CCNA 2
Capitolo 1
Configurazione delle impostazioni iniziali
dello switch
Prima di poter cofigurare uno switch, è necessario fargli eseguire la sequenza di avvio in cinque
passaggi:
– Passaggio 1: Innanzitutto, lo switch carica un programma di auto-test di accensione (POST)
memorizzato nella ROM. Il POST controlla il sottosistema CPU. Esso verifica la CPU, la
DRAM e la parte del dispositivo flash che costituisce il file system flash.
– Passaggio 2: Successivamente, lo switch carica il software del boot loader. Il boot loader è
un piccolo programma memorizzato nella ROM che viene eseguito immediatamente dopo il
completamento del POST.
– Passaggio 3: Il boot loader esegue l'inizializzazione della CPU di basso livello. Inizializza i
registri della CPU, che controllano dove è mappata la memoria fisica, la quantità di memoria
e la sua velocità.
– Passaggio 4: Il boot loader inizializza il file system flash sulla scheda di sistema.
– Passaggio 5: Infine, il boot loader individua e carica un'immagine predefinita del software
del sistema operativo IOS in memoria e dà il controllo dello switch all'IOS.
Indicatori LED dello switch
Ripristino da un arresto anomalo del
sistema
Il boot loader fornisce l’accesso allo switch se il sistema operativo non può essere utilizzato a causa
di file di sistema mancanti o danneggiati. È possibile accedere al boot loader tramite una
connessione console seguendo questi passaggi:
– Passaggio 1. Collegare un PC tramite il cavo della console alla porta della console dello
switch. Configurare il software di emulazione terminale per connettersi allo switch.
– Passaggio 2. Scollegare il cavo di alimentazione dello switch.
– Passaggio 3. Ricollegare il cavo di alimentazione all'interruttore e, entro 15 secondi,
premere e tenere premuto il pulsante Mode mentre il LED di sistema lampeggia ancora in
verde.
– Passaggio 4. Continuare a premere il pulsante Mode fino a quando il LED di sistema
diventa brevemente giallo e poi verde fisso; quindi rilasciare il pulsante Mode.
– Passaggio 5. The boot loader switch: Viene visualizzato nel software di emulazione del
terminale sul PC.
Accesso di gestione switch
Per gestire lo switch da rete remota, deve essere configurato con default gateway e collegato un pc
con un cavo console. Alla SVI deve essere assegnato un IP (la SVI non è una porta fisica). Per
motivi di sicurezza, è consigliato una VLAN diversa da VLAN 1 per la VLAN di gestione. Dalla
modalità di configurazione dell’interfaccia VLAN, un indirizzo IPv4, e subnet mask viene applicato al
SVI di gestione dello switch.
– Passo 1: configurare l’interfaccia di gestione:
– Passo 2: Configurare il default gateway:
– Passo 3: Verificare la configurazione: i comandi show ip interface brief e show ipv6
interface brief sono utili per determinare lo stato delle interfacce virtuali.
Configurazione duplex
La comunicazione full-duplex aumenta l’efficienza della larghezza di banda consentendo a entrambe
le estremità di una connessione di trasmettere e ricevere contemporaneamente. A differenza della
comunicazione full-duplex, la comunicazione hals-duplex è unidirezionale.
Comandi di verifica switch
Problemi relativi al livello di accesso alla
rete
Alcuni errori nel supporto non sono abbastanza gravi da causare il fallimento del circuito, ma
causano problemi di prestazioni della rete.
Errori di input e output dell’interfaccia
Gli “Errori di input” sono la somma di tutti gli errori nei datagrammi ricevuti. Gli errori di input
includono:
• Frame runt - I frame Ethernet che sono più brevi della lunghezza minima consentita a 64
byte sono chiamati runt. Le schede di rete malfunzionanti sono la causa abituale di frame
runt eccessivi, ma possono anche essere causate da collisioni.
• Giant - I frame Ethernet che sono più grandi della dimensione massima consentita sono
chiamati giant.
• Errori CRC - Sulle interfacce Ethernet e seriali, gli errori CRC di solito indicano un errore del
supporto o del cavo. Le cause comuni includono interferenze elettriche, connessioni
allentate o danneggiate o cavi errati. Se si vedono molti errori CRC, vi è troppo rumore sul
collegamento e si dovrebbe ispezionare il cavo. Bisognerebbe anche cercare ed eliminare le
sorgenti di rumore.
Gli "Errori di output" sono la somma di tutti gli errori che hanno impedito la trasmissione finale dei
datagrammi fuori dall'interfaccia che viene esaminata. Gli errori di output segnalati dal
comando show interfaces includono quanto segue:
• Collisioni - Le collisioni nelle operazioni half-duplex sono normali. Tuttavia, non si
dovrebbero mai vedere collisioni su un'interfaccia configurata per la comunicazione full-
duplex.
• Collisioni ritardate - Una collisione ritardata si riferisce a una collisione che si verifica dopo
512 bit del frame sono stati trasmessi. Le lunghezze eccessive dei cavi sono la causa più
comune di collisioni ritardate. Un'altra causa comune è la errata configurazione duplex. Ad
esempio, è possibile avere un'estremità di una connessione configurata per full-duplex e
l'altra per half-duplex. Si vedrebbero collisioni ritardate sull'interfaccia configurata per half-
duplex. In tal caso, è necessario configurare la stessa impostazione duplex su entrambe le
estremità. Una rete correttamente progettata e configurata non dovrebbe mai avere collisioni
ritardate.
Telnet e SSH
Telenet è un protocollo precedente che utilizza la trasmissione in chiaro non sicura sia
dell’autenticazione di accesso che dei dati trasmessi tra i dispositivi comunicanti. Un threat actor può
monitorare i pacchetti utilizzanto WIreshark.
SSH fornisce una connessione di gestione sicura a un dispositivo remoto. Dovrebbe sostituire Telnet
per le connessioni di gestione. Fornisce sicurezza per le connessioni remote fornendo una
crittografia avanzata quando un dispositivo è autenticato e anche per i dati trasmessi tra i dispositivi
di comunicazione.
Configurare SSH
Prima di configurare SSH, lo switch deve essere configurato minimamente con un nome host
univoco e le corrette impostazioni di connettività di rete.
– Verificare il supporto SSH: utilizzare il comando show ip ssh per verificare che lo switch
supporti SSH.
– Configurare il dominio IP: configurare il nome di dominio IP della rete utilizzando il
comando ip domain-name in modalità di configurazione globale.
– Generare coppie di chiavi RSA: generazione di una coppia di chiavi RSA abilita
automaticamente SSH. Utilizzare il comando crypto key generate rsa per abilitare il server
SSH sullo switch e generare le chiavi RSA.
– Configurare l’autenticazione utente: il server SSH può autenticare gli utenti localmente o
utilizzando un server di autenticazione. Per utilizzare il metodo di autenticazione locale,
creare una coppia di nome utente e password utilizzando il comando della modalità di
configurazione globale username username secret password.
– Configurare le linee vty: abilitare il protocollo SSH sulle linee vty utilizzando il comando di
configurazione transport input ssh. Utilizzare il comando linee vty e quindi il comando
login local.
– Abilitare SSH versione 2: abilitare la versione SSH utilizzando il comando di configurazione
globale ip ssh version 2.
Per visualizzare i dati di versione e configurazione per SSH sul dispositivo configurato come server
SSH, utilizzare il comando show ip ssh.
Capitolo 2
Il metodo di apprendimento e inoltro switch
Ogni frame Ethernet in entrata in uno switch esegue il seguente processo:
– Learn – esame dell’indirizzo MAC di origine: aggiunge il MAC di origine se non presente
nella tabella e ripristina l’impostazione di timeout a 5 minuti se l’origine è nella tabella.
– Forward – esame dell’indirizzo MAC di destinazione: se l’indirizzo MAC di destinazione è
presente nella tabella, inoltra il frame sulla porta specificata. Se il MAC di destinazione non è
nella tabella, viene eseguito il flooding di tutte le interfacce tranne quello ricevuto.
Metodi di inoltro degli switch
Gli switch prendono le decisioni di inoltro di layer 2 molto rapidamente. Ciò è dovuto al software su
circuiti integrati specifici dell'applicazione (ASIC). Gli ASIC riducono il tempo di gestione dei frame
all'interno del dispositivo e consentono al dispositivo di gestire un numero maggiore di frame senza
degradare le prestazioni. Gli interruttori di layer 2 utilizzano uno dei due metodi per cambiare frame:
• Switching store-and-forward - Riceve l’intero frame e garantisce che esso sia valido. È il
metodo di switching LAN principale di CISCO. Ha due caratteristiche principali:
Controllo degli errori: lo switch controllerà la sequenza di controllo frame (FCS) per gli
errori CRC. I frame errati verranno scartati.
Buffering: l’interfaccia di ingresso buffer il frame controlla l’FCS. Ciò consente anche allo
switch di adattarsi a una differenza di potenziale di velocità tra le porte di ingresso e di
uscita.
• Switching cut-through - Inoltra il frame immediatamente dopo aver determinato l’indirizzo
MAC di destinazione di un frame in entrata e della porta di uscita. È appropriato per gli
switch che richiedono latenza inferiore a 10 microsecondi. Nel controlla il FCS, quindi può
propagare errori. Può causare problemi di larghezza di banda se lo switch propaga troppi
errori. Impossibile supportare porte con velocità diverse che vanno dall’ingresso all’uscita.
Domini di collisione
Gli switch eliminano i domini di collisione e riducono la congestione. Quando c’è full duplex sul
collegamento, i domini di collisione vengono eliminati. Quando c’è uno o più dispositivi in half-duplex
ci sarà un dominio di collisione. La maggior parte dei dispositivi utilizza la negoziazione automatica
come impostazione predefinita per duplex e velocità.
Alleggerimento della congestione della rete
Gli switch utilizzano la tabella degli indirizzi MAC e full-duplex per eliminare le collisioni ed evitare la
congestione. Le caratteristiche dello switch che alleviano la congestione sono le seguenti:
Capitolo 3
VLAN
Sono connessioni logiche con altri dispositivi simili. L’inserimento di dispositivi in varie VLAN ha le
seguenti caratteristiche:
I vantaggi della progettazione di una rete con VLAN:
Le VLAN sono utilizzate per diversi motivi nelle rete moderne. Alcuni tipi di VLAN sono definiti dalle
classi di traffico.
VLAN predefinita: è la VLAN 1. Tutte le porte switch sono su VLAN 1, per impostazione tutto il
traffico di controllo layer 2 è associato a VLAN 1. I fatti più importanti da ricordare su VLAN 1
includono quanto segue:
• Tutte le porte sono assegnate a VLAN 1 per impostazione predefinita.
• La VLAN nativa è VLAN 1 per impostazione predefinita.
• La VLAN di gestione è VLAN 1 per impostazione predefinita.
• VLAN 1 non può essere rinominata o eliminata.
VLAN dati: dedicata al traffico generato dall’utente (email e traffico web). VLAN 1 è la VLAN dati
predefinita perchè tutte le interfacce sono assegnate a questa VLAN.
VLAN nativa: questa viene utilizzata solo per i collegamenti trunk e deve essere configurata su
entrambe le estremità. L’uso della VLAN nativa è stato progettato per l’uso legacy. Tutti i frame sono
contrassegnati su un collegamento trunk 802.1Q tranne quelli sulla VLAN nativa.
VLAN di gestione: questa viene utilizzata per il traffico SSH/Telnet VTY e non deve essere
trasportata con il traffico dell’utente finale. In genere, la VLAN che è SVI per lo switch layer 2.
VLAN voce: è necessaria una VLAN separata perchè il traffico vocale richiede:
– larghezza di banda garantita.
– priorità QoS alta.
– capacità di evitare la congestione.
– ritardo inferiore a 150 ms dall’origine alla destinazione.
– l’intera rete deve essere progettata per supportare la voce.
La VLAN voce può essere configurata insieme ad un altra VLAN dati sulla stessa interfaccia.
Senza VLAN, tutti i dispositivi collegati agli switch riceveranno tutto il traffico unicast, multicast e
broadcast. Con le VLAN, il traffico unicast, multicast e broadcast è limitato a una VLAN. Senza un
dispositivo di layer 3 per collegare le VLAN, i dispositivi in VLAN diverse non possono comunicare.
Comandi di creazione VLAN
Per eliminare una VLAN si usa il comando no vlan. Prima di eliminare una VLAN, riassegnare tutte
le porte membro a una VLAN diversa.
Comandi di assegnazione porta VLAN
Esistono diversi modi per cambiare l’appartenenza alla VLAN:
– Reinserire il comando switchport access vlan
– Utilizzare no switchport access vlan
Verifica informazioni VLAN
Trunk VLAN
È un collegamento point-to-point tra due dispositivi di rete. Funzioni del trunk Cisco:
– Consente più di una VLAN;
– Estende la VLAN su tutta la rete;
– Per impostazione predefinita, supporta tutte le VLAN;
– Supporta trunking 802.1Q.
I trunk sono layer 2 e trasportano il traffico per tutte le VLAN.
Introduzione a DTP
È un protocollo proprietario di Cisco. Le caratteristiche sono:
– Attivo per impostazione predefinita su Catalyst 2960 e 2950 switch.
– Dynamic-auto è predefinito sugli switch 2960 e 2950.
– Può essere disattivato con il comando nonegotiate.
– Può essere disattivato e riattivato.
Capitolo 4
Routing inter-VLAN
Il routing inter-VLAN è il processo di inoltro del traffico di rete da una VLAN a un’altra.
Esistono tre opzioni di routing inter-VLAN:
– Routing inter-VLAN legacy - si basa sull'utilizzo di un router con più interfacce Ethernet.
Ogni interfaccia router è collegata a una porta switch in diverse VLAN. Le interfacce del
router fungono da gateway predefiniti per gli host locali nella subnet VLAN.
– Router-on-a-stick - supera la limitazione del metodo di routing legay. Richiede solo
un’interfaccia Ethernet fisica per instradare il traffico tra più VLAN su una rete. Questa è una
soluzione accettabile per una rete di piccole e medie dimensioni.
– Switch di Layer 3 che utilizza interfacce virtuali commutate (SVI) - Sono più veloci del
router-on-a-stick. Non è necessario alcun collegamento esterno dallo switch al router per il
routing. Questa è la soluzione più scalabile per organizzazioni di medie e grandi dimensioni.
Configurazione sottointerfaccia router
Il metodo router-on-a-stick richiede di creare una sottointerfaccia per ogni VLAN da instradare.
Viene creata con il comando interface interface/ _id subinterface/ _id. Ogni sottointerfaccia viene
quindi configurata con i seguenti due comandi:
• encapsulation dot1q vlan_id [native] - Questo comando configura la sottointerfaccia per
rispondere al traffico incapsulato 802.1Q dall'id vlan specificato. Il native viene aggiunto solo
per impostare la VLAN nativa su qualcosa di diverso da VLAN 1.
• ip address ip-address subnet-mask - Questo comando configura l'indirizzo IPv4 della
sottointerfaccia. Questo indirizzo in genere funge da gateway predefinito per la VLAN
identificata.
Quando tutte le sottointerfacce sono state create, abilitare l’interfaccia fisica utilizzando il comando
no shutdown.
Configurazione switch Layer 3
Per configurare lo switch con VLAN e trunking, completare i passaggi seguenti:
– Passaggio 1. Creare le VLAN.
– Passaggio 2. Creare le interfacce VLAN SVI: Configurare SVI per VLAN. Gli indirizzi IP
configurati serviranno come gateway predefiniti per gli host nelle rispettive VLAN.
– Passaggio 3. Configurare le porte di accesso: Quindi, configurare le porte di accesso che
si connettono agli host e assegnarle alle rispettive VLAN.
– Passaggio 4. Abilitare il routing IP: Infine, abilitare il routing IPv4 con il comando di
configurazione globale ip routing per consentire lo scambio di traffico tra le VLAN. Questo
comando deve essere configurato per abilitare il routing inter-VLAN su uno switch Layer 3
per IPv4.
Problemi comuni in inter-VLAN
Capitolo 5
STP
Spanning Tree Protocol (STP) è un protocollo di rete che consente la ridondanza in una topologia
layer 2 senza loop. Blocca logicamente i loop fisici in una rete layer 2, impedendo ai frame di
circolare nella rete per sempre. Compensa un errore nella rete ricalcolando il percorso e aprendo
porte precedentemente bloccate.
STP può essere configurato per funzionare in un ambiente con più VLAN.
Passaggi per una topologia senza loop
STP è basato su un algoritmo inventato da Radia Perlman mentre lavorava per Digital Equipment
Corporation, e pubblicato nel documento del 1985 "An Algorithm for Distributed Computation of a
Spanning Tree in an Extended LAN". Il suo algoritmo di spanning tree (STA) crea una topologia
senza loop selezionando un singolo root bridge in cui tutti gli altri switch determinano un singolo
percorso a minor costo. L’algoritmo per creare una topologia senza loop:
– Seleziona il root bridge: STA designa un singolo switch come root bridge e lo usa come
punto di riferimento per tutti i calcoli del percorso.
– Determina il costo del percorso root: Quando il root bridge è stato eletto per una
determinata istanza di spanning tree, il STA avvia il processo di determinazione dei percorsi
migliori per il root bridge da tutte le destinazioni nel dominio broadcast.
– Eleggere le porte root: Dopo che il root bridge è stato determinato, l'algoritmo STA viene
utilizzato per selezionare la porta root. Ogni switch non root selezionerà una porta root. La
porta root è la porta più vicina al root bridge in termini di costo complessivo (percorso
migliore) al root bridge. Questo costo com
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.