настройка маршрутизатора cisco. Настройка маршрутизатора. Базовая настройка маршрутизатора для ccna и icnd. Назначение ipадресов на интерфейсы маршрутизатора
Скачать 49.48 Kb.
|
Базовая настройка маршрутизатора для CCNA и ICND. Назначение IP-адресов на интерфейсы маршрутизатора. После того как мы научились делить сеть тремя способами ("Первый способ деления сети на подсети", Деление сети на подсети методом квадратов, ON-LINE VLSM Калькулятор), логичное продолжение, это настройка роутера. Давайте выполним базовую настройку роутера (которую Вам придется выполнять очень часто) и назначим IP-адреса интерфейсам маршрутизатора. Предположим, что после деления сети 192.168.0.0/24 на 3 подсети A, B и C (по 100, 50, 2 хоста соответственно) мы получили такие подсети: A - 192.168.0.0/25, B - 192.168.0.128/26, C - 192.168.0.192/30. Первый адрес подсети A надо назначить на интерфейс маршрутизатора fastethernet 0/0. Первый адрес подсети B надо назначить на интерфейс маршрутизатора fastethernet 0/1. Первый адрес подсети C надо назначить на интерфейс маршрутизатора serial 0/0/0. Причем на один конец кабеля (DCE) для интерфейса serial необходимо назначить clock rate (задать время для синхронизации сигнала), а для другого (DTE) этого делать не надо. // Так я буду обозначать комментарии. Устанавливаем консольное соединение через гипертерминал со следующими настройками: Скорость: 9600; Биты данных: 8; Четность: Нет; Стоповые биты: 1; Управление потоком: Нет; Router>enable//Входим в привилегированный режим. Router# Router#erase startup-config//Очищаем маршрутизатор от предыдущих настроек. Router#reload//Перезагружаем маршрутизатор. Would you like to enter the initial configuration dialog? [yes/no]: no//После перезагрузки маршрутизатора IOS спросит, надо ли настраивать маршрутизатор в режиме диалога. Откажитесь. Router>enable//Снова входим в привилегированный режим. Router# Router#configure terminal//входим в режим глобальной конфигурации Router(config)#hostname R1//даём имя маршрутизатору, в данном случае R1 R1(config)#no ip domain-lookup//выключаемпоиск DNS R1(config)#enable secret class//включаем пароль на вход привилегированного режима R1(config)#banner motd #//Настраиваемсообщениедня (message of the day). Между знаками "#" пишем сообщение. !!!ACCESS DENIED!!! # R1(config)#line console 0//Входим в режим настройки консоли. R1(config-line)#password cisco//Назначаем пароль на вход. R1(config-line)#login//Включаем запрос пароля перед входом в консоль. R1(config-line)#exit R1(config)#line vty 0 4//Входим в режим настройки телнета. R1(config-line)#password cisco//Назначаем пароль на вход. R1(config-line)#login//Включаем запрос пароля перед входом с помощью телнета. R1(config-line)#end R1#show running-config//Проверяем введенные данные. R1#copy running-config startup-config//Сохраняем произведенную настройку в энерго-независимую память. Сейвы помогают не только геймерам ;) Были случаи когда ПакетТрейсер вис и приходилось всё делать заново. R1#configure terminal//снова заходим в режим глобальной конфигурации R1(config)#interface fastethernet 0/0//заходим в режим конфигурации интерфейса R1(config-if)#ip address 192.168.0.1 255.255.255.128//назначаем IP-адрес интерфейсу и маску 255.255.255.128 (эта маска является расшифровкой префикса /25) R1(config-if)#des Subnet A//краткое описание интерфейса R1(config-if)#no shutdown//включаеминтерфейс R1(config)#interface fastethernet 0/1//заходим в режим конфигурации интерфейса R1(config-if)#ip address 192.168.0.129 255.255.255.192//назначаем IP-адрес интерфейсу и маску 255.255.255.128 (эта маска является расшифровкой префикса /25) R1(config-if)#des Subnet B//краткое описание интерфейса R1(config-if)#no shutdown//включаеминтерфейс R1(config)#interface serial 0/0/0//заходим в режим конфигурации интерфейса R1(config-if)#ip address 192.168.0.193 255.255.255.252//назначаем IP-адрес интерфейсу и маску 255.255.255.128 (эта маска является расшифровкой префикса /25) R1(config-if)#des Link to R2//краткоеописаниеинтерфейса R1(config-if)#clock rate 64000//задаем время сигнала для синхронизации со вторым роутером. На втором роутере этого делать не надо! R1(config-if)#no shutdown//включаеминтерфейс R1(config-line)#end//выходим в привилегированный режим EXEC Mode R1#show running-config//Проверяем введенные данные. R1#copy running-config startup-config//Сохраняем произведенную настройку в энерго-независимую память. Скачать выполненное задание настройки роутера Предлагаю скачать файл с выполненным заданием для программы эмулятора PacketTracer, открыть его и посмотреть на реализацию (пароль на консольный вход - cisco, на привилегированный режим - class). Заметьте, что компьютер PC1 может нормально пинговать компьютер PC2, но не может пинговать PC3. Это происходит из-за не настроенной маршрутизации. А настроим мы её в следующей шпаргалке ;) Базовая настройка роутеров в Packet Tracer Настройка роутера копированием конфигурации Для автоматической базовой настройки (всё, что выше) маршрутизатора выполните следующие действия: 1. Скопируйте текст ниже в буфер обмена: веделите всё, кликните правой кнопкой по выделенному и выберите "Копировать". 2. При необходимости очистите роутер от всех настроек и перезагрузите его. 3. Войдите в режим глобальной конфигурации и вызовите меню Гипер Терминала "Правка", а в нём "Передать главному компьютеру". 4. Обязательно проверьте настройки с помощью команды show running-config 5. При необходимости включите интерфейсы командой no shutdown из режима каждого интерфейса hostname R1 ! enable secret class ! no ip domain-lookup ! spanning-tree mode pvst ! interface FastEthernet0/0 description Subnet A ip address 192.168.0.1 255.255.255.128 duplex auto speed auto no shutdown ! interface FastEthernet0/1 description Subnet B ip address 192.168.0.129 255.255.255.192 duplex auto speed auto no shutdown ! interface Serial0/0/0 description Link to R2 ip address 192.168.0.193 255.255.255.252 clock rate 64000 no shutdown ! interface Vlan1 no ip address shutdown ! banner motd ^C !!!ACCESS DENIED!!! ^C ! line con 0 password cisco login line vty 0 4 password cisco login ! end Начало формы Конец формы Вы также можете скачать текстовый файл с настройками (R1) выше: basic_configure_router_R1.txt. Скачайте заодно (для сравнения) файл с настроуками для роутера R2: basic_configure_router_R2.txt. https://infocisco.ru/cheatsheet_router_configuration_ip_to_interface.html Шаблон базовой настройки маршрутизатора CiscoCisco В последнее время приходится часто настраивать с нуля маршрутизаторы Cisco (в основном 800-1800 серии) для филиалов моей компании и дабы не набирать одни и теже команды третий десяток раз составил для себя небольшой шаблон настроек на разные случаи жизни. Сразу скажу что сертификаты от Cisco не получал, книжек по данным роутерам особо не читал, весь свой опыт приобрел методом научного тыка, курением мануалов на cisco.com и кое каким вдумчивым заимствованием кусков чужих конфигов… Итак распаковываем роутер, заливаем последнюю прошивку (для SSH необходим минимум Advanced Security), делаем #erase startup-config дабы избавится от преднастроеного мусора и перегружаемся. Настройка авторизации и доступа по SSH! включаем шифрование паролей service password-encryption ! используем новую модель ААА и локальную базу пользователей aaa new-model aaa authentication login default local ! заводим пользователя с максимальными правами username admin privilege 15 secret PASSWORD ! даем имя роутеру hostname <...> ip domain-name router.domain ! генерируем ключик для SSH crypto key generate rsa modulus 1024 ! тюнингуем SSH ip ssh time-out 60 ip ssh authentication-retries 2 ip ssh version 2 ! и разрешаем его на удаленной консоли line vty 0 4 transport input telnet ssh privilege level 15 Настройка роутинга! включаем ускоренную коммутацию пакетов ip cef Настройка времени! временная зона GMT+2 clock timezone Ukraine 2 clock summer-time Ukraine recurring last Sun Mar 2:00 last Sun Oct 2:00 ! обновление системных часов по NTP ntp update-calendar ! ntp сервера лучше задавать по айпи, ибо если при перегрузке DNS-сервера не доступны то настройки по именам слетают… ntp server NTP.SERVER.1.IP ntp server NTP.SERVER.2.IP Архивирование конфигов! включаем архивирование всех изменений конфига, скрывая пароли в логах archive log config logging enable hidekeys ! историю изменения конфига можно посмотреть командой show archive log config all Настройка DNS! включить разрешение имен ip domain-lookup ! включаем внутренний DNS сервер ip dns server ! прописываем DNS провайдера ip name-server XXX.XXX.XXX.XXX ! на всякий случай добавляем несколько публичных DNS серверов ip name-server 4.2.2.2 ip name-server 208.67.222.222 ip name-server 208.67.220.220 Настройка локальной сети! обычно порты внутреннего свитча на роутере объединены в Vlan1 interface Vlan1 description === LAN === ip address 192.168.???.1 ! включаем на интерфейсе подсчет пакетов передаваемых клиентам — удобно просматривать кто съедает трафик ip accounting output-packets ! посмотреть статистику можно командой show ip accounting ! очистить clear ip accounting Настройка DHCP сервера ! исключаем некоторые адреса из пула ip dhcp excluded-address 192.168.???.1 192.168.???.99 ! и настраиваем пул адресов ip dhcp pool LAN network 192.168.???.0 255.255.255.0 default-router 192.168.???.1 dns-server 192.168.???.1 Настройка Internet и Firewall! настраиваем фильтр входящего трафика (по умолчанию все запрещено) ip access-list extended FIREWALL permit tcp any any eq 22 ! включаем инспектирование трафика между локальной сетью и Интернетом ip inspect name INSPECT_OUT dns ip inspect name INSPECT_OUT icmp ip inspect name INSPECT_OUT ntp ip inspect name INSPECT_OUT tcp router-traffic ip inspect name INSPECT_OUT udp router-traffic ip inspect name INSPECT_OUT icmp router-traffic ! настраиваем порт в Интернет и вешаем на него некоторую защиту interface FastEthernet0/0 description === Internet === ip address ???.???.???.??? 255.255.255.??? ip virtual-reassembly ip verify unicast reverse-path no ip redirects no ip directed-broadcast no ip proxy-arp no cdp enable ip inspect INSPECT_OUT out ip access-group FIREWALL in ! ну и напоследок шлюз по умолчанию ip route 0.0.0.0 0.0.0.0 ???.???.???.??? Настройка NAT! на Интернет интерфейсе interface FastEthernet0/0 ip nat outside ! на локальном интерфейсе interface Vlan1 ip nat inside ! создаем список IP имеющих доступ к NAT ip access-list extended NAT permit ip host 192.168.???.??? any ! включаем NAT на внешнем интерфейсе ip nat inside source list NAT interface FastEthernet0/0 overload ! добавляем инспекцию популярных протоколов ip inspect name INSPECT_OUT http ip inspect name INSPECT_OUT https ip inspect name INSPECT_OUT ftp Отключение ненужных сервисовno service tcp-small-servers no service udp-small-servers no service finger no service config no service pad no ip finger no ip source-route no ip http server no ip http secure-server no ip bootp server UPD. Убрал лишнее по советам хаброюзеров UPD2. Добавил отключение ненужных сервисов UPD3. Изменил настройка файрвола (спасибо Fedia) https://habr.com/ru/post/87680/ |