Switch ve Kampüs · 8 dk okuma
Cisco Switch İlk Kurulum ve Temel Konfigürasyon
Yeni bir Cisco switch'i sahaya alırken izlenecek sıra bellidir. Konsoldan yedeklemeye kadar temel adımları örnek komutlarla anlatıyoruz.
Yeni bir Cisco Catalyst switch’i sahaya alırken izlenecek sıra bellidir: önce cihaza güvenli biçimde erişilir, sonra ağ yapılandırılır, en son izleme ve yedekleme kurulur. Aşağıdaki adımlar Cisco IOS XE çalıştıran Catalyst switch’ler içindir; komutlar örnek değerler içerir ve kendi adresleme planınıza göre uyarlanmalıdır.
1. Fiziksel kurulum ve konsol erişimi
Cihazı kabine yerleştirip topraklamayı yaptıktan sonra konsol kablosuyla bağlanın. Varsayılan seri ayarları 9600 baud, 8-N-1’dir. İlk açılışta gelen yapılandırma sihirbazını atlayıp doğrudan komut satırından ilerlemek, neyin ayarlandığını bilmeniz açısından daha temiz bir sonuç verir.
Başlamadan önce yazılım sürümünü ve donanımı kaydedin:
show version
show inventory
2. Cihaz adı ve yönetici hesabı
Cihaza anlamlı bir ad verin ve yerel bir yönetici hesabı oluşturun. Parolalar güçlü bir özet algoritmasıyla saklanmalıdır.
configure terminal
hostname KAT2-SW01
username yonetici privilege 15 algorithm-type scrypt secret <parola>
enable algorithm-type scrypt secret <parola>
service password-encryption
3. Yönetim erişimi: SSH
Telnet trafiği şifresizdir; yönetim erişimi yalnızca SSH ile yapılmalıdır. SSH için bir alan adı ve RSA anahtarı gerekir.
ip domain name ornek.local
crypto key generate rsa modulus 2048
ip ssh version 2
line vty 0 15
transport input ssh
login local
exec-timeout 10 0
Yönetim trafiğini kullanıcı trafiğinden ayırmak için ayrı bir yönetim VLAN’ı kullanın:
vlan 99
name YONETIM
interface vlan 99
ip address 10.10.99.11 255.255.255.0
no shutdown
ip default-gateway 10.10.99.1
Kurum büyüdükçe yerel hesaplar yerine merkezi kimlik doğrulama (TACACS+ ya da RADIUS, örneğin Cisco ISE ile) tercih edilir.
4. VLAN, trunk ve erişim portları
Önce VLAN’ları tanımlayın, sonra portları rollerine göre ayarlayın.
vlan 10
name KULLANICI
vlan 20
name SES
Uplink portları trunk olarak yapılandırılır ve yalnızca gereken VLAN’lara izin verilir:
interface TenGigabitEthernet1/1/1
description OMURGA-UPLINK
switchport mode trunk
switchport trunk allowed vlan 10,20,99
Erişim portları tek bir veri VLAN’ına atanır. Kullanıcı portlarında PortFast ve BPDU Guard birlikte açılır:
interface range GigabitEthernet1/0/1 - 48
switchport mode access
switchport access vlan 10
switchport voice vlan 20
spanning-tree portfast
spanning-tree bpduguard enable
Kullanılmayan portları kapatın ve trafik taşımayan boş bir VLAN’a alın. Açık bırakılan boş port, yetkisiz bir cihazın ağa girmesi için en kolay yoldur.
5. Spanning tree
Döngüleri önleyen spanning tree, varsayılan ayarlarla bırakılmamalıdır. Hızlı yakınsayan bir mod seçin ve kök köprünün hangi cihaz olacağını tesadüfe bırakmayın; kök köprü omurga switch’inde tanımlanır.
spanning-tree mode rapid-pvst
Omurga switch’inde:
spanning-tree vlan 10,20,99 root primary
Aynı dolapta birden fazla switch varsa StackWise ile yığınlama yönetimi ve yedekliliği kolaylaştırır; yığın kuruluyorsa üye öncelikleri de bu aşamada belirlenir.
6. Saat, günlük ve izleme
Saat eşitlemesi olmadan günlük kayıtları (log) birbiriyle karşılaştırılamaz. NTP ve merkezi günlük sunucusu ilk kurulumun parçası olmalıdır.
ntp server 10.10.99.5
clock timezone TRT 3 0
service timestamps log datetime msec localtime show-timezone
logging host 10.10.99.6
İzleme için SNMPv3 ya da model destekliyorsa telemetri kullanın; SNMP’nin eski sürümleri (v1 ve v2c) kimlik bilgilerini şifresiz taşır.
7. Kaydetme, yedekleme ve doğrulama
Yapılandırmayı kalıcı hale getirin ve bir kopyasını cihazın dışında saklayın:
copy running-config startup-config
Teslimden önce şu çıktılarla durumu doğrulayın:
show interfaces status
show vlan brief
show interfaces trunk
show spanning-tree summary
show ip ssh
show ntp status
Son olarak yazılım sürümünü kontrol edin. Cihaz fabrikadan eski bir sürümle gelmiş olabilir; IOS XE yükseltme rehberinde sürüm seçimini ve güvenli geçişi anlatıyoruz.
Kısa kontrol listesi
- Cihaz adı, yönetici hesabı ve güçlü parola tanımlandı
- Telnet kapalı, yalnızca SSH sürüm 2 açık
- Yönetim VLAN’ı kullanıcı VLAN’larından ayrı
- Trunk portlarında izin verilen VLAN listesi sınırlı
- Erişim portlarında PortFast ve BPDU Guard açık
- Kullanılmayan portlar kapalı
- Kök köprü elle belirlendi
- NTP ve merkezi günlük çalışıyor
- Yapılandırma kaydedildi ve yedeği alındı
Özet
İlk kurulumda atlanan her adım ileride bir arıza ya da güvenlik açığı olarak geri döner. Sırayı izlemek ve her adımı doğrulama komutuyla kapatmak, yönetilebilir bir ağın temelidir. F2, Cisco switch projelerinde kurulum, yapılandırma ve devreye alma sürecini tek elden yürütür; teklif formundan bize ulaşabilirsiniz.