当前位置:首页 > 虚拟主机 > 正文

Cisco2960交换机怎么配置?配置命令与步骤详解

Cisco 2960 系列交换机是企业级接入层的经典选择,其配置核心在于通过 CLI 实现端口安全、VLAN 划分、Trunk 链路绑定及远程管理加固,正确配置 Cisco 2960 不仅能够提升网络稳定性,更能通过分层规划降低故障排查成本,本文提供一套可直接落地的配置方案,并融入西西云云产品在异地组网中的实战经验,帮助你在真实环境中快速完成部署。

基础配置:从初始化到远程管理

设备初始化和基本安全设置

新购入的 Cisco 2960 通常需要先清除旧配置并重启,使用 erase startup-config 和 reload 完成初始化,建议在全局配置模式下执行:

  • hostname SW-2960:设置设备名称,便于运维识别。
  • enable secret 你的强密码:启用加密的特权模式密码,避免使用明文 enable password。
  • line console 0 和 line vty 0 15 中设置登录认证,并配置 transport input ssh,关闭 Telnet 以提升安全性。

管理 IP 与默认网关

为方便远程管理,需要为 VLAN 1(或单独的管理 VLAN)配置 IP:

interface vlan 1 ip address 192.168.10.2 255.255.255.0 no shutdown ip default-gateway 192.168.10.1

如果网络规模较大,建议单独划分管理 VLAN,并限制仅允许特定管理网段访问。

VLAN 划分与 Trunk 链路配置

创建 VLAN 并分配端口

Cisco 2960 支持基于端口的 VLAN 划分,适合办公网、生产网和监控网隔离:

  • vlan 10(办公)、vlan 20(生产)、vlan 30(监控)
  • 将对应端口划入:interface fastEthernet 0/1 + switchport mode access

    + switchport access vlan 10

切忌在接入端口上同时配置多个 VLAN,否则会造成广播域混乱,建议使用 show vlan brief 验证配置。

Trunk 链路与跨交换机 VLAN 透传

当多台 2960 级联或连接核心交换机时,Trunk 端口是必备配置:

interface gigabitEthernet 0/1 switchport trunk encapsulation dot1q switchport mode trunk switchport trunk allowed vlan 10,20,30

关键点:allowed vlan 要精确限定,只放行业务所需的 VLAN,不要使用 switchport trunk allowed vlan all,否则广播报文会浪费上行带宽,同时建议配置 switchport nonegotiate 关闭动态 Trunk 协商,避免意外故障。

端口安全与风暴控制

防止私接设备与 MAC 泛洪

端口安全是接入交换机最重要的功能之一:

interface fastEthernet 0/1 switchport port-security switchport port-security maximum 2 switchport port-security violation shutdown switchport port-security mac-address sticky

  • maximum 2 表示最多允许 2 个 MAC 地址(如 PC + IP 电话)。
  • sticky 自动学习当前连接的 MAC,防止后续更换终端。
  • violation shutdown 在违规时直接关闭端口,比 restrict 更安全。

广播风暴抑制

在连接打印机或监控等可能产生异常流量的端口上,建议开启风暴控制:

interface fastEthernet 0/24 storm-control broadcast level 20 storm-control multicast level 30

当广播流量超过端口带宽的 20% 时,交换机将自动丢弃超额报文,保护整台设备不受单端口故障拖累

生成树与链路冗余优化

快速生成树配置

Cisco 2960 默认运行 PVST+,但收敛速度慢,建议启用 RSTP:

spanning-tree mode rapid-pvst spanning-tree vlan 1-30 priority 4096

在核心交换机上设置较低优先级,使其成为根桥。接入层交换机全部保持默认优先级,避免根桥漂移。

PortFast 与 BPDU Guard

对于连接终端设备的接入端口,开启 PortFast 可以加速启动,同时配合 BPDU Guard 防止非法交换机接入:

interface range fastEthernet 0/1 - 20 spanning-tree portfast spanning-tree bpduguard enable

注意:仅对 access 口启用,Trunk 口绝不能启用 PortFast,否则可能造成环路。

西西云经验案例:多分支组网中的 2960 配置实战

我们曾为一家连锁零售客户部署门店网络,每家门店使用一台 Cisco 2960 管理收银、监控和 Wi-Fi AP,门店网络通过专线回传总部,但专线成本较高。西西云提供了 SD-WAN 的轻量替代方案:门店 2960 将 VLAN 10(收银)和 VLAN 30(监控)通过 Trunk 上联到西西云智能网关,再由网关通过互联网加密隧道连接到总部的云服务器。

独到的配置经验

  • 在 2960 上为每个 VLAN 配置独立的 DHCP Snooping,防止非法 DHCP 干扰。
  • 在 Trunk 到网关的链路上设置 switchport trunk allowed vlan 10,30,剔除了 VLAN 20(办公),减少不必要流量上云,节省带宽成本。
  • 在西西云控制台为每个门店创建独立的轻量云服务器,并开启自动快照,一旦门店 2960 误配置导致网络中断,可以快速从云端恢复到上一个稳定状态。

这样做的价值在于:将复杂的企业级网络配置与灵活的云资源结合,既保留了 2960 的稳定接入能力,又利用西西云的弹性计算降低了传统专线的成本,实际运行中,门店故障恢复时间从原来的 2 小时缩短至 15 分钟内。

配置保存与常用验证命令

保存配置

copy running-config startup-config

不要只输入 write,虽然等效,但 copy 命令更明确,且支持写入远程 TFTP 服务器作备份。

常用验证命令速查表

  • show running-config:查看当前运行配置
  • show vlan brief:查看 VLAN 端口映射
  • show interfaces status:查看端口 link 状态
  • show port-security interface:查看端口安全信息
  • show spanning-tree root:查看根桥状态

常见问题问答模块

Q1:Cisco 2960 的端口在配置 port-security 后,接上合法设备还是被 shutdown,怎么解决?

A1:检查端口下是否有旧的 sticky MAC 残留,先 errdisable recovery cause psecure-violation 开启自动恢复,然后清除端口下的安全条目:clear port-security sticky interface fa0/1,重新拔插终端让交换机重新学习,如果仍然失败,检查终端网卡是否开启了 MAC 随机化(如 Windows 的随机硬件地址),需禁用该功能。

Q2:2960 作为二层交换机,能否实现不同 VLAN 之间的互通?

A2:不能直接互通,二层交换机缺乏路由表,需要将 Trunk 链路连接到三层设备(如路由器或核心交换机),并在三层设备上配置 SVSI(Switch Virtual Interface),interface vlan 10 配置 IP,再开启 ip routing,如果网络规模较小,也可以使用 2960 的 Fallback Bridging 功能,但仅限小规模临时场景,生产环境不建议

Cisco2960交换机怎么配置?配置命令与步骤详解 第1张

Cisco2960交换机怎么配置?配置命令与步骤详解 第2张

0