ES-3128 설정가이드 문서 원본 보기
←
ES-3128 설정가이드
둘러보기로 이동
검색으로 이동
문서 편집 작업을 수행할 권한이 없습니다. 다음 이유를 확인해주세요:
요청한 작업은 다음 중 하나의 권한을 가진 사용자에게 제한됩니다:
관리자
, 문서 편집자.
문서의 원본을 보거나 복사할 수 있습니다.
{{DISPLAYTITLE:iPECS ES-3128G/GP L2 스위치 실무 운영 가이드}} __TOC__ = 문서 개요 = 본 문서는 '''iPECS ES-3128G/P 교육교재(2016-11-08)'''를 바탕으로 현장 설치, 설정, 점검 및 장애 대응에 필요한 내용을 작업 순서대로 재구성한 실무 가이드이다. {| class="wikitable" ! 항목 !! 내용 |- | 대상 장비 || iPECS ES-3128G, ES-3128GP |- | 장비 역할 || 24포트 Gigabit Ethernet L2 액세스 스위치 |- | 업링크 || Gi0/25~Gi0/28, SFP 계열 모듈 사용 |- | 기본 관리 IP || 192.168.1.10/24, VLAN 1 |- | 기본 계정 || admin (최근 버젼은 root 입력시 새로운 계정과 패스워드 설정해야함) |- | 기본 비밀번호 || 1234qweR# |- | 권장 관리 방식 || 콘솔 또는 SSH, Telnet 비활성화 |} <div class="mw-message-box mw-message-box-warning"> '''주의''' * 본 교재는 2016년 자료이므로 실제 명령 지원 여부는 장비 모델과 OS 버전에 따라 다를 수 있다. * ES-3128G와 ES-3128GP는 원격 접속 설정 문법이 다르다. 모델과 버전을 먼저 확인한다. * 초기화, OS/부트로더 업그레이드, Boot-mode 복구는 서비스 중단 또는 부팅 불능 위험이 있다. 반드시 설정 백업, 콘솔 연결 및 복구용 TFTP 서버를 준비한 후 작업한다. * 예제 IP, VLAN, 비밀번호, 커뮤니티 문자열은 현장 설계값으로 변경한다. </div> [[파일:ES-3128G_front_LED.png|가운데|900px|ES-3128G 전면 포트 및 LED]] = 1. 작업 전 확인 및 백업 = == 1.1 현장 정보 기록 == 작업 전에 다음 값을 확정한다. {| class="wikitable" ! 구분 !! 기록 항목 !! 예시 |- | 장비 || 모델, 시리얼, OS, Bootloader || ES-3128G / OS 4.7.2 |- | 관리망 || IP, Prefix, Gateway, 관리 VLAN || 192.168.10.251/24, 192.168.10.254, VLAN 10 |- | 업링크 || 포트, 상대 장비/포트, Native VLAN, 허용 VLAN || Gi0/25, CORE Gi1/0/24, VLAN 1, 10/20/110 |- | 액세스 포트 || 포트별 단말, Data VLAN, Voice VLAN || Gi0/1, IP Phone+PC, 100/110 |- | 운영 연동 || NTP, Syslog, SNMP 서버 || NTP 192.168.10.20 |- | 이중화 || STP 모드/Root, LACP 그룹 || RSTP, Po1 |} == 1.2 현재 상태 수집 == <syntaxhighlight lang="bash" line> # Privileged 모드 진입 enable # 장비 모델, OS, Bootloader, 가동 시간 확인 show version # 현재 설정과 부팅 설정 확인 show running-config show startup-config # Flash의 OS 및 Config 파일 확인 show flash: # 포트, VLAN, STP, LACP 상태 확인 show interface status show vlan brief show spanning-tree show etherchannel summary # 장애 분석용 전체 정보 수집 show tech-support </syntaxhighlight> '''확인 포인트''' * <code>show version</code>: 모델명이 ES-3128G인지 ES-3128GP인지, 현재 OS/Bootloader 버전, 부팅 이미지 파일명을 확인한다. * <code>show flash:</code>: 부팅 이미지 표시와 설정 파일 표시, Flash 여유 공간을 확인한다. * <code>show interface status</code>: 업링크 포트의 Link, Speed/Duplex, VLAN이 설계와 일치해야 한다. * <code>show tech-support</code> 출력은 작업 전후 비교 및 제조사 장애 접수 자료로 보관한다. == 1.3 설정 저장 및 외부 백업 == 설정을 변경하기 전 현재 Running Config를 저장하고 TFTP 서버로 백업한다. <syntaxhighlight lang="bash" line> # 현재 설정을 Startup Config에 저장 copy running-config startup-config # 또는 동일 기능의 단축 명령 write memory # Flash 내 Config 확인 show flash: # Config를 TFTP 서버로 백업 copy config: tftp # IP address of remote host ? 192.168.1.100 # filename to write on tftp host? ES3128G_현장명_YYYYMMDD.cfg </syntaxhighlight> '''검증''' * 명령 완료 메시지와 전송 바이트 수를 확인한다. * TFTP 서버의 파일 크기가 0Byte가 아닌지 확인한다. * 백업 파일을 텍스트로 열어 hostname, 관리 IP, VLAN, 업링크 설정이 포함되어 있는지 점검한다. = 2. 접속 및 기본 보안 설정 = == 2.1 접속 방식 == 최초 설정 또는 원격 접속 장애 시 콘솔로 접속한다. 기본 상태는 Telnet 활성화, SSH 비활성화이며 로그인 5회 실패 시 약 5분 동안 로그인이 차단될 수 있다. <syntaxhighlight lang="bash" line> # 로그인 후 Privileged 모드 진입 ES-3128G login: admin Password: 1234qweR# ES-3128G> enable # Global Configuration 모드 진입 ES-3128G# configure terminal ES-3128G(config)# </syntaxhighlight> == 2.2 호스트명 및 관리자 계정 == <syntaxhighlight lang="bash" line> # 장비명 설정 configure terminal hostname HQ-1F-SW01 # 관리자 계정 생성 및 최고 권한 부여 username netadmin privilege 15 password 현장_강력한_비밀번호 # Enable 비밀번호 설정 enable password 별도_Enable_비밀번호 # 설정에 표시되는 비밀번호 암호화 service password-encryption end write memory </syntaxhighlight> <div class="mw-message-box mw-message-box-warning"> 기본 계정과 기본 비밀번호를 운영 상태로 방치하지 않는다. 교재 기준 비밀번호에는 쉼표(<code>,</code>), 콜론(<code>:</code>), 달러 기호(<code>$</code>)를 사용할 수 없으며 최대 길이는 25자이다. </div> == 2.3 SSH 활성화 및 Telnet 차단 == === ES-3128G === 관리 PC 대역을 SSH ACL에 먼저 허용한 다음 Telnet을 차단한다. ACL 적용 전에 현재 접속 IP가 허용 범위에 포함되는지 반드시 확인한다. <syntaxhighlight lang="bash" line> configure terminal # SSH 활성화 ip ssh # 관리망 192.168.10.0/24만 SSH 허용 access-list 22 permit 192.168.10.0 0.0.0.255 access-list 22 deny any ip option ssh-acl access-group 22 # Telnet 전체 차단 access-list 23 deny any ip option telnet-acl access-group 23 end write memory </syntaxhighlight> === ES-3128GP === ES-3128GP는 허용 원격 IP를 최대 2개까지 호스트 단위로 지정한다. <syntaxhighlight lang="bash" line> configure terminal # SSH 서비스 활성화 service ssh # 필요 시 SSH 포트 변경: 허용 범위 2000~10000 ip ssh port 2222 # 접속 허용 관리 PC 지정: 최대 2개 allow remote-ip 192.168.10.100 allow remote-ip 192.168.10.101 # Telnet 비활성화 no service telnet end write memory </syntaxhighlight> '''적용 후 검증''' # 기존 세션을 종료하지 않은 상태에서 새 SSH 세션으로 접속한다. # 관리자 계정으로 로그인하고 <code>enable</code> 진입을 확인한다. # 허용되지 않은 IP에서 SSH 접속이 차단되는지 확인한다. # Telnet 23번 포트가 차단되었는지 확인한 뒤 기존 세션을 종료한다. == 2.4 세션 타임아웃 및 로그인 배너 == <syntaxhighlight lang="bash" line> configure terminal # VTY 세션을 5분 무입력 시 종료 line vty 0 7 exec-timeout 5 0 exit # 콘솔 세션을 10분 무입력 시 종료 line console 0 exec-timeout 10 0 exit # 로그인 경고 배너 설정: 마지막 ^C 입력으로 종료 banner login ^C ************************************************************ 인가된 관리자만 접근할 수 있습니다. 모든 접속 및 설정 변경은 기록됩니다. ************************************************************ ^C end write memory </syntaxhighlight> = 3. 관리 IP 및 운영 연동 = == 3.1 관리 VLAN IP와 기본 게이트웨이 == 원격 작업 중 관리 IP를 변경하면 접속이 끊긴다. 콘솔 접속 또는 현장 인력이 확보된 상태에서 작업한다. <syntaxhighlight lang="bash" line> configure terminal # 관리 VLAN 인터페이스 진입 interface vlan 10 # 관리 IP 설정 ip address 192.168.10.251/24 no shutdown exit # 관리망 기본 게이트웨이 설정 ip default-gateway 192.168.10.254 end # 설정 확인 show running-config interface vlan10 show running-config | include gateway # 저장 write memory </syntaxhighlight> '''확인 포인트''' * 관리 VLAN이 생성되어 있고 적어도 하나의 해당 VLAN 포트가 Link Up이어야 VLAN 인터페이스가 정상 동작한다. * 동일 대역 PC에서 관리 IP Ping 후 SSH 접속을 확인한다. * 다른 대역에서는 Gateway의 VLAN 인터페이스와 라우팅/ACL을 함께 확인한다. == 3.2 시간 및 NTP == <syntaxhighlight lang="bash" line> configure terminal # 한국 표준시 UTC+9 설정 clock timezone KST 9 # NTP 서버 지정 ntp server 192.168.10.20 end # 현재 시간 확인 show clock </syntaxhighlight> NTP 사용이 불가능한 경우에만 수동으로 설정한다. <syntaxhighlight lang="bash" line> # 예: 2026년 8월 5일 22:30:00 clock set 22:30:00 5 August 2026 show clock </syntaxhighlight> == 3.3 Syslog == <syntaxhighlight lang="bash" line> configure terminal # Syslog 서버 지정 logging 192.168.10.30 # CPU와 메모리 임계치 알람 설정 # 1분 평균 CPU 40% 초과 시 발생, 30% 이하 복구 cpu usage threshold low 30 high 40 # 가용 메모리 30% 이하 알람 memory free low-watermark 30 end write memory # 로컬 로그 확인 show logging show logging flash </syntaxhighlight> 원격 Syslog 서버에서 장비 IP/Hostname, KST 시간, Link Up/Down 및 설정 저장 로그가 정상 수신되는지 확인한다. == 3.4 SNMP == 교재는 SNMP Community 방식만 설명한다. 가능하면 Read Only만 사용하고 관리 서버 IP를 ACL로 제한한다. <syntaxhighlight lang="bash" line> configure terminal # SNMP 관리 서버 192.168.10.40만 허용 access-list 50 permit 192.168.10.40 access-list 50 deny any # Read Only Community 설정 snmp-server community 현장별_복잡한_Community ro 50 end write memory </syntaxhighlight> <div class="mw-message-box mw-message-box-warning"> <code>public</code>, <code>private</code> 같은 기본 Community를 사용하지 않는다. Read Write Community는 특별한 운영 목적이 없으면 설정하지 않는다. </div> = 4. VLAN 및 포트 구성 = == 4.1 VLAN 생성 == <syntaxhighlight lang="bash" line> configure terminal vlan database # Data, Voice, Management VLAN 생성 vlan 100 vlan 110 vlan 10 exit # 생성 결과 확인 show vlan show vlan brief </syntaxhighlight> <!-- 이미지 삽입 위치 03 권장 파일명: ES-3128G_vlan_create.png 원본 PDF: 34쪽 권장 내용: VLAN 생성 명령과 show vlan 결과 --> == 4.2 일반 단말 Access 포트 == <syntaxhighlight lang="bash" line> configure terminal # Gi0/1~Gi0/20을 Data VLAN 100 Access 포트로 설정 interface range gi 0/1-0/20 switchport mode access switchport access vlan 100 spanning-tree portfast exit end # 적용 상태 확인 show vlan brief show interface status </syntaxhighlight> PortFast는 PC, 전화기, 서버 등 단말 포트에만 적용한다. 다른 스위치와 연결되는 업링크에는 적용하지 않는다. == 4.3 업링크 Trunk 포트 == <syntaxhighlight lang="bash" line> configure terminal interface gi 0/25 # Trunk 모드 및 Native VLAN 지정 switchport mode trunk switchport trunk native vlan 1 # 필요한 VLAN만 허용 switchport trunk allowed vlan add 10 switchport trunk allowed vlan add 100 switchport trunk allowed vlan add 110 # 회선 식별용 설명 description UPLINK_TO_CORE_Gi1_0_24 exit end # 검증 show vlan brief show interface status </syntaxhighlight> [[File:ES-3128G_access_trunk1.png|1000px]] [[File:ES-3128G_access_trunk2.png|1000px]] '''확인 포인트''' * <code>show vlan brief</code>에서 Access 포트는 대상 VLAN에 <code>(u)</code>, Trunk 포트는 허용 VLAN에 <code>(t)</code>로 표시되는지 확인한다. * 양쪽 Trunk의 Native VLAN과 허용 VLAN이 일치해야 한다. * VLAN 1을 Native로 사용하지 않는 현장은 양쪽 장비에서 동일한 Native VLAN으로 변경한다. == 4.4 IP 전화기와 PC 동시 연결: Voice VLAN == 전화기 PC 포트 뒤에 사용자 PC가 연결되는 구성에서는 Data VLAN을 Untagged, Voice VLAN을 Tagged로 운용한다. <syntaxhighlight lang="bash" line> configure terminal # LLDP 전역 활성화 lldp run interface gi0/1 # PC용 Data VLAN switchport access vlan 100 # 전화기용 Voice VLAN switchport voice vlan 110 # 전화기에 Voice VLAN 정책 전달 # 기본 QoS 값은 CoS 5, DSCP 46 lldp med-tlv-select network-policy voice vlan 110 # 수신 CoS 값을 신뢰하여 음성 우선 처리 mls qos trust cos exit end # LLDP-MED 정책과 이웃 확인 show lldp med policy show lldp neighbor gi0/1 </syntaxhighlight> [[File:ES-3128G_voice_vlan_lldp_med.png|1000px]] '''확인 포인트''' * <code>show lldp med policy</code>: 포트, Voice VLAN, DSCP 46, L2 Priority 5, Tagged 여부를 확인한다. * <code>show lldp neighbor</code>: 전화기 또는 인접 장비의 MAC, Port ID, System Name을 확인한다. * 전화기가 LLDP-MED를 지원하지 않으면 전화기 자체 VLAN 설정 또는 별도 Vendor/OUI 기반 방식이 필요한지 확인한다. = 5. 루프 방지 및 업링크 이중화 = == 5.1 RSTP 기본 구성 == 일반적인 소규모 L2 구성에서는 RSTP를 권장한다. Root Priority는 전체 토폴로지 설계에 따라 중앙 스위치에서 더 낮게 설정한다. <syntaxhighlight lang="bash" line> configure terminal # RSTP 활성화 spanning-tree mode rstp spanning-tree enable # 액세스 단말 포트에만 PortFast 적용 interface range gi 0/1-0/24 spanning-tree portfast exit end # 상태 확인 show spanning-tree </syntaxhighlight> '''확인 포인트''' * Root Bridge가 설계한 장비인지 확인한다. * 이중 업링크 중 한쪽이 Blocking/Discarding 상태인지 확인한다. * 장애 시험 시 Active 링크 단절 후 Standby 링크로 전환되는지 Ping과 로그로 검증한다. == 5.2 SLD(Self Loop Detection) == SLD는 ES-3128G 전용으로 교재에 명시되어 있다. 현장 OS에서 지원 여부를 먼저 확인한다. <syntaxhighlight lang="bash" line> configure terminal # 전역 SLD 활성화 sld enable # 가입자 포트에 SLD 적용 interface range gi 0/1-0/24 sld enable exit end # 루프 상태 확인 show sld # SLD 차단 포트 수동 복구 예시 clear sld gi 0/1 </syntaxhighlight> 교재의 전체 SLD 정책(Class-map/Policy-map)은 장비 MAC 패턴에 의존하므로 그대로 복사하지 말고 현장 장비의 System MAC과 OS 지원 문법을 확인한 후 적용한다. [[File:ES-3128G_sld_loop_detection.png|1000px]] == 5.3 LACP Link Aggregation == 양쪽 장비에서 멤버 포트의 Speed, Duplex, VLAN, Trunk 설정이 동일해야 한다. 한쪽은 Active, 상대편도 Active 또는 Passive로 설정한다. <syntaxhighlight lang="bash" line> configure terminal # Gi0/25~Gi0/26을 LACP Port-channel 1로 구성 interface range gi 0/25-0/26 channel-group 1 mode active exit end # LACP 상태 확인 show etherchannel summary show lacp-counter </syntaxhighlight> '''정상 기준''' * <code>show etherchannel summary</code>에서 Port-channel이 <code>SU</code>, 멤버 포트가 <code>U</code> 상태이다. * <code>show lacp-counter</code>에서 각 멤버 포트의 LACPDU Sent/Recv 값이 증가한다. * 멤버 한 가닥을 제거해도 통신이 유지되며 나머지 링크로 트래픽이 전환된다. [[File:ES-3128G_lacp.png|1000px]] = 6. 액세스 포트 보호 = == 6.1 Storm Control == Storm Control 임계치는 현장 트래픽을 측정한 뒤 적용한다. 교재의 0.05%는 1Gbps 포트 기준 약 500Kbps로 매우 낮아 정상적인 방송/멀티캐스트 서비스도 차단할 수 있다. <syntaxhighlight lang="bash" line> configure terminal interface gi0/3 # 예시값: 적용 전 현장 트래픽 기준으로 조정 storm-control level 0.50 storm-control broadcast storm-control multicast storm-control unicast exit end </syntaxhighlight> == 6.2 포트별 MAC 수 제한 == <syntaxhighlight lang="bash" line> configure terminal interface gi0/3 # Port Security 활성화 switchport port-security # 학습 가능한 MAC을 최대 3개로 제한 switchport port-security maximum 3 exit end </syntaxhighlight> IP 전화기 뒤에 PC가 연결되면 최소 2개 이상의 MAC이 보일 수 있다. AP, 허브, 가상화 서버 연결 포트에는 업무 특성에 맞는 값을 사용한다. == 6.3 특정 MAC 차단 == <syntaxhighlight lang="bash" line> configure terminal # VLAN 4000의 Gi0/24에서 특정 Source MAC 차단 mac-address-table static 0000.3010.4050 discard gi0/24 vlan 4000 end # fwd 값 0이면 차단, 1이면 허용 show mac-address-table </syntaxhighlight> == 6.4 미사용 포트 운영 기준 == 교재에는 미사용 포트 Shutdown 예제가 없으므로 실제 OS의 <code>shutdown</code> 지원 여부를 CLI 도움말로 확인한 후 적용한다. 미사용 포트는 별도 격리 VLAN에 넣고 Description으로 상태를 표시한다. = 7. 포트 및 PoE 운영 = == 7.1 Speed/Duplex == 기본값인 Auto Negotiation을 우선 사용한다. 협상 불일치가 확인된 레거시 장비에 한해서만 양쪽을 동일하게 고정한다. <syntaxhighlight lang="bash" line> configure terminal interface gi0/1 # 레거시 장비와 양쪽을 100M Full로 고정하는 예시 speed 100 duplex full exit end # 협상 결과 확인 show interface status </syntaxhighlight> CRC 증가, 낮은 처리량, 간헐적 끊김이 발생하면 한쪽 Auto/한쪽 고정으로 인한 Duplex 불일치를 우선 확인한다. == 7.2 포트 Description == <syntaxhighlight lang="bash" line> configure terminal # 물리 포트 설명 interface gi0/1 description 1F-OFFICE-IPPHONE-001 exit # VLAN 인터페이스 설명 interface vlan10 description MANAGEMENT exit end show interface description </syntaxhighlight> == 7.3 ES-3128GP PoE == 교재 기준 ES-3128GP는 총 370W, 802.3af 24포트 또는 802.3at 12포트 수준을 지원한다. 실제 동시 공급 가능 전력은 연결된 PD의 소비전력과 포트별 클래스에 따라 달라진다. <syntaxhighlight lang="bash" line> configure terminal interface gi0/1 # PoE 활성화: 기본값 활성화 power inline power-up enable exit end # 포트별 소비전력과 상태 확인 show power inline all-port-power show power inline port-status </syntaxhighlight> {| class="wikitable" ! 상태 !! 의미 !! 조치 |- | DET_IN_PROC || PD 감지 중 || 케이블 및 PD 연결 확인 |- | 802-3AF-DET || 802.3af 장비 감지 || 정상 공급 여부와 소비전력 확인 |- | 802-4PAIR-DET || 802.3at 장비 감지 || 전력 예산 확인 |- | INTERNAL_HW_FAULT || PoE 칩 내부 오류 || 재확인 후 장비 점검/RMA 검토 |- | EXT_VOLT || 포트로 외부 전원 유입 || 즉시 배선과 비표준 인젝터 확인 |- | OVER_TEMP_AT_PORT || 포트 과온 || 부하, 통풍, 주변 온도 확인 |- | PWR_BUDGET_EXCED || 전체 전력 예산 초과 || 불필요 PD 제거 또는 부하 분산 |- | SHORT_CONDITION || PD 또는 케이블 단락 || 포트 분리 후 케이블/단말 교체 시험 |} [[File:ES-3128GP_poe_status.png|1000px]] = 8. 정기 점검 명령 = <syntaxhighlight lang="bash" line> # 버전, 가동 시간, 재부팅 원인 show version # 전원, 팬, 온도 show environment # CPU와 메모리 show cpu usage show memory usage show process cpu # 포트 Link, VLAN, Speed/Duplex show interface status show interface description # 특정 포트 상세 및 오류 카운터 show interface gi0/1 show interface | include CRC # 트래픽: Kbps 및 5초/1분/5분 PPS show port counter show port statistics avg type # VLAN, STP, LACP, 루프 show vlan brief show spanning-tree show etherchannel summary show lacp-counter show sld # 인접 장비 및 단말 위치 추적 show lldp neighbor gi0/24 show arp show mac-address-table # 로그 show logging show logging flash # ES-3128GP PoE show power inline all-port-power show power inline port-status </syntaxhighlight> {| class="wikitable" ! 점검 항목 !! 정상 판단 기준 !! 이상 시 우선 확인 |- | CPU || 교재 기준 1분 평균 30% 이내 || Broadcast/Multicast 폭주, 루프, 프로세스 점유율 |- | Memory || Available 20% 이상 || 지속 감소 여부, 비정상 프로세스 |- | Temperature || 경보 없음, 임계치 미만 || 팬, 통풍, 랙 온도, 먼지 |- | CRC || 기준값 대비 증가하지 않음 || UTP/광 케이블, SFP, Duplex, 상대 포트 |- | STP || Root/Blocking 포트가 설계와 일치 || 루프, 우선순위, 비정상 토폴로지 변경 |- | LACP || Po 및 멤버 포트 Up, LACPDU 증가 || 양단 Mode, VLAN, Speed, 배선 |- | PoE || 전력 예산 이내, Fault 없음 || PD, 케이블, 포트 온도, 총 소비전력 |} = 9. 장애 분석 절차 = == 9.1 포트 Link Down == '''증상 → 의심 구간 → 확인 → 조치 순서''' # '''증상''': 단말 통신 불가, 포트 LED Off, <code>notconnect</code>. # '''의심 구간''': 단말 전원, 케이블, 패치패널, SFP, Speed/Duplex, PoE. # '''확인''': #* <code>show interface status</code> #* <code>show interface gi0/x</code> #* GP 모델은 <code>show power inline port-status</code> # '''조치''': 케이블/포트 교차 시험, 양단 Auto 복원, SFP 및 광 TX/RX 방향 점검, PoE Fault 원인 제거. # '''재발 방지''': Description 정리, 케이블 라벨링, 오류 카운터 기준값 기록. == 9.2 Link Up이나 통신 불가 == <syntaxhighlight lang="bash" line> # 물리 및 VLAN 상태 show interface status show vlan brief # 단말 MAC 학습 위치 show mac-address-table # 상위 게이트웨이 ARP show arp # STP 차단 여부 show spanning-tree # LLDP 인접 정보 show lldp neighbor gi0/24 </syntaxhighlight> '''확인 포인트''' * Access VLAN 오지정, Trunk Allowed VLAN 누락, Native VLAN 불일치가 가장 흔하다. * MAC이 액세스 포트에서 학습되는지, 업링크로 이동/Flapping하지 않는지 확인한다. * 이중화 구간은 STP Blocking 포트가 예상 위치인지 확인한다. == 9.3 CRC 증가 == <syntaxhighlight lang="bash" line> # 전체 포트에서 CRC가 있는 행 검색 show interface | include CRC # 문제 포트 상세 확인 show interface gi0/1 </syntaxhighlight> '''조치 우선순위''' # 기준 카운터 기록 후 5~10분 간격으로 증가 여부 확인. # UTP 패치코드 교체 또는 광 패치코드 청소/교체. # SFP 교체 및 상대 포트 오류 카운터 확인. # 양단 Speed/Duplex를 Auto로 통일. 레거시 장비는 양단 동일 값으로 고정. # 포트를 변경해 장애가 케이블/단말을 따라가는지 스위치 포트에 남는지 판별. [[File:ES-3128G_crc_check.png|1000px]] == 9.4 트래픽 폭주 또는 루프 == <syntaxhighlight lang="bash" line> # 포트별 대역폭 및 트래픽 유형 확인 show port counter show port statistics avg type # STP/SLD 상태와 로그 확인 show spanning-tree show sld show logging # MAC 학습 이상 확인 show mac-address-table </syntaxhighlight> '''조치''' # Broadcast/Multicast가 비정상적으로 높은 포트를 특정한다. # 액세스 포트를 하나씩 분리하거나 관리 Shutdown하여 원인 구간을 축소한다. # SLD 차단 포트는 하위 배선을 정리한 뒤 <code>clear sld gi 0/x</code>로 복구한다. # 원인 제거 후 CPU, PPS, 로그가 정상화되는지 확인한다. == 9.5 관리 접속 불가 == # 동일 VLAN에서 관리 IP Ping 확인. # 관리 VLAN의 Tagged/Untagged와 SVI 상태 확인. # Gateway ARP 및 라우팅 확인. # SSH/Telnet ACL에 현재 관리 PC가 허용되었는지 확인. # 계정 5회 실패로 차단된 경우 5분 후 재시도. # 원격 확인이 불가하면 콘솔로 접속하여 설정을 점검. = 10. 패킷 분석 = == 10.1 포트 미러링 == 교재의 예시는 '''모니터링 대상 Gi0/1의 양방향 트래픽을 분석 PC가 연결된 Gi0/5로 복사'''하는 구성이다. <syntaxhighlight lang="bash" line> configure terminal # 분석 PC가 연결된 목적 포트에서 미러 설정 interface gi0/5 mirror interface gi0/1 direction both exit end # 미러 상태 확인 show mirror </syntaxhighlight> 미러 목적 포트는 일반 업무 트래픽용으로 사용하지 않는다. 패킷 캡처가 끝나면 해당 인터페이스의 미러 설정을 제거하고 <code>show mirror</code>로 확인한다. [[File:ES-3128G_port_mirroring.png|1000px]] == 10.2 장비 내 TCPDump == 교재의 TCPDump는 CPU로 유입되는 트래픽을 확인하는 용도이다. 대량 트래픽을 장시간 캡처하면 CPU/Flash에 영향을 줄 수 있으므로 필터를 좁히고 짧게 수행한다. <syntaxhighlight lang="bash" line> # VLAN 10의 ARP만 확인 tcpdump -i vlan10 arp # 특정 호스트만 확인 tcpdump -i vlan10 host 192.168.10.100 # 현재 원격 관리 Telnet 세션을 제외 tcpdump -i vlan10 not port 23 # Flash에 PCAP 저장: 캡처 크기와 Flash 여유 공간 주의 tcpdump -i vlan10 -s 1500 -w /flash/test.cap not port 23 </syntaxhighlight> = 11. Config 복구 및 초기화 = == 11.1 Config 복구 == <div class="mw-message-box mw-message-box-warning"> Config 파일을 부팅 설정으로 지정하면 다음 재부팅부터 관리 IP, VLAN, 계정이 모두 변경될 수 있다. 대상 모델/OS 호환성과 백업 파일 내용을 확인하고 콘솔 연결 상태에서 작업한다. </div> <syntaxhighlight lang="bash" line> # TFTP의 백업 Config를 Flash에 test.cfg로 업로드 copy tftp config: # IP address of remote host ? 192.168.1.100 # Source file name ? ES3128G_현장명_YYYYMMDD.cfg # Destination file name ? test.cfg # 업로드 파일 확인 show flash: # 부팅 Config로 지정 boot config test.cfg # 지정 결과 재확인 show flash: </syntaxhighlight> [[File:ES-3128G_config_restore1.png|1000px]] [[File:ES-3128G_config_restore2.png|1000px]] == 11.2 Startup Config 초기화 == <div class="mw-message-box mw-message-box-error"> '''서비스 중단 작업''': 초기화 후 모든 VLAN, 관리 IP, 계정, 업링크 설정이 삭제된다. 현장 출동, 콘솔, 백업 Config 및 재설정 계획 없이 수행하지 않는다. </div> <syntaxhighlight lang="bash" line> # Startup Config 확인 show startup-config # Startup Config 삭제 erase startup-config # 재부팅 reload </syntaxhighlight> 일부 ES-3128G OS에서는 다음 방식이 사용될 수 있다. <syntaxhighlight lang="bash" line> # Flash 파일 확인 show flash # start.cfg 삭제 delete flash: start.cfg # 삭제 확인 후 재부팅 show flash reload </syntaxhighlight> = 12. OS 업그레이드 = <div class="mw-message-box mw-message-box-error"> '''위험 작업''' * 현재 Config와 OS 이미지를 외부에 백업한다. * 대상 모델과 정확히 일치하고 제조사에서 제공한 이미지인지 확인한다. * Flash 여유 공간, 파일 크기 및 전송 완료 여부를 확인한다. * 콘솔 연결, 안정적인 전원, TFTP/FTP 복구 서버를 준비한다. * Bootloader는 제조사 지시가 있는 경우에만 업그레이드한다. 중단되면 장비가 부팅 불능이 될 수 있다. </div> == 12.1 OS 이미지 업로드 및 부팅 지정 == <syntaxhighlight lang="bash" line> # 현재 이미지, 부팅 이미지, Flash 여유 공간 확인 show version show flash: # 공간이 부족한 경우 백업 OS만 선택적으로 삭제 # 현재 부팅 중인 이미지와 유일한 정상 이미지는 삭제하지 않는다. delete flash: 구버전_OS_파일명.bin # FTP에서 새 OS를 Flash로 복사 copy ftp flash: # IP address of remote host ? 192.168.1.100 # User ID ? ftpuser # Password ? ******** # Source file name ? mvl2-lan.x.x.x.bin # Destination file name ? mvl2-lan.x.x.x.bin # 파일 크기와 버전 정보 확인 show flash: # 새 OS를 다음 부팅 이미지로 지정 configure terminal boot system flash mvl2-lan.x.x.x.bin end # 부팅 표시 재확인 show flash: # 설정 저장 후 재부팅 write memory reload </syntaxhighlight> '''재부팅 후 검증''' <syntaxhighlight lang="bash" line> # OS/Bootloader/부팅 이미지 및 가동 시간 show version # 설정 유지 여부 show running-config # 주요 서비스 상태 show interface status show vlan brief show spanning-tree show etherchannel summary show logging </syntaxhighlight> [[File:ES-3128G_os_upgrade1.png|1000px]] [[File:ES-3128G_os_upgrade2.png|1000px]] [[File:ES-3128G_os_upgrade3.png|1000px]] == 12.2 Bootloader 업그레이드 == 제조사가 해당 OS에 필요한 Bootloader 버전을 명시한 경우에만 수행한다. <syntaxhighlight lang="bash" line> # TFTP에서 Bootloader 영역으로 직접 기록 copy tftp bootloader: # IP address of remote host ? 192.168.1.100 # Source file name ? es3128_정확한_버전.kwb_os </syntaxhighlight> 쓰기 도중 전원 차단, 세션 중단 또는 잘못된 이미지 적용 시 복구가 어려울 수 있다. 완료 메시지가 나오기 전까지 장비를 조작하거나 전원을 끄지 않는다. = 13. Boot-mode 긴급 복구 = == 13.1 OS 이미지 부팅 실패 == 적용 대상은 OS 이미지 손상, 부팅 이미지 미지정, Boot Variable 오류로 정상 부팅하지 못하는 경우이다. <div class="mw-message-box mw-message-box-error"> 콘솔과 동일 대역 TFTP 서버가 필요하다. 아래 파일명은 예시이며 실제 장비 모델에 맞는 검증된 OS를 사용한다. </div> <syntaxhighlight lang="bash" line> # 부팅 중 Ctrl+C를 눌러 BSP 모드 진입 # 장비 임시 IP, Netmask, TFTP 서버 설정 ubiQuoss>> setenv ipaddr 192.168.1.10 ubiQuoss>> setenv netmask 255.255.255.0 ubiQuoss>> setenv serverip 192.168.1.100 # TFTP 서버의 복구 OS 파일 지정 ubiQuoss>> setenv bootfile mvl2-lan.4.6.4.bin # 환경값 저장 및 부팅 ubiQuoss>> saveenv ubiQuoss>> boot </syntaxhighlight> 임시 OS로 정상 부팅한 뒤 Flash의 손상 이미지를 정리하고 정상 OS 업그레이드 절차를 다시 수행한다. [[File:ES-3128G_boot_mode_recovery.png|1000px]] == 13.2 비밀번호 초기화 == 비밀번호 초기화는 장비 소유권과 작업 승인을 확인하고 콘솔에서 수행한다. <syntaxhighlight lang="bash" line> # 부팅 중 Ctrl+C로 BSP 모드 진입 ubiQuoss>> setenv epasswd yes ubiQuoss>> run bootcmd # 부팅 완료 후 기본 계정 로그인 ES-3128G login: admin Password: 1234qweR# # 즉시 새 관리자 비밀번호 설정 enable configure terminal username admin privilege 15 password 새_강력한_비밀번호 end write memory </syntaxhighlight> [[File:ES-3128G_password_recovery.png|1000px]] = 14. 현장 표준 구성 예제 = == 14.1 예제 설계 == {| class="wikitable" ! 항목 !! 값 |- | Hostname || HQ-1F-SW01 |- | 관리 VLAN/IP/GW || VLAN 10 / 192.168.10.251/24 / 192.168.10.254 |- | Data VLAN || VLAN 100 |- | Voice VLAN || VLAN 110 |- | 사용자 포트 || Gi0/1~Gi0/20 |- | 서버 포트 || Gi0/21~Gi0/24, VLAN 100 |- | 업링크 || Gi0/25~Gi0/26, LACP Po1 |- | 허용 VLAN || 10, 100, 110 |- | STP || RSTP |} == 14.2 기본 구성 템플릿 == <syntaxhighlight lang="bash" line> enable configure terminal # 장비 식별 hostname HQ-1F-SW01 # VLAN 생성 vlan database vlan 10 vlan 100 vlan 110 exit # 관리 IP interface vlan10 ip address 192.168.10.251/24 description MANAGEMENT no shutdown exit ip default-gateway 192.168.10.254 # 일반 사용자 + IP 전화기 포트 lldp run interface range gi 0/1-0/20 switchport access vlan 100 switchport voice vlan 110 lldp med-tlv-select network-policy voice vlan 110 mls qos trust cos spanning-tree portfast exit # 서버 Access 포트 interface range gi 0/21-0/24 switchport mode access switchport access vlan 100 spanning-tree portfast exit # 업링크 LACP interface range gi 0/25-0/26 channel-group 1 mode active exit # RSTP spanning-tree mode rstp spanning-tree enable # 시간 및 운영 서버 clock timezone KST 9 ntp server 192.168.10.20 logging 192.168.10.30 # 자원 임계치 cpu usage threshold low 30 high 40 memory free low-watermark 30 end write memory </syntaxhighlight> <div class="mw-message-box mw-message-box-warning"> Port-channel의 VLAN/Trunk 설정 방식은 OS 버전에 따라 물리 멤버 또는 논리 Port-channel 인터페이스에 적용하는 문법이 다를 수 있다. <code>?</code> 도움말과 <code>show running-config</code>로 실제 지원 방식을 확인한 후 VLAN 10/100/110을 허용한다. </div> == 14.3 최종 검증 체크리스트 == # <code>show version</code>: 모델, OS, Bootloader가 기록값과 일치한다. # <code>show clock</code>: KST 시간이 정확하다. # 관리망/타망에서 Ping과 SSH 접속이 가능하다. # 허용되지 않은 IP의 관리 접속은 차단된다. # <code>show vlan brief</code>: Access의 Untagged와 업링크의 Tagged VLAN이 설계와 일치한다. # <code>show spanning-tree</code>: Root 및 포트 역할이 정상이다. # <code>show etherchannel summary</code>: Po1과 멤버가 Up이다. # 전화기와 PC가 각각 Voice/Data 대역 IP를 받는다. # 내선 통화, 외부 통화, PC 업무 통신을 시험한다. # <code>show lldp med policy</code>: Voice VLAN 110, DSCP 46, CoS 5가 확인된다. # <code>show interface | include CRC</code>: 오류가 증가하지 않는다. # Syslog/NMS에서 장비가 정상 수집된다. # GP 모델은 PoE 총 소비전력이 370W 이내이며 Fault가 없다. # Running Config를 저장하고 최종 Config를 외부로 백업한다. [[File:ES-3128G_IPT_network_example1.png|1000px]] [[File:ES-3128G_IPT_network_example2.png|1000px]] = 15. 변경 작업 기록 양식 = {| class="wikitable" ! 항목 !! 기록 |- | 작업 일시 || |- | 현장/장비명 || |- | 모델/시리얼 || |- | 작업 전 OS/Bootloader || |- | 작업 후 OS/Bootloader || |- | 작업 목적 || |- | 변경 명령/포트/VLAN || |- | 작업 전 Config 백업 파일 || |- | 작업 후 Config 백업 파일 || |- | 서비스 영향 시간 || |- | 검증 결과 || |- | 원복 기준 및 결과 || |- | 작업자/검토자 || |} = 16. 참고 이미지 목록 = {| class="wikitable" ! 번호 !! 권장 이미지 파일명 !! 원본 PDF 쪽 !! 용도 |- | 01 || ES-3128G_front_LED.png || 4~5 || 전면 포트와 LED 판독 |- | 02 || ES-3128G_console_telnet_ssh.png || 11~12 || 접속 방법과 모델별 차이 |- | 03 || ES-3128G_vlan_create.png || 34 || VLAN 생성 |- | 04 || ES-3128G_access_trunk.png || 35~36 || Access/Trunk와 Tag 상태 |- | 05 || ES-3128G_voice_vlan_lldp_med.png || 42 또는 75 || Voice VLAN/LLDP-MED |- | 06 || ES-3128G_sld_loop_detection.png || 40 || SLD 루프 차단 |- | 07 || ES-3128G_lacp.png || 44 || LACP 구성과 검증 |- | 08 || ES-3128GP_poe_status.png || 51 || PoE 상태 코드 |- | 09 || ES-3128G_crc_check.png || 57 || CRC 장애 분석 |- | 10 || ES-3128G_port_mirroring.png || 68 || 패킷 미러링 |- | 11 || ES-3128G_config_restore.png || 65~66 || Config 백업/복구 |- | 12 || ES-3128G_os_upgrade.png || 19~21 || OS 업그레이드 |- | 13 || ES-3128G_boot_mode_recovery.png || 63 || Boot-mode 복구 |- | 14 || ES-3128G_password_recovery.png || 64 || 비밀번호 초기화 |- | 15 || ES-3128G_IPT_network_example.png || 74~75 || IPT 전체 구성 예제 |} [[index.php?title=분류:네트워크]] [[index.php?title=분류:L2 스위치]] [[index.php?title=분류:IPECS]] [[index.php?title=분류:ES-3128G]] [[index.php?title=분류:장애조치]]
ES-3128 설정가이드
문서로 돌아갑니다.
둘러보기 메뉴
개인 도구
로그인
associated-pages
문서
토론
한국어
보기
읽기
원본 보기
역사 보기
더 보기
검색
둘러보기
대문
최근 바뀜
임의 문서로
미디어위키 도움말
특수 문서 목록
도구
여기를 가리키는 문서
가리키는 글의 최근 바뀜
문서 정보