尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

交换机端口配置与Telnet远程管理实战指南

交换机端口配置与Telnet远程管理实战指南 1. 项目概述从零上手交换机配置刚接触网络设备的朋友看到交换机后面密密麻麻的端口和命令行界面可能会有点发怵。其实交换机的核心配置并不复杂无非就是管好它的“嘴巴”端口和“遥控器”远程管理。今天我就以一个网络工程师的视角带你走一遍最核心的两件事端口配置与管理以及如何通过Telnet远程登录来管理它。这就像你买了一台新电脑得先设置好它的网口怎么用再装个远程桌面软件方便以后不用总跑机房。无论是华为、H3C华三、思科还是锐捷的交换机底层逻辑都是相通的。我们这次就以最常见的场景为例假设你手头有一台全新的二层管理型交换机需要把它接入现有网络并赋予它一个IP地址最后配置Telnet让你能在自己工位的电脑上就能对它进行配置。别被那些复杂的命令吓到跟着步骤走每一步我都会告诉你“为什么”要这么做。2. 核心需求与准备工作解析2.1 为什么要配置端口和管理交换机端口默认并不是“即插即用”的理想状态。出厂时所有端口通常处于激活状态但可能属于默认的VLAN 1没有任何安全或流量控制策略。想象一下如果你办公室的每个网口谁插上都能访问内部服务器那将毫无安全可言。因此端口配置的核心需求包括接入控制指定端口连接的是电脑、服务器还是另一台交换机并设置相应的接入模式如Access或Trunk。安全隔离通过VLAN虚拟局域网划分让财务部的电脑和研发部的电脑在二层网络上是隔离的即使他们接在同一台交换机上。流量控制防止某个端口的设备异常发包如中病毒导致整个网络瘫痪可以配置端口广播风暴抑制、速率限制等。状态管理有时需要临时禁用某个端口Shutdown或者查看端口的详细状态速率、双工模式、错误帧统计等来排查网络故障。而Telnet远程登录解决的则是运维效率问题。你不可能每次修改配置都跑到机房接上Console线配置线去操作。给交换机配一个管理IP开启Telnet服务你就可以在局域网内的任何一台电脑上远程管理它就像使用远程桌面一样方便。虽然Telnet是明文传输安全性不如SSH但在内网管理环境中因其简单易用仍然是许多场景下的首选。2.2 实验环境与工具准备在真正操作物理设备前强烈建议先用模拟器练手。这里推荐华为的eNSP或思科的Packet Tracer。它们能完美模拟交换机的配置过程且不会因为误操作导致网络中断。软件eNSPEnterprise Network Simulation Platform。你需要去华为官网下载安装包注意它依赖WinPcap和Wireshark安装程序通常会提示你一并安装。拓扑在eNSP中拖入一台交换机如S5700和一台PC。用自动连线将PC的网卡连接到交换机的任意一个以太网端口如GigabitEthernet 0/0/1。连接在真实环境中你需要一根Console线一头是RJ-45接交换机Console口另一头是USB接电脑并使用终端软件如SecureCRT、Putty、Xshell进行连接。在eNSP中直接右键交换机选择“CLI”即可打开命令行界面。准备工作就绪我们首先从交换机的“心脏”开始——通过Console口进行初始配置。3. 通过Console口进行初始基础配置这是管理交换机的第一步也是“救命”的一步当远程登录失效时。所有配置都从这里开始。3.1 连接与登录在eNSP中启动设备点击CLI。在真实环境中用终端软件设置串口参数波特率9600数据位8停止位1无奇偶校验无流控连接后回车。设备启动后你会看到命令行提示符可能是Huawei或Switch。这表示你正处于用户视图。在这个视图下你只能执行一些查看命令无法进行配置。Huawei // 这是用户视图提示符要进入配置模式需要输入system-view华为/H3C或enable然后configure terminal思科。Huawei system-view Enter system view, return user view with CtrlZ. [Huawei] // 系统视图提示符现在可以配置了注意华为/H3C设备中[ ]表示系统视图 表示用户视图。思科设备中#表示特权模式或全局配置模式。3.2 配置设备名称与管理IP地址给交换机起个名字是良好习惯尤其在有多台设备时。[Huawei] sysname SW-Core-Floor1 // 将交换机命名为 SW-Core-Floor1 [SW-Core-Floor1]接下来最关键的一步给交换机配置一个管理IP地址。这个IP不是配在物理端口上而是配在一个逻辑接口——VLANIF接口上。我们通常用一个独立的VLAN比如VLAN 99作为管理VLAN。[SW-Core-Floor1] vlan batch 99 // 创建VLAN 99 [SW-Core-Floor1] interface vlanif 99 // 进入VLAN 99的虚拟接口 [SW-Core-Floor1-Vlanif99] ip address 192.168.1.100 24 // 配置IP为192.168.1.100子网掩码24位即255.255.255.0 [SW-Core-Floor1-Vlanif99] quit为什么是VLANIF交换机是二层设备本身不具备三层路由功能。Vlanif接口是一个三层虚拟接口它让交换机能够拥有一个IP地址用于接收和发送IP报文比如你的Telnet请求。这个IP就是未来你远程登录的“门牌号”。3.3 保存配置所有配置修改后都只存在于设备的“运行配置”中断电就会丢失。必须保存到“启动配置”里。[SW-Core-Floor1] save // 华为/H3C保存命令 The current configuration will be written to the device. Are you sure to continue?[Y/N] y // 输入y确认思科设备使用copy running-config startup-config或wr(write memory)。4. 交换机端口配置与管理详解现在我们来处理交换机的物理端口。假设场景G0/0/1端口连接一台办公电脑G0/0/24端口上连到核心交换机。4.1 端口基本参数配置首先进入你要配置的端口视图。[SW-Core-Floor1] interface gigabitethernet 0/0/1 // 进入GE0/0/1端口 [SW-Core-Floor1-GigabitEthernet0/0/1]描述信息给端口加个备注方便日后维护。description To-PC-UserZhang // 描述为“连接到张三的电脑”端口类型Access/TrunkAccess端口通常用于连接终端设备PC、打印机、服务器。它只属于一个VLAN发出的数据帧不带VLAN标签。port link-type access // 设置为Access模式 port default vlan 10 // 将其划入VLAN 10Trunk端口用于交换机之间的互联。它允许多个VLAN的数据帧通过并且这些数据帧会携带VLAN标签以作区分。interface gigabitethernet 0/0/24 description Uplink-to-Core-Switch port link-type trunk // 设置为Trunk模式 port trunk allow-pass vlan 10 99 // 允许VLAN 10和VLAN 99的数据通过为什么这么分这是为了隔离广播域。PC发出的广播帧到了Access端口交换机会给它打上该端口所属VLAN的标签如VLAN 10。这个帧传到Trunk端口时会带着VLAN 10的标签送到对端交换机。对端交换机根据标签只将帧转发给同属VLAN 10的端口。这样VLAN 10的广播就不会干扰到VLAN 20。速率与双工现代交换机基本都支持自协商auto-negotiation通常保持默认即可。但在某些老旧设备或特定需求下如连接摄像头可能需要强制指定。speed 100 // 强制速率100Mbps duplex full // 强制全双工模式实操心得99%的情况下建议使用undo negotiation auto再speed 100和duplex full这种强制模式。除非你确切知道对端设备自协商有问题否则强制模式可能导致双工不匹配引发严重的网络性能问题甚至不通。双工不匹配是网络“时通时断”的经典病因之一。4.2 端口安全与流量控制端口安全可以限制端口学习的MAC地址数量防止非法设备接入。port-security enable // 开启端口安全 port-security max-mac-num 2 // 最多学习2个MAC地址 port-security protect-action restrict // 违规动作为restrict丢弃源MAC不明的包并告警这样配置后这个端口只允许最早学到的2台设备通信第三台设备接入时其流量将被阻止。风暴控制抑制广播、未知单播、组播风暴。storm-control broadcast min-rate 1000 max-rate 5000 // 广播报文速率在1000-5000kbps范围内正常转发超过则抑制启停端口shutdown // 禁用该端口 undo shutdown // 重新启用该端口在调整配置或临时断开连接时非常有用。4.3 端口状态查询与诊断配置完了怎么知道生没生效常用查看命令SW-Core-Floor1 display interface brief // 查看所有端口简要状态状态、速率、VLAN SW-Core-Floor1 display interface gigabitethernet 0/0/1 // 查看指定端口的详细信息 SW-Core-Floor1 display port vlan // 查看端口VLAN信息 SW-Core-Floor1 display mac-address // 查看MAC地址表看设备连接在哪个端口通过display interface命令你可以看到端口的物理状态Physical是UP/DOWN、协议状态Protocol是UP/DOWN、输入/输出流量、错误包计数等这是排查链路层故障的首要工具。5. Telnet远程登录配置全流程本地配置好管理IP和端口后我们就可以配置Telnet实现远程管理了。5.1 配置Telnet服务器功能Telnet服务需要在交换机上作为“服务器”开启。启用Telnet服务[SW-Core-Floor1] telnet server enable // 华为/H3C命令思科默认开启注意有些型号的交换机或较新的软件版本Telnet服务可能默认关闭需要手动开启。配置用户界面我们需要为VTY虚拟类型终端即远程登录的虚拟线路配置认证方式。[SW-Core-Floor1] user-interface vty 0 4 // 进入VTY 0到4共5个用户界面表示最多允许5个并发远程连接 [SW-Core-Floor1-ui-vty0-4] authentication-mode aaa // 认证模式设置为AAA一种认证、授权、计费框架 [SW-Core-Floor1-ui-vty0-4] protocol inbound telnet // 指定接入协议为Telnet也可以支持SSH [SW-Core-Floor1-ui-vty0-4] idle-timeout 20 0 // 设置空闲超时时间为20分钟0秒防止用户忘记退出 [SW-Core-Floor1-ui-vty0-4] quit为什么用AAA相比于简单的password认证模式AAA模式更灵活安全。它允许我们创建用户名和密码并可以分配不同的权限级别。创建AAA本地用户[SW-Core-Floor1] aaa // 进入AAA视图 [SW-Core-Floor1-aaa] local-user admin password cipher Admin123 // 创建用户admin密码为加密的Admin123 [SW-Core-Floor1-aaa] local-user admin privilege level 15 // 赋予用户15级权限最高权限 [SW-Core-Floor1-aaa] local-user admin service-type telnet // 指定该用户用于Telnet服务 [SW-Core-Floor1-aaa] quitcipher关键字表示密码会以加密形式存储在配置文件中使用display current-configuration查看时看到的是一串密文相对安全。5.2 从客户端进行Telnet连接现在回到你的电脑客户端。确保你的电脑IP地址例如192.168.1.50和交换机的管理IP192.168.1.100在同一个网段并且中间没有防火墙阻拦23端口。Windows系统首先确保Telnet客户端功能已开启控制面板-程序-启用或关闭Windows功能-勾选“Telnet客户端”。然后打开命令提示符CMDtelnet 192.168.1.100如果端口不是默认的23则需要指定端口telnet 192.168.1.100 [端口号]。连接过程正在连接192.168.1.100... 连接到 192.168.1.100。 Login authentication Username: admin Password: // 输入Admin123屏幕上不显示 SW-Core-Floor1 // 登录成功恭喜你现在已经通过Telnet远程登录到了交换机可以执行各种查看和配置命令了权限取决于你配置的用户级别。5.3 安全加固与备选方案SSHTelnet最大的问题是所有通信包括用户名和密码都是明文传输。如果有人在你的网络路径上抓包你的密码就泄露了。因此在安全性要求较高的生产环境强烈建议使用SSH替代Telnet。SSH配置思路类似但涉及密钥生成[SW-Core-Floor1] rsa local-key-pair create // 生成本地RSA密钥对 [SW-Core-Floor1] user-interface vty 0 4 [SW-Core-Floor1-ui-vty0-4] authentication-mode aaa [SW-Core-Floor1-ui-vty0-4] protocol inbound ssh // 关键改为只允许SSH接入 [SW-Core-Floor1-ui-vty0-4] quit [SW-Core-Floor1] aaa [SW-Core-Floor1-aaa] local-user admin service-type ssh // 修改用户服务类型为SSH客户端则使用Putty、SecureCRT、Xshell等工具选择SSH协议端口22进行连接。所有传输的数据都会被加密。6. 配置管理、备份与常见问题排查6.1 配置文件管理交换机的配置有两个主要部分当前配置设备内存中正在运行的配置。使用display current-configuration查看。保存的配置设备闪存中开机时加载的配置。使用display saved-configuration查看。重要习惯每次修改配置并测试无误后务必执行save命令。你可以使用display current-configuration | compare display saved-configuration华为或show archive config differences思科来比较运行配置和保存配置的差异。备份配置你可以通过TFTP/FTP服务器将配置文件备份到本地电脑。SW-Core-Floor1 tftp 192.168.1.200 put vrpcfg.zip // 假设192.168.1.200是TFTP服务器地址这会将名为vrpcfg.zip的配置文件上传到服务器。6.2 常见问题与排查技巧实录Telnet连接失败提示“连接被拒绝”或“无法打开到主机的连接”检查路径在电脑上ping 192.168.1.100确认网络层可达。检查服务在交换机上使用display telnet server status查看Telnet服务是否开启。检查接口状态display ip interface brief查看VLANIF 99接口是否是UP状态。检查防火墙电脑的Windows防火墙或网络中的安全设备是否屏蔽了TCP 23端口。检查用户界面确认user-interface vty下配置了protocol inbound telnet。能Telnet登录但显示“用户权限级别不够”很多命令无法执行原因创建用户时privilege level设置过低。普通查看命令需要至少1级配置命令需要15级。解决用已有高级权限用户登录修改对应用户的权限级别local-user [username] privilege level 15。端口连接了设备但状态始终是DOWN物理层问题检查网线、光模块是否完好两端设备是否都已加电。配置问题检查端口是否被shutdown。使用undo shutdown开启。速率/双工不匹配尝试在两端都配置为auto-negotiation即默认状态使用undo speed和undo duplex恢复自协商。配置了Access VLAN但电脑获取不到该VLAN的IP地址检查DHCP中继如果使用DHCP且DHCP服务器不在本网段需要在交换机的VLANIF接口上配置dhcp select relay并指定服务器地址。检查Trunk链路如果电脑的网关在另一台交换机上确保中间互联的Trunk端口allow-pass了这个VLAN。忘记Console密码或Telnet密码无法登录Console密码恢复这是最关键的“救命”技能。需要重启交换机在启动过程中根据提示进入BootROM菜单华为设备按CtrlB选择“清除Console密码”或“跳过当前配置启动”。具体步骤因厂商和型号差异很大务必提前查阅官方文档。Telnet/AAA密码忘记如果Console密码已知则可以通过Console登录后直接进入AAA视图修改对应用户的密码。我个人在实际操作中的体会是网络配置就像搭积木基础打牢了上层才能稳固。端口VLAN划分和Trunk配置是二层网络的基石务必理解透彻。而远程管理配置则是你从“机房工人”迈向“运维工程师”的第一步。初期多使用模拟器做实验把每一步命令和对应的现象都记录下来形成自己的“实验手册”。遇到问题不要慌按照“物理层-链路层-网络层-应用层”的顺序逐层排查display和ping是你最好的朋友。最后记住那句老话备份重于一切。重大变更前备份配置是职业素养的体现。
返回列表