Cisco交换机基本配置实战:VLAN、SSH与配置保存全攻略

发布时间:2026/10/8 9:11:35
Cisco交换机基本配置实战:VLAN、SSH与配置保存全攻略
简介这是一份面向网络初学者和网管员的 Cisco 交换机基本配置实训文档以研究方案形式完整梳理 IOS 系统特性、Console 与 Telnet 两种登录方式、常用配置命令及安全加固思路。文档从搭建 Windows 2000 主机与 Boson Netsim 模拟器环境入手围绕交换机管理 IP、VLAN 划分、端口工作模式等核心参数展开并给出 enable 进入特权模式、configure terminal 全局配置、interface 选择端口、ip address 设定地址、no shutdown 开启接口、switchport mode access/trunk 设置端口类型等常用命令的用法。同时说明 Console 连接需将波特率设为 9600、无流量控制远程登录可通过配置 vty 与密码完成内容按实训目标逐步分解既能当作实验操作指南也可作为考前复习提纲。资源包共 1 个 doc 文件大小仅 96KB正文精炼无多余附件便于离线阅读。已有 94 人浏览学习适合希望快速掌握交换机命令行模式、基础配置流程与安全设置的读者直接参考。1. 拿到《Cisco 交换机的基本配置.doc》后第一件事不是敲命令网络运维新人接到第一台设备时旁边往往放着一份标题叫《Cisco 交换机的基本配置.doc》的文档。这份文档不厚内容也固定从 Console 登录配 VLAN、配端口、配管理 IP再把配置保存起来。它要回答的问题只有一个一台刚从纸箱里取出的交换机怎么在半小时内变成一个能转发、能远程管理、重启不丢配置的网络节点。这篇笔记打算照这个顺序讲每条命令都讲清楚为什么这样写、参数怎么调、翻车了去哪查。适合刚从 Packet Tracer 转到真机的学生也适合要批量交付同型号设备的一线运维。读完你会发现所谓基本配置真正难的不是命令是习惯。2. 登录 Cisco 交换机的第一个小时Console 接线与 CLI 模式切换大部分 Cisco 二层交换机比如 Catalyst 2960 这一代的 Console 口都长一个样RJ-45 母座旁边写着 CONSOLE。第一次接触的人最容易卡住的点往往不是命令不会敲而是接线和终端软件那里就断了。在 Packet Tracer 里打开设备就能直接敲命令真机上必须用 Console 线把笔记本和交换机串起来再说话。线序搞错、驱动没装、终端软件参数不对都会让屏幕上黑漆漆一片什么都敲不了。2.1 Console 口接线与终端参数9600 8-N-1 不是玄学企业里最常见的方案是一根 USB 转 RJ-45 的 Console 线一头插交换机 CONSOLE 口一头插笔记本 USB 口。插好之后Linux 或 macOS 下通常会被识别成/dev/ttyUSB0Windows 下则是 COM3 这类串口号。登录软件我习惯用免费跨平台的 minicom连接命令是sudo minicom -D /dev/ttyUSB0 -b 9600-D指定串口设备文件-b指定波特率。进入 minicom 界面后按 Ctrl-A 再按 O 打开串口设置确认 Hardware Flow Control 和 Software Flow Control 都处于 No。这一步没设对最常见的症状是敲命令没有回显或者输入几个字符后终端直接卡死。Windows 下用 MobaXterm 的 Serial 会话也可以新建会话时选串口号 COM3参数同样是 9600、8、None、1、None。这里写入文档经常出现的写法是 9600 8-N-1意思是波特率 9600、数据位 8、无校验、停止位 1。Cisco 大部分设备 Console 默认就按这个参数工作极少数型号支持改成更高的速率我建议不要动调试口能稳定输出字符就够了速率提上去之后线缆质量不好反而丢字符。如果你插上 USB 线后发现系统里根本没有 ttyUSB 或 COM 口优先查 USB 转串口的驱动CH340、PL2303、FTDI 是常见芯片驱动正常后端口号才会出现这一步是接线问题不是交换机的锅。2.2 通过提示符判断自己在哪CLI 模式切换Cisco 的 CLI 是分层的提示符把当前模式写得明明白白。刚开始学配置别背命令优先级先学会看提示符因为同样的命令在不同模式下的含义完全不同。五个最常用的模式整理如下模式提示符进入命令退出方式用户模式Switch设备开机默认位置输入enable进入特权模式特权模式Switch#enable输入configure terminal进入全局配置全局配置模式Switch(config)#configure terminalexit返回特权模式接口配置模式Switch(config-if)#interface GigabitEthernet0/1exit返回全局配置线路配置模式Switch(config-line)#line console 0或line vty 0 4exit返回全局配置一句话概括用户模式只能看不能改特权模式能看全部状态全局配置模式是改设备参数的地方接口和线路配置模式则把修改范围缩小到具体对象。我习惯在改配置之前先看提示符确认当前在(config)#下再动手否则一条hostname都有可能被拒绝执行。先做一步简单的命令切换练习Switch enable Switch# configure terminal Switch(config)# hostname CORE-SW CORE-SW(config)#执行hostname CORE-SW后提示符立刻从Switch变成CORE-SW这说明两件事命令已生效且你正处在全局配置模式。Cisco CLI 支持命令缩写en、conf t、int gi0/1都能执行但写文档和复现配置时建议写全称避免依赖自动补全而漏掉概念。另外?是 Cisco CLI 自带的帮助任何模式下输入?都会列出当前可用的命令输入interface ?则会列出可配对的接口自学时这一招最值钱。2.3 配置第一条安全基线banner、enable secret 与 console 口令进了全局配置模式先别急着配 VLAN我习惯先把几条安全基线铺好。这样做的好处是后面无论怎么折腾设备至少不会处于“谁碰都进得来”的状态。命令如下CORE-SW(config)# banner motd ^C Unauthorized access is prohibited. Contact netadmin. ^C CORE-SW(config)# enable secret Cisc0Enable CORE-SW(config)# line console 0 CORE-SW(config-line)# exec-timeout 10 0 CORE-SW(config-line)# password Cisc0Console CORE-SW(config-line)# login CORE-SW(config-line)# exit CORE-SW(config)# service password-encryption CORE-SW(config)# endbanner motd用于登录前提示中间的^C是分隔符你可以换成任意不会在正文里出现的字符。enable secret设的是进入特权模式的最高权限密码这个一定不能省不设置它任何能物理接触 Console 口的人都能直接enable进入管理。line console 0进入 Console 线路配置exec-timeout 10 0表示闲置 10 分钟自动断开生产环境不要设成0 0永不超时。password加login的组合会要求输入密码才能进入用户模式service password-encryption则让配置文件里的明文密码全部变成密文至少能防住别人直接翻配置文件看到口令。注意改 console 密码时手里一定要留着已经登录的会话别改完密码就把当前窗口关掉否则断开后你可能会发现自己记不清刚设的密码只能重启设备进 ROMMON 模式恢复。3. 基本配置的重头戏VLAN 划分与 access/trunk 端口选型VLAN 在基本配置里占了大半篇幅原因很简单二层网络不切开广播域任何一台终端发广播都会殃及整个交换机。交换机刚开机时所有端口默认都在 VLAN 1你什么都不配设备也能互通但这种“能通”是假象。办公室里有 PC、打印机、摄像头、门禁和一堆物联网终端它们各自发出的广播包会让每个端口都处理一遍设备一多就开始互相影响拓扑稍大就直接拖垮 CPU。3.1 端口角色只有两种接终端选 access接设备选 trunkCisco 交换机的二层口有两种角色。access 端口一口只属于一个 VLAN用来接 PC、打印机、IP 电话这类终端设备trunk 端口一口可以同时承载多个 VLAN用来接另一台交换机、路由器或三层交换机的下行口。选型原则一句话接终端选 access接交换机或 AP 上联选 trunk。有些人会纠结“接一个 AP 该选什么”如果 AP 需要给不同 SSID 映射不同 VLAN上行口就必须是 trunk如果只是一个家用级 AP 全接在 VLAN 1access 就够了。另外要注意Cisco 交换机接口默认处于dynamic auto状态也就是会和对端协商是否变为 trunk。你只把一个端口当成 access 来用但如果没有显式把它锁成 access对端设备一旦发出协商请求这个口就可能悄悄变成 trunkVLAN 隔离随之失效。这也是我为什么在后面的命令里反复强调switchport mode access必须显式写上。3.2 从零创建 VLAN 并把接入端口放进去以一个常见需求为例一台 24 口交换机前 24 口是办公区划到 VLAN 10第 2 口单独接财务划到 VLAN 20。命令如下CORE-SW(config)# vlan 10 CORE-SW(config-vlan)# name OFFICE CORE-SW(config-vlan)# exit CORE-SW(config)# vlan 20 CORE-SW(config-vlan)# name FINANCE CORE-SW(config-vlan)# exit CORE-SW(config)# interface range GigabitEthernet0/1-24 CORE-SW(config-if-range)# switchport mode access CORE-SW(config-if-range)# switchport access vlan 10 CORE-SW(config-if-range)# exit CORE-SW(config)# interface GigabitEthernet0/2 CORE-SW(config-if)# switchport mode access CORE-SW(config-if)# switchport access vlan 20 CORE-SW(config-if)# exitvlan 10创建编号为 10 的 VLANname OFFICE给它取个可读的名字方便以后查配置。VLAN ID 范围是 1 到 4094但默认的 VLAN 1 不能删除一般不建议把业务放进 VLAN 1。interface range GigabitEthernet0/1-24表示批量进入这 24 个接口如果要跳过某个口可以用逗号分隔interface range GigabitEthernet0/1-5, GigabitEthernet0/9。switchport mode access把端口强制为接入模式switchport access vlan 10指定它属于哪个 VLAN。注意别漏了mode access只写switchport access vlan 10而端口还处于 dynamic 状态隔离效果就打了折扣。这个步骤最常见的问题是把接口编号写错。Cisco 设备端口名里通常包含“槽位/端口”两段比如 24 口接入交换机大多是GigabitEthernet0/1到GigabitEthernet0/24而不是Ethernet0/1或1/0/1。不确定时先用show interfaces status查看设备自己列出的名字再照着敲。命名错误时交换机会直接报% Invalid input detected这不是命令语法错是你把对象找错了。3.3 跨交换机传同一个 VLANTrunk 配置与两个必查参数一台交换机内部的 VLAN 隔离做完以后多台交换机要互相透传同一个 VLAN就必须把两台设备之间的链路配成 trunk。以两台交换机用各自的 GigabitEthernet0/24 对接为例两台设备都要做同样的事下面是其中一端CORE-SW(config)# interface GigabitEthernet0/24 CORE-SW(config-if)# switchport trunk encapsulation dot1q CORE-SW(config-if)# switchport mode trunk CORE-SW(config-if)# switchport trunk allowed vlan 10,20 CORE-SW(config-if)# switchport trunk native vlan 99 CORE-SW(config-if)# endswitchport trunk encapsulation dot1q在部分旧平台上需要显式指定新平台默认就是 dot1q这条命令可能直接报错报错就跳过不影响使用。switchport mode trunk把端口设为 trunk 模式。switchport trunk allowed vlan 10,20限制这条 trunk 上只允许 VLAN 10 和 VLAN 20 的流量通过避免所有 VLAN 都在骨干链路上广播。switchport trunk native vlan 99表示这条链路不带 802.1Q 标签的帧归入 VLAN 99两端必须配成同一个值否则会出现 VLAN 错乱。trunk 两端放行的 VLAN 要形成交集A 端放行 10、20B 端如果只放行 10VLAN 20 就跨不过去。跟华为或 H3C 交换机对接时trunk 的概念一样但命令不同直接照搬 Cisco 命令会报错要换成对端厂商的接口模式命令。我处理过 Cisco 三层交换机与华为交换机之间不通的情况最后查出来是两端 native vlan 不一致show 一对比就出来了。3.4 用 show vlan brief 固化配置验证习惯配置写完一定要验证别直接跳到下一个环节。Cisco 上最直接的验证命令是show vlan briefCORE-SW# show vlan brief VLAN Name Status Ports ---- -------------------------------- --------- ------------------------------- 1 default active Gi0/3, Gi0/4, Gi0/5, Gi0/6 10 OFFICE active Gi0/1, Gi0/2, Gi0/9-24 20 FINANCE active Gi0/7, Gi0/8看两列内容Status必须是activePorts列里要出现你刚分配的那些接口。如果某个端口没出现在任何业务 VLAN 里它大概率还留在 VLAN 1。另外要记得trunk 端口不会出现在show vlan brief的 Ports 列中要看 trunk 状态得用show interfaces trunk。只用一个 show 命令就觉得自己配完了后面排查的时候容易多绕一圈。4. 管得住才算配好管理 IP、SSH 与配置保存VLAN 和端口都配完交换机还只能通过 Console 口本地操作。接下来三件事决定这设备能不能远程维护管理地址、远程登录协议、配置保存。这三件做完一台交换机才算真正具备了交付条件。4.1 给交换机配管理地址SVI 与默认网关二层交换机要被人用网线远程访问得先有一个三层接口作为管理地址。Cisco 的做法是创建一个 SVI也就是 interface vlan。假设管理网段是 192.168.1.0/24交换机管理地址是 192.168.1.2命令如下CORE-SW(config)# interface vlan 1 CORE-SW(config-if)# ip address 192.168.1.2 255.255.255.0 CORE-SW(config-if)# no shutdown CORE-SW(config-if)# exit CORE-SW(config)# ip default-gateway 192.168.1.1interface vlan 1进入 VLAN 1 的三层接口ip address设置地址和掩码no shutdown开启这个虚拟接口。很多新手配完地址发现 ping 不通原因就是忘了敲no shutdownCisco 的 SVI 默认是 down 状态。ip default-gateway是二层交换机上网关前提是管理 VLAN 网关在 192.168.1.1。如果管理 VLAN 不是 VLAN 1而是单独划的 VLAN 99就把interface vlan 1改成interface vlan 99并确认 VLAN 99 已经存在。这地方有个容易被忽略的坑如果你把管理地址放在 VLAN 1而 PC 接在 VLAN 10二层交换机本身不路由PC 永远 ping 不通这个管理地址。管理 VLAN 最好单独规划并把运维 PC 也放进同一个 VLAN或者直接把 SVI 建在业务 VLAN 上别让管理流和业务流各自为政。4.2 用 SSH 代替 TelnetVTY 配置顺序是关键远程管理发展到今天Telnet 已经不该再出现在生产设备上。Cisco 交换机的 SSH 配置有一个固定流程顺序错了会失败。下面这段是完整做法CORE-SW(config)# ip domain-name example.local CORE-SW(config)# crypto key generate rsa modulus 2048 CORE-SW(config)# username admin privilege 15 secret Admin123 CORE-SW(config)# line vty 0 4 CORE-SW(config-line)# transport input ssh CORE-SW(config-line)# login local CORE-SW(config-line)# exec-timeout 5 0 CORE-SW(config-line)# exit CORE-SW(config)# ip ssh version 2ip domain-name必须先配置因为生成 RSA 密钥时设备会用域名作为密钥标识的一部分不配置域名直接执行crypto key generate rsa会报错。crypto key generate rsa modulus 2048生成 2048 位的加密密钥设备性能足够就选 2048旧设备至少也要 1024。username admin privilege 15 secret Admin123创建本地管理账号privilege 15 是最高权限。line vty 0 4进入 5 个虚拟终端线路transport input ssh表示只接受 SSH 连接login local表示使用本地账号验证。SSH 配置有两条不能乱的地方一是transport input ssh一旦生效Telnet 连接会被立即拒绝所以改之前必须保证有 Console 会话还挂着否则 SSH 没配好你就把自己锁在门外了。二是ip ssh version 2放最后强制设备只走 SSHv2。如果远程连接时报加密算法不兼容多半是设备 IOS 版本太旧光改配置救不回来得升级系统。4.3 保存与备份running-config 不等于 startup-config配置到这里所有命令还只存在于运行中的内存配置里一断电就没了。把当前配置写入启动配置的命令是CORE-SW# copy running-config startup-config Destination filename [startup-config]? Building configuration... [OK]copy running-config startup-config是完整写法短写法是write memory。running-config是设备正在用的配置存在内存里startup-config是开机时加载的配置存在 NVRAM 里。重启之后设备加载的是 startup-config所以只要不执行这一条前面所有 VLAN 和管理地址都会在下次断电后消失。保存完以后建议再执行一次show startup-config | include hostname确认关键配置已经写进 NVRAM不要只看[OK]就离开。如果要拷贝一份配置到外部服务器做备份常见做法是用 TFTPCORE-SW# copy running-config tftp://192.168.1.100/config-backup.txtTFTP 服务器端要提前建好目录并开放 UDP 69 端口Linux 下的 tftpd-hpa 默认根目录通常是/srv/tftpWindows 下可以用 TFTPD32 这类工具。备份是配置变更前最容易漏的一步尤其在上生产环境前把当前可用配置先拉一份出来后面的操作再激进都有后悔药。注意配置保存不是配置完成后的可选项而是交付前的必须项。我每次改完关键配置都会立刻执行一次copy running-config startup-config不要等到下班前统一处理万一中途断电就白干了。5. 基本配置最容易翻车的 5 个坑现象、原因、处理下面这 5 个坑基本配置阶段出现频率最高。我不是按文档顺序排的而是按实际踩到的频率排。每一条都按现象、原因、处理的顺序写方便你遇到问题时直接对照。5.1 重启后配置全没了running-config 和 startup-config 没分清现象刚配好的网络当天是好的第二天上班发现交换机恢复成Switch默认提示符所有 VLAN 和管理地址全部丢失。原因你只执行了配置命令没有执行copy running-config startup-config。运行配置只存在于内存断电后彻底消失设备重新加载的是 NVRAM 里的启动配置。处理配置完成后立即执行write memory离开前用show startup-config | include hostname确认配置已经进入启动配置。不要寄希望于“反正今天不重启”停电、跳闸、人为误拔电都是不可控的。5.2 接口命令报 % Invalid input不是语法错是端口名没找对现象输入interface e0/1或interface gi0/1时设备报% Invalid input detected at ^ marker。原因这台交换机的接口命名和你习惯的不一致。24 口接入层交换机大多是GigabitEthernet0/1到GigabitEthernet0/24带扩展槽的设备还会出现GigabitEthernet1/0/1这样的槽位号。处理不要背接口名用show interfaces status或show ip interface brief查看设备当前实际识别到的接口名。输入interface GigabitEthernet0/1的时候用 TAB 补全让设备自己告诉你名字对不对。报 Invalid input 时先怀疑对象再怀疑参数最后才怀疑语法。5.3 PC 能上内网但 ping 不通交换机管理地址SVI 和业务 VLAN 隔了网段现象PC 能正常访问服务器等业务资源但 ping 交换机管理 IP 不通SSH 登录也超时。原因PC 在 VLAN 10而管理地址建在 VLAN 1 的 SVI 上。二层交换机没有三层路由能力VLAN 10 和 VLAN 1 之间不会转发即便两边 IP 规划在同一网段流量也过不去。处理打开show vlan brief确认 PC 所在 VLAN 和 SVI 所在 VLAN 的关系。要么把管理 SVI 建到业务 VLAN 下要么单独划一个管理 VLAN把运维 PC 和交换机管理口都放进去。改完后用 ping 验证通断不要靠猜。5.4 Trunk 链路通了但 VLAN 不通native vlan 和 allowed vlan 两边没对上现象两台交换机 trunk 对接后部分 VLAN 通信正常部分 VLAN 完全不通console 窗口反复出现%CDP-4-NATIVE_VLAN_MISMATCH提示。原因CDP 报错说明两台设备的 native vlan 配得不一样不带标签的帧各自主张进了不同 VLAN。同时两端switchport trunk allowed vlan列表如果不一致一端的 VLAN 20 到对端被过滤掉同样表现为链路 up 但业务不通。处理两端都执行show interfaces trunk重点对比输出中的Native mode和Vlans allowed on trunk两行。native vlan 配成同一个值allowed vlan 统一成交集。对接华为或 H3C 设备时也用同样的思路区别只是对端命令格式不同。5.5 接入端口被乱插设备广播风暴把交换机打满port-security 兜底现象办公室有人把家用路由器或傻瓜交换机插进墙壁面板内网开始出现 IP 地址冲突、ARP 广播飙升严重时整个 VLAN 变卡交换机 CPU 冲高甚至直接死机。原因接入端口默认没有对接入设备做任何限制任何人都能往端口里接设备。家用路由器还会自己发 DHCP 应答和大量广播帧会把一个本来干净的广播域搅成一锅粥。处理接入端口启用 Port Security办公终端一般一个口只允许一个 MACCORE-SW(config)# interface range GigabitEthernet0/1-24 CORE-SW(config-if-range)# switchport port-security CORE-SW(config-if-range)# switchport port-security maximum 1 CORE-SW(config-if-range)# switchport port-security violation shutdown CORE-SW(config-if-range)# spanning-tree portfastmaximum 1限制该端口最多学到 1 个 MACviolation shutdown表示一旦违反就关闭端口日志里能看到psecure-violation字样。spanning-tree portfast让接入端口跳过 STP 监听延迟直接进入转发状态适合接终端的口。如果端口要接 IP 电话加 PCmaximum可以调成 2 或 3按实际设备数量算别拍脑袋写大值。6. 配置完成不是结束用三招 show 命令验收再留一次快照配置敲完交换机看起来能用但我不会合上笔记本直接走人。按顺序跑几个查询确认每一层都生效再留一份配置快照这个习惯基本能挡住绝大多数低级事故。第一招是看 VLAN 和端口归属show running-config | section vlan能把配置里 VLAN 相关段落过滤出来确认 VLAN 编号、名称和 SVI 地址都在show vlan brief能看到 VLAN 状态是否 active端口有没有落进正确的 VLAN。第二招是看物理链路show interfaces status输出里每一行代表一个端口重点关注 Status 是否 up、Speed/Duplex 是否正常如果配置了接口但 Status 显示 down先检查网线和对端设备而不是继续敲命令。第三招是看 trunkshow interfaces trunk只显示 trunk 链路状态检查Port Mode、Native mode、Vlans allowed on trunk三行是否和设计一致。这四条命令加在一起基本配置的完成度能看掉八成。配置验收之后还有一个很多人都跳过的小动作就是在变更前给配置留一张快照。没有配置管理平台的环境里我一般这样处理CORE-SW# show running-config | redirect flash:pre-change.txt CORE-SW# show running-config | redirect flash:post-change.txtshow running-config | redirect flash:文件名会把当前的 running-config 直接写进交换机 flash 里的一个文本文件。变更前导出一次变更后再导出一次用 TFTP 拉回本地就能 diff 出到底改了什么。老交换机 flash 空间不大不要存太多历史快照名字里带日期最稳妥比如pre-20250120.txt这样写清楚年月日事后想翻也找得到。这个办法不高级但非常可靠是我在还没有配置管理平台时的主要后悔药。我第一次上真机就是栽在没保存配置上当天配完的交换机晚上断电第二天全部复原晚上又跑回机房重配了一遍。后来养成的习惯很简单配置前导一份快照配置后立刻写 memory离开之前再 show 一遍 startup-config。这套流程谈不上巧妙但每次都能接住我。希望帮到你。本文还有配套的精品资源点击获取