
Коммутатор Cisco Nexus 2000 Series Fabric Extender (N2k) C2148T-1GE – это устройство с 48 портами 1GBASE-T и 4 портами 10G SFP+, предназначенное для работы в составе инфраструктуры Cisco Nexus. Его настройка требует точного соблюдения последовательности действий, так как ошибки в конфигурации могут привести к потере связности или некорректной работе фабрики. В этом руководстве рассмотрены ключевые этапы: подключение, базовая конфигурация, настройка VLAN, агрегация каналов и проверка работоспособности.
Перед началом убедитесь, что у вас есть доступ к parent-коммутатору Nexus 5000/7000 с настроенным Fabric Extender (FEX) и выделенным номером модуля (например, fex 101). Для подключения используйте порты 10G SFP+ (обычно первые 4 порта) с кабелями DAC или оптикой, совместимой с 10GBASE-SR/LR. Питание подается через два блока PSU (рекомендуется резервирование).
Для настройки VLAN используйте vlan <ID> и switchport access vlan <ID> на нужных портах. При работе с trunk-портами добавьте switchport mode trunk и укажите разрешенные VLAN через switchport trunk allowed vlan <список>. Агрегация каналов (LACP) настраивается командой channel-group <ID> mode active – убедитесь, что на parent-коммутаторе создан соответствующий port-channel с идентичным номером.
Подключение к коммутатору через консоль и базовая инициализация
Для подключения к Cisco N2K-C2148T-1GE используйте консольный кабель RJ-45 – DB-9 (или адаптер USB – RJ-45 с драйвером PL2303). Подключите RJ-45 к порту Console на передней панели коммутатора, а DB-9 – к COM-порту ПК. Настройте терминальное ПО (PuTTY, SecureCRT) с параметрами: 9600 бод, 8 бит данных, 1 стоп-бит, без контроля четности, без управления потоком. После включения питания на экране появится приглашение switch(boot)# – признак успешного подключения.
При первом запуске выполните базовую инициализацию через команду setup. Система запросит имя хоста (например, N2K-SW1), пароль администратора (минимум 8 символов, рекомендуется комбинация букв, цифр и спецсимволов), IP-адрес управления (например, 192.168.1.2/24) и шлюз по умолчанию. Для отключения неиспользуемых сервисов введите no ip http server и no ip http secure-server – это снизит поверхность атаки. Сохраните конфигурацию командой copy running-config startup-config.
Проверьте доступность коммутатора по сети: ping 192.168.1.2. Если ответ отсутствует, убедитесь, что кабель подключен к порту mgmt0 (разъем 10/100/1000 Ethernet на задней панели) и на ПК настроен IP из той же подсети. Для удаленного доступа активируйте SSH: crypto key generate rsa modulus 2048, затем line vty 0 15 и transport input ssh. Задайте локальные учетные записи с разными уровнями привилегий (privilege 15 для администраторов).
Настройка IP-адресации и доступа по SSH для удалённого управления
Для назначения IP-адреса коммутатору N2k c2148t выберите VLAN управления (по умолчанию VLAN 1) и настройте интерфейс с указанием маски подсети. Пример конфигурации для сети 192.168.1.0/24:
interface Vlan1 ip address 192.168.1.2 255.255.255.0 no shutdown
Убедитесь, что шлюз по умолчанию прописан корректно, если управление планируется через другие подсети. Для проверки доступности используйте ping с рабочей станции в той же сети.
SSH-доступ требует генерации ключей и настройки аутентификации. Выполните следующие шаги:
| Команда | Назначение |
|---|---|
crypto key generate rsa modulus 2048 |
Генерация RSA-ключа длиной 2048 бит (минимально допустимый размер для современных требований безопасности) |
ip ssh version 2 |
Включение только SSHv2 (SSHv1 уязвим и не должен использоваться) |
line vty 0 15 |
Ограничение доступа только по SSH и использование локальной базы пользователей |
Создайте учётную запись администратора с привилегиями уровня 15:
username admin privilege 15 secret <пароль>
Проверьте подключение с клиента, используя команду ssh admin@192.168.1.2. При ошибках аутентификации убедитесь, что на коммутаторе включён сервис SSH (show ip ssh) и нет ACL, блокирующих TCP-порт 22.
Для повышения безопасности отключите Telnet и HTTP-доступ, если они не используются, и настройте ACL для ограничения доступа к SSH только с доверенных IP-адресов. Пример ACL для разрешения подключений только с хоста 192.168.1.100:
access-list 10 permit 192.168.1.100 access-list 10 deny any line vty 0 15 access-class 10 in
Сохраните конфигурацию в энергонезависимую память командой copy running-config startup-config.
Создание VLAN и назначение портов с учётом сетевой архитектуры
На коммутаторе Cisco Catalyst 2148T VLAN создаются через интерфейс командной строки (CLI) с использованием режима глобальной конфигурации. Для базовой настройки VLAN 10 (например, для отдела продаж) выполните команды:
enableconfigure terminalvlan 10name Salesexit
Повторите процедуру для всех необходимых VLAN (например, VLAN 20 для IT, VLAN 30 для бухгалтерии). Исключите использование VLAN 1 для пользовательского трафика – она зарезервирована для служебных целей и должна оставаться административной.
Назначение портов коммутатора конкретным VLAN зависит от типа порта: access или trunk. Для рабочих станций используйте режим access. Пример настройки порта GigabitEthernet1/0/1 для VLAN 10:
interface GigabitEthernet1/0/1switchport mode accessswitchport access vlan 10spanning-tree portfast(для ускорения загрузки порта)no shutdown
Для uplink-портов, соединяющих коммутаторы между собой или с маршрутизатором, применяйте режим trunk с разрешением необходимых VLAN. Пример для порта GigabitEthernet1/0/48:
interface GigabitEthernet1/0/48switchport trunk encapsulation dot1qswitchport mode trunkswitchport trunk allowed vlan 10,20,30no shutdown
При проектировании сетевой архитектуры учитывайте физическое расположение устройств и логическую сегментацию. Например, если отдел продаж и IT находятся на одном этаже, но требуют изоляции трафика, назначьте им разные VLAN и разделите порты по блокам (например, порты 1–12 для VLAN 10, 13–24 для VLAN 20). Для крупных сетей используйте диапазоны портов:
interface range GigabitEthernet1/0/1-12switchport access vlan 10
Избегайте назначения одного VLAN на разрозненные порты – это усложняет диагностику и управление.
Для обеспечения безопасности ограничьте доступ к VLAN на уровне портов. Настройте switchport port-security для предотвращения подключения неавторизованных устройств. Пример для порта с MAC-адресом 001a.2f55.6a89:
switchport port-securityswitchport port-security mac-address 001a.2f55.6a89switchport port-security violation shutdown(порт отключится при нарушении)
Для динамического обучения MAC-адресов используйте switchport port-security mac-address sticky, но не более 5 адресов на порт во избежание перегрузки таблицы коммутации.
После настройки VLAN и портов проверьте конфигурацию с помощью команд:
show vlan brief– список всех VLAN и назначенных портовshow interfaces trunk– состояние trunk-портов и разрешенных VLANshow running-config interface GigabitEthernet1/0/1– детали конфигурации конкретного порта
Сохраните конфигурацию в энергонезависимую память командой write memory или copy running-config startup-config. Без этого изменения будут утеряны после перезагрузки коммутатора.
При интеграции с маршрутизатором для меж-VLAN маршрутизации используйте Router-on-a-Stick. Настройте на маршрутизаторе субинтерфейсы для каждого VLAN с соответствующими IP-адресами и VLAN ID. Пример для маршрутизатора Cisco:
interface GigabitEthernet0/0.10encapsulation dot1Q 10ip address 192.168.10.1 255.255.255.0
На коммутаторе trunk-порт, подключенный к маршрутизатору, должен разрешать все VLAN, участвующие в маршрутизации. Убедитесь, что native VLAN на обоих устройствах совпадает (по умолчанию VLAN 1), иначе возникнут ошибки инкапсуляции.
Конфигурирование trunk-портов и маршрутизации между VLAN
Для настройки trunk-портов на коммутаторе N2k C2148T выполните следующие шаги через CLI. Переведите порт в режим trunk и разрешите необходимые VLAN (например, 10, 20, 30):
interface Ethernet1/1switchport mode trunkswitchport trunk allowed vlan 10,20,30no shutdown
Проверьте конфигурацию командой show interface Ethernet1/1 switchport. Для стабильной работы trunk-портов отключите DTP (Dynamic Trunking Protocol) на обоих концах канала: switchport nonegotiate. На uplink-портах к маршрутизатору или другому коммутатору используйте native VLAN (по умолчанию VLAN 1), но для безопасности измените его на неиспользуемый VLAN, например: switchport trunk native vlan 999.
Маршрутизация между VLAN настраивается через Layer 3-интерфейсы (SVI) или внешний маршрутизатор. На коммутаторе N2k C2148T создайте SVI для каждого VLAN и назначьте IP-адреса:
interface Vlan10ip address 192.168.10.1 255.255.255.0no shutdown- Повторите для VLAN 20 (
192.168.20.1/24) и VLAN 30 (192.168.30.1/24)
Убедитесь, что IP-маршрутизация включена: ip routing. Для проверки доступности между VLAN выполните ping с хоста в одном VLAN на IP-адрес SVI другого VLAN. Если используется внешний маршрутизатор (router-on-a-stick), настройте на нём sub-интерфейсы с теми же VLAN и IP-адресами, а на trunk-порту коммутатора укажите маршрутизатор как default gateway для хостов: ip default-gateway 192.168.10.254.
Настройка QoS для приоритизации трафика и ограничения полосы пропускания
На коммутаторе Cisco Nexus 2148T QoS реализуется через механизмы class-map, policy-map и service-policy. Начните с классификации трафика: создайте class-map для идентификации критичных потоков, например, VoIP (UDP 5060-5061, RTP 16384-32767) или видеоконференций (TCP 5222, UDP 10000-20000). Используйте match access-group для привязки ACL или match dscp для работы с предварительно помеченными пакетами. Пример:
class-map VOICE match access-group name VOICE_ACL class-map VIDEO match dscp af41
Создайте policy-map для применения действий к классифицированному трафику. Для VoIP задайте приоритетную очередь с гарантированной полосой пропускания (например, 20% от канала) и минимальным задержками с помощью priority. Для видео установите ограничение в 30% с возможностью превышения (bandwidth remaining percent 30). Остальной трафик обработайте через класс class-default с динамическим распределением оставшейся полосы. Пример конфигурации:
policy-map QOS_POLICY class VOICE priority police cir percent 20 bc 200 ms class VIDEO bandwidth remaining percent 30 class class-default bandwidth remaining percent 50
Примените политику к интерфейсу с помощью service-policy, указав направление (input или output). Для ограничения входящего трафика на порту Ethernet1/1 используйте: service-policy input QOS_POLICY. На исходящем направлении добавьте shape для сглаживания всплесков: shape average 100000000 (100 Мбит/с). Проверьте настройки командой show policy-map interface Ethernet1/1, обращая внимание на счетчики packets matched и dropped.
Для точной настройки ограничений используйте police с параметрами cir (скорость в битах/с или процентах) и bc (размер всплеска в байтах). Например, ограничение FTP-трафика до 5 Мбит/с: police cir 5000000 bc 100000 conform-action transmit exceed-action drop. На портах с агрегацией (EtherChannel) применяйте политику к логическому интерфейсу Port-channel. Для мониторинга QoS в реальном времени используйте show queuing interface, анализируя очереди CoS и DSCP.
Проверка работоспособности и сохранение конфигурации в энергонезависимую память
После настройки коммутатора Cisco Catalyst 2148T выполните команду show running-config, чтобы убедиться в корректности применённых параметров. Проверьте соответствие VLAN, IP-адресов, trunk-портов и списков доступа заявленным требованиям. Особое внимание уделите интерфейсам с режимом switchport mode access или trunk – ошибки в них чаще всего приводят к потере связности.
Для тестирования сетевой связности используйте ping между хостами в разных VLAN. Если пинг не проходит, проверьте маршрутизацию на уровне L3 (при наличии SVI) или на внешнем маршрутизаторе. Команда show interface status поможет выявить физические проблемы: состояние notconnect или err-disabled указывает на неисправность кабеля, скорости/дуплекса или нарушение безопасности порта.
Запустите show spanning-tree для анализа топологии STP. Убедитесь, что корневой мост выбран правильно, а порты находятся в состояниях forwarding или blocking без циклов. Если коммутатор участвует в агрегации каналов, выполните show etherchannel summary – статус SU (Layer2) или RU (Layer3) подтверждает работоспособность.
Сохраните конфигурацию в энергонезависимую память командой write memory или copy running-config startup-config. Разница между ними минимальна, но второй вариант более универсален для Cisco IOS. После сохранения перезагрузите устройство через reload и проверьте загрузку конфигурации с помощью show startup-config. Если изменения не сохранились, проверьте права пользователя и целостность файловой системы (dir flash:).
Для резервного копирования конфигурации на внешний сервер используйте copy startup-config tftp: или scp. Укажите IP-адрес сервера и имя файла, например: copy startup-config tftp://192.168.1.100/c2148t-backup.cfg. Убедитесь, что на сервере открыт порт 69 (TFTP) или 22 (SCP) и есть достаточно места для файла (~5–10 КБ).
Включите автоматическое сохранение конфигурации при перезагрузке, добавив в running-config строку archive с параметрами: path flash:/config-archive и write-memory. Это создаст резервные копии в указанной директории при каждом изменении. Для проверки выполните show archive – список файлов должен обновляться после каждой модификации конфигурации.
При возникновении ошибок во время сохранения (%Error opening flash:/startup-config) проверьте свободное место на флеш-памяти командой dir. Если памяти недостаточно, удалите ненужные файлы (delete flash:имя_файла) или расширьте хранилище. Для восстановления повреждённой конфигурации загрузите резервную копию с TFTP-сервера: copy tftp://192.168.1.100/backup.cfg startup-config, затем перезагрузите коммутатор.
