← IT

Základní příkazy Cisco IOS pro správu směrovačů a přepínačů

Josef Kaderka

Verse 28

Inspirace Boson

Příkazy jsou uváděny v základním tvaru, bez kontextu (tj. aktuálního módu), předpokládá se jeho znalost nebo vypěstování Cisco IOS intuice. Například je uveden příkaz pro přiřazení IP adresy rozhraní ip address {adr} {sm} . Pro jeho zadání je ale nutno napřed přejít do privilegovaného módu (příkaz enable ), pak do globálního konfiguračního módu (příkaz configure terminal ) a pak do specifického konfiguračního módu (příkaz interface {int} ).

Správa směrovačů

Konfigurační módy – význam promptu
UživatelskýEXEC módRouter >
PrivilegovanýEXEC módRouter #
Globální konfigurační módRouter(config) #
Specifický konfigurační mód– konfigurace rozhraní
– konfigurace logického rozhraní
– konfigurace směrování
– konfigurace linky (CON,AUX)
Router(config-if)#
Router (config-subif) #
Router(config-router) #
Router(config-line) #
Základní operace se směrovačem
Přechod doprivilegovaného EXEC móduenable
Návrat do uživatelského EXEC módudisable
Odhlášení se od směrovačeexit,logoff
Restart operačního systému směrovačereload
Předchozípříkaz<šipka nahoru>nebo

Následujícípříkaz<šipka dolů> nebo****
Přesun ojeden znak vpravo<šipka vpravo>nebo
Přesun ojeden znak vlevo<šipka vlevo>nebo
Přerušení operace(Break)<6>
Prosté obnova obsahu displeje(bez vloženípříkazu)+
Automatické doplňovánípříkazu aparametrů
Nápověda(vždykontextově orientovaná)<?>nebohelp
Stačí uvést tolik znaků,abybylpříkazjednoznačnýsh runmístoshow running-config
Počet řádků konsolyna stránkuterminal length{n}
Zjišťování údajů osměrovači
Verse IOSu,velikostipamětí a hodnota konfiguračního registrushow version
Výpis aktuální konfigurace(z operačnípaměti - RAM)show running-config
Výpis uložené konfigurace(zpevnépaměti - NVRAM)show startup-config
Využitíprocesorushow processes cpu
Obsahpaměti flash,volné,obsazené a celkové místoshow flash:
Obsahpaměti flashdir flash:
Souhrnný přehled o stavu všech rozhraní (jejich systémová
označení,IP adresy,stav fyzické a linkové vrstvy)
show ip interface brief
Konfigurace směrovače
Smazání uloženého konfiguračního souboruerase startup-config
Restart(vpřípadě výzvynic neukládat!)reload
Přechod doglobálního konfiguračního móduconfigure terminal
Směrovač se budejmenovat Brnohostname Brno
Návrat ojednu úroveň konfigurace zpětexit
Návrat z libovolné úrovně do základního EXEC móduend, Ctrl-z
Kopírování z tftpserveru do operačnípaměti(RAM)copy tftp running-config
Z pevné paměti (NVRAM) do operační paměti (RAM); použít
jen nebyla-lijižprovedena konfigurace – vznikla bysměs
copy startup-config running-config
Z pevné paměti (NVRAM) do operační paměti (RAM); aktuální
konfigurace v RAM budepřepsána
configure replace nvram:startup-config
Z tftpserveru dopaměti flashcopy tftp flash
Zpaměti flash do tftpserverucopy flash tftp
Uložení aktuální konfigurace u operační paměti (RAM) do
pevnépaměti(NVRAM)
copy running-config startup-config
Uložení aktuální konfigurace u operační paměti (RAM) do
pevnépaměti(NVRAM)– stará,leč funkční alternativa
write
Exaktní specifikace IOS (souboru jej obsahující), který má být
zaveden zpaměti flash(použití, je-li ve flash více IOSů)
boot system flash {****filename}
Exaktní specifikace IOS (souboru jej obsahující), který má být
d tft
boot system tftp {****filename}
zaveen zpserveru
Vytvoření lokálního uživatele apřiřazení heslausername{user} password{password}
Hesla, vzdálenýpřístup
Nastavení hesla „class“ pro přístup přes konsoluline console 0
password class
login
Nastavení hesla „class“ pro vzdálený přístup (telnet, ssh),
současně až 5 uživatelů (virtuální terminály 0 až 4)
line vty 0 4
password class
login
Počet minut do automatického odhlášení(0 – nikdy)exec-timeout{n}
Nastavení hesla„cisco“propřechod doprivilegovaného móduenable password cisco
Hashování (MD5) hesla „cisco” pro přechod do privilegovaného

enable secret cisco
módu
Šifrování všech hesel(slabým algoritmem)servicepassword-encryption
Vzdálený přístup p
omocí ssh
Nastaveníjména vlastní doményip domain-name skoleni.org
Vygenerování asymetrických klíčůcrypto key generate rsa
Bude sepoužívat sshprotokol verse 2ip ssh version 2
Přístup pouze pomocí sshline vty 0 4
Konfigurace sériové
transport input ssh
ho rozhraní
Je to DCE nebo DTE?
show controller serial 0/1/0
Konfigurovat rozhraní(čísla udávají “pozici” modulu)interface serial 0/1/0
U DCE nutno nastavit kmitočet hodinového signáluclock rate 64000
Zápis šířky pásma[kb/s] (nemápřímýfunkční význam!)bandwidth 64
Aktivace rozhraníno shutdown
Ověření stavu rozhraníshow interface serial 0/1/0

Konfigurace virtuálního ro

zhraní (loopback)
Vytvoření rozhraní typu loopback se zvoleným číslem 0interface loopback 0
Přiřazení IP adresyrozhraní loopback 0ip address 10.0.0.1 255.255.255.255
Cisco Discovery Protocol (CDP)
Přehled přímo připojených Cisco zařízení (jméno, identifikátor
místního rozhraní, vlastnosti, typ, identifikátor vzdáleného
show cdp neighbors

rozhraní)
Navícpodrobnosti o operačním systému a hardwareshow cdp neighbors detail
Zákaz CDP
TCP/IP
no cdp run
Zákaz směrování(standardnějepovoleno)no ip routing
Přiřazení IP adres rozhraním a jejich aktivaceinterface serial 0/1/0
ip address 157.89.1.3 255.255.0.0
no shutdown
interface fastethernet 0/0
ip address 208.1.1.4 255.255.255.0
no shutdown
Směrování – RIP, RIPv2, EIGRP, OSPF
Statický směrovací záznam – cílová síť, maska, následující
směrovač(157.89.10.1)
ip route 160.216.0.0 255.255.0.0 157.89.10.1
Statický směrovací záznam pro výchozí cestu (default
router/gateway- 157.89.10.1)
ip route 0.0.0.0 0.0.0.0 157.89.10.1
Zahrnutí statického směrovacího záznamu o výchozí cestě do
informacípředávaných směrovacímprotokolem
default-information originate
Konfigurace směrovacího protokolu RIProuter rip
Budou propagovány adresy sítí 157.89.0.0 a 208.1.1.0network 157.89.0.0
network 208.1.1.0
Konfigurace směrovacího protokolu RIP verse 2router rip
version 2
Budou propagovány adresy sítí 157.89.0.0 a 208.1.1.0network 157.89.0.0
network 208.1.1.0
Autentizace (jen RIP v2) – místní pojmenování hesla (klíče)
Místní číslo klíče
Vlastní heslo – sdíleno sousedícími směrovači
key chain KLIC1
key 1
key-string heslo1234
Zapnutí autentizace (zadat na sousedících rozhraních)
Totéž s využitím MD5
ip rip authentication key-chain KLIC1
ip rip authentication mode md5
Konfigurace směrovacího protokolu EIGRP, autonomní
systém 1, zákaz agregace adres podsítí
router eigrp 1
network 157.89.0.0
Budou propagovány adresy sítí 157.89.0.0 a 208.1.1.0network 208.1.1.0
no auto-summary
Autentizace EIGRP – místní pojmenování hesla (klíče)
Místní číslo klíče
Vlastní heslo
key chain MYCHAIN
key 1
key-string hojeheslo1234
Zapnutí autentizace (zadat na sousedících rozhraních)
Specifikace hesla
ip authentication mode eigrp 10 md5
ip authentication key-chain eigrp 10 MYCHAIN
Konfigurace směrovacího protokolu OSPF, tato instance
procesu OSPF má číslo 1, area 0
Budoupropagoványadresysítí 157.89.0.0 a 208.1.1.0
router ospf 1
network 157.89.0.0 0.0.255.255 area 0
network 208.1.1.0 0.255.255.255 area 0
Autentizace – heslo se zadává se na sousedících rozhraních
Autentizace – všechna rozhraní v rámci oblasti 0, heslo se
ip ospf authentication-key heslo1234
router ospf 1
předává otevřeněarea 0 authentication
Výpis IP směrovací tabulkyshow ip route
Vypisování údajů vyměňovanýchprotokolem RIPdebug ip rip
Vypisování údajů vyměňovaných protokolem EIGRPdebug ip eigrp events
debug ip eigrp
transactions
Vypisování údajů vyměňovanýchprotokolem OSPFdebug ip ospf events
Přístupové seznamy (Access Control Lists - ACL) – výběr
Význam číselných rozsahůpřístupových seznamů(Access Control Lists -ACL)

IP standard access list
<100-199>
IP extended access list
<600-699>
Appletalk access list
<700-799>
48-bit MAC address access list
<800-899>
IPXstandard access list
<1100-1199>
Extended 48-bit MAC address access list
<1200-1299>
IPX summary address access list
<1300-1999>
IP standard access list(expanded range)
Které ACLjsoupřiřazenyna dané rozhraní?
show ip interface serial 0/1/0
Výpis všech ACL; výpis jen IP ACL
show access-lists
show ip access-list

Standardní přístupové seznamy, čísla l-99, filtruje se pouze dle zdrojové IP adresy (tj. podle odesílatele) Účel – nepovolit uživatelům podsítě 200.1.1.0 255.255.255.0 odesílat pakety přes rozhraní Fastethernet 0/0

A. Zakázat danoupodsíťaccess-list 1 deny 200.1.1.0 0.0.0.255
B. Implicitněplatí„denyall“,takže nutno explicitněpovolit ostatníaccess-list 1permit any
C. Přiřadit ACL k příslušnému rozhraní, teprve pak se ACLaktivujeinterface fastethernet 0/0
ip access-group 1 in
Rozšířené přístupové seznamy, čísla l00-199, filtruje se dleIP adres odesilatele a příjemce, portů aj.
Účel – nepovolit stroji 1.1.1.1 používat telnet přes rozhraní fa
žádné surfování
0/0 do stroje 2.2.2.2 a nepovolit uživatelům podsítě 3.3.3.0
A. Syntax: access-list {číslo} povolitzakázat protokol zdroj
cílport volby

access-li
B. Zákaz surfování uživatelům sítě 3.3.3.0access-list 100 deny tcp host 3.3.3.0 0.0.0.255 any eq 80
C. Implicitně platí „deny all“, proto je nutno ostatní
explicitněpovolit
access-list 100 permit ip any any
D. Přiřadit ACL k rozhraní, teprve pak se ACL aktivujeinterfac
ip acce
e fastethernet 0/0
ss-group 100 out
Pojmenovaný přístupový seznam (Named ACL)
Výhoda: lze editovat i jediný řádek víceřádkového ACL místo
jinak nutného zrušení celého ACL a jeho znovuvytvoření
ip access-list standard COOLLIST
deny 1.1.1.1
permit any
Přiřadit ACL k rozhraní, teprve pak se ACL aktivujeinterface fastethernet 0/0
ip access-groupCOOLLIST in
PPP
Komunikace mezi směrovačirouter-aarouter-b,na obou analogická konfigurace
Příkazy zadávané na rozhraní směrovače router-a
Povolení PPPencapsulationppp
Autentizace budepomocíprotokolu chapppp authentication chap
Globální mód
Vzdálenýsměrovačje “router-b”,sdílené hesloje “cisco”username router-bpassword cisco
Výpisy
Zjištění typu zapouzdření, aktivovaných protokolů linkové vrstvy
(LCP)aj.

show interface serial 0/1/0
Ladění
Vypisováníprocesu autentizacedebug ppp authentication
PPP multilink (sdružení několika fyzických sériových rozhraní do jediného logického)
Vytvoření a konfigurace logického rozhraníinterface multilink 0
ip address 1.1.1.2 255.255.255.0
ppp multilink
ppp multilinkgroup 1
Všechna fyzická rozhraní sdružená do multilinku nakonfigurovat
stejně
Frame-Relay
Rozhraní
interface serial 0/1/0
no ip address
encapsulation ppp
ppp multilink
ppp multilinkgroup 1
Povolení Frame-Relay na daném rozhraní a specifikace typu
zapouzdření
encapsulation frame-relay ietf
Specifikace typu LMI Type (IOS od verse 11.2 zjišťuje
automaticky)
frame-relay lmi-type ansi
Jestliže nebude pracovat inversní ARP, namapovat vzdálenou IP
adresu na naše číslo DLCI(místní)
frame-relay map ip 3.3.3.100 broadcast
Lze rovněžpovolit rozhlašování a specifikovat typ zapouzdře
Definovat místní DLCI(nepracuje-li LMI)frame-relay local-dlci 100
Nastavitperiodupro kontrolu udržení spojeníkeepalive 10
Kontrola nastavení
Výpis informací o DLCI a LMIshow interface serial 0
Výpis statistik oprovozu PVCshow frame-relay pvc
Výpis směrovací mapy (statické nebo dynamické)show frame-relay map
Výpis LMI informacíshow frame-relay lmi
Degradace směrovače do role Frame Relay přepínače(pro laboratorní účely)
Poznámka –příkazy je nutno symetricky zadat vždy na obou
Frame Relay
DCE rozhraních, která mají propojena pomocí
Povolit Frame-Relay přepínání (na té straně směrovače, kde je
DCE)
frame-relay switching
Řekni DCE straně, aby podporovala frame-relay funkce DCE na
daném rozhraní
frame-relay intf-type dce
Řekni DCE straně, na které jiné místní rozhraní {int_o} a DLCI
{dlci_o} přepínat DLCI {dlci_i} z právě konfigurovaného
rozhraní
frame-relay route {dlci_i} interface {int_o}
{dlci_o}
Nastavit na DCE rozhraní hodinovýkmitočet[b/s]clock rate 64000
DNS
IP adresa reálnéhojmenného serveruip name-server 169.223.2.2
Jméno vlastní doményip domain-name skoleni.org
Nepřevádět doménovájména na IP adresyno ip domain-name lookup
Router bude sloužitjakojmennýserver(typu cache)ip dns server
DHCP
Explicitni aktivace DHCP serveru(jen u některých IOSů)service dhcp
Tyto adresyIP zpřidělování(viz uvedenýrozsah)vynechatip dhcp excluded-address 157.89.1.1 157.89.1.2
Pojmenování poolu a definice parametrů posílaných klientům
(max. 124 adres, jméno domény, IP adresy výchozího routeru,
DNS a netbios servery, doba platnosti přidělení 2 dny).
ip dhcp pool moje_zasobarna
network 157.89.1.0 255.255.255.128
domain-name unob.cz
default-router 192.168.12.1
dns-server 192.168.12.100 192.168.12.101
netbios-name-server 192.168.12.99
lease 2
Přeposílání DCHCP žádostí z místního segmentu vzdálenému
DHCP serveru(příkazje umístěn na místním rozhraní).
ip helper-address 169.223.2.2
Rozhraní směrovače získá IP adresu od DHCP serveruinterface fa0/0
ip address dhcp
Diagnostikashow ip dhcp bindings
NAT (PAT)
Nastavení rozhraní do vnitřní sítěinterface FastEthernet0
ip nat inside
Nastavení rozhraní do vnější sítěinterface FastEthernet1
ip nat outside
Překládat se bude veškerý provoz (obecně ACL může
mítjakoukolivjinoupodobu)
access-list 10 permit any
Celá vnitřní síť se ukryje za jedinou adresu. Překlad se
uplatní naprovoz vyhovující ACL 10
ip nat inside source list 10 interface Ethernet1 overload
Konfigurační registr
RXBOOT(speciální diagnostickýmód, pokračovánípomocí “b”)confreg 0x2000
Systém zavádět z ROM,načíst konfigurační soubor(upgrade flashconfreg 0x2101
- u směrovačů,které zavádí IOS z flash)
Systém zavádět z ROM, nenačíst konfigurační soubor (obnova poconfreg 0x2141
havárii)
Systém zavádět z flash,načíst konfigurační soubor(normální stav)confreg 0x2102
Systém zavádět z flash, nenačíst konfigurační soubor (obnovaconfreg 0x2142
hesla)
Password Recovery - obnova hesla (postup
pro směrovače)
1. Přerušit startpomocí konsoly (vyžaduje se fyzicképřístup)
2. Zavést IOS z flash,nenačítat konfigurační soubor z NVRAMconfreg 0x2142
2a. Jiná syntaxeplatná u starších zařízenío/r 0x2142
3. Restart operačního systémureset
4. Přejít do privilegovaného módu; nenačtením konfigurační souboru lze
provést bez hesla
enable
5. Nyní v privilegovaném módu překopírovat konfigurační soubor z
NVRAM do RAM
copy startup-config running-config
6. Změnit enable hesla na “NoveHeslo”(případněprovést další operace)enablepasswordNoveHeslo
7. Uložit aktuální konfiguraci do NVRAM(tj. s novým heslem)copy running-config startup-config
8. Příští start směrovače nechť proběhne normálně (IOS z flash,
konfigurační soubor z NVRAM)
config-reg 0x2102
Obnova chybějícího operačního systému IOS (pouze u směrovačů, s rozhraním Ethernet)
IOS je třeba mít předem zálohován (tftp server) – nelze jej v
směrovače téže řady. Dojde-li ke smazání IOSu z flash, ale s
standardně –copy tftp flash(tedy spustit tftp server, připrav
flash na ni lze IOS zapsat v externí zařízení(PC),rovněž lze
olně stáhnout. V nouzi lze použít stejný IOS z jiného
měrovač dosud běží, nevypínat jej (!), nýbrž postupovat
it záložní IOS). U nových směrovačů s výměnnou pamětí
použít USBport.
Připojit ethernetové rozhraní s nejnižším ID (např. fa0/0)
Ověřit nastavení uvedených proměnných (viz příklad)
Nejsou-li v pořádku, pak proměnné nastavit (změnit)
rommon 1 > set
IP_ADDRESS=172.18.16.76
IP_SUBNET_MASK=255.255.255.192
DEFAULT_GATEWAY=172.18.16.65
TFTP_SERVER=172.18.16.2
TFTP_FILE=c2600-ik9o3s3-mz.123-13.bin
Příklad nastavení/změnyhodnoty proměnnéTFTP_SERVER=172.18.16.88
Spustit stahování a instalaci IOSutftpdnld
Restartovat směrovačreset
Obnova chybějícího operačního systému IOS (pouze u směrovačů bez rozhraní Ethernet)
Není-li k dispozici rozhraní Ethernet,lze k instalaciIOSupoužít konsolový port o nízké rychlosti.
Připojit sériový port PC ke konsolovému portu směrovače.
V PC použít terminálový program podporující protokol
Xmodem(Hyperterminal,modifikovaný putty).
Nastavit maximální přípustnou přenosovou rychlost dle typu
směrovače (0x3822 = 115,2 kb/s, 0x2102 = 9,6 kb/s), tutéž
nastavit u terminálu.
rommon 1 > confreg 0x3822
Restartovat směrovačrommon 2 > reset
Spustit instalaci IOSu, vyčkat konce přenosu (při IOS 15 MB
a 115,2 kb/s asi 30 minut, při 9,6 kb/s asi 4,5 hodiny)
rommon 1 > xmodem c2600-ik9o3s3-mz.123-13.bin
Nastavit výchozí hodnotu konfiguračního registruconfig-register to 0x2102
Restartovat směrovač,vrátit rychlost terminálu na 9600 b/s!reset
Přesný čas – NTP
Totoje zdroj přesného času:tik.cesnet.cz
ntp server tik.cesnet.cz
Časová zóna budižpojmenována CET, posun od UTCje +1 hodinaclock timezoneCET 1
Záznam událostí - syslog
Totoje syslogserver,tampůjdou zprávy (lze užít i doménovéjméno)logging 172.16.1.1
Zpráva bude mítpříznak(facility)local5logging facility local5
Odesílat zprávytypu(sprioritou)debugginglogging trap debugging
Správa sítě - SNMP
Nastavení hesla „admins“ pro čtení a zápis SNMP dat
Nastavení hesla „topsecret“ pro čtení a zápis SNMP dat jen z
10.1.1.1
snmp-server community admins rw
snmp-server community topsecret rw 60
access-list 60permit 10.1.1.1
Nastavení hesla „others“ pro čtení SNMP dat (běžná hodnota je
„public“)
snmp-server community others ro
Totojepán směrovačesnmp-server contactJosef Kaderka
Tadyse směrovač nalézásnmp-server location Brno, Sumavska 4, 3/11a
SNMP manager,tamposílat zprávy (traps)s community publicsnmp-server host 10.1.1.1public
Povolení odesílat zprávy při vznikujakékoliv událostisnmp-server enable traps
Odesílat zprávy jen při vzniku události daného typusnmp-server enable traps config
snmp-server enable traps envmon temperature

Správa přepínačů

(základní úkony jsou stejné jako u směrovačů)

Zjištění stavu přepínače
Verse IOSu,hardware aj.(konfigurační registr se liší od směrovačů)show version
Výpis uložené konfigurace(zpevnépaměti - NVRAM)show startup-config
Výpis aktuální konfigurace(z operačnípaměti - RAM)show running-config
Výpis obsahupaměti flashshow flash:nebodir flash:
Výpis bezpečnostních nastavení rozhraní(řada variant)show port-security
Stav všech rozhraní(řada variant)show interfaces
Výpis schopností rozhraní ajejich aktuálního nastaveníshow interfaces fa0/1 capabilities
Uvedení přepínače do výchozíhostavu
Zamezení komunikace přepínače se sousedními přepínači zablokováním
rozhraní(odpojením kabelů,nastavením VTP režimu Transparent)
interface fastethernet 0/1
shutdown
Smazání uložené databáze virtuálních LANdelete flash:vlan.dat
Smazání uloženého konfiguračního souboruerase startup-config
Restart(vpřípadě výzvynic neukládat)reload

Základní operace s přepínačem

Konfigurace IP údajů umožňujících vzdálený přístup k přepínači
(přepínač má jedinou IP adresu). Vždy je nutno nejprve zablokovat
všechna dosud použitá rozhraní VLAN, pak povolit žádané.
interface VLAN1
shutdown
interface VLAN99
ip address 192.168.1.2 255.255.255.0
ip default-gateway 192.168.1.1
no shutdown
Výpis tabulky přepínači známých MAC adresshow mac-address-table
Počet MAC adres v tabulce(vhodnépřipodezření napřeplnění)show mac-address-table count
Vymazání tabulkyMAC adresclear mac-address-table
Konfigurace rozhraní pro připojení stanice
Volba rozhraníinterfacegigabit 0/1
Tatáž operace nad více rozhraními (jen u novějších přepínačů); syntax
vyžaduje uvedení mezer kolempomlčky!
interface range fastethernet 0/1 – 12
Volbaplného duplexuduplex full
Volba rychlosti 100 Mb/sspeed 100
K rozhraní budepřipojena výhradně staniceswitchport mode access
Rozhraní sepopřipojení stanice ihned aktivuje,nečeká se na STPspanning-treeportfast
Zabezpečení rozhraní přepínače
Přes rozhraní může komunikovatjen stanice s danou MAC adresouswitchportport-security mac-address{adr}
Přes rozhraní může komunikovat nejvýše{n}stanicswitchportport-security maximum{n}
Rozhraní se učí zaslechnuté MAC adresy
Po{n}minutách bude naučená adresa zahozena
switchport port-security mac-address sticky
switchportport-security aging time{n}
Nepovolená komunikace bude zahazována, povolená nikolivswitchportport-security violationprotect
Pošle se SNMP trapswitchportport-security violation restrict
Rozhraní bude zablokováno,standardně nutnýruční zásahswitchportport-security violation shutdown
Automatické znovuodblokování rozhraní po určité době:errdisable recovery cause psecure-violation
errdisable recovery interval 60
Protokol spanning tree (STP)
Zjištění MAC adresy přepínačeshow interface vlan 1
Výpis tabulkyspanningtree a zjištění,kdoje kořenovýmpřepínačemshow spanning-tree
Explicitní volba kořenovéhopřepínače nastavenímpriority {n}spanning-treepriority {n}
Vzdálený správa pomocí webového rozhraní
Zákaz protokolu http (implicitně povolen přístup i bez hesla; je-li
nastaveno, použije se heslopropřechod doprivilegovaného režimu)
no ip http server
Volbaprotokolu httpsip https server
Vytvoření lokálního uživatelského účtu s právy administrátora a
povolení lokální autentizace
username {user} privilege 15 password
{password}
ip http authentication local
Obnova hesla u přepínačů 2900/2950/3500/3550
1. Vypnout napájenípřepínače
2. Stisknout a držet tlačítko “Mode” napřednímpanelupřepínače
3. Zapnout napájenípřepínače
4. Po zhasnutí STAT LED uvolnit tlačítko “Mode”
5. Vyčkat ukončení výpisu a napřechod do ROMMONu
6. Zadat sekvenci příkazůflash_init
load_helper
7. Přejmenovat konfigurační soubor(je uložen ve flash,ne v NVRAM)rename flash:config.text flash:config.old
8. Zavést operační systémpřepínačeboot
9. Přeskočit konfigurační dialog, přejít doprivilegovaného móduenable
10. Obnovit konfigurační souborrename flash:config.old flash:config.text
11. Načíst uloženou konfiguraci,tj. se starým heslemcopy startup-config running-config
12. Nastavit nové heslopropřechod doprivilegovaného móduenable secret class
13. Uložit aktuální konfiguraci,tj. s novým heslemcopy running-config startup-config
Virtuální LAN (VLAN) a trunking
Globální konfigurační mód, vytvoření VLAN s číslem 20 a její
pojmenování “VLAN20”
vlan 20
nameVLAN20
Zařazení rozhraní do VLAN číslo 20 . Pokud dosud neexistovala, bude
vytvořena.
interface fastethernet 0/1
switchport mode access
switchport access vlan 20
Seznam virtuálních LAN a do nich zařazených rozhraníshow vlan
Volba zapouzdření (ISL nebo 802.1q; jen pokud IOS podporuje obě
dvě) a vytvoření trunku
interface fastethernet0/2
switchport trunk encapsulation dot1q
switchport mode trunk
Netagované rámce dávat do VLAN 5(implicitnějdou do VLAN 1)switchport trunk native vlan 5
Trunkem mohouprocházetpouze rámce z/do VLAN 5,10,20switchport trunk allowed vlan 5,10,20
Virtuální LAN (VLAN) a trunking u starších přepínačů
Privilegovaný EXEC mód, vytvoření VLAN s číslem 20 a její
pojmenování “VLAN20”
vlan database
vlan 20 name VLAN20
Zařazení rozhraní do VLAN20interface ethernet 0/1
vlan static 20
Seznam virtuálních LAN a do nich zařazených rozhraníshow vlan-membership
Volba zapouzdření (ISL nebo 802.1q; jen pokud IOS podporuje obě
dvě) a vytvoření trunku
interface fastethernet0/2
switchport trunk encapsulation isl
switchport mode trunk
Komunikace mezi virtuálními LAN (metoda„router on a stick“)
Mezi přepínačem a směrovačem jediný fyzický spoj, nakonfigurovaný na
směrovačejepakpro každou VLAN vytvořeno logické rozhraní(subinte
straně přepínače jako trunk, na straně
rface).
Konfigurace fyzického rozhraní směrovačeinterface fastethernet 0/0
no shutdown
Vytvoření logického rozhraní(číslo libovolné,nejlépe shodné s VLAN)interface fastethernet 0/0.20
Volba zapouzdření a specifikace čísla VLANencapsulation dot1q 20
Přiřazení IP adresylogickému rozhraníip address 192.168.5.20 255.255.255.0
Sdružení několika rozhraní do jediného o kumulované rychlosti (Etherchannel)
Volba rozhraní (všechna musí být nastavena stejně; tj
nebo access)a skupiny
. v režimu trunk
interface range FastEthernet0/1 - 4
channel-group 1 mode auto
Monitorování provozu jednoho či více rozhraní či VLAN jiným rozhraním (SPAN - Switched Port Analyzer)
Volba zdroje provozu (všechna rozhraní musí být
nastavena stejně)
monitor session 1 source interface FastEthernet0/1
monitor session 1 source interface FastEthernet0/2
Zde se budeprovoz monitorovatmonitor session 1 destination interfacegigabitEthernet0/1
Ověření stavushow monitor session 1

Zdroj: MATURITA HADR/IT/RTR_CMD-2-CZ-_29_.pdf