کانفیگ سوئیچ سیسکو 2960 برای شبکه سازمانی

خلاصه مسیر کانفیگ سوئیچ سیسکو 2960: با کابل کنسول وارد سوئیچ شوید، نام دستگاه و رمز enable را بگذارید، یک VLAN مدیریتی جدا از VLAN 1 بسازید و به آن IP بدهید، دسترسی مدیریتی را روی SSH ببرید، VLANهای کاربری و پورت‌های Access و Trunk را تعریف کنید، Port Security را روی پورت‌های کاربر فعال کنید و در پایان کانفیگ را ذخیره و از آن نسخه پشتیبان بگیرید.

سوئیچ 2960 یک سوئیچ لایه ۲ است؛ یعنی IP روی آن فقط برای مدیریت خود دستگاه به کار می‌رود و مسیریابی بین VLANها کار سوئیچ لایه ۳ یا روتر است. اگر با مفاهیم پایه شروع می‌کنید، مبانی سیسکو و راهنمای پیکربندی اولیه روتر و سوئیچ سیسکو پیش‌زمینه لازم را می‌دهند. دستورهای این صفحه بر اساس راهنماهای پیکربندی Cisco برای خانواده Catalyst 2960 نوشته شده‌اند.

پیش از کانفیگ سوئیچ سیسکو 2960 چه چیزی لازم دارید

  • کابل کنسول متناسب با مدل؛ روی مدل‌های قدیمی‌تر کنسول RJ-45 و روی مدل‌های جدیدتر کنسول USB نوع mini-B هم وجود دارد.
  • یک نرم‌افزار ترمینال با تنظیمات سرعت 9600، هشت بیت داده، بدون Parity، یک بیت توقف و بدون کنترل جریان.
  • نقشه آدرس‌دهی: شماره و نام VLANها، آدرس مدیریتی سوئیچ و آدرس Gateway.
  • فهرست پورت‌ها: کدام پورت به کاربر می‌رود، کدام به اکسس پوینت یا تلفن IP و کدام Uplink است.

سوئیچ کارخانه‌ای با نام Switch بالا می‌آید و روی interface VLAN 1 هیچ آدرس و Subnet Maskی تعریف نشده است. اگر سوئیچ دست‌دوم است، پیش از هر کاری کانفیگ فعلی را با show running-config بگیرید و نگه دارید تا بدانید چه چیزی را عوض می‌کنید.

نام دستگاه، رمزها و خط کنسول

اولین کار، شناسنامه دادن به دستگاه است. نام دستگاه در خروجی CDP و در لاگ‌ها دیده می‌شود، پس نامی بگذارید که محل و نقش سوئیچ را نشان دهد:

enable
configure terminal
hostname SW-FLOOR2-ACC1

enable secret S0me-Strong-Secret
service password-encryption

line console 0
 exec-timeout 10 0
 logging synchronous
 login local
 exit

username netadmin privilege 15 secret An0ther-Strong-Secret
banner motd #Authorized access only. All activity is logged.#

گزینه logging synchronous جلوی پریدن پیام‌های لاگ وسط تایپ دستور را می‌گیرد و exec-timeout نشست بی‌استفاده کنسول را می‌بندد. دستور enable secret رمز را به‌صورت هش ذخیره می‌کند؛ از enable password استفاده نکنید چون ذخیره‌سازی آن ضعیف است.

VLAN مدیریتی و آدرس IP سوئیچ

آدرس مدیریتی را روی VLAN 1 نگذارید. VLAN 1 پیش‌فرض همه پورت‌هاست و هر دستگاهی که به یک پورت آزاد وصل شود در همان شبکه قرار می‌گیرد. یک VLAN جدا بسازید و مدیریت را به آن ببرید:

vlan 99
 name MGMT
 exit

interface vlan 99
 ip address 10.10.99.11 255.255.255.0
 no shutdown
 exit

ip default-gateway 10.10.99.1

چون 2960 مسیریابی نمی‌کند، به جای ip route از ip default-gateway استفاده می‌شود تا ترافیک مدیریتی سوئیچ به بیرون از Subnet خودش برسد. پورتی که سوئیچ را به سوئیچ بالادست وصل می‌کند باید VLAN 99 را عبور دهد، وگرنه آدرس مدیریتی پینگ نمی‌شود.

یک خطای رایج: interface vlan 99 وقتی up می‌شود که دست‌کم یک پورت فعال در VLAN 99 باشد یا یک Trunk فعال آن VLAN را حمل کند. اگر پس از پیکربندی خروجی show ip interface brief وضعیت down نشان داد، پیش از بررسی آدرس‌دهی سراغ همین موضوع بروید.

دسترسی مدیریتی امن با SSH

Telnet رمز را به شکل متن ساده روی شبکه می‌فرستد. برای ساخت کلید SSH، سوئیچ باید نام دستگاه و نام دامنه داشته باشد؛ اگر هرکدام تنظیم نشده باشد دستور تولید کلید با پیام No host name specified یا No domain specified متوقف می‌شود.

ip domain-name corp.local
crypto key generate rsa modulus 2048
ip ssh version 2

line vty 0 15
 transport input ssh
 login local
 exec-timeout 10 0
 exit

سیسکو حداقل طول کلید 1024 بیت را توصیه می‌کند و مقدار 2048 انتخاب متداول‌تری در شبکه‌های امروزی است. با transport input ssh فقط SSH روی خطوط مجازی پذیرفته می‌شود و login local احراز هویت را به کاربر تعریف‌شده می‌سپارد. برای محدود کردن آدرس‌هایی که اجازه مدیریت دارند، یک ACL روی خطوط vty ببندید؛ روش نوشتن آن در آموزش ACL در سیسکو آمده است.

ساخت VLAN و پیکربندی پورت‌های Access و Trunk

VLANها را با نام مشخص بسازید تا شش ماه بعد هم معلوم باشد هرکدام برای چیست. سپس پورت‌های کاربری را به‌صورت Access و Uplink را به‌صورت Trunk تنظیم کنید:

vlan 10
 name STAFF
vlan 20
 name VOICE
vlan 30
 name CCTV
 exit

interface range gigabitethernet1/0/1 - 20
 switchport mode access
 switchport access vlan 10
 switchport voice vlan 20
 exit

interface gigabitethernet1/0/24
 description Uplink to core
 switchport mode trunk
 switchport trunk allowed vlan 10,20,30,99
 switchport trunk native vlan 999
 exit

نام واسط‌ها بین مدل‌ها فرق دارد؛ روی مدل‌های Fast Ethernet به جای gigabitethernet1/0/1 عبارت fastethernet0/1 به کار می‌رود. با show interfaces status نام دقیق پورت‌های همان دستگاه را ببینید.

دو نکته که بیشترین قطعی را می‌سازند: اول اینکه switchport trunk allowed vlan فهرست را جایگزین می‌کند نه اضافه؛ برای افزودن VLAN جدید به یک Trunk فعال باید از شکل allowed vlan add استفاده کنید، وگرنه بقیه VLANها از روی آن لینک حذف می‌شوند. دوم اینکه Native VLAN باید در دو سر Trunk یکسان باشد و بهتر است VLANی باشد که هیچ کاربری در آن نیست. جزئیات بیشتر درباره رفتار Trunk و Native VLAN در سوییچینگ در سیسکو توضیح داده شده است.

Port Security روی پورت‌های کاربر

Port Security تعداد و هویت MAC آدرس‌هایی را که روی یک پورت مجازند محدود می‌کند. دو پیش‌شرط دارد: پورت باید حالت مشخصی داشته باشد (access یا trunk) و نه حالت خودکار، و پیکربندی باید روی پورت‌های کاربری انجام شود نه روی Uplink.

interface range gigabitethernet1/0/1 - 20
 switchport mode access
 switchport port-security
 switchport port-security maximum 2
 switchport port-security mac-address sticky
 switchport port-security violation restrict
 exit

errdisable recovery cause psecure-violation
errdisable recovery interval 300
تنظیممقدار پیش‌فرضتوضیح
maximum1حداکثر MAC مجاز روی پورت؛ برای تلفن IP به همراه کامپیوتر معمولاً به بیش از یک نیاز دارید
violationshutdownپورت به حالت err-disabled می‌رود و LED آن خاموش می‌شود
violation protect–بسته‌های ناشناس دور ریخته می‌شوند و هیچ اطلاعی داده نمی‌شود
violation restrict–بسته‌ها دور ریخته می‌شوند، تله SNMP ارسال و پیام syslog ثبت می‌شود و شمارنده تخلف بالا می‌رود
mac-address stickyغیرفعالMACهای یادگرفته‌شده به running-config اضافه می‌شوند و با ذخیره کانفیگ ماندگار می‌مانند

حالت پیش‌فرض shutdown در محیط واقعی پرهزینه است: جابه‌جایی یک لپ‌تاپ می‌تواند پورت را ببندد و تا مداخله دستی باز نشود. حالت restrict همان محافظت را می‌دهد و رویداد را هم ثبت می‌کند. اگر shutdown را لازم دارید، بازیابی خودکار err-disable را مثل نمونه بالا فعال کنید تا پورت پس از بازه مشخصی خودش برگردد. بازگرداندن دستی هم با shutdown و سپس no shutdown روی همان واسط انجام می‌شود.

پایداری شبکه: PortFast و BPDU Guard

پورت کاربری که هر بار چند ثانیه در حالت‌های Spanning Tree می‌ماند، کاربر را معطل می‌کند. PortFast این تأخیر را برمی‌دارد و BPDU Guard جلوی خرابکاری ناخواسته را می‌گیرد: اگر کسی یک سوئیچ خانگی به پورت کاربری وصل کند و آن دستگاه BPDU بفرستد، پورت err-disable می‌شود.

interface range gigabitethernet1/0/1 - 20
 spanning-tree portfast
 spanning-tree bpduguard enable
 exit

این دو را فقط روی پورت‌های انتهایی بگذارید. اعمال PortFast روی لینک بین دو سوئیچ می‌تواند حلقه بسازد. طراحی کلی توپولوژی و انتخاب سوئیچ مرکزی را در طراحی شبکه سازمانی دنبال کنید.

بررسی، ذخیره و نسخه پشتیبان کانفیگ

پیش از بستن نشست، وضعیت را با دستورهای زیر تأیید کنید. هر تغییری که ذخیره نشود با اولین قطع برق از بین می‌رود:

show ip interface brief
show vlan brief
show interfaces status
show interfaces trunk
show port-security
show running-config

copy running-config startup-config
copy running-config tftp:

show interfaces trunk نشان می‌دهد کدام VLANها واقعاً روی لینک عبور می‌کنند، که هنگام عیب‌یابی از خواندن running-config سریع‌تر جواب می‌دهد. خروجی show port-security هم تعداد MACهای یادگرفته‌شده و شمارنده تخلف هر پورت را می‌دهد.

اگر سوئیچ در مسیر شبکه‌ای است که روتینگ بین VLANها روی روتر یا سوئیچ لایه ۳ انجام می‌شود، مرحله بعد پیکربندی همان دستگاه است؛ مسیر آن را در روتینگ در سیسکو ببینید.

اشتباه‌های رایج هنگام پیکربندی سوئیچ

  • گذاشتن آدرس مدیریتی روی VLAN 1 و رها کردن پورت‌های خالی در همان VLAN؛ هر کسی که کابل بزند در شبکه مدیریتی است.
  • استفاده از switchport trunk allowed vlan روی یک Trunk فعال بدون کلمه add، که فهرست VLANهای قبلی را پاک می‌کند و ارتباط چند بخش را هم‌زمان قطع می‌کند.
  • ناهماهنگی Native VLAN بین دو سر Trunk؛ نتیجه‌اش عبور ناخواسته ترافیک بین دو VLAN و پیام‌های هشدار در لاگ است.
  • باز گذاشتن Telnet در کنار SSH روی خطوط vty؛ تا وقتی transport input ssh تنظیم نشده باشد، مسیر ناامن هم باز است.
  • فعال کردن Port Security روی پورت Uplink؛ روی لینکی که ده‌ها MAC از آن عبور می‌کند، اولین بسته تخلف محسوب می‌شود.
  • ذخیره نکردن کانفیگ با copy running-config startup-config پس از پایان کار و از دست رفتن همه تغییرات با یک ریبوت.
  • یکسان بودن رمز روی همه سوئیچ‌ها و نبود نسخه پشتیبان کانفیگ روی یک سرور مرکزی.

یک عادت خوب هنگام تغییر روی سوئیچ راه‌دور: پیش از اعمال تغییری که ممکن است دسترسی شما را قطع کند، مطمئن شوید راه دسترسی جایگزین دارید. کانفیگ ذخیره‌نشده با یک ریبوت برمی‌گردد، اما اگر همان تغییر را ذخیره کرده باشید، تنها راه، حضور فیزیکی پای دستگاه و کابل کنسول است.

سوالات متداول

چرا آدرس IP روی سوئیچ 2960 پینگ نمی‌شود؟

سه علت متداول: interface vlan مربوطه در حالت shutdown مانده، هیچ پورت فعالی در آن VLAN نیست و Trunk هم آن را حمل نمی‌کند، یا ip default-gateway تنظیم نشده و پاسخ به شبکه دیگر برنمی‌گردد. با show ip interface brief و show vlan brief هر سه را می‌توان در چند ثانیه بررسی کرد.

آیا 2960 می‌تواند بین VLANها مسیریابی کند؟

خیر. این خانواده سوئیچ لایه ۲ است و تنها یک interface VLAN فعال برای مدیریت دارد. برای Inter-VLAN Routing به روتر با زیرواسط یا سوئیچ لایه ۳ نیاز دارید.

رمز سوئیچ را فراموش کرده‌ام؛ چه کنم؟

سیسکو برای هر مدل روال بازیابی رمز از طریق دکمه Mode و محیط بوت مستند کرده است. این کار دسترسی فیزیکی می‌خواهد و در طول آن سوئیچ از مدار خارج می‌شود، پس آن را در پنجره تغییرات برنامه‌ریزی کنید و نسخه‌ای از کانفیگ فعلی را از قبل داشته باشید.

Port Security یا 802.1X؟

Port Security ساده و محلی است و بر پایه MAC کار می‌کند، پس در برابر جعل MAC مصونیت ندارد. اگر سازمان به احراز هویت واقعی کاربر و دستگاه نیاز دارد، 802.1X با یک سرور RADIUS پاسخ درست‌تری است. در شبکه‌های کوچک، Port Security به همراه جداسازی VLAN سطح قابل قبولی از کنترل می‌دهد.

پاسخی بگذارید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *