思科从 2026 年起调整了 IOS XE 的版本编号规则,Catalyst 9000 园区交换机也随之进入 26.x 时代。26.1.2 GA 是 26.1 版本线的第二个维护版本,随 2026 年 8 月的 IOS XE 安全加固一同推出,官方建议所有运行 26.x 的设备尽早升级到这一版。本文先把这个版本的来龙去脉讲清楚,再带大家过一遍 Catalyst 9000 系列的功能全景,附上镜像下载。
关于 IOS XE 26.1.2
先说结论:26.1.2 没有新增硬件或软件特性,也没有行为变更,它的定位就是”安全加固 + 缺陷修复”的维护版本。据思科官方 Release Notes,该版本随 2026 年 8 月的 IOS XE 安全加固一起发布,官方建议所有正跑在 26.x 版本线上的设备尽早迁移到 26.1.2。
- 新版号方案:26.1 是 IOS XE 启用新版号规则后的第一条版本线——每年固定发布两个扩展版本(Extended Release)。26.1.1 是这条线的 GA(正式发布)起点,享有 48 个月的维护周期,后续 26.1.x 维护版本都会在这个周期内推出。
- 弹性基础设施(Resilient Infrastructure):从 26.1.1 起,系统默认封禁所有被认定为不安全的 CLI 命令,覆盖远程访问线路、设备侧服务配置、文件传输协议、SNMP、密码与凭据管理等类别。可用
show system insecure configuration查看设备上仍存在的 legacy 配置;确需临时沿用时,要在全局配置模式启用system mode insecure——官方明确不建议,且该模式将在后续版本移除。升级时若运行配置里已存在不安全命令,系统会自动写入该模式以避免服务中断,但这只是过渡手段,别把它当长期方案。 - 26.1 的取舍:这一代不再支持 C9117 AP,内嵌无线控制器(EWC)场景会受影响,升级前先把无线侧的 AP 规划理清楚。
- 与 17.x 的关系:26.1 与 17.18 并行维护。思科 TAC 在无线控制器场景目前仍推荐 17.15.6 / 17.18.4a 两个 MD 版本;纯园区交换场景、已经在 26.x 上的,直接跟 26.1.2 即可。
26.1.1 主要新特性
26.1.2 本身没有新特性,所以这里把 26.1.1(GA)引入的软件特性一并整理,方便你判断要不要切到 26.x(以下据思科 Catalyst 9300 系列官方 Release Notes 26.1.x 章节整理):
- TrustSec / ISE 策略面增强:环境数据下载支持携带 IPv6 策略服务器列表,主连接变更后设备仍能按可用地址类型拉取 SGACL 策略;设备与策略服务器(ISE)之间支持在 RADIUS 与 HTTPS 间动态切换,切换过程不掉策略、不断业务;PAC 下载同样支持 IPv6,适合纯 IPv6 或限制 IPv4 的环境。
- SXP 高可用:Security Exchange Protocol(SXP)数据库中的 IP-SGT 绑定支持主备设备间状态同步,主备切换不再依赖全量重建。
- PBR 递归下一跳:策略路由的下一跳不再要求直连,可通过路由表迭代解析,复杂拓扑里的流量引导更灵活。
- 端口安全与冗余协议共存:允许 VRRP/HSRP 这类冗余协议的 MAC 地址在接口间迁移而不触发端口安全违规(MAC Move Permit Redundancy Protocol)。
- 可编程性:gNXI(gNMI/gNOI)服务支持基于 ACL 的客户端访问控制,按服务级校验入站连接;YANG 模型同步更新到 26.1.1 分支。
Cisco Catalyst 9000 功能
基础交换与转发
- 线速无阻塞转发:UADP / Silicon One ASIC,硬件转发,大表项(MAC、ARP、路由、ACL)
- 多速率端口:1G/2.5G/5G/10G mGig 多千兆电口;SFP+/SFP28/QSFP28/QSFP-DD,支持 25G/40G/100G/400G 光口
- PoE 供电:PoE / PoE+ / UPOE(60W)/ UPOE+(90W),给 AP、摄像头、IoT 终端供电,适合 Wi-Fi6/6E 部署
- 堆叠技术
- StackWise-480/1T:C9300 堆叠,多台物理机虚拟成一台
- StackWise Virtual:C9500/C9600,两台设备虚拟化,冗余网关,无需堆叠线缆
- 二层功能:VLAN、VTP、DTP、STP/RSTP/MSTP、LACP/PAgP 链路聚合、IGMP Snooping、MLD Snooping、AVB 音视频桥接、802.1X 端口认证
路由与高级网络
- 三层路由:静态路由、RIP、OSPF、EIGRP、BGP、PIM 组播,硬件表项转发
- VRF、VRRP、HSRP、GLBP,多网关冗余,隔离租户 / 业务
- SD-Access(DNA):C9000 最重要特性,Fabric 虚拟网络;LISP 数据平面、VXLAN 封装;业务分段(SGT 安全组标签),实现用户 / 终端身份隔离,不是简单 VLAN 隔离;全网漫游、策略跟随终端,零信任园区基础
- QoS:硬件队列、分类标记、限速、整形、拥塞避免 WRED,语音 / 视频 / 业务流量优先级保障
安全能力
- 端口安全、802.1X、MAB、WebAuth,终端准入认证
- SGT 安全组标签:SD-Access 核心,基于身份的策略,硬件强制执行
- MACsec、IPsec硬件加密,链路层加密
- ACL(硬件)、TrustSec、IoT 设备识别与分类
- 加密镜像、威胁检测,配合 DNA Center 做终端异常行为分析
自动化、遥测与可管理性
- IOS XE:容器化操作系统,支持应用托管(App Hosting),可跑 Docker 容器(ThousandEyes、ASAc 防火墙容器等)
- 自动化接口:NETCONF / RESTCONF、YANG 模型、Python API;ZTP 零接触部署、PnP 即插即用
- Streaming Telemetry 流式遥测:主动推送指标,替代 SNMP 轮询,实时监控
- 高可用升级:ISSU 不间断软件升级,升级不中断流量;GIR 优雅隔离、NSF/SSO;冗余电源 / 风扇
- 管理方式:CLI、WebUI、SNMP、DNA Center(本地)、Meraki 云管理(混合模式)
嵌入式增值能力
- 内置无线控制器:C9300/C9400 可以内置 CAPWAP,直接管理 Cisco AP(Wi-Fi 6/6E),不需要单独 WLC
- DNA Spaces:室内定位,物联网终端位置感知
- ThousandEyes:端到端网络探测,应用可视性
- 时间同步:IEEE1588 PTP 精确时间协议
硬件高可用
- 模块化机型(C9400/C9600):冗余引擎、冗余电源、冗余风扇,支持在线热插拔板卡
- C9500:StackWise Virtual 双机虚拟化,故障切换毫秒级
升级前必读
- 先确认平台在支持列表内:本篇镜像覆盖 Catalyst 9200/9300/9400/9500/9600 五个系列(9200 用 cat9k_lite,其余用 cat9k universal),C9800 无线控制器内嵌交换机形态单独一个包;旧款 AP(如 C9117)已被 26.1 淘汰,涉及 EWC 的部署先核对无线侧。
- 不安全命令会被默认封禁:现网若还在用 Telnet、FTP、SNMPv2 之类 legacy 配置,升级到 26.1.x 后会被自动归入 insecure mode 并在启动时提示;尽快按官方对照表替换成 SSH、SFTP、SNMPv3 等安全方式,不要依赖临时模式。
- 备份再动手:升级前保存运行配置并留存当前镜像;堆叠环境挑业务低峰操作,升级完全结束后再恢复变更,别在中途断电或重启。
相关文件下载
Cisco Catalyst 9000 Series Switches, IOS XE Release 26.1.2 GA下载
| File Information | File Name | Release Date | Size |
|---|---|---|---|
| CAT9300/9400/9500/9600 Universal | cat9k_iosxe.26.01.02.SPA.bin | 04-Aug-2026 | 1203.24 MB |
| CAT9200 UNIVERSAL | cat9k_lite_iosxe.26.01.02.SPA.bin | 04-Aug-2026 | 484.11 MB |
| Cisco Catalyst 9800 Wireless Controller for Switch 9300/9400/9500 | C9800-SW-iosxe-wlc.26.01.02.SPA.bin | 31-Jul-2026 | 846.47 MB |
更多相关下载:
Cisco Catalyst 9800-CL Wireless Controller for Cloud, IOS XE Release 26.1.2 GA | 17.18.4a
微信扫一扫打赏
支付宝扫一扫打赏

