
Коммутатор Cisco Nexus 2000 Series Fabric Extender (N2K-C2148T-1GE) – это устройство уровня доступа с 48 портами 1GBASE-T и четырьмя портами uplink 10G SFP+. Он работает в связке с родительским коммутатором Nexus 5000/7000/9000, расширяя его возможности без необходимости управления отдельным устройством. Правильная настройка критически важна для обеспечения стабильной работы сети, особенно в средах с высокими требованиями к задержкам и пропускной способности.
Перед началом настройки убедитесь, что у вас есть доступ к родительскому коммутатору Nexus (например, N5K-C5672UP или N9K-C93180YC-FX) с установленной лицензией LAN_ENTERPRISE_SERVICES_PKG. Также потребуется кабель консоли RJ-45 – DB-9 (или USB-адаптер) и терминальная программа (например, PuTTY или SecureCRT) с параметрами: 9600 бод, 8 бит данных, без четности, 1 стоп-бит, без управления потоком. Подключите FEX к родительскому коммутатору через uplink-порты с использованием кабелей SFP+ DAC или оптических модулей SFP-10G-SR/LR.
Основные этапы настройки включают: привязку FEX к родительскому коммутатору, конфигурацию VLAN, настройку PoE (если требуется), проверку статуса портов и мониторинг трафика. Ошибки на любом из этапов могут привести к потере связи с устройством или некорректной маршрутизации трафика. Например, неправильно указанный fex-id (идентификатор Fabric Extender) вызовет отказ в инициализации, а отсутствие команды pinning max-links 1 на uplink-портах может привести к неравномерному распределению нагрузки.
В этом руководстве рассмотрены ключевые команды и последовательность действий для базовой и расширенной настройки. Особое внимание уделено диагностике: использованию show fex, show interface status и show interface counters errors для выявления проблем с подключением или производительностью. Также приведены рекомендации по оптимизации, такие как настройка storm-control для защиты от широковещательных штормов и применение port-security для ограничения доступа.
Подключение к коммутатору через консоль и базовая проверка оборудования

Для подключения к Cisco Nexus 2148T через консоль используйте кабель RJ-45 – DB-9 (rollover) или адаптер USB-to-Serial с параметрами: 9600 бод, 8 бит данных, без четности, 1 стоп-бит, без управления потоком. Подключите кабель к порту Console на передней панели коммутатора и к COM-порту ПК. Запустите терминальную программу (например, PuTTY или SecureCRT) и выберите соответствующий COM-порт. После успешного подключения нажмите Enter – появится приглашение switch(boot)# или switch#, если устройство уже инициализировано. Если соединение не устанавливается, проверьте целостность кабеля и настройки порта в диспетчере устройств Windows или через dmesg | grep tty в Linux.
После входа выполните базовую диагностику оборудования командами: show version – проверка версии ПО (NX-OS), серийного номера и uptime; show inventory – список установленных модулей и их состояния; show interface status – статус всех портов (включая 1GE и uplink). Для проверки питания используйте show environment power, а для температурных показателей – show environment temperature. При обнаружении ошибок (например, SFP not present или over temperature) отключите проблемный порт командой shutdown и замените неисправный компонент. Сохраните конфигурацию после проверки: copy running-config startup-config.
Настройка IP-адреса и параметров управления для удаленного доступа

Для удаленного управления коммутатором N2k c2148t назначьте IP-адрес на интерфейсе управления (VLAN 1 по умолчанию) или создайте отдельный VLAN для административного доступа. Используйте команду interface vlan 1, затем ip address <адрес> <маска> для статической конфигурации. Пример: ip address 192.168.1.2 255.255.255.0. Убедитесь, что адрес принадлежит той же подсети, что и управляющая станция, и не конфликтует с другими устройствами. Для динамического получения адреса через DHCP выполните ip address dhcp, но учитывайте риски нестабильного доступа при смене адреса.
Настройте параметры удаленного доступа через SSH или Telnet. Для SSH (рекомендуемый метод) выполните следующие шаги:
- Сгенерируйте ключи RSA:
crypto key generate rsa modulus 2048. - Включите SSH-сервер:
ip ssh version 2иline vty 0 15, затемtransport input ssh. - Создайте локального пользователя:
username <имя> password <пароль> privilege 15. - Ограничьте доступ по IP:
ip access-list standard SSH_ACCESS, затемpermit <IP_управляющей_станции>и примените к VTY-линиям:access-class SSH_ACCESS in.
Для Telnet (небезопасно) замените transport input ssh на transport input telnet, но избегайте его использования в производственных сетях.
Проверьте доступность и безопасность настроек. Выполните ping <IP_коммутатора> с управляющей станции, чтобы подтвердить сетевую связность. Для диагностики используйте show ip interface brief и show ssh. Отключите неиспользуемые сервисы: no ip http server и no ip http secure-server, если веб-интерфейс не требуется. Сохраните конфигурацию в энергонезависимую память: copy running-config startup-config. Для повышения безопасности регулярно обновляйте прошивку коммутатора и используйте сложные пароли.
Создание VLAN и назначение портов в соответствии с сетевой топологией

Для настройки VLAN на коммутаторе Cisco Catalyst 2148T-1GE выполните команды в режиме глобальной конфигурации. Создайте VLAN с идентификаторами, соответствующими сетевому проекту (например, VLAN 10 для серверов, VLAN 20 для рабочих станций, VLAN 99 для управления). Пример: vlan 10, затем name SERVERS. Назначьте порты коммутатора в режиме конфигурации интерфейса: interface GigabitEthernet1/0/1, switchport mode access, switchport access vlan 10. Для транковых портов (например, к другим коммутаторам) используйте switchport mode trunk и разрешите необходимые VLAN: switchport trunk allowed vlan 10,20,99. Проверьте настройки командой show vlan brief и убедитесь, что порты назначены корректно.
При назначении портов учитывайте физическую топологию сети: порты доступа должны соответствовать устройствам конечных пользователей (ПК, принтеры), а транковые – соединениям между коммутаторами или с маршрутизаторами. Для повышения безопасности отключите неиспользуемые порты: shutdown в режиме интерфейса. Если в сети применяется Voice VLAN (например, VLAN 30 для IP-телефонии), настройте его отдельно: switchport voice vlan 30. Для динамического назначения VLAN используйте протокол VTP, предварительно установив режим сервера: vtp mode server, vtp domain NETWORK. Синхронизируйте конфигурацию с другими коммутаторами в домене VTP, чтобы избежать расхождений в таблицах VLAN.
Конфигурирование транковых портов для передачи нескольких VLAN
Транковые порты на коммутаторе Cisco Nexus 2148T позволяют передавать трафик нескольких VLAN через один физический канал. Для их настройки используйте режим trunk с протоколом 802.1Q, который поддерживается по умолчанию. Начните с перевода порта в режим конфигурации интерфейса командой interface Ethernet1/1, где 1/1 – номер слота и порта.
Активируйте транковый режим командой switchport mode trunk. По умолчанию порт будет пропускать все VLAN, но для ограничения диапазона используйте switchport trunk allowed vlan 10,20,30-40. Это критично для безопасности: неиспользуемые VLAN не должны передаваться через транк, чтобы избежать утечек трафика или атак типа VLAN hopping.
Если транковый порт подключается к другому коммутатору, убедитесь в согласованности настроек на обоих концах. Несоответствие native VLAN или списка разрешенных VLAN приведет к потере трафика. Для диагностики используйте show interface trunk, который отображает состояние всех транковых портов, включая ошибки согласования.
При подключении к серверу или гипервизору (например, VMware ESXi) настройте порт как транковый, но ограничьте список VLAN только теми, которые необходимы виртуальным машинам. Для ESXi используйте команду switchport trunk allowed vlan add 50,60, чтобы добавить VLAN без сброса существующей конфигурации. Избегайте использования all – это упрощает администрирование и снижает риски.
На Nexus 2148T транковые порты поддерживают Dynamic Trunking Protocol (DTP), но его рекомендуется отключать для повышения безопасности: switchport nonegotiate. DTP может быть уязвим к атакам, а статическая настройка исключает нежелательное согласование режимов. Также отключите неиспользуемые протоколы, такие как VTP, если они не требуются в сети.
После применения конфигурации сохраните изменения в энергонезависимой памяти командой copy running-config startup-config. Для мониторинга трафика на транковом порту используйте show interface counters trunk, чтобы отслеживать объем данных по каждому VLAN. При обнаружении аномалий (например, резкого роста трафика в неиспользуемом VLAN) немедленно проверьте список разрешенных VLAN и native VLAN на обоих концах канала.
Настройка протокола STP для предотвращения петель в сети

Протокол Spanning Tree Protocol (STP) на коммутаторе Cisco N2K-C2148T-1GE предотвращает образование петель в сети второго уровня, блокируя избыточные пути. По умолчанию STP включен на всех портах, но требует настройки для оптимизации работы в конкретной топологии. Первым шагом проверьте текущую конфигурацию командой show spanning-tree, чтобы определить корневой мост, приоритеты и состояние портов.
Для назначения корневого моста вручную используйте команду spanning-tree vlan [VLAN_ID] root primary на выбранном коммутаторе. Это снизит приоритет устройства до 24576, гарантируя его выбор в качестве корня. Альтернативно, установите приоритет явно: spanning-tree vlan [VLAN_ID] priority [значение], где значение кратно 4096 (например, 4096 для минимального приоритета). Избегайте значений выше 32768, чтобы не конфликтовать с резервными мостами.
Настройте параметры таймеров STP для ускорения сходимости сети. По умолчанию hello-таймер равен 2 секундам, forward-delay – 15 секундам, max-age – 20 секундам. Для сетей с высокими требованиями к отказоустойчивости сократите таймеры до минимальных значений, рекомендованных Cisco: spanning-tree vlan [VLAN_ID] hello-time 1, spanning-tree vlan [VLAN_ID] forward-time 7, spanning-tree vlan [VLAN_ID] max-age 10. Учтите, что уменьшение таймеров увеличивает нагрузку на CPU коммутатора.
Для портов, подключенных к конечным устройствам (например, серверам или рабочим станциям), активируйте PortFast, чтобы ускорить переход в состояние forwarding: spanning-tree portfast. Это исключит 30-секундную задержку при подключении устройства. На портах, где PortFast включен, обязательно активируйте BPDU Guard для защиты от случайного подключения коммутаторов: spanning-tree bpduguard enable. При обнаружении BPDU порт будет переведен в состояние err-disabled.
В сетях с множеством VLAN используйте Rapid PVST+ (Per-VLAN Spanning Tree Plus) вместо классического STP. Включите его командой spanning-tree mode rapid-pvst. Rapid PVST+ обеспечивает быструю сходимость (менее 1 секунды) за счет механизма предложения-согласия (proposal-agreement). Для проверки состояния портов используйте show spanning-tree vlan [VLAN_ID] detail, чтобы убедиться в отсутствии петель и корректной работе протокола.
Настройте защиту от несанкционированных изменений топологии с помощью Root Guard. Активируйте его на портах, где не должен появляться корневой мост: spanning-tree guard root. Если порт получит BPDU с лучшими параметрами, чем у текущего корня, он перейдет в состояние root-inconsistent и заблокирует трафик. Для восстановления потребуется вмешательство администратора.
Для мониторинга событий STP используйте команды show spanning-tree inconsistentports и show spanning-tree summary. Логирование изменений состояния портов настройте через logging event spanning-tree. Включите SNMP-ловушки для оповещения о критических событиях: snmp-server enable traps spanningtree. Это позволит оперативно реагировать на проблемы, такие как смена корневого моста или блокировка портов.
При настройке STP на N2K-C2148T-1GE учитывайте ограничения платформы: максимальное количество экземпляров Rapid PVST+ – 128, а общее число активных портов STP не должно превышать 1024. Для сетей с большим количеством VLAN рассмотрите возможность использования MST (Multiple Spanning Tree), который объединяет VLAN в регионы и снижает нагрузку на коммутатор. Переключитесь на MST командой spanning-tree mode mst и настройте регионы с помощью spanning-tree mst configuration.
Применение списков доступа (ACL) для фильтрации трафика

На коммутаторе N2k C2148T списки доступа (ACL) настраиваются через ip access-list с привязкой к интерфейсам в режиме in или out. Для базовой фильтрации по IP используйте стандартные ACL (1–99), для расширенных правил – расширенные (100–199). Пример блокировки трафика с подсети 192.168.1.0/24 на интерфейсе GigabitEthernet1/1 в исходящем направлении:
ip access-list extended BLOCK_SUBNETdeny ip 192.168.1.0 0.0.0.255 anypermit ip any anyinterface GigabitEthernet1/1ip access-group BLOCK_SUBNET out
Для фильтрации по портам применяйте расширенные ACL с указанием протокола (tcp, udp) и портов. Например, запрет доступа к RDP (TCP 3389) из сети 10.0.0.0/8:
ip access-list extended BLOCK_RDPdeny tcp 10.0.0.0 0.255.255.255 any eq 3389permit ip any anyinterface Vlan10ip access-group BLOCK_RDP in
Проверяйте применённые ACL командой show ip access-lists и show running-config interface. Учитывайте порядок правил: коммутатор обрабатывает их сверху вниз, первое совпадение завершает проверку. Для временных ACL используйте time-range, например, для ограничения доступа в рабочие часы.
Резервное копирование и восстановление конфигурации коммутатора

Для резервного копирования конфигурации коммутатора N2k c2148t используйте команду copy running-config tftp: или copy running-config scp:. Укажите IP-адрес сервера и имя файла, например: copy running-config tftp://192.168.1.100/switch_backup.cfg. Перед выполнением убедитесь, что TFTP/SCP-сервер доступен и на нём открыт порт 69 (для TFTP) или 22 (для SCP). Рекомендуется сохранять копии конфигурации после каждого изменения, особенно перед обновлением ПО или заменой оборудования.
Храните резервные копии на выделенном сервере с ограниченным доступом. Избегайте использования локальных носителей (USB, SD-карты) из-за риска потери или повреждения данных. Для автоматизации процесса настройте cron-задачу на сервере, которая будет ежедневно забирать конфигурацию с коммутатора через SCP. Пример скрипта на Python с использованием библиотеки paramiko для автоматического копирования:
import paramiko
ssh = paramiko.SSHClient()
ssh.set_missing_host_key_policy(paramiko.AutoAddPolicy())
ssh.connect('192.168.1.1', username='admin', password='password')
sftp = ssh.open_sftp()
sftp.get('/volatile:running-config', '/backups/switch_backup.cfg')
sftp.close()
ssh.close()
Восстановление конфигурации выполняется командой copy tftp: running-config или copy scp: running-config. Перед загрузкой проверьте целостность файла контрольной суммой (например, md5sum на Linux). Если конфигурация повреждена, коммутатор может перейти в нерабочее состояние. Для критически важных сетей тестируйте восстановление на резервном оборудовании перед применением на основном.
При сбое загрузки конфигурации используйте режим восстановления через консоль. Подключитесь к коммутатору через COM-порт (скорость 9600 бод) и выполните load factory-default, затем reload. После перезагрузки загрузите последнюю рабочую копию конфигурации. Для ускорения процесса храните минимальную конфигурацию (VLAN, IP-адрес управления) в отдельном файле, чтобы быстро вернуть коммутатор в рабочее состояние.
Документируйте все изменения в конфигурации с указанием даты, автора и причины модификации. Используйте систему контроля версий (например, Git) для хранения резервных копий. Пример структуры репозитория:
/backups/
├── 2024-05-15_switch.cfg
├── 2024-05-16_switch.cfg
└── README.md
В README.md фиксируйте изменения, чтобы упростить откат к предыдущей версии при необходимости.
Проверка работоспособности и диагностика неполадок после настройки

После применения конфигурации выполните команду show interface status для проверки состояния всех портов. Обратите внимание на столбцы Status (должен быть connected или notconnect) и Vlan (соответствие назначенным VLAN). Если порт отображается как err-disabled, используйте show interface status err-disabled для выявления причины: чаще всего это port-security violation, BPDU guard или link-flap. Для восстановления порта введите shutdown и no shutdown в режиме конфигурации интерфейса, предварительно устранив первопричину.
Проверьте связность между устройствами с помощью ping и traceroute через управляющий интерфейс коммутатора. Если тесты не проходят, выполните show ip route и show arp для анализа таблиц маршрутизации и ARP. При отсутствии записей в ARP для соседних устройств убедитесь, что VLAN корректно настроены на транковых портах (show interface trunk) и что IP-адреса назначены в правильных подсетях. Для диагностики L2-проблем используйте show mac address-table – отсутствие MAC-адресов в таблице указывает на проблемы с транками или STP.
Для мониторинга нагрузки и ошибок на портах запустите show interface counters errors. Критические параметры: CRC (должен быть 0), giants (пакеты больше MTU), runts (пакеты меньше 64 байт). При обнаружении ошибок проверьте кабели (замените на сертифицированные Cat5e/6), скорость/дуплекс (show interface [номер] – должен быть full-duplex и согласованная скорость) и физическое подключение. Для анализа трафика в реальном времени используйте monitor session с зеркалированием порта на анализатор.
