适用于 Cisco IOS 与 IOS-XE 的审查范式,涵盖 show 查询命令、配置层级结构、反掩码(Wildcard Mask)、ACL 策略挂载位置、接口配置规范以及变更窗口安全验证流程。
Cisco IOS Patterns
在审查 Cisco IOS 或 IOS-XE 配置片段、制定变更窗口检查清单,或者说明如何在不引发新事故的前提下从路由器或交换机提取排错凭据时,使用此 Skill。
适用场景
- 在执行计划内变更前,审查 IOS 或 IOS-XE 的配置改动。
- 选择只读的
show命令进行故障排查与现场信息收集。 - 校验 ACL 反掩码(Wildcard Mask)和接口应用方向(in/out)。
- 厘清全局配置、接口配置、路由进程以及 Line 视图等模式层级。
- 验证变更已准确写入运行配置(running config)并在确认无误后手动保存。
操作规范
请将 IOS 配置示例视为逻辑范式,切勿直接复制粘贴到生产环境。在真机操作前,务必先确认设备型号/平台、接口名称、当前运行配置、回滚方案以及带外管理(OOB)通道。
建议采用以下标准流程:
- 使用只读命令抓取并保存当前系统状态。
- 逐行审核待应用的候选配置(candidate config)。
- 确认变更不会导致管理通道断连或被锁定(lockout)。
- 在维护窗口内以最小粒度应用变更。
- 重新读取设备状态并对比基线,验证业务正常后再执行配置保存。
配置视图/模式参考
Router> enable
Router# show running-config
Router# configure terminal
Router(config)# interface GigabitEthernet0/1
Router(config-if)# description UPLINK-TO-CORE
Router(config-if)# no shutdown
Router(config-if)# exit
Router(config)# end
Router# show running-config interface GigabitEthernet0/1
running-config 存在于当前运行内存中,而 startup-config 才是设备重启后加载的持久化配置。
切勿仅因命令执行成功就盲目保存;务必先验证业务行为是否正常,确认无误后再执行 copy running-config startup-config。
只读信息收集
show version
show inventory
show processes cpu sorted
show memory statistics
show logging
show running-config | section line vty
show running-config | section interface
show running-config | section router bgp
show ip interface brief
show interfaces
show interfaces status
show vlan brief
show mac address-table
show spanning-tree
show ip route
show ip protocols
show ip access-lists
show route-map
show ip prefix-list
如果配置中包含敏感密钥、客户名称或私有网络拓扑,请仅提取所需的特定配置段(section),避免直接将完整配置 Dump 到工单中。
反掩码(Wildcard Mask)
IOS ACL 和许多路由协议语句使用的是反掩码(Wildcard Mask),而非子网掩码(Subnet Mask)。
Subnet mask Wildcard mask
255.255.255.255 0.0.0.0
255.255.255.252 0.0.0.3
255.255.255.0 0.0.0.255
255.255.0.0 0.0.255.255
上线前请仔细核对反掩码。若误将子网掩码当作反掩码使用,可能会匹配到远超预期的流量范围。
ip access-list extended WEB-IN
10 permit tcp 192.0.2.0 0.0.0.255 any eq 443
999 deny ip any any log
所有 ACL 末尾都包含隐式的末尾拒绝(implicit deny)。如果运维目标需要观察未命中流量,可显式添加一条带有日志记录的 deny 规则,并确保日志打印量在安全承受范围内。
ACL 挂载位置复核
在将 ACL 应用到接口之前,请先确认以下事项:
- 过滤的是哪个流量方向,
in(入站)还是out(出站)? - 管理流量是否源自已知堡垒机或管理子网?
- 路由协议、DNS、NTP、网络监控和关键业务流量是否有显式的放行(permit)规则?
- 是否能够通过安全的测试源观察 ACL 命中计数(hit counters)?
- 是否准备好了回滚命令,且控制台(Console)或带外(OOB)管理通路保持畅通?
切勿通过直接删除防火墙或 ACL 防护规则来测试连通性。应优先查看计数器、日志和路由表状态。
接口配置规范
interface GigabitEthernet0/1
description UPLINK-TO-CORE
switchport mode trunk
switchport trunk allowed vlan 10,20,30
switchport trunk native vlan 999
no shutdown
应当使用明确的描述信息(description)、显式声明 switchport 模式并记录 Native VLAN。对于路由接口(routed interfaces),在确认链路状态(UP)前,应先核对掩码、对端 IP 地址及路由进程,切勿直接假设链路 UP 就代表转发正常。
变更窗口验证
执行与实际变更内容严格对应的变更前/变更后状态比对。
show running-config | section interface GigabitEthernet0/1
show interfaces GigabitEthernet0/1
show logging | include GigabitEthernet0/1|changed state|line protocol
show ip route <prefix>
show ip access-lists <name>
对于路由变更,还应在变更前后分别抓取邻居状态(neighbor state)和路由表。对于 ACL 变更,应对比指定测试源的命中计数(hit counters),而不是单纯依赖泛泛的 ping 测试。
常见误区 / 反模式
- 未与具体设备的当前配置进行 Diff 对比就直接下发生成的配置。
- 变更后的验证检查未通过就提前保存配置。
- 在 IOS 要求使用反掩码的地方误用了子网掩码。
- 将 ACL 挂载到了错误的接口方向上。
- 通过直接禁用 ACL、路由策略或认证机制来进行故障排查。
- 未脱敏密钥和拓扑信息就将完整配置粘贴到公共在线工具中。
参见
- Agent:
network-config-reviewer - Agent:
network-troubleshooter - Skill:
network-config-validation - Skill:
network-interface-health






