news 2026/10/8 3:05:26

Cisco交换机配置实战:从VLAN划分到SSH远程管理与故障排查

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Cisco交换机配置实战:从VLAN划分到SSH远程管理与故障排查

简介:这是一份面向网络初学者与运维人员的Cisco交换机基本配置研究方案文档,围绕Catalyst系列交换机从入门到上手,系统梳理了核心配置要点。文档重点解析Cisco IOS系统的命令行接口特点、用户模式与特权模式区别、命令简写与帮助功能,并完整演示了通过Console口和Telnet两种方式连接交换机的具体步骤及参数设置方法;同时逐一说明enable、configure terminal、hostname、interface、ip address、no shutdown、vlan等常用配置命令,并给出特权密码与远程登录密码的安全配置建议。包体为1个doc文档,容量96KB,内容按实验目的、器材环境、理论基础和实训步骤组织,结构清晰、便于逐步对照操作。读者可从中获得完整的实验环境搭建方式、Console口与Telnet会话登录配置流程、常用命令速查以及密码安全设置要点,既能按步骤复现实验场景,又可在Boson Netsim等模拟环境中同步练习和排错参考,适合作为网络技术课程实训指导材料,也是自学思科设备配置的实用速查手册。目前已有94人浏览学习。

1. 开局:先想清楚这台交换机要干什么

Cisco 交换机的基本配置,比大多数人想象中简单,也比大多数人想象中更容易翻车。我刚带项目时,第一次拿到一台 Catalyst 2960,开机看到Switch>提示符,以为敲几条命令就完事,结果端口起不来、VLAN 不通、远程登录被拒,折腾到半夜才发现是几个非常基础的地方没做对。后来带新人,我总结出一个结论:交换机配置不是背命令,而是先搞清楚拓扑里它扮演什么角色——是接入层给终端上网,还是汇聚层跑 DHCP 中继,或是三层交换机做网关。角色定了,命令自然就堆得出来。

这篇文章直接以 Cisco IOS 命令行界面为主线,从 Console 线怎么接、仿真器怎么模拟,写到 VLAN 划分、Trunk、Telnet/SSH、DHCP 中继、AAA 和日志,最后把常见故障按现象、原因、解决三个维度拆开。适合刚接手 Cisco 设备、想从零把一台交换机跑起来的网络工程师,也适合用 Cisco Packet Tracer 或 EVE-NG 练手的初学者照着复现。我会把每一步的命令、参数含义和踩过的坑都写清楚,不写玄学,只写能落地的东西。

2. 搭建实验环境:从真机到仿真器的三条路

2.1 真机 Console 登录:线序、速率与超级终端

拿到一台新的 Cisco 交换机,第一步永远是 Console 口。前面板或后面板上那个 RJ45 或 Mini-USB 接口,旁边通常标注着 CONSOLE 字样。用附带的那根浅蓝色 Console 线,一头接交换机,一头接电脑的串口或 USB 转串口线。这里第一个坑就是驱动:USB 转串口芯片常见的是 FTDI 和 CH340,Windows 10 之后系统能自动识别大部分,但老版本系统需要手动装驱动,否则设备管理器里看不到 COM 口。

登录软件方面,我常用的有 MobaXterm、SecureCRT 和 PuTTY。MobaXterm 的 Sessions 里选 Serial,端口填设备管理器里看到的 COM3 或 COM4,波特率必须选 9600,数据位 8、停止位 1、无校验、无流控。这组参数是 Cisco 设备的默认值,改任何一个都可能出现乱码或直接无响应。

# Windows PowerShell 下查看串口号 Get-WinEvent -LogName System | Where-Object {$_.Message -like "*COM*"} | Select-Object -First 5

提示:连上后如果屏幕空白,先敲几下回车。交换机刚上电时 Console 输出可能已经错过,回车能唤出Switch>提示符。

登录后看到Switch>,说明处于用户执行模式,只能看不能改。输入enable进入特权模式,默认无密码的话直接跳到Switch#。configure terminal进入全局配置模式,缩写为conf t。这三个模式的切换是 Cisco 命令体系的基础,后面所有配置都在全局配置模式下完成。

2.2 仿真器怎么选:Packet Tracer 与 EVE-NG 的边界

没有真机的时候,Cisco Packet Tracer 是最快上手的仿真器。它的好处是拓扑搭建拖拽即可,支持 2960、3650、4300 等主流型号,还能模拟 PC、服务器和云。坏处是部分高级特性不支持,比如某些三层交换机的 VRF-lite、策略路由、NetFlow,Packet Tracer 里要么没有,要么行为跟真机不完全一致。所以 Packet Tracer 适合练基础配置,不适合做生产方案验证。

EVE-NG 是另一个选择,它运行在 VMware 或 Proxmox 上,可以加载思科 IOSv、IOS-XE 和 Nexus 的镜像。镜像需要自己准备,这一步涉及软件授权问题,我不展开。我只说用法:EVE-NG 的节点启动后,通过网页端右键打开 Telnet 窗口,操作体验和真机 Console 几乎一致。我在交付项目前,通常会先在 EVE-NG 里把配置脚本完整跑一遍,确认没有语法错误再上真机。

2.3 最小化拓扑:一台交换机两台 PC 的连通性验证

无论真机还是仿真器,第一个实验拓扑都建议从最小化开始:一台交换机,接两台 PC,配好 IP 后互相 ping 通。

# 交换机侧:创建 VLAN 10 并加入端口 enable configure terminal vlan 10 name PC_VLAN exit interface range fastEthernet 0/1 - 2 switchport mode access switchport access vlan 10 no shutdown end

这段配置先创建了一个编号为 10 的 VLAN,命名为 PC_VLAN,然后把 Fa0/1 和 Fa0/2 两个端口设为 access 模式并划入该 VLAN。switchport mode access的作用是让端口只承载一个 VLAN 的数据帧,no shutdown确保端口处于启用状态——新交换机端口默认是启用的,但如果之前有人操作过shutdown,这步就是后悔药。两台 PC 分别配 192.168.10.2/24 和 192.168.10.3/24,同 VLAN 内就能 ping 通。如果 ping 不通,先查 PC 的 IP 和子网掩码,再查交换机端口状态:

show interfaces status show vlan brief

show vlan brief会列出所有 VLAN 及其包含的端口,如果 Fa0/1 不在 VLAN 10 里,说明端口划分失败,重新检查前面的命令即可。

3. 基础配置三板斧:管理地址、远程登录和 VLAN 划分

3.1 管理 IP 与默认网关:没有它你什么都够不着

二层交换机本身没有 IP 地址的概念,但为了让工程师能用 Telnet 或 SSH 远程管理,就需要给交换机配置一个管理 IP。这个 IP 通常落在 VLAN 1 或专门的管理 VLAN 上。我不建议用 VLAN 1 做管理,因为 VLAN 1 是默认 VLAN,所有端口默认都在里面,安全风险太高。常见做法是单独建一个 VLAN 99 做管理,然后把接入端口划到业务 VLAN。

interface vlan 99 ip address 192.168.99.2 255.255.255.0 no shutdown exit ip default-gateway 192.168.99.1

interface vlan 99进入 SVI(交换虚拟接口),ip address配好管理 IP,no shutdown启用这个虚拟接口。ip default-gateway必须有,否则跨网段管理时交换机不知道把回应包发给谁。从 PC 上验证:

ping 192.168.99.2

能通,说明管理面已经通了。不通的话,检查 PC 是否和交换机管理 VLAN 在同网段,检查交换机上有没有配置 ACL 拦截管理流量,这个坑后面我会单独列出来。

3.2 VLAN 的创建、命名与端口角色:Access 和 Trunk 的差别

VLAN 划分是交换机配置的核心工作。创建 VLAN 的语法很固定,需要注意vlan后面的编号范围:普通 VLAN 是 1 到 1005,扩展 VLAN 需要先切换到 VTP transparent 模式才能创建 1006 到 4094。对于绝大多数接入层场景,1 到 100 就够用。命名规则上,我习惯用部门或业务名,比如Finance、Office_WiFi,方便后续维护。

端口角色只有两种:Access 和 Trunk。Access 口只属于一个 VLAN,连接终端设备,例如 PC、打印机、IP 电话。Trunk 口用于交换机之间或交换机与路由器之间传递多个 VLAN 的流量。区分两者的核心在于帧标记:Access 口发出的帧不带 802.1Q 标签,Trunk 口发出的帧带标签,接收方靠标签识别帧属于哪个 VLAN。

interface fastEthernet 0/24 switchport mode trunk switchport trunk allowed vlan 10,20,99 switchport trunk native vlan 99

这段配置把 Fa0/24 设为 Trunk 口,只允许 VLAN 10、20、99 通过。native vlan是指不打标签的 VLAN,默认是 VLAN 1,两边必须一致,否则 VLAN 间的帧会被错误转发,形成二层环路或广播泄漏。这是 Trunk 配置里最容易埋雷的地方。

3.3 三层交换机当网关:配置 SVI 和 IP 路由

如果是 3650、3850 这样的三层交换机,直接在 VLAN 接口上配 IP 就能当网关,省掉外部路由器。做法和前面管理 IP 一样,只是把 IP 地址换成业务网段:

interface vlan 10 ip address 192.168.10.254 255.255.255.0 no shutdown interface vlan 20 ip address 192.168.20.254 255.255.255.0 no shutdown ip routing

ip routing是三层交换机启用 IP 路由的关键命令,不打这条,VLAN 之间不会互相转发流量。默认情况下,Catalyst 2960 是纯二层设备,没有这条命令;Catalyst 3650 和 3850 默认是 IP Base 许可,支持静态路由和 OSPF。

配好后,PC 的网关指向对应 VLAN 接口地址,跨 VLAN 通信即可完成。验证命令:

show ip interface brief show ip route

show ip route里应该能看到直连路由,VLAN 10 和 VLAN 20 的网段都出现在 C 开头的那几行。如果ping不通,重点检查ip routing是否配置成功,以及端口是否在正确的 VLAN 里。

4. 远程管理与日常运维:SSH、口令加密和配置备份

4.1 SSH 替代 Telnet:生成 RSA 密钥和 VTY 访问控制

Telnet 是明文协议,口令和配置都能被抓包看到,生产环境基本被禁用。SSH 是替代方案,配置也不复杂,但 Cisco 设备默认不带 SSH server 功能,部分老型号还需要先启用加密许可。

hostname Core-SW1 ip domain-name example.local crypto key generate rsa modulus 2048 username admin secret Str0ngPassw0rd line vty 0 15 transport input ssh login local exit ip ssh version 2

hostname和ip domain-name是生成 RSA 密钥的前置条件,少了任何一个,crypto key generate rsa都会报错。密钥长度建议 2048 位,1024 位现在被认为不够安全。username admin secret这条命令里的secret关键字很关键,设备会用哈希算法存储口令,而不是明文。VTY 线路的transport input ssh表示只允许 SSH 协议,login local表示用本地用户名口令验证。

SSH 连接验证:

ssh -l admin 192.168.99.2

如果报错,先确认交换机上有没有ip ssh version 2,再确认 VTY 配置是否生效。常见问题是只配了transport input ssh但忘了login local,导致连接被拒绝。

4.2 管理接口加 ACL:只允许运维网段登录的三种写法

带外管理网段应该只允许运维人员访问。在 VTY 线路里挂 ACL 是最常见的做法:

access-list 10 permit 192.168.99.0 0.0.0.255 access-list 10 deny any line vty 0 15 access-class 10 in

access-class 10 in表示 VTY 入方向只放行 ACL 10 允许的源地址。这里要特别注意通配符的写法:0.0.0.255是通配符掩码,不是子网掩码,意义是前 24 位固定,后 8 位任意。很多新手把255.255.255.0直接写上去,ACL 就废掉了。

如果管理网段还包含防火墙的源地址转换,需要在 ACL 里加上防火墙出口地址,否则运维人员从防火墙 NAT 后过来照样被拒。这个坑我踩过,当时整个园区网的设备全部失联,最后用 Console 线逐台排查才找到原因。

4.3 配置保存与备份:write memory 不是唯一选择

配置改完了,write memory或copy running-config startup-config是必须做的,否则重启后配置全部丢失。这个动作我每次操作完都会立刻执行,有时候为了保险,还会copy running-config tftp把配置备份到 TFTP 服务器。

copy running-config tftp

按照提示输入 TFTP 服务器地址和文件名。TFTP 没有认证机制,所以只建议在内网用。另一种备份方式是直接把配置输出重定向到日志:

show running-config

然后手工拷贝文本到笔记工具里。缺点是不如 TFTP 完整,但胜在快速,适合临时归档。我更推荐用 TFTP 或 FTP 做自动备份,配合 cron 脚本每晚拉一次,这样即使设备硬件故障,配置也能在半小时内恢复到新设备上。

4.4 口令加密和横幅提示:安全基线必配项

Cisco 设备默认的enable口令是用弱哈希存储的,抓取配置文件就能看到明文。用enable secret可以升级为 MD5 哈希:

enable secret YourEnablePassword banner motd #Authorized access only. All activities are monitored.# service password-encryption

service password-encryption会把配置文件里的明文口令替换为弱加密,虽然现在能破解,但比起明文还是强不少。banner motd主要起提示作用,法律层面它让未经授权的访问者知道正在被监控。这两条都是安全基线的必选项,不配的话,上级审计大概率会被开不符合项。

5. 排查与避坑:五个让工程师深夜加班的典型案例

5.1 端口状态 down/down:物理层问题还是配置没生效

现象:show interfaces status显示 Fa0/1 是 down/down,PC 网卡也显示未连接。

原因:第一步查物理链路——网线是否松动、光模块是否插到位、对端设备是否开机。如果物理正常,端口还显示 down,大概率是被人工 shutdown 了。

解决:

interface fastEthernet 0/1 no shutdown

这步做完再看状态。还有一种情况是端口被划到不存在的 VLAN 里,比如switchport access vlan 999,端口也会 down。用show vlan brief确认 VLAN 存在即可。

5.2 配置了 Trunk 但 VLAN 间还是不通:允许列表和 native vlan 不匹配

现象:两台交换机做了 Trunk 互联,Access 口也划了相同 VLAN,PC 就是 ping 不通对端。

原因:Trunk 口只放通了默认 VLAN 1,业务 VLAN 10 没加进allowed vlan列表。另一个可能是两端native vlan不一致,导致标签处理错乱。

解决:

interface gigabitEthernet 0/1 switchport trunk allowed vlan 10,20,99 switchport trunk native vlan 99

改完两端配置,用show interfaces trunk验证 Trunk 状态是否变为Trunking,以及 allowed vlan 列表是否一致。

5.3 管理 IP 能 ping 通但 SSH 连不上:transport input 被改回了 all

现象:前一天还能 SSH,今天连接报错Connection refused或直接超时。

原因:有人动过 VTY 配置,或者恢复配置备份时把transport input ssh覆盖成了默认的all。transport input all表示允许所有协议,包括 Telnet,但很多终端工具默认不尝试 Telnet,就会有连不上的错觉。

解决:

line vty 0 15 transport input ssh login local

改完立即测试。如果还连不上,检查是否有 ACL 挂在 VTY 线路上,并用show ip access-lists确认匹配计数是否在增长。

5.4 DHCP 获取不到地址:DHCP Snooping 和端口安全在拦截

现象:PC 接入交换机后获取不到 IP,手动配同网段地址却能通信。

原因:交换机启用了 DHCP Snooping,但接入端口没有配置为信任端口,DHCP 的 Offer 报文被丢弃。另外端口安全如果配置了sticky MAC,终端更换网卡后地址绑不上也会掉线。

解决:

interface fastEthernet 0/1 ip dhcp snooping trust

如果交换机是接入层,上联口需要配置为信任口,下联口保持非信任。端口安全导致的掉线,用show port-security interface fastEthernet 0/1查看违规计数,必要时clear port-security sticky清掉老 MAC。

5.5 配置保存后重启丢失:startup-config 没有正确写入

现象:交换机重启后,配置回到出厂状态,所有 VLAN 和接口配置都没了。

原因:配置完成后没有执行copy running-config startup-config。控制台敲了write但被中断,也可能是 flash 空间不足,配置写入失败。

解决:

copy running-config startup-config

执行后确认输出里有[OK]字样。如果空间不足,用show flash:查看剩余空间,删除不需要的旧 IOS 文件后再试。

6. 进阶技巧:把交换机配置当代码来管理

最后一章分享一个我坚持了很久的习惯:把每台交换机的配置做成标准化模板,并纳入版本管理。这个习惯在设备更换、版本升级和故障回滚时帮我省了大量时间。

我的做法是建一个叫network-configs的 Git 仓库,目录按机房和交换机角色分,比如CORE-SW1、DIST-SW2、ACCESS-FL1。每台设备对应三个文件:running-config.txt、startup-config.txt和notes.md。notes.md里记录这台设备的特殊配置原因,例如“上联口做了 LACP,不能直接 shutdown 测试”或“VLAN 99 是管理 VLAN,ACL 放行了 10.0.0.0/8”。每次变更配置,先把变更前的show running-config保存到 Git,再做修改,最后提交时顺便带上变更说明。这样一条命令回滚到任意历史版本:

git checkout <commit_id> -- CORE-SW1/running-config.txt

手动把历史配置灌回设备即可。我还习惯在重大变更前先做一次配置全量备份,用show tech-support导出更完整的诊断信息,和 running-config 一起存档。

这个习惯带来的直接收益是:团队里任何一个人都能在 15 分钟内恢复一台设备到指定版本,而不是依赖某个人脑子里的记忆。另一个收益是能对照 Git 历史快速定位“上次改动里哪条命令造成了这次故障”。有一次接入层交换机出现周期性掉线,Git 记录显示前一天有人把某个端口的spanning-tree portfast改成默认行为,恢复后故障立即消失。

交换机配置本质上是对网络状态的声明,把它当作配置文件来写、来审、来管,比在命令行里盲目敲命令可靠得多。这点希望帮到你,也能让你在深夜值班时多一份从容。

本文还有配套的精品资源,点击获取

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/10/8 3:04:40

PyTorch Profiler实战:工业级模型推理性能瓶颈定位与优化指南

我先说个真实场景&#xff1a;你的模型在离线评测集上精度漂亮、单卡推理也看不出毛病&#xff0c;一旦丢进工业级部署环境&#xff0c;延迟、吞吐、GPU利用率三条曲线齐齐拉胯。大多数人第一反应是调batch size、换更贵的卡&#xff0c;或者干脆上ONNX转一圈碰碰运气。我在生产…

作者头像 李华
网站建设 2026/10/8 3:04:40

分布式存储未来趋势:从成本、性能到存算分离的落地实践

1. 从"能存下"到"用得起"&#xff1a;分布式存储正在跨过哪道坎 这几年聊大数据&#xff0c;绕不开的话题永远是存储。我在一线做数据平台的时间不算短&#xff0c;从早年折腾HDFS的副本机制&#xff0c;到后来帮团队选型对象存储、研究存算分离&#xff…

作者头像 李华
网站建设 2026/10/8 3:04:34

atomic不是免费午餐:原子操作背后的缓存一致性成本与性能陷阱

“atomic不是免费午餐”&#xff0c;这句话我在好几个项目的性能复盘会上都说过。很多同学刚接触多线程编程时&#xff0c;觉得用 atomic 变量比加锁高级、轻量&#xff0c;仿佛只要把 int 换成 atomic就能既保住线程安全又保住性能&#xff0c;结果往往是线上数据倒是没错&…

作者头像 李华
网站建设 2026/10/8 3:04:33

从数组到向量数据库:数学直觉如何贯穿编程与AI

高考数学97分&#xff0c;说出去不是什么光彩的事&#xff0c;尤其在一个学霸扎堆的班里。但我心里一直有个底气十足的念头&#xff1a;我的“数学直觉”&#xff0c;比那些考140分的人更好用。听起来像嘴硬对不对&#xff1f;可后来这十几年&#xff0c;我写代码、做数据分析、…

作者头像 李华
网站建设 2026/10/8 3:04:16

Claude Code 长期记忆修复:claude-mem 原理配置与实战

Claude Code 用得越久&#xff0c;越能感受到一个尴尬&#xff1a;这家伙单次会话里聪明得像个体贴的老搭档&#xff0c;可一旦关掉终端开新会话&#xff0c;它就把你们之前敲定的所有约定忘得一干二净——项目用什么包管理器、目录结构怎么约定、错误日志的格式是什么、你偏爱…

作者头像 李华
网站建设 2026/10/8 3:04:03

OAuth重定向漏洞:钓鱼攻击的隐蔽入口与防御之道

1. 为什么OAuth的重定向机制会成为钓鱼攻击的重灾区这几年做安全审计和攻防演练&#xff0c;我经手过不少第三方登录相关的漏洞案例&#xff0c;最深的感受是&#xff1a;OAuth协议本身设计得挺严谨&#xff0c;但真正落到实现层面&#xff0c;几乎所有致命问题都出在“重定向”…

作者头像 李华