思科交换机常用命令(CCNP级别)

思科这条命令用来防范 IP地址欺骗 用的技术叫RPF 检测
switch(config)#ip source binding 0000.aabb.aabb vlan 2 192.168.2.2 interface fa 0/1
switch(config)#interface fa 0/1
switch(config-if)#ip verify source port-security

思科这个命令用来做DHCP攻击防范
switch(config)#ip dhcp snooping
switch(config)#ip dhcp snooping vlan 104
switch(config)#interface range gigabitethernet 1/0/35 - 36
switch(config-if)#ip dhcp snooping limit rate 3
switch(config-if)#interface gigabitethernet 1/1/1
switch(config-if)#ip dhcp snooping trust

思科这个命令用来控制广播风暴
switch(config)#interface gigabitethernet 1/0/1
switch(config-if)#storm control broadcast level 50
switch(config-if)#storm control multicast level pps 50k
switch(config-if)#storm control unicast level 20 10

思科配置基于802.1x基于端口的认证
switch(config)#aaa new-model
switch(config)#radius-server host 10.1.1.1 key Bigsecret
switch(config)#radius-server host 10.1.1.2 key ABigsecret
switch(config)#aaa authentication dot1x default group radius
switch(config)#dot1x system-auth-control
switch(config)#interface range gigabitethernet 1/0/1 - 40
switch(config-if)#switchport access vlan 10
switch(config-if)#switchport mode access
switch(config-if)#dot1x port-control auto

配置私有VLAN
switch(config)#vlan 10
switch(config-vlan)#private-vlan comunity
switch(config-vlan)#vlan 20
switch(config-vlan)#private-vlan comunity
switch(config-vlan)#vlan 30
switch(config-vlan)#private-vlan isolated
switch(config-vlan)#vlan 100
switch(config-vlan)#private-vlan primary
switch(config-vlan)#private-vlan acssociation 10,20,30
switch(config-vlan)#exit
switch(config)#interface range gigabitethernet 1/0/1 - 1/0/2
switch(config-if)#switchport mode private-vlan host
switch(config-if)#switchport private-vlan host-association 100 10
switch(config-if)#exit
switch(config)#interface range gigabitethernet 1/0/4 - 1/0/5
switch(config-if)#switchport mode private-vlan host
switch(config-if)#switchport mode private-vlan host-association 100 20
switch(config-if)#exit
switch(config)#interface gigabitethernet 1/0/3
switch(config-if)#switchport mode private-vlan host
switch(config-if)#switchport mode private-vlan host-association 100 30
switch(config-if)#exit
switch(config)#interface gigabitethernet 1/0/48
switch(config-if)#switchport mode private-vlan promiscous
switch(config-if)#switchport private-vlan mapping 100 10,20,30

关联次级vlan到主级vlan的SVI
switch(config)#vlan 40
switch(config-vlan)#private-vlan isolated
switch(config-vlan)#vlan 50
switch(config-vlan)#private-vlan comunity
switch(config-vlan)#vlan 200
switch(config-vlan)#private-vlan primary
switch(config-vlan)#private-vlan acssociation 40,50
switch(config-vlan)#exit
switch(config)#interface vlan 200
switch(config-if)#ip add 192.168.199.1 255.255.255.0
switch(config-if)#private-vlan mapping 40,50

思科POE相关命令
switch(config-if)#power inline auto

VLAN和trunk
switch(config)#interface range gigabitethernet 4/0/1 - 24
switch(config-if)#switchport
switch(config-if)#switchport mode access
switch(config-if)#swi access vlan 2
switch(config-if)#exit

trunk 配置实例
switch(config)#interface gigabitethernet 2/0/1
switch(config-if)#swi trunk en do
switch(config-if)#swi trunk native vlan 10
switch(config-if)#swi trunk allowed vlan 100-105
switch(config-if)#swi mode dynamic desirable

连接AP的交换端口设置
switch(config)#interface gigabitethernet 1/0/1
switch(config-if)#switchport
switch(config-if)#swi trunk en do
switch(config-if)#swi trunk allowed vlans 10,20,30
switch(config-if)#swi native vlan 70
switch(config-if)#swi mode trunk

VTP配置实例
switch(config)#vtp version 1
switch(config)#vtp domain Mycop
switch(config)#vtp mode server
switch(config)#vtp passwd bigsecrect
switch(config)#vtp pruning

配置生成树协议
switch(config)#spanning-tree mode rapid-pvst
switch(config)#spanning-tree portfast default
switch(config)#spanning-tree vlan range 1,3-5,7 root primary
switch(config)#spanning-tree vlan 2,8-10 root secondary

配置MST
switch(config)#spanning-tree mode mst
switch(config)#spanning-tree mst configuration
switch(config-mst)#name 1
switch(config-mst)#revison 1
switch(config-mst)#instance 1 vlan 1,3,5
switch(config-mst)#instance 2 vlan 2,4,6
switch(config-mst)#exi
switch(config)#spanning-tree mst 1 root primary
switch(config)#spanning-tree mst 2 root secondary
switch(config)#spanning-tree mst hello-time 10s
switch(config)#spanning-tree mst forward-time 10s
switch(config)#spanning-tree mst max-age 40s
另外一台交换机做负载均衡配置操作

开启端口的STP保护
switch(config)#interface range fa0/1 - 23
switch(config-if)#spanning-tree guard root
switch(config-if)#spanning-tree bpduguard enable
switch(config-if)#spanning-tree guard loop
switch(config-if)#udld (仅使用光纤环境)

链路聚合协议
switch(config)#lacp system-priority 100 管理交换机
switch(config)#interface range gigabitethernet 1/0/1 - 4 ,gig 2/0/1 - 4
switch(config-if)#channel-protocol lacp
switch(config-if)#channel-group 1 mode active
switch(config-if)#lacp port-priority 100
switch(config-if)#exit
switch(config)#interface range gigabitethernet 1/0/5 - 8 ,gig 2/0/5 - 8
switch(config-if)#channel-protocol lacp
switch(config-if)#channel-group 1 mode active
switch(config)#port-channel load-balance src-dst-mac

配置SVI端口
switch(config)#vlan 2
switch(config-vlan)#name something
switch(config-vlan)#exi
switch(config)#interface vlan 2
switch(config-if)#ip add 192.168.2.1 255.255.255.0
switch(config-if)#no shut

思科配置DHCP 实例
switch(config)#interface vlan 10
switch(config-if)#ip add 192.168.1.1 255.255.255.0
switch(config-if)#no shut
switch(config-if)#exi
switch(config)#ip dhcp excluded-address 192.168.1.2 192.168.1.5
switch(config)#ip dhcp pool Users
switch(dhcp-config)#network 192.168.1.0 255.255.255.0
switch(dhcp-config)#default-router 192.168.1.1
switch(dhcp-config)#dns 114.114.114.114
switch(dhcp-config)#lease 86400

配置DHCP中继
switch(config)#interface vlan 5
switch(config-if)#ip add 192.168.1.1 255.255.255.0
switch(config-if)#ip help-address 192.168.199.4
switch(config-if)#exi

手工绑定MAC IP
switch(config)#ip dhcp pool User
switch(dhcp-config)#host 192.168.1.99 255.255.255.0
switch(dhcp-config)#client-identifier 0100.50b6.5bc0.005b
switch(dhcp-config)#exi

配置IPV6 DHCP
switch(config)#ipv6 dhcp pool User
switch(config-dhcpv6)#address prefix 2001:db8🅰️:/64
switch(config-dhcpv6)#dns-server 2001:db8:c12::10
switch(config-dhcpv6)#domain-name mydomain.com
switch(config-dhcpv6)#exi
switch(config)#interface vlan 5
switch(config-if)#ipv6 add 2001:db8🅰️:1/64
switch(config-if)#ipv6 dhcp server User
switch(config-if)#no shut

关于交换机日志
switch(config)#logging console
switch(config)#logging hsot 1.1.1.1
switch(config)#logging trap debugging
switch(config)#logging buffered
switch(config)#logging buffered 4096
switch(config)#service timestamp log datetime msec

配置交换机时间
switch(config)#clock timezone beijing +8
switch(config)#ntp server 212.1.1.1

使用SNMP V1配置交换机
switch(config)#access-list 10 permit 192.168.3.99
switch(config)#access-list 10 permit 192.168.100.4
switch(config)#snmp-server community Monitor ro 10 只读权限 明文密码 Monitor
switch(config)#snmp-server host 192.168.3.99 发送trap的那台PC

使用SNMP V2配置交换机
switch(config)#access-list 10 permit 192.168.3.99
switch(config)#access-list 10 permit 192.168.100.4
switch(config)#snmp-server community Monitor ro 10 只读权限 明文密码 Monitor
switch(config)#snmp-server host 192.168.3.99 informs version 2c trapsecrect 发送trap的那台PC

使用SNMP V3配置交换机
switch(config)#access-list 10 permit 192.168.3.99
switch(config)#access-list 10 permit 192.168.100.4
switch(config)#snmp-server group Netops v3 pri
switch(config)#snmp-server user mymonitor Netops v3 auth sha s3cr3tauth pri aes 128 s3cr3tpr1v 10
switch(config)#snmp-server host 192.168.3.99 informs version 3 pri mymonitor

启动SLA响应器
switch(config)#ip sla responder
switch(config)#key chain keykey
switch(config-keychain)#key 1
switch(config-keychain-key)#key-string secret
switch(config-keychain-key)#exi
switch(config)#ip sla key-chain keykey
switch(config)#ip sla 10
switch(config-ip-sla)#icmp-echo 192.168.70.1
switch(config-ip-sla)#frequency 5
switch(config-ip-sla)#exi
switch(config)#ip sla schedule 10 life forever start-time now
switch(config)#track 1 ip sla 10 reachability
switch(config)#interface vlan 10
switch(config)#ip add 192.168.1.3 255.255.255.0
switch(config)#standby 1 priority 120
switch(config)#standby 1 track 1 decrement 30
switch(config)#standby 1 preempt
switch(config)#no shut

配置本地SPAN会话
switch(config)#monitor session 1 source interface gigabitethernet 1/0/1 both
switch(config)#monitor session 1 destination interface gigabitethernet 1/0/48

配置REMOTE-SPAN
switchA
switch(config)#vlan 99
switch(config-vlan)#remote-span
switch(config-vlan)#exi
switch(config)#monitor session 1 source interface gigabitethernet 1/0/1 both
switch(config)#monitor session 1 destination interface vlan 99

switchB
switch(config)#vlan 99
switch(config-vlan)#remote-span
switch(config-vlan)#exi

switchC
switch(config)#vlan 99
switch(config-vlan)#remote-span
switch(config-vlan)#exi
switch(config)#monitor session 1 source interface vlan 99
switch(config)#monitor session 1 destination interface gigabitethernet 1/0/48

思科SUPERVISOR引擎冗余配置命令
switch(config)#redundancy
switch(config-red)#mode sso
switch(config-red)#main-cup
switch(config-red)#auto-syc startup-config
switch(config-red)#auto-syc config-register
switch(config-red)#auto-syc bootvar

思科私有HSRP协议配置实例以及负载均衡
switchA
switch(config)#interface vlan 10
switch(config-if)#ip add 192.168.1.10 255.255.255.0
switch(config-if)#standby 1 priority 200
switch(config-if)#standby 1 preempt
switch(config-if)#standby 1 ip add 192.168.1.1
switch(config-if)#standby 2 priority 100
switch(config-if)#standby 2 ip add 192.168.1.2
switch(config-if)#no shut

swithB
switch(config)#interface vlan 10
switch(config-if)#ip add 192.168.1.11 255.255.255.0
switch(config-if)#standby 1 priority 100
switch(config-if)#standby 1 preempt
switch(config-if)#standby 1 ip add 192.168.1.1
switch(config-if)#standby 2 priority 200
switch(config-if)#standby 2 ip add 192.168.1.2
switch(config-if)#no shut

主机一半网关设置为192.168.1.1 一半设置为192.168.1.2

VRRP网关冗余协议的配置实例
switchA
switch(config)#interface vlan 50
switch(config-if)#ip add 192.168.1.10 255.255.255.0
switch(config-if)#vrrp 1 priority 200
switch(config-if)#vrrp 1 ip 192.168.1.1
switch(config-if)#vrrp 2 priority 100
switch(config-if)#vrrp 2 ip 192.168.1.2

switchB
switch(config)#interface vlan 50
switch(config-if)#ip add 192.168.1.11 255.255.255.0
switch(config-if)#vrrp 1 priority 100
switch(config-if)#vrrp 1 ip 192.168.1.1
switch(config-if)#vrrp 2 priority 200
switch(config-if)#vrrp 2 ip 192.168.1.2

GLBP 网关负载均衡协议配置实例(推荐)
switchA
switch(config)#interface vlan 50
switch(config-if)#ip add 192.168.1.10 255.255.255.0
switch(config-if)#glbp 1 priority 200
switch(config-if)#glbp 1 preempt
switch(config-if)#glbp 1 ip 192.168.1.1

switchB
switch(config)#inferface vlan 50
switch(config-if)#ip add 192.168.1.11 255.255.255.0
switch(config-if)#glbp 1 priority 150
switch(config-if)#glbp 1 preempt
switch(config-if)#glbp 1 ip 192.168.1.1

switchC
switch(config)#interface vlan 50
switch(config-if)#ip add 192.168.1.12 255.255.255.0
switch(config-if)#glbp 1 priority 100
switch(config-if)#glbp 1 preempt
switch(config-if)#glbp 1 ip 192.168.1.1

思科关于端口安全的配置
switch(config-if)#switchport port-security mac-address sticky
switch(config-if)#switchport port-security maximum 2
switch(config-if)#switchport port-security violation restrict

保护交换机的最佳指南
设置加密密码:
switch(config)#enable secret smith
使用banner:
switch(config)#banner motd ‘this is a property of smith.com any unautheraized operations will be illegl’
保护web界面:
switch(config)#no http server
或者
switch(config)#ip http secure server
switch(config)#access-list 1 permit 10.100.80.0 0.0.0.255
switch(config)#ip http access-class 1

保护交换机的consloe
switch(config)#line console 0
switch(config-line)#password smtith
switch(config-line)#login
switch(config-line)#exec-timeout 30

保护交换机虚拟终端的访问
switch(config)#access-list 10 permit 192.168.199.10
switch(config)#access-list 10 permit 192.168.201.100
switch(config)#line vty 0 15
switch(config-line)#transport input ssh

使用ssh2
switch(config)#ip ssh version2

保护未使用的交换机端口
switch(config)#inferface range fa0/1 - fa0/12
switch(config)#shut

vlan内ACL VACL的应用
switch(config)#ip access-list extended local-17
switch(config-acl)#permit ip host 192.168.99.17 192.168.99.0 0.0.0.255
switch(config-acl)#exi
switch(config)#vlan access-map block-17 10
switch(config-access-map)#match ip address local-17
switch(config-access-map)#action drop
switch(config-access-map)#vlan access-map block-17 20
switch(config-access-map)#action foward
switch(config-access-map)#exi
switch(config)#vlan filter block-17 vlan-list 99

思科AAA认证
switch(config)#aaa new-model
switch(config)#username smith password smith
switch(config)#tacacs-server host 192.168.10.10 key tacacskey
switch(config)#tacacs-server host 192.168.10.11 key tacacskey
switch(config)#aaa group server tacacs+ myauthservers
switch(config-sg)#server 192.168.10.10
switch(config-sg)#server 192.168.10.11
switch(config-sg)#exi
switch(config)#aaa authentication login myauth group myauthservers local
switch(config)#line vty 0 15
switch(config-line)#login authentication myauth
switch(config)#aaa authorization exec default group myauthservers none

思科配置AAA审计
switch(config)#aaa accounting exec default start-stop group myauthservers
switch(config)#aaa accounting commands 15 default start-stop group myauthservers

命令全部以案例的形式给出 参考自 《CCNP SWITCH 300-115认证考试指南》

  • 3
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值