目录
Basic
Network layer
&*&
IP 互联网协议
分类
分层次
特殊地址
IP头
第一行
第二行
第三行
第四行
第五行
第六行
Transport Layer
TCP(协议号6)
头部信息
第一行
第二行
第三行
第四行
第五行
第六行
三次握手:
Feature
UDP
头部信息(头部长度固定为8个字节)
第一行
第二行
数据完整的传递过程
应用层
协议
其它协议
ICMP互联网消息控制协议
ARP协议地址解析协议(通过IP找MAC)
LAN 局域网
网络设备工作原理
物理层设备
数据链路层:switch
网络层:router
PPP
特点
组件
认证协议:支持单向和双向认证
角色
MLP Multilink PPP:多链路PPP捆绑
DNS
角色
DHCP
设备角色
消息类型
租期问题
线缆接口协议对照
CDP与LLDP
CDP
LLDP
Switches
VLAN & LAN
&*&
VLAN(虚拟本地局域网)技术
交换机的VLAN模式
Access模式
trunk模式
DTP
native VLAN
VTP
工作模式
默认参数
STP
&*&
二层环路带来的隐患
选举(选小)
选举树根
选举参数
多种模式
STP优化
端口聚合:以太网链路捆绑技术
动态协商
静态配置(手工指定)
注意点*
双方角色
三层网关冗余
HSRP 热备份协议(私有协议)
VRRP 虚拟路由冗余协议(公有)
GLBP 网关负载均衡协议(私有协议)
角色
消息封装
选举
负载均衡方式
Routers
&*&
Vlan间路由(inter-vlan-routing)
单臂路由(节省线缆和接口数量)
静态路由
路由表
ip route 子网 mask 出接口 下一跳
本地环回测试接口
路由器:三层设备(识别数据的三层头部)
路由表:IP子网/mask------port映射
网关 gateway (针对PC)
动态路由协议分类
按照范围分类
按照路由学习方式分类
RIP&RIPng
&*&
消息封装
路由信息
RIP防环机制
缺点
RIPng
GRE:通用路由封装协议
配置
EIGRP
&*&
feature
基本时间(两端的时间不要求一致)
消息类型
路由学习/计算
路由汇总
自动汇总:针对进程
手工汇总:针对接口
优化问题
三张表
认证
MD5认证(密文认证)配置
宣告
通配符 32bit
相关值
路由信息
metric:带宽,可靠性,延时,负载,MTU
默认路由
极端汇总
network 0.0.0.0
重分布静态默认
命名EIGRP
OSPF
&*&
路由器ID (Router ID)
通配符
router-id(RID)
虚连接 virtual-link
缺省路由下放
cost计算
SPT 最短路径树
OSPF路由汇总(始发路由器可以汇总)
OSPF组 步调计时器(cisco设计)
OSPF消息
消息头(基本头)
消息类型
Hello
DBD
LSR
LSU
LSACK
工作过程
DR/BDR
路由器角色
选举方式
网络类型
邻居关系建立
OSPF选路规则
多区域
区域划分
角色
ABR
BBR
ASBR
域外路由传递
特殊区域
OSPF认证
认证方式
认证配置方式
OSPF option
LSA
头部
类型
LSA 1 :Router-LSA
LSA 2:network LSA
LSA 3:summary-network
LSA 4:ASBR Summary
LSA 5:AS External
LSA 7:NSSA-external-LSA
OSPF产生新的LSA的条件
Access-Control-List
配置分类
编号ACL
命名ACL
配置过程
匹配规则
NAT
实现
实现方式
静态NAT
动态NAT
NAPT 网络地址端口转换
NAT sever:
QoS
&*&
质量体现
QoS模型
拥塞管理
RED
WRED
队列技术
流量分类
流量监管
令牌桶:对流量进行分类
BGP:边界网关协议
&*&
BGP认证
汇总(在进程下)
ASN ……> By IANA
基本思想
三张表
选路
BGP规则
基本配置
报文
消息类型
状态机
属性
类型
公认属性:所有BGP设备必须识别
可选属性:不要求所有BGP设备识别
Local-preference(LP):本地优先级
选路参数
MPLS
&*&
previous
特殊/保留标签 0-15
角色
设备角色
方向角色
MPLS动作
FEC 转发等价类
转发原理
VPN
运营商VPN设备角色
实现过程
配置
排障
PBR
IPv6
&*&
特点
地址格式
地址的(接口ID)自动获取
ICMPv6
地址分类
单播地址link-local
组播地址 FF00::/8
任意播地址(目前的现网环境未实现)
报文头部
基本报文头(必选)长度固定
扩展报文头(可选)
IPv6 route base
RIPng
OSPFv3
EIGRP for IPv6
BGP for IPv6 - EGP
Security
端口安全技术
三种安全MAC地址的区别
SSH 安全壳协议:实现以加密的方式进行远程登录
对称加密
非对称加密算法
DHCP安全
配置流程
密码破解
实验
System
设备管理
设备角色
流程
Cisco设备文件系统
主板/存储/CPU/接口
AAA
content
通信协议
Radius 公有协议
TACACS+ 私有协议
Cisco设备初始化
版本version 4
寻址长度 32 bit
寻址空间 2^32=42.9亿 0.0.0.0-255.255.255.255
表达方式:二进制 00100001 01001000
三点分十进制
通过第一个字节区分地址类型
classA |
第一位为0 |
0.0.0.0-127.255.255.255 |
单播 |
B |
前两个bit为10 |
128.0.0.0-191.255.255.255 |
|
C |
head为110 |
192.0.0.0-223.255.255.255 |
|
D |
head为1110 |
224.0.0.0-239.255.255.255 |
组播 |
E |
head为1111 |
240.0.0.0-255.255.255.255 |
科研使用 |
可配地址:1.0.0.0-223.255.255.255(127除外)
公有地址:可以在Internet中进行通信的地址,A/B/C里除了保留地址和私有地址外
私有本地测试地址:本地局域网通信
A |
10.0.0.0/8 |
B |
172.16.0.0/16-172.31.0.0/16 |
C |
192.168.0.0/24-192.168.255.0/24 |
version |
版本4bit |
Header length |
头部长度4bit |
Type of service (ToS) |
服务类型8bit对流量进行区分对待,为QoS功能提供底层流量分区 |
total length |
总长度,16bit,包含IP头在内的总数据长度 |
Identification |
标识:报文分片ID区分 |
Flag |
标志:通知对端是否是最后一片 |
Fragment off set |
片偏移:报文切片的偏移量 |
Time To Live(TTL) |
8bit,生存时间,数据可以传递的最大跳数(255) |
Protocol |
8bit,协议号,表示上层的协议类型0-255 |
Header check sum |
16bit,头部校验和,对IP头部进行差错校验 |
source IP address
destination IP address
Option |
可选字段(特殊IP头参数)可有可无 |
Padding |
填充字段,使用填充字段可以弥合option不足4Byte |
TCP |
UDP |
面向连接 |
无连接 |
可靠传输 |
不提供可靠传输 |
流量控制 |
不提供流量控制 |
传输速度慢 |
快 |
协议开销大 |
开销小 |
封装在IP(网络层)头部之后,数据之前;20字节-60字节,非固定长度
端口号对照表 |
||
端口号 |
封装层 |
协议 |
20 数据连接/21 控制 |
TCP |
FTP文件传输服务 |
22 |
TCP |
SSH安全壳协议 |
23 |
TCP |
Telnet远程登录 |
25 |
TCP |
SMTP简单邮件传输协议 |
53 |
UDP |
DNS域名系统 |
67 服务器/68 客户端 |
UDP |
DHCP动态主机配置协议 |
80 |
TCP |
HTTP超文本传输协议(web页面) |
161 |
UDP |
SNMP简单网络管理协议 |
443 |
SSL安全套接层协议 |
|
https= |
HTTP+SSL |
Source port |
源服务端口16bit(随机) |
Destination port |
目的服务端口16bit;65536个端口;0-1023知名端口,固定分配给了某个服务;1024-非知名端口 |
* port是传输层独有的内容,区分服务,区分上层应用
Sequence number序列号32bit2^32个序列号:对报文进行排序
Acknowledge number确认号:对接收到的(具体序号)的消息进行确认
Headerlength |
头部长度:4bit |
|
Reserve |
预留字段(保留;全0)6bit |
|
Flag |
位6bit标识位 |
URG紧急指针位为1有紧急事件要处理 |
ACK:确认位,对接收到的消息进行确认 |
||
PSH:传送 |
||
RST:复位TCP连接 |
||
SYN:初始化请求位,请求建立TCP连接;1置位,0置零 |
||
FIN:结束请求位,请求结束TCP连接 |
||
Window |
窗口大小,标识当前主机可以单次接收的数据大小16bit |
Checksum |
校验和,对TCP消息进行差错校验(头部校验) |
Urgent pointer |
紧急指针(配合URG)指向需要紧急处理的消息的位置 |
Options
padding
作用:建立双向连接
Source port |
源端口 |
Destination port |
目的端口 |
Length |
长度:UDP头+数据长度 |
Checksum |
校验和:对报文进行差错校验 |
每一种应用都属于应用层协议(HTTP、FTP、TFTP简单文件传输协议、SNMP简单网络管理协议、NTP网络时间服务协议)
HTTP |
超文本传输协议 |
web页面应用 |
FTP |
文件传输协议 |
文件下载 |
TFTP |
简单文件传输协议 |
文件下载 |
SNMP |
简单网络管理协议 |
网管服务 |
NTP |
网络时间服务协议 |
时钟服务 |
ICMP |
互联网消息管理协议 |
网络测试应用 |
网络相关应用:
路由协议应用(RIP、OSPF、EIGRP、BGP)
ICMP消息直接封装在IP层之上,没有使用到传输层协议:IP头号为1
作用:
type……code区分:
8……0 |
ICMP Echo Request |
回声请求 |
0……0 |
ICMP Echo Reply |
回声应答 |
连通测试工具ping
协议内容:
消息类型:
ARP reply 应答
ARP request 请求
消息封装:ARP消息封装直接封装在Ether2之上
ARP消息的内部内容
Send IP:发送者IP
Send MAC:发送者MAC
Target IP:目标IP
Target MAC:目标MAC
type:request/reply
Hardware Address Length:硬件地址长度(6字节)
Internet Address Length:网络地址长度(4字节)
协议
1.HUB 集线器
2.线缆
1)电线
• T-568A:绿白 绿 橙白 蓝 蓝白 橙 棕白 棕
• T-568B:橙白 橙 绿白 蓝 蓝白 绿 棕白 棕 (较常用)
分类:
直通线 straight-through |
两端全为A或全为B |
交叉线 crossover |
一端为A另一端为B |
DTE数据终端设备(不提供时钟) |
PC、服务器、路由器 |
DCE数据通信设备(提供时钟) |
Switch、HUB、Modem、CSU/DSU |
同种设备交叉线,异种设备直通线
水晶头标准:RJ-11;RJ-45
2)光纤
Point to Point Protocol 点对点协议(HDLC 高级数据链路控制协议、FR帧中继、ATM异步传输)
3次握手,定期发出挑战,以确保远程节点有有效的密码。
MD5
作用:提升带宽,负载均衡,提升冗余
域名系统 Domain Name System:将域名解析成IP地址
动态主机配置协议:自动分配IP地址及其他参数(DNS;Domain 那么),对IP地址进行集中管理
封装在UDP之上
需要在一个广播域
source ip:0.0.0.0
destination ip:255.255.255.255
默认为86400s=24小时
续租时间:
广域网线缆 |
串行线缆 |
串行接口 |
PPP/HDLC等 |
以太网线缆 |
双绞线 |
以太网接口 |
以太网协议 |
邻居发现协议 :用于发现直连设备(私有)思科设备默认开启CDP,接口周期性通告CDP消息 60s/deadtime 180s
链路层本地发现协议(公有)
终端 |
PC、Server、Phone、Pad |
|
互联设备 |
NIC:网卡 |
有线:电信号/光线信号 |
无线 |
||
Access Media |
传输介质,电信号线缆,光信号线缆,无线介质 |
|
Network Device网络设备 |
Router,Switch |
作用:隔离广播域
本质:virtual/logical switch
访问模式(连接终端:PC/Server/router)
一个Access接口只能属于一个VLAN
1.主干道模式(交换机之间互联的模式)
2.trunk接口 当指定封装模式为dot1q后,会在发送数据时,在Ethernet2数据帧中添加tag字段
Dynamic trunk protocol 动态Trunk协议
作用:协商端口模式
1.Access
2.trunk
3.Dynamic 动态协商
Dynamic Auto
Dynamic desirable
本征VLAN:
思科私有(VLAN trunk protocol)自动同步VLAN
**VTP配置前需要将所有交换机之间的互联接口配置trunk
• 每个广播域选一个树根
• 在每个非根交换机上选举一个RP根端口
• 距离是跟开销/成本最低的端口
*^^* F口100M,cost 19
G口1000M,cost 4
• 在每条链路上选举一个指定端口DP
• 指定负责为链路转发流量的端口,比较链路上的两个端口的端口优先级,优先级数值越小,优先级越高
• 阻塞非根/非指定端口
BPDU 桥协议数据单元:
TCN BPDU
Protocol ID : 0x0000
Version : 802.1D (0)
PVID:0x0-STP 0x2-RSTP 0x3-MSTP
Message Type: 0x00 Configuration(选举);0x80 TCN(收敛)
BPDU Timer
BPDU多播地址:01:80:c2:00:00:00
·Message Age:最大存活时间(20S)
Hello Time:根桥连续发送BPDU的间隔(2S)
Forward Time:SW在监听和学习状态所停留的时间(15S)
1.老化时间(blocking)(loss of BPDU detected)max age=20s
2.监听时间(listening)forward delay=15s
3.学习时间(learning)forward delay=15s
端口状态:
disable,blocking,listening,learning,Forwarding
监听BPDU |
学习MAC |
帧转发 |
|
Blocking |
√ |
× |
× |
Listening |
√ |
× |
×(选举Root/RP/DP) |
Learning |
√ |
√ |
× |
Forwarding |
√ |
√ |
√ |
802.1w
新增边缘端口(host/server/router/other终端)
·RSTP定义了3种端口状态:
Discarding/Learning/Forwarding
(Discarding <->STP:Disabled/Blocking/Listening)
P-RSTP:
blocking,learning,Forwarding
·RSTP端口角色:
RP:同STP
DP:同STP
新增:
Alternate Port(替代端口):AP
从其他SW收到BPDU的那个端口。比不过人家的BID,就成为AP(BLK)
如果本SW的RP故障,AP就成为RP。
Backup Port(备份端口):BP
从本SW收到BPDU的那个端口。比不过人家的PID,就成为DP(BLK)
如果本SW的DP故障,BP就成为DP。
Edge Port (边缘端口)=== CISCO的PORTFAST
RSTP的快速转换只能在点到点的链路上使用
·RSTP BPDU的格式:
取消了TCN-BPDU
在Flag字段总共8 bit,802.1D中只用到2 bit,
RSTP用到其他6 bit来完成端口状态和角色的编码。
Version: 2
Message Type : 2
P/A机制:Proposal 提议/Agreement 同意
DP接口处于非转发状态下发起proposal;
RP接口收到proposal后,阻塞所有非边缘端口,回复agreement
DP/RP全部直接恢复转发
802.1s
1.MST对vlan分组(Instance)
2.每个分组可以有独立的STP,实现L2负载分担
生成树名称 |
协议 |
端口角色 |
端口状态 |
STP |
802.1D |
RP, DP |
disabled, blocking, listening, learning, forwarding |
PVST(cisco) |
|||
RSTP |
802.1W |
RP, DP, AP, BP |
discarding, learning, forwarding |
RPVST(cisco) |
blocking, learning, forwarding |
||
MSTP |
802.1S |
·BPDU防护:
对于设置了PortFast接口,却收到了BPDU,如果设置了BPDU防护,就能将此接口关闭,而不会进入生成树状态。且默认情况下是要手动才能恢复
·BPDU过滤:
不发也不收
通过使用BPDU过滤,能够防止向host发送不必要的BPDU。
收到BPDU的话,不会禁掉端口,只是不理会
注意:
如果在全局下配置,从端口收到的BPDU,不会禁掉端口,会转为正常的STP 状态
如果在接口下配置,从端口收到BPDU的话,会丢弃
如果在同一接口设置guard/filter,f优于g
·根保护:
能够将接口强制设为DP,进而防止周围SW成为Root。
设置了根保护的端口如果收到了一个不同于原BPDU的新的BPDU,它将把本端口设为blocking禁止状态,过一段时间,如果没再收到BPDU,它会恢复端口,这一点不同于根防护。
建议在去往根桥的上行端口配置:
测试:将其他SW变成根桥,看原来根桥的现象:
·环路保护:
防止出现单向链路故障,接口处于DP-blocking(loop_inc)
当STP中的BLK端口错误的过渡到FWD状态,有可能出现环路。
启用Loopguard的接口,当出现以上问题,将自动转为inconsistent状态
只需要在本端启用就可以.且可以对每个vlan上
建议做在所在RP和AP上。
(FHRP 首跳(PC)冗余路由协议)
角色:
HSRP VRRP 相同点
1. 单活 首跳冗余协议
2. 可以进行主被切换
3. 惩罚,跟踪
4. 优先级范围 0-255
5. 默认优先级=100
HSRP VRRP 不同点
1. VRRP 1.master+N*backup / HSRP | 1.active+1*standby+N*listen(backup)
2. VRRP组ID 1-255 / HSRP 0-255
3. VRRP 支持特殊优先级 0放弃master/255 IP地址拥有者 / HSRP不支持特殊优先级
4. VRRP 虚拟IP 真实IP 可以重合 / HSRP 不允许将虚拟地址设置真实地址。
5. VRRP 状态 init backup master / HSRP init listen speak standby active
6. VRRP master 发送消息 / HSRP speak / standby/active 发送消息
7. VRRP 消息地址224.0.0.18 / HSRP 224.0.0.2
8. VRRP 1s holdtime=3*1+Skew_time / 3s 10s
9. VRRP master 默认支持抢占 / HSRP active 默认不被抢占,standby默认可以抢占
角色:
配置:
SLA:服务等级承诺,监控上行链路状态/质量
使用SLA方式检测 上行链路,联动track追踪,联动VRRP惩罚
与上者最大的区别:多活FHRP协议
支持1024个组
多活负载均衡备份
TLV:
Type Length Value
Second:AVF2 MAC
权重:AVG分配AVF使用参数
Vlan:
功能:负责转发不同子网的数据
通过动态路由协议,可以在路由器之间自动传递路由条目
不同的路由协议度量网络方式:
AS:自治系统(自己管理自己系统范围)
特点:IGP中的矢量协议,适用于中小型网络
Metric:度量方式:跳数(针对路由器之间)最大跳数:逻辑15跳。
版本:
时间:
老化时间:30*6=180s,6个周期没有收到response后老化掉
与RIP相比
相同点:
不同点:
作用:实现基本VPN功能
消息封装:封装在网络层消息之上,协议/下一首部 ,复用号码 88,目的地址:224.0.0.10
Passive Interface 沉默接口(连接主机/sever 端口):
路由防止环路:
管理距离:
常用的3种:
条件:发送的路由和发送的接口不在同一个主类网络
特点:自动汇总成主类
* 邻居建立 AS号码必须一致
(参考带宽/实际带宽+延时/10)*256
在接口下配置,只传递汇总之后的默认路由,不传递明细路由
表示路由器身份信息,在创建OSPF进程/重启OSPF进程的瞬间
格式:32bit 三点分十进制
使用场景:
优选规则:
OSPF 路由器唯一的身份信息,不允许冲突
原理:ASBR发送LSA5
LSA ID 0.0.0.0/mask 0.0.0.0/metric 1 type 2
定期按组打包时间:240s
封装在IP头部之上,协议号89
SIP:接口IP地址
DIP:
邻居关系的建立/维护
链路状态请求(LSA三要素):LSA请求消息,通过LSA摘要信息,请求LSA完成信息
链路状态更新(完整LSA):LSA更新消息(存储LSA真正的内容),对LSR做确认,发送完整的LSA信息
链路状态确认(LSA完整头):对LSU的确认
选举时间:waiting-timer=dead time
选举方式:使用hello消息(比大)
在MA网络中选举,每个MA网络中都有一个DR/BDR选举
根据hello消息选举
不同的网络类型,建立邻居关系方式不同
网络类型 |
接口二层协议 |
||
MA(≥2) |
BMA |
带有广播的多路访问 |
Ethernet2/802.3 |
NBMA |
无广播的多路访问 |
Frame-relay,ATM异步传输网络 |
|
P2P(=2) |
P2P |
点到点 |
PPP/HDLC/Tunnel |
P2MP |
一个接口可以建立多个点到点 |
Ethernet2/802.3 |
|
P2MP NB |
点到多点非广播,多个点到点,每一个点到点里都不能使用广播(私有) |
无二层协议对应,须手工配置,所有设备之间都是邻接关系 |
|
Loopback(私有) |
网络类型不能修改,但是可以被修改 |
loopback |
*^^* 在OSPF建立邻居关系时,两端子网掩码在MA网络中需要匹配,在P2P网络中不需要匹配
邻居状态机(状态切换机制)
骨干区域必须连续,不允许被分割
(Area Border Router) 区域边界路由器
责任:将区域x内部学习到的路由信息传递到区域y
(BackBone Router)骨干路由器
(AS Boundary Router)执行了重分布操作的路由器
*^^*
认证方式 |
类型 |
认证数据 |
空认证 |
null |
000000000000 |
明文认证 |
simple |
明文密码 |
摘要认证 |
MD5 |
摘要信息(密文),对密码哈希运算,无法逆运算 |
Hello;DBD;LSA头;E bit
LSA Type |
LSA ID |
ADV-Router |
产生者 |
描述信息 |
传递范围 |
|
LSA 1 |
Router-LSA |
通告者/产生者RID |
All Routers |
链路状态 |
区域内部 |
|
LSA 2 |
Network-LSA |
伪节点RID |
DR-RID |
MA-DR |
MA中相连的routers/mask |
区域内部 |
LSA 3 |
Summary-network |
传递的路由信息的子网号码 |
ABR的RID |
ABR |
域间路由信息 |
区域内部 |
LSA 4 |
Summary-ASBR |
ASBR的RID |
ABR的RID |
ABR |
ABR-ASBR路径的cost/ |
区域内部 |
LSA 5 |
AS-external |
路由器的子网号 |
ASBR的RID |
ASBR |
AS外部的路由信息 |
除特殊区域外的AS |
LSA 7 |
NSSA-external |
外部路由子网号 |
NSSA-ASBR-RID |
NSSA-ASBR |
AS外部的路由信息 |
NSSA区域内 |
独有:Attached Router;MA:子网掩码
周期性更新:3600s/2
修改接口的IP地址/子网掩码/接口开销/接口网络类型
该接口邻居关系建立/中断
访问控制列表:匹配工具;permit 允许;deny 拒绝
in:控制入方向流量
out:控制出方向流量
网络地址转换:私有地址和公有地址进行转换,实现私有IP地址访问Internet
特点:一(私有)对一(公有)转换关系
ACL地址段,动态匹配公有地址池
通过一个公有IP地址实现公司内网inside所有主机访问Internet
流程
• ACL匹配私有地址
• 将ACL绑定给出接口,并执行NAPT
提供一个公有的IP地址,映射内网某一台服务器的私有地址
NAT server保护
Quality of Service 服务质量,网络流量优化技术:使流量进行差分对待,使优先级高的流量优先转发
本质:根据流量进行差分对待,使优先级高的流量获取更多资源
早起随机检测(早检测,早丢弃,随机丢)
低门限,高门限,最大丢弃概率
专门解决伪丢弃出现的滑窗问题
加权早期随机检测(早检测,早丢弃,加权丢)
只能对TCP起效,对UDP不起效
2层分类 |
802.1P in 802.1Q |
3bit优先级 0~7 |
2.5层分类 |
MPLS exp |
3bit 0~7 |
3层分类 |
IPv4,IPv6 Type Of Service(TOS) |
8bit |
DSCP(区分服务代码点) 对流量的具体分类:
Tc=Bc/CIR
汇总方式(默认不汇总)
ASN版本:
EGP:外部网关协议(AS之间使用,AS之内也可以使用)路径矢量
侧重点:选路
邻居表
BGP表
路由表
最优路由,传递给邻居并加表
下一跳规则
路由传递规则
路由反射器
从反射客户端学习到的路由信息,可以传递给所有对等体
从所有对等体学习到的路由信息,可以传递给所有反射客户端
从非客户端学习到的路由信息,不允许传递给非客户端
BGP联盟
邻居关系
原因:
好处:
路由发布
TCP之上,端口179
作用:防止环路/标记/选路
community 团体属性
MED 多出口鉴别器
多协议标签交互(2.5层协议)
3:隐式空标签
MPLS将一个路由条目视为一个等价类,MPLS为一个等价类分配一个标签
私有网络互联
Policy-Base-Route 策略路由(针对数据包的源地址来选路)
不会影响路由表
128bit 2^128地址
冒号分 16进制:
128bit分成8组,1组16bit,16bit 四个16进制数值
XXXX:XXXX:XXXX:XXXX:XXXX:XXXX:XXXX:XXXX
支持简写:
前边的0可以省略
连续的0简写为::,双冒号只能使用一次
地址组成:
前缀ID PI:前64bit
子网(接口)ID II:后64bit
子网判断:两个地址的前缀ID是否相同
EUI-64-MAC-for-address:
例:aa-bb-cc-00-11-22
自动生成IPv6地址(PI+II):
互联网消息控制协议v6,封装在IPv6之上,next header=58
ping测试 ICMPv6 Echo request
traceroute
新功能:NDP功能 邻居发现协议
区分
• 001x……(x为二进制数值)
• 前48bit为全局路由前缀:2^(48-3)个;每一个组织或个人都可以申请;剩余的16bit为子网ID
可用时间位: 9-13bit
组地址范围位: 13-16bit
特殊地址:
FF01::1 |
All nodes(node-local)多播 |
FF01::2 |
All routers(node-local) |
FF15::1 |
站点内的临时组 |
FF0E::8 |
全局的永久组 |
FF02::1 |
所有组播设备使用 nodes of link local |
FF02::2 |
所有IPv6组播路由器 routers of link local |
FF02::5 |
所有OSPFv3路由器使用 |
FF02::6 |
所有OSPFv3的DR/BDR使用 |
FF02::9 |
所有RIPng路由器使用 |
FF02::A |
All EIGRPv3 routers |
FF02::B |
Mobile agents |
FF02::C |
SSDP |
FF02::D |
All PIM Routers |
第一行
第二行
source IPv6 address 128bit
destination IPv6 address 128bit
特点:
流程:
• 特点
• 学习IPv6路由
• 子主题 2
• 流程
• 配置OSPFv3
• 配置OSPFv3的router-id
• 激活OSPFv3接口,进入进程、区域
• 流程
• 配置进程
• 配置RID
• 配置接口,激活
安全产品:ASA;FirePower;ISE;WAF:Web Application Firewalls
静态安全MAC地址
配置的静态MAC地址存储在地址表中,并添加到交换机的运行配置中。当接口出现up/down的时候,静态配置的安全地址表依然保留。
动态安全MAC地址
动态MAC地址是动态获取的,并且仅存储在地址表中,以此方式配置的MAC地址在接口出现up/down或者交换机重启时将被移除
粘滞安全MAC地址(sticky MAC)
先动态的学,学到之后在“粘”起来形成静态。在接口up/down后仍能保存,而在使用write后,这些sticky安全地址将被写入start-up config,即使重启也不会丢失。
DHCP snooping监听机制
攻击方式 |
防范 |
|
饿死攻击 |
外层MAC地址不修改,修改里层CHADDR |
DHCP snooping check CHADDR |
外层MAC里层CHADDR同时修改 |
||
serve仿冒攻击 |
信任端口,discover消息只向信任端口转发 |
NTP 网络时间协议:设备的时钟同步
默认端口:UDP之上的1812 和1813
terminal Access controller Access control system plus 终端访问控制器访问控制系统 TCP 49端口
IOS:思科网络设备操作系统:
RAM(输入命令)断电丢失
ROM(IOS)
NVRAM(cfg配置文件)可以把RAM里的文件保存