
简介思科路由器配置命令详解及实例.docx是一份面向网络工程师、运维人员及CCNA学习者的技术手册系统梳理了思科路由器从基础到进阶的配置要点。文档共45页涵盖路由器配置基础CLI模式、常用命令、IP寻址、静态路由、广域网协议配置HDLC、PPP、x.25、Frame Relay、ISDN、PSTN、动态路由协议RIP、OSPF、路由重分配、IPX、QoS与访问控制、VLAN间路由等模块每项知识点均配有具体命令和实例可直接参照实验适合边读边操作。资源包为一个docx文档大小约90KB内容组织按照由浅入深的顺序排列目录结构清晰方便按章节查阅。该资源已有3472人学习使用是网络入门与日常排障中实用价值较高的参考资料。1. 思科路由器配置命令从console亮屏到全网互通最快的路线拿到一台思科路由器插上console线屏幕停在提示符这是很多人接触思科设备的第一幕。最容易出问题的地方不是命令记不住而是不知道自己在哪一层模式、该敲什么、敲完怎么验证。这篇文章按一条实际拉通的配置路径来写先从CLI三种模式讲起再逐个覆盖接口IP、静态路由、OSPF、DHCP、NAT和ACL实例最后把我在GNS3模拟器和真机上踩过的五个坑单独列出来。适合正在学CCNA的新手也适合手边有一台二手思科路由器、想把它接进现有网络的运维。目标很具体照着敲完两台路由器能互通而且你能解释清楚每条命令为什么这样写。2. 思科CLI模式与基础命令先在正确的视图里再谈配置对不对2.1 三种模式与提示符边界用户模式、特权模式、全局配置模式思科IOS的命令分成三层视图用户EXEC模式、特权EXEC模式#和全局配置模式(config)#。用户模式能做的事情非常有限基本只有ping、traceroute这类连通性测试和少量查看命令特权模式可以看到完整配置和接口状态还能执行reload、copy这类管理级操作全局配置模式才是真正修改设备配置的地方。再往下还有接口模式(config-if)#、路由进程模式(config-router)#、线路模式(config-line)#这些都属于全局配置模式的子视图。很多人刚上手时在特权模式下敲configure terminal时拼错或者敲完没看提示符变化就以为进入配置状态这是最常见的第一个“翻车点”。分辨方式很简单看提示符后缀。Router是用户模式Router#是特权模式Router(config)#是全局配置模式Router(config-if)#是接口配置模式。我一般习惯先敲enable进特权模式再敲configure terminal进全局配置之后再逐层进入具体配置视图。这层嵌套不是繁琐而是安全设计不同级别的操作权限和风险不一样区分开以后误操作的影响面就小了。2.2 enable secret 与 enable password两套特权密码并存的原因配置路由器时第一件事往往是设置进入特权模式的密码这里有两个容易混淆的命令enable secret和enable password。两者都用于进入特权模式但加密强度完全不同。enable password在配置里以 type 7 编码保存属于可逆编码拿到配置文件后可以用现成工具还原出明文enable secret则以 MD5 摘要形式存储无法还原明文。如果两条命令都配了IOS 会优先使用enable secret。所以我的实践里只配enable secret不配enable password。有些老设备升级上来的配置里会两者并存审配置时不要觉得是冗余要问清楚当初为什么加password。基础配置块如下Routerenable Router#configure terminal Router(config)#hostname R1 R1(config)#enable secret Cisc0_2024 R1(config)#line console 0 R1(config-line)#password Console2024 R1(config-line)#login R1(config-line)#exit R1(config)#end R1#write这段命令做了几件事设置主机名为 R1、配置进入特权模式的加密密码、给 console 口设置登录密码并要求登录时校验。注意 console 登录密码和 enable secret 是两套机制前者管你能不能进入用户模式后者管你能不能进入特权模式。新手最容易犯的错是只配了 console 密码然后敲enable时还是要密码于是困惑“为什么不认我刚设的密码”。如果你用过华为设备会发现思科和华为在这块有明显区别思科用enable secret管特权级别华为用super password或直接进系统视图授权框架相似但命令名字和参数写法差异很大混用会直接出错。2.3 “”、Tab、缩写和 do 前缀CLI 里被低估的四个效率技巧在命令行里不用把每条命令都背全。IOS 内置了强大的即时反馈机制熟练使用能少敲至少一半的键盘问号在任何位置敲?可以列出当前模式下所有可用命令和参数提示这是最常用的“查字典”方式。Tab输入命令前缀后按 Tab能自动补全到唯一匹配的命令。缩写IOS 支持不冲突前缀缩写比如conf t等于configure terminalsh run等于show running-configint gi0/0等于interface GigabitEthernet0/0。do 前缀在全局配置模式或子配置视图下想临时查看状态不需要先end退出再执行show直接在命令前加do即可。第四个技巧最容易被忽略但它非常实用。比如你在config-if模式里刚改完 IP想立刻确认接口状态敲do show ip interface brief就能看不用来回退出。缩写也有坑sh int会匹配show interfaces但如果你想把管理状态也列出来要写成sh int status。这些细节在 GNS3 里试几次就有肌肉记忆了真机上才不会慌。2.4 保存、重新加载与后悔药write、copy、reload 和 config-register 的关系配置改完不是终点不保存等于白改。两个命令需要分清楚write或write memory是copy running-config startup-config的简写copy run start是最常被教程推荐的写法。区别只是敲法不同作用一样。如果配置改完以后不保存设备一旦重启这次修改会全部丢失这是思科路由器的默认行为和华为的save机制不同刚转过来的人经常在这一点上吃亏。“后悔药”在两类场景里有不同含义。第一种你刚改了一堆配置、还没保存想回到之前的状态直接reload重启设备让它从 startup-config 重新加载。第二种忘记密码进不去设备这时要靠修改 config-register 来绕过启动配置。config-register 是开机引导寄存器的配置值默认0x2102表示正常加载 startup-config如果改成0x2142设备重启后会跳过启动配置直接以空配置进入系统。忘记密码时的恢复流程会在第五章完整展开这里只需要记住改完寄存器后一定要记得改回0x2102否则重启一次就丢一次配置。3. 接口与路由配置实例让两台思科路由器之间能互相转发数据包3.1 接口IP配置的最小命令集ip address、no shutdown 与 show ip interface brief要让路由器转发数据最基本的动作是给接口配上 IP 并启用接口。如果漏掉no shutdown接口物理状态会停留在 administratively down这个错误在 GNS3 模拟器里特别常见因为模拟器不会像真机那样给你明显的线缆指示灯反馈。我一般按这样的顺序配置一个新接口R1(config)#interface GigabitEthernet0/0 R1(config-if)#description Link to R2 Gi0/0 R1(config-if)#ip address 10.0.0.1 255.255.255.0 R1(config-if)#no shutdown R1(config-if)#end R1#show ip interface briefdescription是接口描述为了让别人和几个月后的自己看懂这条链路是连到哪里的建议必须写。ip address后面的两个参数是 IP 地址和子网掩码注意思科写的是完整掩码比如255.255.255.0而不是华为那种24的简写。no shutdown是启用接口等价于华为的undo shutdown。show ip interface brief是这个环节的验证命令输出中每个接口一行重点看右边两列Status表示物理状态Protocol表示二层协议状态。如果Status是 administratively down说明没敲no shutdown如果Protocol是 down通常意味着线缆、对端设备或二层协商有问题。3.2 静态路由与默认路由两种下一跳写法、管理距离与浮动路由接口配完以后路由器还不会自动转发跨网段的流量因为它的路由表里没有“去往陌生网段该走哪里”的信息。配置静态路由的基本命令是R1(config)#ip route 192.168.20.0 255.255.255.0 10.0.0.2这条命令的意思是要到达192.168.20.0/24这个网段下一跳是10.0.0.2。静态路由的完整格式为ip route 目的网络 目的掩码 下一跳或出接口。另一种写法是指定出接口比如ip route 192.168.20.0 255.255.255.0 GigabitEthernet0/0。两种写法在实际场景中不是等价替换。在以太网这类多路访问链路上指定下一跳 IP 是更稳妥的做法因为路由器需要通过 ARP 解析下一跳的 MAC 地址并封装成帧。如果直接指定出接口路由器在二层广播链路里会对每个目的地址发起 ARP 解析遇到大型网络会产生大量额外报文。而在点对点串行链路上指定出接口则没有问题因为链路上只有对端一台设备不存在地址解析歧义。这一点在GNS3里做实验时体现得很明显也是很多人配置静态路由后 ping 不通的常见原因。在静态路由基础上还有一个高频命令是默认路由R1(config)#ip route 0.0.0.0 0.0.0.0 10.0.0.20.0.0.0 0.0.0.0代表“所有不在路由表里的目的地址”。出口路由器上通常写一条默认路由指向运营商或上游设备这是最省事的写法但要注意它只在路由表没有更精确匹配时生效。管理距离是静态路由里下一个需要理解的概念。思科静态路由的默认管理距离是 1OSPF 是 110直连路由是 0。管理距离数值越小路由器越信任这条路由。利用这个机制可以做浮动路由给备份链路配一条距离更大的静态路由平时不生效主链路断了才顶上。比如R1(config)#ip route 192.168.20.0 255.255.255.0 10.0.0.2 R1(config)#ip route 192.168.20.0 255.255.255.0 10.0.0.3 200第二条路由的管理距离是 200远大于默认值 1。正常情况下路由器只使用第一条路由当 10.0.0.2 这条链路失效时第二条自动进入路由表实现了简单的链路冗余。配置完成后用show ip route 192.168.20.0查看能看到路由条目里的[1/0]或[200/0]方括号前一位是管理距离后一位是度量值。3.3 OSPF单区域配置动态路由如何省掉手工维护下一跳如果网络里网段数量多了静态路由的维护成本会迅速上升。这时可以启用动态路由协议。在实验或小型园区网里OSPF 是最常见的选择。单区域 OSPF 的最小配置只需要三行R1(config)#router ospf 1 R1(config-router)#router-id 1.1.1.1 R1(config-router)#network 10.0.0.0 0.0.0.255 area 0 R1(config-router)#network 192.168.1.0 0.0.0.255 area 0第一行router ospf 1里的数字 1 是进程号只在本地有意义两台路由器之间不需要相同。第二行router-id指定这台路由器在 OSPF 域里的身份通常写成环回接口地址目的是让邻居关系稳定。第三、四行的network语句定义了哪些网段参与 OSPF注意这里用的不是通配掩码而是反掩码0.0.0.255对应的是255.255.255.0。配置完以后验证命令是show ip ospf neighbor。输出里你会看到邻居路由器的 Router ID、所在接口和状态。如果状态是FULL/DR说明邻居关系建立成功两边的路由条目会自动交换。这里有一个小技巧loopback 接口在 OSPF 里默认按主机路由/32通告如果想让对端看到的是真实掩码需要在 loopback 接口下敲ip ospf network point-to-point。在做 GNS3 实验时很多人发现环回口路由和预期不一致问题多半出在这里。4. 服务配置实例DHCP、NAT 与 ACL 组合成一个能用的内网出口4.1 DHCP 地址池配置让终端自动获取 IP排除地址和跨网段转发在路由器上配 DHCP目的就是让下面的交换机、终端设备自动获取 IP省去手工配置。最常见的场景是出口路由器跑一个内网网段的 DHCP 服务。全局配置模式下的最小配置如下R1(config)#ip dhcp excluded-address 10.0.30.1 10.0.30.10 R1(config)#ip dhcp pool LAN30 R1(dhcp-config)#network 10.0.30.0 255.255.255.0 R1(dhcp-config)#default-router 10.0.30.1 R1(dhcp-config)#dns-server 223.5.5.5 114.114.114.114第一行是排除地址把10.0.30.1到10.0.30.10这十个地址留出来给路由器接口、服务器等需要固定 IP 的设备不让 DHCP 分配出去。ip dhcp pool LAN30创建地址池并进入 dhcp-config 子模式这是一个独立的配置视图和接口模式一样退出时输入exit回到全局配置。network是分配给客户端的网段default-router是下发给客户端的网关地址dns-server是下发的 DNS。这里有个常见误区DHCP 配置本身不要求网关接口和default-router必须在同一个网段但如果两者不一致客户端拿到地址后无法上网排障时会非常困惑。DHCP 跨网段转发是另一个容易踩的点。如果 DHCP 服务器不在客户端所在网段需要在靠近客户端的网关接口上配置ip helper-addressR1(config)#interface GigabitEthernet0/1 R1(config-if)#ip helper-address 10.0.50.10这条命令会把接口收到的 DHCP 广播请求转成单播转发给10.0.50.10这台 DHCP 服务器。没有这条配置客户端会一直卡在“获取 IP 地址中”但网关侧完全看不到异常流量。4.2 PAT 与端口映射多台内网设备共享一个公网接口地址NAT 解决的是私网地址不能直接在外网路由的问题。办公室和家庭场景最常用的是 PAT也就是接口 NAT 加overload让所有内网设备通过同一个公网地址访问外部。配置分四步定义接口方向、用 ACL 匹配内网网段、在 inside 接口调用、创建动态转换。完整配置如下R1(config)#interface GigabitEthernet0/1 R1(config-if)#ip nat inside R1(config-if)#exit R1(config)#interface GigabitEthernet0/2 R1(config-if)#ip nat outside R1(config-if)#exit R1(config)#access-list 1 permit 10.0.30.0 0.0.0.255 R1(config)#ip nat inside source list 1 interface GigabitEthernet0/2 overloadip nat inside和ip nat outside是给接口标注方向的方向标反了 NAT 就不工作。access-list 1在这里的作用是匹配“哪些源地址需要被转换”注意它只是选路工具不是防火墙过滤。ip nat inside source list 1 interface GigabitEthernet0/2 overload的意思是把内网源地址转换成 Gi0/2 接口的地址并用 overload 开启端口级复用。这条命令里overload参数是 PAT 的核心不加它就只能做一对一转换内网多台设备会相互挤掉。端口映射的场景是内网有一台服务器需要对外提供服务。命令如下R1(config)#ip nat inside source static tcp 10.0.30.10 80 interface GigabitEthernet0/2 8080含义是访问路由器公网接口Gi0/2的 8080 端口的 TCP 流量转发到内网10.0.30.10的 80 端口。静态映射不会因为接口地址是 DHCP 获取而变化但如果你在外部接口上还配置了 ACL 做入向过滤需要放行对应端口。配置后用show ip nat translations查看转换表静态映射的状态栏显示---是正常的不代表不工作。4.3 ACL 的两种基本用法匹配 NAT 流量与接口过滤ACL访问控制列表在路由器里承担两个最常见的角色匹配 NAT 流量以及在接口上过滤进出数据。前文 NAT 示例里的access-list 1属于标准 ACL只能匹配源地址编号范围是 1-99 和 1300-1999。如果要同时匹配源和目的需要用扩展 ACL编号范围是 100-199 和 2000-2699。举一个接口过滤的例子内网只允许访问 10.0.60.10 这台服务器的 web 服务其他内网网段不允许访问。配置如下R1(config)#access-list 101 permit tcp 10.0.30.0 0.0.0.255 host 10.0.60.10 eq 80 R1(config)#access-list 101 deny ip 10.0.30.0 0.0.0.255 10.0.0.0 0.255.255.255 R1(config)#access-list 101 permit ip any any R1(config)#interface GigabitEthernet0/1 R1(config-if)#ip access-group 101 inACL 的匹配顺序是自上而下第一条匹配后立即执行相应动作不再继续往下匹配。所以deny语句必须放在宽泛的permit ip any any之前否则永远不生效。最后一条permit ip any any不是可有可无它保证了不命中前面规则的流量不会被静默丢弃。access-group 101 in把列表应用在 Gi0/1 的入方向方向用错会导致过滤逻辑完全不生效。5. 思科路由器配置避坑五类常见故障的定位与解决5.1 忘记特权密码进不去设备密码恢复流程里最容易弄丢的一步现象手里有一台旧思科路由器console 口能登录但敲enable时提示输入密码怎么试都不对。原因很简单前任管理员配置了enable secret没有交接密码。解决思路是利用 config-register 跳过启动配置具体过程是重启设备在启动阶段看到提示时按CtrlBreak进入 ROM 监控模式在rommon提示符下输入confreg 0x2142然后reset重启。这次启动会绕过 startup-config进入设备后把原始配置载入内存Router#copy startup-config running-config Router#configure terminal Router(config)#enable secret NewPass2024 Router(config)#config-register 0x2102 Router(config)#end Router#write这个流程里最容易弄丢的一步是最后两行改完密码后必须把 config-register 改回0x2102并保存否则下次重启仍然会跳过配置等于设备一直处于“失忆”状态。这是我从别人翻车现场学到的一条血泪经验改寄存器前最好先在便签上写下原值。5.2 接口配置了 IP 还是 downno shutdown、物理链路和 VLAN 封装三层检查现象接口配了 IPshow ip interface brief仍然显示 down/down。原因不外乎三种接口处于 administratively down 状态物理链路没通或者接口实际携带的 VLAN 和交换机侧不一致。排查时先敲show interfaces GigabitEthernet0/0输出中如果有Administratively down line protocol is down说明没执行no shutdown。如果物理状态是 down重点查线缆和两端接口协商GNS3 里多半是没把线缆拉到正确接口上。第三类情况在局域网里最隐蔽思科路由器子接口配了encapsulation dot1Q 10交换机侧却是 access 口。access 口发出的是不带 VLAN 标签的帧子接口期望接收到带 tag 10 的帧两边无法匹配物理层显示 up 但协议层无法正常通信。正确做法是交换机侧配trunk并放行对应 VLAN。查这个问题最有效的方式是在链路两端show interface比较封装类型和 trunk 状态。5.3 NAT 配置正常但内网主机无法访问外部服务ACL、order 与接口方向现象ip nat inside/outside配了ACL 也写了show ip nat statistics显示 NAT 已启用但内网主机还是无法访问外部服务。按顺序查三个地方。第一show ip route检查路由器本身有没有去往目标网段的路由NAT 不解决转发问题路由缺失时流量在到达 NAT 逻辑前就被丢弃了。第二show access-list 1看计数器是否在增长计数器不动说明内网流量没有匹配到 ACL重点检查 ACL 里写的网段掩码是否和真实内网地址段一致反掩码写错是高频问题。第三检查 inside/outside 接口方向有没有标反曾经有人把连接内网的接口标成了 outsideNAT 逻辑直接倒置。补充一个隐蔽的细节show access-list 1的计数值不会自动清零排障时先看它有没有在 ping 的瞬间增长如果增长了但 NAT 转换表为空问题多半在 inside/outside 方向配置。5.4 保存配置后重启配置丢了config-register 与 startup-config 的一致性检查现象配置完明明执行了write重启后show running-config还是出厂状态。原因有两个config-register 是0x2142设备启动时忽略了 startup-config或者write memory时存储介质写入异常。排查方式分两步先敲show version看最后一行 config-register 的值再敲show startup-config看 NVRAM 里有没有内容。如果寄存器不是0x2102按 5.1 的方式改回来如果 startup-config 为空说明保存动作没有真正写入重新配置后再次执行copy running-config startup-config。我养成的习惯是每次完成修改后执行三连验证功能、show running-config检查配置、copy running-config startup-config保存。顺序固定少了哪个环节都可能在重启后付出代价。5.5 华为交换机连思科路由器不通VLAN 封装和数据帧格式是重灾区现象华为交换机用 trunk 口连接思科路由器子接口VLAN 10 里的终端 ping 不通网关子接口显示 up/up 但报文不通。这类异构互通问题的排查重点在二层封装是否匹配。华为交换机 trunk 口默认允许所有 VLAN 通过但封装模式需要确认如果华为侧配置的是port link-type access发出的帧不带 VLAN 标签思科侧子接口却要求接收 dot1Q 封装的帧两边永远对不上。正确做法是华为侧把接口改成 trunk[Huawei]interface GigabitEthernet0/0/1 [Huawei-GigabitEthernet0/0/1]port link-type trunk [Huawei-GigabitEthernet0/0/1]port trunk allow-pass vlan 10思科侧对应的子接口配置是encapsulation dot1Q 10两边的 VLAN ID 必须一致。排查顺序从物理层开始display interface看物理和协议状态display vlan确认 VLAN 存在并已放行最后在思科侧show interface子接口确认封装号。如果两侧都对还可以在交换机上看端口是否存在 STP Discarding 状态部分交换机在链路刚建立时会把端口临时丢进阻塞状态等拓扑收敛后才会转发数据这种现象在模拟器里尤其常见。6. 把 show 和 debug 用起来验证三板斧与安全调试6.1 三板斧接口状态、路由表和 NAT 转换表配置完成后我的验证顺序固定是三个命令show ip interface brief确认接口 up 和协议 upshow ip route确认目标网段在路由表里且管理距离符合预期show ip nat translations确认 NAT 转换表有真实映射生成。这三个命令覆盖了数据转发路径上的三个关键点二层链路是否就绪、三层选路是否正确、NAT 改地址是否生效。在此基础上再用ping和traceroute做端到端验证。命令关键输出常见故障show ip interface briefStatus / Protocoladministratively down 或 protocol downshow ip route路由条目的 AD 值和下一跳路由缺失或走了备份路由show ip nat translations内外网地址映射转换表为空说明 NAT 未命中ping 通不一定是链路健康ping 不通也不一定是链路故障。我碰到过不少案例是show ip route正常但数据包持续丢失最终定位到 MTU 分片问题。所以在三斧头之外还要记得对比两端接口的 MTU 和实际帧大小。6.2 debug 命令的安全原则开小范围、限时关闭debug ip icmp和debug ip packet能看到设备处理数据包的内部过程这对分析 ARP 代答和转发路径非常直观。但 debug 输出会直接打到 consoleCPU 占用飙升线上设备开 debug 等于自杀。我的原则有两条第一只在实验设备或低峰期现网设备上开而且一定要限定观察范围比如debug ip packet 101只打印匹配 ACL 101 的报文第二用完立即执行no debug all不要留一个 debug 过夜。在 GNS3 里做过一个实验效果很好两台路由器分别连接主机从一台主机 ping 另一台主机同时在中间路由器上开debug ip packet你能看到 ICMP 报文从哪个接口进来、从哪个接口出去再配合两端的show ip arp看 MAC 解析过程整个数据转发链路就从黑匣子变成了透明的。6.3 我上手一台新思科路由器的验证习惯我现在拿到一台陌生思科路由器时固定按这个顺序走先show version查看 IOS 版本、启动时间和 config-register 值再show running-config通读现有配置然后用show ip interface brief清点所有接口状态接着按链路逐段做 ping 验证最后用show ip route和show ip arp核对路由与地址解析结果。整套流程走完这台设备能不能接管、有哪些隐患基本心里有数了。这个习惯帮我少开了很多次“设备进不去、路由不通、NAT 不生效”的无效排障单。如果你正在学思科或者准备接管一台旧设备建议先在 GNS3 里把上面的配置全部过一遍再在真机上复用同一套步骤会顺手得多。希望帮到你。本文还有配套的精品资源点击获取