配置指南-配置以太网业务.docx
《配置指南-配置以太网业务.docx》由会员分享,可在线阅读,更多相关《配置指南-配置以太网业务.docx(28页珍藏版)》请在三一办公上搜索。
1、1、 IP地址配置1.1、配置接口的从IP地址ip add 10.1.1.2 255.255.255.0 sub 从地址的好处是在一个VLAN能使用两个网段的地址,这个在网络IP地址切换时可实现无中断切换,在重庆公管中心遇到了这种情况。2、ARP配置21、配置静态ARP1、为了将目的IP 地址不在本网段的报文,穿过本网段的某个网关,使得到该IP 地址的报文能通过该网关进行转发。2、当用户需要过滤掉一些目的IP 地址为非法的报文时,将这些非法的IP 地址绑定到某个不存在的MAC 地址。配置普通静态ARP表项在设备上同时配置静态ARP 和VRRP 时,不能将VLANIF 接口下所配置的VRRP 备
2、份组的虚拟IP 地址作为该静态ARP 表项中的IP 地址,否则会生成错误的主机路由,影响正常转发。arp static ip-address mac-address 配置VLAN内的静态ARP表项arp static ip-address mac-address vid vlan-id interface interface-type interfacenumber 配置VPN实例内的静态ARP表项arp static ip-address mac-address vpn-instance vpn-instance-name2.2、优化动态ARP 步骤1 执行命令system-view,进入系
3、统视图。步骤2 执行命令interface vlanif vlan-id,进入VLANIF 接口视图。步骤3 执行命令arp detect-times detect-times,设置动态ARP 表项的老化探测次数。步骤4 执行命令arp expire-time expire-time,设置动态ARP 表项的老化超时时间。缺省情况下,动态ARP 表项的老化探测次数为3,老化超时时间为1200 秒,即20 分钟。步骤5 执行命令arp detect-mode unicast,设置接口以单播方式发送ARP 老化探测报文。缺省情况下,接口以广播方式发送ARP 老化探测报文。 arp抑制功能系统在同一时
4、间内接收到大量源IP 地址相同的ARP 报文时,需要对ARP 表项进行重复更新。为了维护系统性能,可以启动ARP 抑制功能,系统将对ARP 报文只应答,不更新。arp-suppress enabl配置路由式Proxy arp代理ARP 的功能就是使IP 地址属于同一网段却不属于同一物理网络的设备能够相互通信一个企业的2 个物理网络,属于同一IP 网络的不同子网,中间使用交换机分隔。为了使这两个物理网络实现互通,需要在交换机与物理网络连接的接口上启动Proxy ARP 功能。各子网中的主机IP 地址的网络号应一致,主机上不需要配置缺省网关。什么是代理ARP?代理ARP就是通过使用一个主机(通常为
5、router),来作为指定的设备对另一设备的ARP请求作出应答。这个可以说是一个官方解释了。大家可以用同一个拓扑来验证一下,在这里我们最常使用Router关闭路由功能来模拟成PC完成这个实验(左方PC为路由器模拟,在做此实验前请把前一实验的ARP信息清除,建议重启):PC上不配置默认网关,此时用PC去ping 192.168.1.2和10.1.1.3。会得到以下ARP表由此可见,PC发出ARP请求10.1.1.3的MAC地址,R2以自己的FastEthernet0/0口地址代理R3去回应PC,告诉PC自己的FastEthernet0/0就是10.1.1.3的MAC地址。结论:有默认网关的的时候
6、PC按默认网关走,没有默认网关的时候路由器通过代理ARP完成通信。到目前为止一切都看起来那么的合理,那么的顺利。这个实验是一些培训班常做的实验之一。其实,错了!问题出在哪里?问题就出在我们是用一台路由器去模拟PC。不管是否关闭路由功能,它始终不是PC,它处理数据的方式与PC也不一样。请大家思考一下,如果是一台PC,在没有默认网关的情况下去ping一个非本网段地址,会出现什么情况? 在没有默认网关的情况下ping一个非本网段地址,显示目标网络不可达,然后直接丢包,根本不会发出ARP查询。PC在什么时候会发出ARP查询呢?ping一个本网段地址的时候(大家可以抓包来验证一下)。其实就是思科文档的这
7、种情况了:看清楚了,PC-A的IP地址是/16位,PC-D的IP地址是/24位,所以当PC-A去ping PC-D的时候,PC-A认为是ping同一个网段,会发出ARP请求,这个时候ARP请求就到了路由器上了。路由器如果开启了代理ARP功能,会代替PC-D给PC-A回应,告诉PC-A路由器的e0口MAC地址00-00-0c-94-36-ab就是PC-D的MAC地址,完成代理ARP操作,保护了PC-D的MAC地址隐私。proxy ARP有哪些优点?最主要的一个优点就是能够在不影响其他router的路由表的情况下在网络上添加一个新的router,这样使得子网的变化对主机是透明的proxy ARP应
8、该使用在主机没有配置默认网关或没有任何路由策略的网络上proxy ARP带来的哪些负面影响?1.增加了某一网段上ARP流量2.主机需要更大的ARP table来处理IP地址到MAC地址的映射3.安全问题,比如ARP欺骗(spoofing)4.不会为不使用ARP来解析地址的网络工作5.不能够概括和推广网络拓扑思科默认开启arp-proxy华为配置int vlan 2arp-proxy enableip add 172.16.23.114 24聚合VLAN内的proxy arp 在聚合vlan 网关下配置 int vlan 2 arp-proxy inner-sub-vlan-proxy enab
9、le使能二层拓扑探测功能使能二层拓扑探测功能后,当二层接口状态由Down 变为Up 时,系统更新所有该二层口所属VLAN 对应的ARP 表项。l2-topology detect enable,3、 DHCP配置3.1配置接口工作在全局地址池模式 int vlan 1 ip add 10.1.2.2 24 dhcp seletc global3.2配置全局地址池 ip pool cisco network lease excluded-ip-address gateway-list dns-list3.3 防止IP地址重复分配功能地址探测是通过dhcp server ping 命令实现的,检测
10、是否能在指定时间内得到Ping 应答。如果在最长等待Ping 响应的时间内没有得到应答,则继续发送Ping 报文,直到发送Ping 包数量达到最大值,如果仍然没有收到应答,则认为本网段内没有设备使用该IP 地址,从而确保客户端被分得的IP 地址是唯一的。dhcp server ping 5dhcp server ping timeout 500 (单位是毫秒)3.4 DHCP 数据保存功能将当前的DHCP 用户信息保存到S5700 的存储设备上,当S5700 发生故障时可以从存储设备中及时恢复数据。 dhcp server database enable 执行本命令后,系统将生成lease.t
11、xt 和conflict.txt 两个文件,存放在Flash 的DHCP 文件夹中,分别保存正常的地址租借信息和地址冲突信息dhcp server database write-delay interval配置数据保存时间间隔缺省情况下,未使能DHCP 数据保存到Flash 的功能。如果使能此功能,缺省情况下,每隔7200 秒保存一次当前的DHCP 数据,并覆盖之前的数据文件dhcp server database recover使能DHCP 数据恢复功能后,系统重启时将从Flash 的文件中恢复DHCP 数据。3.5配置接口地址池的地址分配方式int vlan 1 ip add 10.1.1
12、.1 24 dhcp select interface dhcp server lease /配置租期 dhcp server excluded-ip-addess dhcp server static-bind ip-address 10.1.1.2 mac-address 2342-2323-3523 dhcp server dns-list3.6配置DHCP中继 1、启用中继服务interface vlan 4 ip address 10.1.1.2 24 dhcp select relay2、指定DHCP服务器,有两种方法,一种是在接口下直接指定,另一种配置DHCP服务器组,之后在接口
13、下绑定 接口下直接指定 int vlan 4 dhcp relay server-ip 10.1.1.1 配置DHCP服务器组 dhcp server group cisco dhcp-server 10.1.1.1 int vlan 1 dhcp relay server-select cisco3.7 配置DHCP/BOOTP客户端 int vlan 3 dhcp client hostname cisco dchp client class-id cisco ip address dhcp-alloc ip address boot-alloc4、 UDP Helper配置网络中的主机有
14、时需要通过发送广播报文来获得网络配置或查询网络中其他设备的名称。但是,当主机与服务器或待查询的设备不在同一个广播域时,主机就无法获得所需要的信息。为解决上述问题,设备提供了UDP Helper 功能。通过该功能可以实现对指定UDP 端口的IP 广播报文进行中继转发,即将指定UDP 端口的广播报文转换为单播报文发送给指定的目的服务器或将一个子网的广播报文转发给另外的子网,起到中继的作用。S5700 在使能UDP Helper 功能后,默认对6 个UDP 端口的广播报文进行中继转发,将这些默认UDP 端口的广播报文单播转发到相应的目的服务器。其他UDP 端口必须要在使能UDP Helper 功能后
15、手动配置。 UDP Helper 功能不支持对DHCP 报文的中继,即中继转发的UDP 端口不能配置为67 和68。S5700EI 和S5700SI 不支持UDP Helper 的功能。如果要中继DHCP 报文,需要使能DHCP Relay 特性。udp-helper port port-number | dns | netbios-ds | netbios-ns | tacacs | tftp |time int vlan 5 ip add 10.1.1.2 24 udp-helper server 10.2.42.1 5、DNS配置 静态DNS表项 ip host erp 10.1.1.2
16、 动态DNS配置 dns resolve 使能动态域名解析功能 dns server 10.1.1.1 dns server source-ip 10.1.1.3,指定本端交换机的IP 地址。指定本端交换机的IP 地址,以指定的IP 地址与DNS 服务器端通信,从而保证通信的安全。6、 IPV6配置地址表示方式IPv6 的128 位IP 地址有以下两种表示形式。l X:X:X:X:X:X:X:X在这种形式中,128 位的IP 地址被分为8 组,每组的16 位用4 个十六进制字符(0 9,A F)来表示,组和组之间用冒号(:)隔开。其中每个“X”代表一组十六进制数值。l X:X:X:X:X:X:
17、d.d.d.d分为如下两种类型 IPv4 兼容IPv6 地址 IPv4 映射IPv6 地址其中IPv4 兼容IPv6 地址用于配置IPv6 over IPv4 隧道。在这种形式中,“X”代表高阶的六组数字,用十六进制数来表示每组的16 比特。“d”代表低阶的四组数字,用十进制数表示每组的8 比特。后边的部分(d.d.d.d)其实就是一个标准的IPv4 地址。一个IPv6 地址可以分为如下两部分:l 网络前缀:n 比特,相当于IPv4 地址中的网络ID。l 接口标识:128-n 比特,相当于IPv4 地址中的主机ID。接口地址配置接口标识可通过三种方法生成:手工配置、系统通过软件自动生成或IEE
18、E EUI-64规范生成。其中,EUI-64规范自动生成最为常用。IEEE EUI-64IEEE EUI-64规范是将接口的MAC地址转换为IPv6接口标识的过程。如图1所示,MAC地址的前24位(用c表示的部分)为公司标识,后24位(用m表示的部分)为扩展标识符。高7位是0表示了MAC地址本地唯一。转换的第一步将FFFE插入MAC地址的公司标识和扩展标识符之间,第二步将高7位的0改为1表示此接口标识全球唯一。图1EUI-64规范示意图例如:MAC地址:000E-0C82-C4D4;转换后:020E:0CFF:FE82:C4D4。这种由MAC地址产生IPv6地址接口标识的方法可以减少配置的工作
19、量,尤其是当采用无状态地址自动配置时,只需要获取一个IPv6前缀就可以与接口标识形成IPv6地址。但是使用这种方式最大的缺点是任何人都可以通过二层MAC地址推算出三层IPv6地址。IP地址分类IPv6地址分为单播地址、任播地址(Anycast Address)、组播地址三种类型。和IPv4相比,取消了广播地址类型,以更丰富的组播地址代替,同时增加了任播地址类型。IPv6单播地址IPv6单播地址标识了一个接口,由于每个接口属于一个节点,因此每个节点的任何接口上的单播地址都可以标识这个节点。发往单播地址的报文,由此地址标识的接口接收。IPv6定义了多种单播地址,目前常用的单播地址有:未指定地址、环
20、回地址、全球单播地址、链路本地地址、唯一本地地址ULA(Unique Local Address)。 未指定地址IPv6中的未指定地址即 0:0:0:0:0:0:0:0/128 或者:/128。该地址可以表示某个接口或者节点还没有IP地址,可以作为某些报文的源IP地址(例如在NS报文的重复地址检测中会出现)。源IP地址是:的报文不会被路由设备转发。 环回地址IPv6中的环回地址即 0:0:0:0:0:0:0:1/128 或者:1/128。环回与IPv4中的127.0.0.1作用相同,主要用于设备给自己发送报文。该地址通常用来作为一个虚接口的地址(如Loopback接口)。实际发送的数据包中不能
21、使用环回地址作为源IP地址或者目的IP地址。 全球单播地址全球单播地址是带有全球单播前缀的IPv6地址,其作用类似于IPv4中的公网地址。这种类型的地址允许路由前缀的聚合,从而限制了全球路由表项的数量。全球单播地址由全球路由前缀(Global routing prefix)、子网ID(subnet ID)和接口标识(Interface ID)组成,其格式如图2所示:图2全球单播地址格式Global routing prefix:全球路由前缀。由提供商(Provider)指定给一个组织机构,通常全球路由前缀至少为48位。目前已经分配的全球路由前缀的前3bit均为001。Subnet ID:子网I
22、D。组织机构可以用子网ID来构建本地网络(Site)。子网ID通常最多分配到第64位。子网ID和IPv4中的子网号作用相似。Interface ID:接口标识。用来标识一个设备(Host)。 链路本地地址链路本地地址是IPv6中的应用范围受限制的地址类型,只能在连接到同一本地链路的节点之间使用。它使用了特定的本地链路前缀FE80:/10(最高10位值为1111111010),同时将接口标识添加在后面作为地址的低64比特。当一个节点启动IPv6协议栈时,启动时节点的每个接口会自动配置一个链路本地地址(其固定的前缀+EUI-64规则形成的接口标识)。这种机制使得两个连接到同一链路的IPv6节点不需
23、要做任何配置就可以通信。所以链路本地地址广泛应用于邻居发现,无状态地址配置等应用。以链路本地地址为源地址或目的地址的IPv6报文不会被路由设备转发到其他链路。链路本地地址的格式如图3所示:图3链路本地地址格式 唯一本地地址唯一本地地址是另一种应用范围受限的地址,它仅能在一个站点内使用。由于本地站点地址的废除(RFC3879),唯一本地地址被用来代替本地站点地址(RFC4193)。唯一本地地址的作用类似于IPv4中的私网地址,任何没有申请到提供商分配的全球单播地址的组织机构都可以使用唯一本地地址。唯一本地地址只能在本地网络内部被路由转发而不会在全球网络中被路由转发。唯一本地地址格式如图4所示:图
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 配置 指南 以太网 业务
链接地址:https://www.31ppt.com/p-1995594.html