administration de switch
Convention dans ce document
Les commandes sont présentées par des exemples :
- Les parties en italique indiquent les niveaux de saisies et ne sont donc pas à copier / coller
- Les parties en gras devront être saisies telles quelles
- Les parties en maigre sont à modifier au besoin
Gestion de VLAN
| création d'un VLAN | Hostname(config)# vlan 2 |
|
facultatif : nommer le VLAN Si aucun nom est donné, le numéro de VLAN deviendra le nom automatiquement |
Hostname(config-vlan)#name nomduVLAN |
|
configuration des interfaces VLAN |
Hostname(config-if)#ip address addressMask |
Configuration d’un port
| affectation d'un port à un vlan |
|
| Configuration d’une agrégation (trunk/tag/IEEE 802.1Q) |
ou, si un VLAN natif est souhaité |
| agrégation de VLAN sur un SW de L3 |
il faut faut aussi utiliser l'encapsulation de trame (comme pour un routeur)
|
Sécurisation
| pour plus de sécurité, n'autoriser que les VLAN nécessaires | SW1(config-if)#switchport trunk allowed vlan 1,2 |
| si la liste doit être modifiée pour ajouter un nouveau vlan → ne pas écraser la liste existante et shutdown un lien mais utiliser add | SW1(config-if)#switchport trunk allowed add vlan 3,4 |
| activation du routage (SW de niveau 3) | SW(config)#ip routing |
Configuration 802.1X
| Activer AAA | aaa new-model |
| déclarer le serveur RADIUS | radius servernomServer |
| lier 802.1X à AAA | aaa authentication dot1x default group nomRadius |
| Activer 802.1X globalement | dot1x system-auth-control |
| configuration des interfaces (access obligatoire) |
passer en mode access (obligatoire)
activer 802.1X sur le port
choisir le mode d'hôte
paramètre de re-authentification
VLAN invité (si supporté)
|
| vérification / débug |
voir l'état des sessions 802.1X
détails sur un port
debug 802.1X (prudence en prod)
|
Configuration DHCP SNOOPING
| activer le snooping sur le switch | SW(config)#ip dhcp snooping |
| si le serveur DHCP LICITE est un routeur CISCO – désactiver l’option information | SW(config)#no ip dhcp snooping information option |
| appliquer le snooping aux VLAN choisis (ceux sur lesquels on a installé le DHCP) | Hostname(config)#ip dhcp snooping2 |
| désigner les interfaces de confiance |
|
vérifier la configuration avec show
|
Affiche l’état et la configuration d’une ou de l’ensemble des interfaces disponibles sur le commutateur |
switch# show interfaces [interface-id] |
|
Affiche le contenu de la configuration de démarrage. |
switch# show startup-config |
|
Affiche la configuration actuelle. |
switch# show running-config |
|
Affiche des informations IP. |
switch# show ip {interface | http | arp}
|
|
Afficher une ligne pour chaque VLAN comportant le nom du VLAN, son état et ses ports. |
switch#show vlan [brief | id idVLAN| name nomVLAN | summary] brief / id idVLAN : Afficher des informations sur un VLAN unique identifié par un numéro d’ID de VLAN. |
configuration des VRF
Virtual routing and forwarding (VRF) : permet à plusieurs instances d'une table de routage de coexister dans le même routeur en même temps
|
activer VRF |
vrf context monVRF |
|
ajout VRF à interface |
interface vlan 10 |
|
show config |
show vrf brief |
configuration des VRRP
Virtual Router Redundancy Protocol → protocole de redondance qui sélectionne un ou plusieurs routeurs dans un groupe virtuel en tant que routeur de secours
faire VRF avant VRRP si besoin de faire les deux car VRRP va écraser toutes les config L3
|
activation VRRP |
conf t |
|
accès à l'interface et création du groupe VRRP |
int vlan 10 preempt : si l'appareil est master, il redeviendra master au reboot (si l'option est active) |
|
show config |
show vrrp detail |
No comments to display
No comments to display