خلاصه مسیر کانفیگ سوئیچ سیسکو 2960: با کابل کنسول وارد سوئیچ شوید، نام دستگاه و رمز enable را بگذارید، یک VLAN مدیریتی جدا از VLAN 1 بسازید و به آن IP بدهید، دسترسی مدیریتی را روی SSH ببرید، VLANهای کاربری و پورتهای Access و Trunk را تعریف کنید، Port Security را روی پورتهای کاربر فعال کنید و در پایان کانفیگ را ذخیره و از آن نسخه پشتیبان بگیرید.
سوئیچ 2960 یک سوئیچ لایه ۲ است؛ یعنی IP روی آن فقط برای مدیریت خود دستگاه به کار میرود و مسیریابی بین VLANها کار سوئیچ لایه ۳ یا روتر است. اگر با مفاهیم پایه شروع میکنید، مبانی سیسکو و راهنمای پیکربندی اولیه روتر و سوئیچ سیسکو پیشزمینه لازم را میدهند. دستورهای این صفحه بر اساس راهنماهای پیکربندی Cisco برای خانواده Catalyst 2960 نوشته شدهاند.
پیش از کانفیگ سوئیچ سیسکو 2960 چه چیزی لازم دارید
- کابل کنسول متناسب با مدل؛ روی مدلهای قدیمیتر کنسول RJ-45 و روی مدلهای جدیدتر کنسول USB نوع mini-B هم وجود دارد.
- یک نرمافزار ترمینال با تنظیمات سرعت 9600، هشت بیت داده، بدون Parity، یک بیت توقف و بدون کنترل جریان.
- نقشه آدرسدهی: شماره و نام VLANها، آدرس مدیریتی سوئیچ و آدرس Gateway.
- فهرست پورتها: کدام پورت به کاربر میرود، کدام به اکسس پوینت یا تلفن IP و کدام Uplink است.
سوئیچ کارخانهای با نام Switch بالا میآید و روی interface VLAN 1 هیچ آدرس و Subnet Maskی تعریف نشده است. اگر سوئیچ دستدوم است، پیش از هر کاری کانفیگ فعلی را با show running-config بگیرید و نگه دارید تا بدانید چه چیزی را عوض میکنید.
نام دستگاه، رمزها و خط کنسول
اولین کار، شناسنامه دادن به دستگاه است. نام دستگاه در خروجی CDP و در لاگها دیده میشود، پس نامی بگذارید که محل و نقش سوئیچ را نشان دهد:
enable
configure terminal
hostname SW-FLOOR2-ACC1
enable secret S0me-Strong-Secret
service password-encryption
line console 0
exec-timeout 10 0
logging synchronous
login local
exit
username netadmin privilege 15 secret An0ther-Strong-Secret
banner motd #Authorized access only. All activity is logged.#گزینه logging synchronous جلوی پریدن پیامهای لاگ وسط تایپ دستور را میگیرد و exec-timeout نشست بیاستفاده کنسول را میبندد. دستور enable secret رمز را بهصورت هش ذخیره میکند؛ از enable password استفاده نکنید چون ذخیرهسازی آن ضعیف است.
VLAN مدیریتی و آدرس IP سوئیچ
آدرس مدیریتی را روی VLAN 1 نگذارید. VLAN 1 پیشفرض همه پورتهاست و هر دستگاهی که به یک پورت آزاد وصل شود در همان شبکه قرار میگیرد. یک VLAN جدا بسازید و مدیریت را به آن ببرید:
vlan 99
name MGMT
exit
interface vlan 99
ip address 10.10.99.11 255.255.255.0
no shutdown
exit
ip default-gateway 10.10.99.1چون 2960 مسیریابی نمیکند، به جای ip route از ip default-gateway استفاده میشود تا ترافیک مدیریتی سوئیچ به بیرون از Subnet خودش برسد. پورتی که سوئیچ را به سوئیچ بالادست وصل میکند باید VLAN 99 را عبور دهد، وگرنه آدرس مدیریتی پینگ نمیشود.
یک خطای رایج: interface vlan 99 وقتی up میشود که دستکم یک پورت فعال در VLAN 99 باشد یا یک Trunk فعال آن VLAN را حمل کند. اگر پس از پیکربندی خروجی show ip interface brief وضعیت down نشان داد، پیش از بررسی آدرسدهی سراغ همین موضوع بروید.
دسترسی مدیریتی امن با SSH
Telnet رمز را به شکل متن ساده روی شبکه میفرستد. برای ساخت کلید SSH، سوئیچ باید نام دستگاه و نام دامنه داشته باشد؛ اگر هرکدام تنظیم نشده باشد دستور تولید کلید با پیام No host name specified یا No domain specified متوقف میشود.
ip domain-name corp.local
crypto key generate rsa modulus 2048
ip ssh version 2
line vty 0 15
transport input ssh
login local
exec-timeout 10 0
exitسیسکو حداقل طول کلید 1024 بیت را توصیه میکند و مقدار 2048 انتخاب متداولتری در شبکههای امروزی است. با transport input ssh فقط SSH روی خطوط مجازی پذیرفته میشود و login local احراز هویت را به کاربر تعریفشده میسپارد. برای محدود کردن آدرسهایی که اجازه مدیریت دارند، یک ACL روی خطوط vty ببندید؛ روش نوشتن آن در آموزش ACL در سیسکو آمده است.
ساخت VLAN و پیکربندی پورتهای Access و Trunk
VLANها را با نام مشخص بسازید تا شش ماه بعد هم معلوم باشد هرکدام برای چیست. سپس پورتهای کاربری را بهصورت Access و Uplink را بهصورت Trunk تنظیم کنید:
vlan 10
name STAFF
vlan 20
name VOICE
vlan 30
name CCTV
exit
interface range gigabitethernet1/0/1 - 20
switchport mode access
switchport access vlan 10
switchport voice vlan 20
exit
interface gigabitethernet1/0/24
description Uplink to core
switchport mode trunk
switchport trunk allowed vlan 10,20,30,99
switchport trunk native vlan 999
exitنام واسطها بین مدلها فرق دارد؛ روی مدلهای Fast Ethernet به جای gigabitethernet1/0/1 عبارت fastethernet0/1 به کار میرود. با show interfaces status نام دقیق پورتهای همان دستگاه را ببینید.
دو نکته که بیشترین قطعی را میسازند: اول اینکه switchport trunk allowed vlan فهرست را جایگزین میکند نه اضافه؛ برای افزودن VLAN جدید به یک Trunk فعال باید از شکل allowed vlan add استفاده کنید، وگرنه بقیه VLANها از روی آن لینک حذف میشوند. دوم اینکه Native VLAN باید در دو سر Trunk یکسان باشد و بهتر است VLANی باشد که هیچ کاربری در آن نیست. جزئیات بیشتر درباره رفتار Trunk و Native VLAN در سوییچینگ در سیسکو توضیح داده شده است.
Port Security روی پورتهای کاربر
Port Security تعداد و هویت MAC آدرسهایی را که روی یک پورت مجازند محدود میکند. دو پیششرط دارد: پورت باید حالت مشخصی داشته باشد (access یا trunk) و نه حالت خودکار، و پیکربندی باید روی پورتهای کاربری انجام شود نه روی Uplink.
interface range gigabitethernet1/0/1 - 20
switchport mode access
switchport port-security
switchport port-security maximum 2
switchport port-security mac-address sticky
switchport port-security violation restrict
exit
errdisable recovery cause psecure-violation
errdisable recovery interval 300| تنظیم | مقدار پیشفرض | توضیح |
|---|---|---|
| maximum | 1 | حداکثر MAC مجاز روی پورت؛ برای تلفن IP به همراه کامپیوتر معمولاً به بیش از یک نیاز دارید |
| violation | shutdown | پورت به حالت err-disabled میرود و LED آن خاموش میشود |
| violation protect | – | بستههای ناشناس دور ریخته میشوند و هیچ اطلاعی داده نمیشود |
| violation restrict | – | بستهها دور ریخته میشوند، تله SNMP ارسال و پیام syslog ثبت میشود و شمارنده تخلف بالا میرود |
| mac-address sticky | غیرفعال | MACهای یادگرفتهشده به running-config اضافه میشوند و با ذخیره کانفیگ ماندگار میمانند |
حالت پیشفرض shutdown در محیط واقعی پرهزینه است: جابهجایی یک لپتاپ میتواند پورت را ببندد و تا مداخله دستی باز نشود. حالت restrict همان محافظت را میدهد و رویداد را هم ثبت میکند. اگر shutdown را لازم دارید، بازیابی خودکار err-disable را مثل نمونه بالا فعال کنید تا پورت پس از بازه مشخصی خودش برگردد. بازگرداندن دستی هم با shutdown و سپس no shutdown روی همان واسط انجام میشود.
پایداری شبکه: PortFast و BPDU Guard
پورت کاربری که هر بار چند ثانیه در حالتهای Spanning Tree میماند، کاربر را معطل میکند. PortFast این تأخیر را برمیدارد و BPDU Guard جلوی خرابکاری ناخواسته را میگیرد: اگر کسی یک سوئیچ خانگی به پورت کاربری وصل کند و آن دستگاه BPDU بفرستد، پورت err-disable میشود.
interface range gigabitethernet1/0/1 - 20
spanning-tree portfast
spanning-tree bpduguard enable
exitاین دو را فقط روی پورتهای انتهایی بگذارید. اعمال PortFast روی لینک بین دو سوئیچ میتواند حلقه بسازد. طراحی کلی توپولوژی و انتخاب سوئیچ مرکزی را در طراحی شبکه سازمانی دنبال کنید.
بررسی، ذخیره و نسخه پشتیبان کانفیگ
پیش از بستن نشست، وضعیت را با دستورهای زیر تأیید کنید. هر تغییری که ذخیره نشود با اولین قطع برق از بین میرود:
show ip interface brief
show vlan brief
show interfaces status
show interfaces trunk
show port-security
show running-config
copy running-config startup-config
copy running-config tftp:show interfaces trunk نشان میدهد کدام VLANها واقعاً روی لینک عبور میکنند، که هنگام عیبیابی از خواندن running-config سریعتر جواب میدهد. خروجی show port-security هم تعداد MACهای یادگرفتهشده و شمارنده تخلف هر پورت را میدهد.
اگر سوئیچ در مسیر شبکهای است که روتینگ بین VLANها روی روتر یا سوئیچ لایه ۳ انجام میشود، مرحله بعد پیکربندی همان دستگاه است؛ مسیر آن را در روتینگ در سیسکو ببینید.
اشتباههای رایج هنگام پیکربندی سوئیچ
- گذاشتن آدرس مدیریتی روی VLAN 1 و رها کردن پورتهای خالی در همان VLAN؛ هر کسی که کابل بزند در شبکه مدیریتی است.
- استفاده از switchport trunk allowed vlan روی یک Trunk فعال بدون کلمه add، که فهرست VLANهای قبلی را پاک میکند و ارتباط چند بخش را همزمان قطع میکند.
- ناهماهنگی Native VLAN بین دو سر Trunk؛ نتیجهاش عبور ناخواسته ترافیک بین دو VLAN و پیامهای هشدار در لاگ است.
- باز گذاشتن Telnet در کنار SSH روی خطوط vty؛ تا وقتی transport input ssh تنظیم نشده باشد، مسیر ناامن هم باز است.
- فعال کردن Port Security روی پورت Uplink؛ روی لینکی که دهها MAC از آن عبور میکند، اولین بسته تخلف محسوب میشود.
- ذخیره نکردن کانفیگ با copy running-config startup-config پس از پایان کار و از دست رفتن همه تغییرات با یک ریبوت.
- یکسان بودن رمز روی همه سوئیچها و نبود نسخه پشتیبان کانفیگ روی یک سرور مرکزی.
یک عادت خوب هنگام تغییر روی سوئیچ راهدور: پیش از اعمال تغییری که ممکن است دسترسی شما را قطع کند، مطمئن شوید راه دسترسی جایگزین دارید. کانفیگ ذخیرهنشده با یک ریبوت برمیگردد، اما اگر همان تغییر را ذخیره کرده باشید، تنها راه، حضور فیزیکی پای دستگاه و کابل کنسول است.
سوالات متداول
چرا آدرس IP روی سوئیچ 2960 پینگ نمیشود؟
سه علت متداول: interface vlan مربوطه در حالت shutdown مانده، هیچ پورت فعالی در آن VLAN نیست و Trunk هم آن را حمل نمیکند، یا ip default-gateway تنظیم نشده و پاسخ به شبکه دیگر برنمیگردد. با show ip interface brief و show vlan brief هر سه را میتوان در چند ثانیه بررسی کرد.
آیا 2960 میتواند بین VLANها مسیریابی کند؟
خیر. این خانواده سوئیچ لایه ۲ است و تنها یک interface VLAN فعال برای مدیریت دارد. برای Inter-VLAN Routing به روتر با زیرواسط یا سوئیچ لایه ۳ نیاز دارید.
رمز سوئیچ را فراموش کردهام؛ چه کنم؟
سیسکو برای هر مدل روال بازیابی رمز از طریق دکمه Mode و محیط بوت مستند کرده است. این کار دسترسی فیزیکی میخواهد و در طول آن سوئیچ از مدار خارج میشود، پس آن را در پنجره تغییرات برنامهریزی کنید و نسخهای از کانفیگ فعلی را از قبل داشته باشید.
Port Security یا 802.1X؟
Port Security ساده و محلی است و بر پایه MAC کار میکند، پس در برابر جعل MAC مصونیت ندارد. اگر سازمان به احراز هویت واقعی کاربر و دستگاه نیاز دارد، 802.1X با یک سرور RADIUS پاسخ درستتری است. در شبکههای کوچک، Port Security به همراه جداسازی VLAN سطح قابل قبولی از کنترل میدهد.





