神州数码设备配置命令(未整理)

telnet-server enable
启动telnet(默认其实开了)

banner login <your_banner_message>
神州数码交换机的登录横幅(Banner)用于在用户登录时显示警告、欢迎信息或法律声明

username dcn01 privilege 15 password dcn01
设置telnet用户名 特权等级(15是最高等级) 密码

telnet 127.0.0.1
测试telnet设置是否生效

snmp-server enable
启用SNMP服务,设备通过SNMP协议进行网络管理和监控

snmp-server enable traps
启用SNMP陷阱(traps),允许设备在特定事件发生时向指定的管理站点发送通知

snmp-server enabTe traps mac-notification
在发生与 MAC 地址相关的事件时,向管理系统发送通知

snmp-server engineid 6200
配置引擎号为6200

snmp-server host 10.52.0.100 v2c DCN2021
配置SNMPv2c的管理主机,以便SNMP代理可以向指定的管理主机发送SNMP消息
10.52.0.100 是指定的管理主机的IP地址。
V2c 表示使用的SNMP版本为SNMPv2c。
DCN2021 是指定的community string(社区字符串),用于进行SNMP通信认证。
当执行此命令后,交换机将使用SNMPv2c协议向IP地址为10.52.0.100的管理主机发送SNMP消息,并使用"DCN2021"作为community string进行认证

snmp-server user DCN2021 DCN authPriv 3des Dcn20212021 auth sha DCn20212021
用户名:DCN2021
认证类型:authPriv (身份验证和加密)
认证密码:Dcn20212021 (使用SHA算法进行认证)
加密算法:3DES
加密密码:Dcn20212021
这条命令的作用是创建一个名为“DCN2021”的SNMPv3用户,该用户具有认证(SHA算法)和加密(3DES算法)权限

snmp-server group DCN authpriv read Dcn2021_R write DCn2021_W
组名:DCN
认证类型:authPriv (身份验证和加密)
读访问控制:Dcn2021_R
写访问控制:DCn2021_W
创建一个名为“DCN”的SNMP组,该组具有使用认证和加密的权限,并且配置了读取(read)和写入(write)两种不同级别的访问控制
snmp-server host 2001:10:50:50::121 v3 authpriv DCN2021
snmp-server host 10.50.50.120 v3 authpriv DCN2021

snmp-server trap-source 10.52.0.100
设置SNMP陷阱的源IP地址为10.52.0.100

snmp-server securityip 10.52.0.100
配置允许访问SNMP服务的安全IP地址

snmp-server community ro DCN2021
配置一个只读(read-only)的SNMP community 字符串

mac-address-table notification
用于开启或关闭交换机对 MAC 地址表变更的通知,当启用此功能时,交换机会发送 SNMP 陷阱消息来通知管理系统有关 MAC 地址表项的增加、删除或修改等变化

mac-address-table violation-trap-interval 35
配置 MAC 地址表违规(变化)陷阱的时间间隔

三层无线连DCBI用的Vlan51,三层交换需要连到DCBI就需要走三层无线同vlan
创建并int vlan 51
remote-span
(远程SPAN)是一种功能,用于将远程交换机或路由器上的特定端口的数据流量镜像到本地监控设备,比如抓包工具或监控设备。这让网络管理员能够远程监视特定设备上的流量,而无需直接连接到该设备。

在Cisco设备中,配置远程SPAN通常涉及以下步骤:

指定被监视的源端口。
指定目标端口,即将镜像流量发送到的端口。
配置远程SPAN会话并指定远程监控设备的IP地址

回config
monitor session 1 source interface e1/0/20
monitor session 1 :创建一个名为 "1" 的SPAN会话,这表示将设置一个用于监视数据流量的会话。
source interface e1/0/20 :指定接口 e1/0/20 作为SPAN的源端口,即从该端口复制流量以供监视。
通过这个命令,数据流量可以从接口 e1/0/20 复制到用于监控或分析的目标位置(如本地监控设备或远程监控设备)进行分析和调试

monitor session 1 reflector-port interface e1/0/10
monitor session 1 :表示设置一个名为 "1" 的SPAN会话。
reflector-port interface e1/0/10 :指定接口 e1/0/10 作为SPAN的反射端口。
将某个接口设置为反射端口意味着该接口将接收SPAN复制的数据流量。通常,在网络监视或故障排除方面,反射端口用于将复制的数据流量发送到监控设备或分析系统进行审查和分析

回config
show monitor
显示与监控相关的配置和状态信息

isolate-port group 《隔离组名》
设置隔离组,将作为端口隔离的作用域

isolate-port group 隔离组名 swtchport interface 端口
将一个端口加入到隔离组成为隔离端口,加入后和组内其他隔离端口相通

isolate-port apply <l2|l3|all>
使端口隔离的配置应用于2层流量|3层流量|所有的流量 默认所有流量

show isolate-port group 隔离组名
显示隔离组的信息,包括端口

Loopback-detection interval-time 10 10
Loopback-detection 端口环路检测,第一个10是有环路时环路检测报文发送间隔时间,第二个10是无环路时环路检测报文发送间隔时间

loopback-detection control shutdown
当系统检测到端口出现环路时,除了生成日志信息外,还会自动关闭该端口,使其不能收发任何报文,被关闭的端口将在一段时间后自动恢复。

loopback-detection control-recovery timeout 1800
设置环路检测恢复的时间间隔

ip dhcp snooping enable
启用 DHCP Snooping 功能,可以帮助防止未经授权的 DHCP 服务器引入网络,并对恶意的或误配置的 DHCP 服务器进行保护

ip dhcp snooping binding enable
启用 DHCP Snooping 绑定功能,启用此功能后,交换机将会记录并绑定来自客户端的 IP 地址、MAC 地址和端口信息,以确保网络中的 DHCP 操作是可信的

ip dhcp snooping binding arp
配置 DHCP Snooping 绑定对 ARP 请求的支持,启用这个功能后,交换机将验证 ARP 请求,防范针对 DHCP 的各类攻击

ip dhcp snooping trust
设置指定的接口为信任端口,该端口允许通过 DHCP Snooping 进行正常的 DHCP 操作

ip dhcp snooping binding user-control
启用 DHCP Snooping 绑定数据库的用户控制功能,通过启用此功能,管理员可以手动添加、修改或删除 DHCP Snooping 数据绑定条目,以便更好地管理绑定数据库

ip dhcp snooping action shutdown
配置 DHCP Snooping 的动作为“关闭端口”,当启用此选项时,如果交换机接收到一个来自未经认证的 DHCP 服务器的 DHCP 数据包,它将关闭该端口,以防止潜在的安全风险

show isolate-port group 隔离组名
查看隔离配置

show loopback-detection
显示配置的环路检测相关的信息

ipv6 enable
开启ipv6

service-dhcpv6
启动ipv6有状态地址模式

show running-config current-mode
显示当前模式下的运行配置

router ipv6 rip
启用RIPng协议,并进入路由器的RIPng配置模式,允许您配置RIPng相关的参数,比如网络、版本号等

ipv6 dhcp pool 30
创建一个名为30的DHCPv6地址池

network-address 2001:30::254 64
指定ipv6地址池范围

ipv6 nd managed-config-flag
配置IPv6接口的管理标志,在IPv6网络中,启用这个标志将通知节点通过无状态地址自动配置

Sw-1(config)#router ospf 1
Sw-1(config-router)#
Sw-1(config-router)#router-id 1.1.1.1
Sw-1(config-router)#network 192.168.100.0/24 area 0
防火墙ospf

配置允许Telnet管理交换机的地址限制(单独IP或IP地址段)

switch(config)#authentication security ip 192.168.1.2
限制单个IP允许Telnet登录交换机

switch(config)#access-list 1 permit 192.168.1.0 0.0.0.255
限制允许IP地址段Telnet登录交换机

switch(config)#authentication ip access-class 1 in
5、为交换机设置Web授权用户和口令:web-user <用户名>password {0|7} <密码>
例:Switch(Config)#web-user admin password 0 digital
6、设置系统日期和时钟:clock set HH:MM:SS <YYYY/MM/DD>
7、设置退出特权用户配置模式超时时间
exec timeout //单位为分钟,取值范围为0~300
8、保存配置:write
9、显示系统当前的时钟:Switch#show clock
10、指定登录用户的身份是管理级还是访问级
Enable [level {visitor|admin} [<密码>]]
11、指定登录配置模式的密码:Enable password level {visitor|admin}
12、配置交换机的用户名密码:username admin privilege 15 password 0 admin000
13、配置enable密码为ddd:enable password 0 ddd level 15
14、配置登录时认证:authentication line vty login local
15、设置端口的速率和双工模式(接口配置模式下)
命令:speed-duplex {auto | force10-half | force10-full | force100-half | force100-full |
{{force1g-half | force1g-full} [nonegotiate [master | slave]] } }
no speed-duplex

端口安全配置
1、启用和禁用端口安全功能:
启用:Switch(config-if)# switchport port-security
禁用:Switch(config-if)# no switchport port-security
2、设置接口上安全地址的最大个数(1~128)
Switch(config-if)#switchport port-security maximum 1
3、设置处理违例的方式
Switch(config-if)#switchport port-security violation shutdown
4、手工配置接口上的安全地址
Switch(config-if)#switchport port-security mac-address 00d0.d373.B060
5、查看安全配置:
Switch#show port-security

设置广播风暴抑制功能
Switch(Config)#broadcast-suppression
参数:代表每秒钟允许通过的广播数据报的个数,取值范围为1~262143

通过对总部核心交换机DCRS所有业务VLAN下配置访问控制策略实现双向安全防护;

DCRS-6028(config)#ip access-list extended dyan01
创建ACL
DCRS-6028(config-ip-ext-nacl-dyan01)#deny tcp any-source any-destination d-port 10

DCRS-6028(config-ip-ext-nacl-dyan01)#deny udp any-source any-destination d-port 10

DCRS-6028(config-ip-ext-nacl-dyan01)#deny tcp any-source any-destination d-port 20

DCRS-6028(config-ip-ext-nacl-dyan01)#deny udp any-source any-destination d-port 20

DCRS-6028(config-ip-ext-nacl-dyan01)#deny tcp any-source any-destination d-port 30-32

DCRS-6028(config-ip-ext-nacl-dyan01)#deny udp any-source any-destination d-port 30-32

1 Switch(config)#interface E1/0/11‐12

2 Switch(config‐if‐ethernet1/1)#switchport port‐security #启用端口安全功能

3 Switch(config‐if‐ ethernet1/1)#switchport port-security maximum 20#设置学习mac数量为20

mac-address-learning cpu-control
设置交换机MAC地址,学习模式由CPU控制

switchport port-security violation restrict
安全违背限制

switchport port-security violation shutdown recovery 180
端口自动恢复为180秒,后打开已关闭的端口

WS(config)#ip dhcp pool APguanli
创建AP管理vlan dhcp地址池

WS(dhcp-apguanli-config)#network-address 172.50.100.0 255.255.255.0
配置AP管理vlan dhcp地址池范围

WS(dhcp-apguanli-config)#default-router 172.50.100.254
配置AP管理vlan dhcp地址池默认网关,同管理vlanIP

WS(dhcp-apguanli-config)#dns-server 8.8.8.8 114.114.114.114
配置DNS

WS(dhcp-apguanli-config)#lease 0 8 0
修改地址租期

WS(dhcp-apguanli-config)#option 43 hex 0104AC3264FE
开启option43,hex16进制,0104厂商标识符,AC3264FE是172.50.100.254的十六进制

DHCPD: Option 43 has been added to pool APguanli

WS(config)#ip dhcp pool yewu
创建业务vlan dhcp地址池

WS(dhcp-yewu-config)#network-address 172.50.101.0 255.255.255.0
WS(dhcp-yewu-config)#default-router 172.50.101.254
配置业务vlan dhcp地址池范围和默认网关,默认网关同业务vlanIP
WS(config)#service dhcp
启动DHCP

WS(config-wireless)#network 1
配置无线网络参数

WS(config-network)#security mode wpa-personal
设置安全认证,加密方式为WPA个人版
WS(config-network)#wpa key 12345678
设置密码

WS(config-network)#ssid DCN01
设置无线网ID

WS(config-network)#vlan 101
指定到Vlan101,连接外网

WS(config-network)#station-isolation
开启隔离

WS(config-network)#arp-suppression
开启ARP抑制

WS(config-wireless)#ap profile 1
创建AP配置文件

WS(config-ap-profile)#band-select enable
开启5G优先功能

WS(config-ap-profile)#radio 1
配置射频参数

WS(config-ap-profile-radio)#rate-limit
开启组播广播限制功能

WS(config-ap-profile-radio)#incorrect-frame-no-ack
启动错误帧不确认策略,如果接收到错误数据帧,将不会发送ACK确认帧进行确认。
WS(config-wireless)#channel-plan an mode time
配置 802.11a/n 模式下的频道计划和模式时间

WS(config-wireless)#channel-plan an time 03:00
配置 802.11a/n 网络的频道计划
WS(config-wireless)#channel-plan bgn time 03:00
配置 b/g/n 网络的频道计划

posted @ 2024-06-06 16:27  载酒买花年少事  阅读(699)  评论(0)    收藏  举报