NL Netwerkswitchpoortconfiguratie uitgelegd

Dec 19, 2025|

 

De configuratie van de Gigabit Ethernet-poort vormt de kern van het Layer 2-netwerkbeheer-en bepaalt hoe frames door de geschakelde infrastructuur bewegen, welke apparaten toegang krijgen en wat er gebeurt als er iets misgaat. De sprong van 100 Mbps naar gigabit bracht operationele eigenaardigheden met zich mee waar mensen nog steeds over struikelen: verplichte full-duplex bij 1000 Mbps, kieskeuriger kabelvereisten en auto-onderhandelingsgedrag dat niet altijd correct werkt. In deze gids worden de praktische mechanismen van het configureren van GB-poorten op beheerde switches besproken, met bijzondere aandacht voor de zaken die feitelijk tijdens de productie kapot gaan.

info-456-283

 

Waarom onderhandelingen over havensnelheid mislukken (en wat u daadwerkelijk kunt doen)

 

Dit is wat niemand u vertelt als u net begint: automatische-onderhandeling op Gigabit-poorten werkt anders dan op 10/100-interfaces. De IEEE 802.3ab-specificatie vereist dat 1000BASE-T-verbindingen uitsluitend in volledige-duplexmodus werken. Er is geen half-duplex-optie bij gigabit-snelheden. Periode.

Dus als je ziet dat een poort vastzit op 100 Mbps en je je afvraagt ​​wat er mis is gegaan, is de boosdoener meestal een van de volgende drie dingen:

De kabel. Cat5 zou technisch gezien gigabit kunnen ondersteunen bij korte runs, maar ik heb gezien hoe ingenieurs urenlang bezig waren met het oplossen van problemen voordat iemand uiteindelijk Cat5e of Cat6 inruilde. Alle vier de paren moeten correct worden afgesloten-en niet slechts twee, zoals je zou kunnen wegkomen bij Fast Ethernet-snelheden.

Een geforceerde instelling aan één kant. Als iemand de snelheid op de uplink-schakelaar op 100 heeft geconfigureerd terwijl uw poort op automatisch staat, zult u een slechte dag hebben. De automatische-onderhandelingskant valt terug op parallelle detectie, en dat mechanisme sorteert parameters niet op de juiste manier zoals je zou hopen.

Slechte SFP-modules. Vooral met glasvezel-uplinks. Niet alle transceivers werken goed bij alle leveranciers-sommige schakelaars worden echt kieskeurig als het gaat om wat ze in die slots accepteren.

 

Kennismaken met de interfaceconfiguratie

 

Het pad naar de interfaceconfiguratiemodus is eenvoudig genoeg op Cisco IOS. U begint door enable te typen bij de eerste prompt en vervolgens naar configure terminal te gaan om de algemene configuratiemodus te bereiken. Vanaf daar brengt het specificeren van interface GigabitEthernet0/1 u naar de interfaceconfiguratiecontext voor die specifieke poort.

Als u daar eenmaal bent, is het instellen van de snelheid en duplex eenvoudig. Het speed 1000-commando vergrendelt de poort voor gigabit-werking, terwijl duplex full zorgt voor gelijktijdige bidirectionele transmissie. De meeste beheerders laten beide parameters op automatisch staan, wat prima werkt voor toegangspoorten die verbinding maken met eind-gebruikerswerkstations. Moderne NIC's kunnen onderhandelen zonder drama. Maar inter-schakelkoppelingen verdienen meer aandacht-sommige netwerkteams coderen deze om nog een variabele te elimineren tijdens het oplossen van storingen.

Vermeldenswaard: zodra je snelheid 1000 vastzet, weigert de poort alles wat langzamer is. Een laptop met een zwakke netwerkkaart zal niet terugvallen op 100 Mbps; het maakt gewoon helemaal geen verbinding. Dat is af en toe het gedrag dat je wilt. Vaak is dat niet het geval.

 

info-465-200

 

VLAN-toewijzing: toegang tot poorten en trunks

 

Dit is waar de configuratie interessant wordt-en waar fouten zich het snelst opstapelen.

Een toegangspoort behoort tot precies één VLAN. Binnenkomende frames komen ongelabeld aan; de switch associeert ze met het VLAN dat u hebt opgegeven. U bereikt dit door de interface te betreden, toegang tot de switchport-modus te verlenen om het poorttype te definiëren en vervolgens toegang tot switchport tot vlan 10 (of welk VLAN-nummer dan ook van toepassing is) om de toewijzing uit te voeren.

Trunkpoorten vervoeren gelijktijdig verkeer voor meerdere VLAN's. Elk frame krijgt een 802.1Q-header die aangeeft tot welk VLAN het behoort. De uitzondering is het native VLAN-de frames passeren de trunk ongecodeerd. De configuratie omvat het instellen van de switchport-modus trunk, het definiëren van het native VLAN met switchport trunk native vlan 99 en tenslotte het beperken van welke VLAN's de link gebruiken met behulp van de door switchport trunk toegestane vlan, gevolgd door uw door komma's gescheiden lijst met VLAN-ID's.

Daardoor was de VLAN-specificatie belangrijker dan mensen beseffen. Trunks staan ​​standaard alle VLAN's toe-elk VLAN van 1 tot en met 4094. Dat is zelden wat u wilt. Agressief snoeien.

 

Native VLAN-mismatches

Wanneer de trunk van Switch A native VLAN 1 gebruikt, terwijl Switch B native VLAN 99 gebruikt, komen niet-gelabelde frames aan elke kant in verschillende VLAN's terecht. Overspannende boomberekeningen raken in de war. Apparaten verliezen connectiviteit op manieren die bijna willekeurig lijken.

CDP vangt dit op en registreert een waarschuwing, maar je moet daadwerkelijk naar de logs kijken. En CDP moet worden ingeschakeld, wat sommige beveiligingsbeleidsregels verbieden. Dus de mismatch blijft daar zitten en veroorzaakt af en toe vreemde dingen, totdat iemand eindelijk denkt configuraties te vergelijken.

 

Basisprincipes van havenbeveiliging

 

Poortbeveiliging beperkt welke MAC-adressen verkeer via een interface kunnen verzenden. Het klassieke scenario: voorkomen dat iemand het toegewezen bureaublad loskoppelt en in plaats daarvan een persoonlijk apparaat aansluit.

De installatie begint met het inschakelen van de functie via switchport-poort-beveiliging op de interface. Vervolgens definieert u hoeveel MAC-adressen de poort moet tolereren-switchportpoort-beveiligingsmaximum 2 staat twee apparaten toe. Het overtredingsantwoord wordt vervolgens gespecificeerd; switchport port-beveiligingsschending shutdown vertelt de switch om de poort volledig uit te schakelen wanneer ongeautoriseerde MAC's verschijnen. Ten slotte instrueert switchport port-security mac-address sticky de switch om dynamisch adressen te leren en deze in de actieve configuratie te schrijven.

De sticky-optie is echt handig. De switch leert MAC-adressen dynamisch en schrijft deze in de actieve configuratie. Na het opslaan overleven deze adressen opnieuw opstarten zonder handmatige invoer.

Overtredingsmodi bepalen wat er gebeurt als er een ongeautoriseerde MAC verschijnt:

Door het afsluiten wordt de poort fout-uitgeschakeld. Het verkeer stopt volledig. Iemand moet het handmatig herstellen, of u hebt een EEM-script nodig dat automatisch herstel afhandelt.

Restrict verlaagt het verkeer van de overtredende MAC, maar houdt de poort operationeel. Een syslog-bericht registreert de gebeurtenis. Het legitieme apparaat blijft werken.

Protect werkt als restrict, maar genereert geen logbestand. Stille mislukking. Ik ben geen fan-je weet pas dat er iets is gebeurd als iemand klaagt.

Een terugkerend probleem: IP-telefoons met pc's-die in serie zijn geschakeld. Dat zijn twee MAC-adressen via één poort. Als je het maximum op 1 hebt ingesteld, wordt de poort afgesloten op het moment dat de pc een frame verzendt. Houd rekening met spraak-VLAN-scenario's bij het instellen van deze limieten.

 

info-382-264

 

Duplex-mismatches: de stille prestatiemoordenaar

 

Verkeerde configuraties van volledige-duplex versus halve-duplex verbreken de connectiviteit niet meteen. Ze breken het geleidelijk af. Pakketten botsen terwijl dat niet zou moeten. Tellers voor late botsingen stijgen. Heruitzendingen stapelen zich op. Gebruikers melden dat "het netwerk traag is", maar ping werkt prima en er lijkt niets kapot te zijn.

Controleer interfacetellers met behulp van de opdracht show interface gevolgd door de specifieke poortidentificatie. Zoek naar late botsingen, invoerfouten, CRC-fouten, runts. Bij een gezonde gigabit-poort die op volledige-duplex draait, worden in deze velden nullen weergegeven. Al het andere behoeft onderzoek.

Het typische scenario van mismatch: één zijde hardgecodeerd naar full-duplex, de andere zijde op automatisch gelaten. De automatische kant kan de duplexmodus niet goed bepalen omdat het externe uiteinde niet deelneemt aan de onderhandeling. Het is standaard ingesteld op half-duplex als veiligheidsmaatregel. Nu heb je één kant die tegelijkertijd zendt en ontvangt, terwijl de andere kant denkt dat hij op stilte moet wachten voordat hij kan verzenden. Botsingen gebeuren voortdurend.

De oplossing is eenvoudig: match de instellingen aan beide kanten. Beide automatisch, of beide expliciet geconfigureerd met dezelfde waarden.

 

Stormcontrole uitzenden

 

Een uitzendstorm zal een netwerk absoluut platleggen. Eén verkeerd geconfigureerd apparaat of een schakellus waarbij de spanning tree is uitgeschakeld, overspoelt de structuur met uitzendverkeer. Elke schakelaar repliceert het. Elke poort stuurt het door. Het CPU-gebruik piekt in de gehele infrastructuur.

Stormcontrole zorgt voor smoren. In de interfaceconfiguratiemodus geeft u het storm-controle-uitzendniveau op, gevolgd door een percentage-bijvoorbeeld 20,00- om het uitzendverkeer op die drempel te beperken. Soortgelijke opdrachten bestaan ​​voor multicast- en unicast-verkeer. De storm-control action shutdown-richtlijn vertelt de switch om de poort uit te schakelen wanneer drempels worden overschreden; Als alternatief genereert trap een SNMP-waarschuwing terwijl de poort in leven blijft.

Het niveau vertegenwoordigt een percentage van de poortbandbreedte. Wanneer het uitzendverkeer 20% van een gigabitverbinding overschrijdt,-dat is 200 Mbps uitzending-, onderneemt de poort actie. Shutdown is agressief maar effectief.

Ik configureer stormcontrole niet op elke afzonderlijke poort. Het voegt operationele complexiteit toe. Maar voor toegangslagen in onvoorspelbare omgevingen-productievloeren, universiteitsresidenties, vergaderzalen-heeft het zijn waarde meer dan eens bewezen.

 

PortFast en BPDU Guard

 

Het duurt 30 tot 50 seconden om een ​​poort over te zetten van blokkeren naar doorsturen. Die vertraging beschermt tegen lussen in switch-naar-switch-verbindingen waarbij topologieveranderingen van belang zijn. Voor eind-gebruikerspoorten waar iemand gewoon wil aansluiten en een IP-adres wil krijgen, is het frustrerend.

PortFast omzeilt de luister- en leerstatussen. U schakelt het in op een interface met spanning-tree portfast, en de poort begint onmiddellijk door te sturen zodra de link tot stand is gebracht.

Het risico: als iemand een onbeheerde switch op die poort aansluit, heb je mogelijk een lus gecreëerd. PortFast schakelt spanning tree niet uit-de poort verwerkt nog steeds BPDU's. Maar het stuurt het verkeer onmiddellijk door in plaats van te wachten.

BPDU Guard voegt bescherming toe. Als u dit inschakelt via spanning-tree bpduguard enable op de interface, betekent dit dat elke ontvangen BPDU onmiddellijk err-disable activeert. Als er een BPDU op deze poort arriveert, is er iets mis-er zou daar geen andere schakelaar moeten zijn. Je krijgt een waarschuwing, maar het netwerk blijft intact.

Globale standaardinstellingen passen deze functies automatisch toe op alle toegangspoorten. In de globale configuratiemodus schakelt spanning-tree portfast standaard PortFast universeel in, terwijl spanning-tree portfast bpduguard standaard BPDU Guard activeert op diezelfde poorten. Trunkpoorten zijn uitgesloten van deze standaardwaarden. Het is een redelijke basis voor toegangslagen voor ondernemingen.

 

info-444-279

 

 

Wanneer een enkele gigabitverbinding niet voldoende bandbreedte tussen switches biedt, bundelt EtherChannel meerdere fysieke poorten in één logische interface. Twee, vier of acht poorten samengevoegd en verschijnen als een enkele link naar berekeningen van de spanningsboom.

LACP handelt de onderhandelingen af ​​met behulp van de 802.3ad-standaard. U selecteert de fysieke interfaces-met behulp van het interfacebereik GigabitEthernet0/1 - 4 om meerdere poorten tegelijkertijd te configureren-en wijst ze vervolgens toe aan een kanaalgroep met kanaal-groep 1-modus actief. Nadat u de bereikconfiguratie heeft verlaten, configureert u de logische interface zelf door interface Port-channel1 in te voeren en de gewenste instellingen toe te passen, doorgaans in de switchport-modus trunk voor inter-switch-links.

Het externe uiteinde heeft een bijpassende configuratie nodig. Actief-actief werkt. Actief-passief werkt. Passief-passief betekent niet-dat beide partijen eeuwig wachten tot de ander begint.

Verkeersdistributie over ledenlinks maakt gebruik van een hash-algoritme, doorgaans gebaseerd op bron-bestemmings-MAC- of IP-adressen. Individuele stromen doorlopen nog steeds afzonderlijke fysieke verbindingen; de switch verdeelt TCP-sessies niet over meerdere paden. Voor een grote bestandsoverdracht tussen twee servers wordt één ledenlink gebruikt, ongeacht hoeveel u er heeft gebundeld.

 

Spraak-VLAN-configuratie

 

IP-telefoons voegen complexiteit toe. De telefoon moet op een spraak-VLAN worden geplaatst voor QoS-behandeling, terwijl de pc die via de passthrough-poort is aangesloten op het data-VLAN moet terechtkomen. Beide apparaten delen één fysieke switchpoort.

De configuratie omvat het instellen van de poort als toegangspoort met toegang in de switchport-modus, het toewijzen van het gegevens-VLAN via switchport-toegang vlan 10 en het vervolgens afzonderlijk specificeren van het spraak-VLAN met behulp van switchport voice vlan 50. De telefoon ontvangt zijn VLAN-toewijzing via CDP of LLDP-MED en tagt het verkeer dienovereenkomstig. De pc verzendt niet-gelabelde frames die in het data-VLAN terechtkomen. Alles werkt via één enkele kabeldoorvoer.

Dit betekent twee MAC-adressen op één poort. De poortbeveiligingsinstellingen moeten beide mogelijk maken, anders besteedt u tijd aan het herstellen van fout-uitgeschakelde interfaces telkens wanneer faciliteiten een bureau verplaatsen.

 

Automatische-MDIX

 

Vroeger waren gekruiste kabels versus rechte-kabels belangrijk. Sluit de schakelaar op de schakelaar aan met een rechte-doorvoerkabel op oudere apparatuur en de verbinding komt niet tot stand-je had een crossover nodig.

Moderne Gigabit Ethernet-interfaces met automatische-MDIX detecteren de vereiste bedrading en compenseren dit intern. De functie wordt beheerd via mdix auto in de interfaceconfiguratiemodus en is standaard ingeschakeld op de meeste huidige Cisco-hardware. Sommige oudere apparatuur en bepaalde niet-Cisco-apparatuur missen deze functie. Als een verbinding weigert tot stand te komen en u kabelschade hebt uitgesloten, probeer dan over te schakelen naar een crossover voordat u aanneemt dat de poort defect is.

 

Handige verificatieopdrachten

 

Commando's die ik constant uitvoer:

Het statuscommando show interfaces biedt een snel overzicht-verbonden versus notconnect, VLAN-toewijzing, snelheid, duplex voor alle poorten in één weergave.

Het uitvoeren van showinterfaces gevolgd door een specifieke poortidentificatie levert gedetailleerde tellers op: invoer-/uitvoerpakketten, fouten, wachtrijverlies, laatste opruimtijd.

Met het commando show mac adres-table interface gevolgd door de poort wordt zichtbaar welke MAC-adressen op die interface zijn geleerd.

Voor de spanning tree-status geeft de show spanning-tree interface de STP-rol en padkosten van de poort weer.

Het commando show interfaces trunk geeft een overzicht van alle actieve trunks met hun toegestane en actieve VLAN's.

De beveiligingsstatus van de poort is afkomstig van de show port-beveiligingsinterface, die het aantal overtredingen en momenteel geleerde adressen rapporteert.

U kunt de uitvoer via include doorsturen om te filteren. Als u het statuscommando uitvoert met een pipe om aangesloten verbindingen op te nemen, worden alleen poorten met actieve koppelingen weergegeven. Bespaart het scrollen door pagina's met uitgeschakelde interfaces.

 

Herstellen Fout-Uitgeschakelde poorten

 

Een poort geeft err-uitgeschakeld weer. Voordat u het stuitert, moet u begrijpen waarom. Het statuscommando show interfaces onthult de huidige status, terwijl show errdisable recovery weergeeft welke herstelmechanismen zijn geconfigureerd en hun timers.

Veel voorkomende triggers zijn onder meer schendingen van de poortbeveiliging, activering van BPDU Guard, overmatig flapperen van verbindingen en UDLD-fouten die unidirectionele glasvezelproblemen detecteren.

Automatisch herstel is configureerbaar in de globale configuratiemodus. De opdracht Errdisable Recovery Cause All maakt automatisch herstel mogelijk voor alle triggertypen, terwijl errdisable Recovery Interval 300 de timer voor opnieuw proberen instelt op 300 seconden.

Als automatisch herstel niet is geconfigureerd, is handmatige tussenkomst vereist. Voer de interfaceconfiguratiecontext in, voer shutdown uit om de poort administratief uit te schakelen en vervolgens geen shutdown om deze weer te activeren.

Blindelings opnieuw-inschakelen zonder onderzoek te doen, garandeert dat u het binnenkort opnieuw zult doen. Als BPDU Guard werd geactiveerd, heeft iemand een schakelaar aangesloten. Als de poortbeveiliging werd geactiveerd, verscheen er een ongeautoriseerd apparaat. De onderliggende oorzaak moet worden aangepakt.

 

Slotobservaties

 

GB-poortconfiguratie is conceptueel niet complex, maar de details stapelen zich op. Een gemiste VLAN-toewijzing, een onjuiste trunkinstelling, een poortbeveiligingslimiet die geen rekening houdt met de IP-telefoon-kleine vergissingen leiden tot aanzienlijke storingen.

Documenteer uw configuraties. Label fysieke poorten duidelijk. Bouw sjablonen voor veelvoorkomende scenario's en pas deze consistent toe.

Test waar mogelijk wijzigingen tijdens onderhoudsvensters. Dat is een duidelijk advies. Het is ook een advies dat ik op een willekeurige dinsdag om 15.00 uur heb genegeerd, met volledig voorspelbare resultaten.

 

Send Inquiry