<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Сводка команд CCNA]]></title><description><![CDATA[<p dir="auto">Взято полностью с сайта<br />
<a href="http://nusdsmhs.ss4.sharpschool.com/UserFiles/Servers/Server_41705/Image/CCNA%20IOS%20Commands%20Summary%2010-1-14.pdf" rel="nofollow ugc">http://nusdsmhs.ss4.sharpschool.com/UserFiles/Servers/Server_41705/Image/CCNA%20IOS%20Commands%20Summary%2010-1-14.pdf</a><br />
Устранение неполадок, редактирование, номера портов<br />
show ip interface brief<br />
(отображение обозначений интерфейсов, IP-адресов и статуса)<br />
show ip route<br />
(отображение таблицы маршрутизации)<br />
show vlan brief<br />
(на коммутаторе — отображение существующих VLAN, имен, назначенных портов)<br />
show controllers serial x/x/x<br />
(проверка подключения DCE или DTE и наличия тактовой частоты)<br />
show interface trunk<br />
(какие порты являются магистральными, native vlan, разрешенные vlan)<br />
show running-config<br />
(отображение рабочей конфигурации — активной)<br />
show startup-config<br />
(отобразить конфигурацию запуска)<br />
show ip protocol<br />
(какой протокол маршрутизации, какие сети, пассивные интерфейсы, соседи)<br />
show cdp neighbors<br />
(проверить напрямую подключенные устройства Cisco)<br />
show cdp neighbors detail<br />
(включает IP-адрес на другом конце)<br />
show cdp interface<br />
(какие интерфейсы используют CDP)<br />
show interface serial x/x/x<br />
(какая инкапсуляция, IP-адрес, счетчики)<br />
show interface fastethernet x/x switchport<br />
(настроенный режим и режим работы)<br />
show version<br />
(какая версия IOS, возможности, память, регистр конфигурации)<br />
show run | begin interface<br />
(начнет перечисление с первого экземпляра «interface»)<br />
show ip route connected<br />
(показать записи таблицы маршрутизации для напрямую подключенных сетей)<br />
show ip route static<br />
(показать записи таблицы маршрутизации для статических маршрутов)<br />
show ip route ospf<br />
(показать записи таблицы маршрутизации, полученные через OSPF)<br />
show ip route eigrp<br />
(показать записи таблицы маршрутизации, полученные через EIGRP)<br />
show mac-address-table<br />
или<br />
show mac address-table<br />
(зависит от версии IOS)<br />
show flash<br />
(отображение имен файлов и каталогов в флэш-памяти)<br />
show clock<br />
(текущая дата/время в этом устройстве)<br />
show ipv6 ???<br />
(выполняет IPv6-версию многих команд IPv4)<br />
show processes<br />
(отображение активных процессов, запущенных на маршрутизаторе)<br />
show process cpu<br />
(отображает статистику процессора)<br />
show memory<br />
(отображение распределения памяти)<br />
show users<br />
(показывает, кто подключен к этому устройству по telnet)<br />
show standby<br />
(проверяет, активен ли HSRP)<br />
ping X.X.X.X<br />
(попытка установить соединение с хостом назначения по адресу X.X.X.X)<br />
trace X.X.X.X<br />
(показать путь, пройденный для достижения хоста назначения по адресу X.X.X.X)<br />
R1(config)#<br />
do show ???<br />
(выполнить команды show из режима конфигурации)<br />
debug ???<br />
(отчеты в реальном времени о процессах, связанных практически с любой функцией)<br />
debug all<br />
(очень опасно, так как маршрутизатор может быть перегружен отчетами обо всем)<br />
undebug all<br />
(отключить все команды отладки — удобно, если это загруженный маршрутизатор)<br />
Команды редактирования строки<br />
ctrl-a<br />
(переход к началу текущей строки)<br />
ctrl-e<br />
(переход к концу текущей строки)<br />
ctrl-p или стрелка вверх<br />
(повторить до 10 предыдущих команд в текущем режиме)<br />
ctrl-n или стрелка вниз<br />
(если вы вернулись в историю команд, это перемещает вас вперед)<br />
клавиша Backspace<br />
(удалить символ слева от текущего положения курсора)<br />
ctrl-z<br />
или<br />
end<br />
(переход в привилегированный режим)<br />
exit<br />
(переход на один уровень назад в иерархической структуре команд)<br />
ctrl-c<br />
(отмена текущей команды или выход из режима настройки, если вы случайно в него попали)<br />
ctrl-shift-6<br />
(остановить ping или трассировку)<br />
длина терминала 0<br />
[ноль] (отключить разбиение на страницы — вывод без разрывов)<br />
длина терминала 24<br />
(нормальные разрывы страниц в выводе)<br />
wr<br />
(сокращение для «copy running-config startup-config»)<br />
Общие номера портов и протоколы<br />
Протокол передачи файлов (<br />
FTP<br />
)<br />
Управление FTP = TCP-порт 21<br />
Данные FTP = TCP порт 20<br />
Безопасная оболочка (<br />
SSH<br />
) — TCP-порт 22<br />
Telnet<br />
— TCP-порт 23<br />
Простой протокол передачи почты (<br />
SMTP<br />
) — TCP-порт 25<br />
Система доменных имен (<br />
DNS<br />
) — TCP/UDP порт 53<br />
Протокол динамической конфигурации хоста (<br />
DHCP<br />
)<br />
BOOTPS=UDP-порт 67 (запрос DHCP от клиента к серверу)<br />
BOOTPC=UDP-порт 68 (ответ DHCP от сервера к клиенту)<br />
Протокол передачи гипертекста (<br />
HTTP<br />
) — TCP-порт 80<br />
Протокол почтового отделения — входящая почта (<br />
POP<br />
) — TCP-порт 110<br />
Протокол сетевого времени (<br />
NTP<br />
) — UDP-порт 123<br />
Простой протокол управления сетью (<br />
SNMP<br />
) — UDP-порт 161<br />
Безопасный протокол передачи гипертекста (<br />
HTTPS<br />
) — TCP-порт 443<br />
Базовая настройка маршрутизатора/коммутатора<br />
Восстановление конфигурации коммутатора или маршрутизатора по умолчанию<br />
S1#<br />
delete vlan.dat<br />
(нажмите «Enter» для принятия настроек по умолчанию) [Примечание: выполняйте эту операцию только на коммутаторе]<br />
S1#<br />
erase startup-config<br />
(нажмите «Enter», чтобы принять настройки по умолчанию [маршрутизатор или коммутатор])<br />
S1#<br />
reload<br />
(ответьте «no», если будет предложено сохранить текущую конфигурацию [маршрутизатор или коммутатор])<br />
Базовая настройка маршрутизатора/коммутатора<br />
R1#<br />
configure terminal<br />
(войдите в режим глобальной конфигурации)<br />
R1(config)#<br />
hostname NAME<br />
(настройте ИМЯ маршрутизатора или коммутатора)<br />
R1(config)#<br />
security passwords min-length 5<br />
(установить минимальную длину пароля)<br />
R1(config)#<br />
service password-encryption<br />
(зашифровать все пароли, кроме секретного)<br />
R1(config)#<br />
login block-for 60 attempts 3 within 30<br />
(подождать 1 минуту, если за 30 секунд было 3 неудачных попытки)<br />
R1(config)#<br />
enable secret PASSWORD<br />
(установить пароль привилегированного уровня «PASSWORD»)<br />
R1(config)#<br />
no ip domain-lookup<br />
(подавлять попытку DNS при неправильном вводе команды)<br />
R1(config)#<br />
banner motd MESSAGE<br />
(создать MESSAGE, которое будет отображаться при входе в систему)<br />
R1(config)#<br />
line console 0<br />
[ноль] (войдите в режим настройки подключения к консоли)<br />
R1(config-line)#<br />
password PASSWORD<br />
(установить пароль уровня пользователя «PASSWORD»)<br />
R1(config-line)#<br />
login<br />
(указать маршрутизатору, что необходимо проверять пароль)<br />
R1(config-line)#<br />
logging synchronous<br />
(помогает поддерживать порядок ввода команд)<br />
R1(config-line)#<br />
exec-timeout 0 0<br />
[ноль] (без таймаута при настройке маршрутизатора)<br />
R1(config)#<br />
line vty 0 4<br />
[ноль 4] (настройте те же параметры, что и для консоли выше)<br />
S1(config)#<br />
line vty 0 15<br />
[ноль 15] (настройка тех же параметров в коммутаторе)<br />
R1#<br />
copy running-config startup-config<br />
(сохранение конфигурации в NVRAM)<br />
R1#<br />
wr<br />
(устаревшая команда — то же самое, что copy running-configuration startup-configuration)<br />
R1(config)#! (примечание — не вносит изменений в конфигурацию)<br />
Для настройки интерфейса управления коммутатором<br />
S1(config)#<br />
interface vlan 1<br />
(создать виртуальный хост на коммутаторе)<br />
S1(config-if)#<br />
description Интерфейс управления для этого коммутатора<br />
(опциональное описание)<br />
S1(config-if)#<br />
ip address 192.168.100.50 255.255.255.0<br />
(назначить IP-адрес)<br />
S1(config-if)#<br />
no shut<br />
(необходимо включить)<br />
S1(config-if)#<br />
exit<br />
(выйти из конфигурации интерфейса и вернуться к глобальной конфигурации)<br />
S1(config)#<br />
ip default-gateway 192.168.100.1<br />
(должен находиться в той же подсети, что и интерфейс управления)<br />
S1(config)#<br />
enable secret class<br />
(должен быть пароль для удаленной конфигурации)<br />
S1(config)#<br />
line vty 0 15<br />
(коммутаторы могут иметь 16 VTY-соединений одновременно)<br />
S1(config-line)#<br />
password cisco<br />
(необходимо установить пароль для входа в систему, чтобы telnet работал)<br />
S1(config-line)#<br />
login<br />
(указать портам VTY запрашивать пароль у удаленного пользователя)<br />
S1(config-line)#<br />
transport input telnet<br />
(разрешает только telnet для удаленной конфигурации — по умолчанию)<br />
Настройка интерфейса маршрутизатора IPv4<br />
R1(config)#<br />
interface INTERFACE-TYPE<br />
(перейти в режим настройки интерфейса)<br />
R1(config-if)#<br />
ip address ADDRESS SNM<br />
(назначить IP-адрес и маску подсети)<br />
R1(config-if)#<br />
description WORDS<br />
(документируйте, для чего используется этот интерфейс)<br />
R1(config-if)#<br />
clock rate CLOCK<br />
(на последовательных интерфейсах DCE установите скорость соединения)<br />
R1(config-if)#<br />
bandwidth VALUE<br />
(используется протоколом маршрутизации для скорости соединения)<br />
R1(config-if)#<br />
no shutdown<br />
(включить интерфейс)<br />
R1(config-if)#<br />
shutdown<br />
(выключить интерфейс)<br />
Настройка интерфейса маршрутизатора IPv6<br />
R1(config)#<br />
ipv6 unicast-routing<br />
(активировать маршрутизацию IPv6 — по умолчанию выключено)<br />
R1(config)#<br />
interface Gi1/1<br />
R1(config-if)#<br />
ipv6 enable<br />
(включить ipv6 в этом интерфейсе)<br />
R1(config-if)#<br />
ipv6 address 3ffe:b00:c18:1::3 /64<br />
(ввести полный адрес вручную)<br />
-или-<br />
R1(config-if)#<br />
ipv6 address 3ffe:b00:c18:1:: /64 eui-64<br />
(автоматическая настройка части хоста)<br />
R1(config-if)#<br />
ipv6 address fe80::4 link-local<br />
(настройка локального адреса)<br />
Команды коммутатора уровня 3<br />
S1(config)#<br />
ip routing<br />
(активировать маршрутизацию IPv4 в коммутаторе)<br />
S1(config)#<br />
ipv6 routing<br />
(активировать маршрутизацию IPv6 в коммутаторе)<br />
S1(config-if)#<br />
no switchport<br />
(используется для обозначения, что это порт маршрутизатора, а не порт коммутатора)<br />
S1(config-if)#<br />
switchport trunk encapsulation dot1q<br />
(для настройки транкинга для dot1Q)<br />
VLAN, магистрали, Router-on-a-Stick, VTP<br />
Создание VLAN и назначение портов<br />
S1(config)#<br />
vlan 10<br />
(создать VLAN 10 в базе данных VLAN.DAT)<br />
S1(config-vlan)#<br />
name Management<br />
(по желанию присвойте имя VLAN)<br />
S1(config)#<br />
interface fa0/12<br />
(выбрать порт на коммутаторе) --или--<br />
S1(config)#<br />
interface range fa0/12 – 20<br />
(выбрать диапазон портов, которые будут настроены одинаково)<br />
S1(config-if)#<br />
switchport mode access<br />
(установить порт в режим доступа)<br />
S1(config-if)#<br />
switchport access vlan 10<br />
(назначьте этот порт (порты) VLAN 10)<br />
Создание магистрали<br />
S1(config)#<br />
interface gi1/1<br />
(выберите порт для магистрали)<br />
S1(config-if)#<br />
switchport trunk encapsulation dot1q<br />
(ПРИМЕЧАНИЕ: только на коммутаторе уровня 3)<br />
S1(config-if)#<br />
switchport mode trunk<br />
(установить порт в режим магистрали)<br />
S1(config-if)#<br />
switchport trunk native vlan 99<br />
(установить VLAN 99 для передачи нативного трафика)<br />
S1(config-if)#<br />
switchport trunk allowed vlan 1,10,20,99<br />
(необязательно, не забудьте включить VLAN 1 и нативный VLAN)<br />
Конфигурация маршрутизатора на палочке<br />
R1(config)#<br />
interface Fa0/0<br />
(выбрать основной интерфейс)<br />
R1(config-if)#<br />
no ip address<br />
(на основном интерфейсе не должно быть никакого IP-адреса)<br />
R1(config-if)#<br />
interface Fa0/0.10<br />
(создайте подинтерфейс — номер может быть любым)<br />
R1(config-if)#<br />
encapsulation dot1q 10<br />
(используйте 802.1Q trunking; присвойте этому VLAN #)<br />
R1(config-if)#<br />
ip address 172.16.10.1 255.255.255.255<br />
(определите IP-адрес шлюза по умолчанию)<br />
R1(config-if)#<br />
interface Fa0/0.99<br />
(создать еще один подинтерфейс — этот для нативного трафика)<br />
R1(config-if)#<br />
encapsulation dot1q 99 native<br />
(802.1Q trunking; VLAN #; и native)<br />
(ПРИМЕЧАНИЕ: IP-адрес не нужен, если в этой VLAN нет рабочих станций или интерфейсов управления)<br />
R1(config)#<br />
ip classless<br />
(бесклассовая маршрутизация — по умолчанию в IOS 11.3+)<br />
R1(config)#<br />
no ip classless<br />
(классическая маршрутизация)<br />
Настройка протокола VLAN Trunking Protocol (VTP)<br />
S1(config)#<br />
vtp mode server<br />
(настройте этот коммутатор в режиме сервера) --или--<br />
S1(config)#<br />
vtp mode client<br />
(настройте этот коммутатор в режиме клиента) ---или--<br />
S1(config)#<br />
vtp mode transparent<br />
(настройте этот коммутатор в прозрачном режиме — рекомендуется)<br />
S1(config)#<br />
vtp domain NAME<br />
(изменить доменное имя VTP этого коммутатора на NAME)<br />
S1(config)#<br />
vtp password PASSWORD<br />
(изменить пароль VTP для этого коммутатора)<br />
S1(config)#<br />
vtp pruning<br />
(активировать VTP-обрезку — не поддерживается в Packet Tracer)<br />
S1(config)#<br />
vtp version 2<br />
(изменить версию VTP на 2)<br />
S1#<br />
show vtp status<br />
(просмотреть режим VTP, ревизию, версию, имя домена, режим обрезки и т. д.)<br />
S1#<br />
show vtp password<br />
(единственный способ увидеть пароль VTP — не отображается в статусе)<br />
Etherchannel (PortChannel)<br />
Чтобы настроить Etherchannel уровня 2 (транкинг):<br />
S1(config)#<br />
interface range fa0/1 – 4<br />
(группа физических интерфейсов)<br />
S1(config-if)#<br />
switchport trunk encapsulation dot1q<br />
(ПРИМЕЧАНИЕ: только на коммутаторе уровня 3)<br />
S1(config-if)#<br />
switchport mode trunk<br />
(установить в режим магистрали)<br />
S1(config-if)#<br />
switchport trunk native vlan 777<br />
(установить native VLAN)<br />
S1(config-if)#<br />
channel-protocol lacp<br />
(установить для этого интерфейса LACP portchannel) -или--<br />
S1(config-if)#<br />
channel-protocol pagp<br />
(установить для этого интерфейса PAgP portchannel)<br />
S1(config-if)#in<br />
channel-group 3 mode<br />
[см. варианты ниже]<br />
passive<br />
(включить LACP только в случае обнаружения устройства LACP)<br />
active<br />
(безусловно включить LACP)<br />
auto<br />
(включить PAgP только при обнаружении устройства PAgP)<br />
desirable<br />
(безусловно включить PAgP)<br />
on<br />
(включить Etherchannel)<br />
S1(config)#<br />
interface port-channel 3<br />
(настройте виртуальный интерфейс от 1 до 6)<br />
S1(config-if)#<br />
switchport mode trunk<br />
(установить режим trunk)<br />
S1(config-if)#<br />
switchport trunk native vlan 777<br />
(установить native VLAN таким же, как физический)<br />
S1(config-if)#<br />
no shutdown<br />
(включить виртуальный интерфейс)<br />
Чтобы настроить Etherchannel уровня 3:<br />
SW1(config)#<br />
interface range fa0/1 –<br />
2<br />
SW1(config-if)#<br />
no<br />
switchport<br />
SW1(config-if)#<br />
channel-group 1 mode {active, passive, on}<br />
SW1(config)#<br />
interface port-channel<br />
1<br />
SW<br />
1<br />
(config-if)#<br />
no<br />
switchport<br />
SW1(config-if)#<br />
ip address x.x.x.x m.m.m.m<br />
(Другой конец настраивается аналогично)<br />
EtherChannel использует алгоритм балансировки нагрузки на основе выбранного типа или критериев:<br />
Источник IP-адрес (src-ip)<br />
IP-адрес назначения (dst-ip)<br />
IP-адреса источника и назначения (src-dst-ip) – тип L3 по умолчанию<br />
MAC-адрес источника (src-mac) — тип L2 по умолчанию<br />
MAC-адрес назначения (dst-mac)<br />
MAC-адрес источника и назначения (src-dst-mac)<br />
Номер порта TCP/UDP источника (src-port)<br />
Номер порта TCP/UDP назначения (dst-port)<br />
Номер порта источника и назначения (src-dst-port)<br />
SW1(config)#<br />
port-channel load-balance TYPE<br />
Протокол связующего дерева (STP), HSRP<br />
Связующее дерево<br />
S1(config)#<br />
spanning-tree mode pvst<br />
(настройка для PVST – по умолчанию)<br />
S1(config)#<br />
spanning-tree mode rapid-pvst<br />
(настройте этот коммутатор для быстрого PVST)<br />
S1(config)#<br />
spanning-tree vlan 10,20 root primary<br />
(создать корневой мост для этих VLAN)<br />
S1(config)#<br />
spanning-tree vlan 10 root secondary<br />
(создать вторичный корневой мост для VLAN)<br />
S1(config)#<br />
spanning-tree vlan 10 priority 8192<br />
(установить приоритет BID на 8192 в этой VLAN)<br />
S1(config)#<br />
spanning-tree portfast default<br />
(Portfast по умолчанию на всех интерфейсах в этом коммутаторе)<br />
S1(config)#<br />
interface range fa0/10 – 20<br />
(должно быть настроено как порты доступа для Portfast)<br />
S1(config-if)#<br />
spanning-tree portfast<br />
(установить интерфейсы для Portfast)<br />
S1(config-if)#<br />
spanning-tree bpduguard enable<br />
(отключает интерфейс, если он получает BPDU)<br />
S1(config)#<br />
interface fa0/1<br />
(выбрать порт для установки приоритета порта STP)<br />
S1(config-if)#<br />
spanning-tree vlan 10 port-priority 16<br />
(установить приоритет порта на 16; по умолчанию — 128)<br />
S1#<br />
show spanning-tree<br />
(просмотр состояния spanning-tree по каждой VLAN)<br />
S1#<br />
show spanning-tree vlan 10<br />
(просмотреть подробную информацию о spanning-tree для VLAN 10)<br />
S1#<br />
show spanning-tree summary<br />
(среди прочего, посмотрите, является ли это корневым мостом)<br />
S1#<br />
show spanning-tree blockedports<br />
(просмотреть, какие порты находятся в состоянии блокировки STP)<br />
S1#<br />
show spanning-tree root<br />
(просмотреть, какой BID является корневым для каждой VLAN)<br />
Протокол маршрутизации Hot Standby (HSRP) для IPv4<br />
R1(config)#<br />
interface fastethernet 0/1<br />
R1(config)#<br />
standby version 2<br />
(используйте одну и ту же версию на каждом конце)<br />
R1(config-if)#<br />
standby<br />
[optional<br />
group#<br />
]<br />
ip<br />
[optional<br />
IP-ADDRESS<br />
] [optional<br />
secondary<br />
]<br />
(Другой конец настраивается аналогично)<br />
R1(config-if)#<br />
standby<br />
[опционально<br />
group#<br />
]<br />
priority NUMBER<br />
[опционально<br />
preempt<br />
]<br />
Установите более высокий приоритет (по умолчанию 100), чтобы сделать этот маршрутизатор основным в HSRP<br />
Preempt сделает этот маршрутизатор активным, если он был отключен и снова включился<br />
Протокол маршрутизации в режиме горячего резервирования (HSRP) для IPv6<br />
R1(config)#<br />
interface fastethernet 0/1<br />
R1(config-if)#<br />
standby version 2<br />
(используйте одну и ту же версию на каждом конце)<br />
R1(config-if)#<br />
standby GROUP#ipv6 autoconfig<br />
(создайте виртуальный IPv6-адрес Link-Local)<br />
R1(config-if)#<br />
standby GROUP#ipv6 2001:CAFE:ACAD:4::1/64<br />
(установите виртуальный общий IP)<br />
(Другой конец настроен аналогично)<br />
R1(config-if)#<br />
standby GROUP# priority NUMBER<br />
[optional<br />
preempt<br />
]<br />
Установите более высокий приоритет (по умолчанию 100), чтобы сделать этот маршрутизатор основным в HSRP<br />
Preempt сделает этот маршрутизатор активным, если он был отключен и снова заработал<br />
R1#<br />
show standby<br />
(проверьте конфигурацию)<br />
Меры безопасности<br />
R1(config)#<br />
service password-encryption<br />
(зашифровать все пароли (кроме «secret»)<br />
R1(config)#<br />
security password min-length 8<br />
(установить минимальную длину пароля 8 символов)<br />
R1(config)#<br />
login block-for 120 attempts 3 within 60<br />
(блокировка на 2 минуты, если за 60 секунд было более 3 неудачных попыток входа)<br />
Конфигурация SSH<br />
Router(config)#<br />
hostname R1<br />
(необходимо изменить имя устройства по умолчанию)<br />
R1(config)#<br />
username Bob password Let-me-in!<br />
(настроить локального пользователя и пароль)<br />
R1(config)#<br />
ip domain-name <a href="http://ANYTHING.COM" rel="nofollow ugc">ANYTHING.COM</a><br />
(необходимо установить для генерации криптографического ключа)<br />
R1(config)#<br />
crypto key generate rsa<br />
(создать ключ шифрования — выбрать 1024 бита)<br />
R1(config)#<br />
ip ssh version 2<br />
(настройте для SSH версии 2)<br />
R1(config)#<br />
line vty 0 15<br />
(изменить параметры для удаленного доступа)<br />
R1(config-line)#<br />
login local<br />
(выбрать для аутентификации по именам пользователей в этом устройстве)<br />
R1(config-line)#<br />
transport input ssh<br />
(разрешить только SSH для удаленного управления)<br />
Настройка безопасности портов на коммутаторе<br />
S1(config)#<br />
interface fa0/1<br />
или<br />
interface range fa0/1 – 15, gi1/1<br />
S1(config-if)#<br />
switchport mode access<br />
(необходимо изменить режим с динамического на режим доступа)<br />
S1(config-if)#<br />
switchport port-security<br />
(необходимо для активации безопасности порта)<br />
S1(config-if)#<br />
switchport port-security maximum 25<br />
(разрешить 25 MAC-адресов)<br />
S1(config-if)#<br />
switchport port-security mac-address sticky<br />
(запоминание MAC-адресов)<br />
S1(config-if)#<br />
switchport port-security violation restrict<br />
(отправить сообщение SNMP) --или--<br />
S1(config-if)#<br />
switchport port-security violation protect<br />
(только остановить избыточные MAC-адреса) –или--<br />
S1(config-if)#<br />
switchport port-security violation shutdown<br />
(отключить интерфейс — по умолчанию)<br />
S1(config-if)#<br />
switchport protected<br />
(не разрешает трафик к/от других защищенных портов)<br />
S1(config-if)#<br />
spanning-tree bpduguard enable<br />
(отключает интерфейс, если он получает BPDU)<br />
S1(config-if)#<br />
shutdown<br />
then<br />
no shutdown<br />
(восстановление отдельного интерфейса, если он был отключен)<br />
S1#<br />
errdisable recovery cause psecure_violation<br />
(восстановление отключенных интерфейсов через 5 минут)<br />
S1#<br />
show port-security interface fa0/12<br />
(показать конфигурацию безопасности для интерфейса)<br />
Включение/отключение протокола Cisco Discovery Protocol (CDP)<br />
R1(config)#<br />
cdp run<br />
(активировать CDP глобально в маршрутизаторе — включено по умолчанию)<br />
R1(config)#<br />
no cdp run<br />
(отключить CDP во всем маршрутизаторе)<br />
R1(config-if)#<br />
no cdp enable<br />
(остановить обновления CDP, выходящие через этот конкретный интерфейс)<br />
IP DHCP Snooping<br />
R1(config)#<br />
ip dhcp snooping<br />
(глобально включить DHCP-сниффинг)<br />
R1(config-if)#<br />
ip dhcp snooping trust<br />
(интерфейс с DHCP-сервером)<br />
Маршрутизация (статическая, RIP, EIGRP, OSPF)<br />
Настройка статических маршрутов<br />
R1(config)#<br />
ip route 0.0.0.0 0.0.0.0 serial0/0<br />
(маршрут по умолчанию выходит через serial 0/0)<br />
R1(config)#<br />
ip route 0.0.0.0 0.0.0.0 50.77.4.13<br />
(маршрут по умолчанию идет на следующий узел 50.77.4.13)<br />
R1(config)#<br />
ip route 0.0.0.0 0.0.0.0 serial0/0 150<br />
(маршрут по умолчанию выходит через serial 0/0. Добавлен дополнительный параметр для установки административного расстояния равным 150)<br />
R1(config)#<br />
ip route 47.151.2.0 255.255.255.0 172.24.2.11<br />
(для перехода к сети 47.151.2.0/24 перейдите к адресу следующего прыжка 172.24.2.11)<br />
R1(config)#<br />
ip route 47.151.2.0 255.255.255.0 serial0/1<br />
(для перехода в сеть 47.151.2.0/24, выйдите из serial 0/1)<br />
R1(config)#<br />
ip route 47.151.2.0 255.255.255.0 192.168.12.2 fastethernet0/0<br />
(для перехода в сеть 47.151.2.0/24, перейти к следующему прыжку 192.168.12.2 через Fastethernet0/0; в Ethernet оба необходимы)<br />
Настройка RIP (IPv4)<br />
R1(config)#<br />
no router rip<br />
(удалить все конфигурации RIP и записи таблицы маршрутизации)<br />
R1(config)#<br />
router rip<br />
(введите команды конфигурации rip)<br />
R1(config-router)#<br />
network 192.168.10.0<br />
(определите, какие напрямую подключенные сети включить в процессы обновления RIP. Без маски подсети — всегда с классом)<br />
R1(config-router)#<br />
passive-interface fastethernet0/0<br />
(предотвратить широковещательную передачу обновлений RIP через этот интерфейс)<br />
R1(config-router)#<br />
default-information originate<br />
(настройте RIP для включения маршрутов по умолчанию в обновления для других маршрутизаторов. По умолчанию эта функция отключена. Только на маршрутизаторе с маршрутом по умолчанию)<br />
R1(config-router)#<br />
redistribute static<br />
(настройте RIP для включения статических маршрутов с классом в обновления для других маршрутизаторов. По умолчанию эта функция отключена. Необходима только при наличии статических маршрутов)<br />
R1#<br />
debug ip rip<br />
(проверка обновлений RIP в режиме реального времени)<br />
Дополнительные команды для настройки RIP версии 2<br />
R1(config-router)#<br />
version 2<br />
(настройка RIP для RIPv2)<br />
R1(config-router)#<br />
no auto-summary<br />
(отключить автоматическое суммирование классов — рекомендуется)<br />
Настройка RIPng (для IPv6)<br />
R1(config)#<br />
ipv6 route ::/0 S0/0/1<br />
(маршрут по умолчанию выходит через S0/0/1)<br />
R1(config)#<br />
ipv6 router rip NAME<br />
(запуск экземпляра RIPng)<br />
R1(config)#<br />
interface fa0/1<br />
R1(config-if)#<br />
ipv6 rip NAME enable<br />
(включить этот интерфейс и подсеть в маршрутизацию)<br />
R1(config-if)#<br />
ipv6 rip NAME default-information originate<br />
(отправить маршрут по умолчанию<br />
Настройка IPv4 EIGRP<br />
R1(config)#<br />
no router eigrp 100<br />
(полностью удалить этот экземпляр EIGRP в этом маршрутизаторе)<br />
R1(config)#<br />
router eigrp 100<br />
(100=идентификатор процесса в этой сети — Cisco называет это автономной системой)<br />
R1(config)#<br />
eigrp router-id 5.5.5.5<br />
(используйте этот идентификатор при идентификации соседей EIGRP)<br />
R1(config-router)#<br />
no auto-summary<br />
(по умолчанию выполняется суммирование до границ классов)<br />
R1(config-router)#<br />
network 172.16.0.0<br />
(при классовом адресации подсеть или маска с подстановочным символом не требуются)<br />
R1(config-router)#<br />
network 172.16.25.0 0.0.0.255<br />
(маска с подстановочным знаком – это обратное значение /24)<br />
R1(config-router)#<br />
passive-interface default<br />
(обновления маршрутизации не выходят за пределы интерфейса)<br />
R1(config-router)#<br />
no passive-interface fastethernet 0/1<br />
(разрешить определенные интерфейсы)<br />
R1(config-router)#<br />
passive-interface fastethernet 0/0<br />
(без обновлений маршрутизации из Fa0/0)<br />
R1(config-router)#<br />
redistribute static<br />
(одно утверждение перераспределяет статические маршруты, включая маршрут по умолчанию)<br />
R1(config-if)#<br />
maximum paths 2<br />
(пути балансировки нагрузки: по умолчанию = 4, без балансировки нагрузки = 1)<br />
R1(config-router)#<br />
metric weights 0 k1 k2 k3 k4 k5<br />
(используется для изменения множителей метрики)<br />
R1(config-if)#<br />
bandwidth 768<br />
(указать скорость последовательной линии для протокола маршрутизации — в этом примере 768 К)<br />
R1(config-if)#<br />
ip summary-address eigrp 100 172.16.24.0 255.255.252.0<br />
(ручное обобщение сетевого заявления, настроенное на исходящем интерфейсе)<br />
R1(config-if)#<br />
ip bandwidth-percent eigrp 100 40<br />
(например, ограничение обновлений EIGRP AS=100 до максимально 40 % пропускной способности канала)<br />
R1(config-if)#<br />
ip hello-interval eigrp 100 30<br />
(например, установка интервалов приветствия на этом интерфейсе на 30 с для EIGRP AS=100)<br />
R1(config-if)#<br />
ip hold-time eigrp 100 90<br />
(в этом примере установите время удержания на этом интерфейсе на 90 секунд для EIGRP AS=100)<br />
R1(config)#<br />
key chain MYCHAIN<br />
(назовите цепочку ключей — выполняется в глобальной конфигурации)<br />
R1(config-keychain)#<br />
key 1<br />
(необходимо присвоить номер — одинаковый на обоих концах канала)<br />
R1(config-keychain-key)#<br />
key-string securetraffic<br />
(«securetraffic» — это парольная фраза)<br />
R1(config)#<br />
interface serial 0/1<br />
(интерфейс к другому маршрутизатору EIGRP)<br />
R1(config-subif)#<br />
ip authentication mode eigrp 10 md5<br />
(включить аутентификацию)<br />
R1(config-subif)#<br />
ip authentication key-chain eigrp 10 MYCHAIN<br />
(использовать этот ключ)<br />
R1#<br />
show ip eigrp neighbors<br />
(просмотр соседних устройств)<br />
R1#<br />
show ip eigrp topology<br />
(просмотреть таблицу топологии EIGRP)<br />
R1#<br />
debug eigrp fsm<br />
(просмотреть, что делает DUAL при удалении маршрута из таблицы маршрутизации)<br />
Настройка IPv4 OSPF(v2)<br />
R1(config)#<br />
interface loopback 10<br />
(по желанию создайте виртуальный интерфейс для OSPF router ID)<br />
R1(config)#<br />
router ospf 1<br />
(настройте процесс маршрутизации OSPF)<br />
R1(config-router)#<br />
router-id 2.2.2.2<br />
(опционально настройте идентификатор маршрутизатора OSPF — рекомендуется)<br />
R1(config-router)#<br />
network 172.16.45.0 0.0.0.255 area 0<br />
(включить напрямую подключенные сети, которые соответствуют этому параметру)<br />
R1(config-router)#<br />
default-information originate<br />
(распространять маршрут по умолчанию quad-0)<br />
R1(config-router)#<br />
redistribute static<br />
(распространять статические маршруты с классом, настроенные на этом маршрутизаторе, на другие маршрутизаторы OSPF)<br />
R1(config-router)#<br />
redistribute static subnets<br />
(распространять статические маршруты без классов, настроенные на этом маршрутизаторе, на другие маршрутизаторы OSPF)<br />
R1(config-router)#<br />
passive-interface default<br />
(без обновлений маршрутизации через любой интерфейс)<br />
R1(config-router)#<br />
no passive-interface fastethernet 0/1<br />
(разрешить определенные интерфейсы)<br />
R1(config-router)#<br />
passive-interface fastethernet 0/1<br />
(не отправлять обновления маршрутизации OSPF через этот интерфейс)<br />
R1(config-router)#<br />
area 7 range 172.16.8.0 255.255.248.0<br />
(на ABR обобщить адреса)<br />
R1(config-router)#<br />
summary address 172.16.8.0 255.255.248.0<br />
(На ASBR – для суммирования маршрутов, не относящихся к OSPF, импортированных в OSPF)<br />
R1(config-router)#<br />
auto-cost reference-bandwidth ?<br />
(опционально изменить ref bw - Mbits/s 1-4294967; должно быть одинаковым на всех маршрутизаторах)<br />
R1(config-router)#<br />
area AREA-ID authentication message-digest<br />
(глобально активировать аутентификацию MD-5 в зоне OSPF)<br />
R1(config-router)#<br />
ip ospf message-digest-key 1 md5 PASSWORD<br />
(ключ аутентификации)<br />
R1(config-if)#<br />
ip ospf message-digest-key 1 md5 PASSWORD<br />
(на этом интерфейсе настройте ключ аутентификации OSPF — аутентификация не будет активирована)<br />
R1(config-if)#<br />
ip ospf authentication message-digest<br />
(активировать аутентификацию OSPF)<br />
R1(config-if)#<br />
ip ospf cost 1562<br />
(опционально настройте абсолютную стоимость OSPF для канала — в этом примере она равна пропускной способности 64)<br />
R1(config-if)#<br />
ip ospf hello-interval seconds<br />
(изменить таймер приветствия с 10 секунд по умолчанию)<br />
R1(config-if)#<br />
ip ospf dead-interval seconds<br />
(изменить таймер dead с значения по умолчанию 40 секунд)<br />
R1(config-if)#<br />
ip ospf priority {0 - 255}<br />
(для выбора OSPF DR/BDR, по умолчанию = 1, не подходящий = 0)<br />
R1#<br />
show ip ospf neighbor<br />
(отображение соседних устройств OSPF — состояние должно быть «FULL» или «2WAY»)<br />
R1#<br />
show ip protocols<br />
(включает OSPF Router ID этого маршрутизатора)<br />
R1#<br />
clear ip ospf process<br />
(пересчитать идентификатор маршрутизатора OSPF на основе текущих параметров)<br />
R1#<br />
show ip ospf<br />
(отображение процесса OSPF и идентификаторов маршрутизаторов, а также информации об области)<br />
R1#<br />
show ip ospf interface serial 0/0/0<br />
(просмотр информации DR/BDR, интервалов hello и dead)<br />
Настройка IPv6 OSPF(v3)<br />
R1(config)#<br />
ipv6 unicast-routing<br />
(включить маршрутизацию ipv6)<br />
R1(config)#<br />
no ipv6 router ospf 55<br />
(удалить этот экземпляр OSPF в этом маршрутизаторе)<br />
R1(config)#<br />
ipv6 router ospf 100<br />
(создать процесс OSPF в этом маршрутизаторе)<br />
R1(config-rtr)#<br />
router-id 5.5.5.5<br />
(должен иметь идентификатор маршрутизатора)<br />
R1(config-rtr)#<br />
default-information originate<br />
(перераспределить маршрут по умолчанию другим маршрутизаторам)<br />
R1(config-rtr)#<br />
redistribute static<br />
(перераспределить статические маршруты с классом, включая маршрут по умолчанию)<br />
R1(config-rtr)#<br />
redistribute static subnets<br />
(перераспределить статические маршруты без классов)<br />
R1(config-rtr)#<br />
passive-interface default<br />
(без обновлений маршрутизации на любом интерфейсе)<br />
R1(config-rtr)#<br />
no passive-interface gi 1/0<br />
(разрешить обновления через этот интерфейс)<br />
R1(config-rtr)#<br />
passive-interface gi 1/1<br />
(без обновлений маршрутизации через gi 1/1)<br />
R1(config-rtr)#<br />
no shutdown<br />
(включить)<br />
R1(config)#<br />
interface gi 1/1<br />
(сети назначаются через интерфейс)<br />
R1(config-if)#<br />
ipv6 enable<br />
(разрешить IPv6 на этом интерфейсе)<br />
R1(config-if)#<br />
ipv6 ospf 100 area 0<br />
(связать этот интерфейс с IPv6 OSPF 55, область 0)<br />
Настройка IPv6 EIGRP<br />
R1(config)#<br />
ipv6 unicast-routing<br />
(включить маршрутизацию ipv6)<br />
R1(config)#<br />
no ipv6 router eigrp 100<br />
(удалить этот экземпляр EIGRP в этом маршрутизаторе)<br />
R1(config)#<br />
ipv6 router eigrp 100<br />
(создать процесс EIGRP)<br />
R1(config-rtr)#<br />
eigrp router-id 5.5.5.5<br />
(необходимо иметь идентификатор маршрутизатора)<br />
R1(config-rtr)#<br />
redistribute static<br />
(перераспределить статические и маршруты по умолчанию другим маршрутизаторам)<br />
R1(config-rtr)#<br />
passive-interface default<br />
(без обновлений маршрутизации через любой интерфейс)<br />
R1(config-rtr)#<br />
no passive-interface gi 1/0<br />
(разрешить обновления через этот интерфейс)<br />
R1(config-rtr)#<br />
passive-interface gi 1/1<br />
(без обновлений маршрутизации через gi 1/1)<br />
R1(config-rtr)#<br />
no shutdown<br />
(необходимо включить EIGRP в этом маршрутизаторе)<br />
R1(config)#<br />
interface gi 1/1<br />
(сети назначаются через интерфейс)<br />
R1(config-if)#<br />
ipv6 enable<br />
(разрешить IPv6 на этом интерфейсе)<br />
R1(config-if)#<br />
ipv6 eigrp 100<br />
(связать этот интерфейс с процессом IPv6 EIGRP 100)<br />
R1(config-if)#<br />
ipv6 summary-address eigrp 100 2001:123A:AAA0::/60<br />
(суммарный адрес EIGRP)<br />
R1(config-if)#<br />
ipv6 bandwidth-percent eigrp 100 40<br />
(в этом примере ограничить обновления EIGRP AS=100 до максимально 40% пропускной способности канала)<br />
R1(config)#<br />
key chain MYCHAIN<br />
(назовите цепочку ключей — выполняется в глобальной конфигурации)<br />
R1(config-keychain)#<br />
key 1<br />
(необходимо присвоить номер — одинаковый на обоих концах канала)<br />
R1(config-keychain-key)#<br />
key-string securetraffic<br />
(«securetraffic» — это парольная фраза)<br />
R1(config)#<br />
interface serial 0/1<br />
(интерфейс к другому маршрутизатору EIGRP)<br />
R1(config-subif)#<br />
ipv6 authentication mode eigrp 10 md5<br />
(включить аутентификацию)<br />
R1(config-subif)#<br />
ipv6 authentication key-chain eigrp 10 MYCHAIN<br />
(использовать этот ключ)<br />
PPP и Frame-Relay<br />
Настройка PPP с аутентификацией<br />
R1(config)#<br />
username R-2 password PASSWORD<br />
(настройка для PAP / CHAP)<br />
В случае<br />
PAP<br />
имя пользователя и пароль должны совпадать с именем пользователя и паролем, отправленными с другого маршрутизатора.<br />
Если<br />
CHAP<br />
, имя пользователя должно быть именем хоста другого маршрутизатора, а пароли должны быть одинаковыми в конфигурации имени пользователя каждого маршрутизатора.<br />
R1(config)#<br />
interface serial 0/0/0<br />
(выберите интерфейс для настройки ppp)<br />
R1(config-if)#<br />
encapsulation ppp<br />
(установить интерфейс на PPP)<br />
R1(config-if)#<br />
compress [predictor / stac]<br />
(опционально — настройка сжатия данных)<br />
R1(config-if)#<br />
ppp quality [процент]<br />
(опционально — установить порог пропускной способности, при котором соединение ppp будет сброшено)<br />
R1(config-if)#<br />
ppp authentication pap<br />
(опционально — настройка для аутентификации PAP)<br />
R1(config-if)#<br />
ppp pap sent-username R-1 password PASSWORD<br />
(если используется PAP, это необходимо настроить)<br />
R1(config-if)#<br />
ppp authentication chap<br />
(опционально — настройка для аутентификации CHAP)<br />
R1(config-if)#<br />
ppp multilink<br />
(опционально — объединение нескольких PPP-соединений для увеличения пропускной способности)<br />
R1(config-if)#<br />
encapsulation hdlc<br />
(сброс интерфейса до значения HDLC по умолчанию)<br />
Команды Frame-Relay<br />
-Существует два основных типа конфигурации Frame-Relay: Point-to-Point и Multi-Point.<br />
-Соединение «точка-точка» включает в себя одну IP-подсеть и один DLCI. Оно может быть настроено непосредственно на физическом интерфейсе или в качестве подинтерфейса.<br />
**FR Point-to-Point без подинтерфейса; Пример конфигурации 1:<br />
R1(config)#<br />
interface serial 0/0/0<br />
R1(config-if)#<br />
ip address 192.168.5.1 255.255.255.252<br />
(обычно /30)<br />
R1(config-if)#<br />
encapsulation frame-relay [ietf, cisco]<br />
PVC=IEFT является опциональным, cisco=по умолчанию)<br />
R1(config-if)#<br />
frame-relay lmi-type [ansi, q933a, cisco]<br />
(опционально, cisco=по умолчанию)<br />
R1(config-if)#<br />
frame-relay map ip 192.168.5.1 752<br />
(для разрешения локального пинга — 192.168.5.1 является IP-адресом локального интерфейса, DLCI=752 является действительным DLCI для этого интерфейса)<br />
R1(config-if)#<br />
frame-relay map ip 192.168.5.2 752 broadcast<br />
[<br />
ietf, cisco]<br />
(192.168.5.2 — следующий прыжок, DLCI=752, широковещательная передача — опционально, PVC=IEFT — опционально, cisco — по умолчанию)<br />
**FR Point-to-Point с подинтерфейсом; Пример конфигурации 2:<br />
R1(config)#<br />
interface serial 0/0/0<br />
R1(config-if)#<br />
no ip address<br />
(нет IP-адреса на основном интерфейсе)<br />
R1(config-if)#<br />
encapsulation frame-relay[ietf, cisco]<br />
PVC=IEFT является опциональным, cisco=по умолчанию)<br />
R1(config-if)#<br />
frame-relay lmi-type [ansi, q933a, cisco]<br />
(необязательно, cisco=по умолчанию)<br />
R1(config-if)#<br />
interface serial 0/0/0.752 point-to-point<br />
(sub-int # обычно является DLCI #)<br />
R1(config-subif)#<br />
ip address 192.168.5.1 255.255.255.252<br />
(обычно /30)<br />
R1(config-subif)#<br />
frame-relay interface-dlci 752<br />
(DLCI=752, следующий прыжок и широковещательная передача назначаются динамически)<br />
-Многоточечные конфигурации используются, когда имеется одна IP-подсеть с несколькими подключениями (DLCI). Они могут быть настроены непосредственно на физическом интерфейсе или в качестве подинтерфейса.<br />
**Многоточечная конфигурация без подинтерфейса; Пример конфигурации 3:<br />
R1(config)#<br />
interface serial 0/0/0<br />
R1(config-if)#<br />
ip address 192.168.5.1 255.255.255.248<br />
(не /30)<br />
R1(config-if)#<br />
encapsulation frame-relay<br />
R1(config-if)#<br />
frame-relay lmi-type [ansi, q933a, cisco]<br />
(опционально, cisco=по умолчанию)<br />
R1(config-if)#<br />
frame-relay map ip 192.168.5.1 752<br />
(для разрешения локального пинга — 192.168.5.1 является IP-адресом локального интерфейса, DLCI=752 является действительным DLCI для этого интерфейса)<br />
R1(config-if)#<br />
frame-relay map ip 192.168.5.2 752 broadcast<br />
[<br />
ietf, cisco]<br />
(192.168.5.2 — следующий прыжок, DLCI=752, широковещательная передача — опционально, PVC=IEFT — опционально, cisco — по умолчанию)<br />
R1(config-if)#<br />
frame-relay map ip 192.168.5.3 339 broadcast<br />
[<br />
ietf, cisco]<br />
(192.168.5.3 — следующий прыжок, DLCI=339, широковещательная передача — опционально, PVC=IEFT — опционально, cisco — по умолчанию)<br />
**Многоточечная связь с подинтерфейсом; Пример конфигурации 4:<br />
R1(config)#<br />
interface serial 0/0/0<br />
R1(config-if)#<br />
no ip address<br />
(нет IP-адреса на основном интерфейсе)<br />
R1(config-if)#<br />
encapsulation frame-relay<br />
(не настроено на подинтерфейсе)<br />
R1(config-if)#<br />
frame-relay lmi-type [ansi, q933a, cisco]<br />
(необязательно, cisco=по умолчанию)<br />
R1(config-if)#<br />
interface serial 0/0/0.752 multipoint<br />
(номер подинтерфейса обычно соответствует номеру DLCI)<br />
R1(config-subif)#<br />
ip address 192.168.5.1 255.255.255.248<br />
(не /30)<br />
R1(config-subif)#<br />
frame-relay map ip 192.168.5.1 752<br />
(для разрешения локального пинга — 192.168.5.1 является IP-адресом локального интерфейса, DLCI=752 является действительным DLCI для этого интерфейса)<br />
R1(config-subif)#<br />
frame-relay map ip 192.168.5.2 752 broadcast<br />
[<br />
ietf, cisco]<br />
(192.168.5.2 — следующий прыжок, DLCI=752, широковещательная передача — опционально, PVC=IEFT — опционально, cisco — по умолчанию)<br />
R1(config-subif)#<br />
frame-relay map ip 192.168.5.3 339 broadcast<br />
[<br />
ietf, cisco]<br />
(192.168.5.3 — следующий прыжок, DLCI=339, широковещательная передача является опциональной, PVC=IEFT является опциональным — cisco является значением по умолчанию)<br />
R1#<br />
show frame-relay map<br />
(отображение сопоставления IP-адресов и DLCI)<br />
Статический: запись карты была взята из оператора «frame-relay map».<br />
Динамическая: запись карты была создана с помощью обратного ARP.<br />
R1#<br />
show frame-relay lmi<br />
(просмотр состояния локального соединения с облаком Frame-Relay)<br />
R1#<br />
show frame-relay pvc<br />
(просмотр, какие соединения фактически работают от начала до конца)<br />
Активный: PVC полностью подключен и функционирует.<br />
Неактивный: подключен к коммутатору FR, но другая сторона не видна.<br />
Удалить: Не взаимодействует с коммутатором FR.<br />
Списки контроля доступа<br />
Стандартные списки доступа<br />
-Стандартные списки доступа оценивают только поле IP-адреса источника. Они могут использовать ключевые слова «host» и «any» или применять маски с подстановочными знаками. Они не используют номера портов.<br />
**Именованный стандартный список доступа:<br />
R-1(config)#<br />
ip access-list standard NAME<br />
(назовите список)<br />
R-1(config-std-nacl)#<br />
deny host 192.168.20.5log<br />
(запретить определенный хост / совпадения журнала)<br />
R-1(config-std-nacl)#<br />
permit 192.168.20.0 0.0.0.255<br />
(разрешить подсеть 192.168.20.0)<br />
R-1(config-std-nacl)#<br />
deny any<br />
(запретить все остальные IP-адреса)<br />
**Пронумерованный стандартный список доступа IP:<br />
R-1(config)#<br />
access-list 25 deny host 192.168.20.5<br />
(запретить конкретный хост)<br />
R-1(config)#<br />
access-list 25 permit 192.168.20.0 0.0.0.255<br />
(разрешить всю подсеть)<br />
R-1(config)#<br />
access-list 25deny any<br />
(запретить все остальные IP-адреса)<br />
Расширенные списки доступа<br />
Действие<br />
(требуется)<br />
Протокол<br />
(обязательно)<br />
Источник IP (обязательно)<br />
Сравнить (необязательно)<br />
Порт/протокол<br />
(необязательно)<br />
IP-адрес назначения (обязательно)<br />
Сравнение (необязательно)<br />
Порт/протокол<br />
(необязательно)<br />
Разрешить<br />
IP<br />
IP-адрес и<br />
Маска подстановки<br />
eq<br />
23 – telnet<br />
IP-адрес и<br />
Маска подстановки<br />
eq<br />
23 – telnet<br />
запретить<br />
TCP<br />
gt<br />
80 – http<br />
gt<br />
80 – http<br />
примечание<br />
UDP<br />
любой<br />
lt<br />
443 – https<br />
любой<br />
lt<br />
443 – https<br />
ICMP<br />
хост X.X.X.X<br />
neq<br />
echo (ping)<br />
хост X.X.X.X<br />
neq<br />
echo (ping)<br />
OSPF<br />
диапазон<br />
echo-reply<br />
диапазон<br />
echo-reply<br />
EIGRP<br />
И т. д.<br />
В конце большинства операторов могут быть дополнительные опциональные команды (log, time-of-day, established и т. д.). Поле протокола должно соответствовать порту/протоколу назначения, если оно используется (например: TCP=Telnet, ICMP=Ping, UDP=DNS).<br />
**Именованный расширенный список доступа:<br />
R-1(config)#<br />
ip access-list extended NAME<br />
(назовите список)<br />
Пример: запретить отдельному хосту доступ к всей подсети для Telnet, а также регистрировать совпадения:<br />
R-1(config-ext-nacl)#<br />
deny tcp host 192.168.20.10 172.16.0.0 0.0.255.255 eq 23 log<br />
Пример: разрешить всей подсети доступ в любом направлении:<br />
R-1(config-ext-nacl)#<br />
permit ip 192.168.20.0 0.0.0.255 any<br />
Пример: запретить все:<br />
R-1(config-ext-nacl)#<br />
deny ip any any<br />
(это применяется по умолчанию, если не настроено)<br />
Применение списков доступа<br />
R-1(config)#<br />
interface fastethernet 0/0<br />
R-1(config-if)#<br />
ip access-group NAME in<br />
(оценка пакетов, поступающих на маршрутизатор)<br />
R-1(config-if)#<br />
ip access-group NAME out<br />
(оценка пакетов, покидающих маршрутизатор)<br />
R-1(config)#<br />
line vty 0 4<br />
R-1(config-line)#<br />
access-class NAME in<br />
(оценка пакетов для telnet или SSH)<br />
Динамический список доступа (Stateful-Firewall)<br />
R1(config)#<br />
ip access-list extended OUTBOUND-TRAFFIC<br />
R1(config-ext-nacl)#<br />
permit tcp any any reflect TCP-TRAFFIC<br />
R1(config-ext-nacl)#<br />
permit udp any any reflect UDP-TRAFFIC<br />
R1(config-ext-nacl)#<br />
permit icmp any any reflect ICMP-TRAFFIC<br />
R1(config-ext-nacl)#<br />
deny ip any any<br />
R1(config)#<br />
ip access-list extended EVALUATE-INBOUND<br />
R1(config-ext-nacl)#<br />
evaluate TCP-TRAFFIC<br />
R1(config-ext-nacl)#<br />
evaluate UDP-TRAFFIC<br />
R1(config-ext-nacl)#<br />
evaluate ICMP-TRAFFIC<br />
R1(config)#<br />
интерфейс последовательный 0/0/0<br />
R1(config-if)#<br />
ip access-group OUTBOUND-TRAFFIC out<br />
R1(config-if)#<br />
ip access-group EVALUATE-INBOUND in<br />
ACL на основе времени<br />
R-1(config)#<br />
time-range MON-WED-FRI<br />
R-1(config-time-range)#<br />
periodic Monday Wednesday Friday 8:00 to 17:00<br />
R-1(config)#<br />
access-list 133 permit tcp 192.168.20.0 0.0.0.255 any eq telnet time-rangeMON-WED-FRI<br />
R-1#<br />
show access-list<br />
(просмотреть списки доступа на этом маршрутизаторе и количество «совпадений» в каждой строке)<br />
R-1#<br />
show access-list NAME<br />
(просмотреть конкретный список доступа и количество «совпадений» в каждой строке)<br />
DHCP и NAT<br />
Настройка DHCP для IPv4<br />
R-1(config)#<br />
ip dhcp excluded 172.16.2.1 172.16.2.7<br />
(исключенный диапазон IP-адресов)<br />
R-1(config)#<br />
ip dhcp pool LAN-2<br />
(назовите этот пул DHCP)<br />
R-1(dhcp-config)#<br />
network 172.16.2.0 255.255.255.128<br />
(весь диапазон сети)<br />
R-1(dhcp-config)#<br />
default-router 172.16.2.1<br />
(адрес на порту маршрутизатора)<br />
R-1(dhcp-config)#<br />
dns-server 140.198.8.14<br />
(DNS-сервер — может быть до 4)<br />
R-1(dhcp-config)#<br />
domain-name <a href="http://MCC.COM" rel="nofollow ugc">MCC.COM</a><br />
(дополнительное доменное имя)<br />
R-1(dhcp-config)#<br />
lease-time 5<br />
(необязательно — изменение на 5-дневную аренду, по умолчанию — 1 день)<br />
!<br />
R-3(config)#<br />
interface fastethernet 0/1<br />
(интерфейс для сети с DHCP-клиентами)<br />
R-3(config-if)#<br />
ip helper-address 192.168.15.2<br />
(адрес, по которому находится DHCP-сервер)<br />
!<br />
R-1#<br />
show ip dhcp binding<br />
(просмотреть, какие IP-адреса назначены и MAC-адреса)<br />
DOS-PROMPT&gt;<br />
ipconfig /release<br />
(удалить динамически назначенную IP-информацию на ПК)<br />
DOS-PROMPT&gt;<br />
ipconfig /renew<br />
(получить новый IP-адрес от DHCP-сервера)<br />
Настройка DHCP для автоматической настройки адресов IPv6 без состояния (SLAAC)<br />
R1(config)#<br />
ipv6 unicast routing<br />
(убедитесь, что IPv6 активирован)<br />
R1(config)#<br />
ipv6 dhcp pool LAN-10-STATELESS<br />
(создать пул для адресов и DNS)<br />
R1(dhcpv6-config)#<br />
dns-server 2001:345:ACAD:F::5<br />
(адрес DNS-сервера IPv6)<br />
R1(dhcpv6-config)#<br />
domain-name <a href="http://cisco.com" rel="nofollow ugc">cisco.com</a><br />
(дополнительное доменное имя)<br />
R1(config)#<br />
interface g1/1<br />
R1(config-if)#<br />
ipv6 address 2001:A1B5:C13:10::1/64<br />
(настройка IPv6-адреса)<br />
R1(config-if)#<br />
ipv6 dhcp server LAN-10-STATELESS<br />
(обратиться к этому пулу DHCP)<br />
R1(config-if)#<br />
ipv6 nd other-config-flag<br />
(включить обнаружение соседей IPv6)<br />
Настройка DHCP для автоматической настройки адресов IPv6 с отслеживанием состояния<br />
R1(config)#<br />
ipv6 unicast routing<br />
(убедитесь, что IPv6 активирован)<br />
R1(config)#<br />
ipv6 dhcp pool LAN-10-STATEFUL<br />
(создать пул для адресов и DNS)<br />
R1(dhcpv6-config)#<br />
address prefix 2001:D7B:CAFÉ:10::/64 lifetime infinite infinite<br />
R1(dhcpv6-config)#<br />
dns-server 2001:345:ACAD:F::5<br />
(адрес DNS-сервера IPv6)<br />
R1(dhcpv6-config)#<br />
domain-name <a href="http://cisco.com" rel="nofollow ugc">cisco.com</a><br />
(дополнительное доменное имя)<br />
R1(config)#<br />
интерфейс g1/1<br />
R1(config-if)#<br />
ipv6 address 2001:D7B:CAFE:10::1/64<br />
(настройка адреса IPv6)<br />
R1(config-if)#<br />
ipv6 dhcp server LAN-10-STATEFUL<br />
(обратиться к этому пулу DHCP)<br />
R1(config-if)#<br />
ipv6 nd managed-config-flag<br />
(включить обнаружение соседей IPv6)<br />
R-3(config)#<br />
interface fastethernet 0/1<br />
(интерфейс для сети с DHCP-клиентами)<br />
R-3(config-if)#<br />
ip dhcp relay destination 2001:A123:7CA1::15<br />
(адрес сервера IPv6 DHCP)<br />
R1#<br />
show ipv6 dhcp pool<br />
R1#<br />
show ipv6 dhcp binding<br />
Настройка NAT для IPv4<br />
-Для статического и динамического NAT обозначьте интерфейсы как внутренние или внешние:<br />
R-1(config)#<br />
interface fa0/0<br />
(обычно обозначайте все интерфейсы, кроме внешнего)<br />
R-1(config-if)#<br />
ip nat inside<br />
(обозначьте это как внутренний интерфейс)<br />
R-1(config)#<br />
interface serial 0/0/0<br />
(обычно есть только один внешний интерфейс)<br />
R-1(config-if)#<br />
ip nat outside<br />
(обозначьте его как внешний интерфейс)<br />
!<br />
-Статический NAT требует только одного оператора. IP-адреса являются внутренними/внешними:<br />
R-1(config)#<br />
ip nat inside source static 192.168.10.22<br />
73.2.34.137<br />
!<br />
-Динамический NAT может использовать пул «внешних адресов». Если вы не используете пул, вам придется использовать адрес на внешнем интерфейсе. Вы можете использовать «сетевую маску»:<br />
R-1(config)#<br />
ip nat pool POOL-NAME 73.2.34.138 73.2.34.143 netmask 255.255.255.248<br />
-или- Вы можете выбрать использование «длины префикса»:<br />
R-1(config)#<br />
ip nat pool POOL-NAME 73.2.34.138 73.2.34.143 prefix-length 29<br />
!<br />
-Динамический NAT требует ACL для определения, какие внутренние адреса могут быть подвергнуты NAT:<br />
R-1(config)#<br />
ip access-list standard NAT-ELIGIBLE<br />
R-1(config-std-nacl)#<br />
permit 192.168.10.0 0.0.0.255<br />
(включить все подсети)<br />
R-1(config-std-nacl)#<br />
deny any<br />
!<br />
-Динамический NAT может использовать пул для внешних адресов:<br />
R-1(config)#<br />
ip nat inside source list NAT-ELIGIBLE pool POOL-NAME<br />
-или- Динамический NAT может использовать пул с перегрузкой для совместного использования внешних адресов:<br />
R-1(config)#<br />
ip nat inside source list NAT-ELIGIBLE pool POOL-NAME overload<br />
-или- Динамический NAT может использовать выходной интерфейс – почти всегда будет использовать перегрузку:<br />
R-1(config)#<br />
ip nat inside source list NAT-ELIGIBLE interface serial 0/0/0 overload<br />
R-1#<br />
show ip nat translations<br />
(текущие преобразования — динамические и статические)<br />
R-1#<br />
show ip nat statistics<br />
(см. количество активных преобразований, роль интерфейсов и т. д.)</p>
]]></description><link>https://sla247.ru/forum/topic/1619/сводка-команд-ccna</link><generator>RSS for Node</generator><lastBuildDate>Fri, 15 May 2026 02:12:30 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/1619.rss" rel="self" type="application/rss+xml"/><pubDate>Tue, 24 Feb 2026 20:48:33 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Сводка команд CCNA on Tue, 24 Feb 2026 20:48:40 GMT]]></title><description><![CDATA[<p dir="auto">Очень важно. Отличная работа. Большое спасибо. Орхан</p>
]]></description><link>https://sla247.ru/forum/post/12149</link><guid isPermaLink="true">https://sla247.ru/forum/post/12149</guid><dc:creator><![CDATA[osaadeddine]]></dc:creator><pubDate>Tue, 24 Feb 2026 20:48:40 GMT</pubDate></item><item><title><![CDATA[Reply to Сводка команд CCNA on Tue, 24 Feb 2026 20:48:39 GMT]]></title><description><![CDATA[<p dir="auto">Вау! Отличный список. Вы проделали потрясающую работу. Большое спасибо!</p>
]]></description><link>https://sla247.ru/forum/post/12148</link><guid isPermaLink="true">https://sla247.ru/forum/post/12148</guid><dc:creator><![CDATA[missewoujesse]]></dc:creator><pubDate>Tue, 24 Feb 2026 20:48:39 GMT</pubDate></item><item><title><![CDATA[Reply to Сводка команд CCNA on Tue, 24 Feb 2026 20:48:38 GMT]]></title><description><![CDATA[<p dir="auto">Махало!</p>
]]></description><link>https://sla247.ru/forum/post/12147</link><guid isPermaLink="true">https://sla247.ru/forum/post/12147</guid><dc:creator><![CDATA[reptilesmom]]></dc:creator><pubDate>Tue, 24 Feb 2026 20:48:38 GMT</pubDate></item><item><title><![CDATA[Reply to Сводка команд CCNA on Tue, 24 Feb 2026 20:48:37 GMT]]></title><description><![CDATA[<p dir="auto">Хорошая библиотека команд<br />
Спасибо, что поделились!</p>
]]></description><link>https://sla247.ru/forum/post/12146</link><guid isPermaLink="true">https://sla247.ru/forum/post/12146</guid><dc:creator><![CDATA[Edgar Benavente]]></dc:creator><pubDate>Tue, 24 Feb 2026 20:48:37 GMT</pubDate></item><item><title><![CDATA[Reply to Сводка команд CCNA on Tue, 24 Feb 2026 20:48:36 GMT]]></title><description><![CDATA[<p dir="auto">Спасибо за это резюме.</p>
]]></description><link>https://sla247.ru/forum/post/12145</link><guid isPermaLink="true">https://sla247.ru/forum/post/12145</guid><dc:creator><![CDATA[jarmuziali]]></dc:creator><pubDate>Tue, 24 Feb 2026 20:48:36 GMT</pubDate></item><item><title><![CDATA[Reply to Сводка команд CCNA on Tue, 24 Feb 2026 20:48:35 GMT]]></title><description><![CDATA[<p dir="auto">Спасибо за резюме<br />
![<img src="https://sla247.ru/forum/assets/plugins/nodebb-plugin-emoji/emoji/android/1f642.png?v=bf4cb1bda7d" class="not-responsive emoji emoji-android emoji--slightly_smiling_face" style="height:23px;width:auto;vertical-align:middle" title=":slightly_smiling_face:" alt="🙂" />]<br />
![<img src="https://sla247.ru/forum/assets/plugins/nodebb-plugin-emoji/emoji/android/1f642.png?v=bf4cb1bda7d" class="not-responsive emoji emoji-android emoji--slightly_smiling_face" style="height:23px;width:auto;vertical-align:middle" title=":slightly_smiling_face:" alt="🙂" />]</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/7e6a7b5046a4d1d24bd13785ce2b43f6c9e6dc40.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/12144</link><guid isPermaLink="true">https://sla247.ru/forum/post/12144</guid><dc:creator><![CDATA[SoufianeB]]></dc:creator><pubDate>Tue, 24 Feb 2026 20:48:35 GMT</pubDate></item><item><title><![CDATA[Reply to Сводка команд CCNA on Tue, 24 Feb 2026 20:48:34 GMT]]></title><description><![CDATA[<p dir="auto">Здесь много хорошего; мне нравится<br />
блокировка<br />
входа в систему после 60 попыток 3 в течение 30<br />
секунд<br />
(подождите 1 минуту, если 3 неудачные попытки за 30 секунд). Спасибо, что поделились!</p>
]]></description><link>https://sla247.ru/forum/post/12143</link><guid isPermaLink="true">https://sla247.ru/forum/post/12143</guid><dc:creator><![CDATA[Martin L]]></dc:creator><pubDate>Tue, 24 Feb 2026 20:48:34 GMT</pubDate></item></channel></rss>