Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Применение коммутаторов в современных сетях передачи информации. Учебно-методическое пособие
.pdf
6. Входим в режим конфигурирования доступа по Telnet: "linevty 5 15",
вводим команду запроса пароля "login" и устанавливаем пароль "nic" на Telnet
сессию с помощью команды "passwordnic".
7. Теперь настроим интерфейс fastEthernet 0/1. Для этого входим в
подрежим конфигурирования интерфейса с помощью команды
"interfacefastethernet 0/1".
8. Установим скорость передачи 10 Мб/с - "speed 10". Определим режим
передачи как полнодуплексный: "duplexfull ". Выйдем из режима
конфигурирования с помощью нажатия клавиш CTRL+Z.
Режим дуплекс или полудуплекс определяется из того, какое
оборудование подключается к настраиваемому порту коммутатора. Если к
порту подключается концентратор, то в соответствии с технологией Ethernet
возникнет домен коллизий и все узлы, подключенные через концентратор,
будут работать в режиме полудуплекс. Если к порту коммутатора подключено
другое устройство (все современные сетевые карты поддерживают дуплекс и
разные скорости передачи данных), то порт должен работать в режиме
дуплекс, что повышает скорость передачи данных практически с два раза.
9. Настроим возможность доступа по Тelnet. Для этого необходимо
коммутатору присвоить ip-адрес, так как при открытии Telnet сессии с рабочей
станции в командной строке необходимо ввести "Telnetip-address". Входим в
режим глобального конфигурирования.
10. Переходим в подрежим конфигурирования интерфейса VLAN1 с
помощью команды "interfaceVLAN1". Вводим ip-адрес и маску
подсети:"ipaddress 131.10.10.10 255.255.255.0".
11. Включим интерфейс с помощью команды "noshutdown".
12. Можно сконфигурировать шлюз, к которому подключен
коммутатор, если вы собираетесь его конфигурировать из другой сети. Тогда
вводим "ip default-gateway 131.10.10.1".
13. Завершаем конфигурацию и сохраняем изменения в NVRAM с
помощью команды "copyrunning-configstartup-config".
21

Пример базовой настройки коммутатора
Switch>
Switch>enable
Switch#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
Switch(config)#hostname sw1
sw1(config)#enable secret test
sw1(config)#line con 0
sw1(config-line)#password bob
sw1(config-line)#login
sw1(config-line)#line vty 0 15
sw1(config-line)#password nic
sw1(config-line)#interface fastethernet 0/1
sw1(config-if)#speed 10
00:13:41: %LINEPROTO-5-UPDOWN: Line protocol on Interface
FastEthernet0/1, chang
ed state to down
00:13:42: %LINK-3-UPDOWN: Interface FastEthernet0/1, changed state
to up
00:13:46: %LINEPROTO-5-UPDOWN: Line protocol on Interface
FastEthernet0/1, chang
ed state to up
sw1(config-if)#duplex full
sw1(config-if)#^Z
sw1#
00:13:59: %LINEPROTO-5-UPDOWN: Line protocol on Interface
FastEthernet0/1, chang
ed state to down
00:14:00: %SYS-5-CONFIG_I: Configured from console by console
22

00:14:00: %LINK-3-UPDOWN: Interface FastEthernet0/1, changed state
to up
00:14:04: %LINEPROTO-5-UPDOWN: Line protocol on Interface
FastEthernet0/1, chang
ed state to up
sw1#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
sw1(config)#interface vlan 1
sw1(config-if)#ip address 131.10.10.10 255.255.255.0
sw1(config-if)#no shutdown
sw1(config-if)#exit
00:15:24: %LINK-3-UPDOWN: Interface Vlan1, changed state to up
00:15:25: %LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan1,
changed state to up
sw1(config)#ip default-gateway 131.10.10.1
sw1(config)#^Z
sw1#
00:15:47: %SYS-5-CONFIG_I: Configured from console by console
sw1#copy running-config startup-config
Destination filename [startup-config]?
Building configuration...
[OK]
После этого можно просмотреть содержимое сохраненной
конфигурации с помощью команды "showstartup-config".
sw1#show running-config
Building configuration...
23

Current configuration : 1054 bytes
!
version 12.1
no service single-slot-reload-enable
no service pad
service timestamps debug uptime
service timestamps log uptime
no service password-encryption
!
hostname sw1
!
enable secret 5 $1$7.GT$EMv5K4QATG7MSMLQ0acef/
!
ip subnet-zero
!
spanning-tree extend system-id
!
!
interface FastEthernet0/1
no ip address
duplex full
speed 10
interface FastEthernet0/2
no ip address
interface FastEthernet0/3 no ip address
interface FastEthernet0/4 no ip address
interface FastEthernet0/5 no ip address
24

interface FastEthernet0/6 no ip address
interface FastEthernet0/7 no ip address
interface FastEthernet0/8 no ip address
interface FastEthernet0/9 no ip address
interface FastEthernet0/10
no ip address
interface FastEthernet0/11
no ip address
interface FastEthernet0/12
no ip address
interface Vlan1
ip address 131.10.10.10 255.255.255.0
no ip route-cache
!
ip default-gateway 131.10.10.1
ip http server
!
!
line con 0
password bob
login
line vty 0 15
passwordnic
login
!
end
25

3. Настройка безопасности на портах коммутатора.
Настройка списков рабочих станций, которые могут подключаться к
портам коммутатора, по терминологии Cisco называется - portsecurity.
Поскольку известно, что к одному порту коммутатора может быть
подключено одно устройство, то можно ограничить доступ в сеть другим
устройствам через данный порт. Если устройство, которому запрещен доступ
через порт, делает такие попытки, то могут быть предприняты следующие
действия:
1. Protect - Отбросить кадр.
2. Restrict - Отбросить кадр и послать уведомление на SNMP счетчик
событий о несанкционированном доступе.
3. Shutdown - Выключить порт. Из этого состояния его можно будет
вывести командой глобальной конфигурации errdisablerecoverycausesecureviolationили командами режима настройки интерфейса shutdown – noshutdown.
Для применения portsecurity на интерфейсе необходимо использовать
команду подрежима конфигурации интерфейса "switchportport-security".
Важно заметить, что в коммутаторе Cisco2950 опцию portsecurity можно
применять только к интерфейсам, которые не подключены к другим
коммутаторам. Для указания того, что порт коммутатора не подключен к
другому коммутатору, необходимо использовать команду
"switchportmodeaccess".
Для ограничения доступа на портах коммутатора необходимо
выполнить следующие шаги:
1. Войти в режим глобального конфигурирования. Вводим команду
configure terminal.
2. Войти в подрежим конфигурирования интерфейса interfacefastethernet
0/x.
3. Определить интерфейс как неподключенный к другому коммутатору
switchportmodeaccess.
26

4. Включить режим безопасности на интерфейсе с помощью команды
switchportport-security без параметров.
5. Сконфигурировать МАС-адрес рабочей станции, которая должна
быть подключена к данному порту switchportport-securitymac-addressmacaddr.
Рассмотрим пример настройки portsecurity для сети, показанной на
рис.3.1.
Необходимо чтобы к интерфейсам (fastEthernet – fa ) коммутатора
SW1fa0/1, fa0/3, fa0/5 могли иметь доступ только рабочие станции WS1, WS3,
WS5 соответственно. Если к портам fa0/1, fa0/3 будет попытка
несанкционированного доступа, то кадр должен быть отброшен. Пусть МАСадрес WS3 неизвестен. Если к порту fa0/5 будет попытка
несанкционированного доступа, то он должен быть выключен.
Рис 3.1. Настройка безопасности на интерфейсах коммутатора.
К интерфейсу fa0/1 должна быть подключена только рабочая станция
WS1, а к интерфейсу fa0/3 должна быть подключена WS3. В данном примере
конфигурация МАС-адреса на интерфейсе выполнена двумя методами.
Для fa0/1 прописан статический МАС-адрес, а для fa0/3 МАС-адрес
фиксируется по факту подключения WS3.
27

Настраиваем интерфейс fa0/1. С помощью команды
"switchportmodeaccess"указываем, что данный порт не является транковым.
Далее, используя команду "switchportport-securitymac-address",
указываем МАС-адрес рабочей станции WS1 и вводим команду
"switchportport-securityviolationprotect" для того, чтобы кадр был отброшен
при попытке несанкционированного доступа.
Настраиваем интерфейс fa0/3. Отличие в настройке portsecurity будет в
указании МАС-адреса WS3. В данном случае он не указывается явным
образом. При этом используется команда "switchportport-securitymac-
addresssticky". Это значит, что та рабочая станция, которая первой
подключится к данному сегменту сети, будет иметь возможность передавать
информацию через коммутатор. Таким образом, не зная МАС-адреса
абонента, можно настроить систему безопасности только на него.
Политика безопасности, применяемая в настройке порта fa0/5, будет
максимально радикальной. Здесь используется команда "switchportport-
securityviolationshutdown"и указан непосредственно МАС-адрес WS5. В
случае, если через порт fa0/5 будет произведена попытка доступа рабочей
станции с другим МАС-адресом, то данный порт будет выключен и включить
его можно будет только путем перезагрузки коммутатора (reload).
Настройка безопасности на портах коммутатора
MAC-адрес рабочей станции WS1 – 00c0.26a1.86ab
MAC-адрес рабочей станции WS5 – 00c1.2800.0200
Switch#configure
Configuring from terminal, memory, or network [terminal]?
Enter configuration commands, one per line. End with CNTL/Z.
Switch(config)#interface fastEthernet 0/1
Switch(config-if)#switchport mode access
28

Switch(config-if)#switchport port-security
Switch(config-if)#switchport port-security mac-address 00c0.26a1.86ab
Switch(config-if)#switchport port-security violation protect
Switch(config-if)#^Z
Switch#
00:04:39: %SYS-5-CONFIG_I: Configured from console by console show
port-security
Switch#configure
Configuring from terminal, memory, or network [terminal]?
Enter configuration commands, one per line. End with CNTL/Z.
Switch(config)#interface fastEthernet 0/3
Switch(config-if)#switchport mode access
Switch(config-if)#switchport port-security
Switch(config-if)#switchport port-security mac-address sticky
Switch(config-if)#switchport port-security violation protect
Switch(config-if)#^Z
Switch#
00:06:09: %SYS-5-CONFIG_I: Configured from console by console on
Switch#configure
Configuring from terminal, memory, or network [terminal]?
Enter configuration commands, one per line. End with CNTL/Z.
Switch(config)#interface fastEthernet 0/5
Switch(config-if)#switchport mode access
29

Switch(config-if)#switchport port-security
Switch(config-if)#switchport port-security mac-address 00c1.2800.0200
Switch(config-if)#switchport port-security violation shutdown
Switch(config-if)#^Z
Switch#
00:07:39: %SYS-5-CONFIG_I: Configured from console by console
Для того чтобы просмотреть работу портов в режиме portsecurity,
необходимо ввести команду"showport-securityinterfacefa0/x".
Изменённые с помощью интерфейса “Switchport port-security”
настройки безопасности вступят в силу только после выполнения
следующих действий:
1. выполнитькомандуcopy running-config startup-config
2. Осуществить перезагрузку свитча с помощью команды reload
Switch#show port-security interface fastEthernet 0/1
Port Security : Enabled
Port status : SecureUp
Violation mode : protect
Maximum MAC Addresses : 1
Total MAC Addresses : 1
Configured MAC Addresses : 1
Sticky MAC Addresses : 0
Aging time : 0 mins
Aging type : Absolute
SecureStatic address aging : Enabled
Security Violation count : 0
30
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
