2022年配置指南-配置以太网业务 .pdf
《2022年配置指南-配置以太网业务 .pdf》由会员分享,可在线阅读,更多相关《2022年配置指南-配置以太网业务 .pdf(28页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、1、I P地址配置1.1、配置接口的从IP 地址ip add 10.1.1.2 255.255.255.0 sub 从地址的好处是在一个VLAN能使用两个网段的地址,这个在网络IP 地址切换时可实现无中断切换,在重庆公管中心遇到了这种情况。2、ARP配置21、配置静态ARP 1、为了将目的 IP 地址不在本网段的报文, 穿过本网段的某个网关, 使得到该 IP 地址的报文能通过该网关进行转发。2、 当用户需要过滤掉一些目的IP 地址为非法的报文时,将这些非法的 IP 地址绑定到某个不存在的MAC 地址。配置普通静态ARP表项在设备上同时配置静态ARP 和 VRRP 时,不能将VLANIF 接口下
2、所配置的VRRP 备份组的虚拟 IP 地址作为该静态ARP 表项中的 IP 地址,否则会生成错误的主机路由,影响正常转发。arp static ip-address mac-address配置 VLAN内的静态 ARP表项arp static ip-address mac-address vid vlan-id interface interface-type interfacenumber 配置 VPN实例内的静态ARP表项arp static ip-address mac-address vpn-instance vpn-instance-name名师资料总结 - - -精品资料欢迎下载
3、- - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 1 页,共 28 页 - - - - - - - - - 2.2、优化动态ARP 步骤 1 执行命令 system-view ,进入系统视图。步骤 2 执行命令 interface vlanif vlan-id,进入 VLANIF 接口视图。步骤 3 执行命令 arp detect-times detect-times,设置动态 ARP 表项的老化探测次数。步骤 4 执行命令 arp expire-time expire-time,设置动态 ARP 表项的老化超时时间。缺省情况
4、下,动态ARP 表项的老化探测次数为3,老化超时时间为1200 秒,即 20 分钟。步骤 5 执行命令 arp detect-mode unicast,设置接口以单播方式发送ARP 老化探测报文。缺省情况下,接口以广播方式发送ARP 老化探测报文。arp 抑制功能系统在同一时间内接收到大量源IP 地址相同的 ARP 报文时,需要对 ARP 表项进行重复更新。 为了维护系统性能, 可以启动 ARP 抑制功能,系统将对 ARP 报文只应答,不更新。arp-suppress enabl 配置路由式Proxy arp 代理ARP 的功能就是使 IP 地址属于同一网段却不属于同一物理网络的设备能够相互通
5、信一个企业的 2 个物理网络,属于同一 IP 网络的不同子网,中间使用交换机分隔。为了使这两个物理网络实现互通,需要在交换机与物理网络连接的接口上启动Proxy ARP 功能。各子网中的主机 IP 地址的网络号应一致,主机上不需要配置缺省网关。什么是代理 ARP ?代理 ARP 就是通过使用一个主机(通常为 router), 来作为指定的设备对另一设备的ARP 请求作出应答。 这个可以说是一个官方解释了。大家可以用同一个拓扑来验证一下,在这里我们最常使用Router关闭路由功能来模拟成PC 完成这个实验(左方PC 为路由器模拟,在做此实验前请把前一实验的ARP 信息清除,建议重启) :名师资料
6、总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 2 页,共 28 页 - - - - - - - - - PC 上不配置默认网关,此时用PC 去 ping 192.168.1.2和 10.1.1.3 。会得到以下ARP表由此可见, PC 发出 ARP 请求 10.1.1.3的 MAC 地址, R2 以自己的FastEthernet0/0口地址代理R3 去回应 PC,告诉 PC 自己的 FastEthernet0/0就是 10.1.1.3 的 MAC 地址。结论:有默认网关的的时候PC 按默认
7、网关走,没有默认网关的时候路由器通过代理ARP 完成通信。到目前为止一切都看起来那么的合理,那么的顺利。这个实验是一些培训班常做的实验之一。 其实,错了!问题出在哪里?问题就出在我们是用一台路由器去模拟PC。不管是否关闭路由功能,它始终不是PC,它处理数据的方式与PC 也不一样。 请大家思考一下, 如果是一台PC,在没有默认网关的情况下去ping 一个非本网段地址,会出现什么情况?在没有默认网关的情况下ping 一个非本网段地址,显示目标网络不可达,然后直接丢包,根本不会发出ARP 查询。PC 在什么时候会发出ARP 查询呢? ping 一个本网段地址的时候(大家可以抓包来验证一下)。其实就是
8、思科文档的这种情况了:名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 3 页,共 28 页 - - - - - - - - - 看清楚了, PC-A 的 IP 地址是 /16 位, PC-D 的 IP 地址是 /24 位,所以当PC-A 去ping PC-D 的时候, PC-A 认为是 ping 同一个网段,会发出ARP 请求,这个时候ARP请求就到了路由器上了。路由器如果开启了代理ARP 功能,会代替PC-D 给 PC-A 回应, 告诉 PC-A 路由器的 e0 口 MAC 地址
9、00-00-0c-94-36-ab就是 PC-D 的 MAC 地址,完成代理 ARP 操作,保护了PC-D 的 MAC 地址隐私。proxy ARP 有哪些优点 ? 最主要的一个优点就是能够在不影响其他router的路由表的情况下在网络上添加一个新的 router,这样使得子网的变化对主机是透明的proxy ARP应该使用在主机没有配置默认网关或没有任何路由策略的网络上proxy ARP 带来的哪些负面影响 ? 1. 增加了某一网段上ARP流量2. 主机需要更大的 ARP table 来处理 IP 地址到 MAC 地址的映射3. 安全问题 , 比如 ARP欺骗(spoofing) 4. 不会为
10、不使用 ARP来解析地址的网络工作5. 不能够概括和推广网络拓扑思科默认开启 arp-proxy 华为配置int vlan 2 arp-proxy enable 名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 4 页,共 28 页 - - - - - - - - - ip add 172.16.23.114 24 聚合 VLAN内的 proxy arp 在聚合 vlan 网关下配置 int vlan 2 arp-proxy inner-sub-vlan-proxy enable 使能
11、二层拓扑探测功能使能二层拓扑探测功能后, 当二层接口状态由 Down 变为Up 时,系统更新所有该二层口所属 VLAN 对应的 ARP 表项。l2-topology detect enable,3、 DHCP 配置3.1 配置接口工作在全局地址池模式 int vlan 1 ip add 10.1.2.2 24 dhcp seletc global 3.2 配置全局地址池 ip pool cisco network lease excluded-ip-address gateway-list dns-list 3.3 防止 IP 地址重复分配功能地址探测是通过 dhcp server ping
12、命令实现的,检测是否能在指定时间内得到Ping 应答。如果在最长等待 Ping 响应的时间内没有得到应答, 则继续发送名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 5 页,共 28 页 - - - - - - - - - Ping 报文,直到发送 Ping 包数量达到最大值, 如果仍然没有收到应答, 则认为本网段内没有设备使用该IP 地址,从而确保客户端被分得的IP 地址是唯一的。dhcp server ping 5 dhcp server ping timeout 500 (单位
13、是毫秒 ) 3.4 DHCP 数据保存功能将当前的 DHCP 用户信息保存到 S5700 的存储设备上,当 S5700 发生故障时可以从存储设备中及时恢复数据。 dhcp server database enable 执行本命令后,系统将生成lease.txt 和conflict.txt 两个文件,存放在Flash 的DHCP 文件夹中,分别保存正常的地址租借信息和地址冲突信息dhcp server database write-delay interval 配置数据保存时间间隔缺省情况下,未使能 DHCP 数据保存到 Flash 的功能。如果使能此功能,缺省情况下,每隔 7200 秒保存一次
14、当前的 DHCP 数据,并覆盖之前的数据文件dhcp server database recover 使能 DHCP 数据恢复功能后,系统重启时将从Flash 的文件中恢复 DHCP 数据。3.5 配置接口地址池的地址分配方式int vlan 1 ip add 10.1.1.1 24 dhcp select interface dhcp server lease /配置租期 dhcp server excluded-ip-addess dhcp server static-bind ip-address 10.1.1.2 mac-address 2342-2323-3523 dhcp serv
15、er dns-list 3.6 配置 DHCP 中继名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 6 页,共 28 页 - - - - - - - - - 1 、启用中继服务interface vlan 4 ip address 10.1.1.2 24 dhcp select relay 2、指定 DHCP 服务器,有两种方法,一种是在接口下直接指定,另一种配置DHCP 服务器组,之后在接口下绑定接口下直接指定 int vlan 4 dhcp relay server-ip 10.
16、1.1.1 配置 DHCP 服务器组 dhcp server group cisco dhcp-server 10.1.1.1 int vlan 1 dhcp relay server-select cisco 名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 7 页,共 28 页 - - - - - - - - - 3.7 配置 DHCP/BOOTP 客户端 int vlan 3 dhcp client hostname cisco dchp client class-id cisc
17、o ip address dhcp-alloc ip address boot-alloc 4、 UDP Helper 配置网络中的主机有时需要通过发送广播报文来获得网络配置或查询网络中其他设备的名称。 但是,当主机与服务器或待查询的设备不在同一个广播域时,主机就无法获得所需要的信息。为解决上述问题,设备提供了UDP Helper 功能。通过该功能可以实现对指定 UDP 端口的 IP 广播报文进行中继转发,即将指定UDP 端口的广播报文转换为单播报文发送给指定的目的服务器或将一个子网的广播报文转发给另外的子网,起到中继的作用。S5700 在使能 UDP Helper 功能后,默认对 6 个UD
18、P 端口的广播报文进行中继转发, 将这些默认 UDP 端口的广播报文单播转发到相应的目的服务器。其他UDP 端口必须要在使能 UDP Helper 功能后手动配置。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 8 页,共 28 页 - - - - - - - - - UDP Helper 功能不支持对 DHCP 报文的中继, 即中继转发的 UDP 端口不能配置为67 和68。S5700EI 和S5700SI 不支持 UDP Helper 的功能。如果要中继 DHCP 报文,需要 使
19、能DHCP Relay 特性。udp-helper port port-number | dns | netbios-ds | netbios-ns | tacacs | tftp |time int vlan 5 ip add 10.1.1.2 24 udp-helper server 10.2.42.15、DNS配置静态 DNS 表项 ip host erp 10.1.1.2 动态 DNS 配置 dns resolve 使能动态域名解析功能 dns server 10.1.1.1 dns server source-ip 10.1.1.3,指定本端交换机的IP 地址。指定本端交换机的IP
20、地址,以指定的IP 地址与 DNS 服务器端通信,从而保证通信的安全。6、 IPV6 配置地址表示方式IPv6 的 128 位 IP 地址有以下两种表示形式。 X:X:X:X:X:X:X:X 在这种形式中, 128 位的 IP 地址被分为 8 组,每组的 16 位用 4 个十六进制字符( 0 9 ,A F)来表示,组和组之间用冒号(: )隔开。其中每个“ X”代表一组十六进制数值。 X:X:X:X:X:X:d.d.d.d 分为如下两种类型 IPv4 兼容 IPv6 地址 IPv4 映射 IPv6 地址其中 IPv4 兼容 IPv6 地址用于配置 IPv6 over IPv4 隧道。名师资料总结
21、 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 9 页,共 28 页 - - - - - - - - - 在这种形式中, “X” 代表高阶的六组数字, 用十六进制数来表示每组的16 比特。“d”代表低阶的四组数字,用十进制数表示每组的8 比特。后边的部分(d.d.d.d )其实就是一个标准的IPv4 地址。一个 IPv6 地址可以分为如下两部分:网络前缀: n 比特,相当于 IPv4 地址中的网络 ID。接口标识: 128-n 比特,相当于 IPv4 地址中的主机 ID。接口地址配置接口标识可通
22、过三种方法生成:手工配置、系统通过软件自动生成或IEEE EUI-64 规范生成。其中, EUI-64 规范自动生成最为常用。IEEE EUI-64 IEEE EUI-64 规范是将接口的MAC 地址转换为 IPv6 接口标识的过程。如图1 所示, MAC 地址的前 24 位(用 c 表示的部分)为公司标识,后24 位(用 m表示的部分) 为扩展标识符。 高 7 位是 0 表示了 MAC 地址本地唯一。 转换的第一步将 FFFE插入 MAC 地址的公司标识和扩展标识符之间,第二步将高7 位的 0 改为1 表示此接口标识全球唯一。图 1 EUI-64 规范示意图例如: MAC 地址:000E-0
23、C82-C4D4 ;转换后: 020E:0CFF:FE82:C4D4 。这种由 MAC 地址产生 IPv6 地址接口标识的方法可以减少配置的工作量,尤其是当采用无状态地址自动配置时,只需要获取一个IPv6 前缀就可以与接口标识形成 IPv6 地址。但是使用这种方式最大的缺点是任何人都可以通过二层MAC 地址推算出三层 IPv6 地址。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 10 页,共 28 页 - - - - - - - - - IP 地址分类IPv6 地址分为单播地址、任
24、播地址(Anycast Address )、组播地址三种类型。和 IPv4 相比,取消了广播地址类型,以更丰富的组播地址代替,同时增加了任播地址类型。IPv6 单播地址IPv6 单播地址标识了一个接口,由于每个接口属于一个节点,因此每个节点的任何接口上的单播地址都可以标识这个节点。发往单播地址的报文, 由此地址标识的接口接收。IPv6 定义了多种单播地址,目前常用的单播地址有:未指定地址、环回地址、全球单播地址、链路本地地址、唯一本地地址ULA (Unique Local Address)。未指定地址IPv6 中的未指定地址即 0:0:0:0:0:0:0:0/128 或者:/128 。该地址可
25、以表示某个接口或者节点还没有IP 地址,可以作为某些报文的源IP 地址(例如在 NS报文的重复地址检测中会出现) 。源 IP 地址是 : 的报文不会被路由设备转发。环回地址IPv6 中的环回地址即 0:0:0:0:0:0:0:1/128 或者:1/128 。环回与 IPv4 中的 127.0.0.1作用相同,主要用于设备给自己发送报文。 该地址通常用来作为一个虚接口的地址(如Loopback 接口)。实际发送的数据包中不能使用环回地址作为源 IP 地址或者目的 IP 地址。全球单播地址全球单播地址是带有全球单播前缀的IPv6 地址,其作用类似于 IPv4 中的公网地址。这种类型的地址允许路由前
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年配置指南-配置以太网业务 2022 配置 指南 以太网 业务
限制150内