Skip to main content

administration de switch

Convention dans ce document 

Les commandes sont présentées par des exemples : 

    Les parties en italique indiquent les niveaux de saisies et ne sont donc pas à copier / coller
    Les parties en gras devront être saisies telles quelles Les parties en maigre sont à modifier au besoin

     

    Gestion de VLAN VLAN

    il

    estpossibledecréation paramétrer plusieurs ports en une commande *par exemple int range gig0/0-8

     

    Ajout d’un réseau local virtuel

    Créer d'un VLAN

    Hostname(config)# vlan numeroVlan2

    facultatif facultatif : nommer le vlan.VLAN

    Si aucun nom est donné, le numéro de VLAN deviendra le nom automatiquement

    Hostname(config-vlan)#name nomduVLAN

    configuration des interfaces VLAN

    Hostname(config-vlan)#nameif)#ip address nomduVLANaddressMask

     

    Affectation

    Configuration d’un port de

    commutateur
    (modeconfiguration)

    Affectationaffectation d'un port à UNun vlan

    Hostname(SW1(config)#int fa0/1

    SW1(config-if)#switchport#switchport access vlan numeroVlanvlan 2

     

    Configuration d’une agrégation (trunk)trunk/tag/IEEE 802.1Q)

    initiéSW1(congif)#int lefa0/1

    trunk 

    Hostname(SW1(config-if)#switchport#switchport mode trunk

    en cas

    d'

    ou, si un VLAN natif est souhaité SW1(config-if)#switchport mode trunk native vlan 5

    agrégation de VLAN sur un switchSW de niveauL3 3

    il faut faut aussi utiliser l'encapsulation de trame (comme pour un routeur) 

    Hostname(SW1(config-if)#switchport#switchport trunk encapsulation dot1q

    SW(config-if)#switchport mode trunk


     

    Sécurisation 

    pour plus de sécurité, n'autoriser que les VLAN nécessaires Hostname(SW1(config-if)#switchport#switchport trunk allowed vlan numero,numero1,2

    en

    casd’ajoutsi dela vlan,liste doit être modifiée pour ajouter un nouveau vlan → ne pas refaire touteécraser la liste existante et enshutdown oubliéun (celien quimais shutdown),utiliser faireadd Hostname(SW1(config-if)#switchport#switchport trunk allowed add vlan vlan 3,4 activation du routage (SW de niveau 3) SW(config)#numeroVlanip routing

    si un VLAN natif est souhaité : Hostname(config-if)#switchport trunk native vlan numeroVlan

     

    Configuration IP802.1X

    Activer AAA aaa new-model
    déclarer le serveur RADIUS radius servernomServer
    lier 802.1X à AAA aaa authentication dot1x default group nomRadius
    Activer 802.1X globalement dot1x system-auth-control
    configuration des interfaces (toutaccess switchobligatoire) manageable)

    configurationpasser en mode access (obligatoire)

    switchport mode acccess

    activer 802.1X sur le port

    authentication port-control auto

    choisir le mode d'hôte 

    authentication host-mode single-host | multi-host | multi-domain

    paramètre de re-authentification

    authentication periodic

    authentication timer reauthenticate 300

    VLAN invité (si supporté)

    authentication event fail action authorize vlan 2

    vérification / débug

    voir l'état des interfacessessions VLAN
    Hostname(config#)interface Vlan numero
    Hostname(config-if)#ip address addressMask
    exemple :
    Hostname(config)#interface Vlan2
    Hostname(config-if)#ip address 172.16.1.254 255.255.0.0
    802.1X

     show dot1x all

    Activation

    détails dusur routageun (switch de niveau 3)port

    Hostname(config)#ipshow routingauthentication sessions interface Gi0/1 details

     

    debug 802.1X (prudence en prod)

    debug dot1x all

    Configuration DHCP SNOOPING

    Activer

    activer le snooping sur le switch : Hostname(SW(config)#ip#ip dhcp snooping

    SI si le serveur DHCP LICITE est un routeur CISCO – désactiver l’option information
    Hostname(SW(config)#no#no ip dhcp snooping information option

    Appliquer

    appliquer le snooping aux VLAN choisis (ceux sur lesquels on a installé le DHCP)
    Hostname(config)#ip#ip dhcp snooping numeroVLANsnooping2

    Désigner

    désigner les interfaces de confiance :

    Hostname(SW(config)#interface #interface nomInterface nterface

    Hostname(SW(config-if)#ip#ip dhcp snooping trust