Командами Cisco называют команды операционной системы Cisco IOS, которыми настраивают коммутаторы и маршрутизаторы через командную строку (CLI). Чтобы собрать рабочую сеть, хватает трёх-четырёх десятков команд: переход между режимами, настройка интерфейсов и VLAN, маршруты, проверка через show и сохранение конфигурации. Ниже Cisco CLI команды с описанием на русском собраны по задачам (по-русски их часто ищут как «команды циско»), с примерами, которые одинаково работают в Cisco Packet Tracer и на Catalyst 2960 или маршрутизаторах ISR.
Если нужно быстро:
- в привилегированный режим входят командой
enable, в режим настройки командойconfigure terminal, назад выходят поexitилиend; - порт включается командой
no shutdown; на маршрутизаторах интерфейсы по умолчанию выключены, на коммутаторах включены; - текущие настройки показывает
show running-config, а адреса и состояние всех портов одной таблицей выводитshow ip interface brief; - сохраняет конфигурацию
copy running-config startup-config(короткоwr), без этого всё пропадёт после перезагрузки; - если не помните синтаксис, наберите
?в любом месте команды.
Как попасть в командную строку Cisco
У нового устройства нет ни IP-адреса, ни паролей, поэтому первый раз к нему подключаются через консольный порт. Понадобится консольный кабель (RJ-45 на одном конце, COM или USB на другом) и терминальная программа: PuTTY, SecureCRT или встроенный терминал macOS через screen. Параметры подключения у Cisco стандартные: скорость 9600, 8 бит данных, без контроля чётности, 1 стоповый бит, без управления потоком.
После базовой настройки устройство получает IP-адрес, и дальше с ним работают удалённо по SSH. Telnet тоже поддерживается, но пароль в нём уходит по сети открытым текстом, поэтому в рабочей сети его отключают (как это сделать, показано в разделе про SSH).
В Cisco Packet Tracer всё проще. Щёлкните по коммутатору или маршрутизатору и откройте вкладку CLI, это та же консоль. Подключение через консольный кабель тоже можно смоделировать: соедините голубым кабелем Console порт RS-232 компьютера с портом Console устройства и откройте на компьютере Desktop → Terminal.
Режимы командной строки Cisco
Команды Cisco IOS работают только в своём режиме. Если набрать правильную команду в неправильном режиме, IOS ответит % Invalid input detected, и новички спотыкаются об это чаще всего. Режим всегда видно по приглашению командной строки.
| Режим | Приглашение | Как войти | Что в нём делают |
|---|---|---|---|
| Пользовательский (User EXEC) | Switch> | сразу после входа | ping, часть команд show, больше почти ничего |
| Привилегированный (Privileged EXEC) | Switch# | enable | все show, сохранение, перезагрузка, копирование файлов |
| Глобальной конфигурации | Switch(config)# | configure terminal | настройки устройства целиком: имя, пароли, VLAN, маршруты |
| Настройки интерфейса | Switch(config-if)# | interface fa0/1 | IP-адрес, режим порта, включение и выключение |
| Настройки линий | Switch(config-line)# | line console 0, line vty 0 15 | пароли и способы входа через консоль и удалённо |
| Настройки VLAN | Switch(config-vlan)# | vlan 10 | имя VLAN |
| Настройки протокола маршрутизации | Router(config-router)# | router ospf 1 | сети и параметры OSPF, EIGRP, BGP |
Вот как выглядит переход по режимам и обратно:
Switch> enable
Switch# configure terminal
Switch(config)# interface fastEthernet 0/1
Switch(config-if)# exit
Switch(config)# end
Switch#exit поднимает на один уровень вверх, а end (или сочетание Ctrl+Z) сразу возвращает в привилегированный режим из любой глубины. Выйти из привилегированного режима обратно в пользовательский можно командой disable.
Справка, сокращения и ошибки CLI
Помнить все команды Cisco наизусть не нужно, у IOS хорошая встроенная справка. Полный список команд Cisco для текущего режима всегда под рукой, а знак вопроса работает в трёх вариантах:
?на пустой строке выводит все команды, доступные в текущем режиме;sh?без пробела показывает команды, которые начинаются с этих букв (show,shutdown);show ip ?с пробелом перечисляет, какие аргументы можно дописать дальше. Если в списке есть<cr>, команду уже можно выполнять.
Команды можно сокращать до того места, где они перестают быть двусмысленными: conf t вместо configure terminal, sh ip int br вместо show ip interface brief, int fa0/1 вместо interface fastEthernet 0/1. Клавиша Tab дописывает команду целиком, это удобно, пока сокращения не стали привычкой.
Несколько приёмов, о которых в учебниках пишут мало, а пользуются ими каждый день:
doпозволяет выполнить команду привилегированного режима, не выходя из режима настройки. Например,do show ip interface briefпрямо из(config-if)#.- Форма
noотменяет почти любую настройку. Была командаip address 10.0.0.1 255.255.255.0, станетno ip address. Поэтому и порт включают командойno shutdown, то есть отменяют его выключение. show historyвыводит последние набранные команды, а стрелка вверх по одной возвращает их в строку.- Ctrl+Shift+6 прерывает долгую операцию, например
tracerouteили зависший поиск DNS. no ip domain-lookupв режиме глобальной конфигурации. Без неё любая опечатка в привилегированном режиме воспринимается как имя хоста, и устройство полминуты пытается найти его в DNS.
Сообщения об ошибках IOS короткие, но по ним сразу понятно, что пошло не так:
| Сообщение | Что означает | Что делать |
|---|---|---|
% Invalid input detected at '^' marker. | команды нет в этом режиме или ошибка в слове, на которое указывает ^ | проверить режим по приглашению, набрать ? |
% Incomplete command. | не хватает аргумента | повторить команду с ? на конце |
% Ambiguous command | сокращение подходит к нескольким командам | добавить ещё пару букв |
Translating "…"...domain server | устройство приняло опечатку за имя хоста | Ctrl+Shift+6, затем no ip domain-lookup |
Базовая настройка устройства
Базовые команды Cisco из этого набора открывают настройку любого коммутатора и маршрутизатора, в том числе в лабораторных работах Packet Tracer. Имя устройства, пароли на вход и баннер выглядят формальностью, но без паролей на линиях vty устройство не пустит к себе удалённо.
Switch> enable
Switch# configure terminal
Switch(config)# hostname SW1
SW1(config)# no ip domain-lookup
SW1(config)# enable secret Cl@ssPass
SW1(config)# service password-encryption
SW1(config)# banner motd #Только для авторизованного персонала#
SW1(config)# line console 0
SW1(config-line)# password C0ns0le
SW1(config-line)# login
SW1(config-line)# logging synchronous
SW1(config-line)# exec-timeout 15 0
SW1(config-line)# exit
SW1(config)# line vty 0 15
SW1(config-line)# password Vty-Pass
SW1(config-line)# login
SW1(config-line)# end
SW1# copy running-config startup-configРазберём, что здесь происходит.
hostnameменяет имя в приглашении, что кажется пустяком, пока в сети не появятся десять одинаковыхSwitch#.enable secretставит пароль на вход в привилегированный режим и хранит его в виде хеша. Есть и старая командаenable password, которая хранит пароль открытым текстом. Если заданы обе, IOS используетenable secret.service password-encryptionпрячет в конфигурации пароли линий, которые иначе видны как есть. Это слабое шифрование (тип 7), оно защищает только от взгляда через плечо.loginв режиме линии включает проверку пароля. Без неё пароль задан, но не спрашивается. Отсюда частый вопрос «для чего нужна команда login», ответ на него есть в вопросах в конце статьи.logging synchronousне даёт системным сообщениям разрывать строку, которую вы набираете.exec-timeout 15 0завершает простаивающую сессию через 15 минут. Значение0 0отключает тайм-аут, что удобно в Packet Tracer и плохо для рабочей сети.
Курс «Сетевой инженер» в Академии IT DMS
Сертификат, диплом о переподготовке или удостоверение о повышении квалификации.
AFFTIMES−5 % на первую покупку. Скидка суммируется с любыми акциями школы. Если оплачиваете через менеджера в чате, назовите ему промокод.
Команды для интерфейсов
Команды Cisco 2960 и других коммутаторов для портов те же, что у маршрутизаторов. Интерфейс выбирается по типу и номеру, например fastEthernet 0/1, gigabitEthernet 0/0, gigabitEthernet 1/0/24 на стековых коммутаторах. Номера портов на вашем устройстве покажет show ip interface brief.
Router(config)# interface gigabitEthernet 0/0
Router(config-if)# description Канал в локальную сеть
Router(config-if)# ip address 192.168.1.1 255.255.255.0
Router(config-if)# no shutdownКоманда description подписывает порт, подпись потом видна в show interfaces description. ip address задаёт адрес и маску, а no shutdown включает интерфейс. На маршрутизаторах Cisco интерфейсы по умолчанию административно выключены, поэтому без no shutdown порт останется в состоянии administratively down, даже если кабель воткнут. На коммутаторах порты по умолчанию включены.
Коммутатор второго уровня, например Catalyst 2960, не назначает IP-адреса физическим портам. Адрес для управления вешают на виртуальный интерфейс VLAN (SVI) и указывают шлюз:
SW1(config)# interface vlan 1
SW1(config-if)# ip address 192.168.1.2 255.255.255.0
SW1(config-if)# no shutdown
SW1(config-if)# exit
SW1(config)# ip default-gateway 192.168.1.1После этого к коммутатору можно подключаться по сети из подсети 192.168.1.0/24, а через шлюз и из других подсетей.
Чтобы настроить сразу группу портов, используют interface range. Диапазон пишется через дефис, отдельные порты через запятую:
SW1(config)# interface range fastEthernet 0/1 - 12 , fastEthernet 0/20
SW1(config-if-range)# description Рабочие места
SW1(config-if-range)# speed 100
SW1(config-if-range)# duplex fullВсе команды внутри config-if-range применяются к каждому порту диапазона. speed и duplex вручную задают скорость и режим дуплекса. Обычно их оставляют в auto, а фиксируют только когда соседнее устройство плохо договаривается. Если скорость задана вручную только с одной стороны, получится несовпадение дуплекса, и в show interfaces поползут ошибки CRC и коллизии.
Неиспользуемые порты в рабочей сети принято выключать командой shutdown, чтобы никто не подключился к свободной розетке.
VLAN, trunk и Spanning Tree
VLAN делит один коммутатор на несколько изолированных сетей. Команды настройки коммутатора Cisco для VLAN идут в два шага: сначала VLAN создают и дают им имена, потом раздают порты.
SW1(config)# vlan 10
SW1(config-vlan)# name Office
SW1(config-vlan)# vlan 20
SW1(config-vlan)# name Guests
SW1(config-vlan)# exit
SW1(config)# interface range fastEthernet 0/1 - 10
SW1(config-if-range)# switchport mode access
SW1(config-if-range)# switchport access vlan 10Команда switchport Cisco управляет режимом порта. switchport mode access переводит порт в режим доступа: он принадлежит одной VLAN и подключает конечное устройство, компьютер или принтер. switchport access vlan 10 указывает, какой именно. Если VLAN ещё не была создана, коммутатор создаст её сам и сообщит об этом.
Порт между двумя коммутаторами или между коммутатором и маршрутизатором должен пропускать сразу несколько VLAN. Такой порт называется транком (trunk), кадры в нём помечаются тегами 802.1Q:
SW1(config)# interface gigabitEthernet 0/1
SW1(config-if)# switchport mode trunk
SW1(config-if)# switchport trunk allowed vlan 10,20
SW1(config-if)# switchport trunk native vlan 99
SW1(config-if)# switchport nonegotiateСписок allowed vlan ограничивает, какие VLAN пройдут через транк. native vlan задаёт VLAN, кадры которой идут без тега, и она должна совпадать с обеих сторон. switchport nonegotiate отключает протокол DTP, которым коммутаторы Cisco пытаются сами договориться о транке. В рабочей сети DTP выключают из соображений безопасности, режим порта задают явно.
На коммутаторах с другим модулем коммутации (например, 3560) перед switchport mode trunk может понадобиться switchport trunk encapsulation dot1q. Если IOS ответит, что транк с автоматической инкапсуляцией нельзя перевести в режим trunk, это как раз тот случай.
Для проверки VLAN хватает двух команд. show vlan brief показывает VLAN и порты доступа в них, а show interfaces trunk выводит транки и разрешённые VLAN. Транковые порты в выводе show vlan brief не появляются, это нормально.
Spanning Tree: portfast и BPDU Guard
Протокол STP блокирует лишние пути между коммутаторами, чтобы в сети не возникло петли. Порт, к которому подключён компьютер, по умолчанию проходит все стадии STP и включается примерно через 30 секунд. Команда spanning-tree portfast пропускает эти стадии для портов доступа:
SW1(config)# spanning-tree mode rapid-pvst
SW1(config)# interface range fastEthernet 0/1 - 10
SW1(config-if-range)# spanning-tree portfast
SW1(config-if-range)# spanning-tree bpduguard enablespanning-tree mode rapid-pvst переключает коммутатор на быстрый RSTP. bpduguard страхует portfast: если в такой порт всё же воткнут коммутатор и придёт BPDU, порт уйдёт в состояние err-disabled. Включать portfast на портах между коммутаторами нельзя, так легко получить петлю. Состояние дерева показывает show spanning-tree.
Команды маршрутизатора Cisco: маршруты, ip routing, OSPF
Маршрутизатор знает только подсети на своих интерфейсах. Чтобы он отправлял трафик в другие сети, ему нужны маршруты, статические или динамические. Статический маршрут прописывают вручную, и команда ip route Cisco делает это одной строкой. Команды роутера Cisco младших серий ISR здесь не отличаются от старших.
Router(config)# ip route 10.20.0.0 255.255.0.0 192.168.1.254
Router(config)# ip route 0.0.0.0 0.0.0.0 203.0.113.1Первая строка отправляет сеть 10.20.0.0/16 через соседа 192.168.1.254. Вторая задаёт маршрут по умолчанию, и всё, для чего нет более точного маршрута, уходит провайдеру на 203.0.113.1. Вместо адреса следующего узла можно указать выходной интерфейс, но на Ethernet-интерфейсах надёжнее адрес. Таблицу маршрутизации выводит show ip route, статические маршруты в ней помечены буквой S, маршрут по умолчанию S*.
Если маршрутизирует коммутатор третьего уровня (Catalyst 3560, 3650 и т. п.), маршрутизацию на нём сначала надо включить командой ip routing:
L3SW(config)# ip routing
L3SW(config)# interface vlan 10
L3SW(config-if)# ip address 10.0.10.1 255.255.255.0
L3SW(config-if)# interface vlan 20
L3SW(config-if)# ip address 10.0.20.1 255.255.255.0Без ip routing L3-коммутатор ведёт себя как обычный L2 и не передаёт трафик между VLAN, хотя адреса на SVI заданы.
Обычный маршрутизатор тоже может маршрутизировать между VLAN через один физический порт (схема router-on-a-stick). Для этого порт делят на подынтерфейсы, по одному на VLAN:
Router(config)# interface gigabitEthernet 0/0
Router(config-if)# no shutdown
Router(config-if)# interface gigabitEthernet 0/0.10
Router(config-subif)# encapsulation dot1Q 10
Router(config-subif)# ip address 10.0.10.1 255.255.255.0
Router(config-subif)# interface gigabitEthernet 0/0.20
Router(config-subif)# encapsulation dot1Q 20
Router(config-subif)# ip address 10.0.20.1 255.255.255.0encapsulation dot1Q привязывает подынтерфейс к VLAN. Порт коммутатора напротив должен быть транком. Физический интерфейс включают no shutdown, подынтерфейсы включатся вместе с ним.
Из динамических протоколов в лабораторных и экзамене CCNA чаще всего встречается OSPF. Минимальная настройка для одной области выглядит так:
Router(config)# router ospf 1
Router(config-router)# router-id 1.1.1.1
Router(config-router)# network 192.168.1.0 0.0.0.255 area 0
Router(config-router)# network 10.0.0.0 0.0.0.3 area 0
Router(config-router)# passive-interface gigabitEthernet 0/0Число после router ospf обозначает номер процесса и действует только внутри устройства. В команде network указывают обратную маску (wildcard): 0.0.0.255 для сети /24, 0.0.0.3 для /30. passive-interface запрещает рассылать OSPF в порт, где нет других маршрутизаторов. Соседей проверяют командой show ip ospf neighbor, полученные маршруты в show ip route отмечены буквой O.
SSH, DHCP, NAT, ACL и Port Security
Настройка SSH
SSH заменяет Telnet и шифрует сессию. Для ключа шифрования Cisco нужны имя устройства и доменное имя, поэтому они идут первыми:
SW1(config)# hostname SW1
SW1(config)# ip domain-name office.local
SW1(config)# crypto key generate rsa modulus 2048
SW1(config)# username admin privilege 15 secret Adm1n-Pass
SW1(config)# ip ssh version 2
SW1(config)# line vty 0 15
SW1(config-line)# transport input ssh
SW1(config-line)# login localcrypto key generate rsa создаёт пару ключей и заодно включает SSH-сервер. Cisco рекомендует ключ не короче 1024 бит. Ключ на 2048 бит надёжнее, хотя генерируется дольше. username … secret заводит локального пользователя, login local велит спрашивать логин и пароль из этой базы. transport input ssh оставляет на линиях vty только SSH и закрывает вход по Telnet. На 2960 линий vty шестнадцать, с 0 по 15.
Проверить результат можно командой show ip ssh, она покажет, включён ли SSH и какой версии. Если IOS не знает такой команды, в образе нет криптографии, и SSH на этом устройстве не заработает. Удалить ключи и выключить SSH можно командой crypto key zeroize rsa.
Команды DHCP Cisco: сервер на маршрутизаторе
Router(config)# ip dhcp excluded-address 192.168.1.1 192.168.1.20
Router(config)# ip dhcp pool OFFICE
Router(dhcp-config)# network 192.168.1.0 255.255.255.0
Router(dhcp-config)# default-router 192.168.1.1
Router(dhcp-config)# dns-server 8.8.8.8excluded-address не даёт раздавать адреса, занятые под шлюз, серверы и принтеры. Пул задаёт сеть, шлюз и DNS для клиентов. Выданные адреса показывает show ip dhcp binding. Если DHCP-сервер стоит в другой подсети, на интерфейсе со стороны клиентов настраивают пересылку запросов: ip helper-address с адресом сервера.
NAT для выхода в интернет
Router(config)# access-list 1 permit 192.168.1.0 0.0.0.255
Router(config)# ip nat inside source list 1 interface gigabitEthernet 0/1 overload
Router(config)# interface gigabitEthernet 0/0
Router(config-if)# ip nat inside
Router(config-if)# interface gigabitEthernet 0/1
Router(config-if)# ip nat outsideЭто PAT (NAT overload): вся локальная сеть из списка доступа 1 выходит наружу под адресом внешнего интерфейса. Интерфейсы обязательно помечают как inside и outside, иначе трансляции не будет. Текущие трансляции видны в show ip nat translations.
Списки доступа (ACL)
Router(config)# ip access-list extended GUESTS-IN
Router(config-ext-nacl)# deny ip 10.0.20.0 0.0.0.255 10.0.10.0 0.0.0.255
Router(config-ext-nacl)# permit ip 10.0.20.0 0.0.0.255 any
Router(config-ext-nacl)# exit
Router(config)# interface gigabitEthernet 0/0.20
Router(config-subif)# ip access-group GUESTS-IN inЭтот расширенный ACL запрещает гостевой сети 10.0.20.0/24 обращаться к офисной 10.0.10.0/24 и пропускает остальной трафик. Строки проверяются сверху вниз до первого совпадения, а в конце каждого ACL стоит невидимое «запретить всё». Если забыть строку permit, гостевая сеть потеряет и интернет. Счётчики совпадений по строкам показывает show access-lists.
Port Security
SW1(config)# interface fastEthernet 0/5
SW1(config-if)# switchport mode access
SW1(config-if)# switchport port-security
SW1(config-if)# switchport port-security maximum 2
SW1(config-if)# switchport port-security mac-address sticky
SW1(config-if)# switchport port-security violation restrictPort Security ограничивает число MAC-адресов на порту доступа. sticky запоминает первые подключённые адреса и записывает их в конфигурацию. Режим violation определяет реакцию на чужое устройство: shutdown (по умолчанию) переводит порт в err-disabled, restrict отбрасывает чужие кадры и пишет об этом в журнал. Состояние смотрят командой show port-security interface fa0/5.
Курс «Сетевой инженер» в Академии IT DMS
Сертификат, диплом о переподготовке или удостоверение о повышении квалификации.
AFFTIMES−5 % на первую покупку. Скидка суммируется с любыми акциями школы. Если оплачиваете через менеджера в чате, назовите ему промокод.
Команды show и диагностика
Любая команда show Cisco только читает состояние и ничего не меняет, поэтому её можно смело выполнять на рабочем оборудовании. Ниже таблица команд Cisco для просмотра, которые нужны чаще всего. Длинный вывод листается пробелом (страница) и Enter (строка), выйти из него можно клавишей q. Чтобы отфильтровать вывод, добавьте | include и слово: show running-config | include ip route.
| Команда | Что показывает |
|---|---|
show running-config | текущую конфигурацию в оперативной памяти |
show startup-config | сохранённую конфигурацию, с которой устройство загрузится |
show ip interface brief | все интерфейсы одной таблицей: адрес, статус, протокол |
show interfaces fa0/1 | подробно о порте: скорость, дуплекс, ошибки, счётчики |
show interfaces status | на коммутаторах: порты, VLAN, скорость, connected/notconnect |
show version | модель, версию IOS, время работы, регистр конфигурации |
show vlan brief | VLAN и порты доступа в них |
show interfaces trunk | транковые порты и разрешённые VLAN |
show mac address-table | таблицу MAC-адресов коммутатора: какой адрес за каким портом |
show ip route | таблицу маршрутизации |
show cdp neighbors | соседние устройства Cisco, их модели и порты подключения |
show spanning-tree | корневой мост и роли портов STP |
show logging | журнал системных сообщений |
show clock | время на устройстве (важно для логов) |
В выводе show ip interface brief смотрят на две последние колонки. up / up значит, что всё в порядке. administratively down / down означает, что интерфейс выключен командой и нужен no shutdown. down / down говорит о проблеме на физическом уровне, например нет кабеля или выключено устройство напротив. up / down обычно указывает на несовпадение настроек канального уровня с соседом.
Связность проверяют командами ping и traceroute. В ответе ping восклицательный знак означает успешный ответ, точка означает тайм-аут. Первая точка в серии из пяти пакетов обычно не ошибка, просто устройство в этот момент выясняет MAC-адрес соседа через ARP. traceroute 8.8.8.8 показывает, на каком маршрутизаторе пакеты перестают идти дальше. Из привилегированного режима доступен расширенный ping: наберите ping без адреса, и IOS спросит источник, размер и число пакетов.
Сохранение, перезагрузка и сброс
У Cisco две конфигурации. Running-config хранится в оперативной памяти, все команды меняют сразу её. Startup-config хранится в энергонезависимой памяти NVRAM и загружается при включении. Пока вы не скопировали одну в другую, изменения пропадут при первой же перезагрузке.
SW1# copy running-config startup-config
Destination filename [startup-config]?
Building configuration...
[OK]Это основная команда для сохранения конфигурации в Cisco. Сокращённо copy run start. На вопрос об имени файла просто нажмите Enter. Старая команда write memory (или просто wr) делает то же самое и до сих пор поддерживается.
Резервную копию конфигурации можно отправить на TFTP-сервер командой copy running-config tftp:. IOS спросит адрес сервера и имя файла. Обратная команда copy tftp: running-config загружает настройки с сервера.
Команда перезагрузки Cisco называется reload и выполняется из привилегированного режима. Если есть несохранённые изменения, IOS спросит, сохранить ли их. При удалённой работе выручает reload in 10, которая перезагрузит устройство через 10 минут. Если новая настройка оборвала доступ, через 10 минут вернётся сохранённая конфигурация. Если всё в порядке, отложенную перезагрузку отменяют командой reload cancel.
Как сбросить Cisco к заводским настройкам
SW1# erase startup-config
SW1# delete flash:vlan.dat
SW1# reloaderase startup-config (или write erase) удаляет сохранённую конфигурацию. На коммутаторах VLAN хранятся отдельно, в файле vlan.dat, поэтому без его удаления после перезагрузки старые VLAN останутся. При перезагрузке откажитесь от сохранения, иначе текущая конфигурация запишется обратно. После загрузки IOS предложит диалог начальной настройки, от него можно отказаться ответом no.
Если забыли пароль
Пароль enable secret нельзя прочитать из конфигурации, его можно только заменить. Для этого нужен физический доступ к устройству и консольный кабель.
На маршрутизаторе порядок такой. Перезагрузите устройство и в первые секунды загрузки отправьте сигнал Break из терминальной программы, чтобы попасть в режим ROMMON. Там введите confreg 0x2142 и reset. Маршрутизатор загрузится, пропустив сохранённую конфигурацию. Откажитесь от начальной настройки, войдите через enable, скопируйте старую конфигурацию в рабочую командой copy startup-config running-config и задайте новый enable secret. Затем верните обычный регистр командой config-register 0x2102 и сохраните настройки. После такой загрузки интерфейсы могут оказаться выключенными, проверьте их.
rommon 1 > confreg 0x2142
rommon 2 > reset
...
Router# copy startup-config running-config
Router# configure terminal
Router(config)# enable secret NewPass
Router(config)# config-register 0x2102
Router(config)# end
Router# copy running-config startup-configНа Catalyst 2960 вместо ROMMON используют кнопку Mode. Выключите питание, зажмите кнопку Mode и включите коммутатор. Когда индикатор SYST перестанет мигать и загорится ровным светом, отпустите кнопку, и появится приглашение switch:. Там выполните flash_init, переименуйте файл конфигурации командой rename flash:config.text flash:config.old и загрузитесь командой boot. Коммутатор стартует без паролей. Затем верните настройки командой copy flash:config.old system:running-config, задайте новые пароли и сохраните конфигурацию. Не держите Mode больше 10 секунд после загрузки, потому что на многих моделях это запускает сброс к заводским настройкам вместо восстановления.
Команды Cisco и Huawei: таблица соответствия
В российских сетях оборудование Cisco часто стоит рядом с Huawei, и инженеру приходится переключаться между двумя CLI. Логика у них похожая, отличаются слова. Вместо show у Huawei display, вместо no пишут undo. Привычного режима enable нет, из пользовательского режима <Huawei> сразу переходят в системный [Huawei].
В таблице собраны команды Cisco, Huawei и их соответствие для одних и тех же задач.
| Задача | Cisco IOS | Huawei VRP |
|---|---|---|
| Войти в режим настройки | configure terminal | system-view |
| Выйти на уровень выше / в начало | exit / end | quit / return |
| Имя устройства | hostname SW1 | sysname SW1 |
| Текущая конфигурация | show running-config | display current-configuration |
| Сохранённая конфигурация | show startup-config | display saved-configuration |
| Сохранить | copy running-config startup-config | save |
| Включить порт | no shutdown | undo shutdown |
| Порты и адреса кратко | show ip interface brief | display ip interface brief |
| Порт в VLAN | switchport mode accessswitchport access vlan 10 | port link-type accessport default vlan 10 |
| Транк | switchport mode trunk | port link-type trunkport trunk allow-pass vlan 10 20 |
| Таблица маршрутизации | show ip route | display ip routing-table |
| Таблица MAC-адресов | show mac address-table | display mac-address |
| Отменить команду | no … | undo … |
Синтаксис отдельных команд различается между моделями и версиями VRP, поэтому на незнакомом устройстве проверяйте его через ?, как и на Cisco.
Как тренироваться в Packet Tracer
Для Cisco Packet Tracer команды те же, что и для настоящего оборудования, и все примеры из статьи можно отработать в нём бесплатно. Актуальная стабильная версия симулятора 9.0, скачивается она с сайта Cisco Networking Academy после бесплатной регистрации. Для стенда хватит коммутатора 2960, маршрутизатора 2911 или ISR4331 и пары компьютеров.
Packet Tracer эмулирует только учебное подмножество IOS. Если команда из документации отвечает % Invalid input detected, проверьте через ?, поддерживает ли её выбранная модель, и при необходимости возьмите другую. Часть возможностей зависит от модели, например маршрутизацию между VLAN на коммутаторе получится включить только на L3-моделях вроде 3560.
Лучше всего команды запоминаются руками, на стенде. Начните с базовой настройки и паролей, затем соберите VLAN на одном коммутаторе, транк между двумя, маршрутизацию между VLAN, DHCP и NAT. На каждом шаге проверяйте результат командами show и ping.
Шпаргалка Cisco из этой статьи в формате PDF на одну страницу лежит в нашем Telegram-боте. Её удобно держать открытой рядом с CLI.
От сетевого инженера работодатели ждут большего, чем знание команд: он должен понимать, почему пакет пошёл именно этим путём, и уметь найти, где пакет потерялся. На уровне CCNA этому учат через адресацию и подсети, коммутацию, маршрутизацию, безопасность и поиск неисправностей на рабочих схемах.
Курс «Сетевой инженер» в Академии IT DMS
Сертификат, диплом о переподготовке или удостоверение о повышении квалификации.
AFFTIMES−5 % на первую покупку. Скидка суммируется с любыми акциями школы. Если оплачиваете через менеджера в чате, назовите ему промокод.
FAQ
Она включает интерфейс, то есть отменяет его административное выключение командой shutdown. На маршрутизаторах Cisco интерфейсы по умолчанию выключены, поэтому без no shutdown порт останется в состоянии administratively down даже с подключённым кабелем. Вводится в режиме настройки интерфейса.
Команда login в режиме настройки линии (line console 0 или line vty 0 15) включает проверку пароля при входе. Пароль, заданный командой password, без login не запрашивается. Вариант login local проверяет имя и пароль по локальной базе пользователей, созданной командой username.
Она отключает на порту протокол DTP, с помощью которого коммутаторы Cisco автоматически договариваются о транке. Порт с nonegotiate работает только в том режиме, который задан явно командой switchport mode access или switchport mode trunk. В рабочих сетях DTP выключают из соображений безопасности.
Порт с portfast пропускает стадии прослушивания и обучения протокола STP и начинает передавать данные сразу после подключения, а не через 30 секунд. Её включают только на портах доступа, куда подключены компьютеры, принтеры и серверы. Вместе с ней обычно включают spanning-tree bpduguard enable, чтобы порт отключился, если в него воткнут коммутатор.
ip routing включает маршрутизацию IPv4 на коммутаторе третьего уровня, например Catalyst 3560. Без неё L3-коммутатор не передаёт трафик между VLAN, даже если на интерфейсах VLAN заданы IP-адреса. На маршрутизаторах маршрутизация включена по умолчанию.
copy running-config startup-config в привилегированном режиме, сокращённо copy run start. Она копирует текущую конфигурацию из оперативной памяти в NVRAM. Старая команда write memory, или просто wr, делает то же самое. Без сохранения все изменения пропадут после перезагрузки.
Командой reload в привилегированном режиме. Если есть несохранённые изменения, IOS спросит, сохранить ли их. Отложенная перезагрузка задаётся как reload in 10 (через 10 минут) и отменяется командой reload cancel, это страхует от потери доступа при удалённой настройке.
Для начала хватит enable, configure terminal, exit и end для перехода между режимами, hostname и enable secret для базовой настройки, interface, ip address и no shutdown для портов, vlan и switchport access vlan для VLAN, ip route для маршрутов, show running-config, show ip interface brief и show vlan brief для проверки, ping для связности и copy running-config startup-config для сохранения.
Обе команды ставят пароль на вход в привилегированный режим. enable password хранит пароль в конфигурации открытым текстом, а enable secret хранит его в виде хеша. Если заданы обе, действует enable secret. Используйте только enable secret.
show vlan brief выводит список VLAN и порты доступа, которые им принадлежат. Транковые порты в этом списке не показываются, их и разрешённые на них VLAN выводит show interfaces trunk. Настройки конкретного порта показывает show interfaces fa0/1 switchport.
Да, до того места, где сокращение остаётся однозначным: conf t вместо configure terminal, sh ip int br вместо show ip interface brief, wr вместо write memory. Если сокращение подходит к нескольким командам, IOS ответит Ambiguous command. Клавиша Tab дописывает команду целиком.
Поставьте перед ней do, например do show running-config или do show ip interface brief. Так любая команда привилегированного режима выполняется прямо из режима глобальной конфигурации или настройки интерфейса.
Режимы, интерфейсы, VLAN, транки, статическая маршрутизация, OSPF, DHCP, NAT, ACL, SSH и команды show работают одинаково. Packet Tracer эмулирует только учебное подмножество IOS, поэтому редкие команды и часть параметров могут быть недоступны. Проверить, поддерживает ли модель команду, можно через знак вопроса.
Логика похожа, слова разные. У Huawei вместо show пишут display, вместо no пишут undo, вместо configure terminal используют system-view, а сохраняют конфигурацию командой save. Например, show running-config у Huawei называется display current-configuration, а no shutdown превращается в undo shutdown.
В привилегированном режиме выполните erase startup-config, на коммутаторе дополнительно delete flash:vlan.dat, затем reload и откажитесь от сохранения конфигурации. После загрузки устройство предложит диалог начальной настройки. Если пароль утерян, сначала придётся пройти процедуру восстановления пароля через ROMMON на маршрутизаторе или кнопку Mode на коммутаторе.





