راهنمای کامل
راهنمای کانفیگ سیسکو برای شبکه سازمانی
کانفیگ سیسکو در بیشتر سازمانهای ایرانی روی شبکهای انجام میشود که سالها کار کرده است: چند سوئیچ Catalyst 2960 در طبقهها، یک سوئیچ لایه ۳ یا روتر در مرکز و کانفیگهایی که چند نفر در زمانهای مختلف تغییرشان دادهاند. بیشتر قطعیهای بزرگ این شبکهها به تنظیمات برمیگردد، مثل STP پیشفرض، Trunkی که همه VLANها را عبور میدهد یا Gatewayی که فقط روی یک دستگاه تعریف شده است. نکتههای زیر به کار مدیر شبکهای میآید که میخواهد سوئیچها و روترها را خودش مرتب کند یا کار پیمانکار را بسنجد.
ترتیب کانفیگ سوئیچ سیسکو از صفر
سوئیچی که با کانفیگ کارخانه به شبکه وصل شود، همه پورتها و IP مدیریت را روی VLAN 1 دارد، Telnet را میپذیرد و ممکن است در STP به Root Bridge تبدیل شود. پس بهتر است دسترسی مدیریت و ساختار VLAN پیش از اتصال به شبکه اصلی آماده باشد. ترتیبی که روی سوئیچهای Catalyst دنبال میکنیم این است:
- نام دستگاه، enable secret، کاربر محلی و SSH نسخه 2، و بستن Telnet روی خطوط vty
- VLAN مدیریت جدا از VLAN 1، IP مدیریت، Default Gateway، NTP و Syslog
- تعریف VLANها با نام و تنظیم پورتهای کاربر در حالت access با PortFast و BPDU Guard
- Trunk با Native VLAN غیرپیشفرض و فهرست مشخص VLANهای مجاز
- تعیین Root Bridge، فعال کردن Storm Control و خاموش کردن پورتهای بلااستفاده
- ذخیره در startup-config و نگهداری نسخه بکاپ خارج از سوئیچ
تغییر روی Trunk یا VLAN مدیریت ممکن است اتصال خودتان به دستگاه را قطع کند. اگر از راه دور کار میکنید، پیش از تغییر دستور reload in را با فاصله چند دقیقه اجرا کنید تا اگر دسترسی قطع شد، سوئیچ با آخرین کانفیگ ذخیرهشده بالا بیاید. وقتی مطمئن شدید همهچیز درست است، reload cancel را بزنید و کانفیگ را ذخیره کنید. مفاهیم VLAN و Trunk را با جزئیات بیشتر در راهنمای سوییچینگ در سیسکو نوشتهایم.
خطاهای رایج در VLAN، Trunk و STP
STP سوئیچی را Root میکند که کمترین Bridge ID را دارد. در شبکهای که priority دستی تنظیم نشده، این انتخاب به MAC دستگاهها بستگی دارد و گاهی یک سوئیچ دسترسی قدیمی در گوشه ساختمان Root میشود، پس ترافیک بین طبقهها از مسیر نامناسبی عبور میکند. Root را با priority پایینتر روی سوئیچ هسته تعیین کنید و یک سوئیچ دیگر را Root پشتیبان بگذارید.
Native VLAN دو سر Trunk باید یکسان باشد، وگرنه ترافیک بدون تگ در VLAN اشتباه میافتد و CDP پیام mismatch ثبت میکند. Trunkی که همه VLANها را عبور میدهد، Broadcast هر VLAN را به همه سوئیچها میرساند؛ با switchport trunk allowed vlan فقط VLANهای لازم را مجاز کنید. اگر VTP در شبکه فعال است، سوئیچی که از شبکه دیگری آمده و revision بالاتری دارد میتواند فهرست VLANهای کل شبکه را بازنویسی کند و حالت transparent این خطر را برمیدارد. پورتی را که BPDU Guard یا Port Security به وضعیت err-disabled برده، پیش از فعال کردن دوباره بررسی کنید، چون علت آن معمولاً یک سوئیچ کوچک یا کابل حلقهشده در سمت کاربر است.
HSRP، روتینگ و دو اینترنت روی روتر سیسکو
HSRP وقتی درست کار میکند که دستگاه فعال و پشتیبان هر دو همان VLANها و مسیرها را داشته باشند. priority و preempt را طوری تنظیم کنید که بعد از برگشت دستگاه اصلی، نقش فعال به آن برگردد، و وضعیت uplink را با track به HSRP بدهید تا با قطع لینک بالادستی، Gateway به دستگاه دوم منتقل شود. در شبکهای که یک طرف آن روتر MikroTik است، VRRP همین کار را انجام میدهد و تنظیم سمت MikroTik بخشی از کانفیگ میکروتیک است.
در OSPF، اینترفیسهای رو به VLAN کاربران را passive کنید تا دستگاه ناشناسی نتواند همسایه شود و مسیر اشتباه تزریق کند. Authentication روی لینکهای بین روترها هم همین خطر را روی لینکهای اصلی میبندد. برای دو ISP، مسیر پیشفرض دوم را با distance بالاتر تعریف کنید و مسیر اول را با track به IP SLA گره بزنید. IP SLA باید مقصدی پشت ISP را بسنجد، چون اگر فقط Gateway اپراتور را ping کند، قطعی پشت مودم روشن دیده نمیشود. تونل بین دفاتر روی همین روترها ساخته میشود و طراحی آن در VPN سازمانی بین شعب انجام میشود.
سوئیچهای خارج از پشتیبانی و ارتقای IOS در ایران
سازمانهای ایرانی معمولاً به TAC و بخش دانلود نرمافزار Cisco دسترسی رسمی ندارند، پس ارتقای IOS با احتیاط بیشتری انجام میشود. پیش از ارتقا، خروجی show version و فضای Flash را بررسی کنید، از ایمیج و کانفیگ فعلی بکاپ بگیرید و Hash ایمیج جدید را با مقدار منتشرشده سیسکو مقایسه کنید. ایمیجی که از منبع ناشناس آمده ممکن است دستکاری شده باشد و روی دستگاهی نصب شود که ترافیک کل شبکه از آن عبور میکند. متغیر boot را هم کنترل کنید تا سوئیچ پس از ریاستارت با ایمیج درست بالا بیاید.
دستگاهی که دیگر وصله نمیگیرد، مثل Catalyst 2960-X که آخرین تاریخ پشتیبانی آن ۳۱ اکتبر ۲۰۲۷ است، باید سطح حمله کوچکتری داشته باشد. HTTP Server و Smart Install را خاموش کنید، SSH را فقط از VLAN مدیریت بپذیرید و SNMP را به نسخه 3 یا IP سامانه پایش محدود کنید. AnyConnect هم فقط برای دسترسی کارکنان همان سازمان پیکربندی میشود و ساخت اکانت یا سرور برای استفاده شخصی یا عبور از فیلترینگ در این خدمت انجام نمیشود.
زمان و هزینه کانفیگ سیسکو به چه بستگی دارد؟
تعداد و مدل سوئیچها و روترها، تعداد VLANها و شعب و وضعیت مستندات فعلی پایه برآورد هستند. شبکهای که نقشه ندارد، پیش از هر تغییر با show cdp neighbors و بررسی پورتها نقشهبرداری میشود و این مرحله گاهی از خود کانفیگ طولانیتر است. HSRP، روتینگ پویا، AnyConnect و ارتقای IOS هر کدام زمان طراحی و آزمایش جدا میخواهند. اگر شبکه باید از پایه بازطراحی شود، کار در طراحی شبکه سازمانی تعریف میشود. برای برآورد، مدل دستگاهها، خروجی show version و show running-config و شرح مشکل را بفرستید تا قیمت پس از بررسی اولیه اعلام شود.
پیش از فرستادن running-config، رمزها، رشتههای community در SNMP و کلیدهای pre-shared را از آن حذف کنید. رمزهای type 7 با ابزارهای ساده به متن اصلی برمیگردند و نباید در فایل ارسالی بمانند.