Cisco 3560三层交换机配置实战:SVI、路由、PBR与安全加固 简介本资源是一份面向网络工程师、高校通信/计算机专业学生及思科认证备考者的三层交换机实操指南聚焦Cisco Catalyst 3560-E系列设备的全面配置与应用。内容系统覆盖设备硬件特性如万兆上行、PoE供电、冗余电源、IOS软件操作、VLAN划分、静态/动态路由RIP/OSPF、QoS策略、ACL安全控制、802.1X认证及配置备份恢复等核心技能特别适合搭建企业级局域网或开展网络实验教学。资源为单个PDF文件共1个大小591KB结构清晰含15个技术模块与详细CLI命令示例目录完整呈现从设备接入、基础配置到高级服务部署的全流程。目前已有503人学习下载内容源自攻城狮论坛实践整理兼具理论说明与可直接复用的操作步骤是入门到进阶掌握三层交换机工程落地的高实用性参考资料。1. 为什么3560三层交换机的配置总在实训现场“掉链子”——它不是二层设备的简单升级而是路由策略、VLAN间通信、ACL与QoS的协同黑匣子你手头有一台Cisco Catalyst 3560接上Console线、打开SecureCRT敲下enable后却卡在% Access denied或者明明配好了SVI接口和静态路由PC之间就是ping不通又或者在模拟器里跑通了一上真机就发现端口状态异常、STP阻塞、DHCP relay不生效……这些不是操作失误而是3560作为典型企业级三层交换机其配置逻辑天然嵌套着三层转发路径、硬件ASIC查表机制、IOS版本差异和默认安全策略四重约束。它不像家用路由器点几下就能上网也不像二层交换机只管MAC学习——3560的ip routing开关一开整台设备就从“数据链路层转发器”变成“轻量级路由引擎”所有VLAN间流量必须经由SVISwitch Virtual Interface参与路由决策而SVI本身又受制于VLAN存在性、IP地址唯一性、ARP响应权限等隐性规则。本文不讲IOS命令字典只聚焦真实工程场景如何用最小有效配置让3560真正承担起部门网关、跨VLAN访问控制、基于源地址的策略路由PBR等核心任务并避开那些连思科官方文档都一笔带过的硬件级坑。适合刚接手3560运维的网络工程师、备考CCNA/CCNP的实操者以及在ENSP或Packet Tracer中反复失败后想搞清底层逻辑的实训学员。2. 从物理上线到三层通路3560基础配置的三步闭环验证法3560的配置不是线性堆砌命令而是一个“物理层→数据链路层→网络层”逐层闭环验证的过程。跳过任一环后续所有高级功能如策略路由、ACL限速都会失效。我坚持用三步闭环法启动每台新3560先确认物理连接可被识别再验证VLAN与SVI的绑定关系是否成立最后用真实终端测试三层可达性。这比直接抄一段“万能配置模板”可靠十倍。2.1 物理端口状态诊断别信show ip interface brief先看show interfaces status很多翻车始于误判端口物理状态。show ip interface brief只显示三层接口状态但3560的端口可能因双工不匹配、速率协商失败或模块供电不足而处于err-disabled——此时即使配置了IPup/up也永远不出现。Switch# show interfaces status Port Name Status Vlan Duplex Speed Type Fa0/1 Server-DB connected 10 a-full a-100 10/100BaseTX Gi0/1 Uplink-to-Core err-disabled 1 auto auto 1000BaseT注意err-disabled状态常见于启用了spanning-tree bpduguard但收到非法BPDU或配置了switchport port-security后MAC地址溢出。恢复方法不是no shutdown而是先shutdown再no shutdown或执行errdisable recovery cause psecure-violation需提前启用errdisable自动恢复。关键参数说明Status列必须为connected非notconnect或err-disabledDuplex和Speed应为a-full/a-100自协商成功若显示half或10需在两端强制设为full 100Type列确认物理介质匹配如1000BaseT对应千兆电口1000BaseSX对应千兆光模块2.2 VLAN与SVI的强绑定为什么interface vlan 10配了IP却无法ping通SVISwitch Virtual Interface是3560实现三层转发的核心载体但它不是“配了就生效”的虚拟接口——它必须满足三个硬性条件才能进入up状态对应VLAN必须已通过vlan 10命令创建不能仅靠switchport access vlan 10隐式创建至少一个物理端口或Trunk端口已明确属于该VLANshow vlan brief中VLAN 10下有端口SVI接口未被shutdown且IP地址未与其他接口冲突验证命令链Switch# show vlan brief VLAN Name Status Ports ---- -------------------------------- --------- ------------------------------- 1 default active Fa0/2, Fa0/3, Fa0/4, Fa0/5 10 HR-Dept active Fa0/1, Gi0/2 20 IT-Dept active Fa0/6, Fa0/7 Switch# show ip interface brief | include Vlan Interface IP-Address OK? Method Status Protocol Vlan1 unassigned YES unset down down Vlan10 192.168.10.1 YES manual up up Vlan20 192.168.20.1 YES manual up up逻辑说明show vlan brief输出中HR-Dept状态为active且包含端口证明VLAN 10已激活show ip interface brief中Vlan10状态为up/up说明SVI已就绪。若此处显示down/down90%概率是VLAN未创建或无端口归属。2.3 三层通路闭环验证用ping和traceroute定位真实断点配置完SVI后必须用真实终端非交换机自身验证三层通路。3560自身ping成功不代表客户端可达——因为交换机内部路由表与客户端ARP表可能不同步。标准验证流程客户端PC配置IP如192.168.10.100/24、网关指向SVI IP192.168.10.1在PC上arp -a确认已学习到网关MAC应为3560的MAC非其他设备ping 192.168.10.1测试直连网段ping 192.168.20.1测试跨VLAN需ip routing已启用若步骤4失败立即在3560上执行Switch# traceroute 192.168.20.100 source 192.168.10.1 Type escape sequence to abort. Tracing the route to 192.168.20.100 VRF info: (vrf in name/id, vrf out name/id) 1 192.168.20.100 1 msec 1 msec 1 msec若返回* * *说明路由表无路径或ACL拦截若返回1 192.168.20.1 1 msec则问题在目标端。参数说明traceroute的source参数指定源IP强制使用SVI接口发送探测包避免因多SVI导致源地址选择错误。3. 让3560真正承担网关职责ip routing开启后的五项必调配置ip routing命令看似简单却是3560从二层交换机蜕变为三层设备的分水岭。一旦启用IOS将激活CEFCisco Express Forwarding硬件转发表所有跨VLAN流量经SVI路由转发。但默认配置下它几乎无法胜任生产环境网关——缺省路由未设、ICMP重定向未禁、ARP老化过长、路由协议未选型、管理接口未隔离。这五项配置必须同步完成否则会出现“能通但极不稳定”的玄学故障。3.1 默认路由与下一跳为什么ip route 0.0.0.0 0.0.0.0 10.0.0.1常失效3560的静态路由依赖出接口可达性。若下一跳10.0.0.1不在直连网段必须确保该地址所属网段的SVI或物理接口已up否则路由条目不会载入路由表show ip route中不显示。正确做法是绑定出接口而非单纯IPSwitch(config)# ip route 0.0.0.0 0.0.0.0 GigabitEthernet0/1 10.0.0.1逻辑说明GigabitEthernet0/1是3560连接上游核心设备的物理端口IOS会检查该接口的链路状态及ARP表中10.0.0.1的MAC地址。若10.0.0.1不可达路由条目仍会存在但标记为inactiveshow ip route中显示[AD/Metric] via ... inactive。验证命令Switch# show ip route 0.0.0.0 S* 0.0.0.0/0 [1/0] via 10.0.0.1, GigabitEthernet0/1S*表示静态默认路由且已激活*号代表该路由可用于转发。3.2 禁用ICMP重定向避免客户端路由表被“悄悄篡改”3560默认启用ICMP重定向ip redirects当检测到更优路径时向客户端发送ICMP重定向报文。但在多出口或策略路由场景下这会导致客户端ARP缓存混乱出现“时通时断”。关闭命令Switch(config)# no ip redirects血泪经验某银行网点3560配置双上联主备ISP启用ICMP重定向后部分Windows PC自动将网关改为备用链路IP导致业务系统超时。关闭后故障消失。3.3 ARP老化时间调优arp timeout 1200为何比默认4小时更合理3560默认ARP老化时间为14400秒4小时。在动态IP环境如DHCP分配中客户端IP变更后3560仍保留旧ARP条目导致流量发往已失效MAC表现为“能ping通网关但无法访问外网”。建议值Switch(config)# arp timeout 1200 # 20分钟参数说明1200秒足够覆盖DHCP租期通常24小时的波动又避免频繁ARP请求影响CPU。对高密度终端网络如学校机房可进一步降至60010分钟。3.4 启用CEF加速ip cef是三层转发性能的基石3560的三层转发依赖CEFCisco Express Forwarding构建FIBForwarding Information Base和邻接表。未启用时所有包走进程交换process switchingCPU占用率飙升吞吐量不足100Mbps。启用命令Switch(config)# ip cef验证Switch# show ip cef summary IP CEF Summary: 0 prefixes (0 pending, 0 incomplete, 0 queued) 0 paths (0 pending, 0 incomplete, 0 queued) 0 adjacency entries (0 pending, 0 incomplete, 0 queued) 0 CEF entries (0 pending, 0 incomplete, 0 queued)注意show ip cef summary输出中prefixes和paths非零才表示CEF已生效。若全为0检查是否遗漏ip routing。3.5 管理VLAN隔离为什么interface Vlan1必须shutdownVLAN 1是3560默认管理VLAN但生产环境严禁使用。原因有三安全风险VLAN 1默认允许所有端口加入易成攻击面STP根桥冲突若未手动指定根桥VLAN 1的BID可能成为根打乱拓扑资源竞争管理流量与业务流量共享同一SVI队列正确做法Switch(config)# interface Vlan1 Switch(config-if)# shutdown Switch(config-if)# exit Switch(config)# vlan 999 Switch(config-vlan)# name MGMT-VLAN Switch(config-vlan)# exit Switch(config)# interface Vlan999 Switch(config-if)# ip address 172.16.99.1 255.255.255.0 Switch(config-if)# no shutdown提示新SVIVlan999需分配独立网段且确保接入该VLAN的端口如Fa0/24已划入VLAN 999。4. 基于源地址的策略路由PBR3560实现流量分流的硬核落地标题中“基于源地址的策略路由”是3560高级配置的试金石。它允许根据源IP、源端口等条件将流量导向特定下一跳绕过传统最长匹配原则。典型场景财务部PC192.168.10.0/24走专线普通员工192.168.20.0/24走互联网。但3560的PBR有严格限制——仅支持set ip next-hop不支持set interface且必须配合route-map和ip policy在SVI接口应用。4.1 PBR配置四要素access-list→route-map→ip policy→SVI应用PBR不是单条命令而是四层指令的精确咬合定义匹配条件ACL仅匹配源IP不涉及目的地址Switch(config)# access-list 101 permit ip 192.168.10.0 0.0.0.255 any创建路由映射route-map关联ACL并设置动作Switch(config)# route-map PBR-FINANCE permit 10 Switch(config-route-map)# match ip address 101 Switch(config-route-map)# set ip next-hop 10.0.1.1 # 专线网关 Switch(config-route-map)# exit在SVI接口应用策略PBR只能应用在SVIVLAN接口不能用于物理端口Switch(config)# interface Vlan10 Switch(config-if)# ip policy route-map PBR-FINANCE验证策略生效show route-map显示匹配计数Switch# show route-map PBR-FINANCE route-map PBR-FINANCE, permit, sequence 10 Match clauses: ip address (access-lists) : 101 Set clauses: ip next-hop 10.0.1.1 Policy routing matches: 42 packets, 3210 bytes逻辑说明Policy routing matches计数器递增证明PBR已捕获流量。若为0检查ACL是否匹配源IP注意反掩码写法、route-map序列号是否正确permit 10、SVI是否启用ip policy。4.2 PBR的三大硬约束为什么你的策略总不生效3560的PBR有不可绕过的硬件限制违反任一即失效约束项正确做法违反后果ACL必须为扩展ACLaccess-list 101 permit ip ...编号100-199标准ACL1-99不被route-map识别show route-map无匹配计数下一跳必须直连set ip next-hop 10.0.1.1中10.0.1.0/24需有SVI或物理接口下一跳不可达时PBR静默失败流量回退至普通路由SVI必须启用ip routingshow ip protocols确认Routing Protocol is static若ip routing未开ip policy命令被拒绝避坑 / 常见问题 / 排查现象1show route-map显示匹配计数为0但ACL测试show access-lists 101命中正常原因ip policy route-map XXX命令未在SVI接口下执行或执行后未exit回到全局配置模式导致命令未保存。解决进入interface Vlan10后逐行输入ip policy route-map PBR-FINANCE输入完毕后CtrlZ退出再write memory。现象2PBR生效但财务部PC无法访问内网其他VLAN如192.168.20.0/24原因PBR仅处理“去往外部网络”的流量any匹配包括内网地址。ACL应细化为access-list 101 permit ip 192.168.10.0 0.0.0.255 10.0.0.0 0.255.255.255仅匹配公网段。解决重写ACL明确目的地址范围或添加deny语句排除内网网段。现象3启用PBR后3560 CPU持续90%以上原因PBR强制所有匹配流量走进程交换process switching而非CEF硬件转发。3560的PBR不支持CEF加速。解决限制PBR应用范围——仅对关键业务IP做策略避免any泛匹配或评估升级至3750/3850系列支持CEF-PBR。5. 配置安全加固3560的七道防线与两个致命疏漏3560出厂配置极度宽松enable password明文存储、Telnet明文传输、SNMP社区字符串为public——这在实训环境中尚可容忍但一旦接入生产网络等于敞开大门。安全加固不是“加密码”那么简单而是从访问控制、协议加密、日志审计到硬件防护的七层纵深防御。其中两个疏漏最致命service password-encryption未启用导致所有密码明文可见login block-for 120 attempts 3 within 60未配置导致暴力破解无成本。5.1 访问控制层Console、VTY、AUX的差异化认证3560支持三种登录方式每种需独立加固接口类型加固要点命令示例Console本地物理接入必须设enable secret且禁用明文密码enable secret 5 $1$abc$xyzno enable passwordVTYTelnet/SSH远程管理强制SSHv2禁用Telnetline vty 0 15transport input sshlogin localexec-timeout 5 0AUX辅助端口极少用直接禁用line aux 0no exec参数说明exec-timeout 5 0表示5分钟无操作自动登出transport input ssh仅允许SSH连接telnet必须显式移除。5.2 协议加密层SSH密钥生成与版本锁定3560 IOS 12.2(55)SE及以上支持SSHv2但需手动启用RSA密钥Switch(config)# crypto key generate rsa modulus 1024 Switch(config)# ip ssh version 2 Switch(config)# ip ssh time-out 60 Switch(config)# ip ssh authentication-retries 2逻辑说明modulus 1024是最低安全要求768已被攻破ip ssh version 2禁用不安全的SSHv1authentication-retries 2限制密码尝试次数。5.3 日志审计层本地日志与Syslog服务器双备份3560默认日志仅存内存重启即失。必须导出至本地Flash和远程SyslogSwitch(config)# logging on Switch(config)# logging buffered 100000 debugging Switch(config)# logging flash:/syslog.log Switch(config)# logging 192.168.255.100 # Syslog服务器IP Switch(config)# logging trap warnings参数说明buffered 100000设置内存日志缓冲区为100KBflash:/syslog.log将日志写入Flash文件trap warnings仅上报warning及以上级别避免info刷屏。5.4 端口安全层switchport port-security的三种违规模式端口安全是防MAC泛洪和非法接入的核心。3560支持三种违规动作模式触发条件行为适用场景protectMAC数超限丢弃新MAC帧不告警低优先级接入点如打印机restrictMAC数超限丢弃记日志发SNMP trap主要办公端口shutdownMAC数超限端口err-disabled高安全区域如财务室配置示例Restrict模式Switch(config)# interface Fa0/1 Switch(config-if)# switchport mode access Switch(config-if)# switchport port-security Switch(config-if)# switchport port-security maximum 2 Switch(config-if)# switchport port-security violation restrict Switch(config-if)# switchport port-security mac-address sticky注意sticky参数将首次学习的MAC固化为安全地址重启后仍生效避免每次重配。5.5 ACL过滤层控制平面与数据平面的分离防护3560的ACL分为两类数据平面ACL应用在SVI或物理端口过滤用户流量ip access-group控制平面ACLCPACL保护交换机CPU过滤发往CPU的协议如SNMP、SSHCPACL配置保护CPUSwitch(config)# control-plane Switch(config-cp)# service-policy input CP-PROTECT Switch(config-cp)# exit Switch(config)# policy-map CP-PROTECT Switch(config-pmap)# class CLASS-SNMP Switch(config-pmap-c)# police 8000 1000 conform-action transmit exceed-action drop Switch(config-pmap-c)# exit Switch(config-pmap)# class CLASS-SSH Switch(config-pmap-c)# police 4000 500 conform-action transmit exceed-action drop Switch(config-pmap-c)# exit Switch(config-pmap)# class class-default Switch(config-pmap-c)# drop Switch(config-pmap-c)# exit Switch(config)# class-map match-all CLASS-SNMP Switch(config-cmap)# match access-group 150 Switch(config-cmap)# exit Switch(config)# class-map match-all CLASS-SSH Switch(config-cmap)# match access-group 151 Switch(config-cmap)# exit Switch(config)# access-list 150 permit udp any any eq snmp Switch(config)# access-list 151 permit tcp any any eq 22逻辑说明CPACL通过control-plane命令绑定到CPU限制SNMP和SSH流量速率防止单一协议耗尽CPU资源。5.6 时间服务层NTP校时与时区设定时间不同步导致日志无法关联、证书失效、ACL时间策略错乱。3560必须同步NTPSwitch(config)# ntp server 192.168.255.10 prefer Switch(config)# ntp source Vlan999 Switch(config)# clock timezone CST 8 Switch(config)# clock summer-time CST recurring提示ntp source指定NTP报文从管理SVIVlan999发出避免走业务VLAN导致延迟。5.7 硬件防护层BPDU Guard与Root Guard的STP加固STP攻击可致网络瘫痪。3560需在接入端口启用Switch(config)# spanning-tree portfast bpduguard default Switch(config)# spanning-tree guard root参数说明bpduguard default对所有portfast端口启用BPDU防护guard root防止本交换机成为非预期根桥。避坑 / 常见问题 / 排查现象1配置switchport port-security后端口频繁err-disabled原因sticky学习的MAC地址未保存重启后丢失新设备接入触发违规。解决执行copy running-config startup-config保存配置或改用switchport port-security mac-address xxxx.xxxx.xxxx手动绑定。现象2show logging显示大量%LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan10, changed state to down原因VLAN 10无活动端口SVI自动down。但若该SVI承载PBR或ACL则策略失效。解决确保每个SVI至少有一个access或trunk端口归属或配置interface Vlan10下no autostate慎用可能影响路由收敛。现象3SSH连接成功但show users看不到会话show ssh显示No SSH v2 sessions原因crypto key generate rsa未执行或密钥长度不足1024位。解决删除旧密钥crypto key zeroize rsa重新生成modulus 1024检查show crypto key mypubkey rsa确认密钥存在。6. 实战技巧用show tech-support快速定位3560的“亚健康”状态show tech-support不是故障后的救命稻草而是日常巡检的黄金眼。它打包输出3560所有配置、状态、计数器、日志的快照但信息量巨大常超10MB新手常陷入“看了等于没看”的困境。我总结了一套三分钟速读法聚焦CPU Utilization、Memory Utilization、Interface Status、Routing Table Size、Security Violations五个核心区块即可判断设备是否处于亚健康状态——即尚未宕机但已埋下隐患。6.1 CPU利用率阈值不是70%而是连续5分钟60%3560的CPU设计为突发处理如ARP、ACL匹配持续高负载意味着协议栈异常。show tech-support中定位-- output truncated -- CPU utilization for five seconds: 65%/0%; one minute: 62%; five minutes: 68%关键指标five minutes: 68% 60%即预警。常见原因ACL规则过多50条且未优化顺序应将高频匹配规则置顶启用debug命令未关闭undebug allNTP服务器不可达持续重试6.2 内存利用率关注Processor Pool而非I/O Pool3560内存分为ProcessorCPU进程和I/O接口缓冲两池。show tech-support中Processor Memory Total: 128000K bytes Used: 85200K bytes (66%) Free: 42800K bytes I/O Memory Total: 16384K bytes Used: 12000K bytes (73%) Free: 4384K bytes血泪经验Processor Pool 70%时Telnet/SSH响应延迟明显I/O Pool 80%时端口input queue drops激增。解决方案清理冗余配置no ip http server、no snmp-server community public降低日志级别logging trap warnings升级IOS至内存优化版本如c3560-ipservicesk9-mz.122-55.SE12.bin6.3 接口状态input errors与output buffer failures的隐性关联show tech-support的Interface区块中重点扫视FastEthernet0/1 is up, line protocol is up Input errors: 123456 Output buffer failures: 0 CRC: 123456 Giants: 0 Runts: 0玄学关联Input errors与CRC数值完全相等99%是双工不匹配一端auto一端fullOutput buffer failures 0说明该端口流量超过背板带宽需检查QoS策略或更换千兆上联。6.4 路由表大小Total number of routes超2000即需警惕3560路由表容量有限约4000条但实际可用远低于此。show tech-support中IP Routing Table Total number of routes: 1842 Directly connected: 12 Static: 5 RIP: 0 OSPF: 0 BGP: 0边界值Total number of routes 2000时新增静态路由可能失败% Invalid next hop。对策合并明细路由为汇总路由ip route 10.0.0.0 255.255.0.0 10.0.1.1替代10条10.0.1.0/24删除未使用的静态路由no ip route ...6.5 安全违规Security violations是端口安全的晴雨表show tech-support末尾的Security区块Security violations: 12 Port Fa0/1: 8 violations Port Fa0/2: 4 violations排查路径show port-security interface Fa0/1查看违规类型Security violation countshow mac address-table dynamic interface Fa0/1查看当前学习MAC若MAC数最大值检查是否有人插Hub或VMware虚拟网卡我养成了每周五下午执行一次show tech-support | redirect flash:/tech-$(date).txt的习惯用Python脚本自动解析上述五项指标生成红/黄/绿三色报告。这比等告警邮件更早发现隐患——毕竟3560不会告诉你它累了它只会突然%SYS-2-CONTROLLER_ERR然后沉默。希望帮到你。本文还有配套的精品资源点击获取