kolory
typ B: Biał-Pom Pom Biał-Ziel Nieb Biał-Nieb Zielony Biał-Br Br
Vlan i port sec:
Config# VLAN
10
Vlan# NAME nazwa
if# SWITCHPORT ACCESS VLAN 10
SWITCHPORT MODE ACCESS – tylko nie tagowane
ramki, czyli natywny VLAN, do PC
SWITCHPORT
PORT-SECURITY
SWITCHPORT PORT-SECURITY
MAC-ADDRESS 0000.1111.1111 (albo STICKY
zapamietuje)
SWITCHPORT PORT-SECURITY
MAXIMUM 3
Trunk:
If# SWITCHPORT MODE TRUNK
If# SWITCHPORT TRUNK NATIVE VLAN 10
If# SWITCHPORT TRUNK ALLOWED VLAN
20,30
Show: SHOW INTERFACE SWITCHPORT
SHOW INTERFACE TRUNK
SHOW VLAN BRIEF
Switch management interface:
Config# INTERFACE VLAN 1
If
# IP ADDRESS 192… 255…
If# NO SHUTDOWN
Config# IP DEFAULT-GATEWAY 192…
Hasło na enable
Config# ENABLE SECRET ……
Hasło na console: Hasło na porty:
Config# LINE CONSOLE 0 Config# LINE VTY 0 4
Line# PASSWORD ……… Line# PASSWORD ……
Line# LOGIN Line# LOGIN
Kodowanie
hasła:
Config# SERVICE PASSWORD-ENCRYPTION
Włącza ssh na portach:
Line# TRANSPORT INPUT SSH
Messageof the Day:
Config# BANNER
MOTD #.......#
Kopiowanie do NVRAM:
# COPY RUNNING-CONFIG
STARTUP-CONFIG
Reset switcha
# ERASE STARTUP-CONFIG
# DELETE VLAN.DAT
Zegar
#
CLOCK SET hh:mm:ss dzien miesiac rok
Statyczny routing: jakie adresy na co (albo port Fe..)
Config# IP ROUTE
0.0.0.0 0.0.0.0 adres ip
Show:
SHOE IP
INTERFACE BRIEF
SHOW IP
ROUTE
SHOW RUNNING-CONFIG
SHOW HISTORY
Router na patyku: (na switchu w kierunku routera włączamy
SWITCHPORT MODE TRUNK )
R1(Config)# INTERFACE F0/0.10 -subinterfejs
Sub-if# ENCAPSULATION DOT1Q
10 - taguje I czyta 10 vlan
Sub-if#
IP ADDRESS 172… 255…
- ip z zakresu 10 vlanu
I to samo dla kolejnych vlanów I subinterfejsów (dac no
shutdown na f0/0)
Testowanie: ping i tracert
Trouble: sprawdzić ip na vlanach i ustawienia vlan na
portach
Show:
SHOW
INTERFACE Fe0/0 SWITCHPORT
SHOW
RUNNING-CONFIGURATION
Routing dynamiczny:
Rip polecenia zeby zaczął wysyłac I odbierać updaty Ripa
na łączu
Config# ROUTER RIP
Router# NETWORK 192.168.1.0
Pasywny
interfejs:
Config# ROUTER RIP
Router# PASSIVE-INTERFACE G0/0 – nie wysyła
wizytówek, dla PC
Ospf:
Konfigurowanie:
Config# ROUTER
OSPF 10
Router#
ROUTER-ID ... -nadaje
32bitowe id, jak nie nadamy wezmie loopbacka
Router# NETWORK
Ip_adres wildcard AREA numer obszaru -uruchamia routing
Pasywny
interfejs:
Config# ROUTER OSPF 10
Router# PASSIVE-INTERFACE G0/0
Loopback:
Config# INTERFACE LOOPBACK 1
If# IP ADDRESS 111…255
Automatyczne okreslanie koszta łącza po przepustowości
AUTO-COST REFERENCE BANDWITCH
Ręczne (gdy przepustowość realna inna niż interfejsu)
If# BANDWITH
64 -w bitach na sekunde, wtedy koszt
rośnie gdy wolniejsze łącze
Show:
SHOW
INTERFACE Fe0/1 | INCLUDE BW albo | INCLUDE COST
Access Control Lists (ACL)
Standardowa (1-99 I
1300-1999 bada tylko zródłowe ip) najbliżej celu(na ruterze do którego ma nie
dochodzić)
wildcard
Config#
ACCES-LIST 10 PERMIT 192… 0..0…
- zezwala na ruch pakietów przychodzących z adresu 192…
Extended (100-199 i
2000-2699 bada źródłowy, docelowy ip i rodzaj portu)najbliżej źródła(z którego
ma wychodzić)
Config# ACCESS-LIST 103 PERMIT TCP 192… 0.0…
ANY EQ80
Dla jednego permit system SAM dopisuje
ACCESS-LIST 2 DENY ANY
Konfigurowanie acceslisty na interfejsie :
If# IP
ACCESS-GROUP 103 OUT - nr acces listy i okreslenie czy port
wyjściowy czy wejściowy danych pakietow
Nazwana: albo
EXTENDED
Config# IP
ACCESS-LIST STANDARD nazwa
Std-nacl# DENY HOST 192.168.11.10 - polecenie HOST i wtedy
konkretny adres bez maski
Std-nacl# PERMIT ANY
I na interfejsie:
If# IP ACCESS-GROUP nazwa OUT
Do pc z routera pakiety tcp tylko established skad(www) dokad(PC)
Config# ACCESS-LIST 104 PERMIT TCP ANY HOST 192… ESTABLISHED
If#
IP ACCESS-GROUP 104 OUT
Z pc do
routera pakiety tylko port 80
skad(PC) dokad(WWW) port
Config# ACCESS-LIST 103 PERMIT TCP 192… ANY EQ80
If# IP ACCESS-GROUP 103 IN
Zabezpieczenie portów VTY ACLka:
Config#
ACCESS-LIST 21 PERMIT 192… 0.0…
Config# ACCESS-LIST 21 DENY ANY
Config# LINE VTY 0 4
Line# ACCES-CLASS 21 IN
Show:
SHOW
ACCESS-LISTS
SHOW
RUNN.. | INCLUDE ACCESS-LIST 10
SHOW IP
INTERFACE
SHOW RUNN .. INTERFACE Fe0/1
DHCP
Dhcp relay – czyli przepuszczanie dhcp broadcastow z
portem 67 na kolejne sieci.
If# IP
HELPER-ADDRESS 192.168.11.6
Ustawienie na domowym routerze: (czyta ip po dhcp)
If# IP ADDRES DHCP
If# NO SHUT DOWN
Wykluczenie puli (stałych) adresów z usługi dhcp
Config# IP DHCP EXCLUDED-ADDRESS
192.168.10.1 192.168.10.9
Konfiguracja dhcp pool (nadaje ip dhcpem)
Config#
IP DHCP POOL nazwa
Dhcp-config#
NETWORK
192.168.10.0 255.255.255.0 - w jakiej sieci
Dhcp-config# DEFUAULT-ROUTER 192.168.10.1 - brama
Dhcp-config# DNS-SERVER 192.168.10.1
Wyłączenie
Config# NO SERVICE DHCP
Show:
SHOW
RUNNING-CONFIG | SECTION DHCP
SHOW IP
DHCP BINDING
SHOW IP
DHCP SERVER STATISTICS
Trouble:
SHOW IP DHCP CONFLICT
Tworzymy aces liste 100 na porty 67 I 68 I oglądamy:
Config# ACCESS-LIST 100 PERMIT UDP ANY ANY EQ 67
Config# ACCESS-LIST 100 PERMIT UDP ANY ANY EQ 68
#
DEBUG IP PACKET 100
NAT
Static nat (1na1)
wew zew
Config# IP NAT INSIDE SOURCE STATIC 192.1681.2 10.0.0.2
If# IP NAT INSIDE / OUTSIDE
Dynamic nat (many na many)
Config# IP NAT POOL nazwa
209.165.200.226
209.165.200.240 NETMASK
255.255.255.224
Config# ACCESS-LIST 11 PERMIT 192.168.0.0
0.0.255.255 - access lista num. prosta
(zródłowe ip spr)
Łączymy obie powyższe
Config# IP NAT
INSIDE SOURCE LIST 11 POOL nazwa
Na
portach
If# IP NAT INSIDE - na serial0/0
If# IP NAT OUTSIDE - na serial 0/1
Show:
SHOW IP
NAT TRANSLATIONS (CLEAR IP NAT
TRANSLATIONS)
SHOW IP
NAT STATISTICS (CLEAR IP
NAT STATISTICS)
DEBUG IP
NAT
Trouble:
Zamienionione
inside outside, do sprawdzenia acceslista.
PAT (many to one
address) port address translations
Config# IP NAT POOL nazwa
209.165.200.226
209.165.200.240 NET MASK
255.255.255.224
Config# ACCESS-LIST 11 PERMIT
192.168.0.0 0.0.255.255
Config# IP NAT INSIDE SOURCE LIST 11
POOL nazwa OVERLOAD
If# IP NAT INSIDE
If# IP NAT OUTSIDE
Konfiguracja na jednym adresie zew.
Pomijamy
krok 1
Config# ACCESS-LIST 11
PERMIT 192.168.1.0 0.0.0.255
Config# IP NAT INSIDE SOURCE LIST 11
INTERFACE Fe0/1 OVERLOAD
If# IP NAT INSIDE - port ten od 192
If# IP NAT OUTSIDE - Fe0/1
Port forwarding:
Config# IP NAT INSIDE SOURCE STATIC TCP 192.168.1.10
80 209.165.200.225 8080
If# IP NAT INSIDE - port ten od 192
If#
IP NAT OUTSIDE -port ten z
adresem publicznym 209
M3
STP spaning tree protocol
- lan redundancy
Pvst+
uruchomienie
uruchomienie
SW1(config)# spanning-tree
mode pvst
Metoda 1
– okreslenie primary I secondary
S1(config)# SPANNING-TREE VLAN 1 ROOT PRIMARY
S2(config)# SPANNING-TREE VLAN 1 ROOT
SECONDARY
Metoda 2 – wpisanie priorytetu ktore okreslaja pozycje
switcha
Config# SPANNING-TREE VLAN 1
PRIORITY 24576 (wiel 4096 , 0-61440)
Rapid Pvst+
Config# SPANNING-TREE MODE RAPID-PVST
IF# SPANNING-TREE
LINK-TYPE POINT-TO-POINT / SHARED
Portfast&BPDU GUARD
– pierwszy nie puszcza ramek bpdu a drugi blokuje port jak je zauważy
If# SPANNING-TREE PORTFAST
IF# SPANNING-TREE BPDUGUARD
ENABLE
Show:
SHOW
SPANNING-TREE
CLEAR SPANNING-TREE DETECTED-PROTOCOLS – czysci odkryte stp
SHOW CDP
NEIGHBORS
SHOW
SPANNING-TREE VLAN 10
Ether channel – link
aggregation
PAGP – ciscowy LACP
-
desirable - active
Config# INTERFACE RANGE FE0/1 – 2 - auto - passive
IF
RANGE# CHANNEL-GROUP 1
MODE ….. - on - on
Wchodzimy
na interfejs:
Config# INTERFACE PORT-CHANNEL 1
IF# SWITCHPORT MODE TRUNK
IF# SWITCHPORT TRUNK
ALLOWED VLAN 1,2,20
Show:
SHOW
ETHER CHANNEL SUMMARY
SHOW
INTERFACE TRUNK
SHOW
SPANNING-TREE
SHOW CDP
NEIGHBORS port
channel
SHOW
RUNNING-CONFIG INTERFACE FE0/1 / PO3
Advanced ospf
1)Zmiana przelicznika bandwitch. Standard 100
AUTO-COST REFERENCE-BANDWITH 1000
2)Zmiana sposobu
wyboru Designated Router - DR
Kolejność:
- port priority
IF# IP
OSPF PRIORTY (standard 1,
0-wykluczamy, wiecej – będzie DR)
- router ID
ROUTER# ROUTER-ID …
- loopback addres Config# INTERFACE LOOPBACK
IF# IP
ADDRESS 111…
-wielkosc ip adresu
3)Zmiana częstotliwości halo I deatchtime
IF# IP OSPF
HELLO-INTERVALS 5 (w standardize 10 I wtedy sam
zmienia deatch z 40 na 20)
Zmieniamy
na obu stronach !!!
Dystrybuowanie stałego IP
przez OSPF
Config# IP
ROUTE 0.0.0.0 209.165.200.246
Config# ROUTE
OSPF 10
ROUTER# DEFAULT-INFORMATION
ORYGINATE
Security:
MD5 – 2 metody
1)
najpierw w trybie globalnym a potem osobno na
kazdym interfejsie (wada)
Config# ROUTER OSPF 10
ROUTER# AREA
0 AUTHENTICATION MESSAGE-DIGEST
IF# IP OSPF
MESSAGE-DIGEST-KEY 1 MD5
haslo
I na
kolejnych if
2) tylko na interfejsach
IF# IP OSPF
MESSAGE-DIGEST-KEY 1 MD5
haslo
IF# IP OSPF AUTHENTICATION
MESSAGE-DIGEST
I na kolejnych if
Show:
SHOW IP
OSPF NEIGHBOR
SHOW IP
PROTOCOLS
SHOW IP
OSPF
SHOW IP
OSPF INTERFACE FE…
SHOW IP
OSPF INTERFACE BRIEF
SHOW IP
ROUTE OSPF
Multiarea OSPF
Config# ROUTER OSPF 10
ROUTER# ROUTER-ID 1.1.1.1
ROUTER# NETWORK 10.1.1.1
0.0.0.0 AREA 1
ROUTER#
NETWORK 192.168.10.1 0.0.0.0
AREA 0
Sumaryzacja np. 10.1.1.0/24 i 10.1.2.0/24 do 10.1.0.0/22
Config# ROUTER OSPF 10
ROUTER# AREA
1 RANGE 10.1.0.0
255.255.252.0 (maska nie wildcardowa!)
Show:
SHOW IP
ROUTE OSPF
SHOW IP
OSPF DATABASE
SHOW IP
OSPF INTERFACE BRIEF
SHOW IP
PROTOCOLS
SHOW IP
OSPF NEIGHBOR
SHOW IP
OSPF
EIGRP
Config# ROUTER EIGRP 1 - AS autonomous
system = 1
Router# EIGRP ROUTER-ID 1.1.1.1
Router#
NETWORK 172.16.0.0
- mozna tez konkretny ip z wildcardem
Passive interface:
Router#
PASSIVE-INTERFACE FE0/1
Metryka : wzór to: (K1*bandwitch
+ k3*delay)*256
K1 do k5 (k1 – bandwith
, k3 – delay tylko one maja 1 I sa brane standardowo pod
uwage)
Zmiana flag k które są brane pod uwage
Router# METRIC WEIGHTS TOS k1 k2 k3 k4 k5
Zmiana parametrów interfejsów
IF# BANDWIDTH 64
Delay –
zależy od prędkości
Ethernet
– 1000 Fast Ethernet – 100 GbitEthernet – 10
DUAL
SUCCESSOR – najbliższy Router z najlepszą trasą / FS
–Feasible Successor to zastępczy
FD – Feasible Distance – najkrótsza trasa od nas do celu
(suma kosztów)
RD – Reported Distance – najlepszy sąsiad (najmniej od
sasiada do celu)
Zasada:
FC – Feasible Condition – RD < FD inaczej nie ma w
topologii RD ani FS
Co nie znaczy ze nie wyliczy nowej trasy ale dłużej
SHOW
SHOW IP
EIGRP TOPOLOGY + ALL-LINKS
SHOW IP
EIGRP NEIGHBORS
SHOW IP
PROTOCOLS
SHOW IP
ROUTE
EIGRP Advanced configurations
Automatyczna sumaryzacja
Router# AUTO-SUMMARY
Ręczna sumaryzacja EIGRP
IF# IP SUMMARY-ADDRESS EIGRP
1 192.168.0.0 255.255.252.0
Redystrybucja Trasy Domyślnej EIGRP
Config# IP ROUTE 0.0.0.0
0.0.0.0 10.0.0.1 - (next hop
przy ethernet lub serial)
Config# ROUTER EIGRP 1
Router# REDISTRIBUTE STATIC
EIGRP Bandwidth
IF# IP BANDWIDTH-PERCENT EIGRP
1 40
EIGRP Hello interwals & Hold times
IF# IP HELLO-INTERVAL EIGRP
1 50 (st 5 przy 1,5 Mb/s)
IF# IP HOLD-TIME EIGRP 1
150 (st 15 ...)
Load Balancing EIGRP
Router# MAXIMUM-PATHS 5 (st 4)
MD5 EIGRP
Config# KEY CHAIN nazwa
KeyChain# KEY key-ID
KeyChain-Key# KEY-STRING hasło
int.
IF# IP AUTHENTICATION MODE
EIGRP 1 MD5
IF# IP AUTHENTICATION KEY-CHAIN EIGRP
1 nazwa
trouble:
show ip eigrp neighbors i patrzymy czy
widać sąsiadów
Trouble EIGRP
1. k1-
k5
2. pasuje
AS?
3. MD5
poprawne?
4.
sąsiedzi
5.
passiweinterface
6.
networki poprawne ?
SHOW IP
EIGRP NEIGHBORS
SHOW IP
PROTOCOLS
SHOW IP
ROUTE EIGRP
jak nie
ma pinga:
SHOW CDP
NEIGHBORS DETAIL
M4 PPP
Konfiguracja podstawowa
IF# ENCAPSULATION PPP
Kompresja
IF# COMPRESS PREDICTOR albo
STAC
Quality
IF# PPP
QUALITY 95
Autentykacja PAP
na
R1
na
R2
config# USERNAME R2 PASSWORD haslo config# USERNAME R1 PASSWORD haslo
IF# ENCAPSULATION PPP
IF# PPP AUTHENTICATION PAP
IF# PPP PAP SENT-USERNAME R1 PASSWORD haslo IF#
PPP PAP SENT-USERNAME R2 PASSWORD haslo
Autentykacja CHAP na R1
na R2
Config# USERNAME R2 PASSWORD haslo Config# USERNAME R1 PASSWORD haslo
IF# ENCAPSULATION PPP
IF# PPP AUTHENTICATION CHAP
Show
SHOW INTERFACES
SERIAL 0/0
SHOW
CONTROLLERS SERIAL 0
DEBUG
PPP PACKET
DEBUG
PPP AUTHENTICATION
PPP Multilink R1
Config# INTERFACE
MULTILINK 1
IF# IP ADDRESS 10.0.1.2
255.255.255.252
IF# PPP MULTILINK
IF# PPP MULTILINK GROUP 1
CONFIG# INTERFACE SERIAL 0/1 i to samo dla serial 1/1 a potem dla
routera R2 z kolejnym IP
IF# NO IP ADDRESS
IF# ENCAPSULATION PPP
IF# PPP MULTILINK
IF# PPP MULTILINK GROUP 1
PPPoe custommer router
Config# INTERFACE G0/1
IF# PPPOE ENABLE
IF# PPPOE-CLIENT DIAL-POOL-NUMBER 1
CONFIG# INTERFACE DIALER 2
IF# MTU 1492
IF# IP ADDRESS NEGOTIATED
IF# ENCAPSULATION PPP
IF# DIALER POOL 1
IF# PPP AUTHENTICATION CHAP CALLIN
IF# PPP CHAP HOSTNAME FRED
IF# PPP CHAP PASSWORD BARNEY
+ CONFIG# IP
ROUTE 0.0.0.0 0.0.0.0 DIALER 2
Frame Realy
Konfiguracja statyczna
Config# INTERFACE SERIAL 0/1
IF# IP ADDRESS 10.1.1.1 255.255.255.0
IF# ENCAPSULATION FRAME-RELAY
IF# NO FRAME-RELAY INVERSE-ARP
IF# FRAME-RELAY MAP IP 10.1.1.2
102 BROADCAST CISCO
IF# NO SHUTDOWN ip sasiada nasz DLCI
Konfiguracja Point-to-Point Subinterface
Config# INTERFACE
SERIAL 0/1
IF# ENCAPSULATION FRAME-RELAY
IF# NO SHUTDOWN
CONFIG# INTERFACE SERIAL 0/1.102 POINT-TO-POINT
SUBINT# IP ADDRESS 10.1.1.1 255.255.255.0
SUBINT# BANDWIDTH
64
SUBINT# FRAME-RELAY INTERFACE-DLCI 102
GRE
Konfiguracja
R1(209...)
CONFIG# INTERFACE TUNNEL0
IF# TUNNEL MODE GRE IP
IF# IP ADDRESS 192.168.2.1 255.255.255.0
IF# TUNNEL SOURCE 209.168.201.1
IF# TUNNEL DESTINATION 198.133.219.87
IF# ROUTER OSPF 1
ROUTER# NETWORK
192.168.2.0 0.0.0.255 AREA 0
R2(198...)
CONFIG# INTERFACE TUNNEL0
IF# TUNNEL MODE GRE IP
IF# IP ADDRESS 192.168.2.2 255.255.255.0
IF# TUNNEL SOURCE 198.133.219.87
IF# TUNNEL DESTINATION 209.168.201.1
IF# ROUTER OSPF 1
ROUTER# NETWORK
192.168.2.0 0.0.0.255 AREA 0
SYSLOG
CONFIG# LOGGING 192.168.1.3
CONFIG# LOGGING TRAP 4
CONFIG# LOGGING SECURE-INTERFACE G0/0
NTP
R1 CONFIG# NTP MASTER
1
R2 CONFIG# NTP SERCER
10.1.1.1.
SNMP
CONFIG# SNMP-SERVER
COMMUNITY haslo
CONFIG# SNMP-SERVER
HOST 192.168.1.3 VERSION 2c haslo
CONFIG# SNMP-SERVER ENABLE TRAPS ...
NetFlow
IF# IP FLOW INGRESS
IF# IP
FLOWEGRESS
CONFIG# IP FLOW-EXPORT DESTINATION
192.168.1.3 2055
SHOW
syslog: SHOW LOGGIN
snmp: SHOW SNMP, SHOW SNMP COMMUNITY
netflow:
SHOW IP CACHE FLOW