Показаны сообщения с ярлыком Cisco. Показать все сообщения
Показаны сообщения с ярлыком Cisco. Показать все сообщения

пятница, 22 января 2016 г.

Настройка топологии сети организации Cisco L2 и L3 уровня + Mikrotik

Kwork.ru - услуги фрилансеров от 500 руб.
Будем строить вот такую сеть на устройствах cisco

Описание сети:
VLAN1(default-IT)   - 192.168.1.0/24
VLAN2(SHD)      - 10.8.2.0/27
VLAN3(SERV)    - 192.168.3.0/24
VLAN4(LAN)      - 192.168.4.0/24
VLAN5(BUH)      - 192.168.5.0/24
VLAN6(PHONE) - 192.168.6.0/24
VLAN7(CAMERS) - 192.168.7.0/24

VLAN9(WAN)     - 192.168.9.2/24

Устройства:
Коммутаторы cisco с2960 L2-уровня                    - 3шт
Коммутатор cisco с3560 L2 и L3-уровня              - 1шт
Все коммутаторы будут в VLAN1 и имеют сеть 192.168.1.0/24

Маршрутизатор любой(у меня Mikrotik RB750) - 1шт

Сервер Win2008 (DHCP) - для раздачи ip адресов
В каждом VLAN по 2 компьютера как оконечные устройства.


Начнем.




Для начала настроим коммутатор cisco L2 уровня sw1
По умолчанию все порты находятся в VLAN1 так что его создавать не будем.


  1. Подключаемся к консоли: telnet 192.168.1.1
  2. Вводим пароль
  3. sw1> enable  (Переходим в привилегированный режим для ввода команд)
Создаем VLAN (команды для vlan создаются на всех устройствах одинаково)
  1. sw# conf-t                                 (переходим в режим настройки)
  2. sw(config)# vlan 2                    (Создаем VLAN)
  3. sw(config-vlan)# name SHD        (присваиваем имя этому VLAN2)
  4. sw(config-vlan)# exit                    (выход)
  5. Повторяем действия если необходимо добавить VLAN 
  6. sw# show vlan brief  (смотрим какие VLAN создали)
Определяем порты для подключения компьютеров к VLAN2
- на первом и втором порту коммутатора у меня будет VLAN1
- на третьем и четвертом порту VLAN2
- на пятом и шестом VLAN3
  1. sw# conf-t                                 (переходим в режим настройки)
  2. sw(config)# int fa0/3                (для одного порта Выбираем интерфейс)
  3. sw(config)# int range fa0/3-4            (для нескольких сразу портов Выбираем интерфейс)
  4. sw(config-if)# switchport mode access    (Указываем что этот порт будет для устройств)
  5. sw(config-if)# switchport access vlan 2   (назначаем этому порту VLAN2)
  6. sw(config-if)# no shutdown (включаем интерфейс)
  7. sw(config-if)# exit
  8. Повторяем действия для необходимых портов 
  9. sw# show run  (смотрим какие настройки устройства)
Для соединения нашего коммутатора(sw1 -cisco 2960-L2) с коммутатором(sw2 -cisco 3560-L2L3)
нам необходимо созданные VLAN передать(по необходимости) другому коммутатору, для этого настроим TRUNK порт (в транк порту гуляют наши VLAN)

Выбираем самый скоростной порт(так как по нему будут гулять несколько VLAN(подсети))
  1. sw# conf-t                                 (переходим в режим настройки)
  2. sw(config)# int gi0/1                (для одного порта Выбираем интерфейс)
  3. sw(config)# int gi0/1-2            (для нескольких сразу портов Выбираем интерфейс)
  4. sw(config-if)# switchport mode trunk    (Указываем что этот порт будет для VLAN)
  5. sw(config-if)# switchport trank allowed vlan 2,3, (указываем какой VLAN будет проходить)
  6. sw(config-if)# no shutdown (включаем интерфейс)
  7. sw(config-if)# exit
  8. Повторяем действия для необходимых портов 
  
ИТОГ настройки коммутатора L2:  
  1. Так как данное устройство у нас L2, он не понимает что такое ip-адреса. 
  2. Компьютеры подключенные к этим портам могут видеть друг друга в пределах своего заданного VLAN. Тоесть из VLAN1 я не попаду в VLAN2 и наоборот.
  3. Настроили гигабитный порт для передачи VLAN коммутатору sw2 -cisco 3560-L2L3.
______________________________________

Добавляем к уже созданной нами сети на L2 коммутаторе(sw1), коммутатор(sw2) cisco-3560 L2L3

Настроим наше устройство 3560 L3(понимает ip адреса и делает маршрутизацию между VLAN)


1. Необходимо создать все VLAN которые будут описывать вашу топологию сети, так как данный коммутатор L3 будет маршрутизировать трафик между VLAN.

Создаем VLAN (команды для vlan создаются на всех устройствах одинаково)
  1. sw# conf-t                                 (переходим в режим настройки)
  2. sw(config)# vlan 4                    (Создаем VLAN)
  3. sw(config-if)# name LAN        (присваиваем имя этому VLAN2)
  4. sw(config-if)# exit                    (выход)
  5. Повторяем действия если необходимо добавить VLAN 
  6. sw# show vlan brief  (смотрим какие VLAN создали)
2. Определяем порты для подключения компьютеров.
- на первом порту коммутатора у меня будет VLAN9
- на третьем и четвертом порту VLAN7
  1. sw# conf-t                                 (переходим в режим настройки)
  2. sw(config)# int fa0/1                (для одного порта Выбираем интерфейс)
  3. sw(config)# int range fa0/3-7   (для нескольких сразу портов Выбираем интерфейс)
  4. sw(config-if)# switchport mode access    (Указываем что этот порт будет для устройств)
  5. sw(config-if)# switchport access vlan 9   (назначаем этому порту VLAN9)
  6. sw(config-if)# no shutdown (включаем интерфейс)
  7. sw(config-if)# exit
  8. Повторяем действия для необходимых портов 
  9. sw# show run  (смотрим какие настройки устройства)
3. Создаем транковые порты 
Выбираем самый скоростной порт(так как по нему будут гулять несколько VLAN(подсети))
  1. sw# conf-t                                 (переходим в режим настройки)
  2. sw(config)# int gi0/1                (для одного порта Выбираем интерфейс)
  3. sw(config)# int gi0/1-2            (для нескольких сразу портов Выбираем интерфейс)
  4. Так как мы настраиваем L3 нам необходимо перебрасывать из физ.порта в виртуальный порт ip-адреса и наоборот (инкапсуляция)
  5. sw(config-if)# switchport trunk encapsulation dot1q  (Указываем инкапсуляцию)
  6. sw(config-if)# switchport mode trunk  (Указываем что этот порт будет для VLAN)
  7. sw(config-if)# switchport trank allowed vlan 1-7, (указываем какой VLAN будет проходить)
  8. sw(config-if)# no shutdown (включаем интерфейс)
  9. sw(config-if)# exit
  10. Повторяем действия для необходимых портов 

4. Переводим маршрутизатор в режим L3
  1. sw# conf-t                                 (переходим в режим настройки)
  2. sw(config)# ip routing              (включаем маршрутизацию)

5. Так как наш коммутатор L3 уровня, вешаем ip адреса на VLAN на порты для маршрутизации трафика.
Для межсетевого взаимодействия VLAN (чтобы можно было попасть из VLAN2 в VLAN3 и т.д)

Задаем всем виртуальным интерфейсам VLAN, ip адреса
  1. sw# conf-t                                 (переходим в режим настройки)
  2. sw(config)# int vlan 2               (на VLAN2 вешаем ip адрес)
  3. sw(config)# ip address 10.8.2.1 255.255.255.224 (этот адрес будет шлюзом для данной подсети)
  4. sw(config-if)# no shutdown (включаем интерфейс)
  5. sw(config-if)# exit
  1. sw# conf-t                                 (переходим в режим настройки)
  2. sw(config)# int vlan 3               (на VLAN3 вешаем ip адрес)
  3. sw(config)# ip address 192.168.3.1 255.255.255.0 (этот адрес будет шлюзом для данной подсети)
  4. sw(config-if)# no shutdown (включаем интерфейс)
  5. sw(config-if)# exit
  6. Повторяем действия для необходимых интерфейсов
!!!Для подключения маршрутизатора
Определимся:  Сам маршрутизатор(mikrotik RB750) будет иметь ip адрес 192.168.9.1, тогда порт L3 коммутатора cisco 3560 будет иметь ip адрес 192.168.9.2.
Настроим:
  1. sw# conf-t                                 (переходим в режим настройки)
  2. sw(config)# int vlan 9               (на VLAN9 вешаем ip адрес)
  3. sw(config)# ip address 192.168.9.2 255.255.255.0 (этот адрес будет шлюзом для данной подсети)
  4. sw(config-if)# no shutdown (включаем интерфейс)
  5. sw(config-if)# exit
  6. Повторяем действия для необходимых интерфейсов
6. Для выхода во внешнюю сеть(интернет) через наш маршрутизатор Mikrotik, необходимо прописать маршрут неизвестных запросов(внутренней сети) во внешнюю сеть. Для этого пропишем маршрут по умолчанию, т.к наш роутер один для выхода в интернет.
  1. sw# conf-t                                 (переходим в режим настройки)
  2. sw(config)# ip route 0.0.0.0 0.0.0.0 192.168.9.1  (все внутренние неизвестные сети отправляем через маршрутизатор с ip адресом 192.168.9.1 )
  3. sw(config-if)# exit


ИТОГ настройки коммутатора sw2  - 3560 L3:  
  1. Мы можем ходить между VLAN
  2. Подготовили доступ для маршрутизатора Mikrotik
____________________________
Добавляем к уже существующей сети коммутаторы L2 уровня


- Настройки каждого коммутатора делаются по аналогии sw1
- На маршрутизаторе(Mikrotik) необходимо прописать rout в наши сети

Можно проверить работоспособность сети.
_____________________

Далее необходимо настроить DHCP, чем мы и займемся.

В Windows мы создаем scoup сетей и активируем их.
На коммутаторе L3 cisco 3560
  1. sw# conf-t                                 (переходим в режим настройки)
  2. sw(config)# int vlan 2               (выбираем VLAN2)
  3. sw(config)# ip helper-address 192.168.3.4 (ip адрес существующего DHCP сервера)
  4. sw(config-if)# exit
  5. Повторяем действия для подсетей.


Поддержать финансово вы можете по этой    ССЫЛКЕ

четверг, 14 января 2016 г.

Команды Cisco в консоли


Создание VLAN'а и задание имени:
sw1(config)# vlan 2
sw1(config-vlan)# name test

Настройка access портов

Назначение портов 1 и 2 коммутатора в VLAN:
sw1(config)# interface range fa0/1 - 2
sw1(config-if)# switchport mode access
sw1(config-if)# switchport access vlan 2
Назначение диапазона портов с fa0/4 до fa0/5 в vlan 10:
sw1(config)# interface range fa0/4 - 5
sw1(config-if-range)# switchport mode access
sw1(config-if-range)# switchport access vlan 10
Просмотр информации о VLAN'ах:
sw1# show vlan brief
VLAN Name                             Status    Ports

---- -------------------------------- --------- -------------------------------

1    default                          active    Fa0/6, Fa0/7, Fa0/8, Fa0/9, 
                                                Fa0/10, Fa0/11, Fa0/12, Fa0/13,
                                                Fa0/14, Fa0/15, Fa0/16, Fa0/17,  
                                                Fa0/18, Fa0/19, Fa0/20, Fa0/21,
                                                Fa0/22, Fa0/23, Fa0/24

2    test                             active    Fa0/1, Fa0/2
    
10   VLAN0010                         active    Fa0/4, Fa0/5

15   VLAN0015                         active    Fa0/3 
 

Добавление виртуального порта cisco router 2800 (L3)

Для добавления виртуального порта вводим в консоле:

R1(config)# interface fa0/0.5  #Задаем порт fa0/0 как транковый(куча VLAN) и прикручиваем к нему виртуальный интерфейс с подсетью 5 
R1(config-subif)# encapsulation do1q 5 #делаем переброс трафика из физики в виртуальный интерфейс с подсетью 5
R1(config-subif)# ip address 192.168.5.1 255.255.255.0 #Данный ip-адрес будет шлюзом для подсети
R1(config-subif)# no shutdown #Не отключать порт fa0/0.5
R1(config-subif)# exit
R1(config)# exit
R1(#) wr mem #Сохраняем конфигурацию



Настройка транка (trunk)

Для того чтобы передать через порт трафик нескольких VLAN, порт переводится в режим транка.
Режимы интерфейса (режим по умолчанию зависит от модели коммутатора):
  • auto — Порт находится в автоматическом режиме и будет переведён в состояние trunk, только если порт на другом конце находится в режиме on или desirable. Т.е. если порты на обоих концах находятся в режиме "auto", то trunk применяться не будет.
  • desirable — Порт находится в режиме "готов перейти в состояние trunk"; периодически передает DTP-кадры порту на другом конце, запрашивая удаленный порт перейти в состояние trunk (состояние trunk будет установлено, если порт на другом конце находится в режиме on, desirable, или auto).
  • trunk — Порт постоянно находится в состоянии trunk, даже если порт на другом конце не поддерживает этот режим.
  • nonegotiate — Порт готов перейти в режим trunk, но при этом не передает DTP-кадры порту на другом конце. Этот режим используется для предотвращения конфликтов с другим "не-cisco" оборудованием. В этом случае коммутатор на другом конце должен быть вручную настроен на использование trunk'а.
По умолчанию в транке разрешены все VLAN. Для того чтобы через соответствующий VLAN в транке передавались данные, как минимум, необходимо чтобы VLAN был активным. Активным VLAN становится тогда, когда он создан на коммутаторе и в нём есть хотя бы один порт в состоянии up/up.
VLAN можно создать на коммутаторе с помощью команды vlan. Кроме того, VLAN автоматически создается на коммутаторе в момент добавления в него интерфейсов в режиме access.
В схеме, которая используется для демонстрации настроек, на коммутаторах sw1 и sw2, нужные VLAN будут созданы в момент добавления access-портов в соответствующие VLAN:
sw1(config)# interface fa0/3
sw1(config-if)# switchport mode access
sw1(config-if)# switchport access vlan 15
% Access VLAN does not exist. Creating vlan 15
На коммутаторе sw3 access-портов нет. Поэтому необходимо явно создать все необходимые VLAN:
sw3(config)# vlan 2,10,15
Для автоматического создания VLAN на коммутаторах, может использоваться протокол VTP.
Настройка статического транка
Создание статического транка:
sw1(config)# interface fa0/22
sw1(config-if)# switchport mode trunk
На некоторых моделях коммутаторов (на которых поддерживается ISL), после попытки перевести интерфейс в режим статического транка, может появиться такая ошибка:
sw1(config-if)# switchport mode trunk
Command rejected: An interface whose trunk encapsulation is “Auto” can not be configured to “trunk” mode.
Это происходит из-за того, что динамическое определение инкапсуляции (ISL или 802.1Q) работает только с динамическими режимами транка. И для того чтобы настроить статический транк, необходимо инкапсуляцию также настроить статически.
Для таких коммутаторов необходимо явно указать тип инкапсуляции для интерфейса:
sw1(config-if)# switchport trunk encapsulation dot1q 
И после этого снова повторить команду настройки статического транка (switchport mode trunk).
Разрешенные VLAN'ы
По умолчанию в транке разрешены все VLAN. Можно ограничить перечень VLAN, которые могут передаваться через конкретный транк.
Указать перечень разрешенных VLAN для транкового порта fa0/22:
sw1(config)# interface fa0/22
sw1(config-if)# switchport trunk allowed vlan 1-2,10,15
Добавление ещё одного разрешенного VLAN:
sw1(config)# interface fa0/22
sw1(config-if)# switchport trunk allowed vlan add 160
Удаление VLAN из списка разрешенных:
sw1(config)# interface fa0/22
sw1(config-if)# switchport trunk allowed vlan remove 160
Native VLAN
Основная страница: Native VLAN
В стандарте 802.1Q существует понятие native VLAN. Трафик этого VLAN передается нетегированным. По умолчанию это VLAN 1. Однако можно изменить это и указать другой VLAN как native.
Настройка VLAN 5 как native:
sw1(config-if)# switchport trunk native vlan 5
Теперь весь трафик принадлежащий VLAN'у 5 будет передаваться через транковый интерфейс нетегированным, а весь пришедший на транковый интерфейс нетегированный трафик будет промаркирован как принадлежащий VLAN'у 5 (по умолчанию VLAN 1).

среда, 9 сентября 2015 г.

Настройка Cisco asa 5505

http://it-notes.info/category/cisco/

В этой статье рассмотрены основные шаги конфигурации, необходимые для установки брандмауэра Cisco ASA 5505 для подключения небольшой сети к Интернету. Мы считаем, что наш провайдер назначил нам статический открытый IP-адрес (например, 200.200.200.1 в качестве примера), и что наши внутренние адреса находятся диапазоне сети 192.168.1.0/24. Мы будем использовать Port Address Translation (PAT), чтобы транслировать наши внутренние адреса IP в белый адрес внешнего интерфейса.


Отличие модели 5505 от большенства моделей ASA является то, что она имеет 8-портовый коммутатор 10/100. Вы не можете настроить физические порты, а должны создать интерфейс сети VLAN и назначать физические порты в каждой сети VLAN. По умолчанию, интерфейс Ethernet0 / 0 назначается VLAN 2, это внешний интерфейс (тот, который подключается к Интернету), а другие 7 интерфейсов (Ethernet0/1 0/7) назначаются по умолчанию VLAN 1 для подключения к внутренней сети. Рассмотрим, основные настройки конфигурации самых важных шагов, которые необходимо сделать. 

Step1: Создаем внутренний интерфейс vlan
——————————————————
ASA5505(config)# interface Vlan 1
ASA5505(config-if)# nameif inside
ASA5505(config-if)# security-level 100
ASA5505(config-if)# ip address 192.168.1.1 255.255.255.0
ASA5505(config-if)# no shut

Step 2: Создаем внешний интерфейс vlan (WAN connection)
 ————————————————————————————-
ASA5505(config)# interface Vlan 2
ASA5505(config-if)# nameif outside
ASA5505(config-if)# security-level 0
ASA5505(config-if)# ip address 200.200.200.1 255.255.255.0
ASA5505(config-if)# no shut

Step 3: Назначаем Ethernet 0/0 to Vlan 2
————————————————
ASA5505(config)# interface Ethernet0/0
ASA5505(config-if)# switchport access vlan 2
ASA5505(config-if)# no shut

Step 4: Объединяем интерфейсы(порты) с 1 по 7 (нулевой порт остается для WAN)
—————————————————
ASA5505(config)# interface Ethernet0/1
ASA5505(config-if)# no shut Do the same for Ethernet0/1 to 0/7.

Step 5: Настройка PAT*(Port Address Translation) на внешний интерфейс.
——————————————————
ASA5505(config)# global (outside) 1 interface
ASA5505(config)# nat (inside) 1 0.0.0.0 0.0.0.0

Step 6: Настройка маршрута по умолчанию (assume default gateway is 200.200.200.1)
———————————————————————————————————
ASA5505(config)# route outside 0.0.0.0 0.0.0.0 200.200.200.2 1

http://www.cisco.com/ 
http://www.cisco.com/c/en/us/td/docs/security/asa/quick_start/5505/5505-poster.html

В адресную строку введите этот URL: https://192.168.1.1/admin.
__________
*PAT (Port Address Translation) - отображает несколько локальных (частных) ip-адресов в глобальный ip-адрес, используя различные порты.

Информация взята с сайта: http://unix.aledor.in.ua/?p=1063