Заметки сисадмина о интересных вещах из мира IT, инструкции и рецензии. Alt26.Alt16. Настраиваем Компьютеры/Сервера/1С/SIP-телефонию в Москве

Cisco: catalyst 3750 выделяем отдельный порт для управления

2025-08-14 · Posted in Cisco

Сброс конфигурации

На Cisco Catalyst 3750 сброс конфигурации до заводских настроек делается через удаление startup-config и перезагрузку.

Вариант 1 — если есть доступ в CLI

Пояснения:
– write erase — удаляет startup-config (основную конфигурацию).
– delete vlan.dat — удаляет базу VLAN (хранится отдельно в flash).
– reload — перезагружает устройство. При старте загрузится чистый конфиг, как с завода.

После перезагрузки:
– Пароля не будет.
– VLAN’ы будут только по умолчанию (VLAN 1).
– Настройки интерфейсов обнулятся.

Вариант 2 — если забыт пароль и нет доступа

1)Подключиться через консольный кабель.

2)Перезагрузить коммутатор.

3)При загрузке, когда появится сообщение:

– нажать Break (или Ctrl+Break в терминале).

4)Попасть в режим ROMMON (switch:).

5)Ввести:

6)После загрузки ввести:

Теперь конфигурация будет сброшена.

Включим режим только как L2-свитч, нужно отключить маршрутизацию.

Отключи IP-маршрутизацию:

Проверка, таблица маршрутов должна исчезнуть:

Если всё правильно, увидишь только:

Выделяем отдельный порт для управления

1)Создаём отдельную VLAN для управления

2)Назначаем порт в VLAN управления, в примере 1-ый порт

3)Настраиваем VLAN-интерфейс и включаем DHCP

или прописываем статику

4)Проверяем IP

5)Включаем Telnet/SSH для доступа, Telnet не рекомендуется на проде

6)Создаём пользователя:

7)Сохраняем конфигурацию

VLAN для управления должна быть изолирована от основной сети пользователей.

Лучше использовать SSH, если планируется работа в продакшн.

На 3750 нельзя сделать физический out-of-band порт как на Nexus, поэтому VLAN-интерфейс + отдельный порт = «виртуальный mgmt порт».

Настраиваем доступ к управлению коммутатором

На Cisco 3750 это обычно делается через Access Control List (ACL), применяемый к интерфейсу управления (VLAN-интерфейсу).

1)Создаём ACL, разрешающую только локальную сеть

2)Применяем ACL к интерфейсу управления (VLAN 99)

Теперь только устройства из 192.168.100.0/24 смогут обращаться к этому интерфейсу (Telnet, SSH, SNMP и т.д.).

3)Проверяем

4)Проверяем, какие ACL применены

Это покажет что-то вроде:

5)Сохраняем конфигурацию

Убираем ограничение доступа на управление коммутатором

Список всех интерфейсов с применёнными ACL

Снятие ACL с интерфейсов

Проверяем, что интерфейсы без ACL

Если вывод пустой — ACL больше ни к одному интерфейсу не применены.

Удаление самих ACL из конфигурации

Сохраняем конфигурацию

ACL всегда активны только на интерфейсах; удаление самой ACL не влияет на трафик, если она уже не привязана.
После удаления ACL доступ ко всем интерфейсам будет без ограничений, убедись, что сеть безопасна.

Смена пароля пользователя admin

username admin – указывает пользователя.
privilege 15 – максимальные права (как у enable).
write memory – сохраняем в startup-config.
password – пароль хранится в открытом виде.
secret – пароль хранится в хешированном виде (MD5).

Проверка:

Увидишь примерно так:

Прописать только шлюз для L2 режима коммутатора

Этот шлюз используется самим свитчом для доступа в другие подсети. То есть фактически это шлюз для всех SVI на устройстве, но раз у тебя активен только Vlan100, то работает именно для него.

Проверка:

Должно показать:

Если ты включишь ip routing, то ip default-gateway игнорируется, и нужно будет писать уже:

Отключаем STP на порту  и включить bpdu фильтр

Чтобы на конкретном(48) порту Spanning-Tree не участвовал и игнорировались/не отправлялись BPDUs. Делается это через BPDU Filter.

Leave a Reply