H3C交换机基本配置及网络维护培训课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《H3C交换机基本配置及网络维护培训课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- H3C 交换机 基本 配置 网络 维护 培训 课件
- 资源描述:
-
1、交换机基本配置及网络维护培训交换机基本配置及网络维护培训ISSUE 1.0日期:2013.7.1n 第一章第一章 VLAN原理及基本配置原理及基本配置n 第二章第二章 STP原理及基本配置原理及基本配置n 第三章第三章 ACL原理及基本配置原理及基本配置n 第四章第四章 设备管理基本配置设备管理基本配置n 第五章第五章 常用维护方法和命令常用维护方法和命令目录目录3VLAN的产生原因广播风暴的产生原因广播风暴传统的以太网是广播型网络,网络中的所有主机通过HUB或交换机相连,处在同一个广播域中4通过通过路由器隔离广播域路由器隔离广播域5通过通过VLAN划分广播域划分广播域市场部工程部财务部6以太
2、网端口的链路类型以太网端口的链路类型l Access link:只能允许某一个:只能允许某一个VLAN的的untagged数据流通过。数据流通过。l Trunk link:允许多个:允许多个VLAN的的tagged数据流和数据流和某一个某一个VLAN的的untagged数据流通过。数据流通过。l Hybrid link:允许多个:允许多个VLAN的的tagged数据流和数据流和多个多个VLAN的的untagged数据流通过。数据流通过。l Hybrid端口可以允许多个端口可以允许多个VLAN的报文发送时不携带标签,而的报文发送时不携带标签,而Trunk端口只允许缺省端口只允许缺省VLAN的报文
3、发送时不携带标签。的报文发送时不携带标签。l 三种类型的端口可以共存在一台设备上三种类型的端口可以共存在一台设备上7Access Link和和Trunk L8Trunk Link和和VLAN9数据帧在网络通信中的变化数据帧在网络通信中的变化10VLAN配置命令(配置命令(1)创建VLAN.vlan 100 (1-4094)删除VLAN.undo vlan 100 (1-4094)在VLAN中增加端口.port Ethernet 2/0/1在VLAN中删除端口.undo port Ethernet 2/0/1将端口加入VLAN port access vlan 100(1-4094)将端口脱离V
4、LAN undo port access vlan 100(1-4094)显示VLAN信息 display vlan VLAN ID(1-4094)11VLAN配置命令(配置命令(2)定义端口属性为Trunk.port link-type trunk删除端口Trunk属性.undo port link-type定义端口可以传输的VLAN.port trunk permit vlan VLAN ID 在VLAN中删除端口.undo port trunk permit vlan VLAN ID12配置配置VLAN虚接口虚接口为已存在的VLAN创建对应的VLAN接口,并进入VLAN接口视图 inte
5、rface Vlan-interface vlan-id删除一个VLAN接口 undo interface Vlan-interface*缺省情况下,在交换机上不存在VLAN接口*可以通过ip address命令配置IP地址,使接口可以为在该VLAN范围内接入的设备提供基于IP层的数据转发功能*在创建VLAN接口之前,必须先创建对应的VLAN,否则无法创建VLAN接口13配置配置IP地址地址ip address命令用来配置VLAN接口/LoopBack接口的IP地址和掩码undo ip address命令用来删除VLAN接口/LoopBack接口的IP地址和掩码ip address ip-ad
6、dress mask|mask-length sub undo ip address ip-address mask|mask-length sub *在一般情况下,一个VLAN接口/LoopBack接口/网络管理接口配置一个IP地址即可,但为了使交换机的一个VLAN接口/LoopBack接口/网络管理接口可以与多个子网相连,一个VLAN接口/LoopBack接口/网络管理接口最多可以配置多个IP地址,其中一个为主IP地址,其余为从IP地址14静态路由的配置命令和示例静态路由的配置命令和示例H3Cip route-static ip-address mask|masklen interface
7、-type interfacce-name|nexthop-address preference value reject|blackhole 例如:ip route-static 129.1.0.0 16 10.0.0.2ip route-static 129.1.0.0 255.255.0.0 10.0.0.2ip route-static 129.1.0.0 16 Serial 2/15主从主从IP地址举例地址举例16VLAN配置举例配置举例 为保证部门间数据的二层隔离,现要求将为保证部门间数据的二层隔离,现要求将PC1和和Server1划分到划分到VLAN100中,中,PC2和和Ser
8、ver2划分到划分到VLAN200中。并分别为两个中。并分别为两个VLAN设置描述字符为设置描述字符为“Dept1”和和“Dept2”在在SwitchA上配置上配置VLAN接口,对接口,对PC1发往发往Server2的数据进行三层转发。的数据进行三层转发。两个部门分别使用两个部门分别使用192.168.1.0/24和和192.168.2.0/24两个网段两个网段17配置配置Switch A#创建VLAN100,并配置VLAN100的描述字符串为“Dept1”,将端口Ethernet1/0/1加入到VLAN100。system-viewSwitchA vlan 100SwitchA-vlan10
9、0 description Dept1SwitchA-vlan100 port Ethernet 1/0/1SwitchA-vlan100 quit#创建VLAN200,并配置VLAN200的描述字符串为“Dept2”。SwitchA vlan 200SwitchA-vlan200 description Dept2SwitchA-vlan200 quit#创建VLAN100和VLAN200的接口,IP地址分别配置为192.168.1.1和192.168.2.1,用来对PC1发往Server2的报文进行三层转发。SwitchA interface Vlan-interface 100Switc
10、hA-Vlan-interface100 ip address 192.168.1.1 24SwitchA-Vlan-interface100 quitSwitchA interface Vlan-interface 200SwitchA-Vlan-interface200 ip address 192.168.2.1 18配置配置Switch B#创建VLAN100,并配置VLAN100的描述字符串为“Dept1”,将端口Ethernet1/0/13加入到VLAN100。system-viewSwitchB vlan 100SwitchB-vlan100 description Dept1S
11、witchB-vlan100 port Ethernet 1/0/13SwitchB-vlan103 quit#创建VLAN200,并配置VLAN200的描述字符串为“Dept2”,将端口Ethernet1/0/11和Ethernet1/0/12加入到VLAN200。SwitchB vlan 200SwitchB-vlan200 description Dept2SwotchB-vlan200 port Ethernet1/0/11 Ethernet 1/0/12SwitchB-vlan200 19配置配置Switch A和和Switch B之间的链路之间的链路由于Switch A和Switc
12、h B之间的链路需要同时传输VLAN100和VLAN200的数据,所以可以配置两端的端口为Trunk端口,且允许这两个VLAN的报文通过。#配置Switch A的Ethernet1/0/2端口。SwitchA interface Ethernet 1/0/2SwitchA-Ethernet1/0/2 port link-type trunkSwitchA-Ethernet1/0/2 port trunk permit vlan 100SwitchA-Ethernet1/0/2 port trunk permit vlan 200#配置Switch B的Ethernet1/0/10端口。Swit
13、chB interface Ethernet 1/0/10SwitchB-Ethernet1/0/10 port link-type trunkSwitchB-Ethernet1/0/10 port trunk permit vlan 100SwitchB-Ethernet1/0/10 port trunk permit vlan 20注意事项注意事项l VLAN 1 -缺省就有,不需要创建,也无法删除缺省就有,不需要创建,也无法删除 -不建议用作业务不建议用作业务VLAN -可以用作管理可以用作管理VLAN l Trunk链路链路 -只允许所需的只允许所需的VLAN通过,不要配置通过,不要配
14、置 port trunk permit vlan all -最好配置上最好配置上undo port trunk permit vlan 1n 第一章第一章 VLAN原理及基本配置原理及基本配置n 第二章第二章 STP原理及基本配置原理及基本配置n 第三章第三章 ACL原理及基本配置原理及基本配置n 第四章第四章 设备管理基本配置设备管理基本配置n 第五章第五章 常用维护方法和命令常用维护方法和命令目录目录22生成树生成树l STP(Spanning Tree Protocol,生成树协议)是根据IEEE协会制定的802.1D标准建立的,用于在局域网中消除数据链路层物理环路的协议。运行该协议的设
15、备通过彼此交互报文发现网络中的环路,并有选择的对某些端口进行阻塞,最终将环路网络结构修剪成无环路的树型网络结构,从而防止报文在环路网络中不断增生和无限循环,避免主机由于重复接收相同的报文造成的报文处理能力下降的问题发生。23STP配置命令配置命令启动全局启动全局STP特性特性 stp enable关闭全局关闭全局STP特性特性 undo stp enable*全局开启后,每个接口下的全局开启后,每个接口下的STP功能也被打开功能也被打开接口视图下关闭接口视图下关闭STP特性特性 stp disable接口下开启接口下开启STP特性特性 stp 24STP的交换机保护功能的交换机保护功能1.Ro
16、ot保护功能保护功能由于维护人员的错误配置或网络中的恶意攻击,网络中的合由于维护人员的错误配置或网络中的恶意攻击,网络中的合法根桥有可能会收到优先级更高的配置消息,这样当前根桥法根桥有可能会收到优先级更高的配置消息,这样当前根桥会失去根桥的地位,引起网络拓扑结构的错误变动。这种不会失去根桥的地位,引起网络拓扑结构的错误变动。这种不合法的变动,会导致原来应该通过高速链路的流量被牵引到合法的变动,会导致原来应该通过高速链路的流量被牵引到低速链路上,导致网络拥塞。低速链路上,导致网络拥塞。stp root primary命令用来指定当前交换机作为指命令用来指定当前交换机作为指定生成树实例的根桥。定生
17、成树实例的根桥。undo stp root命令用来取消当前交换机作为指定生命令用来取消当前交换机作为指定生成树实例的根桥资格。成树实例的根桥资格。stp instance 0 root 25STP优化优化-边缘端口边缘端口边缘端口是指不直接与任何交换机连接,也不通过端口所连边缘端口是指不直接与任何交换机连接,也不通过端口所连接的网络间接与任何交换机相连的端口。接的网络间接与任何交换机相连的端口。用户如果将某个端口指定为边缘端口,那么当该端口由阻塞用户如果将某个端口指定为边缘端口,那么当该端口由阻塞状态向转发状态迁移时,这个端口可以实现快速迁移,而无状态向转发状态迁移时,这个端口可以实现快速迁移
18、,而无需等待延迟时间。需等待延迟时间。在交换机没有开启在交换机没有开启BPDU保护的情况下,如果被设置为边缘保护的情况下,如果被设置为边缘端口的端口上收到来自其它端口的端口的端口上收到来自其它端口的BPDU报文,则该端口会报文,则该端口会重新变为非边缘端口。重新变为非边缘端口。对于直接与终端相连的端口,请将该端口设置为边缘端口,对于直接与终端相连的端口,请将该端口设置为边缘端口,同时启动同时启动BPDU保护功能。这样既能够使该端口快速迁移到保护功能。这样既能够使该端口快速迁移到转发状态,也可以保证网络的安全。转发状态,也可以保证网络的安全。26边缘端口配置边缘端口配置stp edged-por
19、t enable命令用来将当前的以太网端命令用来将当前的以太网端口配置为边缘端口口配置为边缘端口stp edged-port disable命令用来将当前的以太网命令用来将当前的以太网端口配置为非边缘端口端口配置为非边缘端口undo stp edged-port命令用来将当前的以太网端命令用来将当前的以太网端口恢复为缺省状态,即非边缘端口。口恢复为缺省状态,即非边缘端口。*缺省情况下,交换机所有以太网端口均被配置为非缺省情况下,交换机所有以太网端口均被配置为非边缘端口边缘端口27STP的交换机保护功能的交换机保护功能2.BPDU保护功能保护功能边缘端口接收到配置消息后,系统会自动将这些端口设置
20、为非边缘端口接收到配置消息后,系统会自动将这些端口设置为非边缘端口,重新计算生成树,这样就引起网络拓扑的震荡。边缘端口,重新计算生成树,这样就引起网络拓扑的震荡。正常情况下,边缘端口应该不会收到生成树协议的配置消息。正常情况下,边缘端口应该不会收到生成树协议的配置消息。如果有人伪造配置消息恶意攻击交换机,就会引起网络震荡。如果有人伪造配置消息恶意攻击交换机,就会引起网络震荡。BPDU保护功能可以防止这种网络攻击。交换机上启动了保护功能可以防止这种网络攻击。交换机上启动了BPDU保护功能以后,如果边缘端口收到了配置消息,系统就将这些保护功能以后,如果边缘端口收到了配置消息,系统就将这些端口关闭,
21、同时通知网管这些端口被端口关闭,同时通知网管这些端口被MSTP关闭。被关闭的边关闭。被关闭的边缘端口只能由网络管理人员恢复。缘端口只能由网络管理人员恢复。http:/ stp brief 显示STP生成树的简要状态信息。display stp instance 0 interface Ethernet 1/0/1 to Ethernet 1/0/4 brief MSTID Port Role STP State Protection 0 Ethernet1/0/1 ALTE DISCARDING LOOP 0 Ethernet1/0/2 DESI FORWARDING NONE 0 Ether
22、net1/0/3 DESI FORWARDING NONE 0 Ethernet1/0/4 DESI FORWARDING NONEn 第一章第一章 VLAN原理及基本配置原理及基本配置n 第二章第二章 STP原理及基本配置原理及基本配置n 第三章第三章 ACL原理及基本配置原理及基本配置n 第四章第四章 设备管理基本配置设备管理基本配置n 第五章第五章 常用维护方法和命令常用维护方法和命令目录目录30ACL访问控制列表访问控制列表 为了过滤通过网络设备的数据包,需要配置一系列的匹配规则,以识别需要过滤的对象。在识别出特定的对象之后,网络设备才能根据预先设定的策略允许或禁止相应的数据包通过。访
23、问控制列表(Access Control List,ACL)就是用来实现这些功能。ACL通过一系列的匹配条件对数据包进行分类,这些条件可以是数据包的源地址、目的地址、端口号等。ACL可应用在交换机全局或端口上,交换机根据ACL中指定的条件来检测数据包,从而决定是转发还是丢弃该数据包。31以太网访问列表以太网访问列表l主要作用:在整个网络中分布实施接入安全性32访问控制列表访问控制列表ACL对到达端口的数据包进行分类,并打上不同的动作标记访问列表作用于交换机的所有端口访问列表的主要用途:包过滤包过滤镜像镜像流量限制流量限制流量统计流量统计分配队列优先级分配队列优先级33流分类流分类通常选择数据包
24、的包头信息作为流分类项2层流分类项以太网帧承载的数据类型以太网帧承载的数据类型源源/目的目的MAC地址地址以太网封装格式以太网封装格式Vlan ID入入/出端口出端口3/4层流分类项协议类型协议类型源源/目的目的IP地址地址源源/目的端口号目的端口号DSCP34IP 数据包过滤数据包过滤35访问控制列表的构成访问控制列表的构成l Rule(访问控制列表的子规则)l Time-range(时间段机制)l ACL=rules+time-range(访问控制列表由一系列规则组成,有必要时会和时间段结合)36时间段的相关配置时间段的相关配置 37访问控制列表的类型访问控制列表的类型l 20002999
25、:表示基本:表示基本ACL。只根据数据包的源。只根据数据包的源IP地址地址制定规则。制定规则。l 30003999:表示高级:表示高级ACL(3998与与3999是系统为集群是系统为集群管理预留的编号,用户无法配置)。根据数据包的源管理预留的编号,用户无法配置)。根据数据包的源IP地地址、目的址、目的IP地址、地址、IP承载的协议类型、协议特性等三、四承载的协议类型、协议特性等三、四层信息制定规则。层信息制定规则。l 40004999:表示二层:表示二层ACL。根据数据包的源。根据数据包的源MAC地址地址、目的、目的MAC地址、地址、802.1p优先级、二层协议类型等二层优先级、二层协议类型等
展开阅读全文