Router> enableRouter# configure terminalRouter(config)# hostname R1(修改设备名称)R1(config)# no ip domain-lookup(关闭域名解析)R1(config)# line console 0R1(config-line)#logging synchronous(日志同步显示)R1(config-line)#exec-timeout 0 0(分,秒)xxxxxxxxxx! 在特权模式下保存(二选一即可):SW0# write memory 简写:write 或 wr(最常用)SW0# copy running-config startup-config
1.查看当前运行的配置:show running-config(show run)
2.快速查看所有接口:show ip interface brief
3.查看 VLAN 数据库摘要:show vlan brief
4.查看 Trunk 状态:show interfaces trunk
5.查看 IP 路由表:show ip route
6.当前路由器上激活的动态路由协议:show ip protocols
7.查看所有配置的 ACL 内容及匹配计数:show access-lists
8.查看特定接口的详细状态与错误:show interfaces <接口>(g0/1)
show run过滤:在结尾加一个“管道符”
只看包含某些关键字的行:
show run | include <关键字> (如:show run | include ip route)
只看某个模块的配置:
show run | section <配置块> (如:show run | section router ospf)
作用:“切分广播域,实现安全隔离与灵活管理”。
xxxxxxxxxxSW0(config)#vlan 10 (创建 VLAN 10)SW0(config-vlan)#name A (为 VLAN10 命名为 A)Switch(config)# interface GigabitEthernet0/1Switch(config)# interface range GigabitEthernet0/1 - 12Switch(config)# interface range g0/1,g0/2,g0/3Switch(config-if)# switchport mode accessSwitch(config-if)# switchport access vlan 10 SW0#show vlan brief (查看 VLAN 的摘要信息)作用:在一根物理链路上传输多个 VLAN 的数据,并用 VLAN Tag 区分它们。
xxxxxxxxxx将接口设置为 Trunk 链路(中继模式)SW0(config)# interface GigabitEthernet0/24SW0(config-if)# switchport trunk encapsulation dot1q(部分二层交换机需要先指定封装协议)SW0(config-if)# switchport mode trunk(开启 Trunk 模式)SW0(config-if)# switchport trunk allowed vlan 10,20(可选仅允许特定 VLAN 通过)SW0#show interface trunk (查看 trunk 接口的状态)
如果想让不同 VLAN(比如 VLAN 10 和 VLAN 20)互相通信,交换机需要开启三层路由功能,并配置 VLAN 虚接口(SVI)
x! 开启三层交换机的路由转发功能SW0(config)# ip routing! 配置 VLAN 10 的网关 IPSW0(config)# interface vlan 10SW0(config-if)# ip address 192.168.100.1 255.255.255.0SW0(config-if)# no shutdown

xxxxxxxxxx! 1. 使用下一跳 IP 配置(最常用,适用于以太网等多点链路)Router(config)# ip route 192.168.2.0 255.255.255.0 10.1.1.2! 2. 使用本地出接口配置(通常用于点对点 P2P 串口链路)Router(config)# ip route 192.168.2.0 255.255.255.0 GigabitEthernet0/0/1! 3. 默认路由(默认网关,匹配所有未知目标)Router(config)# ip route 0.0.0.0 0.0.0.0 10.1.1.2! 4. 浮动静态路由(设置 AD 管理距离为 100,作为备份链路)Router(config)# ip route 192.168.2.0 255.255.255.0 10.1.1.2 100
通过判断距离确定当前到达远程网络的最佳路径。
核心特点:
1.管理距离 120;
2.每 30 秒,向相邻的设备发送路由更新,可以通过 debug ip rip 观察路由的发送和接收情况;
3.RIP 有 3 个版本: RIPv1(多缺陷),RIPv2(常用),RIPng( v2 的 IPv6 升级版)
4.以跳数(Hop Count)为度量值,对于同一个路由条目,只把跳数最少的路由放进路由表,并且传递给相邻设备,最大 15 跳(16 跳不可达)。算法简单但收敛慢,仅适用于极小型网络。
5.水平分割 (split-horizon)接口默认开始水平分割功能,禁止把路由从学到的接口反向发回去。
6.毒化路由 (Route Poisoning)当 router 的直连 RIP 网段出现故障,RIP 路由器会以 metric 16 (16 跳)向其他设备发送这条路由的更新,意思就是“这个网段不能用了,大家赶紧删除,避免发生环路”
常用命令:
xxxxxxxxxxR1(config)# router ripR1(config-router)# version 2 ! 开启 v2 版本(支持无类路由和 VLSM)R1(config-router)# no auto-summary ! 关闭自动汇总(必须敲)R1(config-router)# network 192.168.1.0 ! 宣告主类网段
在思科中,network 命令的作用并不是“把这个网段打包发送给别人”,它的真正功能是 “激活接口”:
“只要路由器上某个接口的 IP 地址落在了我宣告的主类网段范围内,那个接口就会被激活,开始发送和接收该路由协议的报文。”
当你敲入 network 10.0.0.0 时:
路由器发现 G0/0(10.1.1.1)属于 10.0.0.0/8 范围内,G0/0 接口就被激活了。
如果设备上还有个 G0/2 接口 IP 是 10.2.2.1,它同样会被自动激活,因为它们同属于 10.0.0.0 这个主类网
主类网宣告方式太粗暴了(容易误激活不希望运行路由协议的接口)。
因此在现代的 OSPF 或 EIGRP 中,通常使用 Wildcard Mask(反掩码) 来做到精确宣告:
xxxxxxxxxxR1(config-router)# network 10.1.1.0 0.0.0.255 area 0 ! 只激活 10.1.1.0/24 网段R1(config-router)# network 10.1.1.1 0.0.0.0 area 0 ! 只激活 10.1.1.1 这单个 IP 接口
计算机网络中最主流、最智能的内部网关协议(IGP)类型之一。
核心工作原理(4 步曲)
链路状态协议的工作流程可以总结为四个步骤:
建立邻居关系(Hello 报文): 路由器启动后,向直连链路发送 Hello 报文,发现并确认直连的邻居路由器(Neighbour)。
泛洪链路状态通告(LSA / LSP): 每台路由器收集自己所有直连接口的状态信息(包括接口 IP、掩码、网络类型、链路 Cost/带宽等),封装成链路状态通告(LSA,Link-State Advertisement),并向全网进行泛洪(Flooding)。
构建链路状态数据库(LSDB): 网络中的每台路由器都会接收其他所有路由器发来的 LSA,并将其保存在本地的LSDB(Link-State Database)中。
关键特性:同区域内所有路由器的 LSDB 必须完全一致,即全网拥有一张一模一样的“地图”。
计算最优路径(SPF 算法): 每台路由器以自己为根节点,运行 最短路径优先(SPF)算法,计算出到达网络中每个网段的最优路径,并写入路由表。
OSPF ( Open Shortest Path First,开放式最短路径优先)
应用场景:企业网、校园网、数据中心及中大型网络。
特点:基于 IP 协议(协议号 89),支持多区域划分(Area 0 骨干区域),扩展性强。管理距离 110
常用配置:
接口直接激活模式
xxxxxxxxxxRouter(config)# router ospf 100Router(config-router)# router-id 1.1.1.1Router(config-router)# exit! 在接口下开启 OSPFRouter(config)# interface GigabitEthernet0/0Router(config-if)# ip ospf 100 area 0
进程下 Network 宣告模式
xxxxxxxxxxRouter(config)# router ospf 100Router(config-router)# router-id 1.1.1.1! 宣告单个 IP (精确定位,反掩码全 0)Router(config-router)# network 10.1.1.1 0.0.0.0 area 0! 宣告 /24 网段Router(config-router)# network 192.168.1.0 0.0.0.255 area 0
show ip ospf neighbor查看邻居关系(正常为 FULL/DR 或 FULL/BDR)
show ip route ospf查看学习到的 OSPF 路由(标识为 O 或 O IA)
show ip ospf interface brief查看激活了 OSPF 的接口、所属区域及 Cost 值
show ip ospf database查看链路状态数据库(LSDB)
clear ip ospf process重启 OSPF 进程(修改 Router-ID 或大改配置后使用)
增强型内部网关路由协议,是 Cisco 研发的高性能内部网关协议。
虽然它在本质上属于高级距离矢量协议(Advanced Distance Vector Protocol),但因为它融合了距离矢量协议(配置简单、占用资源少)与链路状态协议(收敛极快、支持增量更新)的优点,在工程界常被称为混合型协议。
EIGRP 核心特性:
DUAL(扩散更新算法):EIGRP 的核心算法。除了计算主路径(Successor)外,还能提前预算出无环的备份路径(Feasible Successor)。主链路一旦挂掉,毫秒级无缝切换,无需重新收敛。
增量/触发更新:仅在网络拓扑发生变化时才发送更新,且只发送变化的部分,极大地节省了链路带宽。
支持非等价负载均衡:通过调整 Variance 值,能让流量按比例同时走不同开销(Cost)的链路(这是 OSPF/RIP 等协议做不到的)。
复合度量值(Metric):默认基于带宽(Bandwidth)和延迟(Delay)计算,比单纯数跳数(RIP)或单看带宽(OSPF)更科学。
AS 编号(自治系统号):想建立邻居关系的路由器,必须配置相同的 AS 号。
xRouter(config)# router eigrp 100! 手动配置 Router-ID(建议规范配置)Router(config-router)# eigrp router-id 1.1.1.1! 宣告网段(推荐带反掩码/Wildcard Mask,精确定位接口)Router(config-router)# network 10.1.1.0 0.0.0.255Router(config-router)# network 192.168.1.0 0.0.0.255!虽然正掩码也可以但是不建议!精确激活直接network+接口地址+0.0.0.0Router(config-router)#network 172.16.12.1 0.0.0.0! 关闭自动汇总(Cisco IOS 15.0 以后默认关闭,但手动敲上更保险,防止不连续子网路由汇总出问题)Router(config-router)# no auto-summaryRouter#show ip eigrp toplogy //查看EIGRP的数据库
1.隐含拒绝(Implicit Deny)规则:
所有 ACL 列表的最末尾,系统都默认自带一条隐藏的 deny ip any any。
影响:如果你的 ACL 里只写了 deny 语句而没有 permit 语句,那么所有流量都会被拒绝!因此,必须至少包含一条 permit 命令。
2.严格从上到下匹配(Top-Down Matching):
报文进入 ACL 后,会从第一条规则开始逐行匹配。一旦匹配成功,立即执行对应的动作(Permit/Deny),并跳出 ACL,不再向下匹配。
最佳实践:精确规则写在上面,宽泛规则写在下面(例如:把拒绝某台特定主机的规则放在上面,允许整个网段的规则放在下面)。
3.调用方向与应用位置:
Inbound(入方向):数据包进入路由器接口时进行过滤(优先处理,节省路由器处理 CPU 资源)。
Outbound(出方向):数据包准备离开路由器接口时进行过滤。
标准 ACL:离目标地址越近越好(因为只看源 IP,放太近容易误伤其他路径)。
扩展 ACL:离源地址越近越好(能早拒绝就早拒绝,避免无用流量在网络中传输)。
特点:仅能基于源 IP 地址进行匹配。
xxxxxxxxxx示例:禁止 192.168.1.100 访问,但允许 192.168.1.0/24 网段的其他所有主机。! 推荐使用命名式配置Router(config)# ip access-list standard BLOCK_HOST! 1. 拒绝特定主机 (使用 host 关键字或 0.0.0.0 反掩码)Router(config-std-nacl)# deny host 192.168.1.100! 2. 允许整个 192.168.1.0/24 网段 (注意:必须使用反掩码 Wildcard Mask)Router(config-std-nacl)# permit 192.168.1.0 0.0.0.255Router(config-std-nacl)# exit! 3. 应用到目标接口的入方向/出方向Router(config)# interface GigabitEthernet0/1Router(config-if)# ip access-group BLOCK_HOST in
特点:可基于源 IP、目的 IP、传输层协议(TCP/UDP/ICMP)、端口号(80, 443, 22 等)进行精确匹配。
xxxxxxxxxx示例:拒绝 192.168.1.0/24 网段访问外网 Web 服务(HTTP 80 / HTTPS 443);禁止该网段 Ping 网关/服务器(ICMP);放行其他所有流量。Router(config)# ip access-list extended FILTER_WEB! 1. 拒绝 192.168.1.0/24 访问任何目标的 HTTP (80) 端口Router(config-ext-nacl)# deny tcp 192.168.1.0 0.0.0.255 any eq 80! 2. 拒绝 192.168.1.0/24 访问任何目标的 HTTPS (443) 端口Router(config-ext-nacl)# deny tcp 192.168.1.0 0.0.0.255 any eq 443! 3. 禁止该网段发送 ICMP 包 (Ping)Router(config-ext-nacl)# deny icmp 192.168.1.0 0.0.0.255 any! 4. 关键:放行其他所有 IP 流量 (抵消末尾隐含的 deny ip any any)Router(config-ext-nacl)# permit ip any anyRouter(config-ext-nacl)# exit! 5. 将扩展 ACL 应用在离源最近的接口入方向Router(config)# interface GigabitEthernet0/0Router(config-if)# ip access-group FILTER_WEB in
标准ACL格式
扩展ACL格式