2008年11月28日星期五

Cisco路由器存储器及IOS升级

一、首先介绍Cisco路由器的存储器

路由器与计算机有相似点是,它也有内存、操作系统、配置和用户界面,Cisco路由器中,操作系统叫做
互连网操作系统(Internetwork Operating System)或IOS。下面主要介绍路由器的存储器。

ROM:只读存储器包含路由器正在使用的IOS的一份副本;

RAM:IOS将随机访问存储器分成共享和主存。主要用来存储运行中的路由器配置和与路由协议有关的IOS数据结构;

闪存(FLASH):用来存储IOS软件映像文件,闪存是可以擦除内存,它能够用IOS的新版本覆写,IOS升级主要是闪存中的IOS映像文件进行更换。

NVRAM:非易失性随机访问存储器,用来存储系统的配置文件。

下表是常用类型路由器的内存功能。

表:路由器内存详细信息一览表

内存类型
2500、2600、3600
4000、7000

ROM
不能升级的基本IOS
可升级IOS

共享RAM
存储缓冲区
存储缓冲区

主RAM
只有路有表和IOS数据结构
从闪存装入IOS, 路有表和IOS数据结构

闪存(FLASH)
包含IOS(路由器从闪存运行IOS)
包含IOS

NVRAM
配置文件
配置文件


 

注:因为2500、2600、3600系列从闪存中运行IOS,所以,在路由器运行期间,2500、2600、3600可能没有足够的内存升级IOS。在4000、7000系列中,IOS在主RAM中运行,因此,在路由器运行期间,闪存能够升级。

 

二、安装TFTP服务器软件。此类软件有TFTPServer等(http://cisco-net.myrice.com网站上有该软件),在这里假设装有该软件的计算机IP地址为10.10.10.1。

 

三、路由器IOS升级及配置文件的保存

 

Cisco 把它的系统软件存放在Flash memory里,每次启动路由器时,从Flash memory里调出系统并执行它。开机后进入初始化配置或 用"configer","setup"作配置后,所作的配置要保存起来以便下一次启动直接运行,这就是配置文件了。配置文件存在非易失的NVRAM中。 配置文件分成start-up configer和running configer两种。Start-up configer是开机时启动NVRAM配 置。由于Cisco路由器指令系统是即时生效的,故运行的配置可能与启动时的配置不同,把running configer写到NVRAM中才是 start-up configer。

 

路由器的系统文件和配置文件都可以象主机一样拷贝进来,拷贝出去。

 

1、升级系统映象和配置文件

当系统出现故障,系统升级,配置文件拷贝,我们需要把服务器里软件拷贝到路由器里。把系统映象从网络服务器拷贝到Flash Memory。网络上要有台计算机作TFTP Server,用TFTP把系统文件拷贝到路由器的Flash memeory中。

建议大家在作系统升级时,为防止不正确操作等引起的升级失败,请先把路由器原有的系统备份下来,包括FLASH中IOS和NVRAM中的配置文件。


拷贝系统文件到Flash memory:

copy tftp flash

copy tftp file-id (Cisco 7000,7200和7500系列)

 

cisco2600# copy tftp flash

IP address or name of remote host [255.255.255.255]?10.10.10.1(TFTP服务器地址)

Name of file to copy? c3640-is-mz_120-7_t.bin(该文件要存放在TFTP服务器TFTP软件目录下)

Copy c3640-is-mz_120-7_t.bin from 10.10.10.1 into flash memory? [confirm]

Flash is filled to capacity.

Erasure is needed before flash may be written.

Erase flash before writing? [confirm]

eeeeeeeeeeeeeeee...

Loading from 10.10.10.1:!!!!...

[OK - 8141044/8388608 bytes]

Verifying via checksum...
vvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvv
vvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvv
vvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvv
vvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvv vvvvvvvvvvvvvvvvvvvvvvvvvvvvv

Flash verification successful. Length = 8141044, checksum = 0x12AD

 

把配置文件从网络服务器拷贝到路由器NVRAM。

从TFTP Server中把文件拷入路由器 copy tftp running-config 或copy tftp startup-config 。

 

2、备份系统映象和配置文件

把系统文件和配置文件保存在网中的服务器上是一个很好的做法,帮助你在系统或配置文件丢失时,尽快恢复系统正常运行。

拷贝系统映象到网络服务器,首先显示IOS文件的文件名: show flash ,拷贝系统文件到TFTP Server:copy flash tftp。

拷贝配置文件到网络服务器,把配置文件保存在TFTP Server中 copy running-config tftp 或copy startup-config tftp 。

 

以上是我在工作中总结的经验,供大家参考。升级过程还需注意以下几点:

配置路由器的计算机最好能使用串口接到路由器的CONSOL口上,TFTP服务器软件安装在该计算机上,以利于将IOS文件可靠的传送。TFTP服务器的IP的地址要和路由器的以太网口在一个网段上。
网络大家在升级IOS时要注意,升级新版本IOS文件如果大于FLASH内存容量时,应增加FLASH容量。
请大家在做升级时一定要慎重,以免丢失操作系统文件,不能启动系统。

2008年11月27日星期四

Cisco交换机的ACL 过滤经典配置

在交换机上创建 ACL 时, 可以用字符串也可以用数字来命名 ACL,一般可采用

字符串+数字的方式加以命名,以便于识别;至于是标准 ACL 还是扩展ACL,是通过字段来识
别的,如标准 ACL 用standard 识别,扩展 ACL 用extended 识别。
下例的配置显示如何在交换机上创建一条扩展 ACL,名字为 anti-virus,并将这条 ACL 应用
到 fastEthernet 0/1 端口的 in 方向:
Switch#configure terminal
Switch(config)#ip access-list extended anti-virus
Switch(config-ext-nacl)#deny tcp any any eq 135
Switch(config-ext-nacl)#deny tcp any any eq 136
Switch(config-ext-nacl)#deny tcp any any eq 137
Switch(config-ext-nacl)#deny tcp any any eq 138
Switch(config-ext-nacl)#deny tcp any any eq 139
Switch(config-ext-nacl)#deny tcp any any eq 445
Switch(config-ext-nacl)#deny tcp any any eq 593
Switch(config-ext-nacl)#deny tcp any any eq 4444
Switch(config-ext-nacl)#deny tcp any any eq 5554
Switch(config-ext-nacl)#deny tcp any any eq 9995
Switch(config-ext-nacl)#deny tcp any any eq 9996
Switch(config-ext-nacl)#deny udp any any eq 135
Switch(config-ext-nacl)#deny udp any any eq 136
Switch(config-ext-nacl)#deny udp any any eq 137
Switch(config-ext-nacl)#deny udp any any eq 138
Switch(config-ext-nacl)#deny udp any any eq 139
Switch(config-ext-nacl)#deny udp any any eq 445
Switch(config-ext-nacl)#deny udp any any eq 593
Switch(config-ext-nacl)#deny udp any any eq 1434
Switch(config-ext-nacl)#deny udp any any eq 4444
Switch(config-ext-nacl)#deny udp any any eq 5554
Switch(config-ext-nacl)#deny udp any any eq 9995
Switch(config-ext-nacl)#deny udp any any eq 9996
Switch(config-ext-nacl)#permit ip any any
Switch(config-ext-nacl)#exit
Switch(config)#interface fastEthernet 0/1
Switch(config-if)#ip access-group anti-virus in
Switch(config-if)#^Z
Switch#

注意事项:
任意一条扩展 ACL 的最后都默认隐含了一条 deny ip any any 的 ACE 表项。如果您不想
让该隐含 ACE 起作用,则您必须手工设置一条 permit ip any any 的 ACE 表项,以让不
符合其它所有 ACE 匹配条件的报文通过;
在有些应用中还会用到上述的一些端口,比如 TCP/UDP 的 137、138,此时就要将这些端
口从扩展 ACL 中去掉;

CBAC and NAT配置举例


  3640 Router 
  Current configuration: 
  ! 
  version 12.0 
  service timestamps debug uptime 
  service timestamps log uptime 
  no service password-encryption 
  ! 
  hostname sec-3640 
  ! 
  aaa new-model 
  aaa group server tacacs+ RTP 
  server 171.68.120.214 
  ! 
  aaa authentication login default group RTP none 
  aaa authorization exec default group RTP none 
  aaa authorization auth-proxy default group RTP 
  enable secret 5 $1$pqRI$3TDNFT9FdYT8Sd/q3S0VU1 
  enable password ww 
  ! 
  ip subnet-zero 
  ! 
  ip inspect name myfw cuseeme timeout 3600 
  ip inspect name myfw ftp timeout 3600 
  ip inspect name myfw http timeout 3600 
  ip inspect name myfw rcmd timeout 3600 
  ip inspect name myfw realaudio timeout 3600 
  ip inspect name myfw smtp timeout 3600 
  ip inspect name myfw sqlnet timeout 3600 
  ip inspect name myfw streamworks timeout 3600 
  ip inspect name myfw tftp timeout 30 
  ip inspect name myfw udp timeout 15 
  ip inspect name myfw tcp timeout 3600 
  ip inspect name myfw vdolive 
  ip auth-proxy auth-proxy-banner 
  ip auth-proxy auth-cache-time 10 
  ip auth-proxy name list_a http 
  ip audit notify log 
  ip audit po max-events 100 
  cns event-service server 
  ! 
  interface FastEthernet0/0 
  ip address 40.31.1.144 255.255.255.0 
  ip access-group 116 in 
  no ip directed-broadcast 
  ip nat outside 
  ip auth-proxy list_a 
  no ip route-cache 
  no ip mroute-cache 
  speed auto 
  half-duplex 
  no mop enabled 
  ! 
  interface FastEthernet1/0 
  ip address 10.14.14.14 255.255.255.0 
  no ip directed-broadcast 
  ip nat inside 
  ip inspect myfw in 
  speed auto 
  half-duplex 
  no mop enabled 
  ! 
  ! --- (interfaces deleted) 
  ! 
  nat pool outsidepool 40.31.1.50 40.31.1.60 netmask 255.255.255.0 
  ip nat inside source list 1 pool outsidepool 
  ip nat inside source static 10.14.14.15 40.31.1.77 
  ip classless 
  ip route 0.0.0.0 0.0.0.0 40.31.1.1 
  ip route 171.68.118.0 255.255.255.0 40.31.1.1 
  ip route 171.68.120.0 255.255.255.0 40.31.1.1 
  no ip http server 
  ! 
  access-list 116 permit tcp host 171.68.118.143 host 40.31.1.144 eq www 
  access-list 116 deny tcp host 171.68.118.143 any 
  access-list 116 deny udp host 171.68.118.143 any 
  access-list 116 deny icmp host 171.68.118.143 any 
  access-list 116 permit icmp any any 
  access-list 116 permit tcp any any 
  access-list 116 permit udp any any 
  dialer-list 1 protocol ip permit 
  dialer-list 1 protocol ipx permit 
  ! 
  tacacs-server host 171.68.120.214 
  ! 
  line con 0 
  transport input none 
  line aux 0 
  line vty 0 4 
  password ww 
  ! 
  end

H3C 交换机配置文件备份方法

1、首先在一台计算机上运行TFTP Server软件,这里使用的是SolarWinds TFTP Server 8.0,在设置中配置好Root 目录;在安全中配置好文件的传送方向(接收、发送、发送\接收);高级中可以配置允许通过的IP地址段,这里不做配置;之后就可以登录交换机进行配置文件的传送了。
2、通过Telnet登录到SMC交换机,在特权模式下输入如下命令:
tftp 172.20.34.2  put config.cfg  config.cfg   \\这条命令的意思是将该交换机的config.cfg配置文件通过TFTP上传到TFTPserver 172.20.34.2上,文件名为config.cfg
  File will be transferred in binary mode.  Copying file to remote tftp server. Please wait... |  TFTP:     2881 bytes sent in 0 second(s).  File uploaded successfully.       \\看到上面的4行,表示文件上传成功。
3、文件保存在第1步设置的Root目录中。
4、当要将备份的配置文件下载到交换机上时则使用下面的命令:
tftp 172.20.34.2  get config.cfg  config.cfg   

用3662做NAT+Firewall的配置实例




  Building configuration...

   Current configuration : 1966 bytes

   !

   ! Last configuration change at 18:34:27 UTC Fri Nov 29 2002

   ! NVRAM config last updated at 18:01:28 UTC Fri Nov 29 2002

   !

   version 12.1

   no service single-slot-reload-enable

   service timestamps debug uptime

   service timestamps log uptime

   service password-encryption

   !

   hostname cisco3662

   !

   enable secret 5

   enable password 7

   !

   ip subnet-zero

   no ip domain-lookup

   !

   ip inspect name internetin cuseeme timeout 3600

   ip inspect name internetin ftp timeout 3600

   ip inspect name internetin h323 timeout 3600

   ip inspect name internetin http timeout 3600

   ip inspect name internetin rcmd timeout 3600

   ip inspect name internetin realaudio timeout 3600

   ip inspect name internetin smtp timeout 3600

   ip inspect name internetin sqlnet timeout 3600

   ip inspect name internetin streamworks timeout 3600

   ip inspect name internetin tcp timeout 3600

   ip inspect name internetin tftp timeout 30

   ip inspect name internetin udp timeout 15

   ip inspect name internetin vdolive timeout 3600

   ip audit notify log

   ip audit po max-events 100

   !

   !

   interface FastEthernet0/0

   ip address 211.123.212.2 255.255.255.128

   ip nat outside

   ip inspect internetin in

   duplex auto

   speed auto

   !

   interface FastEthernet0/1

   no ip address

   shutdown

   duplex auto

   speed auto

   !

   interface FastEthernet1/0

   ip address 172.16.255.106 255.255.255.224

   ip nat inside

   duplex auto

   speed auto

   !

   ip nat pool outpool 211.123.212.65 211.123.212.85 netmask 255.255.255.128

   ip nat inside source list 11 pool outpool overload

   ip classless

   ip route 0.0.0.0 0.0.0.0 211.123.212.1

   ip route 172.16.0.0 255.255.0.0 FastEthernet1/0

   ip route 192.168.0.0 255.255.0.0 FastEthernet1/0

   no ip http server

   !

   access-list 11 permit 172.16.0.0 0.0.255.255

   access-list 11 permit 192.168.0.0 0.0.255.255

   !

   !

   line con 0

   exec-timeout 5 0

   line aux 0

   line vty 0 4

   exec-timeout 5 0

   password 7

   login

   !

   end