Главная страница
Навигация по странице:

  • На втором роутере этого делать не надо!

  • Скачать выполненное задание настройки роутера

  • Базовая настройка роутеров в Packet Tracer

  • Настройка авторизации и доступа по SSH

  • Настройка локальной сети

  • Настройка Internet и Firewall

  • Отключение ненужных сервисов

  • настройка маршрутизатора cisco. Настройка маршрутизатора. Базовая настройка маршрутизатора для ccna и icnd. Назначение ipадресов на интерфейсы маршрутизатора


    Скачать 49.48 Kb.
    НазваниеБазовая настройка маршрутизатора для ccna и icnd. Назначение ipадресов на интерфейсы маршрутизатора
    Анкорнастройка маршрутизатора cisco
    Дата13.01.2021
    Размер49.48 Kb.
    Формат файлаdocx
    Имя файлаНастройка маршрутизатора.docx
    ТипДокументы
    #167924

    Базовая настройка маршрутизатора для CCNA и ICND. Назначение IP-адресов на интерфейсы маршрутизатора.

    После того как мы научились делить сеть тремя способами ("Первый способ деления сети на подсети"Деление сети на подсети методом квадратовON-LINE VLSM Калькулятор), логичное продолжение, это настройка роутера. Давайте выполним базовую настройку роутера (которую Вам придется выполнять очень часто) и назначим IP-адреса интерфейсам маршрутизатора.

    Предположим, что после деления сети 192.168.0.0/24 на 3 подсети A, B и C (по 100, 50, 2 хоста соответственно) мы получили такие подсети: A - 192.168.0.0/25, B - 192.168.0.128/26, C - 192.168.0.192/30.

    Первый адрес подсети A надо назначить на интерфейс маршрутизатора fastethernet 0/0.

    Первый адрес подсети B надо назначить на интерфейс маршрутизатора fastethernet 0/1.

    Первый адрес подсети C надо назначить на интерфейс маршрутизатора serial 0/0/0. Причем на один конец кабеля (DCE) для интерфейса serial необходимо назначить clock rate (задать время для синхронизации сигнала), а для другого (DTE) этого делать не надо.

    // Так я буду обозначать комментарии.

    Устанавливаем консольное соединение через гипертерминал со следующими настройками:



    • Скорость: 9600; Биты данных: 8; Четность: Нет; Стоповые биты: 1; Управление потоком: Нет;

    • Router>enable//Входим в привилегированный режим.

    • Router#

    • Router#erase startup-config//Очищаем маршрутизатор от предыдущих настроек.

    • Router#reload//Перезагружаем маршрутизатор.

    • Would you like to enter the initial configuration dialog? [yes/no]: no//После перезагрузки маршрутизатора IOS спросит, надо ли настраивать маршрутизатор в режиме диалога. Откажитесь.

    • Router>enable//Снова входим в привилегированный режим.

    • Router#

    • Router#configure terminal//входим в режим глобальной конфигурации

    • Router(config)#hostname R1//даём имя маршрутизатору, в данном случае R1

    • R1(config)#no ip domain-lookup//выключаемпоиск DNS

    • R1(config)#enable secret class//включаем пароль на вход привилегированного режима

    • R1(config)#banner motd #//Настраиваемсообщениедня (message of the day). Между знаками "#" пишем сообщение.
      !!!ACCESS DENIED!!!
      #

    • R1(config)#line console 0//Входим в режим настройки консоли.

    • R1(config-line)#password cisco//Назначаем пароль на вход.

    • R1(config-line)#login//Включаем запрос пароля перед входом в консоль.

    • R1(config-line)#exit

    • R1(config)#line vty 0 4//Входим в режим настройки телнета.

    • R1(config-line)#password cisco//Назначаем пароль на вход.

    • R1(config-line)#login//Включаем запрос пароля перед входом с помощью телнета.

    • R1(config-line)#end

    • R1#show running-config//Проверяем введенные данные.

    • R1#copy running-config startup-config//Сохраняем произведенную настройку в энерго-независимую память. Сейвы помогают не только геймерам ;) Были случаи когда ПакетТрейсер вис и приходилось всё делать заново.

    • R1#configure terminal//снова заходим в режим глобальной конфигурации

    • R1(config)#interface fastethernet 0/0//заходим в режим конфигурации интерфейса

    • R1(config-if)#ip address 192.168.0.1 255.255.255.128//назначаем IP-адрес интерфейсу и маску 255.255.255.128 (эта маска является расшифровкой префикса /25)

    • R1(config-if)#des Subnet A//краткое описание интерфейса

    • R1(config-if)#no shutdown//включаеминтерфейс

    • R1(config)#interface fastethernet 0/1//заходим в режим конфигурации интерфейса

    • R1(config-if)#ip address 192.168.0.129 255.255.255.192//назначаем IP-адрес интерфейсу и маску 255.255.255.128 (эта маска является расшифровкой префикса /25)

    • R1(config-if)#des Subnet B//краткое описание интерфейса

    • R1(config-if)#no shutdown//включаеминтерфейс

    • R1(config)#interface serial 0/0/0//заходим в режим конфигурации интерфейса

    • R1(config-if)#ip address 192.168.0.193 255.255.255.252//назначаем IP-адрес интерфейсу и маску 255.255.255.128 (эта маска является расшифровкой префикса /25)

    • R1(config-if)#des Link to R2//краткоеописаниеинтерфейса

    • R1(config-if)#clock rate 64000//задаем время сигнала для синхронизации со вторым роутером. На втором роутере этого делать не надо!

    • R1(config-if)#no shutdown//включаеминтерфейс

    • R1(config-line)#end//выходим в привилегированный режим EXEC Mode

    • R1#show running-config//Проверяем введенные данные.

    • R1#copy running-config startup-config//Сохраняем произведенную настройку в энерго-независимую память.

    Скачать выполненное задание настройки роутера

    Предлагаю скачать файл с выполненным заданием для программы эмулятора PacketTracer, открыть его и посмотреть на реализацию (пароль на консольный вход - cisco, на привилегированный режим - class).

    Заметьте, что компьютер PC1 может нормально пинговать компьютер PC2, но не может пинговать PC3. Это происходит из-за не настроенной маршрутизации. А настроим мы её в следующей шпаргалке ;)

    Базовая настройка роутеров в Packet Tracer

    Настройка роутера копированием конфигурации

    Для автоматической базовой настройки (всё, что выше) маршрутизатора выполните следующие действия:

    • 1. Скопируйте текст ниже в буфер обмена: веделите всё, кликните правой кнопкой по выделенному и выберите "Копировать".

    • 2. При необходимости очистите роутер от всех настроек и перезагрузите его.

    • 3. Войдите в режим глобальной конфигурации и вызовите меню Гипер Терминала "Правка", а в нём "Передать главному компьютеру".

    • 4. Обязательно проверьте настройки с помощью команды show running-config

    • 5. При необходимости включите интерфейсы командой no shutdown из режима каждого интерфейса

    hostname R1

    !

    enable secret class

    !

    no ip domain-lookup

    !

    spanning-tree mode pvst

    !

    interface FastEthernet0/0

    description Subnet A

    ip address 192.168.0.1 255.255.255.128

    duplex auto

    speed auto

    no shutdown

    !

    interface FastEthernet0/1

    description Subnet B

    ip address 192.168.0.129 255.255.255.192

    duplex auto

    speed auto

    no shutdown

    !

    interface Serial0/0/0

    description Link to R2

    ip address 192.168.0.193 255.255.255.252

    clock rate 64000

    no shutdown

    !

    interface Vlan1

    no ip address

    shutdown

    !

    banner motd ^C

    !!!ACCESS DENIED!!!

    ^C

    !

    line con 0

    password cisco

    login

    line vty 0 4

    password cisco

    login

    !

    end

    Начало формы
    Конец формы

    Вы также можете скачать текстовый файл с настройками (R1) выше: basic_configure_router_R1.txt.

    Скачайте заодно (для сравнения) файл с настроуками для роутера R2: basic_configure_router_R2.txt.

    https://infocisco.ru/cheatsheet_router_configuration_ip_to_interface.html

    Шаблон базовой настройки маршрутизатора Cisco




    • Cisco

    В последнее время приходится часто настраивать с нуля маршрутизаторы Cisco (в основном 800-1800 серии) для филиалов моей компании и дабы не набирать одни и теже команды третий десяток раз составил для себя небольшой шаблон настроек на разные случаи жизни. Сразу скажу что сертификаты от Cisco не получал, книжек по данным роутерам особо не читал, весь свой опыт приобрел методом научного тыка, курением мануалов на cisco.com и кое каким вдумчивым заимствованием кусков чужих конфигов…

    Итак распаковываем роутер, заливаем последнюю прошивку (для SSH необходим минимум Advanced Security), делаем
    #erase startup-config
    дабы избавится от преднастроеного мусора и перегружаемся.

    Настройка авторизации и доступа по SSH




    ! включаем шифрование паролей
    service password-encryption
    ! используем новую модель ААА и локальную базу пользователей
    aaa new-model
    aaa authentication login default local
    ! заводим пользователя с максимальными правами
    username admin privilege 15 secret PASSWORD

    ! даем имя роутеру
    hostname <...>
    ip domain-name router.domain
    ! генерируем ключик для SSH
    crypto key generate rsa modulus 1024
    ! тюнингуем SSH
    ip ssh time-out 60
    ip ssh authentication-retries 2
    ip ssh version 2
    ! и разрешаем его на удаленной консоли
    line vty 0 4
     transport input telnet ssh
     privilege level 15

    Настройка роутинга




    ! включаем ускоренную коммутацию пакетов
    ip cef

    Настройка времени




    ! временная зона GMT+2
    clock timezone Ukraine 2
    clock summer-time Ukraine recurring last Sun Mar 2:00 last Sun Oct 2:00
    ! обновление системных часов по NTP
    ntp update-calendar
    ! ntp сервера лучше задавать по айпи, ибо если при перегрузке DNS-сервера не доступны то настройки по именам слетают…
    ntp server NTP.SERVER.1.IP
    ntp server NTP.SERVER.2.IP

    Архивирование конфигов




    ! включаем архивирование всех изменений конфига, скрывая пароли в логах
    archive
     log config
      logging enable
      hidekeys

    ! историю изменения конфига можно посмотреть командой
    show archive log config all

    Настройка DNS




    ! включить разрешение имен
    ip domain-lookup
    ! включаем внутренний DNS сервер
    ip dns server
    ! прописываем DNS провайдера
    ip name-server XXX.XXX.XXX.XXX
    ! на всякий случай добавляем несколько публичных DNS серверов
    ip name-server 4.2.2.2
    ip name-server 208.67.222.222
    ip name-server 208.67.220.220

    Настройка локальной сети




    ! обычно порты внутреннего свитча на роутере объединены в Vlan1
    interface Vlan1
     description === LAN ===
     ip address 192.168.???.1

    ! включаем на интерфейсе подсчет пакетов передаваемых клиентам — удобно просматривать кто съедает трафик
     ip accounting output-packets

    ! посмотреть статистику можно командой
    show ip accounting
    ! очистить
    clear ip accounting

    Настройка DHCP сервера


    ! исключаем некоторые адреса из пула
    ip dhcp excluded-address 192.168.???.1 192.168.???.99
    ! и настраиваем пул адресов
    ip dhcp pool LAN
       network 192.168.???.0 255.255.255.0
       default-router 192.168.???.1
       dns-server 192.168.???.1

    Настройка Internet и Firewall




    ! настраиваем фильтр входящего трафика (по умолчанию все запрещено)
    ip access-list extended FIREWALL
     permit tcp any any eq 22

    ! включаем инспектирование трафика между локальной сетью и Интернетом
    ip inspect name INSPECT_OUT dns
    ip inspect name INSPECT_OUT icmp
    ip inspect name INSPECT_OUT ntp
    ip inspect name INSPECT_OUT tcp router-traffic
    ip inspect name INSPECT_OUT udp router-traffic
    ip inspect name INSPECT_OUT icmp router-traffic

    ! настраиваем порт в Интернет и вешаем на него некоторую защиту
    interface FastEthernet0/0
     description === Internet ===
     ip address ???.???.???.??? 255.255.255.???
     ip virtual-reassembly
     ip verify unicast reverse-path
     no ip redirects
     no ip directed-broadcast
     no ip proxy-arp
     no cdp enable
     ip inspect INSPECT_OUT out
     ip access-group FIREWALL in

    ! ну и напоследок шлюз по умолчанию
    ip route 0.0.0.0 0.0.0.0 ???.???.???.???


    Настройка NAT


    ! на Интернет интерфейсе
    interface FastEthernet0/0
     ip nat outside

    ! на локальном интерфейсе
    interface Vlan1
     ip nat inside

    ! создаем список IP имеющих доступ к NAT
    ip access-list extended NAT
     permit ip host 192.168.???.??? any

    ! включаем NAT на внешнем интерфейсе
    ip nat inside source list NAT interface FastEthernet0/0 overload

    ! добавляем инспекцию популярных протоколов
    ip inspect name INSPECT_OUT http
    ip inspect name INSPECT_OUT https
    ip inspect name INSPECT_OUT ftp


    Отключение ненужных сервисов


    no service tcp-small-servers
    no service udp-small-servers
    no service finger
    no service config
    no service pad
    no ip finger
    no ip source-route
    no ip http server
    no ip http secure-server
    no ip bootp server

    UPD. Убрал лишнее по советам хаброюзеров
    UPD2. Добавил отключение ненужных сервисов
    UPD3. Изменил настройка файрвола (спасибо Fedia)

    https://habr.com/ru/post/87680/


    написать администратору сайта