一、首先介绍Cisco路由器的存储器
路由器与计算机有相似点是,它也有内存、操作系统、配置和用户界面,Cisco路由器中,操作系统叫做
互连网操作系统(Internetwork Operating System)或IOS。下面主要介绍路由器的存储器。
ROM:只读存储器包含路由器正在使用的IOS的一份副本;
RAM:IOS将随机访问存储器分成共享和主存。主要用来存储运行中的路由器配置和与路由协议有关的IOS数据结构;
闪存(FLASH):用来存储IOS软件映像文件,闪存是可以擦除内存,它能够用IOS的新版本覆写,IOS升级主要是闪存中的IOS映像文件进行更换。
NVRAM:非易失性随机访问存储器,用来存储系统的配置文件。
下表是常用类型路由器的内存功能。
表:路由器内存详细信息一览表
内存类型
2500、2600、3600
4000、7000
ROM
不能升级的基本IOS
可升级IOS
共享RAM
存储缓冲区
存储缓冲区
主RAM
只有路有表和IOS数据结构
从闪存装入IOS, 路有表和IOS数据结构
闪存(FLASH)
包含IOS(路由器从闪存运行IOS)
包含IOS
NVRAM
配置文件
配置文件
注:因为2500、2600、3600系列从闪存中运行IOS,所以,在路由器运行期间,2500、2600、3600可能没有足够的内存升级IOS。在4000、7000系列中,IOS在主RAM中运行,因此,在路由器运行期间,闪存能够升级。
二、安装TFTP服务器软件。此类软件有TFTPServer等(http://cisco-net.myrice.com网站上有该软件),在这里假设装有该软件的计算机IP地址为10.10.10.1。
三、路由器IOS升级及配置文件的保存
Cisco 把它的系统软件存放在Flash memory里,每次启动路由器时,从Flash memory里调出系统并执行它。开机后进入初始化配置或 用"configer","setup"作配置后,所作的配置要保存起来以便下一次启动直接运行,这就是配置文件了。配置文件存在非易失的NVRAM中。 配置文件分成start-up configer和running configer两种。Start-up configer是开机时启动NVRAM配 置。由于Cisco路由器指令系统是即时生效的,故运行的配置可能与启动时的配置不同,把running configer写到NVRAM中才是 start-up configer。
路由器的系统文件和配置文件都可以象主机一样拷贝进来,拷贝出去。
1、升级系统映象和配置文件
当系统出现故障,系统升级,配置文件拷贝,我们需要把服务器里软件拷贝到路由器里。把系统映象从网络服务器拷贝到Flash Memory。网络上要有台计算机作TFTP Server,用TFTP把系统文件拷贝到路由器的Flash memeory中。
建议大家在作系统升级时,为防止不正确操作等引起的升级失败,请先把路由器原有的系统备份下来,包括FLASH中IOS和NVRAM中的配置文件。
拷贝系统文件到Flash memory:
copy tftp flash
copy tftp file-id (Cisco 7000,7200和7500系列)
cisco2600# copy tftp flash
IP address or name of remote host [255.255.255.255]?10.10.10.1(TFTP服务器地址)
Name of file to copy? c3640-is-mz_120-7_t.bin(该文件要存放在TFTP服务器TFTP软件目录下)
Copy c3640-is-mz_120-7_t.bin from 10.10.10.1 into flash memory? [confirm]
Flash is filled to capacity.
Erasure is needed before flash may be written.
Erase flash before writing? [confirm]
eeeeeeeeeeeeeeee...
Loading from 10.10.10.1:!!!!...
[OK - 8141044/8388608 bytes]
Verifying via checksum...
vvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvv
vvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvv
vvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvv
vvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvv vvvvvvvvvvvvvvvvvvvvvvvvvvvvv
Flash verification successful. Length = 8141044, checksum = 0x12AD
把配置文件从网络服务器拷贝到路由器NVRAM。
从TFTP Server中把文件拷入路由器 copy tftp running-config 或copy tftp startup-config 。
2、备份系统映象和配置文件
把系统文件和配置文件保存在网中的服务器上是一个很好的做法,帮助你在系统或配置文件丢失时,尽快恢复系统正常运行。
拷贝系统映象到网络服务器,首先显示IOS文件的文件名: show flash ,拷贝系统文件到TFTP Server:copy flash tftp。
拷贝配置文件到网络服务器,把配置文件保存在TFTP Server中 copy running-config tftp 或copy startup-config tftp 。
以上是我在工作中总结的经验,供大家参考。升级过程还需注意以下几点:
配置路由器的计算机最好能使用串口接到路由器的CONSOL口上,TFTP服务器软件安装在该计算机上,以利于将IOS文件可靠的传送。TFTP服务器的IP的地址要和路由器的以太网口在一个网段上。
网络大家在升级IOS时要注意,升级新版本IOS文件如果大于FLASH内存容量时,应增加FLASH容量。
请大家在做升级时一定要慎重,以免丢失操作系统文件,不能启动系统。
2008年11月28日星期五
Cisco路由器存储器及IOS升级
2008年11月27日星期四
Cisco交换机的ACL 过滤经典配置
在交换机上创建 ACL 时, 可以用字符串也可以用数字来命名 ACL,一般可采用
字符串+数字的方式加以命名,以便于识别;至于是标准 ACL 还是扩展ACL,是通过字段来识
别的,如标准 ACL 用standard 识别,扩展 ACL 用extended 识别。
下例的配置显示如何在交换机上创建一条扩展 ACL,名字为 anti-virus,并将这条 ACL 应用
到 fastEthernet 0/1 端口的 in 方向:
Switch#configure terminal
Switch(config)#ip access-list extended anti-virus
Switch(config-ext-nacl)#deny tcp any any eq 135
Switch(config-ext-nacl)#deny tcp any any eq 136
Switch(config-ext-nacl)#deny tcp any any eq 137
Switch(config-ext-nacl)#deny tcp any any eq 138
Switch(config-ext-nacl)#deny tcp any any eq 139
Switch(config-ext-nacl)#deny tcp any any eq 445
Switch(config-ext-nacl)#deny tcp any any eq 593
Switch(config-ext-nacl)#deny tcp any any eq 4444
Switch(config-ext-nacl)#deny tcp any any eq 5554
Switch(config-ext-nacl)#deny tcp any any eq 9995
Switch(config-ext-nacl)#deny tcp any any eq 9996
Switch(config-ext-nacl)#deny udp any any eq 135
Switch(config-ext-nacl)#deny udp any any eq 136
Switch(config-ext-nacl)#deny udp any any eq 137
Switch(config-ext-nacl)#deny udp any any eq 138
Switch(config-ext-nacl)#deny udp any any eq 139
Switch(config-ext-nacl)#deny udp any any eq 445
Switch(config-ext-nacl)#deny udp any any eq 593
Switch(config-ext-nacl)#deny udp any any eq 1434
Switch(config-ext-nacl)#deny udp any any eq 4444
Switch(config-ext-nacl)#deny udp any any eq 5554
Switch(config-ext-nacl)#deny udp any any eq 9995
Switch(config-ext-nacl)#deny udp any any eq 9996
Switch(config-ext-nacl)#permit ip any any
Switch(config-ext-nacl)#exit
Switch(config)#interface fastEthernet 0/1
Switch(config-if)#ip access-group anti-virus in
Switch(config-if)#^Z
Switch#
注意事项:
任意一条扩展 ACL 的最后都默认隐含了一条 deny ip any any 的 ACE 表项。如果您不想
让该隐含 ACE 起作用,则您必须手工设置一条 permit ip any any 的 ACE 表项,以让不
符合其它所有 ACE 匹配条件的报文通过;
在有些应用中还会用到上述的一些端口,比如 TCP/UDP 的 137、138,此时就要将这些端
口从扩展 ACL 中去掉;
CBAC and NAT配置举例
Current configuration:
!
version 12.0
service timestamps debug uptime
service timestamps log uptime
no service password-encryption
!
hostname sec-3640
!
aaa new-model
aaa group server tacacs+ RTP
server 171.68.120.214
!
aaa authentication login default group RTP none
aaa authorization exec default group RTP none
aaa authorization auth-proxy default group RTP
enable secret 5 $1$pqRI$3TDNFT9FdYT8Sd/q3S0VU1
enable password ww
!
ip subnet-zero
!
ip inspect name myfw cuseeme timeout 3600
ip inspect name myfw ftp timeout 3600
ip inspect name myfw http timeout 3600
ip inspect name myfw rcmd timeout 3600
ip inspect name myfw realaudio timeout 3600
ip inspect name myfw smtp timeout 3600
ip inspect name myfw sqlnet timeout 3600
ip inspect name myfw streamworks timeout 3600
ip inspect name myfw tftp timeout 30
ip inspect name myfw udp timeout 15
ip inspect name myfw tcp timeout 3600
ip inspect name myfw vdolive
ip auth-proxy auth-proxy-banner
ip auth-proxy auth-cache-time 10
ip auth-proxy name list_a http
ip audit notify log
ip audit po max-events 100
cns event-service server
!
interface FastEthernet0/0
ip address 40.31.1.144 255.255.255.0
ip access-group 116 in
no ip directed-broadcast
ip nat outside
ip auth-proxy list_a
no ip route-cache
no ip mroute-cache
speed auto
half-duplex
no mop enabled
!
interface FastEthernet1/0
ip address 10.14.14.14 255.255.255.0
no ip directed-broadcast
ip nat inside
ip inspect myfw in
speed auto
half-duplex
no mop enabled
!
! --- (interfaces deleted)
!
nat pool outsidepool 40.31.1.50 40.31.1.60 netmask 255.255.255.0
ip nat inside source list 1 pool outsidepool
ip nat inside source static 10.14.14.15 40.31.1.77
ip classless
ip route 0.0.0.0 0.0.0.0 40.31.1.1
ip route 171.68.118.0 255.255.255.0 40.31.1.1
ip route 171.68.120.0 255.255.255.0 40.31.1.1
no ip http server
!
access-list 116 permit tcp host 171.68.118.143 host 40.31.1.144 eq www
access-list 116 deny tcp host 171.68.118.143 any
access-list 116 deny udp host 171.68.118.143 any
access-list 116 deny icmp host 171.68.118.143 any
access-list 116 permit icmp any any
access-list 116 permit tcp any any
access-list 116 permit udp any any
dialer-list 1 protocol ip permit
dialer-list 1 protocol ipx permit
!
tacacs-server host 171.68.120.214
!
line con 0
transport input none
line aux 0
line vty 0 4
password ww
!
end
H3C 交换机配置文件备份方法
2、通过Telnet登录到SMC交换机,在特权模式下输入如下命令:
File will be transferred in binary mode. Copying file to remote tftp server. Please wait... | TFTP: 2881 bytes sent in 0 second(s). File uploaded successfully. \\看到上面的4行,表示文件上传成功。
3、文件保存在第1步设置的Root目录中。
4、当要将备份的配置文件下载到交换机上时则使用下面的命令:
用3662做NAT+Firewall的配置实例
Building configuration...
Current configuration : 1966 bytes
!
! Last configuration change at 18:34:27 UTC Fri Nov 29 2002
! NVRAM config last updated at 18:01:28 UTC Fri Nov 29 2002
!
version 12.1
no service single-slot-reload-enable
service timestamps debug uptime
service timestamps log uptime
service password-encryption
!
hostname cisco3662
!
enable secret 5
enable password 7
!
ip subnet-zero
no ip domain-lookup
!
ip inspect name internetin cuseeme timeout 3600
ip inspect name internetin ftp timeout 3600
ip inspect name internetin h323 timeout 3600
ip inspect name internetin http timeout 3600
ip inspect name internetin rcmd timeout 3600
ip inspect name internetin realaudio timeout 3600
ip inspect name internetin smtp timeout 3600
ip inspect name internetin sqlnet timeout 3600
ip inspect name internetin streamworks timeout 3600
ip inspect name internetin tcp timeout 3600
ip inspect name internetin tftp timeout 30
ip inspect name internetin udp timeout 15
ip inspect name internetin vdolive timeout 3600
ip audit notify log
ip audit po max-events 100
!
!
interface FastEthernet0/0
ip address 211.123.212.2 255.255.255.128
ip nat outside
ip inspect internetin in
duplex auto
speed auto
!
interface FastEthernet0/1
no ip address
shutdown
duplex auto
speed auto
!
interface FastEthernet1/0
ip address 172.16.255.106 255.255.255.224
ip nat inside
duplex auto
speed auto
!
ip nat pool outpool 211.123.212.65 211.123.212.85 netmask 255.255.255.128
ip nat inside source list 11 pool outpool overload
ip classless
ip route 0.0.0.0 0.0.0.0 211.123.212.1
ip route 172.16.0.0 255.255.0.0 FastEthernet1/0
ip route 192.168.0.0 255.255.0.0 FastEthernet1/0
no ip http server
!
access-list 11 permit 172.16.0.0 0.0.255.255
access-list 11 permit 192.168.0.0 0.0.255.255
!
!
line con 0
exec-timeout 5 0
line aux 0
line vty 0 4
exec-timeout 5 0
password 7
login
!
end