شبکه، مجازی‌سازی و ابر

کانفیگ سیسکو: کانفیگ سوئیچ و روتر سیسکو برای شبکه سازمانی

کانفیگ سیسکو در شبکه سازمانی یعنی VLANها، Trunk و STP طوری تنظیم شوند که حلقه و قطعی نسازند، Gateway شبکه با خرابی یک دستگاه از کار نیفتد و از کانفیگ هر سوئیچ نسخه مستند و بکاپ وجود داشته باشد. کانفیگ سرور سوئیچ‌ها و روترهای Cisco موجود شما را پیکربندی، عیب‌یابی و مستند می‌کند.

Catalyst 2960، 3850 و 9200 VLAN، STP، OSPF و HSRP ACL، Voice VLAN و AnyConnect
چه زمانی به این خدمت نیاز دارید؟

نشانه‌هایی که شبکه سیسکو شما بازبینی می‌خواهد

با یک کابل اشتباه کل شبکه قفل می‌شود

حلقه لایه ۲ و Broadcast Storm معمولاً از STP پیش‌فرض، Root Bridge تصادفی و نبودن BPDU Guard روی پورت‌های کاربران می‌آید. STP را با Rapid-PVST+ و Root مشخص تنظیم می‌کنیم و Storm Control را روی پورت‌ها فعال می‌کنیم.

کانفیگ سوئیچ‌ها را فقط کسی می‌دانست که رفته است

Telnet باز است، رمز enable ضعیف است، VLANها نام ندارند و از کانفیگ هیچ بکاپی وجود ندارد. در این وضعیت اگر یک سوئیچ خراب شود، بازسازی شبکه روزها طول می‌کشد. کانفیگ‌ها را جمع‌آوری، امن و مستند می‌کنیم.

سوئیچ‌ها روی IOS قدیمی مانده‌اند

بسیاری از سوئیچ‌هایی که در ایران کار می‌کنند از چرخه نگهداری نرم‌افزار سیسکو خارج شده‌اند و مسیر رسمی پشتیبانی هم در دسترس نیست. وضعیت هر دستگاه را مشخص می‌کنیم و بعد امن‌سازی یا ارتقای کنترل‌شده را اجرا می‌کنیم.

Cisco Catalyst و روترهای Cisco

خدمات کانفیگ سوئیچ سیسکو و روتر Cisco

روی تجهیزات موجود شما کار می‌کنیم؛ از یک سوئیچ 2960 در دفتر کوچک تا شبکه‌ای با سوئیچ‌های لایه ۳ و چند روتر.

کانفیگ سوئیچ سیسکو: VLAN، Trunk و STP

این سه، ساختار شبکه داخلی را تعیین می‌کنند. QoS برای ترافیک صدا و تصویر در مدیریت پهنای باند تنظیم می‌شود.

  • VLAN بندی کارکنان، سرورها و دوربین‌ها
  • Voice VLAN و PoE برای ثبت تلفن‌های IP روی مرکز تلفن ایزابل
  • Trunk 802.1Q با Native VLAN غیرپیش‌فرض، Rapid-PVST+ و BPDU Guard

EtherChannel و Port Security

EtherChannel لینک‌های بین سوئیچ‌ها را دوتایی می‌کند و Port Security تعیین می‌کند چه دستگاهی به کدام پورت وصل شود.

  • EtherChannel با LACP بین سوئیچ‌ها و سرورها
  • Port Security با Sticky MAC و واکنش مناسب به تخلف
  • DHCP Snooping، Storm Control و خاموش‌کردن پورت‌های بلااستفاده

Inter-VLAN Routing و ACL

هر VLAN فقط به VLANهایی دسترسی می‌گیرد که کارش لازم دارد. سیاست‌های فایروال مرکزی در مدیریت فایروال نگهداری می‌شود.

  • SVI روی سوئیچ لایه ۳ یا Router-on-a-Stick
  • ACL استاندارد و Extended برای محدود کردن دسترسی بین VLANها
  • DHCP Relay با ip helper-address برای سرور DHCP مرکزی

کانفیگ روتر سیسکو، HSRP و روتینگ

مسیرها و Gateway شبکه نباید به یک دستگاه وابسته باشند. تونل بین دفاتر در VPN سازمانی بین شعب طراحی می‌شود.

  • HSRP یا VRRP برای Gateway پشتیبان
  • OSPF یا EIGRP با Authentication و Passive Interface
  • NAT، مسیر پیش‌فرض دو ISP و پایش مسیر با IP SLA

AnyConnect برای دسترسی کارکنان

کارکنان دورکار با Cisco Secure Client، نام جدید AnyConnect، به شبکه شرکت وصل می‌شوند. این اتصال فقط برای کاربران همان سازمان پیکربندی می‌شود.

  • Remote Access VPN روی Cisco ASA یا FTD
  • احراز هویت با Active Directory یا RADIUS و در صورت امکان MFA
  • Split Tunnel و Group Policy برای محدود کردن دسترسی هر گروه

ارتقای IOS، بکاپ، مستندسازی و عیب‌یابی

کانفیگی که فقط در حافظه یک سوئیچ است، با خرابی آن از دست می‌رود. پایش پورت‌ها و لاگ‌ها در خدمات مانیتورینگ آمده است.

  • ارتقای مرحله‌ای IOS با بکاپ ایمیج و کانفیگ قبلی
  • بکاپ کانفیگ با archive، TFTP یا SCP و نگهداری نسخه‌ها
  • عیب‌یابی قطعی، حلقه، پورت err-disabled و کندی شبکه
راهنمای کامل

راهنمای کانفیگ سیسکو برای شبکه سازمانی

کانفیگ سیسکو در بیشتر سازمان‌های ایرانی روی شبکه‌ای انجام می‌شود که سال‌ها کار کرده است: چند سوئیچ Catalyst 2960 در طبقه‌ها، یک سوئیچ لایه ۳ یا روتر در مرکز و کانفیگ‌هایی که چند نفر در زمان‌های مختلف تغییرشان داده‌اند. بیشتر قطعی‌های بزرگ این شبکه‌ها به تنظیمات برمی‌گردد، مثل STP پیش‌فرض، Trunkی که همه VLANها را عبور می‌دهد یا Gatewayی که فقط روی یک دستگاه تعریف شده است. نکته‌های زیر به کار مدیر شبکه‌ای می‌آید که می‌خواهد سوئیچ‌ها و روترها را خودش مرتب کند یا کار پیمانکار را بسنجد.

ترتیب کانفیگ سوئیچ سیسکو از صفر

سوئیچی که با کانفیگ کارخانه به شبکه وصل شود، همه پورت‌ها و IP مدیریت را روی VLAN 1 دارد، Telnet را می‌پذیرد و ممکن است در STP به Root Bridge تبدیل شود. پس بهتر است دسترسی مدیریت و ساختار VLAN پیش از اتصال به شبکه اصلی آماده باشد. ترتیبی که روی سوئیچ‌های Catalyst دنبال می‌کنیم این است:

  1. نام دستگاه، enable secret، کاربر محلی و SSH نسخه 2، و بستن Telnet روی خطوط vty
  2. VLAN مدیریت جدا از VLAN 1، IP مدیریت، Default Gateway، NTP و Syslog
  3. تعریف VLANها با نام و تنظیم پورت‌های کاربر در حالت access با PortFast و BPDU Guard
  4. Trunk با Native VLAN غیرپیش‌فرض و فهرست مشخص VLANهای مجاز
  5. تعیین Root Bridge، فعال کردن Storm Control و خاموش کردن پورت‌های بلااستفاده
  6. ذخیره در startup-config و نگهداری نسخه بکاپ خارج از سوئیچ

تغییر روی Trunk یا VLAN مدیریت ممکن است اتصال خودتان به دستگاه را قطع کند. اگر از راه دور کار می‌کنید، پیش از تغییر دستور reload in را با فاصله چند دقیقه اجرا کنید تا اگر دسترسی قطع شد، سوئیچ با آخرین کانفیگ ذخیره‌شده بالا بیاید. وقتی مطمئن شدید همه‌چیز درست است، reload cancel را بزنید و کانفیگ را ذخیره کنید. مفاهیم VLAN و Trunk را با جزئیات بیشتر در راهنمای سوییچینگ در سیسکو نوشته‌ایم.

خطاهای رایج در VLAN، Trunk و STP

STP سوئیچی را Root می‌کند که کمترین Bridge ID را دارد. در شبکه‌ای که priority دستی تنظیم نشده، این انتخاب به MAC دستگاه‌ها بستگی دارد و گاهی یک سوئیچ دسترسی قدیمی در گوشه ساختمان Root می‌شود، پس ترافیک بین طبقه‌ها از مسیر نامناسبی عبور می‌کند. Root را با priority پایین‌تر روی سوئیچ هسته تعیین کنید و یک سوئیچ دیگر را Root پشتیبان بگذارید.

Native VLAN دو سر Trunk باید یکسان باشد، وگرنه ترافیک بدون تگ در VLAN اشتباه می‌افتد و CDP پیام mismatch ثبت می‌کند. Trunkی که همه VLANها را عبور می‌دهد، Broadcast هر VLAN را به همه سوئیچ‌ها می‌رساند؛ با switchport trunk allowed vlan فقط VLANهای لازم را مجاز کنید. اگر VTP در شبکه فعال است، سوئیچی که از شبکه دیگری آمده و revision بالاتری دارد می‌تواند فهرست VLANهای کل شبکه را بازنویسی کند و حالت transparent این خطر را برمی‌دارد. پورتی را که BPDU Guard یا Port Security به وضعیت err-disabled برده، پیش از فعال کردن دوباره بررسی کنید، چون علت آن معمولاً یک سوئیچ کوچک یا کابل حلقه‌شده در سمت کاربر است.

HSRP، روتینگ و دو اینترنت روی روتر سیسکو

HSRP وقتی درست کار می‌کند که دستگاه فعال و پشتیبان هر دو همان VLANها و مسیرها را داشته باشند. priority و preempt را طوری تنظیم کنید که بعد از برگشت دستگاه اصلی، نقش فعال به آن برگردد، و وضعیت uplink را با track به HSRP بدهید تا با قطع لینک بالادستی، Gateway به دستگاه دوم منتقل شود. در شبکه‌ای که یک طرف آن روتر MikroTik است، VRRP همین کار را انجام می‌دهد و تنظیم سمت MikroTik بخشی از کانفیگ میکروتیک است.

در OSPF، اینترفیس‌های رو به VLAN کاربران را passive کنید تا دستگاه ناشناسی نتواند همسایه شود و مسیر اشتباه تزریق کند. Authentication روی لینک‌های بین روترها هم همین خطر را روی لینک‌های اصلی می‌بندد. برای دو ISP، مسیر پیش‌فرض دوم را با distance بالاتر تعریف کنید و مسیر اول را با track به IP SLA گره بزنید. IP SLA باید مقصدی پشت ISP را بسنجد، چون اگر فقط Gateway اپراتور را ping کند، قطعی پشت مودم روشن دیده نمی‌شود. تونل بین دفاتر روی همین روترها ساخته می‌شود و طراحی آن در VPN سازمانی بین شعب انجام می‌شود.

سوئیچ‌های خارج از پشتیبانی و ارتقای IOS در ایران

سازمان‌های ایرانی معمولاً به TAC و بخش دانلود نرم‌افزار Cisco دسترسی رسمی ندارند، پس ارتقای IOS با احتیاط بیشتری انجام می‌شود. پیش از ارتقا، خروجی show version و فضای Flash را بررسی کنید، از ایمیج و کانفیگ فعلی بکاپ بگیرید و Hash ایمیج جدید را با مقدار منتشرشده سیسکو مقایسه کنید. ایمیجی که از منبع ناشناس آمده ممکن است دست‌کاری شده باشد و روی دستگاهی نصب شود که ترافیک کل شبکه از آن عبور می‌کند. متغیر boot را هم کنترل کنید تا سوئیچ پس از ری‌استارت با ایمیج درست بالا بیاید.

دستگاهی که دیگر وصله نمی‌گیرد، مثل Catalyst 2960-X که آخرین تاریخ پشتیبانی آن ۳۱ اکتبر ۲۰۲۷ است، باید سطح حمله کوچک‌تری داشته باشد. HTTP Server و Smart Install را خاموش کنید، SSH را فقط از VLAN مدیریت بپذیرید و SNMP را به نسخه 3 یا IP سامانه پایش محدود کنید. AnyConnect هم فقط برای دسترسی کارکنان همان سازمان پیکربندی می‌شود و ساخت اکانت یا سرور برای استفاده شخصی یا عبور از فیلترینگ در این خدمت انجام نمی‌شود.

زمان و هزینه کانفیگ سیسکو به چه بستگی دارد؟

تعداد و مدل سوئیچ‌ها و روترها، تعداد VLANها و شعب و وضعیت مستندات فعلی پایه برآورد هستند. شبکه‌ای که نقشه ندارد، پیش از هر تغییر با show cdp neighbors و بررسی پورت‌ها نقشه‌برداری می‌شود و این مرحله گاهی از خود کانفیگ طولانی‌تر است. HSRP، روتینگ پویا، AnyConnect و ارتقای IOS هر کدام زمان طراحی و آزمایش جدا می‌خواهند. اگر شبکه باید از پایه بازطراحی شود، کار در طراحی شبکه سازمانی تعریف می‌شود. برای برآورد، مدل دستگاه‌ها، خروجی show version و show running-config و شرح مشکل را بفرستید تا قیمت پس از بررسی اولیه اعلام شود.

پیش از فرستادن running-config، رمزها، رشته‌های community در SNMP و کلیدهای pre-shared را از آن حذف کنید. رمزهای type 7 با ابزارهای ساده به متن اصلی برمی‌گردند و نباید در فایل ارسالی بمانند.

شرایط ایران

کانفیگ سیسکو در ایران؛ تحریم و تجهیزات قدیمی

سیسکو در صفحه انطباق صادراتی خود اعلام کرده محصولاتش را در ایران عرضه نمی‌کند. در عمل سازمان‌های ایرانی معمولاً به TAC، قرارداد SmartNet و بخش دانلود نرم‌افزار Cisco دسترسی رسمی ندارند و بخش بزرگی از سوئیچ‌های در حال کار نزدیک یا بعد از پایان پشتیبانی‌اند، پس طراحی و نگهداری شبکه باید با همین فرض انجام شود.

فهرست تجهیزات و چرخه عمر

پیش از هر تصمیم باید بدانید کدام دستگاه هنوز وصله امنیتی می‌گیرد.

  • ثبت مدل، شماره سری و نسخه IOS هر دستگاه
  • تطبیق با تاریخ‌های End-of-Life منتشرشده سیسکو
  • مثال: آخرین تاریخ پشتیبانی Catalyst 2960-X، ۳۱ اکتبر ۲۰۲۷ است

امن‌سازی دستگاه‌هایی که وصله نمی‌گیرند

وقتی ارتقا ممکن نیست، سطح حمله را کوچک می‌کنیم.

  • خاموش‌کردن سرویس‌های بلااستفاده مثل HTTP Server و Smart Install
  • دسترسی مدیریت فقط با SSH و از VLAN مدیریت
  • SNMPv3 یا محدود کردن SNMP به IP سامانه پایش

نرم‌افزار سالم و برنامه جایگزینی

ایمیج دست‌کاری‌شده از منبع ناشناس می‌تواند در پشتی کل شبکه باشد.

  • بررسی Hash ایمیج IOS پیش از نصب
  • نگهداری نسخه سالم ایمیج و کانفیگ هر مدل
  • برنامه جایگزینی تدریجی تجهیزات خارج از پشتیبانی
فرآیند اجرای کار

مراحل کانفیگ سیسکو، از بررسی کانفیگ فعلی تا تحویل شبکه مستند

۱. بررسی و جمع‌آوری کانفیگ

کانفیگ فعلی، نسخه IOS و نقشه اتصال همه سوئیچ‌ها و روترها را جمع می‌کنیم و وضعیت STP، پورت‌های err-disabled و لاگ‌ها را بررسی می‌کنیم.

۲. طراحی تغییرات

جدول VLAN و IP، Root Bridge، مسیرها، ACLها و ترتیب اجرای تغییرات را مکتوب و با شما نهایی می‌کنیم.

۳. اجرا در پنجره نگهداری

پیش از هر تغییر بکاپ می‌گیریم و تغییرات را در ساعات کم‌ترافیک با امکان بازگشت اجرا می‌کنیم. بعد قطع لینک و خرابی Gateway را آزمایش می‌کنیم.

۴. تحویل و پایش

کانفیگ نهایی، نقشه پورت‌ها و روش عیب‌یابی اولیه را تحویل می‌دهیم و ارسال Syslog و SNMP به سامانه پایش را فعال می‌کنیم.

محدوده خدمت کانفیگ سیسکو

شامل این خدمت

  • کانفیگ اولیه و امن‌سازی سوئیچ و روتر Cisco
  • VLAN، Trunk، STP، EtherChannel و Port Security
  • Inter-VLAN Routing، ACL، HSRP، OSPF و EIGRP
  • Voice VLAN و آماده‌سازی شبکه برای تلفن‌های IP
  • Remote Access VPN کارکنان با Cisco Secure Client روی ASA یا FTD
  • ارتقای IOS، بکاپ کانفیگ، مستندسازی و عیب‌یابی

خارج از این خدمت

چرا کانفیگ سرور؟

کانفیگ سیسکو مستند و قابل نگهداری پس از تحویل

بیشتر مشکلاتی که در شبکه‌های Cisco می‌بینیم از کانفیگ‌های بدون مستند و تغییرات عجولانه است. پیش از هر تغییر بکاپ می‌گیریم و تغییرات را مکتوب می‌کنیم. بررسی اولیه از طریق تلگرام رایگان است.

01

شبکه‌های چندبرندی

سوئیچ Cisco کنار روتر MikroTik یا فایروال pfSense رایج است. Trunk، Gateway پشتیبان و روتینگ دو طرف را هماهنگ می‌کنیم و کانفیگ میکروتیک را هم انجام می‌دهیم.

02

تغییر با امکان بازگشت

هر تغییر با بکاپ قبلی، پنجره زمانی و برنامه بازگشت اجرا می‌شود تا یک دستور اشتباه کل شبکه را قطع نکند.

03

راهنماهای فنی منتشرشده

مفاهیم سوییچینگ در سیسکو و ACL در سیسکو را در دسته آموزش سیسکو منتشر کرده‌ایم.

سوالات متداول

پرسش‌های رایج درباره کانفیگ سیسکو

کانفیگ اولیه سوئیچ سیسکو شامل چه مواردی است؟

کانفیگ اولیه سوئیچ سیسکو شامل نام دستگاه، enable secret و کاربر محلی، فعال‌کردن SSH نسخه 2 و بستن Telnet، IP مدیریت روی VLAN مدیریت به‌جای VLAN 1، Default Gateway، NTP و Syslog، خاموش‌کردن پورت‌های بلااستفاده و ذخیره کانفیگ در startup-config است. بسیاری از سوئیچ‌ها بدون همین حداقل نصب می‌شوند.

کانفیگ سوئیچ سیسکو 2960 چه محدودیت‌هایی دارد؟

سری 2960 سوئیچ دسترسی لایه ۲ است و بسته به مدل و لایسنس فقط مسیریابی محدودی دارد؛ برای Inter-VLAN Routing گسترده، OSPF یا HSRP معمولاً سوئیچ لایه ۳ مانند 3850 یا 9200 یا روتر لازم است. سیسکو هم انتشار نسخه‌های نگهداری نرم‌افزار Catalyst 2960-X را از آبان ۱۴۰۲ متوقف کرده و آخرین تاریخ پشتیبانی آن ۳۱ اکتبر ۲۰۲۷ است.

HSRP چیست و چه زمانی لازم است؟

HSRP پروتکل سیسکو برای Gateway پشتیبان است: دو سوئیچ یا روتر یک IP مجازی مشترک دارند و اگر دستگاه فعال از کار بیفتد، دستگاه دوم بدون تغییر تنظیمات کلاینت‌ها جای آن را می‌گیرد. اگر یکی از دو دستگاه برند دیگری مثل MikroTik باشد، از VRRP که استاندارد باز است استفاده می‌کنیم.

EtherChannel چیست و چرا دو کابل بین دو سوئیچ کافی نیست؟

EtherChannel با LACP چند لینک فیزیکی را به یک لینک منطقی تبدیل می‌کند تا همه آن‌ها فعال باشند و با قطع یکی ارتباط ادامه یابد. بدون EtherChannel، پروتکل STP برای جلوگیری از حلقه یکی از دو کابل را مسدود می‌کند. تنظیمات ناهماهنگ دو طرف هم می‌تواند پورت‌ها را err-disabled کند.

کانفیگ سیسکو انی کانکت برای دورکاری کارکنان چگونه است؟

AnyConnect که اکنون Cisco Secure Client نام دارد، کلاینت Remote Access VPN برای اتصال کارکنان به شبکه شرکت است و روی فایروال Cisco ASA یا FTD با لایسنس Secure Client پیکربندی می‌شود. کاربران با حساب سازمانی در Active Directory یا RADIUS وارد می‌شوند و فقط به منابع مجاز دسترسی دارند. نگهداری نرم‌افزاری AnyConnect 4.x از فروردین ۱۴۰۳ متوقف شده، پس کلاینت‌ها باید به نسخه 5 منتقل شوند.

بدون پشتیبانی رسمی Cisco، IOS را چطور به‌روز کنیم؟

ابتدا مدل، حافظه Flash و نسخه فعلی را بررسی می‌کنیم و فقط ایمیجی را نصب می‌کنیم که سازمان حق استفاده از آن را دارد و Hash آن با مقدار منتشرشده سیسکو یکسان است. از کانفیگ و ایمیج قبلی بکاپ می‌گیریم و ارتقا را در پنجره نگهداری با امکان بازگشت انجام می‌دهیم. اگر دستگاه از چرخه پشتیبانی خارج شده باشد، امن‌سازی و برنامه جایگزینی جای ارتقا را می‌گیرد.

هزینه کانفیگ سوئیچ و روتر سیسکو چطور محاسبه می‌شود؟

هزینه بر اساس تعداد و مدل سوئیچ‌ها و روترها، تعداد VLANها و شعب، نیاز به HSRP، روتینگ پویا یا AnyConnect، وضعیت مستندات فعلی و نیاز به ارتقای IOS محاسبه می‌شود. پس از بررسی رایگان اولیه قیمت به‌صورت استعلامی اعلام می‌شود؛ برای استعلام قیمت مشخصات تجهیزات را در تلگرام بفرستید.

می‌خواهید سوئیچ‌ها و روترهای Cisco شما مرتب و مستند شوند؟

مدل تجهیزات، نسخه IOS و مشکلی را که می‌بینید در تلگرام بنویسید تا کارشناس ما مسیر بررسی را پیشنهاد دهد.