Шпаргалка по стартовой настройке Cisco с нуля

Вместо вступления: Новое устройство — как чистый лист

Представьте, что вы купили новый дом. В нём есть стены, окна, двери — всё необходимое. Но дом безымянный, в нём нет мебели, и двери открыты для всех. Прежде чем въехать, нужно дать дому имя, обставить комнаты и установить замки. С новым сетевым оборудованием Cisco всё точно так же.

Когда вы впервые подключаетесь к маршрутизатору или коммутатору, он называется просто Router или Switch. У него нет паролей, нет IP-адресов, и любой, кто подключится к консольному порту, получит полный доступ. Это как открытый дом без хозяина.

В этой статье мы пошагово настроим базовую конфигурацию: дадим устройству имя, добавим IP-адрес и настроим безопасное удалённое подключение по SSH. Главное отличие этого руководства — мы покажем, как настраивать не только маршрутизаторы, но и коммутаторы, у которых своя специфика. Каждая команда будет объяснена простыми словами.


Часть 1: Вход в систему и первые шаги

Уровни доступа: как этажи в доме

У Cisco есть три основных режима, которые нужно понимать с самого начала:

РежимПриглашениеЧто можно делатьКак войти
Пользовательский (User EXEC)Router> или Switch>Только смотреть базовую информацию. Нельзя изменять настройкиНачальный режим при подключении
Привилегированный (Privileged EXEC)Router# или Switch#Просмотр всей информации, диагностика, сохранение конфигурации. Нельзя изменять настройкиenable
Глобальной конфигурации (Global Config)Router(config)# или Switch(config)#Изменение настроек устройстваconfigure terminal

Самый важный навык: чтобы что-то настроить, нужно подняться с первого этажа на второй (enable), а затем войти в кабинет управления (configure terminal).

Router> enable          ! Переход в привилегированный режим
Router# configure terminal   ! Вход в режим глобальной конфигурации
Router(config)#           ! Теперь можно настраивать

Шаг 1: Даём устройству имя (Hostname)

Зачем: Когда в сети десятки устройств, важно сразу понимать, к какому из них вы подключены. Имя отображается в приглашении командной строки и помогает не перепутать маршрутизаторы.

Router(config)# hostname R1
R1(config)#

Для коммутатора — то же самое:

Switch(config)# hostname SW1
SW1(config)#

Шаг 2: Устанавливаем пароль для привилегированного режима

Зачем: Команда enable — это ключ от административного этажа. Без пароля любой, кто подключится к консоли, получит полный контроль над устройством.

Важно: используйте enable secret, а не enable passwordenable secret хранит пароль в зашифрованном виде, enable password — в открытом тексте в конфигурации.

R1(config)# enable secret MySecretP@ssw0rd

Теперь при вводе enable система запросит этот пароль.


Шаг 3: Шифруем все пароли в конфигурации

Зачем: Команда enable secret защищает только один пароль. Другие пароли могут храниться в открытом виде. Команда service password-encryption включает простое шифрование для всех паролей в конфигурационном файле.

R1(config)# service password-encryption

Важно: это слабое шифрование. Оно защищает от случайного просмотра, но не от целенаправленной атаки.


Часть 2: Настройка IP-адреса — главное отличие маршрутизатора и коммутатора

Здесь начинается самое важное различие между маршрутизатором и коммутатором.

Для маршрутизатора: IP-адрес на физическом интерфейсе

Маршрутизатор — это устройство, которое соединяет разные сети. Поэтому IP-адрес назначается непосредственно на физический порт.

R1(config)# interface gigabitethernet 0/0
R1(config-if)# ip address 192.168.1.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit

Разбор команд:

  • interface gigabitethernet 0/0 — выбираем конкретный физический порт.
  • ip address 192.168.1.1 255.255.255.0 — назначаем IP-адрес и маску подсети.
  • no shutdown — включает интерфейс. По умолчанию все интерфейсы выключены.

Для коммутатора: IP-адрес на VLAN-интерфейсе (SVI)

У коммутатора совсем другая задача. Он работает внутри одной сети и соединяет устройства между собой. IP-адрес нужен коммутатору только для управления — чтобы вы могли подключаться к нему по SSH или Telnet. Поэтому адрес назначается не на физический порт, а на виртуальный интерфейс VLAN (SVI — Switch Virtual Interface).

SW1(config)# interface vlan 1
SW1(config-if)# ip address 192.168.1.2 255.255.255.0
SW1(config-if)# no shutdown
SW1(config-if)# exit

Ключевое отличие: если на маршрутизаторе IP-адрес нужен для маршрутизации трафика между сетями, то на коммутаторе IP-адрес нужен только для удалённого управления самим коммутатором.

Важный нюанс для коммутатора: если вы хотите управлять коммутатором из другой подсети, нужно указать шлюз по умолчанию :

SW1(config)# ip default-gateway 192.168.1.1

Часть 3: Настройка SSH для безопасного удалённого доступа

Настройка SSH практически не отличается для маршрутизатора и коммутатора. Различия минимальны.

Шаг 4: Настраиваем имя хоста и домен

Зачем: SSH использует имя устройства и домен для создания RSA-ключей.

R1(config)# hostname R1          ! Имя уже задано на шаге 1
R1(config)# ip domain-name company.local

Доменное имя может быть любым, даже вымышленным.

Шаг 5: Генерируем RSA-ключи

Зачем: Без ключей SSH не заработает.

R1(config)# crypto key generate rsa
How many bits in the modulus [512]: 2048

Важно: выбирайте длину ключа 2048 бит (или 4096). 512 бит уже не считается безопасным.

Шаг 6: Включаем SSH версии 2

Зачем: SSHv2 — более безопасный стандарт.

R1(config)# ip ssh version 2

Шаг 7: Создаём локального пользователя

Зачем: Для входа по SSH нужны имя пользователя и пароль.

R1(config)# username admin secret StrongP@ssw0rd

Шаг 8: Настраиваем линии VTY (виртуальные терминалы)

Зачем: Линии VTY — это «виртуальные двери», через которые удалённые пользователи подключаются к устройству.

R1(config)# line vty 0 15
R1(config-line)# transport input ssh
R1(config-line)# login local
R1(config-line)# exit

Важно: количество линий VTY может отличаться. На многих устройствах это 0-15, но на некоторых — 0-4. Проверьте командой show line.

Шаг 9: Критически важный момент — уровень привилегий

Когда пользователь подключается по SSH, он попадает в пользовательский режим (>). Чтобы выполнять команды настройки, ему нужно ввести enable и пароль. Если вы не установили пароль enable secret на шаге 2, пользователь не сможет подняться на уровень #.

Способ 1: Установить пароль enable secret (рекомендуется)

R1(config)# enable secret MySecretP@ssw0rd

Способ 2: Дать полный доступ сразу при входе (privilege level 15)

R1(config)# line vty 0 15
R1(config-line)# privilege level 15

Теперь при подключении по SSH пользователь сразу попадает в привилегированный режим.

Шаг 10: Дополнительная защита SSH

R1(config)# ip ssh authentication-retries 3
R1(config)# ip ssh time-out 60
  • authentication-retries 3 — разрешает только 3 попытки ввода пароля.
  • time-out 60 — таймаут ожидания аутентификации в секундах.

Проверка SSH

! Проверяем, что SSH работает
R1# show ip ssh
R1# show ssh

! Проверяем настройки линий VTY
R1# show running-config | section line vty

Для подключения к устройству по SSH с другого устройства Cisco используйте:

ssh -l admin 192.168.1.1

Полный пример конфигурации для маршрутизатора

enable
configure terminal

! 1. Базовые настройки
hostname R1
enable secret MySecretP@ssw0rd
service password-encryption

! 2. Настройка интерфейса (физический порт)
interface gigabitethernet 0/0
 ip address 192.168.1.1 255.255.255.0
 no shutdown
exit

! 3. Настройка SSH
ip domain-name company.local
crypto key generate rsa modulus 2048
ip ssh version 2
username admin secret StrongP@ssw0rd

line vty 0 15
 transport input ssh
 login local
 exit

! Дополнительная защита
ip ssh authentication-retries 3
ip ssh time-out 60

! Сохраняем конфигурацию
write memory

Полный пример конфигурации для коммутатора

enable
configure terminal

! 1. Базовые настройки
hostname SW1
enable secret MySecretP@ssw0rd
service password-encryption

! 2. Настройка управления (VLAN-интерфейс, а не физический порт!)
interface vlan 1
 ip address 192.168.1.2 255.255.255.0
 no shutdown
exit

! 3. Шлюз по умолчанию для управления из другой подсети
ip default-gateway 192.168.1.1

! 4. Настройка SSH (полностью идентична)
ip domain-name company.local
crypto key generate rsa modulus 2048
ip ssh version 2
username admin secret StrongP@ssw0rd

line vty 0 15
 transport input ssh
 login local
 exit

ip ssh authentication-retries 3
ip ssh time-out 60

! Сохраняем конфигурацию
write memory

Сводная таблица: Маршрутизатор vs Коммутатор

АспектМаршрутизатор (Router)Коммутатор (Switch)
Назначение IP-адресаНа физический интерфейс (interface gi0/0)На виртуальный VLAN-интерфейс (interface vlan 1)
Зачем нужен IP-адресДля маршрутизации трафика между сетямиДля удалённого управления устройством
Шлюз по умолчаниюОбычно не требуется (сам маршрутизирует)Обязательно для управления из другой подсети (ip default-gateway)
Настройка SSHИдентичнаИдентична
Основная функцияСоединяет разные сетиСоединяет устройства внутри одной сети

Частые ошибки и как их избежать

  1. Забыли создать пользователя — SSH не пустит.
  2. Не задали домен — команда crypto key generate rsa выдаст ошибку.
  3. Длина ключа 512 бит — SSH может отказаться работать.
  4. Не включили интерфейс — no shutdown обязателен.
  5. Не сохранили конфигурацию — после перезагрузки настройки пропадут. Всегда используйте write memory или copy running-config startup-config.
  6. Забыли enable secret или privilege level 15 — пользователь зайдёт по SSH, но не сможет выполнять команды настройки.
  7. На коммутаторе забыли ip default-gateway — не сможете управлять коммутатором из другой подсети.
  8. Пытаетесь назначить IP-адрес на физический порт коммутатора — на обычном L2-коммутаторе это невозможно.

Заключение

Базовая настройка Cisco — это фундамент, на котором строится всё остальное. Имя устройства, пароль на enable, IP-адрес и SSH — минимальный набор для любого маршрутизатора или коммутатора.

Запомните главные отличия:

  • Маршрутизатору IP-адрес нужен на физическом порту для маршрутизации.
  • Коммутатору IP-адрес нужен на VLAN-интерфейсе для управления, и не забудьте про шлюз по умолчанию.

В остальном настройка SSH полностью идентична. И помните: даже самый правильный SSH не поможет, если пользователь не сможет получить привилегированный доступ. Убедитесь, что у вас либо установлен enable secret, либо настроен privilege level 15 на линиях VTY. Удачи в настройке!

Прокрутить вверх