GB Пояснення конфігурації порту мережевого комутатора
Dec 19, 2025|
Конфігурація порту Gigabit Ethernet лежить в основі адміністрування мережі 2-го рівня-, керуючи тим, як кадри переміщуються через комутаційну інфраструктуру, які пристрої отримують доступ і що відбувається, коли щось йде збоку. Перехід зі 100 Мбіт/с на гігабіт привів до операційних примх, які досі бентежать людей: обов’язковий повний-дуплекс на 1000 Мбіт/с, вибагливіші вимоги до кабелю та автоматичне-узгодження, яке не завжди працює. У цьому посібнику описано практичну механіку налаштування портів GB на керованих комутаторах, приділяючи особливу увагу речам, які фактично виходять з ладу під час виробництва.

Чому переговори щодо швидкості порту не вдаються (і що ви можете зробити)
Ось що вам ніхто не каже, коли ви починаєте: автоматичне-узгодження на гігабітних портах працює інакше, ніж на інтерфейсах 10/100. Специфікація IEEE 802.3ab вимагає, щоб з’єднання 1000BASE-T працювали виключно в повно-дуплексному режимі. На гігабітних швидкостях немає напів-дуплексного режиму. Крапка.
Отже, коли ви бачите, що порт застряг на 100 Мбіт/с, і думаєте, що пішло не так, винуватцем зазвичай є одна з трьох речей:
Кабель. Cat5 може технічно підтримувати гігабіт у короткі терміни, але я спостерігав, як інженери витрачали години на усунення несправностей, перш ніж хтось нарешті перейшов на Cat5e або Cat6. Усі чотири пари мають бути правильно завершені-, а не лише дві, як це можна зробити на швидкості Fast Ethernet.
Примусове налаштування на одному кінці. Якщо хтось налаштував швидкість на 100 на комутаторі висхідної лінії зв’язку, а ваш порт знаходиться в автоматичному режимі, у вас буде поганий день. Сторона автоматичного-узгодження повертається до паралельного виявлення, і цей механізм не витончено сортує параметри так, як ви сподіваєтесь.
Погані модулі SFP. Особливо з оптоволоконними висхідними з’єднаннями. Не всі трансивери добре підходять для всіх постачальників-деякі комутатори справді вибагливі щодо того, що вони прийматимуть у цих слотах.
Початок налаштування інтерфейсу
Шлях до режиму конфігурації інтерфейсу досить простий у Cisco IOS. Ви починаєте з введення enable у початковій підказці, а потім увійдіть у configure terminal, щоб перейти в режим глобальної конфігурації. Звідти, вказавши інтерфейс GigabitEthernet0/1, ви потрапляєте в контекст конфігурації інтерфейсу для цього конкретного порту.
Коли ви там, налаштувати швидкість і дуплекс дуже просто. Команда швидкості 1000 блокує порт для гігабітної роботи, тоді як повний дуплекс забезпечує двонаправлену одночасну передачу. Більшість адміністраторів залишають обидва параметри в автоматичному режимі, що добре працює для портів доступу, які підключаються до робочих станцій кінцевих-користувачів. Сучасні мережеві карти ведуть переговори без драми. Але зв’язки між-комутаторами заслуговують на більше уваги-деякі мережеві команди жорстко кодують їх, щоб усунути ще одну змінну під час усунення несправностей збоїв.
Варто зауважити: як тільки ви зафіксуєте швидкість 1000, порт відмовляється від будь-чого повільнішого. Ноутбук із нестабільною мережевою карткою не повернеться до 100 Мбіт/с; він просто не з'єднується взагалі. Час від часу ви хочете саме такої поведінки. Часто це не так.

Призначення VLAN: порти доступу та транки
Саме тут конфігурація стає цікавою-і де помилки накопичуються найшвидше.
Порт доступу належить рівно одній VLAN. Вхідні кадри надходять без тегів; комутатор пов'язує їх з будь-якою VLAN, яку ви вказали. Ви досягаєте цього, увійшовши в інтерфейс, надавши доступ до режиму комутаційного порту, щоб визначити тип порту, а потім введіть доступ до комутаційного порту vlan 10 (або будь-який інший номер VLAN), щоб зробити призначення.
Магістральні порти передають трафік для кількох VLAN одночасно. Кожен кадр отримує заголовок 802.1Q, який визначає, до якої VLAN він належить. Винятком є рідна мережа VLAN-, її кадри перетинають транк без тегів. Конфігурація передбачає встановлення транка в режимі комутаційного порту, потім визначення власної VLAN за допомогою власного vlan 99 транка комутатору та, нарешті, обмеження того, які VLAN перетинають канал за допомогою дозволеної vlan транка комутатору, після чого -список ідентифікаторів VLAN, розділених комами.
Ця дозволена специфікація VLAN має більше значення, ніж люди усвідомлюють. Транки за замовчуванням дозволяють усі VLAN-кожну з них від 1 до 4094. Рідко це те, що вам потрібно. Обрізайте агресивно.
Невідповідності рідної VLAN
Коли транк комутатора A використовує власну VLAN 1, а комутатор B використовує власну VLAN 99, кадри без тегів потрапляють у різні VLAN з кожної сторони. Обчислення охоплюючого дерева плутаються. Пристрої втрачають з’єднання способами, які здаються майже випадковими.
CDP вловлює це та реєструє попередження, але вам потрібно фактично переглянути журнали. І CDP потрібно ввімкнути, що заборонено деякими політиками безпеки. Таким чином, невідповідність залишається там, спричиняючи періодичні дивацтва, поки хтось нарешті не подумає порівняти конфігурації.
Основи безпеки порту
Безпека порту обмежує MAC-адреси, які можуть надсилати трафік через інтерфейс. Класичний сценарій: запобігти комусь відключити призначений робочий стіл і натомість підключити персональний пристрій.
Налаштування починається з увімкнення функції через порт-безпеки порту комутатора на інтерфейсі. Потім ви визначаєте, скільки MAC-адрес порт має приймати-порт комутатора-безпека максимум 2 дозволяє двом пристроям. Далі вказується відповідь на порушення; порт switchport-вимкнення порушення безпеки повідомляє комутатору повністю вимкнути порт, коли з’являються неавторизовані MAC-адреси. Нарешті, switchport port-security mac-address sticky вказує комутатору динамічно вивчати адреси та записувати їх у запущену конфігурацію.
Липкий варіант справді зручний. Комутатор динамічно вивчає MAC-адреси та записує їх у поточну конфігурацію. Після збереження ці адреси витримують перезавантаження без введення вручну.
Режими порушення визначають, що відбувається, коли з’являється неавторизований MAC:
Завершення роботи переводить порт у стан err-disabled. Рух зупиняється повністю. Хтось має відновити його вручну, або вам потрібен сценарій EEM для автоматичного відновлення.
Обмежити скидає трафік з MAC-адреси, що порушує, але підтримує роботу порту. Повідомлення системного журналу записує подію. Законний пристрій продовжує працювати.
Protect працює як restrict, але журналу не створює. Тихий провал. Я не фанат-ви не дізнаєтеся, що трапилося, доки хтось не поскаржиться.
Постійний головний біль: IP-телефони з комп’ютерами,-підключеними за ними. Це дві MAC-адреси через один порт. Якщо ви встановили максимальне значення 1, порт вимикається, коли ПК надсилає кадр. Під час встановлення цих обмежень враховуйте сценарії голосової VLAN.

Дуплексні невідповідності: тихий вбивця продуктивності
Неправильні конфігурації повного-дуплексу та напів-дуплексу не порушують зв’язку. Вони поступово його розкладають. Пакети стикаються, коли вони не повинні. Пізні лічильники зіткнень зростають. Повторні передачі накопичуються. Користувачі повідомляють, що «мережа працює повільно», але ping працює добре, і нічого очевидного не здається зламаним.
Перевірте лічильники інтерфейсу за допомогою команди show interface, за якою слідує ідентифікатор конкретного порту. Шукайте пізні колізії, помилки введення, помилки CRC, ранти. Справний гігабітний порт, що працює в повному -дуплексному режимі, показує нулі в цих полях. Щось інше потребує розслідування.
Типовий сценарій невідповідності: одна сторона жорстко закодована на повний-дуплекс, інша сторона залишена в автоматичному режимі. Автоматична сторона не може правильно визначити дуплексний режим, оскільки віддалена сторона не бере участі в узгодженні. За замовчуванням для безпеки встановлено напів-дуплекс. Тепер у вас є одна сторона, яка одночасно передає та приймає, а інша сторона вважає, що їй потрібно зачекати тиші перед надсиланням. Зіткнення відбуваються постійно.
Виправлення просте: збігайте налаштування на обох кінцях. Або обидва автоматично, або обидва явно налаштовані на однакові значення.
Контроль широкомовного шторму
Трансляційний шторм повністю зруйнує мережу. Один неправильно налаштований пристрій або цикл комутації з відключеним охоплюючим деревом переповнює мережу широкомовним трафіком. Кожен перемикач повторює його. Кожен порт пересилає його. Завантаження ЦП зростає по всій інфраструктурі.
Storm control забезпечує дроселювання. У режимі конфігурації інтерфейсу ви вказуєте штормовий-рівень контролю трансляції, а потім відсоток-скажімо 20.00-, щоб обмежити широкомовний трафік цим порогом. Подібні команди існують для багатоадресного та одноадресного трафіку. Директива штормового вимкнення вказує комутатору вимкнути порт у разі перевищення порогових значень; альтернативно, trap генерує сповіщення SNMP, зберігаючи порт активним.
Рівень представляє відсоток пропускної здатності порту. Коли широкомовний трафік перевищує 20% гігабітного зв’язку-це становить 200 Мбіт/с трансляції-порт вживає заходів. Вимкнення є агресивним, але ефективним.
Я не налаштовую штормовий контроль на кожному окремому порту. Це ускладнює роботу. Але для рівнів доступу в непередбачуваних середовищах-виробничі цехи, університетські гуртожитки, конференц-зали-це неодноразово доведено.
PortFast і BPDU Guard
Spanning Tree займає від 30 до 50 секунд для переходу порту від блокування до переадресації. Ця затримка захищає від петель у з’єднаннях між--комутаторами, де важливі зміни топології. Для портів кінцевого-користувача, де хтось просто хоче підключитися та отримати IP-адресу, це розчаровує.
PortFast обходить стани прослуховування та навчання. Ви вмикаєте його в інтерфейсі зі spanning{1}}tree portfast, і порт починає пересилання одразу після встановлення зв’язку.
Ризик: якщо хтось підключить некерований комутатор до цього порту, ви потенційно створите петлю. PortFast не вимикає охоплююче дерево-порт усе ще обробляє BPDU. Але він перенаправляє трафік негайно, а не чекає.
BPDU Guard додає захист. Увімкнення його через spanning-tree bpduguard enable в інтерфейсі означає, що будь-який отриманий BPDU запускає негайне err{2}}disable. Якщо BPDU надходить на цей порт, щось не так-там не повинно бути іншого комутатора. Ви отримаєте сповіщення, але мережа залишиться без змін.
Глобальні параметри за замовчуванням автоматично застосовують ці функції до всіх портів доступу. У режимі глобальної конфігурації spanning-tree portfast за замовчуванням вмикає PortFast універсально, тоді як spanning-tree portfast bpduguard за замовчуванням активує BPDU Guard на тих самих портах. Магістральні порти виключені з цих параметрів за замовчуванням. Це прийнятна базова лінія для корпоративних рівнів доступу.

EtherChannel: агрегування посилань
Якщо одне гігабітне з’єднання не забезпечує достатньої пропускної здатності між комутаторами, EtherChannel об’єднує кілька фізичних портів в один логічний інтерфейс. Два, чотири або вісім портів, об’єднаних разом, відображаються як одне посилання для обчислень охоплюючого дерева.
LACP обробляє узгодження за допомогою стандарту 802.3ad. Ви вибираєте фізичні інтерфейси-використовуючи діапазон інтерфейсів GigabitEthernet0/1 - 4, щоб налаштувати кілька портів одночасно-потім призначаєте їх групі каналів із активним режимом каналу-групи 1. Після виходу з конфігурації діапазону ви налаштовуєте сам логічний інтерфейс, ввівши Port-channel1 інтерфейсу та застосувавши бажані параметри, як правило, магістраль режиму switchport для між-зв’язків комутаторів.
Віддалений кінець потребує відповідної конфігурації. Актив-активні роботи. Актив-пасив працює. Пасивний-пасивний не-обидві сторони вічно чекають, поки інша почне.
Розподіл трафіку між посиланнями учасників використовує алгоритм хешування, який зазвичай базується на MAC- або IP-адресах джерела-призначення. Окремі потоки все ще перетинають окремі фізичні зв’язки; комутатор не розділяє сесії TCP на кілька шляхів. Передача великого файлу між двома серверами використовує одне посилання на члена, незалежно від того, скільки ви об’єднали.
Конфігурація голосової VLAN
IP-телефони додають складності. Телефон потребує розміщення в голосовій VLAN для обробки QoS, тоді як ПК, підключений через його прохідний порт, має приземлитися на VLAN даних. Обидва пристрої спільно використовують один фізичний порт комутатора.
Конфігурація передбачає налаштування порту як порту доступу з доступом у режимі switchport, призначення VLAN даних через switchport access vlan 10, а потім окремо вказування голосової VLAN за допомогою switchport voice vlan 50. Телефон отримує призначення VLAN через CDP або LLDP-MED і відповідним чином позначає свій трафік. ПК надсилає кадри без тегів, які потрапляють у VLAN даних. Все працює через один кабель.
Це означає дві MAC-адреси на одному порту. Налаштування безпеки порту мають відповідати обом, інакше ви витрачатимете час на відновлення err-вимкнених інтерфейсів кожного разу, коли об’єкти переміщують стіл.
Auto-MDIX
Перехрещені кабелі проти прямих-наскрізних раніше мали значення. Підключайте комутатор до комутатора за допомогою прямого-кабелю на старішому обладнанні, і зв’язок не встановлюватиметься-вам потрібен був кросовер.
Сучасні інтерфейси Gigabit Ethernet із автоматичним-MDIX виявляють необхідну проводку та внутрішньо компенсують. Ця функція керується за допомогою mdix auto в режимі конфігурації інтерфейсу, і вона ввімкнена за замовчуванням на більшості сучасних апаратних засобів Cisco. Деякі застарілі пристрої та певне обладнання, що не-Cisco, не мають цієї функції. Якщо зв’язок відмовляється встановити, і ви виключили можливість пошкодження кабелю, спробуйте замінити на кросовер, перш ніж припускати, що порт вийшов з ладу.
Корисні команди перевірки
Команди, які я постійно запускаю:
Команда show interfaces status надає швидкий огляд-підключених і не підключених, призначення VLAN, швидкість, дуплекс на всіх портах в одному поданні.
Запуск інтерфейсів шоу, за якими слідує ідентифікатор конкретного порту, надає докладні лічильники: пакети введення/виведення, помилки, скидання черги, час останнього очищення.
Команда show mac address-table interface, за якою йде порт, показує, які MAC-адреси було отримано цим інтерфейсом.
Для стану spanning tree, show spanning-tree інтерфейс відображає роль STP порту та вартість шляху.
Команда show interfaces trunk відображає всі активні транки з їхніми дозволеними та активними VLAN.
Статус безпеки порту надходить з інтерфейсу безпеки show port-, який повідомляє про кількість порушень і поточні отримані адреси.
Ви можете конвелювати вихід через include для фільтрації. Виконання команди status з каналом для включення підключених відображає лише порти з активними посиланнями. Зберігає прокручування сторінок відключених інтерфейсів.
Відновлення Err-Disabled Ports
Порт показує помилку-вимкнено. Перш ніж відкинути його, зрозумійте, чому. Команда show interfaces status показує поточний стан, тоді як show errdisable recovery показує, які механізми відновлення налаштовані та їхні таймери.
Загальні тригери включають порушення безпеки порту, активацію BPDU Guard, надмірне перемикання каналів і збої UDLD, які виявляють проблеми з односпрямованим оптоволокном.
Автоматичне відновлення можна налаштувати в режимі глобальної конфігурації. Команда errdisable recovery cause all умикає автоматичне відновлення для всіх типів тригерів, тоді як errdisable recovery interval 300 встановлює таймер повторної спроби на 300 секунд.
Якщо не налаштовано автоматичне відновлення, потрібне ручне втручання. Увійдіть у контекст конфігурації інтерфейсу, виконайте вимикання, щоб адміністративно вимкнути порт, а потім не вимикайте, щоб відновити його.
Повторне -ввімкнення без перевірки гарантує, що незабаром ви повторите це. Якщо спрацював BPDU Guard, хтось увімкнув перемикач. Якщо спрацював захист порту, з’явився неавторизований пристрій. Потрібно усунути основну причину.
Заключні зауваження
Конфігурація порту ГБ концептуально не складна, але деталі накопичуються. Пропущене призначення VLAN, неправильне налаштування магістралі, обмеження безпеки порту, яке не враховує IP-телефон-невеликі помилки каскадом призводять до значних збоїв.
Задокументуйте свої конфігурації. Чітко позначте фізичні порти. Створюйте шаблони для типових сценаріїв і застосовуйте їх послідовно.
Тестуйте зміни під час періодів обслуговування, коли це можливо. Це очевидна порада. Це також порада, яку я проігнорував о 15:00 випадкового вівторка, з цілком передбачуваними результатами.


