Вместо вступления: Новое устройство — как чистый лист
Представьте, что вы купили новый дом. В нём есть стены, окна, двери — всё необходимое. Но дом безымянный, в нём нет мебели, и двери открыты для всех. Прежде чем въехать, нужно дать дому имя, обставить комнаты и установить замки. С новым сетевым оборудованием Cisco всё точно так же.
Когда вы впервые подключаетесь к маршрутизатору или коммутатору, он называется просто Router или Switch. У него нет паролей, нет IP-адресов, и любой, кто подключится к консольному порту, получит полный доступ. Это как открытый дом без хозяина.
В этой статье мы пошагово настроим базовую конфигурацию: дадим устройству имя, добавим IP-адрес и настроим безопасное удалённое подключение по SSH. Главное отличие этого руководства — мы покажем, как настраивать не только маршрутизаторы, но и коммутаторы, у которых своя специфика. Каждая команда будет объяснена простыми словами.
Часть 1: Вход в систему и первые шаги
Уровни доступа: как этажи в доме
У Cisco есть три основных режима, которые нужно понимать с самого начала:
| Режим | Приглашение | Что можно делать | Как войти |
|---|---|---|---|
| Пользовательский (User EXEC) | Router> или Switch> | Только смотреть базовую информацию. Нельзя изменять настройки | Начальный режим при подключении |
| Привилегированный (Privileged EXEC) | Router# или Switch# | Просмотр всей информации, диагностика, сохранение конфигурации. Нельзя изменять настройки | enable |
| Глобальной конфигурации (Global Config) | Router(config)# или Switch(config)# | Изменение настроек устройства | configure terminal |
Самый важный навык: чтобы что-то настроить, нужно подняться с первого этажа на второй (enable), а затем войти в кабинет управления (configure terminal).
Router> enable ! Переход в привилегированный режим Router# configure terminal ! Вход в режим глобальной конфигурации Router(config)# ! Теперь можно настраивать
Шаг 1: Даём устройству имя (Hostname)
Зачем: Когда в сети десятки устройств, важно сразу понимать, к какому из них вы подключены. Имя отображается в приглашении командной строки и помогает не перепутать маршрутизаторы.
Router(config)# hostname R1 R1(config)#
Для коммутатора — то же самое:
Switch(config)# hostname SW1 SW1(config)#
Шаг 2: Устанавливаем пароль для привилегированного режима
Зачем: Команда enable — это ключ от административного этажа. Без пароля любой, кто подключится к консоли, получит полный контроль над устройством.
Важно: используйте enable secret, а не enable password. enable secret хранит пароль в зашифрованном виде, enable password — в открытом тексте в конфигурации.
R1(config)# enable secret MySecretP@ssw0rd
Теперь при вводе enable система запросит этот пароль.
Шаг 3: Шифруем все пароли в конфигурации
Зачем: Команда enable secret защищает только один пароль. Другие пароли могут храниться в открытом виде. Команда service password-encryption включает простое шифрование для всех паролей в конфигурационном файле.
R1(config)# service password-encryption
Важно: это слабое шифрование. Оно защищает от случайного просмотра, но не от целенаправленной атаки.
Часть 2: Настройка IP-адреса — главное отличие маршрутизатора и коммутатора
Здесь начинается самое важное различие между маршрутизатором и коммутатором.
Для маршрутизатора: IP-адрес на физическом интерфейсе
Маршрутизатор — это устройство, которое соединяет разные сети. Поэтому IP-адрес назначается непосредственно на физический порт.
R1(config)# interface gigabitethernet 0/0 R1(config-if)# ip address 192.168.1.1 255.255.255.0 R1(config-if)# no shutdown R1(config-if)# exit
Разбор команд:
interface gigabitethernet 0/0— выбираем конкретный физический порт.ip address 192.168.1.1 255.255.255.0— назначаем IP-адрес и маску подсети.no shutdown— включает интерфейс. По умолчанию все интерфейсы выключены.
Для коммутатора: IP-адрес на VLAN-интерфейсе (SVI)
У коммутатора совсем другая задача. Он работает внутри одной сети и соединяет устройства между собой. IP-адрес нужен коммутатору только для управления — чтобы вы могли подключаться к нему по SSH или Telnet. Поэтому адрес назначается не на физический порт, а на виртуальный интерфейс VLAN (SVI — Switch Virtual Interface).
SW1(config)# interface vlan 1 SW1(config-if)# ip address 192.168.1.2 255.255.255.0 SW1(config-if)# no shutdown SW1(config-if)# exit
Ключевое отличие: если на маршрутизаторе IP-адрес нужен для маршрутизации трафика между сетями, то на коммутаторе IP-адрес нужен только для удалённого управления самим коммутатором.
Важный нюанс для коммутатора: если вы хотите управлять коммутатором из другой подсети, нужно указать шлюз по умолчанию :
SW1(config)# ip default-gateway 192.168.1.1
Часть 3: Настройка SSH для безопасного удалённого доступа
Настройка SSH практически не отличается для маршрутизатора и коммутатора. Различия минимальны.
Шаг 4: Настраиваем имя хоста и домен
Зачем: SSH использует имя устройства и домен для создания RSA-ключей.
R1(config)# hostname R1 ! Имя уже задано на шаге 1 R1(config)# ip domain-name company.local
Доменное имя может быть любым, даже вымышленным.
Шаг 5: Генерируем RSA-ключи
Зачем: Без ключей SSH не заработает.
R1(config)# crypto key generate rsa How many bits in the modulus [512]: 2048
Важно: выбирайте длину ключа 2048 бит (или 4096). 512 бит уже не считается безопасным.
Шаг 6: Включаем SSH версии 2
Зачем: SSHv2 — более безопасный стандарт.
R1(config)# ip ssh version 2
Шаг 7: Создаём локального пользователя
Зачем: Для входа по SSH нужны имя пользователя и пароль.
R1(config)# username admin secret StrongP@ssw0rd
Шаг 8: Настраиваем линии VTY (виртуальные терминалы)
Зачем: Линии VTY — это «виртуальные двери», через которые удалённые пользователи подключаются к устройству.
R1(config)# line vty 0 15 R1(config-line)# transport input ssh R1(config-line)# login local R1(config-line)# exit
Важно: количество линий VTY может отличаться. На многих устройствах это 0-15, но на некоторых — 0-4. Проверьте командой show line.
Шаг 9: Критически важный момент — уровень привилегий
Когда пользователь подключается по SSH, он попадает в пользовательский режим (>). Чтобы выполнять команды настройки, ему нужно ввести enable и пароль. Если вы не установили пароль enable secret на шаге 2, пользователь не сможет подняться на уровень #.
Способ 1: Установить пароль enable secret (рекомендуется)
R1(config)# enable secret MySecretP@ssw0rd
Способ 2: Дать полный доступ сразу при входе (privilege level 15)
R1(config)# line vty 0 15 R1(config-line)# privilege level 15
Теперь при подключении по SSH пользователь сразу попадает в привилегированный режим.
Шаг 10: Дополнительная защита SSH
R1(config)# ip ssh authentication-retries 3 R1(config)# ip ssh time-out 60
authentication-retries 3— разрешает только 3 попытки ввода пароля.time-out 60— таймаут ожидания аутентификации в секундах.
Проверка SSH
! Проверяем, что SSH работает R1# show ip ssh R1# show ssh ! Проверяем настройки линий VTY R1# show running-config | section line vty
Для подключения к устройству по SSH с другого устройства Cisco используйте:
ssh -l admin 192.168.1.1
Полный пример конфигурации для маршрутизатора
enable configure terminal ! 1. Базовые настройки hostname R1 enable secret MySecretP@ssw0rd service password-encryption ! 2. Настройка интерфейса (физический порт) interface gigabitethernet 0/0 ip address 192.168.1.1 255.255.255.0 no shutdown exit ! 3. Настройка SSH ip domain-name company.local crypto key generate rsa modulus 2048 ip ssh version 2 username admin secret StrongP@ssw0rd line vty 0 15 transport input ssh login local exit ! Дополнительная защита ip ssh authentication-retries 3 ip ssh time-out 60 ! Сохраняем конфигурацию write memory
Полный пример конфигурации для коммутатора
enable configure terminal ! 1. Базовые настройки hostname SW1 enable secret MySecretP@ssw0rd service password-encryption ! 2. Настройка управления (VLAN-интерфейс, а не физический порт!) interface vlan 1 ip address 192.168.1.2 255.255.255.0 no shutdown exit ! 3. Шлюз по умолчанию для управления из другой подсети ip default-gateway 192.168.1.1 ! 4. Настройка SSH (полностью идентична) ip domain-name company.local crypto key generate rsa modulus 2048 ip ssh version 2 username admin secret StrongP@ssw0rd line vty 0 15 transport input ssh login local exit ip ssh authentication-retries 3 ip ssh time-out 60 ! Сохраняем конфигурацию write memory
Сводная таблица: Маршрутизатор vs Коммутатор
| Аспект | Маршрутизатор (Router) | Коммутатор (Switch) |
|---|---|---|
| Назначение IP-адреса | На физический интерфейс (interface gi0/0) | На виртуальный VLAN-интерфейс (interface vlan 1) |
| Зачем нужен IP-адрес | Для маршрутизации трафика между сетями | Для удалённого управления устройством |
| Шлюз по умолчанию | Обычно не требуется (сам маршрутизирует) | Обязательно для управления из другой подсети (ip default-gateway) |
| Настройка SSH | Идентична | Идентична |
| Основная функция | Соединяет разные сети | Соединяет устройства внутри одной сети |
Частые ошибки и как их избежать
- Забыли создать пользователя — SSH не пустит.
- Не задали домен — команда
crypto key generate rsaвыдаст ошибку. - Длина ключа 512 бит — SSH может отказаться работать.
- Не включили интерфейс —
no shutdownобязателен. - Не сохранили конфигурацию — после перезагрузки настройки пропадут. Всегда используйте
write memoryилиcopy running-config startup-config. - Забыли
enable secretилиprivilege level 15— пользователь зайдёт по SSH, но не сможет выполнять команды настройки. - На коммутаторе забыли
ip default-gateway— не сможете управлять коммутатором из другой подсети. - Пытаетесь назначить IP-адрес на физический порт коммутатора — на обычном L2-коммутаторе это невозможно.
Заключение
Базовая настройка Cisco — это фундамент, на котором строится всё остальное. Имя устройства, пароль на enable, IP-адрес и SSH — минимальный набор для любого маршрутизатора или коммутатора.
Запомните главные отличия:
- Маршрутизатору IP-адрес нужен на физическом порту для маршрутизации.
- Коммутатору IP-адрес нужен на VLAN-интерфейсе для управления, и не забудьте про шлюз по умолчанию.
В остальном настройка SSH полностью идентична. И помните: даже самый правильный SSH не поможет, если пользователь не сможет получить привилегированный доступ. Убедитесь, что у вас либо установлен enable secret, либо настроен privilege level 15 на линиях VTY. Удачи в настройке!
