if)#spanning-treeportfast如果把批次开启可以用:Switch(config)#interfacerangef0/1–3Switch(config-if-range)#spanning-treeportfast
//注:只有在确认不会产生环路的端口上开启快速端口。十四、STP的负载均衡配置网络工程师考试基本配置命令大全全文共17页,当前为第2页。1、使用STP端口权值(优先级)实现负载均衡网络工程师考试基本配置命令大全全文共17页,当前为第2页。当交换机的两个口形成环路时,STP端口优先级用来决定那个口是转发状态,那个处于阻塞的。可以通过修改Vlan对应端口的优先级来决定该VLAN的流量走两对Trunk链路中那一条。如上图,我们用端口F0/23做Trunk1,用f0/24做Trunk2。具体配置如下:<1>、配置VTP、VLAN及Trunk(和上面VLAN配置过程一样,我们把S1设成服务器模式,S2设为客户端模式)(配置vtp在S1、S2上)S1#vlandatabase
//进入VLAN配置子模式S1(vlan)#vtpserver
S1(vlan)#vtpdomainvtpserver
//这三步也要在S2上执行,只是把第二步的Vtpserver换成vtpclient(配置Trunk在S1、S2上)S1(config)#interfacef0/23S1(config-if)#switchportmodetrunkS1(config-if)#exitS1(config)#interfacef0/24S1(config-if)#switchportmodetrunk
//在S2上执行同样的这几步操作。(配置VLAN只在S1上)S1#vlandatabaseS1(vlan)#vlan2namevlan2
S1(vlan)#vlan3namevlan3…
//依次创建2-5vlan。S1(vlan)#exit<2>、配置STP优先级在vtp服务器S1上配置S1(config)#interfacef0/23
//进入f0/23端口配置模式,Trunk1S1(config-if)#spanning-treevlan1port-priority10
//将vlan1的端口优先级设为10(值越小,优先级越高!)S1(config-if)#spanning-treevlan2port-priority10
//将vlan2的设为10,vlan3-5在该端口上是默认的128S1(config-if)#exitS1(config)#interfacef0/24
//进入f0/24,Trunk2S1(config-if)#spanning-treevlan3port-priority10S1(config-if)#spanning-treevlan4port-priority10
S1(config-if)#spanning-treevlan5port-priority10
//同上,将vlan3-5的端口优先级设为10由于我们分别设置了不同Trunk上不同VLAN的优先级。而默认是128,这样,STP协议就可以根据这个优先级的大小来使Trunk1发送接收vlan1-2的数据;Trunk2发接vlan3-5的数据,从而实现负载均衡。2、使用STP路径值实现负载均衡网络工程师考试基本配置命令大全全文共17页,当前为第3页。如图示:Trunk1走VLAN1-2的数据,而Trunk2走VLAN3-5的数据。网络工程师考试基本配置命令大全全文共17页,当前为第3页。其中vtp、vlan、和trunk端口的配置都和上面一样,不再列出。各项都配置好后,在服务器模式的交换机S1上执行路径值的配置(路径值也叫端口开销,IEEE802.1d规定默认值:10Gbps=2;1Gbps=4;100Mbps=19;10Mbps=100)S1(config)#interfacef0/23S1(config-if)#spanning-treevlan3cost30S1(config-if)#spanning-treevlan4cost30S1(config-if)#spanning-treevlan5cost30
//分别设置vlan3-5生成树路径值为30S1(config-if)#exitS1(config)#interfacef0/24S1(config-if)#spanning-treevlan1cost30S1(config-if)#spanning-treevlan2cost30这样,通过将希望阻断的VLAN的生成树路径设大,stp协议就会阻断该VLAN从该Trunk上通过。五、EtherChannelEtherChannel有两个版本,Cisco的称为端口聚合协议PAgP(PortAggregationProtocol),IEEE的802.3ad标准称为链路汇聚控制协议LACP(LinkAggregationControlProtocol),他们的配置有些不同。为避免有冗余链路的网络环境里出现环路,我们采用STP技术,但SpanningTree冗余连接的工作方式是:除了一条链路工作外,其余链路实际上是处于待机(StandBy)状态。那么能不能把这些冗余的链路利用起来以增加带宽呢?又如何让两条或多条链路同时工作呢?这就是在网络工程中常用的EtherChannel技术。Etherchannel特性在交换机到交换机、交换机到路由器、交换机到服务器之间提供冗余的、高速的连接方式,简单说就是将两个设备间多条FE或GE物理链路捆在一起组成一条设备间逻辑链路,从而达到增加带宽,提供冗余的目的。该技术容错能力好,实体线路中断可以在数秒内切换至别条线路使用。以太channel在交换机间或者交换机和主机间提供最多800Mbps(fastetherchnnel)或者最多8Gbps(Gigabitetherchannel)的全双工带宽。一个以太channel最多由八个配置正确的端口构成。所有在同一个以太channel中的接口必须具有相同的特性(如双工模式、速度、同为FE或GE端口、nativeVLAN,、VLANrange,、andtrunkingstatusandtype.等),并且都要同时配置成二层接口或者三层接口。设定范例:S1(config)#interfacerangef0/1-2S1(config-if-range)#channel-group1modepassive//表示将Fa0/1,Fa0/2设成同一个group,使用LACP的被动模式!S2(config)#interfacerangef0/1-2网络工程师考试基本配置命令大全全文共17页,当前为第4页。S2(config-if-range)#channel-group1modeactive网络工程师考试基本配置命令大全全文共17页,当前为第4页。//将另一边的端口也以同样方式设定,但mode设成active即可,交换机会自己新增一个虚拟端口:Port-channel1(Po1),它和实体接口一样使用,其成本为12。检查其状态,可用命令:showetherchanneldetail;showetherchannelload-balance;showetherchannelportshowetherchannelport-channel;showetherchannelprotocol;showetherchannelsummary路由部分命令一、路由器的模式v用户模式:Router>//用户模式v特权模式:Router#//特权模式v全局配置模式:Router(config)#//配置模式v接口配置模式:Router(config-if)#//接口模式v子接口配置模式:Router(config)#interfacefa0/0.1//进入子接口Router(config-subif)#//子接口状态vLine模式:Router(config-line)#//进行线模式v路由模式:Router(config-router)#//路由配置模式二、配置静态路由条目Router(config)#iproute//到达网段及掩码需要经过相邻路由器的接口的IP地址三、配置默认路由RouterB(config)#iproute//所以外出的数据包如果找不到路由表目均找接口四、密码配置v配置控制台密码teacher(config)#lineconsole0teacher((config_line)#loginteacher((config_line)#passwordciscoteacher(config)#enablepasswordcisco//配置特权模式密码teacher(config)#enablesecret1234//配置加密保存的密码teacher(config)#servicepassword-encryption//对所有密码加密五、配置路由器的banner信息teacher(config)#bannermotd$ThisisAptechcompany’sRouter!Pleasedon’tchangetheconfigurationwithoutpermission!$六、配置路由器接口的描述信息teacher(config)#interfacefastethernet0/0teacher(config_if)#descriptionconnectingthecompany’sintranet!七、配置控制台v配置控制台会话时间teacher(config)#lineconsole0teacher(config_line)#exec-timeout00v配置控制台输出日志同步teacher(config)#lineconsole0teacher(config_line)#loggingsynchronous八、动态路由相关命令Router(config)#routerrip//启动RIP进程Router(config-router#version2//指定启动ripv2版本Router(config-router)#networknetwork-number//宣告主网络号Router#showiproute//查看路由表网络工程师考试基本配置命令大全全文共17页,当前为第5页。Router#showiproutestatic//仅显示静态路由信息网络工程师考试基本配置命令大全全文共17页,当前为第5页。Router#showipprotocols//查看路由协议配置Rouetr#debugiprip//打开RIP协议调试命令九、动态路由配置RouterA(config)#interfacef0/0RouterA(config-if)#ipaddressRouterA(config-if)#noshutdownRouterA(config)#interfacef0/1RouterA(config-if)#ipaddressRouterA(config-if)#noshutdownRouterA(config)#routerripRouterA(config-router)#networkRouterA(config-router)#network十、路由器密码恢复进入ROMMonitor模式修改配置寄存器的值,启动时绕过startup-config文件:rommon1>confreg0×2142rommon2>reset用startup-config覆盖running-config:Router#copystartup-configrunning-config修改密码:Router(config)#enablepasswordcisco修改配置寄存器的值:Router(config)#config-register0×2102⊙该文章转自[大赛人网站(技能大赛技术资源网)-DaisaiR]原文链接:十一、VPN配置环境:接口地址都已经配置完,路由也配置了,双方可以互相通信.密钥认证的算法2种:md5和sha1加密算法2种:des和3desIPsec传输模式3种:AH验证参数:ah-md5-hmac(md5验证)、ah-sha-hmac(sha1验证)ESP加密参数:esp-des(des加密)、esp-3des(3des加密)、esp-null(不对数据进行加密)ESP验证参数:esp-md5-hmac(md5验证)、esp-sha-hmac(采用sha1验证)1启用IKE协商路由器ArouterA(config)#cryptoisakmppolicy1//建立IKE协商策略(1是策略编号1-1000,号越小,优先级越高)routerA(config-isakmap)#hashmd5//选用md5密钥认证的算法routerA(config-isakmap)#authenticationpre-share//告诉路由使用预先共享的密钥routerA(config)#cryptoisakmpkey12345address2//12345是设置的共享密钥,2是对端的IP路由器BrouterB(config)#cryptoisakmppolicy1routerB(config-isakmap)#hashmd5网络工程师考试基本配置命令大全全文共17页,当前为第6页。routerB(config-isakmap)#authenticationpre-share网络工程师考试基本配置命令大全全文共17页,当前为第6页。routerB(config)#cryptoisakmpkey12345address1//路由B和A的配置除了这里的对端IP地址,其它都要一样的)。2配置IPSec相关参数路由器ArouterA(config)#cryptoipsectransform-settestah-md5-hamcesp-des//test传输模式的名称。ah-md5-hamcesp-des表示传输模式中采用的验证参数和加密参数。routerA(config)#acess-list101permitip5555//定义哪些地址的报文加密或是不加密。路由器BrouterB(config)#cryptoipsectransform-settestah-md5-hamcesp-desrouterB(config)#acess-list101permitip5555//路由器B和A的配置除了这里的源和目的IP地址变了,其它都一样。3设置cryptomap(把IKE的协商信息和IPSec的参数,整合到一起,起一个名字)路由器ArouterA(config)#cryptomaptestmap1ipsec-isakmp//testmap:给cryptomap起的名字。1:优先级。ipsec-isakmp:表示此IPSec链接采用IKE自动协商routerA(config-crypto-map)#setpeer2
//指定此VPN链路,对端的IP地址routerA(config-crypto-map)#settransform-settest
//IPSec传输模式的名字。routerA(config-crypto-map)#matchaddress101
//上面定义的ACL列表号路由器BrouterB(config)#cryptomaptestmap1ipsec-isakmprouterB(config-crypto-map)#setpeer1(和A路由的配置只有这里的对端IP不一样)routerB(config-crypto-map)#settransform-settestrouterB(config-crypto-map)#matchaddress1014把cryptomap的名字应用到端口routerA(config)#inters0/0(进入应用VPN的接口)routerA(config-if)#cryptomaptestmap(testmap:cryptomap的名字)B路由器和A设置完全一样。5查看VPN的配置Router#showcryptoipsecsa
//查看安全联盟(SA)router#showcryptomap
//显示cryptomap内的所有配置router#showcryptoisakmppolicy//查看优先级十二、RIP协议的配置RIP配置:R(config)#routerripR(config)#network(一个有类网络号,要声明所有连接到该路由器接口上的有类网络)RIPv2配置:R(config)#version2RIP抑制(被动接口):网络工程师考试基本配置命令大全全文共17页,当前为第7页。R(config)#passive-interfaces0/0(表示s0/0接口只接受RIP路由更新而不再发送更新)网络工程师考试基本配置命令大全全文共17页,当前为第7页。十三、终端服务器的配置可以通过配置终端服务器(Terminalserver)来实现用一台PC机同时访问多个网络设备(如路由器或交换机),减少配置管理的负担。终端服务器是路由器的一种功能,现在大多路由器都可以通过加装异步/同步网络模块用作终端服务器。如上图:PC机与终端服务器之间通过Console线缆直接相连;终端服务器通过1拖8与两台路由器相连,线号为1和2。终端服务器的配置清单如下:hostnameTerm_Server!interfaceloopback0
//增加一个loopback接口,用于逆向Telnetipaddress55
//最节省地址空间的方法设置一个ip给环回接口。!iphostrouter12001
//配置主机表,使得router1与2001,router2与2002联系起来,方便访问其他路由器iphostrouter22002
//我们访问它们时就不用telnet2001,而直接用主机名:router1!line18noexec
//在line1-8上配置noexec禁止这8条异步线路上产生EXEC进程,而只允许从终端服务器到其他路由器的连接。transportinputall
//指明在这8条线路的输入方向上允许所有的协议。配置好后,首先登录到终端服务器:Term_Server#Term_Server#router1Tryingrouter1(,2001)…OpenRouter1>这时可以用会话切换命令Ctrl+Shift+6然后按X,切换回终端服务器:Term_Server#Term_Server#router2Tryingrouter1(,2002)…OpenRouter2><Ctrl+Shift+6,x>Term_Server#showsessionsTerm_Server#disconnect2
//断开会话2Term_Server#showline1
//查看线路1状态网络工程师考试基本配置命令大全全文共17页,当前为第8页。Term_Server#clearline2
//清除线路2网络工程师考试基本配置命令大全全文共17页,当前为第8页。十四、单区域/多区域OSPF协议的配置路由器R1Interfacee0
ipaddress2992Interfaces0ipaddress52routerospf100
network
area0network28
3
area1路由器R2Interfacee0
ipaddress592Interfaces0ipaddress52routerospf200
network
area0network4
3
area2路由器R3Interfacee0
ipaddress3092routerospf300
network28
3
area1路由器R4Interfacee0
ipaddress692routerospf400
network4
3
area2注:实际配置通配符掩码时,记住其值就等于:块大小-1;/28块大小是16,通配符就用15广域网配置一、ISDN配置ISDN(综合业务数字网),提供两种类型的访问接口,即基本速率接口BRI和主要速率接口PRI。ISDNBRI提供2B64+D16网络工程师考试基本配置命令大全全文共17页,当前为第9页。PRI提供30B+D(均为64Kb/s)。下面通过一个实例来说明两台路由器通过ISDN线路连接时最基本的配置。网络工程师考试基本配置命令大全全文共17页,当前为第9页。R1配置R1(config)#isdnswitch-type3
//设置交换机类型为basic-net3,这取决于所连接的ISDN类型,中国用的这个R1(config)#interfacebri0
//进入BRI接口配置模式R1(config-if)#ipaddress
//设置接口IP地址R1(config-if)#encapsulationppp
//设置封装协议为PPPR1(config-if)#dialerstring80000002
//设置拨号串,为对方的ISDN号R1(config-if)#dialer-group1
//在该接口应用拨号列表1的设置R1(config-if)#noshutdown
//激活端口R1(config-if)#exitR1(config)#dialer-list1protocolippermit
//设置拨号列表1,即当IP包需要在该拨号链路上传输时引起拨号R2配置R2(config)#isdnswitch-type3R2(config)#interfacebri0
R2(config-if)#ipaddress
//设置接口IP地址R2(config-if)#encapsulationppp
R2(config-if)#dialerstring80000001
//设置拨号串,为对方(R1)的ISDN号R2(config-if)#dialer-group1
R2(config-if)#noshutdown
R2(config-if)#exitR2(config)#dialer-list1protocolippermit
//R2和R1配置基本相同二、PPP配置PPP(点对点协议),DDR是按需拨号路由,一般在实际应用中,ISDN、PPP、DDR经常综合应用下面结合实例说明基本的配置命令:R1R1(config)#usernameR2password0ciso
//定义用户名和口令,注意用户名设为对方,口令双方设置一致。网络工程师考试基本配置命令大全全文共17页,当前为第10页。由于是在ISDN线路进行PPP封装,对ISDN和端口的基本配置都和上面ISDN的配置相同,下面只列出配置清单。网络工程师考试基本配置命令大全全文共17页,当前为第10页。isdnswitch-type3InterfaceE0ipaddressInterfaceBRI0
ipaddressencapsulationpppdialeridle-timeout300//设置拨号空闲时间,如果超时没有IP数据包从该接口发送,就断开连接。默认120s
dialermapipnameR2broadcast80000002
(注:设置的IP、name、isdn号都是对方的)//设置拨号映射,当有列表定义的数据包传输时就使用这个定义的映射发起拨号连接并进行认证操作。pppmultilink
//启用PPP多链路的功能特性dialerload-threshold128//设置启用多链路的条件,即:当实际负载占一个B信道带宽的(128/256)%=50%时,就启用第二个B信道,设为1时为无条件启用2个B信道。
dialer-group1nocdpenable
//通常在拨号链路上都禁用CDP发现协议pppauthenticationchap
//设置PPP认证方式为CHAP,或设为:pap(口令认证方式)。或设为:chappap(混合模式)。iproutedialer-list1protocolippermitR2配置基本和R1相同,只有下面几个地方需注意配置正确的参数:usernameR1password0cisoipaddressipaddressdialermapipnameR1broadcast80000001iproute三、帧中继配置帧中继是X.25的简化版本。帧中继广域网设备分为DTE和DCE,路由作为DTE设备。帧中继提供面向连接的数据链路层通信。通过帧中继虚电路为每个链路分配一个链路识别码(DLCI).1、配置帧中继交换机:网络工程师考试基本配置命令大全全文共17页,当前为第11页。就是配置一个帧中继的环境,为下面的基本帧中继配置做准备,现以一个具有3个串行接口的路由器为例,通过下面配置来实现全网状的帧中继环境。(全网状是指在这个帧中继环境中任何两个结点间都存在一条虚电路)网络工程师考试基本配置命令大全全文共17页,当前为第11页。每个接口上的DLCI都标在图上,虚线箭头表示两结点间的虚电路。下面是配置清单:Interfaceserial1noipaddressencapsulationframe-relayclockrate64000frame-relaylmi-typeciscoframe-relaylmi-typedceframe-relayroute102interfaceserial2201frame-relayroute103interfaceserial3301!Interfaceserial2noipaddressencapsulationframe-relayclockrate64000frame-relaylmi-typeciscoframe-relaylmi-typedceframe-relayroute201interfaceserial1102frame-relayroute203interfaceserial3303!Interfaceserial3noipaddressencapsulationframe-relayclockrate64000frame-relaylmi-typeciscoframe-relaylmi-typedceframe-relayroute301interfaceserial1103frame-relayroute303interfaceserial2203配置完成,用showframeroute显示完整路由信息2、基本帧中继配置上面的帧中继环境已经配置好,现在在该环境中接入两个路由器,以实现端到端的连通性。一、配置基本的帧中继连接这里忽略E0口的IP配置和noshutdown激活配置路由器R1网络工程师考试基本配置命令大全全文共17页,当前为第12页。R1(config)#interfaces0网络工程师考试基本配置命令大全全文共17页,当前为第12页。R1(config-if)#ipaddressR1(config-if)#encapframe-relay
//该接口使用帧中继封装R1(config-if)#noframe-relayinverse-arp//关闭帧中继逆向ARPR1(config-if)#framemapipciscoR1(config-if)#noshutdownR1(config-if)#end路由器R2R2(config)#interfaces0R2(config-if)#ipaddressR2(config-if)#encapframe-relay
//该接口使用帧中继封装R2(config-if)#noframe-relayinverse-arp//关闭帧中继逆向ARP,防止多个DLCI之间的映射产生混乱。R2(config-if)#framemapipciscoR2(config-if)#noshutdownR2(config-if)#end二、配置静态路由并测试连通性。静态路由配置方法上面已经学习,不再详述。然后可以使用下列命令查看配置状态信息。Showframepvc;Showframemap;Showframetraffic;Showframelmi四、
L2TP配置与测试第二层通道协议(Layer2TunnelingProtocol)是一广泛使用的隧道技术,应用L2TP,方便远程用户随时通过Internet安全的接入公司局域网。L2TP有两种报文:控制报文:建立、维护和释放隧道。数据报文:包装通过隧道传输的PPP帧。L2TP配置实例:Vpdn-group1//创建vpdn组1,并记入VPDN组1配置模式。Accept-dialinprotocoll2tpvirtual-template1terminate-fromhostnameas8010//接受L2TP通道连接请求,并根据Virtual-template1创建Virtual-access接口。Localnamekeith
//设置Tunnel本端名称为KeithLcprenegotiationalways
//LCP再次协商Nol2tptunnelauthentication
//设置不验证通道对端。PIX防火墻配置PIX配置专题
六个基本命令PIX是CISCO公司开发的防火墙系列设备,主要起到策略过滤,隔离内外网,根据用户实际需求设置DMZ(停火区)。它和一般硬件防火墙一样具有转发数据包速度快,可设定的规则种类多,配置灵活的特点。配置PIX防火墙有六个基本命令:nameif,interface,ipaddress,nat,global,route。我们先掌握这六个基本命令,然后再学习更高级的配置语句。1、nameif配置防火墙接口的名字,并指定安全级别:Pix525(config)#nameifethernet0outsidesecurity0//命名e0为outside,安全级别为0。该名称在后面使用Pix525(config)#nameifethernet1insidesecurity100//命名e1为inside,安全级别为100。安全系数最高Pix525(config)#nameifdmzsecurity50
//设置DMZ接口为停火区,安全级别50。安全系数居中。在该配置中,e0被命名为外部接口(outside),安全级别是0;以e1被命名为内部接口(inside),安全级别是100。安全级别取值范围为1到99,数字越大安全级别越高。2、配置以太口参数(interface):Pix525(config)#interfaceethernet0auto
//设置e0为AUTO模式,auto选项表明系统网卡速度工作模式等为自动适应,这样该接口会自动在10M/100M,单工/半双工/全双工直接切换。网络工程师考试基本配置命令大全全文共17页,当前为第13页。Pix525(config)#interfaceethernet1100full
//强制设置以太接口1为100Mbit/s全双工通信。网络工程师考试基本配置命令大全全文共17页,当前为第13页。Pix525(config)#shutdown
//关闭端口小提示:在节假日需要关闭停火区的服务器的服务时可以在PIX设备上使用interfacedmz100fullshutdown,这样DMZ区会关闭对外服务。3、配置内外网卡的IP地址(ipaddress)Pix525(config)#ipaddressoutside248//设置外网接口为2,子网掩码为48Pix525(config)#ipaddressinside
//设置内网接口IP地址、子网掩码。你可能会问为什么用的是outside和inside而没有使用ethernet1,ethernet0呢?其实这样写是为了方便我们配置,不容易出错误。只要我们通过nameif设置了各个接口的安全级别和接口类别,接口类别就代表了相应的端口,也就是说outside=ethernet0,inside=ethernet1。4、指定要进行转换的内部地址(nat)NAT的作用是将内网的私有ip转换为外网的公有ip,Nat命令总是与global命令一起使用,这是因为nat命令可以指定一台主机或一段范围的主机访问外网,访问外网时需要利用global所指定的地址池进行对外访问。nat命令配置语法:nat(if_name)nat_idlocal_ip[netmark]其中(if_name)表示内网接口名字,如inside,Nat_id用来标识全局地址池,使它与其相应的global命令相匹配,local_ip表示内网被分配的ip地址。例如表示内网所有主机可以对外访问。[netmark]表示内网ip地址的子网掩码。示例语句如下:Pix525(config)#nat(inside)1
//启用nat,内网的所有主机都可以访问外网,可以用0代表Pix525(config)#nat(inside)1
//设置只有这个网段内的主机可以访问外网。5、指定外部地址范围(global)global命令把内网的ip地址翻译成外网的ip地址或一段地址范围。Global命令的配置语法:global(if_name)nat_idip_address-ip_address[netmarkglobal_mask]其中(if_name)表示外网接口名字,如outside;Nat_id用来标识全局地址池,使它与其相应的nat命令相匹配;ip_address-ip_address表示翻译后的单个ip地址或一段ip地址范围;[netmarkglobal_mask]表示全局ip地址的网络掩码。示例语句如下:Pix525(config)#global(outside)12-8
//设置内网的主机通过pix防火墙要访问外网时,pix防火墙将使用2-8这段ip地址池为要访问外网的主机分配一个全局ip地址。Pix525(config)#global(outside)12
//设置内网要访问外网时,pix防火墙将为访问外网的所有主机统一使用2这个单一ip地址。Pix525(config)#noglobal(outside)12
//删除global中对2的宣告,也就是说数据包通过NAT向外传送时将不使用该IP,这个全局表项被删除。6、设置指向内网和外网的静态路由(route)route命令定义一条静态路由。route命令配置语法:route(if_name)00gateway_ip[metric]其中(if_name)表示接口名字,例如inside,outside。Gateway_ip表示网关路由器的ip地址。[metric]表示到gateway_ip的跳数。通常缺省是1。示例语句如下:Pix525(config)#routeoutside00681
//设置一条指向边界路由器(ip地址68)的缺省路由。Pix525(config)#routeinside1
//设置一条指向内部的路由。Pix525(config)#routeinside1
//设置另一条指向内部的路由。网络工程师考试基本配置命令大全全文共17页,当前为第14页。总结:目前我们已经掌握了设置PIX的六大基本命令,通过这六个命令我们已经可以让PIX为我们的网络服务了。不过让网络运行还远远不够,我们要有效的利用网络,合理的管理网络,这时候就需要一些高级命令了。网络工程师考试基本配置命令大全全文共17页,当前为第14页。PIX防火墙高级配置命令1、配置静态IP地址翻译(static):如果从外网发起一个会话,会话目的地址是一个内网的ip地址,static就把内部地址翻译成一个指定的全局地址,允许这个会话建立。static命令配置语法:static(internal_if_name,external_if_name)outside_ip_addressinside_ip_address其中internal_if_name表示内部网络接口,安全级别较高。如inside.。external_if_name为外部网络接口,安全级别较低,如outside等。outside_ip_address为正在访问的较低安全级别的接口上的ip地址。inside_ip_address为内部网络的本地ip地址。示例语句如下:Pix525(config)#static(inside,outside)2
//ip地址为的主机,对于通过pix防火墙建立的每个会话,都被翻译成2这个全局地址,也可以理解成static命令创建了内部ip地址和外部ip地址2之间的静态映射。PIX将把映射为2以便NAT更好的工作。小提示:使用static命令可以让我们为一个特定的内部ip地址设置一个永久的全局ip地址。这样就能够为具有较低安全级别的指定接口创建一个入口,使它们可以进入到具有较高安全级别的指定接口。2、管道命令(conduit):使用static命令可以在一个本地ip地址和一个全局ip地址之间创建了一个静态映射,但从外部到内部接口的连接仍然会被pix防火墙的自适应安全算法(ASA)阻挡,conduit命令用来允许数据流从具有较低安全级别的接口流向具有较高安全级别的接口,例如允许从外部到DMZ或内部接口的入方向的会话。对于向内部接口的连接,static和conduit命令将一起使用,来指定会话的建立。说得通俗一点管道命令(conduit)就相当于以往CISCO设备的访问控制列表(ACL)。conduit命令配置语法:conduitpermit|denyglobal_ipport[-port]protocolforeign_ip[netmask]其中permit|deny为允许|拒绝访问,global_ip指的是先前由global或static命令定义的全局ip地址,如果global_ip为0,就用any代替0;如果global_ip是一台主机,就用host命令参数。port指的是服务所作用的端口,例如www使用80,smtp使用25等等,我们可以通过服务名称或端口数字来指定端口。protocol指的是连接协议,比如:TCP、UDP、ICMP等。foreign_ip表示可访问global_ip的外部ip。对于任意主机可以用any表示。如果foreign_ip是一台主机,就用host命令参数。示例语句如下:Pix525(config)#conduitpermittcphosteqwwwany
//表示允许任何外部主机对全局地址的这台主机进行http访问。其中使用eq和一个端口来允许或拒绝对这个端口的访问。Eqftp就是指允许或拒绝只对ftp的访问。Pix525(config)#conduitdenytcpanyeqftphost9
//设置不允许外部主机9对任何全局地址进行ftp访问。Pix525(config)#conduitpermiticmpanyany
//设置允许icmp消息向内部和外部通过。Pix525(config)#static(inside,outside)2Pix525(config)#conduitpermittcphost2eqwwwany这两句是将static和conduit语句结合而生效的,在内网是一台web服务器,现在希望外网的用户能够通过pix防火墙得到web服务。所以先做static静态映射把内部IP转换为全局IP2,然后利用conduit命令允许任何外部主机对全局地址2进行http访问。小提示:对于上面的情况不使用conduit语句设置容许访问规则是不可以的,因为默认情况下PIX不容许数据包主动从低安全级别的端口流向高安全级别的端口。3、配置fixup协议:fixup命令作用是启用,禁止,改变一个服务或协议通过pix防火墙,由fixup命令指定的端口是pix防火墙要侦听的服务。示例例子如下:网络工程师考试基本配置命令大全全文共17页,当前为第15页。Pix525(config)#fixupprotocolftp21
//启用ftp协议,并指定ftp的端口号为21网络工程师考试基本配置命令大全全文共17页,当前为第15页。Pix525(config)#fixupprotocolhttp80Pix525(config)#fixupprotocolhttp1080
//为http协议指定80和1080两个端口。Pix525(config)#nofixupprotocolsmtp80
//禁用smtp协议。4、设置telnet:在pix5.0之前只能从内部网络上的主机通过telnet访问pix。在pix5.0及后续版本中,可以在所有的接口上启用telnet到pix的访问。当从外部接口要telnet到pix防火墙时,telnet数据流需要用ipsec提供保护,也就是说用户必须配置pix来建立一条到另外一台pix,路由器或vpn客户端的ipsec隧道。另外就是在PIX上配置SSH,然后用SSHclient从外部telnet到PIX防火墙。我们可以使用telnet语句管理登录PIX的权限。telnet配置语法:telnetlocal_ip[netmask]local_ip表示被授权通过telnet访问到pix的ip地址。如果不设此项,pix的配置方式只能由console进行。也就是说默认情况下只有通过console口才能配置PIX防火墙。小提示:由于管理PIX具有一定的危险性,需要的安全级别非常高,所以不建议大家开放提供外网IP的telnet管理PIX的功能。如果实际情况一定要通过外网
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026事业单位工勤技能-四川-四川垃圾清扫与处理工二级(技师)历年参考题库含答案详解
- 2026事业单位工勤技能-吉林-吉林无损探伤工二级(技师)历年参考题库含答案详解
- 2026事业单位工勤技能-北京-北京兽医防治员四级(中级工)历年参考题库含答案详解
- 2026事业单位工勤技能-内蒙古-内蒙古假肢制作装配工四级(中级工)历年参考题库含答案详解
- 2026事业单位工勤技能-上海-上海医技工四级(中级工)历年参考题库含答案详解
- 环氧地坪类合同样本(范本)
- 2026年宁陵县网格员招聘笔试备考试题及答案解析
- 2026年永福县网格员招聘笔试备考试题及答案解析
- 2026年泗县网格员招聘考试模拟试题及答案解析
- 2026及未来5年中国热量消耗检测仪数据监测研究报告
- 南昌市房屋市政工程生产安全重大事故隐患排查整治指导手册
- MIDASGTS建模培训教程讲课文档
- 护理科研的步骤与方法
- 2026年(全国I卷)高考英语真题及答案解析
- 2026年国企子公司中层竞聘面试核心试题与技巧含答案
- 2026年北森测试题题型及答案
- 2026年电力调度员模拟考试题库及答案详解【夺冠】
- 义务教育道德与法治课程标准(2025修订版)解读-红色-党政风格
- 2026年小学科学教师专业知识(新课标核心素养)测试卷及答案
- 2026年成人高考专升本政治模拟单套试卷
- 2026云南曲靖国金资本运营集团有限公司招聘3人笔试备考试题及答案解析
评论
0/150
提交评论