GB Tīkla slēdža porta konfigurācijas skaidrojums

Dec 19, 2025|

 

Gigabitu Ethernet porta konfigurācija ir 2. līmeņa tīkla administrēšanas pamatā,{1}}kas nosaka, kā kadri pārvietojas komutētajā infrastruktūrā, kuras ierīces iegūst piekļuvi un kas notiek, ja kaut kas pagriežas uz sāniem. Pārlēciens no 100 Mb/s uz gigabitu radīja darbības dīvainības, kas joprojām apgrūtina cilvēkus: obligāts pilns-duplekss ar ātrumu 1000 Mb/s, izvēlīgākas kabeļa prasības un automātiskās-sarunu darbības, kas ne vienmēr darbojas. Šajā rokasgrāmatā ir aprakstīta praktiskā mehānika GB portu konfigurēšanai pārvaldītajos slēdžos, īpašu uzmanību pievēršot lietām, kas faktiski sabojājas ražošanā.

info-456-283

 

Kāpēc sarunas par ostas ātrumu neizdodas (un ko jūs faktiski varat darīt)

 

Lūk, ko neviens jums nestāsta, kad sākat darbu: automātiskā{0}}pārruna par Gigabit portiem darbojas savādāk nekā 10/100 saskarnēs. IEEE 802.3ab specifikācija pieprasa, lai 1000BASE-T savienojumi darbotos tikai piln-dupleksā režīmā. Nav pus-dupleksās opcijas pie gigabitu ātruma. Periods.

Tātad, kad redzat portu, kas ir iestrēdzis pie 100 Mb/s, un domājat, kas nogāja greizi, vainīgais parasti ir viena no trim lietām:

Kabelis. Cat5 varētu tehniski atbalstīt gigabitu īsos nobraukumos, taču esmu novērojis, kā inženieri velti stundām ilgi novērš problēmas, pirms kāds beidzot nomainīja Cat5e vai Cat6. Visiem četriem pāriem ir jābūt pareizi pārtrauktiem-nevis tikai diviem, kā jūs varētu iztikt ar Fast Ethernet ātrumu.

Piespiedu iestatījums vienā galā. Ja kāds augšsaites slēdzī konfigurēja ātrumu uz 100, kamēr jūsu ports ir ieslēgts automātiskajā režīmā, jums būs slikta diena. Automātiskā -sarunu puse atgriežas pie paralēlās noteikšanas, un šis mehānisms nenokārto parametrus tā, kā jūs cerētu.

Slikti SFP moduļi. Īpaši ar šķiedru augšupsaites. Ne visi raiduztvērēji darbojas labi ar visiem pārdevējiem-daži slēdži ir patiesi izvēlīgi attiecībā uz to, ko viņi pieņems šajos slotos.

 

Iekļūšana saskarnes konfigurācijā

 

Ceļš uz saskarnes konfigurācijas režīmu Cisco IOS ir pietiekami vienkāršs. Vispirms ievadiet iespējot sākotnējā uzvednē, pēc tam ievadiet configure terminal, lai sasniegtu globālās konfigurācijas režīmu. No turienes, norādot interfeisu GigabitEthernet0/1, jūs nonāksit konkrētā porta interfeisa konfigurācijas kontekstā.

Kad esat tur, ātruma un dupleksa iestatīšana ir vienkārša. Ātruma 1000 komanda bloķē portu uz gigabitu darbību, savukārt dupleksa pilna nodrošina divvirzienu vienlaicīgu pārraidi. Lielākā daļa administratoru abus parametrus atstāj uz automātisku, kas lieliski darbojas piekļuves portiem, kas savienojas ar galalietotāju darbstacijām. Mūsdienu NIC risina sarunas bez drāmām. Taču starp-slēdžu saites ir pelnījušas rūpīgāku pārdomu-dažas tīkla komandas tās iekodē, lai pārtraukumu problēmu novēršanas laikā novērstu vēl vienu mainīgo.

Vērts atzīmēt: kad bloķējat ātrumu 1000, osta atsakās no visa lēnāka. Klēpjdators ar nestabilu NIC nesamazināsies līdz 100 Mb/s; tas vienkārši netiks savienots vispār. Tāda ir jūsu vēlamā uzvedība. Bieži vien tā nav.

 

info-465-200

 

VLAN piešķiršana: piekļuves porti un maģistrāles

 

Šeit konfigurācija kļūst interesanta{0}}un kļūdas uzkrājas visātrāk.

Piekļuves ports pieder tieši vienam VLAN. Ienākošie kadri pienāk bez marķējuma; slēdzis tos saista ar jūsu norādīto VLAN. To var paveikt, ievadot interfeisu, izsniedzot pieslēgvietas režīma piekļuvi, lai definētu porta veidu, un pēc tam pieslēgšanās pieslēgvietai VLAN 10 (vai jebkuram VLAN numuram), lai veiktu piešķiršanu.

Maģistrāles porti vienlaikus nodrošina trafiku vairākiem VLAN. Katrs kadrs saņem 802.1Q galveni, kas nosaka, kuram VLAN tas pieder. Izņēmums ir vietējais VLAN{3}}tā kadri šķērso stumbru bez tagiem. Konfigurācija ietver Switchport režīma maģistrāles iestatīšanu, pēc tam vietējā VLAN definēšanu ar Switchport maģistrāles native VLAN 99 un visbeidzot ierobežošanu, kuri VLAN šķērso saiti, izmantojot switchport trunk atļauto vlan, kam seko ar komatu atdalīts VLAN ID saraksts.

Tas ļāva VLAN specifikācijai būt vairāk, nekā cilvēki saprot. Maģistrāles pēc noklusējuma atļauj visus VLAN-no 1 līdz 4094. Tas reti ir tas, ko vēlaties. Apgrieziet agresīvi.

 

Vietējā VLAN neatbilstība

Kad slēdža A maģistrāle izmanto vietējo VLAN 1, bet slēdža B izmanto vietējo VLAN 99, nemarķētie kadri nonāk dažādos VLAN katrā pusē. Aptverošo koku aprēķini tiek sajaukti. Ierīces zaudē savienojamību veidos, kas šķiet gandrīz nejauši.

CDP to uztver un reģistrē brīdinājumu, taču jums faktiski ir jāaplūko žurnāli. Un CDP ir jāiespējo, ko dažas drošības politikas aizliedz. Tātad neatbilstība atrodas tur, radot periodiskas dīvainības, līdz kāds beidzot izdomā salīdzināt konfigurācijas.

 

Ostas drošības pamati

 

Portu drošība ierobežo, kuras MAC adreses var nosūtīt trafiku, izmantojot saskarni. Klasiskais scenārijs: neļauj kādam atvienot piešķirto darbvirsmu un tā vietā pievienot personisko ierīci.

Iestatīšana sākas ar funkcijas iespējošanu, izmantojot interfeisa Switchport porta{0}}drošību. Pēc tam jūs definējat, cik MAC adrešu portam vajadzētu izturēt-switchport port-drošības maksimums 2 pieļauj divas ierīces. Tālāk tiek norādīta atbilde uz pārkāpumu; switchport port-drošības pārkāpuma izslēgšana liek slēdzim pilnībā atspējot portu, kad parādās nesankcionēti MAC. Visbeidzot, switchport port-security mac-address sticky uzdod slēdzim dinamiski apgūt adreses un ierakstīt tās darbības konfigurācijā.

Lipīgā opcija ir patiešām ērta. Slēdzis dinamiski apgūst MAC adreses un ieraksta tās darbības konfigurācijā. Pēc saglabāšanas šīs adreses pārstartēs bez manuālas ievadīšanas.

Pārkāpumu režīmi nosaka, kas notiek, kad parādās nesankcionēts MAC:

Shutdown pārceļ portu kļūdas -atspējošanas stāvoklī. Satiksme pilnībā apstājas. Kādam tas ir manuāli jāatkopj, vai arī jums ir nepieciešams EEM skripts, kas apstrādā automātisko atkopšanu.

Ierobežot samazina satiksmi no pārkāpēja MAC, bet nodrošina ostas darbību. Syslog ziņojums ieraksta notikumu. Likumīgā ierīce turpina darboties.

Protect darbojas kā ierobežojums, bet neģenerē žurnālu. Klusa neveiksme. Es neesmu fans-jūs neuzzināsit, ka nekas noticis, kamēr kāds nesūdzēsies.

Atkārtotas galvassāpes: IP tālruņi, kuriem aiz muguras{0}}saķēdēti datori. Tās ir divas MAC adreses caur vienu portu. Ja esat iestatījis maksimālo vērtību uz 1, ports tiek izslēgts brīdī, kad dators nosūta kadru. Iestatot šos ierobežojumus, ņemiet vērā balss VLAN scenārijus.

 

info-382-264

 

Dupleksās neatbilstības: klusās veiktspējas slepkava

 

Pilna{0}}dupleksā un pus{1}}dupleksā nepareiza konfigurācija nepārtrauc savienojumu. Viņi to pakāpeniski degradē. Paketes saduras, kad tām nevajadzētu. Vēlu sadursmju skaitītāji kāpj. Retranslācijas uzkrājas. Lietotāji ziņo, ka "tīkls ir lēns", taču ping darbojas labi, un šķiet, ka nekas acīmredzams nav bojāts.

Pārbaudiet interfeisa skaitītājus, izmantojot komandu show interface, kam seko konkrēts porta identifikators. Meklējiet vēlīnās sadursmes, ievades kļūdas, CRC kļūdas, skrējienus. Veselīgs gigabitu ports, kas darbojas pilnā-dupleksā, šajos laukos parāda nulles. Par visu citu ir nepieciešama izmeklēšana.

Tipisks neatbilstības scenārijs: viena puse ir kodēta uz pilnu-dupleksu, otra puse atstāta automātiski. Automātiskā puse nevar pareizi noteikt duplekso režīmu, jo attālais gals nepiedalās sarunās. Pēc noklusējuma tas ir pus{3}}duplekss kā drošības rezerves. Tagad viena puse raida un saņem vienlaikus, bet otra puse uzskata, ka pirms nosūtīšanas tai ir jāgaida klusums. Sadursmes notiek pastāvīgi.

Labojums ir vienkāršs: saskaņojiet iestatījumus abos galos. Vai nu abi automātiski, vai arī abi ir skaidri konfigurēti uz vienādām vērtībām.

 

Broadcast Storm Control

 

Apraides vētra pilnībā izlīdzinās tīklu. Viena nepareizi konfigurēta ierīce vai pārslēgšanas cilpa ar atspējotu aptverošo koku pārpludina apraides trafiku. Katrs slēdzis to atkārto. Katra osta to pārsūta. CPU izmantošanas lēcieni visā infrastruktūrā.

Vētras kontrole nodrošina droseli. Interfeisa konfigurācijas režīmā jūs norādāt vētras-kontroles apraides līmeni, kam seko procentuālā daļa,-piemēram, 20,00-, lai ierobežotu apraides trafiku līdz šim slieksnim. Līdzīgas komandas pastāv multiraides un unicast trafikam. Vētras kontroles darbības izslēgšanas direktīva liek slēdzim atspējot portu, kad tiek pārsniegti sliekšņi; alternatīvi, trap ģenerē SNMP brīdinājumu, vienlaikus uzturot portu dzīvu.

Līmenis ir procentuālā daļa no porta joslas platuma. Ja apraides trafiks pārsniedz 20% no gigabitu saites-tas ir 200 Mb/s apraides-, ports veic darbības. Izslēgšana ir agresīva, bet efektīva.

Es nekonfigurēju vētras kontroli katrā portā. Tas palielina darbības sarežģītību. Taču piekļuves slāņiem neparedzamā vidē-ražošanas stāvos, universitātes rezidencēs, konferenču telpās-tā vērtība ir pierādīta vairāk nekā vienu reizi.

 

PortFast un BPDU Guard

 

Lai pārietu no bloķēšanas uz pārsūtīšanu, nepieciešams 30–50 sekundes. Šī aizkave aizsargā pret cilpām slēdžu-uz-pārslēgšanās savienojumos, kur topoloģijas izmaiņām ir nozīme. Lietotāja pieslēgvietas, kurās kāds vienkārši vēlas pievienoties un iegūt IP adresi, ir kaitinoši.

PortFast apiet klausīšanās un mācīšanās stāvokļus. Jūs to iespējojat saskarnē ar aptverošā-koka portfast, un ports sāk pārsūtīšanu uzreiz pēc saites izveides.

Risks: ja kāds šim portam pievieno nepārvaldītu slēdzi, jūs, iespējams, esat izveidojis cilpu. PortFast neatspējo aptverošo koku,{1}}ports joprojām apstrādā BPDU. Bet tas nekavējoties virza satiksmi, nevis gaida.

BPDU aizsargs papildina aizsardzību. Iespējojot to, interfeisā izmantojot spanning-tree bpduguard enable, nozīmē, ka jebkurš saņemtais BPDU izraisa tūlītēju kļūdu-atspējošanu. Ja šajā portā nonāk BPDU, kaut kas nav kārtībā{4}}tur nedrīkst būt cits slēdzis. Jūs saņemsit brīdinājumu, taču tīkls paliks neskarts.

Globālie noklusējuma iestatījumi automātiski lieto šos līdzekļus visos piekļuves portos. Globālajā konfigurācijas režīmā aptverošā-koka portfast noklusējums iespējo PortFast universāli, savukārt, aptverot-koka portfast bpduguard default aktivizē BPDU Guard tajos pašos portos. Maģistrāles porti ir izslēgti no šiem noklusējuma iestatījumiem. Tas ir saprātīgs sākumstāvoklis uzņēmuma piekļuves slāņiem.

 

info-444-279

 

 

Ja viens gigabitu savienojums nenodrošina pietiekamu joslas platumu starp slēdžiem, EtherChannel apvieno vairākus fiziskos portus vienā loģiskā saskarnē. Divi, četri vai astoņi porti ir apkopoti kopā, parādoties kā viena saite uz aptverošā koka aprēķiniem.

LACP apstrādā sarunas, izmantojot 802.3ad standartu. Jūs atlasāt fiziskās saskarnes,-izmantojot interfeisa diapazonu GigabitEthernet0/1 - 4, lai vienlaikus konfigurētu vairākus portus,-un pēc tam piešķirat tos kanālu grupai, kurā ir aktīvs kanāla-1. grupas režīms. Pēc diapazona konfigurācijas iziešanas jūs konfigurējat pašu loģisko interfeisu, ievadot interfeisa Port-channel1 un piemērojot vēlamos iestatījumus, parasti starpslēdžu saitēm pārslēgšanās režīma stumbru.

Attālinātajam galam ir nepieciešama atbilstoša konfigurācija. Aktīvi-aktīvi darbi. Aktīvi-pasīvi darbi. Pasīvais-pasīvs ne-abas puses mūžīgi gaida, kad otra sāks.

Datplūsmas sadale starp dalībnieku saitēm tiek izmantots jaukšanas algoritms, kas parasti ir balstīts uz avota{0}}galamērķa MAC vai IP adresēm. Atsevišķas plūsmas joprojām šķērso atsevišķas fiziskas saites; slēdzis nesadala TCP sesijas vairākos ceļos. Liela failu pārsūtīšanai starp diviem serveriem tiek izmantota viena dalībnieka saite neatkarīgi no tā, cik daudzus esat apvienojis.

 

Balss VLAN konfigurācija

 

IP tālruņi palielina sarežģītību. Tālrunis ir jānovieto balss VLAN QoS apstrādei, savukārt datoram, kas savienots ar caurlaides portu, ir jānonāk datu VLAN. Abām ierīcēm ir viens fiziskais slēdža ports.

Konfigurācija ietver porta iestatīšanu kā piekļuves portu ar piekļuvi komutācijas porta režīmam, datu VLAN piešķiršanu, izmantojot komutatora piekļuves vlan 10, un pēc tam atsevišķi balss VLAN norādīšanu, izmantojot Switchport balss vlan 50. Tālrunis saņem VLAN piešķiršanu, izmantojot CDP vai LLDP-MED, un attiecīgi atzīmē trafiku. Dators nosūta nemarķētus kadrus, kas nonāk datu VLAN. Viss darbojas, izmantojot vienu kabeli.

Tas nozīmē divas MAC adreses vienā portā. Portu drošības iestatījumiem ir jāatbilst abiem, pretējā gadījumā jums būs jāpavada laiks, lai atgūtu kļūdas-atspējotās saskarnes katru reizi, kad iekārta pārvietos galdu.

 

Auto-MDIX

 

Šķērsotiem kabeļiem un taisniem{0}}kabeļiem agrāk bija nozīme. Savienojiet slēdzi, lai pārslēgtos ar taisnu-kabeli vecākā iekārtā, un saite neparādās-jums bija nepieciešams krustojums.

Mūsdienu Gigabit Ethernet saskarnes ar automātisko{0}}MDIX nosaka nepieciešamos vadus un kompensē iekšēji. Funkcija tiek kontrolēta, izmantojot mdix auto interfeisa konfigurācijas režīmā, un lielākajā daļā pašreizējās Cisco aparatūras tā ir iespējota pēc noklusējuma. Dažiem mantotajiem rīkiem un noteiktai citai -Cisco iekārtai trūkst šīs funkcijas. Ja saite atsakās izveidot un esat izslēdzis kabeļa bojājumus, mēģiniet pārslēgties uz krustojumu, pirms pieņemat porta atteici.

 

Noderīgas verifikācijas komandas

 

Komandas, kuras es izpildu pastāvīgi:

Komanda rādīt saskarnes statusu nodrošina ātru pārskatu-pieslēgts pret nepievienoties, VLAN piešķiršana, ātrums, duplekss visos portos vienā skatā.

Darbojas šova saskarnes, kurām seko konkrēts porta identifikators, nodrošina detalizētus skaitītājus: ievades/izvades paketes, kļūdas, rindas samazināšanos, pēdējo dzēšanas laiku.

Komanda show mac address{0}}table interface, kam seko ports, atklāj, kuras MAC adreses ir apgūtas šajā saskarnē.

Attiecībā uz aptverošā koka stāvokli, parādīt aptverošā koka{0}}interfeisu, tiek parādīta porta STP loma un ceļa izmaksas.

Komandā Show interfaces trunk ir uzskaitīti visi aktīvie maģistrāles ar atļautajiem un aktīvajiem VLAN.

Porta drošības statuss tiek iegūts no parādīt porta{0}}drošības saskarnes, kas ziņo par pārkāpumu skaitu un pašlaik uzzinātajām adresēm.

Filtrēšanai varat ievadīt izvadi caur iekļauto. Palaižot statusa komandu ar cauruli, lai iekļautu pievienotos, tiek parādīti tikai porti ar aktīvām saitēm. Saglabā atspējoto saskarņu lapu ritināšanu.

 

Kļūda{0}}atspējoto portu atkopšana

 

Portā tiek rādīts kļūdas -atspējots. Pirms atlēciet to, saprotiet, kāpēc. Komanda Show interfeisu statuss atklāj pašreizējo stāvokli, savukārt parādīt kļūdaino atkopšanu parāda, kuri atkopšanas mehānismi ir konfigurēti un to taimerus.

Bieži izraisītāji ir portu drošības pārkāpumi, BPDU Guard aktivizēšana, pārmērīga saišu plivināšana un UDLD kļūmes, kas atklāj vienvirziena šķiedras problēmas.

Automātiskā atkopšana ir konfigurējama globālās konfigurācijas režīmā. Kļūdu atspējošanas atkopšanas cēlonis all komanda nodrošina automātisku atkopšanu visiem trigeru veidiem, savukārt kļūdains atkopšanas intervāls 300 iestata atkārtotā mēģinājuma taimeri uz 300 sekundēm.

Ja automātiskā atkopšana nav konfigurēta, ir nepieciešama manuāla iejaukšanās. Ievadiet saskarnes konfigurācijas kontekstu, izslēdziet izslēgšanu, lai administratīvi atspējotu portu, un pēc tam neizslēdziet, lai to atjaunotu.

Akli atkārtota{0}}iespējošana bez izmeklēšanas garantē, ka drīzumā to darīsit vēlreiz. Ja BPDU aizsargs tika aktivizēts, kāds pievienoja slēdzi. Ja tika aktivizēta ostas drošība, parādījās nesankcionēta ierīce. Ir jānovērš pamatcēlonis.

 

Noslēguma novērojumi

 

GB porta konfigurācija nav konceptuāli sarežģīta, taču informācija uzkrājas. Nokavēts VLAN piešķīrums, nepareizs maģistrāles iestatījums, porta drošības ierobežojums, kas neņem vērā IP tālruņa{1}}nelielos pārkāpumus, kas izraisa nozīmīgus pārtraukumus.

Dokumentējiet savas konfigurācijas. Skaidri marķējiet fiziskos portus. Veidojiet veidnes izplatītiem scenārijiem un konsekventi lietojiet tās.

Kad vien iespējams, pārbaudiet izmaiņas apkopes logu laikā. Tas ir skaidrs padoms. Tas ir arī padoms, ko esmu ignorējis pulksten 15:00 nejaušā otrdienā ar pilnīgi paredzamiem rezultātiem.

 

Nosūtīt pieprasījumu