[06-23] 路由器初学者完全教程
本文以Cisco2620为例,讲述了路由器的初始化配置以及远程接入的配置方法,探讨了如何使用内部网络的DHCP服务功能为远程拨入的用户分配地址信息以及路由器常见故障的排除技巧。 2 a" E3 t5 [5 v( s
( k* {5 `* L) L4 H! B6 |% f v(本文假定Cisco2620路由器为提供远程接入访问,已经配置了同步串行模块和异步串行16AM模块。) ( {2 b w; [8 u. f+ M8 p' v" o+ P
6 ~9 _6 j+ U3 r( ?8 `" i! ]
Cisco2620路由器的基本配置
$ A! {6 j& X$ c, D
; O4 o+ K8 o6 n w# O7 x 1. 初始安装
& l% o) b: P8 j K; B p* @5 ]2 J% C8 y+ K4 F- X
第一次安装时系统会自动进入Dialog Setup,依屏幕提示,分别回答路由器名称、加密超级登录密码、超级登录密码、远程登录密码、动态路由协议以及各个接口的配置后,保存配置。在出现路由器名称后,打入enable命令,键入超级登录密码,出现路由器名称(这里假设路由器名称为Cisco2620),待出现Cisco2620#提示符后,表示已经进入特权模式,此时就可以进行路由器的配置了。
r' Y- W) @7 N- @3 J2 N4 z
& @- `; q# M+ V+ g6 X+ } 2. 配置路由器
" t$ o5 [0 M! a/ v/ V A `
6 A e. i# f4 u2 @) d1 ]: k 键入config terminal,出现提示符Cisco2620(config)#,进入配置模式。 ; |' T. ]' G2 y2 U: \: ?
9 b( g6 A2 a; j+ o
(1) 设置密码
. b% m& i# n5 n! w
" [8 I$ i) ~9 n( o4 I( } Cisco2620(config)#enable secret 123123:设置特权模式密码为123123 ; x1 s2 h1 P$ |5 _
" j8 |# y* ^& ~& F Cisco2620(config)#line console 0: 进入Console口配置模式 & ]' z8 M& @, s( C$ B8 N
& l$ [- {8 ?5 p+ h4 [6 q
Cisco2620(config-line)#password 123123:设置Console口密码为123123 # y Q B# k) r, s$ {- {* I
" L7 ^1 ~) I' x- h! X Cisco2620(config-line)#login:使console口配置生效
9 l7 L3 P+ G+ j9 T
: M+ |3 O# X; n+ }: O9 O Cisco2620(config-line)#line vty 0 5:切换至远程登录口
+ p( z0 ]) \' v0 Y" \
* `1 F2 e5 ]6 i5 |! q d3 W Cisco2620(config-line)#password 123123:设置远程登录密码为123123
6 }. y7 m$ y; q
/ x3 Z k( M% z: B7 z Cisco2620(config-line)#login:使配置生效 : z/ l# c' Z, W# r1 y. `' C& w
0 x S1 R% [) W4 ?9 G
(2) 设置快速以太网口
, J0 _+ z9 {+ E% p' `5 ^+ }2 R- Q( t* ^3 `( v
Cisco2620(config)#interface fastFastethernet 0/0:进入端口配置模式 7 P1 a; `9 X/ r2 W
) P$ h) n* P- k B8 B+ }( F& f, k Cisco2620(config-if)#ip address 192.168.1.6 255.255.255.0:设置IP地址及掩码 ) H1 C C1 r4 ] S$ I. j s# Q
7 t+ ~1 ~& k) j- k Cisco2620(config-if)#no shutdown: 开启端口
, E! Y& W& n( ^
& t ?; r/ O6 U Cisco2620(config-if)#exit:从端口配置模式中退出 , `# A; b D" J7 b( b, | z( z
7 c' O. s1 {- N3 W6 y) I
(3) 设置同步串口 : }! N* ^8 J0 v& }9 Q# l
8 K' j: [% i$ F3 h% e% R0 o- K Cisco2620(config)#interface serial 0/0:进入同步串口设置
( Y! Y5 f, A& ~# I
( ?- `! J+ |/ a Cisco2620(config-if)#ip unnumbered fastFastethernet 0/0:同步串口使用与快速以太网口相同的IP地址 . p9 U2 J$ [, z, S3 ?
& v. ~- S% D; C( f
Cisco2620(config-if)#encapsulation ppp: 把数据链路层协议设为PPP
5 z8 N% r: h3 w: U& W% A! n4 D1 y9 ?' m. E @) d
(4) 设置16口Modem拨号模块,使用内部DHCP服务为拨入用户分配地址 ; `( H* g( n+ z
% J- R* _* A: P0 B- l S
Cisco2620(config)#interface Group-Async1
* x4 T0 w5 g" r& r: L; x m" h
( s' B( {1 P4 u4 I/ v# E Cisco2620(config-if)# ip unnumbered FastEthernet0/0
, Q' h d0 q6 q0 G! k8 i1 G. g0 n7 d w* t
Cisco2620(config-if)# encapsulation ppp
) Q+ V, ~; [& C& X. h `
' @7 m5 f* ^9 ~ Cisco2620(config-if)# ip tcp header-compression passive:启用被动IP包头压缩 % C: x& i( J: }/ }: Z2 s
7 Y/ |+ k" J5 N ?# p. a
Cisco2620(config-if)# async mode dedicated:只在异步模式下工作
) L! p% [* k8 r8 r5 B7 u+ y5 o8 x' E G( w: ?
Cisco2620(config-if)# peer default ip address dhcp:将IP地址请求转发至DHCP服务器
9 ?* w2 b' o0 K% W* [5 P6 ~1 k
$ y, a1 `4 u, l( Z& T$ u) p Cisco2620(config-if)# ppp authentication chap:将认证设为CHAP
0 Y3 u& |2 J$ P/ v; P# R3 e7 f5 ]3 B+ [0 Q4 ^1 W
Cisco2620(config-if)# group-range 33 48:拨号组包括16个口 8 K _2 h2 d# l7 H* e
2 E7 I: v: o/ O" W
Cisco的16AM模块提供了高密度的模拟电路接入方式,不在办公大楼的员工可以用Modem拨号联入局域网、登录服务器,实现远程办公。
, Q5 o) Q$ e- j! w; \8 h7 B; |; P* Y1 z0 B. F3 I; s
peer default ip address dhcp命令可以使拨入的工作站通过局域网内的DHCP服务器动态地获得IP地址,节约了IP地址资源,同时还接收了在DHCP服务器上配置的参数,比如DNS服务器的IP地址,并配合全局模式下配置的指向防火墙的静态路由,使工作站同时也可以通过防火墙访问Internet。
* P" I% C, |( F$ C/ oCisco2620(config)#ip route 0.0.0.0 0.0.0.0 192.168.1.4:设置到防火墙的静态路由 " X$ o% r) @ r
' ^/ P$ @; u) A; M' Z9 Q9 o
(5) 对16AM模块物理特性的设置 3 r$ u" b. x1 \6 L9 Z
|; L3 E6 o- w* L0 s9 v# c: | Cisco2620(config)#line 33 48: 进入Modem 口线模式 , l0 z8 _1 x1 f! G+ ~. T: R+ e
6 O2 P, H; l- b' p9 i- R$ f q; Y
Cisco2620(config-line)# session-timeout 30:超时设为30分钟 1 O! w5 z2 r, V8 V3 R8 \, Q$ ]7 h
0 _7 {. h- S+ _, g Cisco2620(config-line)# autoselect during-login:自动登录 # q/ o' Y" w L3 i( n2 j( a
, D; ~8 K0 |& ]2 i! y; D
Cisco2620(config-line)# autoselect ppp:自动选择PPP协议 ( @3 ^- F) x+ ~3 j( \
- \+ @! r$ P! W/ |( j6 Y9 ]
Cisco2620(config-line)# login local:允许本地口令检查
- @, S/ G b/ Z" }$ \# h3 e2 I
0 `, F: [4 ^, Z8 n4 _5 l" G Cisco2620(config-line)# modem InOut:允许拨入拨出 6 {* r: O8 U7 i+ h& Y4 F0 I
7 E/ M+ O5 ]5 I2 t7 I; u8 U% | Cisco2620(config-line)# transport input all:指定传输协议
h8 D0 y K# n
: m- S: T0 @. }9 i6 W; w. p7 @ Cisco2620(config-line)# stopbits 1:设置一位停止位
: q8 E+ f& @ @1 Q# j( m8 J7 J* O& X, ~# ~/ ]4 e& p+ j. e
Cisco2620(config-line)# flowcontrol hardware:设置硬件流控制 4 G- v- C" b0 z3 ?+ Y( M. E% O
5 _. D: d; P+ d+ k+ d& ~8 y
(6) 添加拨号用户的用户名和密码
; l2 z. f, b5 {+ d. n* `
' G# s7 ~/ G# [2 k Cisco2620(config)#username shixuegang password abc123:增加用户名shixuegang,口令为abc123
% Y: x2 {% l; Y F
% B/ Z5 g# T- ^. x' ]- d (7) 启用rip路由
8 T& A* j0 C% V# f% X3 c+ ~. N" K R
Cisco2620(config)#router rip:启用rip路由 * F$ c; r5 m* }$ }4 S( k
# |% Y$ l1 M& T4 _4 ` Cisco2620(config-rout)#version 2:第二版本 + D7 f* ~" _7 `; c" t, @, p
7 v5 }0 a/ n: A
Cisco2620(config-rout)#network xxx.xxx.xxx.xxx:指定要转发数据包的网络号
5 `$ D2 ~0 T+ E3 U" N* @" h$ F* b% R5 ]1 _4 F
Cisco2620路由器故障判断和故障排除
+ C$ o2 M6 } }+ A4 R
/ V- ~& i7 k' ]) e( c1. 判断以太端口故障
3 F8 w9 @! L j Z; S% g& A' O S
对于以太端口故障的诊断,可以用show interface fastFastethernet 0/0(对于以太端口0的诊断)命令,它用来检查一条链路的状态,可能出现的结果如下: + d+ n) j, s& Z* y
! t! M/ r5 s/ R9 U/ {7 T/ O; S 如果以太网端口工作正常,则出现如下显示:Fastethernet 0/0 is up, line protocol is up;
% R6 \8 L( o6 Y7 e$ n- ?$ a, ~4 L4 h p4 a7 O0 U$ t
如果存在连接故障,比如路由器未接到LAN上,则出现:Fastethernet 0/0 is up, line protocol is down; 8 {+ c* f: R; b
3 @8 s# \. u0 v; A+ d# ^6 V
如果接口出现故障,则出现:Fastethernet 0/0 is down, line protocol is down (disable) ;
. h7 l7 a, J5 R% B9 o9 p5 b: k8 E+ x
6 S; U$ b* I. z- T8 Z, \ 接口被人为地关闭,则出现:Fastethernet 0/0 is administratively down, line protocol is down;
+ a5 h5 y) c3 a3 O f8 e. q! T- G1 g% R4 Q$ V7 k1 y* n' o8 `# F
此外,当怀疑端口有物理性故障时,可用show version命令,该命令将显示出物理性正常的端口,而出现物理性故障的端口将不被显示出来。 9 b8 N* \- a& T9 q5 c7 ^1 i7 I% ?
( [( J0 [( s8 D+ X* g 2. 判断同步串行端口故障 0 S1 A2 M( S5 B
2 ^% [9 ^- b9 Y& l
我们可以用show interface serial 0/0命令检查一条链路的状态,如出现Serial 0/0 is up, line protocol is up字样,则表示工作正常;如出现serial 0/0 is up, line protocol is down字样,则表示端口无物理故障,但上层协议未通(IP、IPX、X25等,此时应查看路由器的配置命令,检查地址是否匹配);如出现Serial 0/0 is down, line protocol is down (disable) 字样,则表示端口出现物理性故障,此时应更换端口;如出现Serial 0/0 is down, line protocol is down字样,则表示DCE设备(Modem/DTU)未送来载波/时钟信号;如出现Serial 0/0 is administratively down, line protocol is down字样,则表示接口被人为地关闭,可在配置状态中interface_mode下去掉shutdown命令。 $ A0 n: V1 D% V; o' |0 i6 }
a) |* U. N, i4 J 3. 判断模拟线路故障
4 ?$ h% s6 a4 P) I9 h) f$ k. W$ b9 w
可以先用电话直接拨打路由器中继线号码,听见啸叫声则说明线路正常,反之则应先查看电话线路。排除线路故障后如依然无法正常工作,就应查看路由器关于16AM模块的配置命令,确定配置命令无误后,可采取如下方法: + P; N3 y" @+ x0 R% B. e$ n2 n! u
( o" t2 N1 f1 P# V
将模块重新良好接地;
+ M' o+ X3 T2 W' R1 X1 t- b- D# _* C, j8 Y' c0 d8 r* F
升级路由器IOS版本; " v" J7 j8 U) o: V W3 y# n
: w: O5 j4 P% T/ x+ A( T
更换16AM模块。
m9 e) x. Q1 \0 b% z+ |# A# C" r* E6 I+ ~1 M& Y
Cisco2620路由器的密码恢复和灾难性恢复 2 C' }6 ]8 a6 W' u- S& h
5 O! C4 v) B1 u& t 在使用路由器的过程中,经常会出现忘记密码的情况。同时,在*作过程中有时会因为一些不可预料的原因,使路由器内部的版本映像文件受到损坏,使路由器无法正常工作,导致路由器退回到监控状态,而使用常用的版本拷贝命令无法更新版本。这两个问题都是在日常维护中较为常见的问题。 0 D& x, H8 d; d' K' U* z
$ Z/ N: O* j6 c% X! z 1. 密码恢复
5 J6 o( D! G4 l& o+ U. _# V: r! C; X- q/ k- ~
(1) 将路由器的Console口和计算机串口相连,启动计算机超级终端,开启路由器电源,在开机60秒内按ctrl+break 使路由器进入rom monitor 状态,并出现如下提示符: ! G8 g$ j2 ]( q- x; S6 r
, V2 |6 T8 Z" H- h$ V4 b7 H rommon1>
! t; t' ?$ m/ i( p: N# f% i% @; ]! W1 B- \; C' c9 ^
(2) 重新配置组态寄存器。 ?9 ?" u6 _; ]2 c. {4 D
5 f9 }, K1 p% o5 S) v5 b4 ] rommon1>confreg " A0 U5 Z s+ d$ \, \
% |' v7 i, S+ y 当出现do you wish to change the configuration (y/n) 时选择y,当出现enable ignore system configuration information(y/n) 时选择y。
% y) C5 _" J2 H1 q& _
: R( u/ ` V9 {8 D: y, b (3) 重新启动路由器。
2 x+ C6 C: U9 c. f' G. x* `0 k$ q2 x* R3 [8 J
rommon1>reset
0 x$ ~ l r1 C0 l7 c0 Q3 A1 p(4) 启动后进入特权模式,执行如下命令使原来的配置信息有效。 . M: s" Q$ J9 f3 C
( w7 m- T9 w+ D: ~
router(config)#config mem , L8 o/ `! Z8 P& ?8 D
9 K" j5 |/ Z! L2 u
(5) 可以进一步查看密码或更改密码。 * @- ]; f3 V3 [9 V2 @+ Y$ p7 Y
4 ]. H# K7 S, |# r% @ 2. 版本的灾难性恢复
! E a! P" l6 Q" [& I+ A. l/ G' }3 k; C
Cisco2620提供了两种灾难性恢复版本的方法:tftpdnld和xmodem方式。
8 c/ |1 Q4 c) ], v9 N
* u' ], s" L1 A (1) tftpdnld方式
0 ]1 h: [8 ^6 Z7 ?6 K- `1 h! b E, n# P, E
将计算机串口和路由器Console口相连,计算机网口与路由器以太口(一定要与第一个以太口)相连。 ' |! e# ?& o. x/ s z$ c6 y! |
- {# S. u, k9 s$ W0 v+ y 启动TFTP服务器,将要下载的版本放于指定目录下面。 7 s' ^4 W& @6 F* D
7 G% d* M5 F( X7 D$ J( p" h, y F 开启路由器电源,由于没有有效版本,路由器启动后将直接进入监控模式。
0 S$ [. a( ?* S& S4 S `! P
6 z2 g H6 i/ G, k% D3 \% g# r" W Rommon1> 9 D! l! W' p( o
5 q( W3 s; F; ^3 K4 M* b0 `
按如下命令设置参数。
/ e j' H7 ]2 W& A
9 ~6 f' P( L, l0 ^$ g6 z5 C Rommon2>IP_ADDRESS=192.168.1.6: 将192.168.1.6地址配置到路由器的第一个以太端口
8 F5 f$ ?) O& P' S2 g4 i2 e1 ^2 n* V- G) ~
Rommon3>IP_SUBNET_MASK=255.255.255.0:设置掩码
, n$ Z, K0 b; y' C) F; A: y6 A% |' v& \
Rommon4>DEFAULT_GATEWAY=192.168.1.7:指定TFTP服务器地址
% Q- n. N8 {2 O: {3 l f( K3 n- r7 S: ]. {# |' E
Rommon5>TFTP_FILE=c2600-i-mz.121-3.T:指定IOS文件名 2 s! u9 T2 y' J
& C3 F6 i" l" W3 L$ @" B5 P Rommon6>tftpdnld:下载IOS文件
; U5 z- ~" u$ p3 u1 X$ j5 R t' k6 j" P
组态配置寄存器
& E* Y- Y1 \6 R6 N' n: \' P1 L9 l3 o- a
Rommon7>confreg . X/ ~/ g/ U1 |! _' X
6 L- ?! q4 R9 v9 w% ^ 当出现do you wish to change the configuration y/n时选择y,当出现 change the boot charaterist y/n时选择y,选择参数2。其他的选项选n。
3 E& |" C4 D# u) a( ?
7 c- N' I; _. [- ~; b 启动版本 8 h3 m v+ O6 p
6 E5 G2 A9 G7 o! t& c" _
Rommon8> reset 1 M u! j) I# \4 D4 P% M# E0 U" V
" E( B, V# U4 \" \6 v) q( m% x (2) xmodem 方式下载
8 o1 V# g+ b! X/ |2 ?
. \9 [' n8 i. |7 [/ u 该种方式下载不需要以太口电缆,只需超级终端即可。缺点是花费时间太多、速度太慢。xmodem是个人计算机通信中广泛使用的异步文件传输协议,以128字节块的形式传输数据,并且对每个块都进行校验,如果接受方校验正确,则发送认可信息,发送方发送下一个字块。
+ t7 M$ {% g' q$ G3 F6 t- ]" C3 e8 ~* r @& o& P
其具体步骤如下:
) W$ z" w4 Y& b0 v. R8 m: q. k. s T9 F: ~0 X
用超级终端与路由器连接后,启动路由器,路由器进入监控模式状态。 1 C# i! ~6 X7 P' r" a1 s
+ C1 J9 J+ @; v/ H4 U. S
Rommon1> 9 [8 X( G& Q5 s3 ^" M6 W1 y+ p9 M) X
: R9 v, { P5 j6 G
启动xmodem 命令
6 ~$ q. b8 L$ B5 u2 y: H
2 D. ]* o4 P$ [7 B) M/ ] Rommon2>xmodem -cx?:敲入Enter键 ( H4 l5 U F4 ?, x8 I6 Z3 D
& n8 C5 P! U5 U! Q& L# J5 v2 s 当出现do you wish to continue时选择y 5 `) {/ d1 H0 g+ F
2 [ F$ a- O: e; [5 _) W( C
打开超级终端的“传送”菜单,选择传送文件,打开传送文件窗口。输入版本文件的位置,并选择xmodem 方式。 ( g7 p0 ^5 ~, d8 J+ A' V" E2 P: y
* \2 v {5 n k) C5 G. O& U 修改相应命令和选项,也可以以ymodem的方式进行传送。
2 ~: S9 v2 \1 Q2 T* V9 Y3 r7 Q+ Z
, n$ ]& v7 f# W9 o& V) Y% H 以上述同样的方法配置confreg命令,重新启动后路由器会进入正常状态。
% M" I* [" j6 D% C+ G4 u; s/ n6 e( T0 K. i
两种进入Cisco2620路由器 ROM 状态的方法 " t7 d( m5 K4 y- X9 c" t
6 o. P( o1 Y! x* j5 I/ T 1. 如果break 未被屏蔽,可以在开机60秒内按ctrl+break 键中断启动过程,进入rom状态。 . Z' \. O F1 w; _
; h8 W4 l' I: X; \: H6 y. {- O
2. 将超级终端通信波特率设置为1200、数据位为8、奇偶位为1、停止位无。开启路由器电源,启动后关机。停5秒后,重新开机,同时一直按住空格键12秒后放开,等路由器启动完成后,重新更改超级终端位默认值。通信波特率设置为9600、数据位为8、奇偶位为1、停止位无 。重新连接后,从终端上可以看到已经进入rom 状态。注意在波特率为1200时终端上没有内容显示。
) ^# F4 ?9 j- s. l: U9 ?
( ]$ _9 j' \; E, Q$ ~ 除了上述功能外,Cisco路由器还可通过IOS软件的升级, 在不改动硬件的条件下实现更多、更强大的功能,在满足客户不断增长的需求的同时保护了硬件投资。但这样做也同样增加了配置及管理的难度,同时对网络管理员也提出了更高的要求。因此如何让网络设备高效、可靠地工作,尽量减小维护的工作量,有待于我们在实践中进一步探索。 O! M+ s9 Y5 t; W) S8 C# u" g6 j
b2 z2 B. r. l6 j3 @; } 格尔信息安全论坛
8 [) y3 ?$ i7 T- A0 D# M% E- b- d7 }2 T/ r1 m
为信息安全的建设建立安全风险评估机制
8 u6 a* A d! i% K# Q4 H5 `
1 `+ ]: a/ K0 A8 O" I4 r; D3 `/ l 伴随着我国加入WTO以及全球信息化的发展,计算机信息系统的安全建设越来越受重视,同时我国的政府与企业也已经深刻地认识到了信息安全风险评估的重要性,并努力通过实践来建立、健全和完善计算机信息系统的安全风险评估机制。 ! H- \, `) r; N+ ^: f
5 A, C) l: B; `. r( o5 \ 安全风险评估是信息系统安全防范体系的建设依据,风险评估的目的在于指出信息系统的风险所在、防范风险的代价、风险可能造成的损失,并最终依据后两者的比较制定信息安全保障体系。需要密切关注的是,防范风险的代价和风险可能造成的损失是不断变化的,信息安全保障体系的完善是建立在阶段建设目标的不断修正和补充基础之上的。
2 o: ~( L8 J' I; o7 E5 \1 \4 Z- D
6 F0 I: H1 R. s9 I: c D" I* R- I# I 在信息安全风险评估的需求方面,金融企业尤为急迫。金融企业一直以来都是信息技术发展的领路人,但是其信息安全的建设远远滞后于信息系统自身的建设。在金融企业逐渐认识到信息安全保障体系建设的必要性的同时,也意识到单凭直观感觉而制定的信息安全建设目标缺乏科学依据,不能对长期的信息安全建设提供指导作用。金融企业将再一次承担起领路人的角色,当然这是由其自身信息系统具备的基础决定的。
; d* ] D) c: Z6 ?$ w$ o/ Y' O6 b( {- Q
安全风险评估分如下几个过程: ( V; S$ [ s6 K5 [- ^
* x# O7 b6 @" _4 u( k- L) s3 M
1. 评估阶段。信息系统将接受各种评估工具的检测和调查,被评估的对象包括网络架构、应用系统、运行与安全管理、人员、安全策略等,评估的结果将反映信息系统在各个方面的威胁和脆弱性。 : ^4 B* c- X) H! A' s2 b/ y2 `
. C/ i% i2 |- x c/ ]- k 2. 评估信息智能化处理阶段。需要对不同的评估工具所得出的原始评估数据进行深入挖掘,一方面,这些数据复杂、多样,而且会不断增加,因此需要按照统一的标准进行管理; 另一方面,这些数据内在的联系需要通过数据挖掘进行归纳分析和综合分析。
) Q. `4 _+ Z, ]* U y( g8 t; M7 s8 P2 P3 @
3. 解决方案与后续建设目标阶段。根据评估信息分析的结果,制定相应的建设目标与方案,其核心是把风险的价值与保护风险的价值进行比较。