5 Polecenia

kolory typ B:  Biał-Pom   Pom   Biał-Ziel   Nieb   Biał-Nieb   Zielony  Biał-Br   Br

Vlan i port sec:
Config#     VLAN 10
 Vlan#      NAME nazwa
if#             SWITCHPORT ACCESS VLAN 10
                    SWITCHPORT MODE ACCESS – tylko nie tagowane ramki, czyli natywny VLAN, do PC
                    SWITCHPORT PORT-SECURITY
                  SWITCHPORT PORT-SECURITY MAC-ADDRESS 0000.1111.1111   (albo STICKY zapamietuje)
                   SWITCHPORT PORT-SECURITY MAXIMUM 3

Trunk:
If#             SWITCHPORT MODE TRUNK
If#             SWITCHPORT TRUNK NATIVE VLAN 10
If#             SWITCHPORT TRUNK ALLOWED VLAN 20,30

Show:  SHOW INTERFACE SWITCHPORT
                SHOW INTERFACE TRUNK
                SHOW VLAN BRIEF


Switch management interface:
Config#    INTERFACE VLAN 1
If #             IP ADDRESS 192… 255…
If#              NO SHUTDOWN
Config#     IP DEFAULT-GATEWAY 192…

Hasło na enable
Config#    ENABLE SECRET ……

Hasło na console:                                   Hasło na porty:
Config#     LINE CONSOLE 0                   Config#     LINE VTY 0 4
Line#         PASSWORD ………                 Line#          PASSWORD ……
Line#         LOGIN                                     Line#          LOGIN

Kodowanie hasła:
Config#     SERVICE PASSWORD-ENCRYPTION

Włącza ssh na portach:
                                                                    Line#          TRANSPORT INPUT SSH

Messageof the Day:
Config#                BANNER MOTD #.......#

Kopiowanie do NVRAM:
#                         COPY RUNNING-CONFIG STARTUP-CONFIG

Reset switcha

#                        ERASE STARTUP-CONFIG
#                        DELETE VLAN.DAT

Zegar
#                        CLOCK SET hh:mm:ss dzien miesiac rok




Statyczny routing:            jakie adresy          na co (albo port Fe..)
Config#     IP ROUTE    0.0.0.0  0.0.0.0         adres ip

Show:
SHOE IP INTERFACE BRIEF
SHOW IP ROUTE
SHOW RUNNING-CONFIG
SHOW HISTORY

Router na patyku:    (na switchu w kierunku routera włączamy SWITCHPORT MODE TRUNK )
R1(Config)#     INTERFACE F0/0.10      -subinterfejs
Sub-if#             ENCAPSULATION   DOT1Q  10   - taguje I czyta 10 vlan
Sub-if#             IP ADDRESS 172… 255…               - ip z zakresu 10 vlanu
I to samo dla kolejnych vlanów I subinterfejsów (dac no shutdown na f0/0)

Testowanie: ping i tracert

Trouble: sprawdzić ip na vlanach i ustawienia vlan na portach

Show:
SHOW INTERFACE Fe0/0 SWITCHPORT
SHOW RUNNING-CONFIGURATION

Routing dynamiczny:
Rip polecenia zeby zaczął wysyłac I odbierać updaty Ripa na łączu
Config#       ROUTER RIP
Router#      NETWORK 192.168.1.0 

Pasywny interfejs:
Config#       ROUTER RIP
Router#      PASSIVE-INTERFACE G0/0 – nie wysyła wizytówek, dla PC

Ospf:
Konfigurowanie:
Config#      ROUTER OSPF 10
Router#      ROUTER-ID     ...                                       -nadaje 32bitowe id, jak nie nadamy wezmie loopbacka
Router#      NETWORK    Ip_adres  wildcard  AREA numer obszaru                  -uruchamia routing

Pasywny interfejs:
Config#      ROUTER OSPF 10
Router#      PASSIVE-INTERFACE G0/0

Loopback:
Config#      INTERFACE LOOPBACK  1
If#               IP ADDRESS 111…255

Automatyczne okreslanie koszta łącza po przepustowości
AUTO-COST REFERENCE BANDWITCH

Ręczne (gdy przepustowość realna inna niż interfejsu)
If#        BANDWITH 64     -w bitach na sekunde, wtedy koszt rośnie gdy wolniejsze łącze

Show:
SHOW INTERFACE Fe0/1 | INCLUDE BW    albo   | INCLUDE COST




Access Control Lists (ACL)
Standardowa (1-99 I 1300-1999 bada tylko zródłowe ip) najbliżej celu(na ruterze do którego ma nie dochodzić)
                                                                          wildcard
Config#      ACCES-LIST 10 PERMIT  192…     0..0…  - zezwala na ruch pakietów przychodzących z adresu 192…

Extended (100-199 i 2000-2699 bada źródłowy, docelowy ip i rodzaj portu)najbliżej źródła(z którego ma wychodzić)

Config#      ACCESS-LIST 103 PERMIT TCP 192…   0.0…   ANY  EQ80

Dla jednego permit system SAM dopisuje
ACCESS-LIST 2 DENY ANY

Konfigurowanie acceslisty na interfejsie :
If#    IP ACCESS-GROUP 103  OUT    - nr acces listy i okreslenie czy port wyjściowy czy wejściowy danych pakietow

Nazwana:                              albo   EXTENDED
Config#        IP ACCESS-LIST   STANDARD   nazwa
 Std-nacl#    DENY HOST 192.168.11.10                               - polecenie HOST i wtedy konkretny adres bez maski
Std-nacl#     PERMIT ANY

I na interfejsie:
If#                IP ACCESS-GROUP nazwa OUT

Do pc z routera pakiety tcp tylko established            skad(www)        dokad(PC)
Config#     ACCESS-LIST 104 PERMIT TCP                   ANY                    HOST 192…            ESTABLISHED
 If#             IP ACCESS-GROUP 104 OUT  

Z pc do routera pakiety tylko port 80        skad(PC)   dokad(WWW)           port
Config#   ACCESS-LIST 103 PERMIT TCP   192…           ANY                                EQ80
If#            IP ACCESS-GROUP 103 IN


Zabezpieczenie portów VTY ACLka:
Config#     ACCESS-LIST 21 PERMIT 192… 0.0…
Config#    ACCESS-LIST 21 DENY ANY
Config#    LINE VTY 0 4
Line#         ACCES-CLASS 21 IN

Show:
SHOW ACCESS-LISTS
SHOW RUNN..   |  INCLUDE ACCESS-LIST 10
SHOW IP INTERFACE
SHOW RUNN .. INTERFACE Fe0/1



    








DHCP
Dhcp relay – czyli przepuszczanie dhcp broadcastow z portem 67 na kolejne sieci.
If#           IP HELPER-ADDRESS 192.168.11.6

Ustawienie na domowym routerze: (czyta ip po dhcp)
If#           IP ADDRES DHCP
If#           NO SHUT DOWN

Wykluczenie puli (stałych) adresów z usługi dhcp
Config#      IP DHCP EXCLUDED-ADDRESS 192.168.10.1   192.168.10.9

Konfiguracja dhcp pool (nadaje ip dhcpem)
Config#                IP DHCP POOL   nazwa
Dhcp-config#      NETWORK                     192.168.10.0  255.255.255.0      - w jakiej sieci
Dhcp-config#      DEFUAULT-ROUTER   192.168.10.1                                   - brama
Dhcp-config#       DNS-SERVER                192.168.10.1

Wyłączenie
Config#             NO SERVICE DHCP

Show:
SHOW RUNNING-CONFIG  |  SECTION DHCP
SHOW IP DHCP BINDING
SHOW IP DHCP SERVER STATISTICS

Trouble: SHOW IP DHCP CONFLICT

Tworzymy aces liste 100 na porty 67 I 68 I oglądamy:
Config#       ACCESS-LIST 100 PERMIT UDP ANY ANY EQ 67
Config#                      ACCESS-LIST 100 PERMIT UDP ANY ANY EQ 68
#                  DEBUG IP PACKET 100


NAT
Static nat (1na1)                                                         wew              zew
Config#      IP NAT INSIDE SOURCE STATIC    192.1681.2    10.0.0.2                                                                                           
If#               IP NAT INSIDE / OUTSIDE

Dynamic nat  (many na many)
Config#      IP NAT POOL    nazwa   209.165.200.226    209.165.200.240   NETMASK 255.255.255.224
Config#      ACCESS-LIST 11 PERMIT  192.168.0.0  0.0.255.255   - access lista num. prosta (zródłowe ip spr)
Łączymy obie powyższe
Config#      IP NAT INSIDE SOURCE  LIST 11      POOL         nazwa                                                                                                               
Na portach
If#              IP NAT INSIDE           - na serial0/0
If#              IP NAT OUTSIDE       - na serial 0/1

Show:
SHOW IP NAT TRANSLATIONS         (CLEAR IP NAT TRANSLATIONS)
SHOW IP NAT STATISTICS                 (CLEAR IP NAT STATISTICS)
DEBUG IP NAT

Trouble:
Zamienionione inside outside, do sprawdzenia acceslista.


PAT (many to one address)  port address translations

Config#         IP NAT POOL  nazwa  209.165.200.226   209.165.200.240   NET MASK 255.255.255.224
Config#         ACCESS-LIST  11 PERMIT   192.168.0.0     0.0.255.255
Config#         IP NAT INSIDE SOURCE LIST  11   POOL   nazwa   OVERLOAD
If#                  IP NAT INSIDE
If#                  IP NAT OUTSIDE

Konfiguracja na jednym adresie zew.

Pomijamy krok 1
Config#         ACCESS-LIST  11  PERMIT   192.168.1.0   0.0.0.255
Config#         IP NAT INSIDE SOURCE LIST  11  INTERFACE  Fe0/1  OVERLOAD
If#                  IP NAT INSIDE                   - port ten od 192
If#                  IP NAT OUTSIDE              - Fe0/1


Port forwarding:
Config#         IP NAT INSIDE SOURCE STATIC TCP   192.168.1.10  80   209.165.200.225 8080
If#                  IP NAT INSIDE           - port ten od 192
If#                  IP NAT OUTSIDE       -port ten z adresem publicznym 209




  
M3
STP spaning tree protocol    -    lan redundancy
Pvst+
uruchomienie

SW1(config)# spanning-tree mode pvst

Metoda 1 – okreslenie primary I secondary

S1(config)#             SPANNING-TREE VLAN 1 ROOT PRIMARY
S2(config)#             SPANNING-TREE VLAN 1 ROOT SECONDARY

Metoda 2 – wpisanie priorytetu ktore okreslaja pozycje switcha

Config#                   SPANNING-TREE VLAN 1 PRIORITY 24576    (wiel 4096 ,  0-61440)

Rapid Pvst+

Config#                 SPANNING-TREE MODE RAPID-PVST
IF#                         SPANNING-TREE LINK-TYPE  POINT-TO-POINT  / SHARED

Portfast&BPDU GUARD – pierwszy nie puszcza ramek bpdu a drugi blokuje port jak je zauważy
If#                         SPANNING-TREE PORTFAST
IF#                        SPANNING-TREE BPDUGUARD ENABLE


Show:

SHOW SPANNING-TREE                                CLEAR SPANNING-TREE DETECTED-PROTOCOLS – czysci odkryte stp
SHOW CDP NEIGHBORS
SHOW SPANNING-TREE VLAN 10         




Ether channel – link aggregation                                                PAGP – ciscowy    LACP
-          desirable       - active
Config#                 INTERFACE RANGE FE0/1 – 2                        -      auto               - passive
IF RANGE#           CHANNEL-GROUP   1  MODE   …..                 -      on                   - on

Wchodzimy na interfejs:
Config#                 INTERFACE PORT-CHANNEL 1
IF#                         SWITCHPORT MODE TRUNK
IF#                         SWITCHPORT TRUNK ALLOWED VLAN 1,2,20

Show:
SHOW ETHER CHANNEL SUMMARY
SHOW INTERFACE TRUNK
SHOW SPANNING-TREE
SHOW CDP NEIGHBORS                                          port channel   
SHOW RUNNING-CONFIG INTERFACE FE0/1  / PO3











Advanced ospf
1)Zmiana przelicznika bandwitch. Standard 100

AUTO-COST REFERENCE-BANDWITH 1000


2)Zmiana  sposobu wyboru Designated Router - DR

Kolejność:
- port priority            IF#                         IP OSPF PRIORTY         (standard 1, 0-wykluczamy, wiecej – będzie DR)
- router ID                  ROUTER#             ROUTER-ID …
- loopback addres     Config#                INTERFACE LOOPBACK
                                     IF#                        IP ADDRESS 111…
-wielkosc ip adresu

3)Zmiana częstotliwości halo I deatchtime

IF#     IP OSPF HELLO-INTERVALS    5               (w standardize 10 I wtedy sam zmienia deatch z 40 na 20)
                                                                                              Zmieniamy na obu stronach !!!

Dystrybuowanie stałego IP przez OSPF

Config#        IP ROUTE   0.0.0.0   209.165.200.246
Config#        ROUTE OSPF    10
ROUTER#    DEFAULT-INFORMATION ORYGINATE

Security:
MD5 – 2 metody
1)      najpierw w trybie globalnym a potem osobno na kazdym interfejsie (wada)

Config#           ROUTER OSPF 10
ROUTER#       AREA  0  AUTHENTICATION MESSAGE-DIGEST
IF#                   IP OSPF MESSAGE-DIGEST-KEY  1  MD5   haslo
I na kolejnych if

2)       tylko na interfejsach

IF#                    IP OSPF MESSAGE-DIGEST-KEY   1   MD5   haslo
IF#                    IP OSPF AUTHENTICATION MESSAGE-DIGEST
I na kolejnych if

Show:
SHOW IP OSPF NEIGHBOR
SHOW IP PROTOCOLS
SHOW IP OSPF
SHOW IP OSPF INTERFACE FE…
SHOW IP OSPF INTERFACE BRIEF
SHOW IP ROUTE OSPF










Multiarea OSPF

Config#             ROUTER OSPF 10
ROUTER#         ROUTER-ID     1.1.1.1
ROUTER#         NETWORK      10.1.1.1   0.0.0.0   AREA 1
ROUTER#         NETWORK      192.168.10.1    0.0.0.0   AREA 0

Sumaryzacja   np. 10.1.1.0/24  i 10.1.2.0/24 do   10.1.0.0/22

Config#            ROUTER OSPF 10
ROUTER#         AREA  1   RANGE  10.1.0.0   255.255.252.0      (maska nie wildcardowa!)

Show:

SHOW IP ROUTE OSPF
SHOW IP OSPF DATABASE
SHOW IP OSPF INTERFACE BRIEF
SHOW IP PROTOCOLS
SHOW IP OSPF NEIGHBOR
SHOW IP OSPF

EIGRP

Config#          ROUTER EIGRP  1                             - AS autonomous system = 1
Router#         EIGRP ROUTER-ID 1.1.1.1
Router#         NETWORK 172.16.0.0                     - mozna tez konkretny ip z wildcardem

Passive interface:

Router#          PASSIVE-INTERFACE FE0/1

Metryka : wzór to: (K1*bandwitch + k3*delay)*256
K1 do k5 (k1 – bandwith  ,   k3 – delay  tylko one maja 1 I sa brane standardowo pod uwage)
Zmiana flag k które są brane pod uwage
Router#         METRIC WEIGHTS TOS k1 k2 k3 k4 k5

Zmiana parametrów interfejsów
IF#                  BANDWIDTH  64

Delay – zależy od prędkości
Ethernet – 1000    Fast Ethernet – 100   GbitEthernet – 10

DUAL
SUCCESSOR – najbliższy Router z najlepszą trasą / FS –Feasible Successor to zastępczy
FD – Feasible Distance – najkrótsza trasa od nas do celu (suma kosztów)
RD – Reported Distance – najlepszy sąsiad (najmniej od sasiada do celu)
Zasada:
FC – Feasible Condition – RD < FD inaczej nie ma w topologii RD ani FS
Co nie znaczy ze nie wyliczy nowej trasy ale dłużej

SHOW
SHOW IP EIGRP TOPOLOGY   + ALL-LINKS
SHOW IP EIGRP NEIGHBORS
SHOW IP PROTOCOLS
SHOW IP ROUTE



EIGRP Advanced configurations
Automatyczna sumaryzacja
Router#         AUTO-SUMMARY

Ręczna sumaryzacja EIGRP
IF#                  IP SUMMARY-ADDRESS    EIGRP  1   192.168.0.0  255.255.252.0

Redystrybucja Trasy Domyślnej EIGRP
Config#           IP ROUTE   0.0.0.0  0.0.0.0     10.0.0.1 - (next hop przy ethernet lub serial)
Config#           ROUTER EIGRP   1
Router#          REDISTRIBUTE STATIC

EIGRP Bandwidth
IF#                   IP BANDWIDTH-PERCENT   EIGRP  1   40

EIGRP Hello interwals & Hold times
IF#                  IP HELLO-INTERVAL   EIGRP    1    50               (st 5 przy 1,5 Mb/s)
IF#                  IP HOLD-TIME              EIGRP    1    150            (st 15 ...)

Load Balancing EIGRP
Router#         MAXIMUM-PATHS    5    (st 4)


MD5  EIGRP
Config#                  KEY CHAIN    nazwa
KeyChain#             KEY                     key-ID
KeyChain-Key#     KEY-STRING    hasło
int.
IF#         IP AUTHENTICATION   MODE  EIGRP  1   MD5
IF#         IP AUTHENTICATION KEY-CHAIN  EIGRP  1  nazwa

trouble: show ip eigrp neighbors  i patrzymy czy widać sąsiadów

Trouble EIGRP
1. k1- k5
2. pasuje AS?
3. MD5 poprawne?
4. sąsiedzi
5. passiweinterface
6. networki poprawne ?

SHOW IP EIGRP NEIGHBORS
SHOW IP PROTOCOLS
SHOW IP ROUTE EIGRP
jak nie ma pinga:
SHOW CDP NEIGHBORS DETAIL







M4 PPP
Konfiguracja podstawowa
IF#      ENCAPSULATION PPP

Kompresja
IF#      COMPRESS PREDICTOR    albo    STAC

Quality
IF#      PPP  QUALITY  95

Autentykacja PAP
na R1                                                                                        na R2
config#         USERNAME R2 PASSWORD haslo                  config#   USERNAME R1 PASSWORD haslo
IF#      ENCAPSULATION PPP
IF#      PPP AUTHENTICATION PAP
IF#   PPP PAP SENT-USERNAME R1 PASSWORD haslo   IF#   PPP PAP SENT-USERNAME R2 PASSWORD haslo

Autentykacja CHAP    na R1                                                                                        na R2
Config#         USERNAME R2 PASSWORD haslo                 Config#   USERNAME R1 PASSWORD haslo
IF#      ENCAPSULATION PPP
IF#      PPP AUTHENTICATION CHAP

Show
SHOW  INTERFACES  SERIAL 0/0
SHOW CONTROLLERS SERIAL 0
DEBUG PPP PACKET 
DEBUG PPP AUTHENTICATION


PPP Multilink     R1
Config#      INTERFACE  MULTILINK  1
IF#               IP ADDRESS 10.0.1.2 255.255.255.252
IF#               PPP MULTILINK
IF#               PPP MULTILINK GROUP 1
CONFIG#    INTERFACE SERIAL 0/1    i to samo dla serial 1/1 a potem dla routera R2 z kolejnym IP
IF#               NO IP ADDRESS
IF#               ENCAPSULATION PPP
IF#               PPP MULTILINK
IF#               PPP MULTILINK GROUP 1

PPPoe custommer router
Config#        INTERFACE G0/1
IF#                PPPOE   ENABLE
IF#                PPPOE-CLIENT  DIAL-POOL-NUMBER   1
CONFIG#     INTERFACE DIALER  2
IF#                MTU 1492
IF#                IP ADDRESS NEGOTIATED
IF#                ENCAPSULATION PPP
IF#                DIALER POOL   1
IF#                PPP AUTHENTICATION CHAP CALLIN
IF#                PPP CHAP HOSTNAME  FRED
IF#                PPP CHAP PASSWORD  BARNEY     +   CONFIG#    IP  ROUTE 0.0.0.0 0.0.0.0  DIALER 2






Frame Realy
Konfiguracja statyczna
Config#      INTERFACE SERIAL 0/1
IF#              IP ADDRESS 10.1.1.1 255.255.255.0
IF#              ENCAPSULATION    FRAME-RELAY
IF#              NO FRAME-RELAY   INVERSE-ARP
IF#              FRAME-RELAY MAP IP  10.1.1.2    102   BROADCAST  CISCO
IF#   NO SHUTDOWN                       ip sasiada    nasz DLCI

Konfiguracja Point-to-Point Subinterface
Config#      INTERFACE  SERIAL  0/1
IF#               ENCAPSULATION   FRAME-RELAY
IF#               NO SHUTDOWN
CONFIG#    INTERFACE SERIAL 0/1.102   POINT-TO-POINT
SUBINT#     IP ADDRESS 10.1.1.1  255.255.255.0
SUBINT#     BANDWIDTH  64
SUBINT#     FRAME-RELAY INTERFACE-DLCI  102

GRE
Konfiguracja
R1(209...)
CONFIG#    INTERFACE TUNNEL0
IF#               TUNNEL MODE GRE IP
IF#               IP ADDRESS 192.168.2.1  255.255.255.0
IF#               TUNNEL  SOURCE 209.168.201.1
IF#               TUNNEL DESTINATION  198.133.219.87
IF#               ROUTER OSPF 1 
ROUTER#   NETWORK  192.168.2.0  0.0.0.255  AREA  0

R2(198...)
CONFIG#    INTERFACE TUNNEL0
IF#               TUNNEL MODE GRE IP
IF#               IP ADDRESS 192.168.2.2  255.255.255.0
IF#               TUNNEL  SOURCE 198.133.219.87
IF#               TUNNEL DESTINATION  209.168.201.1
IF#               ROUTER OSPF 1 
ROUTER#   NETWORK  192.168.2.0  0.0.0.255  AREA  0

SYSLOG
CONFIG#    LOGGING 192.168.1.3
CONFIG#    LOGGING TRAP 4
CONFIG#    LOGGING SECURE-INTERFACE  G0/0
NTP
R1 CONFIG#    NTP MASTER  1
R2 CONFIG#    NTP SERCER  10.1.1.1.
SNMP
CONFIG#   SNMP-SERVER  COMMUNITY  haslo
CONFIG#   SNMP-SERVER  HOST  192.168.1.3  VERSION 2c haslo
CONFIG#   SNMP-SERVER ENABLE TRAPS ...
NetFlow
IF#               IP  FLOW INGRESS
IF#               IP  FLOWEGRESS
CONFIG#    IP FLOW-EXPORT  DESTINATION  192.168.1.3  2055
SHOW
syslog:     SHOW LOGGIN
snmp:      SHOW SNMP, SHOW SNMP COMMUNITY
netflow: SHOW IP CACHE  FLOW