Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Применение коммутаторов в современных сетях передачи информации. Учебно-методическое пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
☆
6. Входим в режим конфигурирования доступа по Telnet: "linevty 5 15",
вводим команду запроса пароля "login" и устанавливаем пароль "nic" на Telnet сессию с помощью команды "passwordnic".
7. Теперь настроим интерфейс fastEthernet 0/1. Для этого входим в
подрежим конфигурирования интерфейса с помощью команды
"interfacefastethernet 0/1".
8. Установим скорость передачи 10 Мб/с - "speed 10". Определим режим
передачи как полнодуплексный: "duplexfull ". Выйдем из режима конфигурирования с помощью нажатия клавиш CTRL+Z.
Режим дуплекс или полудуплекс определяется из того, какое
оборудование подключается к настраиваемому порту коммутатора. Если к
порту подключается концентратор, то в соответствии с технологией Ethernet
возникнет домен коллизий и все узлы, подключенные через концентратор,
будут работать в режиме полудуплекс. Если к порту коммутатора подключено
другое устройство (все современные сетевые карты поддерживают дуплекс и
разные скорости передачи данных), то порт должен работать в режиме
дуплекс, что повышает скорость передачи данных практически с два раза.
9. Настроим возможность доступа по Тelnet. Для этого необходимо
коммутатору присвоить ip-адрес, так как при открытии Telnet сессии с рабочей станции в командной строке необходимо ввести "Telnetip-address". Входим в режим глобального конфигурирования.
10. Переходим в подрежим конфигурирования интерфейса VLAN1 с
помощью команды "interfaceVLAN1". Вводим ip-адрес и маску подсети:"ipaddress 131.10.10.10 255.255.255.0".
11. Включим интерфейс с помощью команды "noshutdown".
12. Можно сконфигурировать шлюз, к которому подключен
коммутатор, если вы собираетесь его конфигурировать из другой сети. Тогда вводим "ip default-gateway 131.10.10.1".
13. Завершаем конфигурацию и сохраняем изменения в NVRAM с
помощью команды "copyrunning-configstartup-config".
21
Пример базовой настройки коммутатора
Switch>
Switch>enable Switch#configure terminal
Enter configuration commands, one per line. End with CNTL/Z. Switch(config)#hostname sw1 sw1(config)#enable secret test sw1(config)#line con 0 sw1(config-line)#password bob sw1(config-line)#login sw1(config-line)#line vty 0 15 sw1(config-line)#password nic sw1(config-line)#interface fastethernet 0/1 sw1(config-if)#speed 10 00:13:41: %LINEPROTO-5-UPDOWN: Line protocol on Interface
FastEthernet0/1, chang ed state to down 00:13:42: %LINK-3-UPDOWN: Interface FastEthernet0/1, changed state
to up 00:13:46: %LINEPROTO-5-UPDOWN: Line protocol on Interface
FastEthernet0/1, chang ed state to up sw1(config-if)#duplex full sw1(config-if)#^Z sw1# 00:13:59: %LINEPROTO-5-UPDOWN: Line protocol on Interface
FastEthernet0/1, chang ed state to down 00:14:00: %SYS-5-CONFIG_I: Configured from console by console
22
00:14:00: %LINK-3-UPDOWN: Interface FastEthernet0/1, changed state to up
00:14:04: %LINEPROTO-5-UPDOWN: Line protocol on Interface FastEthernet0/1, chang
ed state to up
sw1#configure terminal Enter configuration commands, one per line. End with CNTL/Z. sw1(config)#interface vlan 1 sw1(config-if)#ip address 131.10.10.10 255.255.255.0 sw1(config-if)#no shutdown sw1(config-if)#exit 00:15:24: %LINK-3-UPDOWN: Interface Vlan1, changed state to up 00:15:25: %LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan1,
changed state to up sw1(config)#ip default-gateway 131.10.10.1 sw1(config)#^Z sw1# 00:15:47: %SYS-5-CONFIG_I: Configured from console by console
sw1#copy running-config startup-config Destination filename [startup-config]? Building configuration... [OK]
После этого можно просмотреть содержимое сохраненной
конфигурации с помощью команды "showstartup-config".
sw1#show running-config Building configuration...
23
Current configuration : 1054 bytes ! version 12.1 no service single-slot-reload-enable no service pad service timestamps debug uptime service timestamps log uptime no service password-encryption ! hostname sw1 ! enable secret 5 $1$7.GT$EMv5K4QATG7MSMLQ0acef/ ! ip subnet-zero ! spanning-tree extend system-id ! ! interface FastEthernet0/1 no ip address duplex full speed 10 interface FastEthernet0/2 no ip address interface FastEthernet0/3 no ip address interface FastEthernet0/4 no ip address interface FastEthernet0/5 no ip address
24
interface FastEthernet0/6 no ip address interface FastEthernet0/7 no ip address interface FastEthernet0/8 no ip address interface FastEthernet0/9 no ip address interface FastEthernet0/10 no ip address interface FastEthernet0/11 no ip address interface FastEthernet0/12 no ip address interface Vlan1 ip address 131.10.10.10 255.255.255.0 no ip route-cache ! ip default-gateway 131.10.10.1 ip http server ! ! line con 0 password bob login line vty 0 15 passwordnic login ! end
25
3. Настройка безопасности на портах коммутатора.
Настройка списков рабочих станций, которые могут подключаться к
портам коммутатора, по терминологии Cisco называется - portsecurity.
Поскольку известно, что к одному порту коммутатора может быть
подключено одно устройство, то можно ограничить доступ в сеть другим
устройствам через данный порт. Если устройство, которому запрещен доступ
через порт, делает такие попытки, то могут быть предприняты следующие действия:
1. Protect - Отбросить кадр.
2. Restrict - Отбросить кадр и послать уведомление на SNMP счетчик
событий о несанкционированном доступе.
3. Shutdown - Выключить порт. Из этого состояния его можно будет
вывести командой глобальной конфигурации errdisablerecoverycausesecure­violationили командами режима настройки интерфейса shutdown – noshutdown.
Для применения portsecurity на интерфейсе необходимо использовать команду подрежима конфигурации интерфейса "switchportport-security".
Важно заметить, что в коммутаторе Cisco2950 опцию portsecurity можно
применять только к интерфейсам, которые не подключены к другим
коммутаторам. Для указания того, что порт коммутатора не подключен к
другому коммутатору, необходимо использовать команду
"switchportmodeaccess".
Для ограничения доступа на портах коммутатора необходимо
выполнить следующие шаги:
1. Войти в режим глобального конфигурирования. Вводим команду
configure terminal.
2. Войти в подрежим конфигурирования интерфейса interfacefastethernet
0/x.
3. Определить интерфейс как неподключенный к другому коммутатору
switchportmodeaccess.
26
4. Включить режим безопасности на интерфейсе с помощью команды
switchportport-security без параметров.
5. Сконфигурировать МАС-адрес рабочей станции, которая должна
быть подключена к данному порту switchportport-securitymac-addressmac­addr.
Рассмотрим пример настройки portsecurity для сети, показанной на рис.3.1.
Необходимо чтобы к интерфейсам (fastEthernet – fa ) коммутатора
SW1fa0/1, fa0/3, fa0/5 могли иметь доступ только рабочие станции WS1, WS3, WS5 соответственно. Если к портам fa0/1, fa0/3 будет попытка
несанкционированного доступа, то кадр должен быть отброшен. Пусть МАС­адрес WS3 неизвестен. Если к порту fa0/5 будет попытка несанкционированного доступа, то он должен быть выключен.
Рис 3.1. Настройка безопасности на интерфейсах коммутатора.
К интерфейсу fa0/1 должна быть подключена только рабочая станция WS1, а к интерфейсу fa0/3 должна быть подключена WS3. В данном примере конфигурация МАС-адреса на интерфейсе выполнена двумя методами.
Для fa0/1 прописан статический МАС-адрес, а для fa0/3 МАС-адрес фиксируется по факту подключения WS3.
27
Настраиваем интерфейс fa0/1. С помощью команды "switchportmodeaccess"указываем, что данный порт не является транковым.
Далее, используя команду "switchportport-securitymac-address", указываем МАС-адрес рабочей станции WS1 и вводим команду "switchportport-securityviolationprotect" для того, чтобы кадр был отброшен при попытке несанкционированного доступа.
Настраиваем интерфейс fa0/3. Отличие в настройке portsecurity будет в указании МАС-адреса WS3. В данном случае он не указывается явным образом. При этом используется команда "switchportport-securitymac- addresssticky". Это значит, что та рабочая станция, которая первой
подключится к данному сегменту сети, будет иметь возможность передавать
информацию через коммутатор. Таким образом, не зная МАС-адреса абонента, можно настроить систему безопасности только на него.
Политика безопасности, применяемая в настройке порта fa0/5, будет максимально радикальной. Здесь используется команда "switchportport- securityviolationshutdown"и указан непосредственно МАС-адрес WS5. В случае, если через порт fa0/5 будет произведена попытка доступа рабочей станции с другим МАС-адресом, то данный порт будет выключен и включить его можно будет только путем перезагрузки коммутатора (reload).
Настройка безопасности на портах коммутатора
MAC-адрес рабочей станции WS1 – 00c0.26a1.86ab MAC-адрес рабочей станции WS5 – 00c1.2800.0200
Switch#configure
Configuring from terminal, memory, or network [terminal]? Enter configuration commands, one per line. End with CNTL/Z.
Switch(config)#interface fastEthernet 0/1
Switch(config-if)#switchport mode access
28
Switch(config-if)#switchport port-security Switch(config-if)#switchport port-security mac-address 00c0.26a1.86ab Switch(config-if)#switchport port-security violation protect Switch(config-if)#^Z
Switch#
00:04:39: %SYS-5-CONFIG_I: Configured from console by console show
port-security
Switch#configure Configuring from terminal, memory, or network [terminal]? Enter configuration commands, one per line. End with CNTL/Z.
Switch(config)#interface fastEthernet 0/3 Switch(config-if)#switchport mode access Switch(config-if)#switchport port-security Switch(config-if)#switchport port-security mac-address sticky Switch(config-if)#switchport port-security violation protect Switch(config-if)#^Z
Switch# 00:06:09: %SYS-5-CONFIG_I: Configured from console by console on
Switch#configure Configuring from terminal, memory, or network [terminal]? Enter configuration commands, one per line. End with CNTL/Z. Switch(config)#interface fastEthernet 0/5 Switch(config-if)#switchport mode access
29
Switch(config-if)#switchport port-security Switch(config-if)#switchport port-security mac-address 00c1.2800.0200 Switch(config-if)#switchport port-security violation shutdown Switch(config-if)#^Z
Switch# 00:07:39: %SYS-5-CONFIG_I: Configured from console by console
Для того чтобы просмотреть работу портов в режиме portsecurity,
необходимо ввести команду"showport-securityinterfacefa0/x".
Изменённые с помощью интерфейса “Switchport port-security”
настройки безопасности вступят в силу только после выполнения
следующих действий:
1. выполнитькомандуcopy running-config startup-config
2. Осуществить перезагрузку свитча с помощью команды reload
Switch#show port-security interface fastEthernet 0/1
Port Security : Enabled Port status : SecureUp Violation mode : protect Maximum MAC Addresses : 1 Total MAC Addresses : 1 Configured MAC Addresses : 1 Sticky MAC Addresses : 0 Aging time : 0 mins Aging type : Absolute SecureStatic address aging : Enabled Security Violation count : 0
30
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]