Wyjaśnienie konfiguracji portu przełącznika sieciowego GB
Dec 19, 2025|
Konfiguracja portu Gigabit Ethernet stanowi serce administracji sieci warstwy 2,-kontrolującej sposób przemieszczania się ramek przez infrastrukturę przełączaną, które urządzenia uzyskują dostęp i co się dzieje, gdy coś pójdzie nie tak. Przeskok ze 100 Mb/s do gigabitu przyniósł pewne dziwactwa operacyjne, które wciąż wprawiają ludzi w zakłopotanie: obowiązkowy pełny-dupleks przy 1000 Mb/s, większe wymagania dotyczące kabli i automatyczne-negocjacje, które nie zawsze się sprawdzają. Ten przewodnik omawia praktyczną mechanikę konfiguracji portów GB na zarządzanych przełącznikach, ze szczególnym uwzględnieniem rzeczy, które faktycznie powodują przerwy w produkcji.

Dlaczego negocjacje dotyczące szybkości portu kończą się niepowodzeniem (i co właściwie możesz zrobić)
Oto rzecz, o której nikt Ci nie mówi, kiedy zaczynasz: automatyczna-negocjacja na portach Gigabit działa inaczej niż na interfejsach 10/100. Specyfikacja IEEE 802.3ab wymaga, aby połączenia 1000BASE-T działały wyłącznie w trybie pełnego-dupleksu. Przy szybkościach gigabitowych nie ma opcji pół-dupleksu. Okres.
Jeśli więc widzisz, że port utknął na 100 Mb/s i zastanawiasz się, co poszło nie tak, przyczyną jest zwykle jedna z trzech rzeczy:
Kabel. Cat5 może technicznie obsługiwać gigabit w krótkich seriach, ale widziałem, jak inżynierowie marnowali godziny na rozwiązywanie problemów, zanim ktoś w końcu zamienił Cat5e lub Cat6. Wszystkie cztery pary muszą być poprawnie zakończone,-a nie tylko dwie, jak można sobie wyobrazić przy szybkościach Fast Ethernet.
Wymuszone ustawienie na jednym końcu. Jeśli ktoś skonfigurował prędkość na przełączniku łącza zwrotnego na 100, podczas gdy Twój port jest ustawiony na auto, będziesz miał zły dzień. Strona auto-negocjująca wraca do wykrywania równoległego, a ten mechanizm nie porządkuje parametrów w sposób, jakiego można by oczekiwać.
Złe moduły SFP. Zwłaszcza w przypadku łączy światłowodowych. Nie wszystkie transiwery współpracują ze wszystkimi dostawcami.-Niektóre przełączniki są naprawdę wybredne w kwestii tego, co akceptują w tych gniazdach.
Wejście do konfiguracji interfejsu
Ścieżka do trybu konfiguracji interfejsu jest wystarczająco prosta w systemie Cisco IOS. Zaczynasz od wpisania włączenia w początkowym wierszu zachęty, a następnie wpisz konfiguruj terminal, aby przejść do trybu konfiguracji globalnej. Następnie określenie interfejsu GigabitEthernet0/1 powoduje przejście do kontekstu konfiguracji interfejsu dla tego konkretnego portu.
Gdy już tam będziesz, ustawienie szybkości i dupleksu jest proste. Polecenie speed 1000 blokuje port w trybie gigabitowym, natomiast duplex full zapewnia dwukierunkową jednoczesną transmisję. Większość administratorów pozostawia oba parametry na poziomie automatycznym, co sprawdza się dobrze w przypadku portów dostępu łączących się ze stacjami roboczymi-użytkowników końcowych. Nowoczesne karty sieciowe radzą sobie z negocjacjami bez dramatów. Jednak łącza między-przełącznikami zasługują na więcej uwagi-niektóre zespoły sieciowe zakodowują je na stałe, aby wyeliminować jeszcze jedną zmienną podczas rozwiązywania problemów z przestojami.
Warto zauważyć: po zablokowaniu prędkości 1000 port odrzuca wszystko wolniejsze. Laptop z niestabilną kartą sieciową nie spadnie do 100 Mb/s; po prostu w ogóle się nie połączy. Czasami jest to zachowanie, którego pragniesz. Często tak nie jest.

Przypisanie sieci VLAN: porty dostępowe i łącza trunkingowe
To tutaj konfiguracja staje się interesująca-i gdzie błędy gromadzą się najszybciej.
Port dostępowy należy do dokładnie jednej sieci VLAN. Przychodzące ramki docierają bez oznaczenia; przełącznik kojarzy je z dowolną określoną siecią VLAN. Osiąga się to poprzez wejście do interfejsu, wydanie dostępu w trybie switchport w celu zdefiniowania typu portu, a następnie dostęp do switchport vlan 10 (lub dowolny inny numer VLAN), aby dokonać przypisania.
Porty trunk przenoszą ruch do wielu sieci VLAN jednocześnie. Każda ramka otrzymuje nagłówek 802.1Q identyfikujący, do której sieci VLAN należy. Wyjątkiem jest natywna sieć VLAN,-jej ramki przechodzą przez łącze bez oznakowania. Konfiguracja obejmuje ustawienie trybu łącza przełączającego, następnie zdefiniowanie natywnej sieci VLAN za pomocą natywnej sieci VLAN 99 łącza przełączającego i na koniec ograniczenie, które sieci VLAN przechodzą przez łącze, przy użyciu protokołu VLAN dozwolonego przez łącze przełączające, po którym następuje lista identyfikatorów sieci VLAN oddzielonych przecinkami.-
Dzięki temu specyfikacja sieci VLAN ma większe znaczenie, niż się ludziom wydaje. Trunki domyślnie zezwalają na wszystkie sieci VLAN-każdą z numerów od 1 do 4094. Rzadko tego chcesz. Przycinaj agresywnie.
Niedopasowania natywnych sieci VLAN
Kiedy łącze przełącznika A korzysta z natywnej sieci VLAN 1, podczas gdy przełącznik B korzysta z natywnej sieci VLAN 99, nieoznaczone ramki trafiają do różnych sieci VLAN po obu stronach. Obliczenia drzewa opinającego są mylone. Urządzenia tracą łączność w sposób, który wydaje się niemal przypadkowy.
CDP wychwytuje to i rejestruje ostrzeżenie, ale tak naprawdę musisz zajrzeć do dzienników. Należy włączyć protokół CDP, czego zabraniają niektóre zasady bezpieczeństwa. Zatem niedopasowanie istnieje, powodując sporadyczne dziwactwa, dopóki ktoś w końcu nie pomyśli o porównaniu konfiguracji.
Podstawy bezpieczeństwa portów
Bezpieczeństwo portów ogranicza, które adresy MAC mogą wysyłać ruch przez interfejs. Klasyczny scenariusz: uniemożliwienie komuś odłączenia przypisanego mu komputera stacjonarnego i zamiast tego podłączenia urządzenia osobistego.
Konfiguracja rozpoczyna się od włączenia tej funkcji poprzez zabezpieczenie-portu switchport w interfejsie. Następnie określasz, ile adresów MAC port powinien tolerować-port przełącznika-bezpieczeństwo maksymalnie 2 pozwala na dwa urządzenia. Następnie zostanie określona reakcja na naruszenie; switchport port-Zamknięcie z naruszeniem bezpieczeństwa nakazuje przełącznikowi całkowite wyłączenie portu w przypadku pojawienia się nieautoryzowanych adresów MAC. Na koniec switchport port-security mac-address sticky instruuje przełącznik, aby dynamicznie uczył się adresów i zapisywał je w działającej konfiguracji.
Opcja przyklejenia jest naprawdę przydatna. Przełącznik dynamicznie uczy się adresów MAC i zapisuje je w działającej konfiguracji. Po zapisaniu adresy te przetrwają ponowne uruchomienie bez ręcznego wprowadzania.
Tryby naruszeń określają, co się stanie, gdy pojawi się nieautoryzowany adres MAC:
Zamknięcie powoduje przejście portu w stan-err-disabled. Ruch zostaje całkowicie wstrzymany. Ktoś musi go odzyskać ręcznie lub potrzebny jest skrypt EEM obsługujący automatyczne odzyskiwanie.
Opcja Restrict powoduje usunięcie ruchu z niewłaściwego adresu MAC, ale utrzymanie portu w działaniu. Komunikat syslog rejestruje zdarzenie. Legalne urządzenie nadal działa.
Ochrona działa jak ograniczanie, ale nie generuje dziennika. Cicha porażka. Nie jestem fanem,-nie dowiesz się, że coś się stało, dopóki ktoś nie złoży skargi.
Powracający ból głowy: telefony IP z komputerami-połączonymi łańcuchowo. To dwa adresy MAC na jednym porcie. Jeśli ustawisz maksimum na 1, port zostanie wyłączony w momencie wysłania ramki przez komputer. Podczas ustawiania tych limitów uwzględnij scenariusze głosowych sieci VLAN.

Niedopasowania dupleksu: cichy zabójca wydajności
Błędne konfiguracje pełnego-dupleksu i półdupleksu-nie powodują całkowitego zerwania łączności. Stopniowo go degradują. Pakiety kolidują ze sobą, gdy nie powinny. Liczniki późnych kolizji rosną. Retransmisje się kumulują. Użytkownicy zgłaszają, że „sieć jest powolna”, ale polecenie ping działa dobrze i nic widocznego nie wygląda na uszkodzone.
Sprawdź liczniki interfejsu za pomocą polecenia show interfejs, po którym następuje określony identyfikator portu. Szukaj późnych kolizji, błędów wejściowych, błędów CRC, runtów. Sprawny port gigabitowy pracujący w trybie pełnego-dupleksu pokazuje zera w tych polach. Wszystko inne wymaga zbadania.
Typowy scenariusz niezgodności: jedna strona zakodowana na stałe w trybie pełnego-dupleksu, druga strona pozostawiona w trybie automatycznym. Strona automatyczna nie może poprawnie określić trybu dupleksu, ponieważ zdalny koniec nie uczestniczy w negocjacjach. Domyślnie jest to półdupleks-jako rezerwowe zabezpieczenie. Teraz jedna strona nadaje i odbiera jednocześnie, podczas gdy druga strona uważa, że musi poczekać na ciszę przed wysłaniem. Kolizje zdarzają się stale.
Rozwiązanie jest proste: dopasuj ustawienia na obu końcach. Albo oba automatyczne, albo oba jawnie skonfigurowane na te same wartości.
Kontrola burzy telewizyjnej
Burza rozgłoszeniowa całkowicie spłaszczy sieć. Jedno źle skonfigurowane urządzenie lub pętla przełączająca z wyłączonym drzewem opinającym zalewa sieć ruchem rozgłoszeniowym. Każdy przełącznik to replikuje. Każdy port przekazuje to dalej. Wykorzystanie procesora gwałtownie rośnie w całej infrastrukturze.
Kontrola burzy zapewnia dławienie. W trybie konfiguracji interfejsu określasz poziom transmisji-kontroli burzy, a następnie wartość procentową-powiedzmy 20,00-w celu ograniczenia ruchu transmisji na tym progu. Podobne polecenia istnieją dla ruchu multiemisji i emisji pojedynczej. Dyrektywa wyłączania akcji kontroli burzy nakazuje przełącznikowi wyłączenie portu w przypadku przekroczenia progów; alternatywnie trap generuje alert SNMP, utrzymując port przy życiu.
Poziom reprezentuje procent przepustowości portu. Kiedy ruch rozgłoszeniowy przekracza 20% łącza gigabitowego,-czyli 200 Mb/s transmisji rozgłoszeniowej-port podejmuje działanie. Wyłączenie jest agresywne, ale skuteczne.
Nie konfiguruję kontroli burzy na każdym porcie. Zwiększa to złożoność operacyjną. Jednak w przypadku warstw dostępu w nieprzewidywalnych środowiskach-fabrykach, akademikach, salach konferencyjnych-sprawdziło się to nie raz.
PortFast i BPDU Guard
Przejście portu z blokowania do przekazywania zajmuje 30 do 50 sekund. To opóźnienie chroni przed pętlami w połączeniach typu „switch”-do-switch, gdzie istotna jest zmiana topologii. W przypadku-portów użytkowników końcowych, do których ktoś chce się po prostu podłączyć i uzyskać adres IP, jest to frustrujące.
PortFast omija stany słuchania i uczenia się. Włączasz tę funkcję w interfejsie z szybkim portem- drzewa opinającego, a port zaczyna przekierowywać natychmiast po ustanowieniu połączenia.
Ryzyko: jeśli ktoś podłączy niezarządzany przełącznik do tego portu, potencjalnie może powstać pętla. PortFast nie wyłącza drzewa opinającego,-port nadal przetwarza jednostki BPDU. Ale natychmiast przekazuje ruch, zamiast czekać.
BPDU Guard zwiększa ochronę. Włączenie tej opcji poprzez włączenie-drzewa opinającego bpduguard w interfejsie oznacza, że każda odebrana jednostka BPDU powoduje natychmiastowe-wyłączenie błędu. Jeśli jednostka BPDU dotrze do tego portu, coś jest nie tak.-nie powinno być tam kolejnego przełącznika. Otrzymasz alert, ale sieć pozostanie nienaruszona.
Globalne ustawienia domyślne automatycznie stosują te funkcje na wszystkich portach dostępu. W trybie konfiguracji globalnej, domyślna szybkość portów typu spanning-drzewa włącza PortFast uniwersalnie, podczas gdy domyślna szybkość portów typu spanning-drzewa bpduguard aktywuje funkcję BPDU Guard na tych samych portach. Porty trunkowe są wyłączone z tych ustawień domyślnych. Jest to rozsądna podstawa dla warstw dostępu przedsiębiorstwa.

EtherChannel: Agregowanie linków
Gdy pojedyncze połączenie gigabitowe nie zapewnia wystarczającej przepustowości między przełącznikami, EtherChannel łączy wiele portów fizycznych w jeden interfejs logiczny. Dwa, cztery lub osiem portów zagregowanych razem, pojawiających się jako pojedyncze łącze do obliczeń drzewa opinającego.
LACP obsługuje negocjacje przy użyciu standardu 802.3ad. Wybierasz interfejsy fizyczne-używając zakresu interfejsów GigabitEthernet0/1 - 4, aby skonfigurować wiele portów jednocześnie,-następnie przypisujesz je do grupy kanałów z aktywnym trybem-grupy kanałów 1. Po wyjściu z konfiguracji zakresu konfigurujesz sam interfejs logiczny, wprowadzając Port-kanał1 interfejsu i stosując żądane ustawienia, zazwyczaj łącze w trybie portu przełączającego dla łączy-między przełącznikami.
Zdalny koniec wymaga odpowiedniej konfiguracji. Aktywne-aktywne prace. Prace aktywne-pasywne. Bierność-pasywa nie polega-obie strony na czekaniu w nieskończoność na inicjację drugiej strony.
Dystrybucja ruchu między łączami członkowskimi wykorzystuje algorytm mieszający, zwykle oparty na źródłowych-docelowych adresach MAC lub IP. Poszczególne przepływy nadal przebiegają przez pojedyncze łącza fizyczne; przełącznik nie dzieli sesji TCP na wiele ścieżek. Przesyłanie dużych plików między dwoma serwerami wykorzystuje jedno łącze członkowskie, niezależnie od liczby pakietów.
Konfiguracja głosowej sieci VLAN
Telefony IP zwiększają złożoność. Telefon należy umieścić w głosowej sieci VLAN w celu obsługi QoS, natomiast komputer podłączony przez jego port przejściowy powinien znajdować się w sieci VLAN do transmisji danych. Obydwa urządzenia korzystają z jednego fizycznego portu przełącznika.
Konfiguracja obejmuje ustawienie portu jako portu dostępowego z dostępem w trybie switchport, przypisanie sieci VLAN do transmisji danych poprzez switchport access vlan 10, a następnie oddzielne określenie sieci głosowej VLAN przy użyciu switchport Voice Vlan 50. Telefon odbiera przypisanie sieci VLAN za pośrednictwem protokołu CDP lub LLDP-MED i odpowiednio taguje swój ruch. Komputer wysyła nieoznaczone ramki, które trafiają do sieci VLAN danych. Wszystko działa poprzez pojedynczy przebieg kabla.
Oznacza to dwa adresy MAC na jednym porcie. Ustawienia zabezpieczeń portu muszą uwzględniać oba te elementy, w przeciwnym razie będziesz tracić czas na przywracanie błędnie-wyłączonych interfejsów za każdym razem, gdy obiekt przeniesie biurko.
Automatycznie-MDIX
Kable skrzyżowane i proste- kiedyś miały znaczenie. Podłącz przełącznik do przełącznika za pomocą-kabla prostego na starszym sprzęcie, a połączenie nie będzie działać-potrzebna była zwrotnica.
Nowoczesne interfejsy Gigabit Ethernet z funkcją automatycznego-MDIX wykrywają wymagane okablowanie i wewnętrznie kompensują. Ta funkcja jest kontrolowana za pomocą mdix auto w trybie konfiguracji interfejsu i jest domyślnie włączona na większości obecnego sprzętu Cisco. W niektórych starszych urządzeniach i niektórych urządzeniach innych niż{{3}Cisco brakuje tej funkcji. Jeśli połączenie nie chce się nawiązać i wykluczyłeś uszkodzenie kabla, spróbuj zmienić połączenie na skrzyżowane, zanim założysz, że port jest uszkodzony.
Przydatne polecenia weryfikacyjne
Polecenia, które wykonuję stale:
Polecenie pokaż status interfejsów zapewnia szybki przegląd-połączenia i braku połączenia, przypisania sieci VLAN, szybkości i dupleksu na wszystkich portach w jednym widoku.
Uruchamianie interfejsów pokazowych, po których następuje określony identyfikator portu, dostarcza szczegółowych liczników: pakietów wejściowych/wyjściowych, błędów, opuszczeń kolejek, czasu ostatniego czyszczenia.
Polecenie show mac adres-table interfejs, po którym następuje port, pokazuje, które adresy MAC zostały poznane w tym interfejsie.
W przypadku stanu drzewa opinającego interfejs pokaż-drzewo opinające wyświetla rolę STP portu i koszt ścieżki.
Polecenie show interfejss trunk wyświetla listę wszystkich aktywnych łączy trunk wraz z dozwolonymi i aktywnymi sieciami VLAN.
Stan zabezpieczeń portu pochodzi z interfejsu zabezpieczeń-portu, który raportuje liczbę naruszeń i aktualnie poznane adresy.
Możesz przesyłać dane wyjściowe przez włączenie w celu filtrowania. Uruchomienie polecenia status z potokiem obejmującym połączenie powoduje wyświetlenie tylko portów z aktywnymi łączami. Zapisuje przewijanie stron wyłączonych interfejsów.
Odzyskiwanie Err-Wyłączonych portów
Port wyświetla błąd-wyłączony. Zanim go odrzucisz, dowiedz się dlaczego. Polecenie show interfejss status ujawnia bieżący stan, natomiast show errdisable recovery wyświetla skonfigurowane mechanizmy odzyskiwania i ich liczniki czasu.
Typowe przyczyny to naruszenia bezpieczeństwa portów, aktywacja BPDU Guard, nadmierne trzepotanie łącza i awarie UDLD wykrywające problemy z jednokierunkowym światłowodem.
Automatyczne odzyskiwanie można skonfigurować w trybie konfiguracji globalnej. Polecenie errdisable recoverycause all umożliwia automatyczne odzyskiwanie dla wszystkich typów wyzwalaczy, natomiast errdisable recovery interwał 300 ustawia licznik ponownych prób na 300 sekund.
Bez skonfigurowania automatycznego odzyskiwania wymagana jest ręczna interwencja. Wejdź do kontekstu konfiguracji interfejsu, wydaj polecenie zamknięcia, aby administracyjnie wyłączyć port, a następnie nie zamykaj, aby go przywrócić.
Ponowne-włączenie na ślepo bez sprawdzenia gwarantuje, że wkrótce zrobisz to ponownie. Jeśli zadziałał moduł BPDU Guard, oznacza to, że ktoś podłączył przełącznik. W przypadku uruchomienia zabezpieczeń portu oznaczało to pojawienie się nieautoryzowanego urządzenia. Należy zająć się podstawową przyczyną.
Uwagi końcowe
Konfiguracja portu GB nie jest koncepcyjnie skomplikowana, ale szczegóły są kumulowane. Nieodebrane przypisanie sieci VLAN, nieprawidłowe ustawienie łącza trunkingowego, limit zabezpieczeń portu nieuwzględniający-drobnych niedopatrzeń telefonu IP skutkujących poważnymi awariami.
Udokumentuj swoje konfiguracje. Wyraźnie oznacz porty fizyczne. Twórz szablony dla typowych scenariuszy i konsekwentnie je stosuj.
Jeśli to możliwe, testuj zmiany w oknach konserwacyjnych. To oczywista rada. Jest to także rada, którą zignorowałem o 15:00 w przypadkowy wtorek, a wyniki były całkowicie przewidywalne.


