网络管理员通常需要调整其 Cisco 交换机和路由器的配置设置。然而,由于运行配置文件存储在易失性内存中,如果设备断电或重启,所做的任何更改都会丢失。本文将向你展示如何将运行配置复制到启动配置,以确保这些修改会被保留。我们还将演示如何将运行配置文件复制到启动配置来保存这些变更。
Cisco IOS
Cisco IOS(或 Internetwork Operating System)是驱动 Cisco 路由器和交换机的核心软件,能够实现网络连接、安全性以及高级功能。它还提供命令行界面(Command Line Interface,CLI),使网络管理员可以在终端仿真程序中输入命令。CLI 可通过三种方式访问:控制台(console)、Telnet 和安全外壳(Secure Shell,SSH)。可用的命令取决于用户当前所运行的 Cisco 模式。在本例中,我们将使用 Putty 通过 SSH 远程连接到本地网络中的一台 Cisco 交换机。使用 Telnet 来配置设备是不安全的,不应在常规部署中使用。初始设置可能需要使用控制台或 telnet 连接。
Cisco 模式
Cisco 设备中的各种模式提供了结构化、分层的访问级别,以确保用户只能执行其权限范围内的命令。限制访问对于维护网络健康至关重要,因为对设备所做的任何错误配置都可能降低性能,甚至中断连接。用户可以通过 CLI 提示符来确认自己当前处于哪种模式。
以下是对各种 Cisco 模式的简要概述:各模式对应的提示符,以及每种模式下允许执行的操作。
EXEC 模式 (用户模式)
- 提示符:Router>
- 这是用户登录 Cisco 设备时的初始模式。它为用户提供有限的系统访问权限,只允许查看配置设置并执行诸如 ping 和 traceroute 之类的基本故障排查命令。
特权 EXEC 模式(enable 模式)
- 提示符:Router#
- 该模式提供更高级别的访问权限,用于查看配置和统计信息。需要在用户 EXEC 模式下输入“enable”命令进入该模式。它允许用户查看所有设置并执行特权命令,例如“reload”,该命令会指示交换机重新启动 Cisco IOS。
- 特权访问应通过密码保护,以防止未经授权的访问。
全局配置模式(Global Configuration)
- Router(config)#
- 在全局配置(Global Configuration)模式下执行的命令会影响整个设备。虽然 EXEC 和 Privileged EXEC 是只读模式,但全局配置模式会为用户提供可写权限,以修改活动的配置文件。要使用全局配置模式,请先进入 Privileged EXEC 模式,然后执行“configure terminal”命令。还支持许多快捷方式,例如 config t。
接口配置模式(Interface Configuration)
- Router(config-if)#
- 用户可以从全局配置模式(Global Configuration)进入此模式,通过输入类似“interface FastEthernet 0/0”的命令来配置特定接口。
以下是思科(Cisco)支持用户最常使用的模式。其他模式包括线路配置模式(Line Configuration)、路由器配置模式(Router Configuration)、VLAN 配置模式(VLAN Configuration)以及子接口配置模式(Subinterface Configuration)。下面是我们对名为 Cisco Switch 101 的交换机发起 SSH 会话的截图。这里,用户从特权 EXEC 模式(Privileged EXEC)切换到全局配置模式(Global Configuration)。
“Show” 命令
要更改设备的任何配置设置,首先必须知道这些设置是什么。因此,“show” 命令特别有用,因为它用于显示任意 Cisco 设备的当前配置和状态。它可以在用户 EXEC 模式(User EXEC)以及特权 EXEC 模式(Privileged EXEC)中执行。该命令的一些最常见示例如下:
show running-config — 显示设备当前处于活动状态的配置。
show startup-config — 显示设备下次重启时将加载的配置。
show version — 显示有关思科设备软件版本、运行时间(uptime)和硬件详细信息的内容。
配置文件存储在哪里
思科路由器和交换机使用多种类型的内存来处理指定功能,并存储不同种类的信息。运行配置(running configuration)和启动配置(startup configuration)分别存放在不同类型的内存中。下面是主要内存类型及其用途的简要说明。
- RAM (Random Access Memory) — 这是易失性内存,设备会在其中存储运行配置、路由表和操作数据;所有内容在重启后都会丢失。
- ROM (Read-Only Memory) — ROM 存储引导程序:交换机首次上电时会加载该程序。该程序会查找完整的 Cisco IOS 映像,并将其加载到 RAM 中。
- Flash memory — 该存储器可以位于设备内部,也可以位于可移除的存储卡上。Flash memory 用于存储功能完整的 Cisco IOS 映像,并且是在启动时交换机查找 Cisco IOS 的默认位置。Flash memory 还可用于存储其他文件,包括配置文件的备份副本。
- NVRAM (Nonvolatile RAM) — NVRAM 存储初始或启动配置文件,用于在 Cisco 设备上电或重新加载时使用。
理解两种配置
首先,让我们解释每种配置的用途。
- 运行配置(Running Configuration) — 这是存储在设备 RAM 中的活动配置。对设备所做的任何更改都会立即反映到这里。由于 RAM 是动态的,重启或断电都会导致设备恢复到上次保存的配置。
- 启动配置(Startup Configuration) — 这是设备在启动时加载的配置,并存储在设备的 NVRAM 中。在此处所做的任何更改都会在重启后保持不变。
这两种配置的设置相同。下面是我们测试交换机的运行配置(running-config)示例。
Cisco Switch 101# show running-config
Building configuration...
Current configuration: 1067 bytes
!
! Last configuration change at 11:23:54 UTC Tue Feb 17 2023 by admin
!
version 15.1
service timestamps debug datetime msec
service timestamps log datetime msec
no service password-encryption
!
hostname Cisco Switch 101
!
boot-start-marker
boot-end-marker
!
!
enable secret 5 $1$mERr$2T3mEi2Kt7PF9Fv9A4A2..
!
no aaa new-model
!
!
ip cef
no ip domain lookup
!
!
interface FastEthernet0/0
ip address 10.142.0.12 255.255.255.0
duplex auto
speed auto
!
interface FastEthernet0/1
no ip address
shutdown
duplex auto
speed auto
!
!
ip default-gateway 10.142.0.1
ip classless
!
line con 0
exec-timeout 0 0
privilege level 15
logging synchronous
line aux 0
line vty 0 4
login
!
end
复制运行配置(running-config)到启动配置(startup-config)
在这个示例中,我们将先使用“hostname”命令把交换机重命名为“cisco”。现在,我们希望如下面所示,使用“copy”命令将当前运行配置保存到启动配置中。
copy running-config startup-config
您也可以使用简写命令:
Copy run start
这将覆盖当前的启动配置文件。
如下面为我们新重命名的交换机所示,您也可以将运行配置复制到外部位置,例如 TFTP 服务器。
cisco# copy running-config tftp:
Address or name of remote host []? 10.137.14.55
Destination filename [running-config]?
!!
cisco#
该命令序列的分解如下:
1. “copy running-config tftp:” 命令会启动该过程。
2. 在提示输入 TFTP 服务器地址时,输入 “10.137.14.55”。
3. 然后,交换机会询问目标文件名。在此处按下 “Enter” 将创建默认名称 “running-config”。
4. “!!” 表示传输成功。
你也可以将启动配置复制到 TFTP 服务器。安全最佳实践建议你为所有 Cisco 设备的配置保留外部备份,以应对潜在的设备故障和其他灾难。
清除 NVRAM 中的内容
重启或关闭 Cisco 设备电源将会清除其正在运行的配置设置。如果要清除 NVRAM 中包含的启动配置文件,可以使用以下命令:
cisco# erase startup-config
随后,设备会提示你确认是否要执行该操作。
一旦流程完成,存储在 NVRAM 中的启动配置将被删除。如果在未先将其他配置保存到启动配置的情况下重新加载设备,设备将以默认设置启动。Cisco 交换机或路由器的默认设置如下:
- 所有接口均已启用。
- 对支持自动协商的端口启用了自动协商(自动双工和自动速率)。
- 所有接口都属于 VLAN 1。
然后,您可以添加配置设置,例如设备的主机名和 IP 地址、子网掩码以及默认网关。
为什么需要监控 Cisco 的配置变更
对您的 Cisco 网络设备进行不当修改或遭受未经授权的访问,可能会导致网络效率降低并造成业务中断。因此,至关重要的是实施一致的审计流程,并密切监控网络基础设施中的活动。
Netwrix Auditor for Network Devices 可全面掌握您的网络基础设施,并就您认为最危险的事件向您发出告警。清晰且可执行的信息让您能够显著简化对安全事件的调查。以下是使用 Netwrix 的 Cisco auditing tool 来进一步提升网络安全的一些步骤:
- 审计尝试登录到网络设备的行为,并验证每一次成功登录都已获得完全授权。
- 监控密码重置和配置更改。
- 通过自动告警随时了解硬件故障情况。
- 追踪单个网络扫描,以便快速判断每次扫描究竟是计划中的网络健康检查,还是攻击者在尝试 data breach 之前进行侦察所导致的。
仅保存当前运行配置设置是不够的。您还需要监控这些设置以及网络基础设施的其他方面,以确保业务能够正常、安全地运行。
分享到
关于作者