简介:针对Cisco交换机入门配置的完整操作文档,适合网络初学者、高校网络实验课及备考网络工程师认证的人群。内容以实训为导向,系统梳理Cisco IOS系统的命令行特点,包括用户模式与特权模式区别、命令不区分大小写、支持简写与?帮助及历史命令查询,并介绍通过Console口和Telnet两种登录方式搭建配置环境的具体步骤,以及波特率、超级终端等关键参数设置。文档还覆盖常用配置命令,如enable、configure terminal、hostname、interface、ip address、no shutdown、vlan、switchport mode等,并给出enable password、line vty 0 4、login等安全配置示例,帮助读者从零开始完成一台交换机的初始化管理。资源为单个doc文件,压缩包仅96KB,虽容量不大但知识密度较高,已包含设备连接、参数配置、远程管理到安全加固的完整流程。目前已有94人学习下载,可作为网络实验课程参考或研究方案的基础材料。
1. 思科交换机基本配置:从 console 到 VLAN,这份资源覆盖的完整开局链路
刚接手一台 Cisco 交换机时,大部分人第一反应是上网搜命令,结果搜出来的配置片断各自为战,连上 console 就开始翻车。这份《Cisco 交换机的基本配置》文档讲的核心就是开局:从 console 线接入、命令行视图切换、密码与远程管理,到 VLAN 规划和双工调试,把一台空设备配到能上线。适合刚接触思科 IOS 的网工、备考 CCNA 的学员,以及手里有 2960/3560 真机却不敢乱动配置的运维。文档不长,但覆盖的恰好是生产环境里最容易出错的几个环节,值得照着敲一遍。
2. 认识 CLI 与配置视图:三种模式切换与基础安全配置实操
2.1 CLI 模式:用户、特权、全局与接口四个视图的进退
思科 IOS 的配置入口不是 GUI,是分层的 CLI。新手最常犯的错,是在Switch>里直接敲配置命令,结果什么都执行不了。先记一张模式表:
| 模式 | 提示符 | 作用 | 进入命令 |
|---|---|---|---|
| 用户模式 | Switch> | 只读,允许 show 和 ping | 默认进入 |
| 特权模式 | Switch# | 可查看全部状态、保存配置 | enable |
| 全局配置模式 | Switch(config)# | 修改整机参数 | configure terminal |
| 接口配置模式 | Switch(config-if)# | 修改某个端口参数 | interface 加接口名 |
从特权模式退回用户模式用disable;在配置视图里退一层用exit,直接回到特权模式用end或Ctrl+Z。我演示时习惯把enable和conf t连用,这两个缩写几乎所有思科配置文档都这么写,不认识会卡在第一步。
设备型号不同,接口命名有差异:2960 常见FastEthernet0/1和GigabitEthernet0/1,3560 这类三层交换机多为GigabitEthernet0/1。show interfaces status可以看端口 up/down 状态,这是后面排查物理链路的第一步。注意:在接口视图下敲shutdown会直接关掉端口,排查时容易把链路弄成人为 down,记得用no shutdown恢复。
2.2 基础安全配置:主机名、enable 密码与 console 密码的配置顺序
空设备上线前,第一件事是设置主机名和特权密码。下面这段是标准开局:
Switch> enable Switch# configure terminal Switch(config)# hostname CORE-SW01 CORE-SW01(config)# banner motd ^C Unauthorized access prohibited. ^C CORE-SW01(config)# enable secret Cisc0@2024 CORE-SW01(config)# service password-encryption CORE-SW01(config)# line console 0 CORE-SW01(config-line)# password P@ssw0rd CORE-SW01(config-line)# login CORE-SW01(config-line)# end CORE-SW01# copy running-config startup-config命令逻辑逐个说:hostname改提示符名称,多台设备排障时靠它区分日志来源;enable secret设置进入特权模式的密码,采用哈希存储,比旧的enable password强得多,两个都配时 secret 优先生效;service password-encryption会把配置里的明文密码转成 type 7 密文。注意,type 7 加密是弱加密,能反解,本质是防君子不防小人,真正安全的远程访问要靠后面第 3 章的 SSH。
line console 0配的是本地串口登录密码。如果省略,任何人插上 console 线都能直接进用户模式,再猜一次enable secret就能拿全部权限。banner motd的^C是分隔符,可以换成任意不出现在标语里的字符,生产环境建议写清“禁止未授权访问”,合规审计常会查这个。最后一步copy running-config startup-config把配置写入 NVRAM,不写的话重启全丢,这是不少人第一次上真机时踩得最深的坑。
2.3 开局优化与验证:关 DNS 查询、配管理地址与首次保存
新设备还有一个容易忽略的默认行为:敲错命令时,IOS 会认为你想解析域名,发起 DNS 查询,界面卡住十几秒。开局顺手关掉:
CORE-SW01(config)# no ip domain-lookupno ip domain-lookup只关误输命令的解析行为,不影响后面 SSH 需要的ip domain-name。配置后敲错命令会立刻返回% Unknown command,不再干等超时。
如果这台交换机后续需要远程管理,要给管理 VLAN 配一个三层的管理地址。二层交换机上最典型的做法:
CORE-SW01(config)# interface vlan 30 CORE-SW01(config-if)# ip address 192.168.30.2 255.255.255.0 CORE-SW01(config-if)# no shutdown CORE-SW01(config-if)# exit CORE-SW01(config)# ip default-gateway 192.168.30.1interface vlan 30是 SVI(Switch Virtual Interface),代表 VLAN 30 的三层接口,不是物理口。no shutdown必须执行,否则 SVI 默认是 down。管理流量单独划 VLAN 是常见做法,业务 VLAN 和管理 VLAN 混在一起时,广播和安全隐患都会放大。这个 SVI 上后面还可以挂 ACL 限制 SSH 来源。
验证配置是否生效:
CORE-SW01# show running-config | include hostname|enable secret|ip domain CORE-SW01# show interface vlan 30 CORE-SW01# copy running-config startup-configshow running-config | include的管道过滤在真机上可用,Packet Tracer 部分版本支持不完整,空输出时直接show running-config翻页看。确认无误后写盘,基础开局才算完成。我见过不少人配完直接拔线,第二天上电全部重来,就是少了最后这一步保存。
3. 远程管理配置:Telnet 与 SSH 的完整命令和权限陷阱
3.1 line vty 与 enable secret:远程登录的权限链条
交换机进了机柜,每次调试都拖 console 线不现实。思科把远程登录的虚拟线路叫做 VTY,默认只有 0 到 4 五条。VTY 本身不负责认证,只定义“从网络进 CLI 的入口”,认证和授权要单独配。很多人只配了 VTY 密码,Telnet 能进来,却卡在enable,就是因为少了enable secret。
权限链条拆开看:VTY 密码管“能不能进命令行”,enable secret 管“进来后能不能拿到特权”。两者缺一不可。Prefer 一套 Telnet 最小配置:
Switch> enable Switch# configure terminal Switch(config)# username admin privilege 15 secret Admin@123 Switch(config)# line vty 0 4 Switch(config-line)# password Telnet@123 Switch(config-line)# login local Switch(config-line)# transport input telnet Switch(config-line)# exec-timeout 10 0 Switch(config-line)# exit Switch(config)# enable secret Cisc0@2024 Switch(config)# end Switch# copy running-config startup-configusername admin privilege 15 secret Admin@123创建本地账号并直接给最高权限级别,secret存哈希不存明文。login local让 VTY 走本地用户库认证,比只写login更可控;想给查看账号就建privilege 5或更低的用户,配合privilege级别控制命令权限。transport input telnet只允许 Telnet 进。exec-timeout 10 0是空闲 10 分钟自动断开,避免人走会话还挂着。
Telnet 的密码在网上明文传输,抓包就能看到Telnet@123,这就是为什么生产环境默认只开 SSH。下面直接讲 SSH。
3.2 SSH 版远程管理:RSA 密钥、本地用户与参数调优
SSH 配置比 Telnet 多两步:设备必须有主机名和域名,然后生成 RSA 密钥对。生成密钥要消耗设备随机数,第一次会感觉卡顿,不是死机。
Switch# configure terminal Switch(config)# hostname CORE-SW01 Switch(config)# ip domain-name example.local Switch(config)# crypto key generate rsa modulus 2048 Switch(config)# ip ssh version 2 Switch(config)# ip ssh time-out 120 Switch(config)# ip ssh authentication-retries 3 Switch(config)# username netadmin privilege 15 secret Net@123 Switch(config)# username viewonly privilege 5 secret View@123 Switch(config)# line vty 0 4 Switch(config-line)# transport input ssh Switch(config-line)# login local Switch(config-line)# exec-timeout 10 0 Switch(config-line)# end Switch# show ip ssh关键参数按表调:
| 参数 | 建议值 | 说明 |
|---|---|---|
| modulus | 2048 | 1024 在部分审计中会被判弱;3560 以上型号一般可跑 2048 |
| ip ssh version | 2 | SSHv1 有已知漏洞,不要开 |
| time-out | 120 秒 | 认证超时断开,防挂死会话 |
| authentication-retries | 3 | 最多试 3 次,降低爆破成功率 |
| transport input | ssh | 只留 SSH,彻底关 Telnet 入口 |
生成密钥前必须先配置hostname和ip domain-name,否则会报域名缺失,这是初学者最常见的卡点。老型号如 2960 的旧 IOS 可能不支持 2048 位密钥,报 key length too big,能升级就升级,不能升再降 1024,但要清楚这是妥协方案。
3.3 SSH 验证与管理来源限制:远程调试的后悔药
配置完不能直接走人,验证通过才算数。show ip ssh看协议版本和密钥状态,show ssh看活动会话,show line vty 0 4看 VTY 线路状态:
Switch# show ip ssh SSH Enabled - version 2.0 Authentication timeout: 120 secs; Authentication retries: 3 Switch# show ssh Connection Version Mode Encryption Hmac State Username 0 2.0 IN aes128-cbc hmac-sha1 Session started netadmin生产环境建议再给 SSH 加一层来源限制,避免 VTY 暴露在整张网里:
Switch(config)# ip access-list standard MGMT_ONLY Switch(config-std-nacl)# permit host 192.168.1.100 Switch(config-std-nacl)# exit Switch(config)# line vty 0 4 Switch(config-line)# access-class MGMT_ONLY in Switch(config-line)# endaccess-class把 ACL 应用到 VTY 线路,只有permit host 192.168.1.100这个源地址能发起 SSH。管理段有多台机器就写permit 192.168.1.0 0.0.0.255,注意 ACL 用反掩码而不是子网掩码,这是新手最容易写错的地方。
远程配置最大的风险是改错参数把自己锁在门外。比如关了 Telnet 才发现 SSH 密钥没生成,连接已经断了。我的习惯是:在动可能影响登录的配置前,先执行reload in 10。设备 10 分钟后自动重启,如果配置改错导致连接断开,只要没保存,重启后就会回滚到之前的配置,等于给自己留了一颗后悔药。
Switch# reload in 10 System configuration has been modified. Save? [yes/no]: no询问是否保存时一定要选no,否则错误配置写进 startup-config,重启照旧。确认配置没问题后reload cancel取消重启,再copy running-config startup-config正式保存。远程调试时这套组合拳非常实用,建议养成条件反射。
4. VLAN 与端口划分:把广播域切开的实操步骤
4.1 VLAN 规划与 Access 端口:编号、命名与 PVID 对应关系
VLAN 的本质是把一台物理交换机在数据链路层切成多个独立广播域。默认所有端口都在 VLAN 1,ARP 广播会全网扩散,网络一大故障就难查。生产环境常见规划是:VLAN 10 办公终端,VLAN 20 服务器,VLAN 30 网络管理。这样办公终端无法二层直达服务器,广播也被限制在各自 VLAN 内。
按这个规划在 2960 上操作:
Switch# configure terminal Switch(config)# vlan 10 Switch(config-vlan)# name OFFICE Switch(config-vlan)# vlan 20 Switch(config-vlan)# name SERVER Switch(config-vlan)# vlan 30 Switch(config-vlan)# name MGMT Switch(config-vlan)# exit Switch(config)# interface range gi0/1 - 10 Switch(config-if-range)# switchport mode access Switch(config-if-range)# switchport access vlan 10 Switch(config-if-range)# exitvlan 10进入 VLAN 配置视图,name OFFICE起名,名字最长 32 字符,建议大写加下划线,跟业务对应。interface range gi0/1 - 10批量配置端口,有的 IOS 版本要求减号两边有空格,报错就补上空格重试。switchport mode access把端口固定为接入模式,只属于一个 VLAN;switchport access vlan 10指定归属。不显式指定 mode 时,部分交换机默认跑动态模式,端口到底属于哪个 VLAN 不可控,这是常见坑。
验证用show vlan brief,输出列出 VLAN ID、名字和端口成员。show interfaces status看端口工作模式和 VLAN。Access 口不需要手动配 PVID,交换机会自动把 untagged 帧归到 access vlan 上,这个细节新手容易忽略,理解后排查会快很多。
4.2 Trunk 链路与 native VLAN:跨交换机通信的通道配置
多台交换机互连时,链路要承载多个 VLAN 的流量,端口需要配 Trunk。Trunk 使用 802.1Q 打标签,对端交换机靠标签把帧送进对应 VLAN。两个关键点:端口真正进入 trunk 模式,并且 native VLAN 两端必须一致。
Switch-A# configure terminal Switch-A(config)# interface gi0/24 Switch-A(config-if)# switchport trunk encapsulation dot1q Switch-A(config-if)# switchport mode trunk Switch-A(config-if)# switchport trunk native vlan 30 Switch-A(config-if)# switchport trunk allowed vlan remove 1 Switch-A(config-if)# switchport trunk allowed vlan add 10,20,30 Switch-A(config-if)# end参数说明:switchport trunk encapsulation dot1q在 2960 这类纯二层交换机上一般默认就是 dot1q,可以不写;3560 这类三层交换机如果不先指定封装,switchport mode trunk会直接报错,所以先封装后 trunk 是通用写法。switchport trunk native vlan 30把 VLAN 30 设为 native。802.1Q 要求 native VLAN 不打标签,两端必须一致,很多链路显示 up 但业务不通,查到最后就是 native VLAN 不一致。allowed vlan remove 1剔除默认 VLAN 1,add 10,20,30放行业务和管理 VLAN。
配置完跑两条验证:
Switch-A# show interfaces trunk Switch-A# show interfaces switchportshow interfaces trunk看端口是否显示 trunking,show interfaces switchport看 Administrative Mode 和 Operational Mode。如果 Administrative 是 trunk 但 Operational 不是,说明物理链路或对端配置有问题,优先查对端端口。
补充一个 Cisco 特有的坑:端口默认开启了 DTP(Dynamic Trunking Protocol)。access 口如果和对端 trunk 口对接,可能被对端带成 trunk,造成 VLAN 越权。生产环境常见做法是把不打算做 trunk 的端口显式指定为 access,并在 trunk 端口上用switchport nonegotiate关闭协商,从根上避免 VLAN 跳跃。
5. 交换机配置避坑指南:四个高频故障的定位顺序
5.1 console 登录失败:速率、线序、驱动三类原因的定位顺序
现象:串口终端连接 console 口后完全没有输出,或者满屏乱码,敲回车只有空行,始终进不到Switch>提示符。换电脑、换线也不生效,问题集中在串口链路本身。
原因:思科 console 默认参数是 9600 波特率、8 位数据、无校验、1 位停止位,任何一项不一致都会乱码或黑屏。USB 转串口线驱动没装全时,系统把设备识别成未知设备,终端虽然打开了 COM 口,实际数据根本不通。还有一种是终端软件默认开了流控,交换机的输出被终端挂住,表现同样是没反应。
解决:先把会话参数改成 9600-8-N-1,关闭全部流控;再拔插 console 线并连续敲回车,触发设备重新打印横幅。还没输出就打开设备管理器,确认 COM 口有没有感叹号,换一个 USB 口重插。真机如果能看到开机启动日志但进不了 CLI,按住 mode 键上电进 ROMmon 模式,出现rommon 1>说明 console 链路和硬件都没问题,问题定位到 IOS 镜像或配置寄存器。按这个顺序走,九成 console 问题十分钟内能定位。
5.2 端口 up 但业务不通:VLAN 归属、双工协商和线缆质量
现象:show interfaces status端口显示 connected,PC 网卡也显示已连接,但 DHCP 拿不到地址,同 VLAN 内主机互相 ping 不通。
原因:第一种是 Access VLAN 配错,PC 被划到 VLAN 10,网关和服务器却在 VLAN 20,二层广播送不过去。第二种是双工协商失败,网卡强制千兆全双工,交换机 auto 协商后实际落在百兆半双工,表现为丢包率高。第三种是网线只通了 4 芯,百兆能亮、千兆跑不稳,流量一大就出问题。
解决:先show vlan brief核对端口所属 VLAN,再show mac address-table interface gi0/1对比学到的是不是 PC 的 MAC。VLAN 没错就查协商,在接口下强制速度和双工:
Switch(config)# interface gi0/1 Switch(config-if)# speed 100 Switch(config-if)# duplex full Switch(config-if)# end改完立即测试。如果强制后反而从能通变成不通,说明对端设备不在百兆全双工模式,把两端都设回 auto 更稳。最后用一根已知完好的成品网线替换测试,排除线序问题。四芯网线导致的间歇性丢包在日志里几乎没有痕迹,是最费时间的坑,排查顺序对了能省半天。
5.3 SSH 连接失败:按 transport、密钥、ACL 的顺序排查
现象:管理 PC 执行ssh -l netadmin 192.168.1.1报 connection refused;密码输入正确仍反复提示认证失败。
原因:按频率排,第一是 VTY 里没写transport input ssh,第二是 RSA 密钥未生成或密钥位数为零,第三是设备上挂了 ACL 但没放行管理网段。SSH 版本不兼容的情况在 Packet Tracer 模拟器里更常见,真机较少。
解决:按三步走。第一步show line vty 0 4看 In 列协议;第二步show ip ssh看 SSH Enabled 的版本;第三步show ip access-lists看管理 ACL 是否放行了来源。密钥异常时重新生成:
Switch(config)# crypto key zeroize rsa Switch(config)# crypto key generate rsa modulus 2048zeroize删除旧密钥后直接 generate,部分 IOS 会提示没有域名,所以重新生成前确认hostname和ip domain-name都已在配置中。真机调试时我一般先写transport input ssh telnet保底,确认 SSH 完全正常后再关掉 telnet,顺序不能反,否则一失手就进不去了。
5.4 配置重启后丢失:保存时机与备份习惯
现象:设备断电重启后,之前配的 VLAN、SSH、密码全部消失,回到出厂提示符,就像白干了一场。
原因:running-config 只存在内存里,configure terminal改的每一项都只作用于当前运行状态。copy running-config startup-config或write memory才是把配置写进 NVRAM 的操作。模拟器里不保存也能跑,真机上这个习惯直接决定你加不加班。
解决:每完成一个阶段的配置就保存一次,批量变更前先备份:
Switch# show startup-config Switch# copy running-config tftp://192.168.30.10/configs/CORE-SW01.cfg Switch# copy running-config startup-configTFTP 备份是生产环境的标准动作。TFTP 服务器要监听 UDP 69 端口,Windows 自带防火墙默认会拦,备份前先放行;服务器上对应的目录也要提前建好,否则回显超时。改管理 IP、VLAN 网段这类高风险操作,先reload in 10留后悔药,确认没问题再reload cancel并保存。这条经验远程调试时救过我很多次。
6. 用 Packet Tracer 验证整套配置:show 命令验收清单
6.1 在模拟器里回放配置,先复现再上真机
没有真机时,Cisco Packet Tracer 是我验证配置的首选。按前几章的内容搭三台交换机,两台 PC 以 Access 方式接入 VLAN 10,交换机之间用做 Trunk 的链路互连,配置要点和真机一致。新版本 Packet Tracer 里switchport trunk encapsulation dot1q有时会自动省略,不影响最终行为。
模拟器和真机最大的差别在 SSH:Packet Tracer 对 RSA 密钥长度和 SSHv2 的支持和真机不完全一致,模拟器里 SSH 连不上,先别怀疑配置,确认软件版本支持 SSH 模块。我的做法是:VLAN、Trunk、基础密码用 PT 验证,SSH 和 ACL 最终验证一定在真机或更贴近真机的模拟环境里做。
6.2 交付前的 show 命令验收清单
配置完一轮,不要直接交机。按下面这个顺序跑一遍 show,每条都有明确目的:
| 命令 | 期望输出 | 目的 |
|---|---|---|
| show running-config | 密码为密文、hostname 正确 | 确认全局配置落盘 |
| show ip ssh | SSH Enabled - version 2.0 | 确认 SSH 服务正常 |
| show vlan brief | VLAN 10/20/30 端口成员正确 | 确认 VLAN 划分生效 |
| show interfaces trunk | 端口状态 trunking | 确认 Trunk 协商成功 |
| show interfaces status | 接入端口 connected | 确认物理链路正常 |
| ping 网关地址 | 8/8 个包回复 | 确认三层连通 |
每一条输出和预期不符都不算交付完成。我的习惯是:配完一台设备后强制走一遍这份清单,再copy run start,然后把 running-config 备份到本地 TFTP,最后才拔 console 线。这套流程让我少踩了无数次远程失联的坑。尤其是show interfaces trunk这条,两端都显示 trunking 才算真正通了,只查一端往往会漏掉 native VLAN 不一致的问题。这份《Cisco 交换机的基本配置》文档把从开局到验收的每一步都整理成了可直接照抄的配置清单,配合 Packet Tracer 过一遍再上真机,会顺手很多。希望帮到你。
本文还有配套的精品资源,点击获取