
简介《CCNA实验手册.doc》是一份面向思科网络初学者、CCNA备考者及日常运维人员的实验操作指南聚焦路由器与交换机的基础管理流程。资源以单个Word文档打包约1.08MB内容按实验步骤逐步展示方便对照练习。目前已有140人学习适用于需要补强设备初始化、命令行配置等基本功的读者。手册从启动HyperTerminal、选择COM口并恢复默认连接参数开始讲解登录设备后的配置环节其中特别涉及初始配置对话框的触发条件如缺少startup-config或寄存器值为0x2142以及主机名、enable secret与enable password的不同设置要求、虚拟终端密码和SNMP网管参数的配置方法并解释MD5加密与明文密码的安全区别。通过完成这些实验读者可熟悉Cisco设备的登录、初始配置、接口IP地址配置与网络管理设置形成清晰的设备配置思路为CCNA认证和真实网络管理奠定基础。1. CCNA实验手册从Console登录到全局配置这本108页文档把基础操作讲透了刚入行网络运维的人第一道坎往往不是OSPF或者VLAN而是面对一台刚从机柜里拆下来的Cisco路由器不知道Console线插上之后该做什么。这本《CCNA实验手册.doc》正好补上这一课它把最容易被忽略的基础操作——超级终端登录、初始化配置向导、三种命令模式的切换、enable密码与VTY远程登录的安全设置——从头到尾走了一遍。文档里每一章都是「实验目的实验过程原始终端输出」没有一句废话。适合两类人一类是准备考CCNA的考生另一类是刚接手公司网络设备、需要快速上手Cisco IOS命令行操作的新网工。后面所有配置实验都建立在这些基础动作之上这部分如果不扎实后面学路由协议会处处卡壳。2. Console登录Cisco设备超级终端的通信参数与连接流程2.1 为什么登录路由器首选Console口网工接触Cisco设备的第一件事就是把PC和设备的Console口连起来。常见做法是用随机附带的Console线一端接设备的Console口另一端接PC的COM口或USB转串口。选择Console口而不是Telnet或SSH原因很直接新设备出厂时没有配置管理地址网络不通只有Console口是唯一能进系统的方式另外当设备配置出错、远程连接断开时也只有Console口能救回来。这本手册开篇就花了三页篇幅讲HyperTerminal的登录流程说明作者很清楚——这一步卡住后面全白搭。手册用的HyperTerminal是Windows XP时代自带的终端模拟器现在主流系统上已经很少见了。我一般会用PuTTY或SecureCRT替代但通信参数是通用的这个逻辑不会变。2.2 登录步骤与参数还原为默认值手册里的操作路径是开始运行输入HYPERTRM.EXE调出超级终端 → 新建连接并命名 → 选择连接Router所用的COM口 → 在COM口属性对话框点击「还原为默认值」→ 确认后看到路由器提示符。整个过程很顺但真正决定能不能登录成功的关键藏在那个「还原为默认值」背后。Cisco设备Console口的默认通信参数是固定的参数项默认值波特率9600数据位8校验位无停止位1流控无如果手动配置时把波特率调错或打开了流控终端上就会出现乱码或完全无输出。还原为默认值这一步实际上就是把上述参数一次性拉回Cisco设备期望的状态。很多初学者在这里栽跟头——参数不对按回车没反应以为是设备坏了其实只是握手没对上。连接成功后设备会显示提示符。未配置的设备默认提示符是Router此时就可以输入命令了。这里有个小细节如果线缆连接正常、参数正确但屏幕空白可以先敲几下回车设备通常会在用户敲回车后输出提示符这是IOS的常见行为。2.3 登录后的第一件事查看设备状态见到提示符后不要急着敲配置命令我习惯先用几个查询命令确认设备基础状态。需要说明的是手册这部分没有细讲但这是合格网工的标准动作可以过渡到后续章节。Routershow version Routershow interfaces status Routershow clockshow version查看IOS版本、运行时间、设备型号判断设备是否刚重启过show interfaces status查看所有接口的物理状态和协商结果确认哪些口是up的show clock看系统时间养成开局先对时间的习惯后面排障看日志时全靠它这几个命令在用户模式下就能执行。如果设备完全没有输出优先查线缆是否插紧、串口驱动是否装好、参数是否被改动过——这三个原因是Console登录失败最常见的来源占了我遇到过的八成以上情况。3. 初始化路由器和生成Startup-configsetup向导的完整交互3.1 什么时候会触发初始化配置向导路由器在两种情况下会进入初始配置对话框一是NVRAM里没有startup-config二是配置寄存器值为0x2142。前者对应新设备首次开机或配置被清空后者是密码恢复流程里的常用手段。手册原文里那句「如果路由器刚启动时在nvram中没有startup-config或是寄存器值为0x2142时路由器会出现初始化配置向导」把这个触发条件说得很明确。系统会提示Would you like to enter the initial configuration dialog? [yes/no]:这里有两个选择输入yes进入setup向导输入no则直接跳过向导进入命令行。我的建议是生产设备选no手动敲命令配置更可控学习阶段可以选yes把向导走一遍理解IOS期望你提供哪些参数。3.2 一步步走完setup向导hostname、密码与接口IP进入向导后交互过程是固定的手册给出了完整输出我把关键交互抽出来Would you like to enter the initial configuration dialog? [yes/no]: yes Would you like to enter basic management setup? [yes/no]: yes Enter host name [Router]: Rack141R1 Enter enable secret: cisco Enter enable password: cisco % Please choose a password that is different from the enable secret Enter enable password: training Enter virtual terminal password: training Configure SNMP Network Management? [yes]: yes Community string [public]: public Enter interface name used to connect to the management network: ethernet0/0 Configure IP on this interface? [yes]: yes IP address for this interface: 192.168.0.1 Subnet mask for this interface [255.255.255.0]:hostname设备名称会显示在提示符最前面实验环境里常按机架和路由器编号命名比如Rack141R1enable secret进入特权模式的加密密码使用MD5哈希存储配置里显示为enable secret 5这是优先使用的密码enable password明文密码老版本IOS用的如果和enable secret相同IOS会拒绝——因为明文密码优先级低设置相同等于没设所以这里强制要求不同virtual terminal passwordVTY虚拟终端密码保护通过网络远程登录的访问后面第4章会专门讲SNMP Community网管协议读团体名默认public生产环境建议改掉否则别人用默认团体名就能读到设备信息接口IP指定管理接口并配IP手册里选了Ethernet0/0 配了192.168.0.1 255.255.255.0有一个非常重要的细节向导会根据配置自动生成命令脚本并在结束前回显。手册里生成的脚本包含no ip routing——这意味着设备默认关闭了路由功能此时它只是一台多口交换机接口之间不会转发三层流量。如果实验拓扑里设备需要跑路由协议这点必须注意后面在全局配置模式下用ip routing开启。3.3 结束向导时的三个选项怎么选向导最后会问[0] Go to the IOS command prompt without saving this config. [1] Return back to the setup without saving this config. [2] Save this configuration to nvram and exit. Enter your selection [2]:三个选项含义0配置不保存直接进CLI重启后配置丢失1回到向导重新配置2把配置写入NVRAM生成startup-config并退出。默认是2手册示例也选了2。选2后系统执行Building configuration...把running-config写入NVRAM下次开机配置仍在。如果选0相当于这次配置白做下次重启还会再进向导。学习阶段选2没有问题让配置保存下来。4. 用户模式、特权模式与全局配置模式IOS三层命令模式的边界4.1 三种模式的进入与退出路径IOS命令模式是分层的这个设计直接决定了哪些命令能敲、哪些不能。手册用三个实验分别展示了用户模式、特权模式和全局配置模式的命令列表差异一目了然。用户模式User EXEC提示符Router受限模式只能执行查看类命令如ping、telnet、show部分可用不能改配置。设备一登录进来就是这个模式。特权模式Privileged EXEC提示符Router#在用户模式下敲enable进入输入enable密码后获得。可以执行所有查看命令和调试命令包括show running-config、debug、reload还能通过configure terminal进入全局配置模式。手册里那句「提示符由 变成了 #」就是这个切换的直观标志。全局配置模式Global Configuration提示符Router(config)#在特权模式下敲configure terminal进入所有配置命令的起点。在这里输入的命令会直接修改running-config影响设备当前运行状态。退出路径全局配置模式敲exit退回特权模式特权模式敲disable退回用户模式任意配置模式下按CtrlZ直接回到特权模式。这条快捷键在配置出错要快速退出时很实用。4.2 模式边界能敲什么命令由提示符决定手册里对比了在用户模式和特权模式下按?看到的命令差异这个对比很有教学价值。用户模式下命令列表很短主要就是连接测试、查看基础状态特权模式下多出了configure、debug、reload、erase这些管理类命令。这说明IOS的权限设计是叠加的——特权模式拥有用户模式全部权限再额外加上管理和调试权限。Routerenable Router#configure terminal Enter configuration commands, one per line. End with CNTL/Z. Router(config)#hostname RouterA Router(config)#exit Router#enable无参数执行系统会提示输入特权密码configure terminal简写为conf t生产环境常用简写但学习阶段建议敲全称避免形成依赖hostname RouterA修改设备名提示符跟着变exit一层一层退出实际工作中判断当前在哪个模式看提示符后缀就够了是用户模式#是特权模式(config)#是全局配置模式后面还有(config-if)#、(config-line)#等子模式分别对应接口配置和线路配置。模式不对有些命令敲下去会报% Invalid input detected at ^ marker这不是命令拼错而是权限不够或上下文不对。遇到这种报错先看提示符再敲命令。4.3 子模式接口配置与线路配置的上下文切换全局配置模式只是一个入口真正的配置要进子模式。手册后续实验里频繁用到两种子模式Router(config)#interface ethernet0/0 Router(config-if)#ip address 192.168.0.1 255.255.255.0 Router(config-if)#no shutdown Router(config-if)#exit Router(config)#line vty 0 4 Router(config-line)#password cisco Router(config-line)#logininterface ethernet0/0进入接口子模式提示符变为(config-if)#此时配置只作用于该接口ip address后跟IP和掩码注意IOS里掩码用点分十进制不是CIDR写法no shutdown开启接口接口默认是shutdown状态很多初学者配了IP发现不通就是漏了这条line vty 0 4进入VTY线路子模式0 4表示5条虚拟终端线路用于远程登录exit从子模式退回全局配置模式子模式是个上下文概念同样一条命令在接口模式下和全局模式下含义可能完全不同。比如shutdown接口模式下是关接口全局模式下根本没有这条命令。理解了这个上下文切换后面配置VLAN、路由协议时就不会混乱。5. 密码安全与VTY登录enable secret与远程登录的四个常见坑5.1 enable密码的三种形态手册在「配置特权模式密码」实验里展示了三种密码配置方式完整覆盖了Cisco设备密码管理的核心内容。第一种是enable password cisco直接设置明文密码。配置后用show running-config查看密码原样显示在配置里任何能看到配置文件的人都能直接获取密码毫无安全性可言。手册示例里注释写得很直白「可以在show running-config文件中看到密码以明文形式这样密码很容易泄漏」。第二种是service password-encryption开启密码加密服务。开启后所有明文密码在配置里会变成type 7格式比如enable password 7 030752180500。注意这里有个认知误区——type 7加密是可逆的不是真正的哈希网上有现成的解密工具几秒钟就能还原出明文。它只能防君子不防小人防止别人路过瞄一眼屏幕看到密码但防不住拿到配置文件的人。第三种是enable secret password使用MD5哈希存储配置里显示为enable secret 5 $1$Exm1$1U1XmnWnxYDRemFHhp4aS0这是不可逆的是目前推荐的方式。如果同时配置了enable secret和enable passwordIOS会优先使用enable secret验证登录。手册也明确提示了% Please choose a password that is different from the enable secret两条密码不能相同否则明文密码的存在会削弱加密密码的保护效果。5.2 配置VTY登录的完整命令VTY线路是设备接受远程登录的入口默认情况下VTY线路没有任何认证配置等于是敞开大门。手册里的配置命令如下Router#configure terminal Router(config)#line vty 0 4 Router(config-line)#password cisco Router(config-line)#login Router(config-line)#endline vty 0 4指定配置0到4共5条虚拟终端线路Cisco设备默认最多支持5个并发远程会话password cisco设置VTY登录密码login启用密码认证没有这条命令即使设了密码也不会提示输入end直接退出到特权模式等效于按CtrlZ5.3 避坑指南VTY配置组合的四种情况手册里留了一道思考题列出四个VTY配置组合让读者判断能否远程登录。这题其实是CCNA考试和实际排障中都非常典型的场景我直接给结论配置组合能否远程登录原因password cisco login能密码已设且认证已启用输入密码后进入只有login不能login要求有密码没有password命令认证无法通过只有password cisco不能密码设了但没启用login认证设备不会提示输入密码password cisco no login能但无认证no login表示不要求认证任何能触达VTY端口的人直接进入最后一种情况的危险级别最高等于向整个网络开放了未经认证的设备管理入口。生产环境里VTY配置必须同时包含password和login或者用transport input ssh限制协议这是另一个话题了。5.4 避坑指南密码与VTY配置的四个经典踩坑记录现象一配置了enable password后登录特权模式密码无效。原因设备同时存在enable secret和enable passwordIOS优先校验enable secret输入的密码不匹配secret的哈希值就会认证失败。解决确认show running-config里两条密码分别是什么用enable secret对应的密码登录或删掉enable secret只保留明文密码不推荐。现象二配置了VTY密码远程登录却不提示输入密码。原因login命令没有配置密码形同虚设。解决进入line vty 0 4子模式补上login命令。现象三show running-config里看到密码变成7 030752180500以为安全了其实可以被秒解。原因service password-encryption用的是type 7弱加密可逆。解决密码用enable secret配置不要依赖service password-encryption保护核心密码。现象四初始化向导里设置的enable secret和enable password相同被系统拒绝。原因明文密码和加密密码一样时等于告诉攻击者加密密码的底牌IOS不允许这种配置。解决设置不同的密码文档示例里启用了training作为明文密码和cisco区分开。6. 验证配置与恢复密码show命令组合与0x2142实战技巧配置做完不等于配置正确验证才是整个实验闭环的最后一步。手册前面提到了show running-config查看当前配置完整的验证思路应该用三组命令配合。第一步show running-config看当前生效配置确认想要的命令都在第二步show startup-config看NVRAM里保存的配置确保重启后配置还在第三步copy running-config startup-config把当前配置保存到NVRAM。这个习惯必须养成我见过太多人配完直接拔电第二天设备回到出厂状态一脸茫然地问我配置去哪了——去show startup-config一看空白。Router#show running-config Router#show startup-config Router#copy running-config startup-config Destination filename [startup-config]? Building configuration... [OK]copy running-config startup-config是标准保存命令会提示确认目标文件名直接回车接受默认值保存后可以用show startup-config复核内容应该和running-config一致旧版本IOS也支持write memory或wr简写但新版本推荐用copy命令还有一个排查技巧和寄存器值相关。前面提到0x2142会触发初始化配置向导这个值的实际用途是密码恢复。当enable密码遗失无法进入特权模式时重启设备并在启动前60秒按下CtrlBreak进入ROM Monitor模式执行confreg 0x2142后重启设备会跳过startup-config直接启动此时进入特权模式不需要密码用show running-config找回原配置或修改密码后再执行config-register 0x2102恢复正常启动。注意0x2142是一个诊断寄存器值日常设备正常值是0x21020x2102表示正常从NVRAM加载配置0x2142表示忽略NVRAM配置用完后一定要改回来否则设备每次重启都会进配置向导。rommon 1 confreg 0x2142 rommon 2 reset Routerenable Router#copy startup-config running-config Router#configure terminal Router(config)#enable secret NewPassword Router(config)#config-register 0x2102 Router(config)#end Router#copy running-config startup-config这套流程我实际用过好几次每次帮同事或客户找回密码心里的感慨都一样密码恢复能力是网工的后悔药但把寄存器值改回0x2102这件事怎么强调都不过分——有同行恢复完密码忘了改寄存器设备在用户现场重启后直接回到出厂状态那场面相当尴尬。从那以后我每次做完密码恢复都强制走一遍完整流程最后用show version确认寄存器值为0x2102再离场。这本手册讲的是CCNA入门基础但寄存器值和密码恢复这一块已经触及网络设备维护的硬核提前掌握会让你在现场少踩很多坑。希望帮到你。本文还有配套的精品资源点击获取