配置企业千兆路由器教程(推荐阅读)

时间:2019-05-13 22:36:20下载本文作者:会员上传
简介:写写帮文库小编为你整理了多篇相关的《配置企业千兆路由器教程》,但愿对你工作学习有帮助,当然你在写写帮文库还可以找到更多《配置企业千兆路由器教程》。

第一篇:配置企业千兆路由器教程

全千兆路由器从2011年开始逐渐在市场中普及,成为企业选择宽带路由器的首选品种,千兆路由器不仅可以满足更高的外网接入带宽要求,同时在带机数量、网络数据的转发性能、抗攻击能力上均有出色的表现,作为网络出口的路由器,具备千兆的特性,使得网络不再具有瓶颈。

对于众多企业或者公司的很多网管、或者负责维护网络的人来说,全千兆路由器仍然比较陌生,这里我们就来介绍下千兆路由器该如何配置,达到联网、网速优化、提高网络安全、深度管理的目的。

我们以业界中口碑较好的netcore磊科NR285G这块路由器为例,说明如何对全千兆路由器进行配置,以发挥其卓越的性能和功效:

一 连接网络配置

拿到路由器,我们首先要做的是物理连接。

如果你现在网络已有路由器正在使用,则不须将新路由器急着换上,可以先做好基础配置,然后换上即可使用,不会影响其他同事的上网。

千兆路由器要发挥效能,首先要注意的是,端口连接的网线的质量。建议网线质量是在超5类线标准之上,如果网线质量偏低,端口自适应为百兆甚至十兆,则路由器的性能得不到发挥。

连接好电脑的网线,netcore磊科的路由器具有自动分配网址的功能,您只需将您网卡的IP地址设置保留在自动获取状态,即可获得IP地址。下面就可以进行配置了。

首先,我们当然要做好最基础的配置,让路由器能够上网。

在浏览器输入192.168.1.1,用户名:guest,密码:guest,进入如下路由器配置界面:

多数正规厂家的路由器都有快速配置选项,一般设置好快速配置,就能保证电脑可以共享上网了。双击快速配置图标,进行连接网络设置。

然后点击下一步进入设置向导。

此处的IP地址192.168.1.1就是您刚才访问路由器的地址,如果您想使用不同的网段或者网址,则可在此进行修改,您不想改变什么则可直接点击下一步。

这里假定您企业接入的是10M光纤。您可以同时更改默认带宽控制来启用QoS功能。这里假设您公司里面有100台电脑,我们同时设置每台主机的默认带宽分别为100KB/s 与200KB/s。当让这里您也可以不设置带宽控制,以后在进行,详细设置将在后文QoS设置中提及。

下面则是WAN口设置。

这里我们选择静态IP接入方式,企业光纤或者专线往往都是这种方式。ADSL或者PON多数使用PPPoE方式,具体方式,需要您同运营商确认一下。

如果是静态IP接入方式,则如上图依次输入从运营商处获得的静态IP地址,默认网关及其相应地区的主/从DNS(运营商会提供这些信息,如果是PPPoE方式,运营商则会提供帐号和密码).连接网络的设置完毕,请在系统状态〉〉接口设置〉〉接口模式查看您的网络是否为千兆:

如上图,连接表示网络连接好了;同时还可以看到1000M字样,如果显示的100M,请确认网线是否为超五类线,对端设备是否支持千兆;也可以通过观看NR285G的RJ45LED灯,绿灯亮表示是百兆,黄灯亮则表示1000M.如果不是千兆,请确认网线没有问题,或者对端设备是否千兆设备,如果对端设备不是千兆设备,也属正常现象。

设备配置安装好之后,您就可以正常使用了。现在您就可以随便打开一个网页看看能否上网,如果不行,请检查设置是否正确和线路是否正常。

二 网速优化配置

如果您是家庭用户,进行以上设置当然就可以使用了,但是企业使用除了考虑一般上网之外,还需要保证大家上网办公的质量。因此设置QoS就非常有必要了。

通过配置QoS(Quality of Service)功能,以保证各种网络应用的流畅进行;解决在多人上网时,员工上网很卡的问题:

如图输入外网线路带宽信息,并且启用智能QoS, 以保证各种网络应用的流畅进行:

默认主机控制带宽:设置上行为100KB/s, 下行为200KB/s,规定每台主机默认带宽,一般都够用,当然您可以更具您的需要进行更改,建议平均每台限速≤总带宽/总上网电脑×3,不然使用效果不佳;

默认主机弹性带宽:将上行与下行都勾选,可以将剩余带宽平均分配给需要带宽的主机;

弹性带宽占用率:此时设置上行与下行都为80%,可以提高剩余带宽利用率;

突发流量:同样将上行与下行都勾选,这样可以提高网页、视频的打开速度。

同时通过启用智能优先级,可以优先转发响应时间要求短的小包,比如游戏。

进行以上设置之后,您企业内部的上网质量就有所保证了,可以避免员工时常反应网速慢,上网卡的烦恼。

三 网络安全设置

企业上网,流转的都是商业数据,安全非常重要。这里给你介绍几个小诀窍,解决您网络安全的后顾之忧。

首先,通过IP/MAC绑定,可以防止陌生电脑接入,同时防止内网ARP攻击,其配置如下:

如图选择禁止未绑定IP/MAC的主机上网,然后点击增加。

如图增加张三的电脑MAC地址与IP互相绑定,这样做的好处,是我们可以一目了然的指导张三的电脑连接情况和使用情况。不好,是这样设置,须一台一台进行,比较麻烦。

提供了一键绑定功能,选择ARP监控。

如上图,点击绑定全部可以快速实现在线用户IP/MAC互绑。

再有,现在黑客盛行,防止攻击也非常重要,我们可以启用攻击防御的相关功能,以达到防止外网DDOS攻击、ARP内网攻击等等

做到以上两步,路由器本身内置的防火墙,我们就筑建立一个高安全的网关;再通过正确使用主机监控等日常工具,可以防患于未然,让我们的网络免于安全烦恼。

四 上网行为控制

完成前面三大块的设置,一般企业上网保证也就完成了,网管也可以高枕无忧了。但是我这里还是划蛇添足的介绍一些日常使用的功能。因为现在千兆企业路由器的功能已经非常强大,不仅能满足共享上网,还有很多管理功能可以使用,一旦合理使用这些功能,会让你不经是网络、包括企业管理都会有所提升。

为了提高员工上班效率,可以选择在上班时间内限制如下功能使用:游戏,聊天,P2P,视频。我们可以先进行一个时间段设置如下:

按照图示设置上网行为管理的时间段:上班时间。

如图点击阻断全部就可以阻断所有聊天软件的使用,或者单独进行选择阻断。

显然,我们全部阻断所有的QQ,有使用QQ同客户联系的同事就会比较困扰了,老板说不定也不高兴呢:)。好在磊科路由器此外还具备QQ黑白名单的功能。

黑名单:未阻断的情况下,限制登陆的QQ号码;

白名单:阻断的情况下,允许登陆的QQ号码。

多数情况下,我们使用白名单,先登记好工作需要用的QQ号,然后配置白名单,就可以了。

如上图分别添加QQ黑名单与白名单,MSN白黑名单的设置方法与QQ黑白名单设置方法一致。

同时可以查看内网QQ登陆记录。

聊天工具限制好了,我们还可以对游戏、P2P、视频等与工作无关的程序在上班时间进行限制,设置界面如下:

以上设置完成,显然世界就此清净了!不过我还有一些有趣的功能介绍呢。比如电子公告功能,可以随时在内网发布通知。是不是发现用email通知不及时、电话通知太累、QQ群通知有的人收不到呢?用着个通知工具吧:

点击增加按钮,增加一条公告信息。

如上图输入一则春节放假通知。

如上图点击公告设置处的增加,来设置公告的贴出方式。

如上图设置公告模式、公告时间、公告用户等参数。

这样,只要用户用浏览器上网,通知就会自动弹出来了,躲也躲不掉,是不是更有效率呢?

其它还有股票软件过滤、网址分类管理等功能,实在太多,在此不再一一列举。

五 后期维护管理

除了配置上面的功能外,一些路由器提供的日常维护工具,也很重要。在网络正常运行时,我们通常要注意网络的使用状态,员工的上下行速度、流量等等,这里就需要主机监控的功能。

上图显示了内网的主机数量、总的速度、连接数、流量等等,可以了解到外网带宽的使用情况。

上图显示了内网每一台主机的连接数、上下行实时速度,总计流量等,可以对这些数据进行排序,只需点击上方标题,就可进行从大到小或从小到大排序,方便网管找到谁最占用带宽。

Ping及Tracert工具

这里的Ping的意义是,排除内网电脑、交换机等复杂因素,直接在路由器内部ping外网,简化网络环境,更有利于网络的排错,Tracert跟踪路由这一功能道理同样。

虚拟服务(端口映射)

端口映射是磊科路由器中的一个常见功能,比如有一个远程视频监控的一个应用,如果想从外网能实时看到企业内部的监控,就必须通过端口映射,规则可以随便,IP地址就是内网中监控服务器的地址,外部端口就是从外网访问时需要附加的端口(可自定义,最好在2000-65534之间),内部端口是这个程序需要用到的端口。

最后,为了安全起见,设置一个安全的路由器的账号密码

总结:介绍就到这里,虽然没有介绍所有功能的配置使用,但是主要功能都说到了。基本配置、网速保证配置、安全防御配置、上网行为管理....已经不少了。

相信您看完之后,对如何配置使用手中的千兆企业路由器已经有些心得了,不妨试试看吧!

第二篇:大麦千兆路由器桥接手册

大麦千兆路由器桥接

手册

智能路由器事业部

20160201

目录

目录.......................................................................................................................................................2

一、配置前的准备工作.................................................................................................................3

二、主路由器设置...........................................................................................................................3

三、从路由器设置...........................................................................................................................4

一、配置前的准备工作

1、准备两台千兆路由器,将一台路由器的SSID设为CB60-2.4G和CB60-5G,将另一台路由器的SSID设为DB44-2.4G和DB44-5G;

2、将SSID为CB60-2.4G的路由器设为主路由器,主路由器连接网线,设置账号,主路由器能够上网。

将SSID为DB44-2.4G的路由器设为从路由器,从路由器只接通电源,不插网线,从路由器此时不能上网。

二、主路由器设置

1、主路由器的两个SSID先都不设置密码。

2、点击“专业版”按钮,进入专业版界面

3、输入密码,此密码同后台密码一致

4、进入WIFI设置界面,设置2.4G桥接,CB60-2.4G的SSID对应wifi0。

点击“edit”进入编辑界面,界面如下:

修改Mode为Access Point(WDS),如下图所示。点击保存。

5、进入WIFI设置界面,设置5G桥接,CB60-5G的SSID对应wifi1。

点击“edit”进入编辑界面,界面如下:

修改Mode为Access Point(WDS),如下图所示。点击保存并提交。

6、主路由器设置完毕。

三、从路由器设置

1、从路由器的两个SSID不需要设置密码。

2、连接从路由器的任意一个SSID,进入wifi设置界面

3、配置2.4G桥接。点击wifi0的“Add”按钮,进入如下界面,修改ESSID为主路由器的SSID(CB60-2.4G),Mode修改为“Client(WDS)”,Network选择“create rep”;然后点击“Save”进行保存。(以文字说明为主)

点击wifi0中DB44-2.4G的“Edit”按钮,进入如下界面,Mode为Access Point,2.4G不要做修改。将Network选为rep;然后点击“Save”进行保存。

4、配置5G桥接。点击wifi1的“Add”按钮,进入如下界面,修改ESSID为主路由器的SSID(CB60-5G),Mode修改为“Client(WDS)”,Network选择“create rep2”;然后点击“Save”进行保存

点击wifi1中DB44-5G的“Edit”按钮,进入如下界面,修改Mode为Access Point(WDS),5G要做修改。将Network选为rep2;然后点击“Save&Apply”进行保存并提交。

四、主、从路由器配置密码

1、主路由器设置密码

连接主路由器的SSID,设置2.4G和5G密码,如下图所示

2、从路由器设置密码

主路由器设置密码后,从路由器的SSID不会再显示,这时需要用有线的方式连接从路由器。打开如下界面分别设置2.4G的密码

五、问题说明

1、桥接配置完成后,路由器wifi指示灯显示不正常。

从路由器的两个ESSID设置错误,需要和主路由器的SSID完全一致。

2、桥接配置完成后,无法找到从路由器的SSID。

从路由器的密码设置错误,需要和主路由器的保持一致。

从路由器的密码必须和主路由器设置的密码一致。

第三篇:典型路由器实验配置文档

典型路由器实验配置文档

目录

一,DHCP中继代理配置实验案例(多个DHCP服务器).............................3 二,IPsecVPN穿越NAT实例配置..............................................5 三,双PPPOE线路实验(神码)..................................................9 四,外网通过IPsec_VPN服务器(在内网)访问内网服务器.........................15 五,DCR-2800和BSR-2800配置RIP路由.....................................21 六,DCR-2800 L2TP服务器配置..............................................24 七,总分部之间IPsecVPN对接................................................29 一,DHCP中继代理配置实验案例(多个DHCP服务器)1,需求描述

如果DHCP客户机与DHCP服务器在同一个物理网段,则客户机可以正确地获得动态分配的ip地址。如果不在同一个物理网段,则需要DHCP Relay Agent(中继代理)。用DHCP Relay代理可以去掉在每个物理的网段都要有DHCP服务器的必要,它可以传递消息到不在同一个物理子网的DHCP服务器,也可以将服务器的消息传回给不在同一个物理子网的DHCP客户机,而且一个网络中有可能存在多个DHCP服务器作为冗余备份。2,拓扑图

3,配置步骤

R1# interface FastEthernet0/0 ip address dhcp client-id FastEthernet0/0 //启用DHCP客户端模式 R2# interface FastEthernet0/0 ip address 192.168.1.1 255.255.255.0 ip helper-address 192.168.2.2 //真正的DHCP服务器1的地址 ip helper-address 192.168.2.3 //真正的DHCP服务器2的地址!interface FastEthernet1/0 ip address 192.168.2.1 255.255.255.0 R2(config)#ip forward-protocol udp 67(sh run 看不到)//有限广播DHCP报文 R3# ip dhcp pool dhcp_pool network 192.168.1.0 255.255.255.0 default-router 192.168.1.1 interface FastEthernet0/0 ip address 192.168.2.2 255.255.255.0 ip route 192.168.1.0 255.255.255.0 192.168.2.1 R3(config)#service dhcp(开启DHCP服务,sh run 看不到)R4# ip dhcp pool dhcp_pool network 192.168.1.0 255.255.255.0 default-router 192.168.1.1 interface FastEthernet0/0 ip address 192.168.2.3 255.255.255.0 ip route 192.168.1.0 255.255.255.0 192.168.2.1 R4#(config)#service dhcp(开启DHCP服务,sh run 看不到)4,配置验证

Sh ip int br//查看端口信息

Show ip dhcp binding //查看所有的地址绑定信息

R1上抓包

R3上抓包

R4上抓包

5,注意事项

(1)必须开启DHCP服务 service dhcp(2)客户端获取一个地址后,广播发送Request报文包含此地址的DHCP服务器(R3)ID,R4收到后回收已分配的地址,避免造成地址浪费。

二,IPsecVPN穿越NAT实例配置

1,需求描述

IPSec协议的主要目标是保护IP数据包的完整性,这意味着IPSec会禁止任何对数据包的修改。但是NAT处理过程是需要修改IP数据包的IP 包头、端口号才能正常工作的。所以,如果从我们的网关出去的数据包经过了ipsec的处理,当这些数据包经过NAT设备时,包内容被NAT设备所改动,修 改后的数据包到达目的地主机后其解密或完整性认证处理就会失败,于是这个数据包被认为是非法数据而丢弃。无论传输模式还是隧道模式,AH都会认证整个包 头,不同于ESP 的是,AH 还会认证位于AH头前的新IP头,当NAT修改了IP 头之后,IPSec就会认为这是对数以完整性的破坏,从而丢弃数据包。因此,AH是约 可能与NAT一起工作的。

意思就是说,AH处理数据时,所使用的数据是整个数据包,甚至是IP包头的IP地址,也是处理数据的一部分,对这些数据作整合,计算出一个值,这个值是唯一的,即只有相同的数据,才可能计算出相同的值。当NAT设备修改了IP地址时,就不符合这个值了。这时,这个数据包就被破坏了。而ESP并不保护IP包头,ESP保护的内容是ESP字段到ESP跟踪字段之间的内容,因此,如何NAT只是转换IP的话,那就不会影响ESP的计算。但是如果是使用PAT的话,这个数据包仍然会受到破坏。

所以,在NAT网络中,只能使用IPSec的ESP认证加密方法,不能用AH。但是也是有办法解决这个缺陷的,不能修改受ESP保护的TCP/UDP,那就再加一个UDP报头。解决方案:NAT穿越 2,拓扑图

3,配置步骤 R1# crypto isakmp policy 1 hash md5 authentication pre-share crypto isakmp key 12345 address 11.1.1.2!crypto ipsec transform-set tran1 esp-des esp-md5-hmac!crypto map map1 1 ipsec-isakmp set peer 11.1.1.2 set transform-set tran1 match address ipsecacl ip access-list extended ipsecacl permit ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255 ip route 0.0.0.0 0.0.0.0 10.1.1.2 R2# interface FastEthernet0/0 ip address 10.1.1.2 255.255.255.0 ip nat inside!interface FastEthernet1/0 ip address 11.1.1.1 255.255.255.0 ip nat outside ip nat inside source static esp 10.1.1.1 interface FastEthernet1/0 //支持ESP协议

ip nat inside source static udp 10.1.1.1 4500 interface FastEthernet1/0 4500 //NAT-T ipsecvpn端口地址转换

ip nat inside source static udp 10.1.1.1 500 interface FastEthernet1/0 500 //普通 ipsecvpn 端口地址转换

R3# crypto isakmp policy 1 hash md5 authentication pre-share crypto isakmp key 12345 address 11.1.1.1!crypto ipsec transform-set tran1 esp-des esp-md5-hmac!crypto map map1 1 ipsec-isakmp set peer 11.1.1.1 set transform-set tran1 match address ipsecacl ip access-list extended ipsecacl permit ip 192.168.2.0 0.0.0.255 192.168.1.0 0.0.0.255 4,配置验证

R1#f0/0上抓包

ISAKMP报文

ESP报文

R2#f1/0上抓包

ISAKMP报文

ESP报文

5,注意事项

(1)R1与R3上的对端地址均为公网地址,R1上要配缺省路由。

(2)IPsecVPN穿越NAT时要变换IP地址和端口,从而导致对方认证失败,所以应该保证变换后的IP地址和端口和对端一致。

三,双PPPOE线路实验(神码)1.需求描述

现实网络中有很多企业和机构都采用双线路来互相冗余备份,而其中有很多通过pppoe拨号(ADSL宽带接入方式)来实现对每个接入用户的控制和计费。2.拓扑图

3,配置步骤

R1# interface Virtual-tunnel0 //配置虚拟通道0 mtu 1492 //最大传输单元

ip address negotiated //IP地址自协商 no ip directed-broadcast ppp chap hostname DCN //chap认证方式用户名DCN ppp chap password 0 DCN //chap认证方式密码DCN

ppp pap sent-username DCN password 0 DCN //pap认证方式用户名DCN1密码DCN1 ip nat outside!interface Virtual-tunnel1 mtu 1492 ip address negotiated no ip directed-broadcast ppp chap hostname DCN1 ppp chap password 0 DCN1 ip nat outside!interface f2/0 ip address 10.1.1.1 255.255.255.0 no ip directed-broadcast ip nat inside!ip route default Virtual-tunnel0 //默认路由走虚拟隧道0 ip route default Virtual-tunnel1 //默认隧道走虚拟隧道1!ip access-list extended natacl permit ip 10.1.1.0 255.255.255.0 any!vpdn enable 启用VPDN!vpdn-group poe0 建vpdn组 request-dialin 请求拨号

port Virtual-tunnel0 绑定虚拟隧道0 protocol pppoe 封装PPPOE协议

pppoe bind f0/0 绑定到物理接口f0/0!vpdn-group pppoe1 request-dialin port Virtual-tunnel1 protocol pppoe pppoe bind f1/0!!ip nat inside source list natacl interface Virtual-tunnel0 //NAT走虚拟隧道0 ip nat inside source list natacl interface Virtual-tunnel1!R2# config# ip local pool pppoe 172.16.1.2 10 //配置分配给客户端的地址池 aaa authentication ppp default local //开启本地ppp认证 username DCN password 0 DCN //本地认证的用户名密码!interface Virtual-template0 //建立虚拟模版0 ip address 172.16.1.1 255.255.0.0 //设置ip地址 no ip directed-broadcast ppp authentication chap //PPP认证为chap认证方式(virtual-tunnel隧道不能配置此参数,否则只能完成发现阶段,不能建立会话阶段)ppp chap hostname DCN //chap认证用户名DCN ppp chap password 0 DCN //chap认证密码DCN

peer default ip address pool pppoe //给拨号上来的客户端分配地址池里的地址 ip nat inside!interface f0/0 ip address 192.168.3.3 255.255.255.0 ip nat outside!ip route default 192.168.3.1!ip access-list extended natacl permit ip 172.16.1.0 255.255.255.0 any!vpdn enable //启用vpdn!vpdn-group pppoe //建立vpdn组 accept-dialin //允许拨入

port Virtual-template0 //绑定虚拟模版0 protocol pppoe //封装pppoe协议

pppoe bind fastEthernet0/0 //绑定到物理接口fsatethnet0/0!ip nat inside source list natacl interface f1/0

R3# ip local pool pppoe 192.168.1.2 10!aaa authentication ppp default local!

username DCN1 password 0 DCN1!interface Virtual-template0 mtu 1492 ip address 192.168.1.1 255.255.255.0 no ip directed-broadcast ppp authentication chap

ppp chap hostname DCN1 ppp chap password 0 DCN1 peer default ip address pool pppoe ip nat inside!Interface f 1/0 ip address 192.168.3.2 255.255.255.0 no ip directed-broadcast ip nat outside!ip route default 192.168.3.1!ip access-list extended natacl permit ip 192.168.1.0 255.255.255.0 any!vpdn enable!vpdn-group pppoe accept-dialin port Virtual-template0 protocol pppoe pppoe bind FastEthernet0/0!

ip nat inside source list natacl interface f1/0!

4,验证配置

R1#sh ip int br

Fastethnet2/0 10.1.1.1 manual up Fastethnet0/0 unassigned manual up Fastethnet1/0 unassigned manual up Virtual-tunnel0 172.16.1.2 manual up Virtual-tunnel1 192.168.1.2 manual up #sh pppoe session

PPPOE Session Information: Total sessions 2

ID Remote_Address State Role Interface BindOn 306 FC:FA:F7:B0:06:AE Established client vn1 f0/0 307 FC:FA:F7:7E:0C:A2 Established client vn0 f1/0 R2#sh ip int br

Interface IP-Address Method Protocol-Status fastEthernet0/0 unassigned manual up fastEthernet0/1 192.168.3.3 manual up Virtual-template0 172.16.1.1 manual down Virtual-access0 172.16.1.1 manual up

#sh pppoe session

PPPOE Session Information: Total sessions 1

ID Remote_Address State Role Interface BindOn 1 FC:FA:F7:D2:07:EA Established server va0 f0/0 R3#sh ip int br

Interface

IP-Address

Method Protocol-Status FastEthernet0/0

unassigned

manual up

FastEthernet0/1

192.168.3.2

manual up Virtual-template0

192.168.1.1

manual down Virtual-access0

192.168.1.1

manual up

#sh pppoe session

PPPOE Session Information: Total sessions 1

ID

Remote_Address

State

Role

Interface BindOn

FC:FA:F7:D2:07:E9 Established

server

va0

f0/0

5,注意事项

(1),pppoe-client配置虚拟通道时,最大传输单元为1492(默认),ip地址为自协商,ppp认证方式为chap和pap(服务器提供的认证方式有可能为chap或pap)。注意:不能配置ppp authentication chap(认证方式为任意)。

(2),pppoe-client配置vpdn时,先启用vpdn,创建vpdn组,请求拨号,应用虚拟隧道,封装pppoe协议,绑定到物理接口。

(3),pppoe-client配置默认路由下一跳为虚拟隧道virual-tunnel0/virtual-tunnel1,配置NAT时,出接口为虚拟隧道virual-tunnel0/virtual-tunnel1。

(4),pppoe-server配置时注意配置分配给客户端的地址池,开启本地ppp认证,配置本地认证用户名和密码。

(5),pppoe-server配置虚拟模版时,最大传输单元1492,ip地址为固定ip(与地址池在同一网段,但不包含在地址池里),ppp认证方式为chap或pap,认证的用户名和密码,给拨号上来的客户端分配地址池里的地址。

(6),pppoe-server配置vpdn时,先启用vpdn,创建vpdn组,允许拨号,应用虚拟模版,封装pppoe协议,绑定到物理接口。

四,外网通过IPsec_VPN服务器(在内网)访问内网服务器

1,需求描述

有些企业单位将VPN服务器放在内网,需要让在外网出差的用户拨上VPN后能访问内网部分资源(如WEB服务器,办公系统等)。2,拓扑图

3,配置步骤 IPsecVPN_Server# crypto isakmp policy 1 hash md5 authentication pre-share crypto isakmp key 123456 address 11.1.1.2!

crypto ipsec transform-set tran1 esp-des esp-md5-hmac!crypto map map1 1 ipsec-isakmp set peer 11.1.1.2 set transform-set tran1

match address ipsecacl!interface FastEthernet0/0 ip address 10.1.1.2 255.255.255.0 crypto map map1 //绑定转换图!ip route 11.1.1.0 255.255.255.0 10.1.1.1 //隧道协商的路由

ip route 172.16.1.0 255.255.255.0 10.1.1.1 //转发VPN客户端流量的路由!ip access-list extended ipsecacl permit ip 10.1.1.0 0.0.0.255 172.16.1.0 0.0.0.255

Telnet_Server# aaa new-model //开启AAA认证!aaa authentication login default none //无认证登录 aaa authentication enable default none //无enable认证!interface FastEthernet0/0 ip address 10.1.1.3 255.255.255.0!ip route 0.0.0.0 0.0.0.0 10.1.1.1 //网关

NAT_Over# interface FastEthernet0/0 ip address 10.1.1.1 255.255.255.0 ip nat inside!interface FastEthernet1/0 ip address 11.1.1.1 255.255.255.0 ip nat outside!ip route 172.16.1.0 255.255.255.0 10.1.1.2 //指向VPN服务器!ip nat inside source static esp 10.1.1.2 interface FastEthernet1/0 //封装ESP协议 ip nat inside source static udp 10.1.1.2 500 interface FastEthernet1/0 500 //端口映射 ip nat inside source static udp 10.1.1.2 4500 interface FastEthernet1/0 4500 //端口映射

IPsecVPN_Client# crypto isakmp policy 1 hash md5 authentication pre-share crypto isakmp key 123456 address 11.1.1.1!

crypto ipsec transform-set tran1 esp-des esp-md5-hmac!crypto map map1 1 ipsec-isakmp

set peer 11.1.1.1 set transform-set tran1

match address ipsecacl!interface FastEthernet0/0 ip address 11.1.1.2 255.255.255.0 crypto map map1 //绑定转换图!interface FastEthernet1/0 ip address 172.16.1.1 255.255.255.0!ip route 10.1.1.0 255.255.255.0 11.1.1.1 //转发VPN流量的路由!ip access-list extended ipsecacl permit ip 172.16.1.0 0.0.0.255 10.1.1.0 0.0.0.255

4,验证配置 172.16.1.1访问Telnet_Server Ping 10.1.1.3 source 172.16.1.1

IPsecVPN_Client f0/0上抓包

IPsecVPN_Server f0/0上抓包

NAT_Over f0/0上抓包

Telnet_Sever f0/0上抓包

5,注意事项

(1),配置ipsecvpn时,注意将map绑定到物理接口。

(2),nat_over路由器上配置的一条指向ipsecvpn服务器的路由。

(3),ipsecvpn_sever和ipsecvpn_client上配置隧道路由和数据路由,数据转发时先查找路由从接口转发时再看是否匹配ipsecacl,匹配才走ipsecvpn隧道。天津多外线内部vpn服务器案例

五,DCR-2800和BSR-2800配置RIP路由

1,需求描述

路由信息协议(Routing Information Protocol,缩写:RIP)是一种使用最广泛的内部网关协议(IGP)。(IGP)是在内部网络上使用的路由协议(在少数情形下,也可以用于连接到因特网的网络),它可以通过不断的交换信息让路由器动态的适应网络连接的变化,这些信息包括每个路由器可以到达哪些网络,这些网络有多远等。RIP 属于网络层协议,并使用UDP作为传输协议。(RIP是位于网络层的)

虽然RIP仍然经常被使用,但大多数人认为它将会而且正在被诸如OSPF和IS-IS这样的路由协议所取代。当然,我们也看到EIGRP,一种和RIP属于同一基本协议类(距离矢量路由协议,Distance Vector Routing Protocol)但更具适应性的路由协议,也得到了一些使用。2,拓扑描述

3,配置步骤 DCR-2800上配置 DCR-2800# interface GigaEthernet0/0 ip address 192.168.1.1 255.255.255.0 ip rip 1 enable!interface GigaEthernet0/1 ip address 192.168.2.1 255.255.255.0 ip rip 1 enable!router rip 1

neighbor 192.168.1.2 DCR-2800#sh ip route C

192.168.1.0/24

is directly connected, GigaEthernet0/0 C

192.168.2.0/24

is directly connected, GigaEthernet0/1 R

192.168.3.0/24

[120,1] via 192.168.1.2(on GigaEthernet0/0)

BSR-2800上配置 BSR-2800# interface GigaEthernet0/0 ip address 192.168.1.2 255.255.255.0 ip rip 1 enable!interface GigaEthernet0/1 ip address 192.168.3.1 255.255.255.0 ip rip 1 enable!router rip 1

neighbor 192.168.1.1 BSR-2800#sh ip route C

192.168.1.0/24

is directly connected, GigaEthernet0/0 R

192.168.2.0/24

[120,1] via 192.168.1.1(on GigaEthernet0/0)C

192.168.3.0/24

is directly connected, GigaEthernet0/1 4,验证配置

DCR-2800#ping 192.168.3.1 PING 192.168.3.1(192.168.3.1): 56 data bytes!!!---192.168.3.1 ping statistics---5 packets transmitted, 5 packets received, 0% packet loss round-trip min/avg/max = 0/0/0 ms 5,注意事项

(1),neighbor 为对端ip(2),在接口下 ip rip 1 enable 则宣告了这个接口的地址所在的网段,如果这个接口有两个地址,例如 interface GigaEthernet0/0 ip address 192.168.1.1 255.255.255.0 ip address 192.168.4.1 255.255.255.0 secondary 则只能成功宣告192.168.1.0 这个网段 如果一个接口分两个逻辑子接口,例如 interface GigaEthernet0/0.0 ip address 192.168.1.1 255.255.255.0 interface GigaEthernet0/0.1 ip address 192.168.4.1 255.255.255.0 则能成功宣告两个网段192.168.1.0,192.168.4.0 六,DCR-2800 L2TP服务器配置

1,需求描述

L2TP是一种工业标准的Internet隧道协议,功能大致和PPTP协议类似,比如同样可以对网络数据流进行加密。不过也有不同之处,比如PPTP要求网络为IP网络,L2TP要求面向数据包的点对点连接;PPTP使用单一隧道,L2TP使用多隧道;L2TP提供包头压缩、隧道验证,而PPTP不支持。2,拓扑描述

3,配置步骤 DCR-2800上配置 int g0/0 ip add 192.168.1.1 255.255.255.0 ip local pool l2tp_pool 172.16.1.1 10 //配置l2tp地址池 aaa authentication ppp default local //开启ppp认证!interface Virtual-template0 //创建虚拟接口模版

ip add 192.168.2.1 255.255.255.0//virtual-template接口的地址为任意地址

no ip directed-broadcast

ppp authentication chap //认证方式为chap ppp chap hostname admin //认证用户名

ppp chap password 0 admin //认证密码

peer default ip address pool l2tp_pool //调用地址池!vpdn enable //开启虚拟专用拨号!

vpdn-group l2tp //定义vpdn组

accept-dialin //允许拨入

port Virtual-template0 //绑定虚拟接口模版

protocol l2tp //定义协议为l2tp local-name default force-local-chap //强制进行CHAP验证

lcp-renegotiation //重新进行LCP协商!PC上配置

网络和共享中心->设置新的连接或网络->连接到工作区->使用我的Internet连接VPN

4,验证配置

拨号成功

5,注意事项

(1),L2TP服务器上virtual-template接口的地址为任意地址

(2),force-local-chap //强制进行CHAP验证,lcp-renegotiation //重新进行LCP协商(3),PC客户端上配置可选加密,勾选三种认证方式PAP,CHAP,MS-CHAP

七,总分部之间IPsecVPN对接

1,需求描述

导入IPSEC协议,原因有2个,一个是原来的TCP/IP体系中间,没有包括基于安全的设计,任何人,只要能够搭入线路,即可分析所有的通讯数据。IPSEC引进了完整的安全机制,包括加密、认证和数据防篡改功能。另外一个原因,是因为Internet迅速发展,接入越来越方便,很多客户希望能够利用这种上网的带宽,实现异地网络的的互连通。

IPSEC协议通过包封装技术,能够利用Internet可路由的地址,封装内部网络的IP地址,实现异地网络的互通。总部和分部之间通过IPsecVPN隧道通信,分部和分部之间通过和总部建立的IPsecVPN隧道通信。2,拓扑需求

3,配置步骤 总部:

crypto isakmp policy 1 hash md5 authentication pre-share crypto isakmp key 12345 address 2.1.1.2 255.255.255.0 crypto isakmp key 123456 address 3.1.1.2 255.255.255.0!

crypto ipsec transform-set tran1 esp-des esp-md5-hmac!crypto map map1 1 ipsec-isakmp

set peer 2.1.1.2 set peer 3.1.1.2 set transform-set tran1 match address ipsecacl!interface Loopback0 ip address 192.168.1.1 255.255.255.0!interface FastEthernet0/0 ip address 1.1.1.1 255.255.255.0 duplex auto speed auto crypto map map1!ip route 0.0.0.0 0.0.0.0 1.1.1.2!ip access-list extended ipsecacl permit ip 192.168.0.0 0.0.255.255 192.168.0.0 0.0.255.255 分部A:

crypto isakmp policy 1 hash md5 authentication pre-share crypto isakmp key 12345 address 1.1.1.1 255.255.255.0!crypto ipsec transform-set tran1 esp-des esp-md5-hmac!crypto map map1 1 ipsec-isakmp

set peer 1.1.1.1 set transform-set tran1

match address ipsecacl!interface Loopback0 ip address 192.168.2.1 255.255.255.0!interface FastEthernet0/0 ip address 2.1.1.2 255.255.255.0 duplex auto speed auto crypto map map1!ip route 0.0.0.0 0.0.0.0 2.1.1.1!ip access-list extended ipsecacl permit ip 192.168.2.0 0.0.0.255 192.168.0.0 0.0.255.255 分部B: crypto isakmp policy 1 hash md5 authentication pre-share crypto isakmp key 123456 address 1.1.1.1 255.255.255.0!crypto ipsec transform-set tran1 esp-des esp-md5-hmac!crypto map map1 1 ipsec-isakmp

set peer 1.1.1.1 set transform-set tran1

match address ipsecacl!interface Loopback0 ip address 192.168.3.1 255.255.255.0!interface FastEthernet0/0 ip address 3.1.1.2 255.255.255.0 crypto map map1!ip route 0.0.0.0 0.0.0.0 3.1.1.1!ip access-list extended ipsecacl permit ip 192.168.3.0 0.0.0.255 192.168.0.0 0.0.255.255

Internet:

interface FastEthernet0/0 ip address 1.1.1.2 255.255.255.0!interface FastEthernet1/0 ip address 2.1.1.1 255.255.255.0!interface FastEthernet2/0 ip address 3.1.1.1 255.255.255.0 4,验证配置

总部:

Router#sh crypto isakmp sa dst

src

state

1.1.1.1

3.1.1.2

QM_IDLE 1.1.1.1

2.1.1.2

QM_IDLE 分部A:

Router#sh crypto isakmp sa dst

src

state

1.1.1.1

2.1.1.2

QM_IDLE 总部和分部A通信:

conn-id slot status

0 ACTIVE

0 ACTIVE

conn-id slot status

0 ACTIVE

Router#ping 192.168.1.1 source 192.168.2.1 Type escape sequence to abort.Sending 5, 100-byte ICMP Echos to 192.168.1.1, timeout is 2 seconds: Packet sent with a source address of 192.168.2.1!!!Success rate is 100 percent(5/5), round-trip min/avg/max = 40/55/84 ms 分部A上抓包:

分部A与分部B通信:

Router#ping 192.168.3.1 source 192.168.2.1 Type escape sequence to abort.Sending 5, 100-byte ICMP Echos to 192.168.3.1, timeout is 2 seconds: Packet sent with a source address of 192.168.2.1!!!Success rate is 100 percent(5/5), round-trip min/avg/max = 60/94/140 ms 总部上抓包:

分部B上抓包:

分部B:

Router#sh crypto isakmp sa dst

src

state

conn-id slot status 1.1.1.1

3.1.1.2

QM_IDLE

0 ACTIVE 分部B与总部A通信:

Router#ping 192.168.1.1 source 192.168.3.1 Type escape sequence to abort.Sending 5, 100-byte ICMP Echos to 192.168.1.1, timeout is 2 seconds: Packet sent with a source address of 192.168.3.1!!!Success rate is 100 percent(5/5), round-trip min/avg/max = 16/50/92 ms 分部B上抓包:

分部B与分部A通信:

Router#ping 192.168.2.1 source 192.168.3.1

Type escape sequence to abort.Sending 5, 100-byte ICMP Echos to 192.168.2.1, timeout is 2 seconds: Packet sent with a source address of 192.168.3.1!!!Success rate is 100 percent(5/5), round-trip min/avg/max = 68/95/144 ms 总部上抓包:

分部A上抓包:

5,注意事项

(1),思科IPsecvpn内网流量先查找路由后匹配策略,只有到达对端私网的路由,才能匹配策略加密封装。

(2),隧道协商需要公网路由的可达性,但是只有内网有感兴趣流量时才能触发隧道协商,从而建立隧道,而且需要双向的触发。

第四篇:交换机路由器配置总结

交换机和路由器配置过程总结

作为网络中重要的硬件设备,随着网络融入我们的日常生活,交换机和路由器也逐渐被人们所熟悉。关于交换机、路由器的配置,计算机和网络专业的学生理应能够操作熟练。通过这次网络工程师培训,借助Packet Tracer 5.0仿真软件学习网络配置、拓扑图设计等,我对交换机、路由器配置有了深刻的了解,现将配置过程小结如下。

第一部分 交换机配置

一、概述 一层、二层交换机工作在数据链路层,三层交换机工作在网络层,最常见的是以太网交换机。交换机一般具有用户模式、配置模式、特权模式、全局配置模式等模式。

二、基本配置命令(CISCO)Switch >enable 进入特权模式

Switch #config terminal 进入全局配置模式 Switch(config)#hostname 设置交换机的主机名

Switch(config)#enable password 进入特权模式的密码(明文形式保存)Switch(config)#enable secret 加密密码(加密形式保存)(优先)Switch(config)#ip default-gateway 配置交换机网关

Switch(config)#show mac-address-table 查看MAC地址

Switch(config)logging synchronous 阻止控制台信息覆盖命令行上的输入 Switch(config)no ip domain-lookup 关闭DNS查找功能 Switch(config)exec-timeout 0 0 阻止会话退出

使用Telnet远程式管理

Switch(config)#line vty 0 4 进入虚拟终端 Switch(config-line)# password 设置登录口令 Switch(config-line)# login 要求口令验证

控制台口令

switch(config)#line console 0 进入控制台口 switch(config-line)# password xx switch(config-line)# 设置登录口令login 允许登录 恢复出厂配置

Switch(config)#erase startup-config Switch(config)delete vlan.dat Vlan基本配置

Switch#vlan database 进去vlan配置模式 Switch(vlan)#vlan 号码 name 名称 创建vlan及vlan名 Switch(vlan)#vlan号码 mtu数值 修改MTU大小

Switch(vlan)#exit 更新vlan数据并推出 Switch#show vlan 查看验证 Switch#copy running-config startup-config 保存配置 VLAN 中添加 删除端口

Switch#config terminal 进入全局配置 Switch(config)#interface fastethernet0/1 进入要分配的端口 Switch(config-if)#Switchport mode access 定义二层端口 Switch(config-if)#Switchport acces vlan 号 把端口分给一个vlan Switch(config-if)#switchport mode trunk 设置为干线

Switch(config-if)#switchport trunk encapsulation dot1q 设置vlan 中继协议 Switch(config-if)#no switchport mode 或(switchport mode access)禁用干线 Switch(config-if)#switchport trunk allowed vlan add 1,2 从Trunk中添加vlans Switch(config-if)#switchport trunk allowed vlan remove 1,2 从Trunk中删除vlan Switch(config-if)#switchport trunk pruning vlan remove 1,2 ;从Trunk中关闭局部修剪

查看vlan信息 Switch#show vlan brief 所有vlan信息

查看vlan信息 Switch#show vlan id 某个vlan信息 注:Switch#show int trunk 查看trunk协议

注:可以使用default interface interface-id 还原接口到默认配置状态 Trunk

开启(no)——将端口设置为永久中继模式

关闭(off)——将端口设置为永久非中继模式,并且将链路转变为非中继链路 企望(desirable)——让端口主动试图将链路转换成中继链路 自动(auto)——使该端口愿意将链路变成中继链路 交换机显示命令:

switch#show vtp status 查看vtp配置信息 switch#show running-config 查看当前配置信息 switch#show vlan 查看vlan配置信息 switch#show interface 查看端口信息 switch#show int f0/0 查看指定端口信息 switch#dir flash: 查看闪存

switch#show version 查看当前版本信息

switch#show cdp cisco设备发现协议(可以查看聆接设备)switch#show cdp traffic 杳看接收和发送的cdp包统计信息 switch#show cdp neighbors 查看与该设备相邻的cisco设备

switch#show interface f0/1 switchport 查看有关switchport的配置 switch#show cdp neighbors 查看与该设备相邻的cisco设备

三、模拟配置(一个实例)

图一:PC机IP地址、子网掩码、默认网关配置截图

图二:模拟网络拓扑结构图

图三:全局模式下对交换机进行配置

图四:查看VLAN当前配置信息

第二部分 路由器配置

一、环境搭建(借鉴网上的材料,通过自己配置也实现了同样的功能)

添加一个模块化的路由器,单击Packet Tracer 5.0的工作区中刚添加的路由器,在弹出的配置窗口上添加一些模块:

图五

默认情况下,路由器的电源是打开的,添加模块时需要关闭路由器的电源,单击图一箭头所指的电源开关,将其关闭,路由器的电源关闭后绿色的电源指示灯也将变暗。

图六 添加所需要的模块

在“MODULES”下寻找所需要的模块,选中某个模块时会在下方显示该模块的信息。然后拖到路由器的空插槽上即可。

图八 添加一计算机,其RS-232与路由器的Console端口相连

图九 用计算机的终端连接路由器

图十 实验环境搭建完成

二、配置单个路由器

路由器的几种模式:User mode(用户模式)、Privileged mode(特权模式)、Global configuration mode(全局配置模式)、Interface mode(接口配置模式)、Subinterface mode(子接口配置模式)、Line mode、Router configuration mode(路由配置模式)。每种模式对应不同的提示符。

图十一 几种配置命令提示符和配置路由器的名字

图十二 通过Console端口登录到路由器需要输入密码

图十三 显示信息的命令

通过模拟交换机和路由器的配置,进一步理解了它们的工作原理,对网络拓扑架构有了清晰的认识,为以后的网络知识学习打下了基础。谢谢彭老师!

第五篇:实验十三 路由器的配置

实验实验十三:路由器的基本配置

一、实验目的

掌握路由器几种配置方法;

掌握采用console线揽配置路由器的方法 掌握采用Telnet方式配置路由器的方法

熟悉路由器不同命令行操作模式以及各种模式之间的切换 掌握路由的基本配置命令

二、技术原理

1、新建packet tracer拓扑图。

2、用标准console线缆用于连接计算机的串口和路由器的console口上。在计算机上启用超级终端,并配置超级终端的参数,是计算机与路由器通过console接口建立连接

3、配置路由器的管理IP地址,并为Telnet用户配置用户名和登录口令。配置计算机的IP地址(与路由器管理IP地址在同一个网段),通过网线将计算机和路由器相连,通过计算机Telnet到路由器上对交换机进行查看。

4、更改路由器的主机名。

5、显示当前配置信息。

6、显示历史命令。

三、实验背景

1、你是某公司新进的网管,公司要求你熟悉网络产品,首先要求你登录路由器,了解、掌握路由器的命令行操作。

2、作为网络管理员,你第一次在设备机房对路由器进行了初次配置后,希望以后在办公室或出差时也可以对设备进行远程管理,现要在路由器上做适当配置

四、实验设备 硬件:个人电脑

软件: windows操作系统,packet tracer5.3 Router_2811台;PC1台;交叉线;配置线

交叉线:路由器与及计算机相连 路由器与交换机相连 直通线:计算机与交换机相连

五、实验步骤

Router>en Router#conf t Enter configuration commands, one per line.End with CNTL/Z.Router(config)#hostname r1

// 设置路由器的名称 r1(config)#enable secret 123456 // 设置特权模式密码 r1(config)#exit %SYS-5-CONFIG_I: Configured from console by console r1# r1#conf t Enter configuration commands, one per line.End with CNTL/Z.r1(config)#line vty 0 4

//表示配置远程登录线路,进入虚拟终端。0~4是远程登录的线路编号

r1(config-line)#password 1111

// 设置telnet远程登录密码 r1(config-line)#login

//用于打开登录认证功能 r1(config-line)#exit r1(config)#int f0/0

// 进入路由器0模块第0端口 r1(config-if)#ip add 192.168.1.1 255.255.255.0 // 该端口配置相应的IP地址和子网掩码

r1(config-if)#no shut // 开启端口

%LINK-5-CHANGED: Interface FastEthernet0/0, changed state to up %LINEPROTO-5-UPDOWN:

Line

protocol

on

Interface FastEthernet0/0, changed state to up r1(config-if)#end r1# %SYS-5-CONFIG_I: Configured from console by console

六、实验步骤

下载配置企业千兆路由器教程(推荐阅读)word格式文档
下载配置企业千兆路由器教程(推荐阅读).doc
将本文档下载到自己电脑,方便修改和收藏,请勿使用迅雷等下载。
点此处下载文档

文档为doc格式


声明:本文内容由互联网用户自发贡献自行上传,本网站不拥有所有权,未作人工编辑处理,也不承担相关法律责任。如果您发现有涉嫌版权的内容,欢迎发送邮件至:645879355@qq.com 进行举报,并提供相关证据,工作人员会在5个工作日内联系你,一经查实,本站将立刻删除涉嫌侵权内容。

相关范文推荐

    H3C交换机路由器配置总结

    H3C交换机路由器配置总结 H3C交换机配置代码*中文切换 language-modeChinese|English 1.进入特权用户 system // 2.命名交换机 sysname [名称] 3.查看配置情况 undo......

    教学—路由器基本配置命令

    1、路由器模式的转换: 用户模式: router> 权限低,只能查看,输入“enable ”命令进入到特权模式 特权模式: router# 权限高,输入“configure terminal” 命令进入到全局模式全......

    无线路由器将跨入千兆时代[优秀范文5篇]

    无线路由器将跨入千兆时代溪云初起日沉阁,山雨欲来风满楼“。尽管802.11n的无线产品已经全面普及,传输速率也从最初的150Mbps提升到了300Mbps和更高的450Mbps和600Mbps,但是802......

    路由器基本配置及IPv4静态路由器实验

    实验名称路由器基本配置及IPv4静态路由器实验目的1认识Packet Tracer的操作界面2熟练掌握软件的使用方法,能对路由器实现基本的配置3熟练掌握IPv4静态路由器的概念及配置方法......

    tplink无线路由器配置手册说明书

    Win7如何配置tp-link无线路由器 项目背景:湖南网络工程职业学院远教楼505办公室局域网。 设备:tp-link无线路由器,无线网卡,PC,网线若干 第一步:打开网络和共享中心 第二步:项目拓......

    华为路由器防火墙配置命令总结

    华为路由器防火墙配置命令总结(上) 2006-01-09 14:21:29 标签:命令 配置 防火墙 华为 休闲 一、access-list 用于创建访问规则。(1)创建标准访问列表access-list [ normal | spec......

    华为路由器防火墙配置命令总结

    华为路由器防火墙配置命令总结 access-list 用于创建访问规则。 (1)创建标准访问列表 access-list [ normal | special ] listnumber1 { permit | deny } source-addr [ so......

    华为路由器防火墙配置命令总结5篇

    华为路由器防火墙配置命令2013-3-30 一、access-list 用于创建访问规则。(1)创建标准访问列表 access-list [ normal | special ] listnumber1 { permit | deny } source-add......