Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

如何将 Cisco 运行配置复制到启动配置以保留配置变更

如何将 Cisco 运行配置复制到启动配置以保留配置变更

Jan 21, 2025

网络管理员通常需要调整其 Cisco 交换机和路由器的配置设置。然而,由于运行配置文件存储在易失性内存中,如果设备断电或重启,所做的任何更改都会丢失。本文将向你展示如何将运行配置复制到启动配置,以确保这些修改会被保留。我们还将演示如何将运行配置文件复制到启动配置来保存这些变更。

Cisco IOS

Cisco IOS(或 Internetwork Operating System)是驱动 Cisco 路由器和交换机的核心软件,能够实现网络连接、安全性以及高级功能。它还提供命令行界面(Command Line Interface,CLI),使网络管理员可以在终端仿真程序中输入命令。CLI 可通过三种方式访问:控制台(console)、Telnet 和安全外壳(Secure Shell,SSH)。可用的命令取决于用户当前所运行的 Cisco 模式。在本例中,我们将使用 Putty 通过 SSH 远程连接到本地网络中的一台 Cisco 交换机。使用 Telnet 来配置设备是不安全的,不应在常规部署中使用。初始设置可能需要使用控制台或 telnet 连接。

PuTTY configuration screen showing SSH connection setup for IP 10.142.0.12, with host and SSH option highlighted.

Cisco 模式

Cisco 设备中的各种模式提供了结构化、分层的访问级别,以确保用户只能执行其权限范围内的命令。限制访问对于维护网络健康至关重要,因为对设备所做的任何错误配置都可能降低性能,甚至中断连接。用户可以通过 CLI 提示符来确认自己当前处于哪种模式。

以下是对各种 Cisco 模式的简要概述:各模式对应的提示符,以及每种模式下允许执行的操作。

EXEC 模式 (用户模式)

  • 提示符:Router>
  • 这是用户登录 Cisco 设备时的初始模式。它为用户提供有限的系统访问权限,只允许查看配置设置并执行诸如 ping 和 traceroute 之类的基本故障排查命令。

特权 EXEC 模式(enable 模式)

  • 提示符:Router#
  • 该模式提供更高级别的访问权限,用于查看配置和统计信息。需要在用户 EXEC 模式下输入“enable”命令进入该模式。它允许用户查看所有设置并执行特权命令,例如“reload”,该命令会指示交换机重新启动 Cisco IOS。
  • 特权访问应通过密码保护,以防止未经授权的访问。

全局配置模式(Global Configuration)

  • Router(config)#
  • 在全局配置(Global Configuration)模式下执行的命令会影响整个设备。虽然 EXEC 和 Privileged EXEC 是只读模式,但全局配置模式会为用户提供可写权限,以修改活动的配置文件。要使用全局配置模式,请先进入 Privileged EXEC 模式,然后执行“configure terminal”命令。还支持许多快捷方式,例如 config t。

接口配置模式(Interface Configuration)

  • Router(config-if)#
  • 用户可以从全局配置模式(Global Configuration)进入此模式,通过输入类似“interface FastEthernet 0/0”的命令来配置特定接口。

以下是思科(Cisco)支持用户最常使用的模式。其他模式包括线路配置模式(Line Configuration)、路由器配置模式(Router Configuration)、VLAN 配置模式(VLAN Configuration)以及子接口配置模式(Subinterface Configuration)。下面是我们对名为 Cisco Switch 101 的交换机发起 SSH 会话的截图。这里,用户从特权 EXEC 模式(Privileged EXEC)切换到全局配置模式(Global Configuration)。

Image

“Show” 命令

要更改设备的任何配置设置,首先必须知道这些设置是什么。因此,“show” 命令特别有用,因为它用于显示任意 Cisco 设备的当前配置和状态。它可以在用户 EXEC 模式(User EXEC)以及特权 EXEC 模式(Privileged EXEC)中执行。该命令的一些最常见示例如下:

show running-config — 显示设备当前处于活动状态的配置。

show startup-config — 显示设备下次重启时将加载的配置。

show version — 显示有关思科设备软件版本、运行时间(uptime)和硬件详细信息的内容。

配置文件存储在哪里

思科路由器和交换机使用多种类型的内存来处理指定功能,并存储不同种类的信息。运行配置(running configuration)和启动配置(startup configuration)分别存放在不同类型的内存中。下面是主要内存类型及其用途的简要说明。

  • RAM (Random Access Memory) — 这是易失性内存,设备会在其中存储运行配置、路由表和操作数据;所有内容在重启后都会丢失。
  • ROM (Read-Only Memory) — ROM 存储引导程序:交换机首次上电时会加载该程序。该程序会查找完整的 Cisco IOS 映像,并将其加载到 RAM 中。

  • Flash memory — 该存储器可以位于设备内部,也可以位于可移除的存储卡上。Flash memory 用于存储功能完整的 Cisco IOS 映像,并且是在启动时交换机查找 Cisco IOS 的默认位置。Flash memory 还可用于存储其他文件,包括配置文件的备份副本。

  • NVRAM (Nonvolatile RAM) — NVRAM 存储初始或启动配置文件,用于在 Cisco 设备上电或重新加载时使用。

理解两种配置

首先,让我们解释每种配置的用途。

  • 运行配置(Running Configuration) — 这是存储在设备 RAM 中的活动配置。对设备所做的任何更改都会立即反映到这里。由于 RAM 是动态的,重启或断电都会导致设备恢复到上次保存的配置。
  • 启动配置(Startup Configuration) — 这是设备在启动时加载的配置,并存储在设备的 NVRAM 中。在此处所做的任何更改都会在重启后保持不变。

这两种配置的设置相同。下面是我们测试交换机的运行配置(running-config)示例。

      Cisco Switch 101# show running-config

Building configuration...

Current configuration: 1067 bytes

!

! Last configuration change at 11:23:54 UTC Tue Feb 17 2023 by admin

!

version 15.1

service timestamps debug datetime msec

service timestamps log datetime msec

no service password-encryption

!

hostname Cisco Switch 101

!

boot-start-marker

boot-end-marker

!

!

enable secret 5 $1$mERr$2T3mEi2Kt7PF9Fv9A4A2..

!

no aaa new-model

!

!

ip cef

no ip domain lookup

!

!

interface FastEthernet0/0

 ip address 10.142.0.12 255.255.255.0

 duplex auto

 speed auto

!

interface FastEthernet0/1

 no ip address

 shutdown

 duplex auto

 speed auto

!

!

ip default-gateway 10.142.0.1

ip classless

!

line con 0

 exec-timeout 0 0

 privilege level 15

 logging synchronous

line aux 0

line vty 0 4

 login

!

end
      

复制运行配置(running-config)到启动配置(startup-config)

在这个示例中,我们将先使用“hostname”命令把交换机重命名为“cisco”。现在,我们希望如下面所示,使用“copy”命令将当前运行配置保存到启动配置中。

      copy running-config startup-config
      

您也可以使用简写命令:

      Copy run start
      

这将覆盖当前的启动配置文件。

如下面为我们新重命名的交换机所示,您也可以将运行配置复制到外部位置,例如 TFTP 服务器。

      cisco# copy running-config tftp:

Address or name of remote host []? 10.137.14.55

Destination filename [running-config]?

!!

cisco#
      

该命令序列的分解如下:

1. “copy running-config tftp:” 命令会启动该过程。

2. 在提示输入 TFTP 服务器地址时,输入 “10.137.14.55”。

3. 然后,交换机会询问目标文件名。在此处按下 “Enter” 将创建默认名称 “running-config”。

4. “!!” 表示传输成功。

你也可以将启动配置复制到 TFTP 服务器。安全最佳实践建议你为所有 Cisco 设备的配置保留外部备份,以应对潜在的设备故障和其他灾难。

清除 NVRAM 中的内容

重启或关闭 Cisco 设备电源将会清除其正在运行的配置设置。如果要清除 NVRAM 中包含的启动配置文件,可以使用以下命令:

      cisco# erase startup-config
      

随后,设备会提示你确认是否要执行该操作。

一旦流程完成,存储在 NVRAM 中的启动配置将被删除。如果在未先将其他配置保存到启动配置的情况下重新加载设备,设备将以默认设置启动。Cisco 交换机或路由器的默认设置如下:

  • 所有接口均已启用。
  • 对支持自动协商的端口启用了自动协商(自动双工和自动速率)。
  • 所有接口都属于 VLAN 1。

然后,您可以添加配置设置,例如设备的主机名和 IP 地址、子网掩码以及默认网关。

为什么需要监控 Cisco 的配置变更

对您的 Cisco 网络设备进行不当修改或遭受未经授权的访问,可能会导致网络效率降低并造成业务中断。因此,至关重要的是实施一致的审计流程,并密切监控网络基础设施中的活动。

Netwrix Auditor for Network Devices 可全面掌握您的网络基础设施,并就您认为最危险的事件向您发出告警。清晰且可执行的信息让您能够显著简化对安全事件的调查。以下是使用 Netwrix 的 Cisco auditing tool 来进一步提升网络安全的一些步骤:

  • 审计尝试登录到网络设备的行为,并验证每一次成功登录都已获得完全授权。
  • 监控密码重置和配置更改。
  • 通过自动告警随时了解硬件故障情况。
  • 追踪单个网络扫描,以便快速判断每次扫描究竟是计划中的网络健康检查,还是攻击者在尝试 data breach 之前进行侦察所导致的。

仅保存当前运行配置设置是不够的。您还需要监控这些设置以及网络基础设施的其他方面,以确保业务能够正常、安全地运行。

分享到

关于作者

Author default