Skip to main content

administration de switch

Convention dans ce document 

Les commandes sont présentées par des exemples : 

  • Les parties en italique indiquent les niveaux de saisies et ne sont donc pas à copier / coller
  • Les parties en gras devront être saisies telles quelles
  • Les parties en maigre sont à modifier au besoin

Gestion de VLAN

création d'un VLAN Hostname(config)# vlan 2

facultatif : nommer le VLAN

Si aucun nom est donné, le numéro de VLAN deviendra le nom automatiquement

Hostname(config-vlan)#name nomduVLAN

configuration des interfaces VLAN

Hostname(config-if)#ip address addressMask

Configuration d’un port 

affectation d'un port à un vlan

SW1(config)#int fa0/1

SW1(config-if)#switchport access vlan 2

Configuration d’une agrégation (trunk/tag/IEEE 802.1Q)

SW1(congif)#int fa0/1

SW1(config-if)#switchport mode trunk

 

ou, si un VLAN natif est souhaité SW1(config-if)#switchport mode trunk native vlan 5

agrégation de VLAN sur un SW de L3

il faut faut aussi utiliser l'encapsulation de trame (comme pour un routeur)

SW1(config-if)#switchport trunk encapsulation dot1q

SW(config-if)#switchport mode trunk


Sécurisation 

pour plus de sécurité, n'autoriser que les VLAN nécessaires SW1(config-if)#switchport trunk allowed vlan 1,2
si la liste doit être modifiée pour ajouter un nouveau vlan → ne pas écraser la liste existante et shutdown un lien mais utiliser add SW1(config-if)#switchport trunk allowed add vlan 3,4
activation du routage (SW de niveau 3) SW(config)#ip routing

Configuration 802.1X

Activer AAA aaa new-model
déclarer le serveur RADIUS radius servernomServer
lier 802.1X à AAA aaa authentication dot1x default group nomRadius
Activer 802.1X globalement dot1x system-auth-control
configuration des interfaces (access obligatoire)

passer en mode access (obligatoire)

switchport mode acccess

activer 802.1X sur le port

authentication port-control auto

choisir le mode d'hôte 

authentication host-mode single-host | multi-host | multi-domain

paramètre de re-authentification

authentication periodic

authentication timer reauthenticate 300

VLAN invité (si supporté)

authentication event fail action authorize vlan 2

vérification / débug

voir l'état des sessions 802.1X

show dot1x all

détails sur un port

show authentication sessions interface Gi0/1 details

debug 802.1X (prudence en prod)

debug dot1x all

Configuration DHCP SNOOPING

activer le snooping sur le switch SW(config)#ip dhcp snooping
si le serveur DHCP LICITE est un routeur CISCO – désactiver l’option information SW(config)#no ip dhcp snooping information option
appliquer le snooping aux VLAN choisis (ceux sur lesquels on a installé le DHCP) Hostname(config)#ip dhcp snooping2
désigner les interfaces de confiance

SW(config)#interface nomInterface

SW(config-if)#ip dhcp snooping trust