设置Fast Ethernet的命令如下:
Hu!qY#^G.}Pw0
Switch> (enable) set port channel [ports_to_be_channeled] [on|off|desirable|auto]
Netexpert网络分析专家个人空间X SP3vRW?7X{
如下是把快速以太网端口1和2合并为Fast EtherChannel:
Netexpert网络分析专家个人空间#ZpND-VP
Switch_A> (enable) set port channel 1/1-2
H e|O&I,H&w5TC0
Port(s) 1/1-2 channel mode set to on.
+Olq_
o2?#Y,I-L*L0
使用show port channel命令验证查看channel信息
/{FU|'D3kn0
Configuring Port
Protocol Filtering
Netexpert网络分析专家个人空间'K,[/USL
)R&pU
@7gQe MW0
协议过滤是指端口根据协议,来对流量进行过滤.比如在只基于IP环境工作的工作站,就没必要接收基于IPX协议的广播.这样就减轻了带宽和CPU资源的占用.在协议过滤中,包被分成了4个类别:
Netexpert网络分析专家个人空间/i1h&lD?%F\W
1.IP包
Sd,i u{%[3G0
2.IPX包
%q+|
i$cM%j0
3.AppleTalk,DECnet,和Banyan Vines包
a,dr5ct0
4.其他类型的包
Netexpert网络分析专家个人空间-MqF
ED
Netexpert网络分析专家个人空间pI/^[VI
协议过滤的3种模式:
Netexpert网络分析专家个人空间 v,y
s$VId%o(_4s P
1.on:允许来自某组的从该端口传输出去
`0SnV1b)kQ3eu0
2.off:不允许来自某组的从该端口传输出去
Netexpert网络分析专家个人空间 mM G7F5F
3.aut不允许来自某组的从该端口传输出去,除非该端口先收到该组的流量.比如设置为auto的某端口是不会转发IPX流量,除非IPS流量从该端口进去过
R0Tx8D\KJ@V-H0
要启用端口的协议过滤,首先使用set protocolfilter命令,如下:
Netexpert网络分析专家个人空间F:o:Z3@0q)J
Switch_B> (enable) set protocolfilter enable
rC&C4z4p_
C0
Protocol filtering enabled on this switch.
Netexpert网络分析专家个人空间E)a
U.L0S;r
I$V
Switch_B> (enable)
'S$mtR;l'{-P0
要注意的是,端口的协议过滤这一特性不是所有的Catalyst上都具备的,如下:
Netexpert网络分析专家个人空间)PW AI
]2F.y lC;r
Switch_A> (enable) set protocolfilter enable
?
Z:q!@3{CW0
Protocol filtering not supported by this hardware.
!Kz,Y;^kx1dF0
Switch_A> (enable)
P _&G7d$okz'k#E&v0
接下来设置端口协议过滤的模式和对流量的分组,如下:
Netexpert网络分析专家个人空间
f:cf(CeeG5q
Switch_B> (enable) set port protocol [mod_num/port_num] [ip|ipx|group] [on|off|auto]
Netexpert网络分析专家个人空间|'j,p){y*U2TZ
比如,只允许Switch B上的端口2/1-12转发IP流量,如下:
&P7Yr/l#O(k0
Switch_B> (enable) set port protocol 2/1-12 ip on
Netexpert网络分析专家个人空间-r3Lsu,WH+jku
IP protocol set to on mode on ports 2/1-12.
d@Q4Kv9lE0
Switch_B> (enable) set port protocol 2/1-12 ipx off
0^
C2C;WB#|Hz0
IPX protocol disabled on ports 2/1-12.
Netexpert网络分析专家个人空间k2Qm.t5HA@
Switch_B> (enable) set port protocol 2/1-12 group off
Netexpert网络分析专家个人空间h,JaXyFw o"k
Group protocol disabled on ports 2/2-12.
Q$xF7KX"`%? W0
Switch_B> (enable)
Netexpert网络分析专家个人空间8qPM rl8ywR
验证端口的协议过滤使用show port protocol命令,如下:
Netexpert网络分析专家个人空间4?a)F&~9z0h
Port Vlan IP IP Hosts IPX IPX Hosts Group Group Hosts
Netexpert网络分析专家个人空间z hqM5K-p|O,t
–– ––– – –––– –– –––– ––– –––––
'x/|/aKV0
2/1 1 on 0 off 0 off 0
Netexpert网络分析专家个人空间W#s\)T"rl/S
G4Gp2Mz
2/2 1 on 0 off 0 off 0
Fk3]A4vD0
Netexpert网络分析专家个人空间)x7_1w5b-s7Z.|2Q
P;_#dp"pt"e0
Configuring Port Security
Netexpert网络分析专家个人空间"f(ol~$\H
0uo3` o'mr"ygi0
另外一种安全机制,叫安全端口过滤(secure port filtering),这样的机制只允许端口转发来自某个特定MAC地址的帧,这个MAC地址可以手动指定或者动态决定.设置命令如下:
Netexpert网络分析专家个人空间|x
S N4c#F7k3^
Switch_B> (enable) set port security [mod_num/port_num] [enable|disable] [mac_addr]
:B'Pa6r_X j*b0
假如你没有指定MAC地址的话,它将自动锁定收到的第一个帧的MAC地址,如下:
hB0Oo*O0
Switch_B> (enable) set port security 2/2 enable
_
Q;h5e3p,j0
Port 2/2 port security enabled with the learned mac address.
'q[8^&rmo2S0
Trunking disabled for Port 2/2 due to Security Mode
Netexpert网络分析专家个人空间 ^o-r"a2|R(UE
Switch_B> (enable)
d9r)F0v#PcJVU0
通过自动锁定所学习到的MAC地址可以通过命令show port security查看,如下:
!P&I["\'nq8^L.a0
Switch_B> (enable) show port security 2/2
Netexpert网络分析专家个人空间T&~8d} zOD/|
Port Security Secure-Src-Addr Last-Src-Addr Shutdown Trap IfIndex
Netexpert网络分析专家个人空间6ATi.uqd+K
–– –––– –––––– ––––– –––– ––– ––––
%A d[3i6p;U/a3c+\~h0
2/2 enabled 22-22-22-22-22-22 No disabled 10
Netexpert网络分析专家个人空间't*O+Y&g:Cp-}(]
(略)
%g"mH fq1pv
wA0
Switch_B> (enable)
c0T\Nw5xPc0
[9g&q#^+uW,b0
8a-H3P$H2r,U7xmq&uf0
Working with Sniffers
5a,_"cF'l1[S(~0
port mirroring(或叫port spanning)是Catalyst的一种特性,它可以在一个端口上监视流量到达另一端口的过程,这个端口就叫span port.设置监视到达span port的帧的命令如下:
IK&e