思科这条命令用来防范 IP地址欺骗 用的技术叫RPF 检测
switch(config)#ip source binding 0000.aabb.aabb vlan 2 192.168.2.2 interface fa 0/1
switch(config)#interface fa 0/1
switch(config-if)#ip verify source port-security
思科这个命令用来做DHCP攻击防范
switch(config)#ip dhcp snooping
switch(config)#ip dhcp snooping vlan 104
switch(config)#interface range gigabitethernet 1/0/35 - 36
switch(config-if)#ip dhcp snooping limit rate 3
switch(config-if)#interface gigabitethernet 1/1/1
switch(config-if)#ip dhcp snooping trust
思科这个命令用来控制广播风暴
switch(config)#interface gigabitethernet 1/0/1
switch(config-if)#storm control broadcast level 50
switch(config-if)#storm control multicast level pps 50k
switch(config-if)#storm control unicast level 20 10
思科配置基于802.1x基于端口的认证
switch(config)#aaa new-model
switch(config)#radius-server host 10.1.1.1 key Bigsecret
switch(config)#radius-server host 10.1.1.2 key ABigsecret
switch(config)#aaa authentication dot1x default group radius
switch(config)#dot1x system-auth-control
switch(config)#interface range gigabitethernet 1/0/1 - 40
switch(config-if)#switchport access vlan 10
switch(config-if)#switchport mode access
switch(config-if)#dot1x port-control auto
配置私有VLAN
switch(config)#vlan 10
switch(config-vlan)#private-vlan comunity
switch(config-vlan)#vlan 20
switch(config-vlan)#private-vlan comunity
switch(config-vlan)#vlan 30
switch(config-vlan)#private-vlan isolated
switch(config-vlan)#vlan 100
switch(config-vlan)#private-vlan primary
switch(config-vlan)#private-vlan acssociation 10,20,30
switch(config-vlan)#exit
switch(config)#interface range gigabitethernet 1/0/1 - 1/0/2
switch(config-if)#switchport mode private-vlan host
switch(config-if)#switchport private-vlan host-association 100 10
switch(config-if)#exit
switch(config)#interface range gigabitethernet 1/0/4 - 1/0/5
switch(config-if)#switchport mode private-vlan host
switch(config-if)#switchport mode private-vlan host-association 100 20
switch(config-if)#exit
switch(config)#interface gigabitethernet 1/0/3
switch(config-if)#switchport mode private-vlan host
switch(config-if)#switchport mode private-vlan host-association 100 30
switch(config-if)#exit
switch(config)#interface gigabitethernet 1/0/48
switch(config-if)#switchport mode private-vlan promiscous
switch(config-if)#switchport private-vlan mapping 100 10,20,30
关联次级vlan到主级vlan的SVI
switch(config)#vlan 40
switch(config-vlan)#private-vlan isolated
switch(config-vlan)#vlan 50
switch(config-vlan)#private-vlan comunity
switch(config-vlan)#vlan 200
switch(config-vlan)#private-vlan primary
switch(config-vlan)#private-vlan acssociation 40,50
switch(config-vlan)#exit
switch(config)#interface vlan 200
switch(config-if)#ip add 192.168.199.1 255.255.255.0
switch(config-if)#private-vlan mapping 40,50
思科POE相关命令
switch(config-if)#power inline auto
VLAN和trunk
switch(config)#interface range gigabitethernet 4/0/1 - 24
switch(config-if)#switchport
switch(config-if)#switchport mode access
switch(config-if)#swi access vlan 2
switch(config-if)#exit
trunk 配置实例
switch(config)#interface gigabitethernet 2/0/1
switch(config-if)#swi trunk en do
switch(config-if)#swi trunk native vlan 10
switch(config-if)#swi trunk allowed vlan 100-105
switch(config-if)#swi mode dynamic desirable
连接AP的交换端口设置
switch(config)#interface gigabitethernet 1/0/1
switch(config-if)#switchport
switch(config-if)#swi trunk en do
switch(config-if)#swi trunk allowed vlans 10,20,30
switch(config-if)#swi native vlan 70
switch(config-if)#swi mode trunk
VTP配置实例
switch(config)#vtp version 1
switch(config)#vtp domain Mycop
switch(config)#vtp mode server
switch(config)#vtp passwd bigsecrect
switch(config)#vtp pruning
配置生成树协议
switch(config)#spanning-tree mode rapid-pvst
switch(config)#spanning-tree portfast default
switch(config)#spanning-tree vlan range 1,3-5,7 root primary
switch(config)#spanning-tree vlan 2,8-10 root secondary
配置MST
switch(config)#spanning-tree mode mst
switch(config)#spanning-tree mst configuration
switch(config-mst)#name 1
switch(config-mst)#revison 1
switch(config-mst)#instance 1 vlan 1,3,5
switch(config-mst)#instance 2 vlan 2,4,6
switch(config-mst)#exi
switch(config)#spanning-tree mst 1 root primary
switch(config)#spanning-tree mst 2 root secondary
switch(config)#spanning-tree mst hello-time 10s
switch(config)#spanning-tree mst forward-time 10s
switch(config)#spanning-tree mst max-age 40s
另外一台交换机做负载均衡配置操作
开启端口的STP保护
switch(config)#interface range fa0/1 - 23
switch(config-if)#spanning-tree guard root
switch(config-if)#spanning-tree bpduguard enable
switch(config-if)#spanning-tree guard loop
switch(config-if)#udld (仅使用光纤环境)
链路聚合协议
switch(config)#lacp system-priority 100 管理交换机
switch(config)#interface range gigabitethernet 1/0/1 - 4 ,gig 2/0/1 - 4
switch(config-if)#channel-protocol lacp
switch(config-if)#channel-group 1 mode active
switch(config-if)#lacp port-priority 100
switch(config-if)#exit
switch(config)#interface range gigabitethernet 1/0/5 - 8 ,gig 2/0/5 - 8
switch(config-if)#channel-protocol lacp
switch(config-if)#channel-group 1 mode active
switch(config)#port-channel load-balance src-dst-mac
配置SVI端口
switch(config)#vlan 2
switch(config-vlan)#name something
switch(config-vlan)#exi
switch(config)#interface vlan 2
switch(config-if)#ip add 192.168.2.1 255.255.255.0
switch(config-if)#no shut
思科配置DHCP 实例
switch(config)#interface vlan 10
switch(config-if)#ip add 192.168.1.1 255.255.255.0
switch(config-if)#no shut
switch(config-if)#exi
switch(config)#ip dhcp excluded-address 192.168.1.2 192.168.1.5
switch(config)#ip dhcp pool Users
switch(dhcp-config)#network 192.168.1.0 255.255.255.0
switch(dhcp-config)#default-router 192.168.1.1
switch(dhcp-config)#dns 114.114.114.114
switch(dhcp-config)#lease 86400
配置DHCP中继
switch(config)#interface vlan 5
switch(config-if)#ip add 192.168.1.1 255.255.255.0
switch(config-if)#ip help-address 192.168.199.4
switch(config-if)#exi
手工绑定MAC IP
switch(config)#ip dhcp pool User
switch(dhcp-config)#host 192.168.1.99 255.255.255.0
switch(dhcp-config)#client-identifier 0100.50b6.5bc0.005b
switch(dhcp-config)#exi
配置IPV6 DHCP
switch(config)#ipv6 dhcp pool User
switch(config-dhcpv6)#address prefix 2001:db8🅰️:/64
switch(config-dhcpv6)#dns-server 2001:db8:c12::10
switch(config-dhcpv6)#domain-name mydomain.com
switch(config-dhcpv6)#exi
switch(config)#interface vlan 5
switch(config-if)#ipv6 add 2001:db8🅰️:1/64
switch(config-if)#ipv6 dhcp server User
switch(config-if)#no shut
关于交换机日志
switch(config)#logging console
switch(config)#logging hsot 1.1.1.1
switch(config)#logging trap debugging
switch(config)#logging buffered
switch(config)#logging buffered 4096
switch(config)#service timestamp log datetime msec
配置交换机时间
switch(config)#clock timezone beijing +8
switch(config)#ntp server 212.1.1.1
使用SNMP V1配置交换机
switch(config)#access-list 10 permit 192.168.3.99
switch(config)#access-list 10 permit 192.168.100.4
switch(config)#snmp-server community Monitor ro 10 只读权限 明文密码 Monitor
switch(config)#snmp-server host 192.168.3.99 发送trap的那台PC
使用SNMP V2配置交换机
switch(config)#access-list 10 permit 192.168.3.99
switch(config)#access-list 10 permit 192.168.100.4
switch(config)#snmp-server community Monitor ro 10 只读权限 明文密码 Monitor
switch(config)#snmp-server host 192.168.3.99 informs version 2c trapsecrect 发送trap的那台PC
使用SNMP V3配置交换机
switch(config)#access-list 10 permit 192.168.3.99
switch(config)#access-list 10 permit 192.168.100.4
switch(config)#snmp-server group Netops v3 pri
switch(config)#snmp-server user mymonitor Netops v3 auth sha s3cr3tauth pri aes 128 s3cr3tpr1v 10
switch(config)#snmp-server host 192.168.3.99 informs version 3 pri mymonitor
启动SLA响应器
switch(config)#ip sla responder
switch(config)#key chain keykey
switch(config-keychain)#key 1
switch(config-keychain-key)#key-string secret
switch(config-keychain-key)#exi
switch(config)#ip sla key-chain keykey
switch(config)#ip sla 10
switch(config-ip-sla)#icmp-echo 192.168.70.1
switch(config-ip-sla)#frequency 5
switch(config-ip-sla)#exi
switch(config)#ip sla schedule 10 life forever start-time now
switch(config)#track 1 ip sla 10 reachability
switch(config)#interface vlan 10
switch(config)#ip add 192.168.1.3 255.255.255.0
switch(config)#standby 1 priority 120
switch(config)#standby 1 track 1 decrement 30
switch(config)#standby 1 preempt
switch(config)#no shut
配置本地SPAN会话
switch(config)#monitor session 1 source interface gigabitethernet 1/0/1 both
switch(config)#monitor session 1 destination interface gigabitethernet 1/0/48
配置REMOTE-SPAN
switchA
switch(config)#vlan 99
switch(config-vlan)#remote-span
switch(config-vlan)#exi
switch(config)#monitor session 1 source interface gigabitethernet 1/0/1 both
switch(config)#monitor session 1 destination interface vlan 99
switchB
switch(config)#vlan 99
switch(config-vlan)#remote-span
switch(config-vlan)#exi
switchC
switch(config)#vlan 99
switch(config-vlan)#remote-span
switch(config-vlan)#exi
switch(config)#monitor session 1 source interface vlan 99
switch(config)#monitor session 1 destination interface gigabitethernet 1/0/48
思科SUPERVISOR引擎冗余配置命令
switch(config)#redundancy
switch(config-red)#mode sso
switch(config-red)#main-cup
switch(config-red)#auto-syc startup-config
switch(config-red)#auto-syc config-register
switch(config-red)#auto-syc bootvar
思科私有HSRP协议配置实例以及负载均衡
switchA
switch(config)#interface vlan 10
switch(config-if)#ip add 192.168.1.10 255.255.255.0
switch(config-if)#standby 1 priority 200
switch(config-if)#standby 1 preempt
switch(config-if)#standby 1 ip add 192.168.1.1
switch(config-if)#standby 2 priority 100
switch(config-if)#standby 2 ip add 192.168.1.2
switch(config-if)#no shut
swithB
switch(config)#interface vlan 10
switch(config-if)#ip add 192.168.1.11 255.255.255.0
switch(config-if)#standby 1 priority 100
switch(config-if)#standby 1 preempt
switch(config-if)#standby 1 ip add 192.168.1.1
switch(config-if)#standby 2 priority 200
switch(config-if)#standby 2 ip add 192.168.1.2
switch(config-if)#no shut
主机一半网关设置为192.168.1.1 一半设置为192.168.1.2
VRRP网关冗余协议的配置实例
switchA
switch(config)#interface vlan 50
switch(config-if)#ip add 192.168.1.10 255.255.255.0
switch(config-if)#vrrp 1 priority 200
switch(config-if)#vrrp 1 ip 192.168.1.1
switch(config-if)#vrrp 2 priority 100
switch(config-if)#vrrp 2 ip 192.168.1.2
switchB
switch(config)#interface vlan 50
switch(config-if)#ip add 192.168.1.11 255.255.255.0
switch(config-if)#vrrp 1 priority 100
switch(config-if)#vrrp 1 ip 192.168.1.1
switch(config-if)#vrrp 2 priority 200
switch(config-if)#vrrp 2 ip 192.168.1.2
GLBP 网关负载均衡协议配置实例(推荐)
switchA
switch(config)#interface vlan 50
switch(config-if)#ip add 192.168.1.10 255.255.255.0
switch(config-if)#glbp 1 priority 200
switch(config-if)#glbp 1 preempt
switch(config-if)#glbp 1 ip 192.168.1.1
switchB
switch(config)#inferface vlan 50
switch(config-if)#ip add 192.168.1.11 255.255.255.0
switch(config-if)#glbp 1 priority 150
switch(config-if)#glbp 1 preempt
switch(config-if)#glbp 1 ip 192.168.1.1
switchC
switch(config)#interface vlan 50
switch(config-if)#ip add 192.168.1.12 255.255.255.0
switch(config-if)#glbp 1 priority 100
switch(config-if)#glbp 1 preempt
switch(config-if)#glbp 1 ip 192.168.1.1
思科关于端口安全的配置
switch(config-if)#switchport port-security mac-address sticky
switch(config-if)#switchport port-security maximum 2
switch(config-if)#switchport port-security violation restrict
保护交换机的最佳指南
设置加密密码:
switch(config)#enable secret smith
使用banner:
switch(config)#banner motd ‘this is a property of smith.com any unautheraized operations will be illegl’
保护web界面:
switch(config)#no http server
或者
switch(config)#ip http secure server
switch(config)#access-list 1 permit 10.100.80.0 0.0.0.255
switch(config)#ip http access-class 1
保护交换机的consloe
switch(config)#line console 0
switch(config-line)#password smtith
switch(config-line)#login
switch(config-line)#exec-timeout 30
保护交换机虚拟终端的访问
switch(config)#access-list 10 permit 192.168.199.10
switch(config)#access-list 10 permit 192.168.201.100
switch(config)#line vty 0 15
switch(config-line)#transport input ssh
使用ssh2
switch(config)#ip ssh version2
保护未使用的交换机端口
switch(config)#inferface range fa0/1 - fa0/12
switch(config)#shut
vlan内ACL VACL的应用
switch(config)#ip access-list extended local-17
switch(config-acl)#permit ip host 192.168.99.17 192.168.99.0 0.0.0.255
switch(config-acl)#exi
switch(config)#vlan access-map block-17 10
switch(config-access-map)#match ip address local-17
switch(config-access-map)#action drop
switch(config-access-map)#vlan access-map block-17 20
switch(config-access-map)#action foward
switch(config-access-map)#exi
switch(config)#vlan filter block-17 vlan-list 99
思科AAA认证
switch(config)#aaa new-model
switch(config)#username smith password smith
switch(config)#tacacs-server host 192.168.10.10 key tacacskey
switch(config)#tacacs-server host 192.168.10.11 key tacacskey
switch(config)#aaa group server tacacs+ myauthservers
switch(config-sg)#server 192.168.10.10
switch(config-sg)#server 192.168.10.11
switch(config-sg)#exi
switch(config)#aaa authentication login myauth group myauthservers local
switch(config)#line vty 0 15
switch(config-line)#login authentication myauth
switch(config)#aaa authorization exec default group myauthservers none
思科配置AAA审计
switch(config)#aaa accounting exec default start-stop group myauthservers
switch(config)#aaa accounting commands 15 default start-stop group myauthservers
命令全部以案例的形式给出 参考自 《CCNP SWITCH 300-115认证考试指南》