From: xf0r3m
+ KontynuujÄ c poznawanie warstwy sieciowej pora poznaÄ kilka poleceÅ, a + ze wzglÄdu, że to warstwa 3 czy to modelu OSI czy TCP/IP, to bÄdzie to + router - urzÄ dzenie, które w tej warswie poniÄkÄ d rezyduje. +
++ Prze rozpoczÄciem wÅaÅciwej konfiguracji interfejsów sieciowych czy + routing warto pochyliÄ siÄ na takimi rzeczami jak okreÅlenie jego + nazwy wybór ewentualnej metody dostÄpu zdalnego do jego konsoli oraz + zabepieczenie dostÄpu do niego hasÅem. Zaczniemy od czynnoÅci, którÄ + wykonuje bardzo Åatwo a może mieÄ doÅÄ duże znaczenie. Mianowicie od + konfiguracji, nazwy urzÄ dzenia. +
++ Do zmiany urzÄ dzenia sÅuży polecenie hostname, + polecenie to wydajemy w trybie globalnej konfiguracji: +
++Router(config)#hostname R1 +R1(config)# ++
+ NastÄpnym ważnym elementem jest zablokowanie możliwoÅci przejÅcia w
+ tryb uprzywilejowany przez osoby do tego nieupoważnione, dokonujemy
+ tego za pomocÄ
polecenia
+ enable secret hasÅo
+ w trybie konfiguracji globalnej:
+
+R1(config)#enable secret 2up3r74jn3Has!0 +R1(config)# ++
+ Teraz zabezpieczymy dostÄp do trybu EXEC użytkownika, dokonamy tego
+ za pomocÄ
kilku poleceÅ, na poczÄ
tku musimy przejÅÄ do konfiguracji
+ poÅÄ
czenia konsolowego, dokonujemy tego w trybie konfigracji globalnej
+ za pomocÄ
poniższego polecenia:
+ line console 0, nastÄpnie ustawiamy
+ hasÅo dostÄpu za pomocÄ
polecenia
+ password hasÅo oraz wymuszamy
+ logowanie za pomocÄ
polecenia
+ login
+
+R1(config)#line console 0 +R1(config-line)#password 1234User! +R1(config-line)#login +R1(config-line)#end ++
+ JeÅli zabezpieczyliÅmy konsole to warto zabezpieczyÄ, również dostÄp
+ zdalny (na tym etapie, zrobimy to w podstawowym stopniu, w rozdziale
+ poÅwiÄconym bezpieczeÅstwu, zrobimy to tak jak należy). KonfiguracjÄ
+ rozpoczynamy od przejÅcia w trybie konfiguracji globalnej to trybu
+ konfiguracji konsoli wirtualnych, w tym poleceniu należy wskazaÄ
+ również ile jest możliwych jednoczesnych poÅÄ
czeÅ, do konfiguracji
+ konsoli virtualnych, przechodzimy za pomocÄ
poniższego polecenia:
+ line vty 0 4, nastÄpnie identycznie
+ jak w przypadku poÅÄ
czenia konsolowego ustawiamy hasÅo:
+ password hasÅo oraz
+ wymuszamy logowanie: login
+ Dodatkowym polecenie jakie należy wydaÄ jest wybranie protokoÅu
+ zdalnego dostÄpu, do dyspozycji mamy Telnet oraz SSH. Wybór
+ raczej jest prosty, a dokonujemy go za pomocÄ
poniższego:
+ transport input ssh
+
+R1(config)#line vty 0 4 +R1(config-line)#password 1234User! +R1(config-line)#login +R1(config-line)#transport input ssh +R1(config-line)#end ++
+ OdnoÅnie tej iloÅÄ jednoczesnych poÅÄ czeÅ to odpowiadajÄ za to te + cyfry w pierwszym wierszu przykÅadu, w tym przypadku pozwoliÅmy na + 5 jednoczesnych poÅÄ czeÅ. +
+
+ Wpisane przez nas hasÅa za pomocÄ
polecenia
+ password, sÄ
niestety przechowyane
+ czystym tekstem, jeÅli wyÅwietlimy sobie obecnÄ
konfiguracjÄ. Jednak
+ za pomocÄ
polecenia:
+ service password-encryption wydanego
+ w trybie konfiguracji globalnej możemy wÅÄ
czyÄ szyfrowanie haseÅ.
+
+R1(config)#service password-encryption +R1(config)# ++
+ OstatniÄ
czynnoÅciÄ
, jakÄ
należy wykonaÄ na tym etapie jest
+ ustawienie informacji, tzw. baneru informujÄ
cego o gÅównie o tym
+ nieautoryzowany dostÄp jest zabroniony. DokonaÄ tego możemy za pomocÄ
+ polecenia: banner motd nastÄpnie
+ umieszczajÄ
c miÄdzy krzyżykami (#) rzeczonÄ
+ informacje. Polecenie to wydajemy w trybie konfiguracji globalnej.
+
+R1(config)#banner motd # Nieautoryzowany dostep jest zabroniony! # +R1(config)# ++
+ Teraz przed logowaniem każdy zobaczy taki napis i to nieważne czy
+ przez konsole czy SSH. Na chwile obecnÄ
konfiguracja naszego urzÄ
dzenia
+ znajduje siÄ w pamiÄci RAM. A wiemy jako to jest z pamiÄciÄ
RAM, tak
+ wiÄc aby zapisaÄ nasza konfiguracjÄ do NVRAM-u. Musimy wydaÄ poniższe
+ polecenie:
+ copy running-config startup-config
+ w trybie uprzywilejowanym EXEC.
+
+R1(config)#end +R1#copy running-config startup-config +Destination filename [startup-config]? +Building configuration... +[OK] +R1# ++
+ Konfiguracja ustawieÅ poczÄ tkowych routera +
+
+ MajÄ
c zapisanÄ
poczÄ
tkowÄ
konfiguracjÄ routera w pamiÄci NVRAM możemy
+ przejÅÄ do konfiguracji interfejsów routera, na poczÄ
tku zanim jednak
+ skonfigurujemy jakiÅ interfejs musimy dowiedzieÄ siÄ jakie sÄ
dostÄpne
+ na urzÄ
dzeniu. Do tego może nam posÅużyÄ polecenie:
+ show ip interface brief w trybie
+ uprzywilejowanym EXEC.
+
+R1#show ip interface brief +Interface IP-Address OK? Method Status Protocol +FastEthernet0/0 unassigned YES unset administratively down down +FastEthernet0/1 unassigned YES unset administratively down down +Vlan1 unassigned YES unset administratively down down +R1# ++
+ Przy okazji tego narzÄdzia warto wspomnieÄ dlaczego sÄ
dwie kolumny z
+ napisem administratively down oraz
+ down. Pierwsza kolumna
+ Status mówi nam jaki jest status
+ faktyczny interfejsu, jeÅli wartoÅÄ tego pola jest jak na przykÅadzie
+ oznacza to interfejs jest wyÅÄ
czony przez administatora. W przypadku
+ kolumny Protocol oznacza, że protokóÅ
+ warstwy niższej nie odpowiada - po drugiej stronie nic nie ma.
+
+ WiÄcej szczegóÅów na temat interfejsów możemy uzyskaÄ za pomocÄ
+ polecenia:
+ show interfaces interfejs
+
+R1#show interfaces FastEthernet0/0 +FastEthernet0/0 is administratively down, line protocol is down (disabled) + Hardware is Lance, address is 0060.472c.e901 (bia 0060.472c.e901) + MTU 1500 bytes, BW 100000 Kbit, DLY 100 usec, + reliability 255/255, txload 1/255, rxload 1/255 + Encapsulation ARPA, loopback not set + Full-duplex, 100Mb/s, media type is RJ45 + ARP type: ARPA, ARP Timeout 04:00:00, + Last input 00:00:08, output 00:00:05, output hang never + Last clearing of "show interface" counters never + Input queue: 0/75/0 (size/max/drops); Total output drops: 0 + Queueing strategy: fifo + Output queue :0/40 (size/max) + 5 minute input rate 0 bits/sec, 0 packets/sec + 5 minute output rate 0 bits/sec, 0 packets/sec + 0 packets input, 0 bytes, 0 no buffer + Received 0 broadcasts, 0 runts, 0 giants, 0 throttles + 0 input errors, 0 CRC, 0 frame, 0 overrun, 0 ignored, 0 abort + 0 input packets with dribble condition detected + 0 packets output, 0 bytes, 0 underruns + 0 output errors, 0 collisions, 1 interface resets + 0 babbles, 0 late collision, 0 deferred + 0 lost carrier, 0 no carrier + --More-- ++
+ Warto pamiÄtaÄ o tym poleceniu, powieważ zwraca kilka przydatnych + statystyk. Po odÅwierzeniu informacji, jak wyÅwietlaÄ informacje o + interfejsach, możemy przejÅÄ do ich konfiguracji. Konfiguracja + nie bÄdzie szczególnie różniÄ siÄ od konfiguracja virtualnego + interfejsu Vlan1 znanego z konfiguracji przeÅÄ cznika. Dodamy + jedynie polecenie konfigurjÄ ce adres IPv6. +
+
+ A wiÄc jeÅli chcemy skonfigurowaÄ dajmy na to interfejs FastEthernet0/0
+ to w trybie konfiguracji globalnej wydajemy polecenie:
+ interface FastEthernet0/0, wówczas
+ nasz znak zachÄty powinien pokazaÄ nam, że zmieniliÅmy tryb. NastÄpnie
+ należy dodaÄ opis dlatego interfejsu, za pomocÄ
polecenia:
+ desc. Teraz możemy dodawaÄ nasze
+ adresy IP, kolejno dla IPv4 poleceniem:
+ ip addr adres maska-dziesietnie
+ oraz dla IPv6 poleceniem:
+ ipv6 addr adres/prefix
+ na koniec podnosimy (uruchamiamy) ten interfejs poleceniem:
+ no shutdown.
+
+R1(config)#interface FastEthernet0/0 +R1(config-if)#desc WAN +R1(config-if)#ip addr 209.165.200.225 255.255.255.252 +R1(config-if)#ipv6 addr 2001:db8:acad:10::1/128 +R1(config-if)#no shutdown + +R1(config-if)# +%LINK-5-CHANGED: Interface FastEthernet0/0, changed state to up ++
+ Po wydaniu polecenia no shutdown,
+ otrzymaliÅmy na konsoli informacje o tym, że interfejs siÄ
+ uruchomiÅ. Aby sprawdziÄ nasze ustawienia możemy wydaÄ ponownie
+ polecenia show ip interface brief,
+ show ip interface FastEthernet0/0 oraz
+ dla IPv6
+ show ipv6 interface FastEthernet0/0.
+
+R1(config-if)#end +R1# +R1#show ip interface brief +Interface IP-Address OK? Method Status Protocol +FastEthernet0/0 209.165.200.225 YES manual up down +FastEthernet0/1 unassigned YES unset administratively down down +Vlan1 unassigned YES unset administratively down down +R1# +R1#show interfaces FastEthernet0/0 +FastEthernet0/0 is up, line protocol is down (disabled) + Hardware is Lance, address is 0060.472c.e901 (bia 0060.472c.e901) + Description: WAN + Internet address is 209.165.200.225/30 + MTU 1500 bytes, BW 100000 Kbit, DLY 100 usec, + reliability 255/255, txload 1/255, rxload 1/255 + Encapsulation ARPA, loopback not set + Full-duplex, 100Mb/s, media type is RJ45 + ARP type: ARPA, ARP Timeout 04:00:00, + Last input 00:00:08, output 00:00:05, output hang never + Last clearing of "show interface" counters never + Input queue: 0/75/0 (size/max/drops); Total output drops: 0 + Queueing strategy: fifo + Output queue :0/40 (size/max) + 5 minute input rate 0 bits/sec, 0 packets/sec + 5 minute output rate 0 bits/sec, 0 packets/sec + 0 packets input, 0 bytes, 0 no buffer + Received 0 broadcasts, 0 runts, 0 giants, 0 throttles + 0 input errors, 0 CRC, 0 frame, 0 overrun, 0 ignored, 0 abort + 0 input packets with dribble condition detected + 0 packets output, 0 bytes, 0 underruns + 0 output errors, 0 collisions, 1 interface resets + --More-- +R1# +R1#show ipv6 interface FastEthernet0/0 +FastEthernet0/0 is up, line protocol is down + IPv6 is tentative, link-local address is FE80::260:47FF:FE2C:E901 [TEN] + No Virtual link-local address(es): + Global unicast address(es): + 2001:DB8:ACAD:10::1, subnet is 2001:DB8:ACAD:10::1/128 [TEN] + Joined group address(es): + FF02::1 + MTU is 1500 bytes + ICMP error messages limited to one every 100 milliseconds + ICMP redirects are enabled + ICMP unreachables are sent + ND DAD is enabled, number of DAD attempts: 1 + ND reachable time is 30000 milliseconds ++
+ Zanim przejdziemy dalej, warto omówiÄ sobie oznaczenia interfejsów
+ w nomenklaturze Cisco, oprócz natywnego protokoÅu używanego przez ten
+ interfejs typu FastEthernet itd. mamy takie cyferki odzielone
+ ukoÅnikami FastEthernet0/0. W
+ urzÄ
dzeniach Cisco można dodawaÄ interfejsy na specjalnych kartach, te
+ karty umieszcza siÄ w slotach urzÄ
dzenia i ten slot
+ to może byÄ jedna z cyfr. NastÄpnÄ
cyfrÄ
może byÄ moduÅ, póki co do
+ gÅowy przychodzÄ
mi tylko wkÅadki SFP, gdzie może byÄ wiÄcej moduÅów
+ w slocie, lub też moduÅ przeÅÄ
cznika może byÄ podzielon na dwa
+ podmoduÅy - kiedy druga wartoÅÄ może by inna niż 0. OstatniÄ
cyfrÄ
+ jest numer portu. Tak wiÄc maksymalnie mogÄ
byÄ trzy cyfry w oznaczeniu
+ interfejsu np. GigabitEthernet0/1/0.
+
+ Innym przydatnym przydatnym poleceniem przy konfiguracji router może + byÄ wyÅwietlenie tablicy routingu za równo dla IPv4 jak IPv6. +
++R1#show ip route +Codes: C - connected, S - static, I - IGRP, R - RIP, M - mobile, B - BGP + D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area + N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2 + E1 - OSPF external type 1, E2 - OSPF external type 2, E - EGP + i - IS-IS, L1 - IS-IS level-1, L2 - IS-IS level-2, ia - IS-IS inter area + * - candidate default, U - per-user static route, o - ODR + P - periodic downloaded static route + +Gateway of last resort is not set + + 209.165.200.0/30 is subnetted, 1 subnets +C 209.165.200.224 is directly connected, FastEthernet0/0 + +R1# +R1#show ipv6 route +IPv6 Routing Table - 2 entries +Codes: C - Connected, L - Local, S - Static, R - RIP, B - BGP + U - Per-user Static route, M - MIPv6 + I1 - ISIS L1, I2 - ISIS L2, IA - ISIS interarea, IS - ISIS summary + ND - ND Default, NDp - ND Prefix, DCE - Destination, NDr - Redirect + O - OSPF intra, OI - OSPF inter, OE1 - OSPF ext 1, OE2 - OSPF ext 2 + ON1 - OSPF NSSA ext 1, ON2 - OSPF NSSA ext 2 + D - EIGRP, EX - EIGRP external +C 2001:DB8:ACAD:10::1/128 [0/0] + via ::, FastEthernet0/0 +L FF00::/8 [0/0] + via ::, Null0 +R1# ++
+ Kiedy wysyÅamy pakiet do sieci, której nasz router nie obsÅuguje
+ wysyÅa on ten pakiet dalej do swojej bramy domyÅlnej. Identycznie
+ robiÄ
nasze domowe routery. Bez adresu bramy domyÅlnej dostÄp do
+ Internetu byÅby niemożliwy. Aby skonfigurowaÄ bramÄ na routerze Cisco
+ w trybie konfiguracji globalnej wydajemy polecenie:
+ ip default-gateway adres bramy
+
+R1(config)#ip default-gateway 209.165.200.254 +R1(config)# ++
+ PodÅaczenie routera do LAN-u + RozwiÄ zywanie problemów z bramÄ domyÅlnÄ +
++ W tym rozdziale poznalismy podstawowÄ konfiguracjÄ routera Cisco w tym: + poczÄ tkowe ustawienia, konfiguracjÄ interfejsów oraz wyÅwietlenie ich + stanu ze szczegóÅami i konfiguracjÄ domyÅlnej bramy. +
++ Podstawowa konfiguracja urzÄ dzania +
++ SieÄ z przeÅÄ cznikiem oraz routerem +
Tym rozdziaÅem przechodzimy warstwÄ wyżej w naszych modelach sieci.