一、ip配置
1.手动配置
二、DHCP分配
一.DHCP 完整工作流程(实验报告标准四步:DORA)
1. Discover(发现,客户端广播)
客户端本机无 IP,向全网广播发送 DHCP Discover 报文(源 IP:0.0.0.0,目的 IP:255.255.255.255)。
作用:寻找局域网内所有可用 DHCP 服务器。
2. Offer(提供,服务器广播回复)
局域网内所有 DHCP 服务器收到报文后,从地址池取出一个空闲 IP,封装 DHCP Offer 广播发回客户端。
内容:预分配 IP、子网掩码、租期。
多台 DHCP 服务器会同时发送 Offer,客户端只接收最先到达的那一条。
3. Request(请求,客户端广播确认)
客户端选中其中一台服务器的 IP,再次广播发送 DHCP Request 报文。
作用:
- 告知选中的 DHCP 服务器:我要使用这个 IP;
- 告知其他 DHCP 服务器:你们分配的 IP 我不要,请收回。
4. Ack(确认,服务器广播分配完成)
被选中的 DHCP 服务器收到 Request 后,正式下发完整网络参数,回复 DHCP Ack 广播报文。
包含:IP 地址、子网掩码、默认网关、DNS 服务器、IP 租用期限。
客户端收到 Ack 后,配置网卡 IP,正式接入网络。
二.DHCP配置
三层交换机上配置
1.限制分配的ip,自留的如网关,内部固定ip
ip dhcp excluded-address 192.168.10.1 192.168.10.10
ip dhcp excluded-address 192.168.10.250 192.168.10.254
2.分配dhcp服务器,开启端口,开发路由功能
interfac vlan 10
ip address 192.168.10.254 255.255.255.0
no shutdown
ip routin
3.分配IP池及网关
ip dhcp pool vlan10
network 192.168.10.0 255.255.255.0
default-router 192.168.10.254
dns-server 223.5.5.5(DNS 服务器地址。)
lease 8(租用租期)
路由器上配置
1. 排除固定IP(网关、服务器、管理设备,命令和三层交换一样)
ip dhcp excluded-address 192.168.10.1 192.168.10.10
ip dhcp excluded-address 192.168.10.250 192.168.10.254
2. 主物理接口(不配置IP,开启,作为Trunk链路)
nterface GigabitEthernet0/0
no ip address
no shutdown
3. 子接口:封装802.1Q,配置VLAN网关IP
interface GigabitEthernet0/0.10
encapsulation dot1Q 10 ! 绑定VLAN10
ip address 192.168.10.254 255.255.255.0
路由器默认开启路由转发,不用ip routing
4.DHCP地址池(语法和三层交换机完全无区别)
ip dhcp pool vlan10
network 192.168.10.0 255.255.255.0
default-router 192.168.10.254
dns-server 223.5.5.5(DNS 服务器地址。)
lease 8(租用租期)
二、分配vlan及设置SVI,配置接口
三层交换机
1.创建vlan
enable
configure terminal
vlan 10
vlan 20
vlan 99
2.分配vlan
access模式
interface gigabitEthernet 0/1 —–进入0/0接口模式配置
switchport mode access —–设定模式为access
switchport access vlan 10
trunk模式
interface gigabitEthernet 0/0 —–进入0/0接口模式配置
switchport trunk encapsulation dot1q —-指定封装协议
switchport mode trunk —–设定模式trunk
switchport trunk allowed vlan 10,20,30,99 —-设置允许的vlan
switchport trunk native vlan 99—-修改默认vlan为99
3.设置svi
interface vlan 10
ip address 192.168.10.254 255.255.255.0
no shutdown
interface Vlan 20
ip address 192.168.20.254 255.255.255.0
no shutdown
ip routing
路由器
enable
configure terminal
!1. 主物理接口:不配置IP,开启接口,作为Trunk干道
interface GigabitEthernet0/0
no ip address
no shutdown
2. 子接口1:对应VLAN10
interface GigabitEthernet0/0.10
encapsulation dot1Q 10 ! 封装802.1Q标签,绑定VLAN10
ip address 192.168.10.254 255.255.255.0
3. 子接口2:对应VLAN20
interface GigabitEthernet0/0.20
encapsulation dot1Q 20
ip address 192.168.20.254 255.255.255.0
4. 原生VLAN(不带标签流量)子接口写法
interface GigabitEthernet0/0.99
encapsulation dot1Q 99 native ! native代表本征VLAN,无标签帧走这个子接口
ip address 192.168.99.254 255.255.255.0
二层交换机(如果有就加)
enable
configure terminal
vlan 10
vlan 20
vlan 99
接入PC的Access口
interface G0/1
switchport mode access
switchport access vlan 10
上联路由器的Trunk口
interface G0/0
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk allowed vlan 10,20,99
switchport trunk native vlan 99
三、配置ACL
(一)ACL 核心作用
- 流量过滤:允许 / 拒绝数据包进出接口,管控内网访问、限制 PC 互访、禁止访问服务器;
- 路由策略匹配:配合 distribute-list 控制路由发布;
- NAT 地址匹配:定义哪些 IP 需要做地址转换;
- QOS 流量标记:区分流量优先级;
- VPN 匹配:指定加密流量范围。
实验最常用:接口流量过滤(安全访问控制)
(二) ACL 三种类型
(一)标准 ACL: 仅源ip地址进行过滤 #简单访问控制
id范围:1~99 1300~1999
(二)扩展 ACL: 源/目的、端口、协议 #精细化访问控制
id范围:100~199 2000~2699
id中间部分作用是保留
(三)命名 : 扩展 源/目的、端口、协议 自定义名称 #可读性更好,可以是标准或扩展
三、标准 ACL 完整配置示例
conf t
! 创建标准ACL 10
access-list 10 deny host 192.168.10.10
access-list 10 permit any
! 将ACL绑定到接口出方向
interface Vlan 10
ip access-group 10 out
host x.x.x.x等价x.x.x.x 0.0.0.0单台主机any代表所有 IP
四、扩展 ACL 常用配置(实验高频)
需求 1:禁止 VLAN10 所有主机访问服务器网页 80 端口,允许其他访问
access-list 101 deny tcp 192.168.10.0 0.0.0.255 host 192.168.20.10 eq 80
access-list 101 permit ip any any
! 绑定在靠近源的Vlan10入方向
interface Vlan 10
ip access-group 101 in
需求 2:禁止所有 PC ping 服务器(拦截 ICMP)
access-list 102 deny icmp any host 192.168.20.10
access-list 102 permit ip any any
需求 3:仅允许 192.168.10.5 访问服务器 22 远程端口,其余全部拒绝
access-list 103 permit tcp host 192.168.10.5 host 192.168.20.10 eq 22
access-list 103 deny ip any any
五、命名 ACL(标准 / 扩展,方便修改删除)
示例:
! 命名扩展ACL
ip access-list extended LIMIT_WEB
deny tcp 192.168.10.0 0.0.0.255 host 192.168.20.10 eq www
permit ip any any
interface Vlan 10
ip access-group LIMIT_WEB in
六、ACL 查看、删除调试命令
show access-list ! 查看所有ACL规则
show running-config | sec access-list
clear access-list counter ! 清空匹配计数
no access-list 10 ! 删除整条ACl
五、动态路由和静态路由的RIP协议配置及查看,工作流程
一、静态路由
1. 作用
2. 配置命令
ip route 目标网段 子网掩码 下一跳IP/出站接口示例 1(下一跳写法,推荐)
enable
conf t
! 去往192.168.20.0/24,下一跳12.1.1.2
ip route 192.168.20.0 255.255.255.0 12.1.1.2
示例 2(默认路由,所有未知流量转发给下一跳)
ip route 0.0.0.0 0.0.0.0 12.1.1.2
3. 查看命令
show ip route # 路由表,S代表静态路由
show ip route static # 仅查看静态路由
show running-config | sec ip route # 查看配置的静态路由
4. 工作流程
- 管理员手动输入静态路由条目存入路由表;
- 路由器收到数据包,匹配路由表静态条目直接转发;
- 网络拓扑变更后,不会自动更新,必须人工修改路由,否则断网。
5. 静态路由 vs RIP vs OSPF 对比简表
| 项目 | 静态路由 | RIPv2 | OSPF |
|---|---|---|---|
| 配置方式 | 手动逐条添加 | 宣告主类网段 | 网段 + 反掩码 + 区域 |
| 路由标识 | S | R | O |
| 度量值 | 无 | 跳数 | 带宽 cost |
| 适用规模 | 小型固定网络 | 小型多网段 | 中大型分层网络 |
| 拓扑变更 | 无法自动适应 | 30s 周期更新,收敛慢 | 触发更新,收敛快 |
6. 三层交换机 SVI vs 路由器单臂子接口
| 项目 | 三层交换机 SVI | 路由器子接口单臂路由 |
|---|---|---|
| 二层能力 | 自带 VLAN、access/trunk | 无二层,依赖二层交换机 |
| 网关接口 | interface Vlan X | G0/0.X + encapsulation dot1Q |
| 三层转发 | 需 ip routing | 默认开启转发 |
| 扩展性 | 多 VLAN 性能更高 | 单链路承载所有 VLAN,带宽瓶颈 |
二、RIP 动态路由协议
1. 基础原理
距离矢量路由协议,度量值 = 跳数,最大有效跳数 15,16 跳不可达;
RIPv2 无类协议,组播 224.0.0.9 更新路由,支持 VLSM。
2. RIP 完整配置
conf t
router rip
version 2 ! 使用RIPv2
no auto-summary ! 关闭自动汇总,支持子网
network 192.168.10.0 ! 宣告直连主类网段
network 12.0.0.0
3. RIP 查看验证命令
show ip route # R标记为RIP学习路由
show ip route rip
show ip protocols # 查看RIP版本、宣告网络、汇总状态
show ip rip database # RIP路由数据库
debug ip rip # 实时抓路由更新报文
undebug all
4. RIP 完整工作流程
- 初始化:开启 RIP、宣告直连网段后,对应接口启用 RIP;
- 发送更新:路由器每隔 30 秒,向 224.0.0.9 组播发送整张路由表;
- 接收更新:邻居收到路由条目,对比本地路由表;
- 路由计算:收到路由跳数 + 1,若该网段无路由则添加;已有路由对比跳数,跳数更小则替换;
- 失效处理:180 秒未收到邻居更新,标记路由失效;240 秒彻底删除路由;
- 拓扑自适应:网段故障后,RIP 自动重新学习新路径,无需手动配置。
六、OSPF的原理,配置及查看,工作流程
一、OSPF 基础原理
- 协议类型:链路状态动态路由协议,无类路由协议,支持 VLSM、CIDR、路由汇总。
- 度量值(开销 cost)
公式:
cost=10^8 / 接口带宽(Mbps),带宽越大开销越小,路径越优。 - 分层区域设计
- 必须存在 Area 0(骨干区域),所有非骨干区域必须连接 Area 0;
- 划分区域减少 LSA 泛洪,缩小路由表,提升网络稳定性。
- 组播地址
- 224.0.0.5:所有 OSPF 路由器
- 224.0.0.6:DR/BDR(广播型网络选举)
- 核心特点
- 不传递路由表,只发送LSA 链路状态通告;
- 全网同步相同拓扑数据库,本地运行 SPF 算法计算最短路径;
- 仅拓扑变更时发送更新,无周期性大量泛洪,收敛速度远快于 RIP;
- 无 15 跳限制,适合中大型企业网络。
二、OSPF 完整基础配置(思科路由器 / 三层交换通用)
单设备基础配置
enable
configure terminal
! 启动OSPF进程 1(进程号仅本地有效,设备间可不同)
router ospf 1
! network 网段 反掩码 area 区域号
network 192.168.10.0 0.0.0.255 area 0
network 12.1.1.0 0.0.0.255 area 0
exit
命令说明
network 192.168.10.0 0.0.0.255 area 0- 192.168.10.0:接口 IP 所属网段
- 0.0.0.255:反掩码(通配符),匹配 24 位掩码所有主机
- area 0:接口划入骨干区域 0
三层交换机额外前置命令
ip routing
多区域示例(Area 0 骨干 + Area 10)
router ospf 1
network 12.1.1.0 0.0.0.255 area 0
network 192.168.20.0 0.0.0.255 area 10
可选优化配置
router ospf 1
router-id 1.1.1.1 ! 手动指定路由器ID(推荐,稳定)
三、OSPF 全套查看验证命令(实验必考)
show ip route # 路由表,O标记为OSPF内部路由
show ip route ospf # 只查看OSPF学习路由
show ip ospf neighbor # 查看OSPF邻居关系(邻居建立成功才会交换LSA)
show ip ospf database # 查看全网LSA拓扑数据库
show ip ospf database self-originate # 查看本机产生的LSA
show ip ospf brief # 查看OSPF进程、Router-ID、区域信息
show ip protocols # 查看OSPF进程、宣告网段、区域
show interfaces ip ospf # 查看接口OSPF开销、DR/BDR身份
debug ip ospf hello # 调试Hello报文,查看邻居协商
undebug all # 关闭调试
四、OSPF 完整工作流程
阶段 1:发送 Hello 报文,建立邻居
- 启用 OSPF 的接口周期性发送 Hello 包(广播网络 10 秒一次);
- 两端设备比对参数一致(区域号、认证、Hello 间隔、相同子网),成功建立 OSPF 邻居;
- 广播网络自动选举 DR(指定路由器)、BDR(备份指定路由器),减少邻居关系数量。
阶段 2:交换 LSA 链路状态信息
- 邻居建立后,互相交换本机 LSA(描述接口网段、链路状态、开销);
- LSA 泛洪至整个 OSPF 区域,区域内所有路由器同步完全相同的拓扑数据库;
- 无拓扑变化时,仅发送保活 Hello,不发送 LSA 更新。
阶段 3:本地运行 SPF 最短路径算法
阶段 4:拓扑故障收敛
- 链路断开 / 网段故障,设备立刻生成新 LSA 并泛洪全网;
- 全网同步更新拓扑数据库;
- 所有路由器重新运行 SPF 算法,自动更新路由表,切换可用路径。
评论(0)
暂无评论