administration de switch
Convention dans ce document document
Les commandes sont présentées par des exemples :
- Les
partiesparties en italique indiquent les niveaux de saisies et ne sont donc pas à copier / coller - Les
partiesparties en gras devront être saisies telles quelles - Les parties en maigre sont à modifier au besoin
Gestion de VLAN
| création d'un VLAN | Hostname(config)# vlan 2 |
|
facultatif : nommer le VLAN Si aucun nom est donné, le numéro de VLAN deviendra le nom automatiquement |
Hostname(config-vlan)#name nomduVLAN |
|
configuration des interfaces VLAN |
Hostname(config-if)#ip address addressMask |
Configuration d’un port port
| affectation d'un port à un vlan |
|
| Configuration d’une agrégation (trunk/tag/IEEE 802.1Q) |
ou, si un VLAN natif est |
| agrégation de VLAN sur un SW de L3 |
il faut faut aussi utiliser l'encapsulation de trame (comme pour un routeur)
|
Sécurisation Sécurisation
| pour plus de sécurité, n'autoriser que les VLAN nécessaires | SW1(config-if)#switchport trunk allowed vlan 1,2 |
| si la liste doit être modifiée pour ajouter un nouveau vlan → ne pas écraser la liste existante et shutdown un lien mais utiliser add | SW1(config-if)#switchport trunk allowed add vlan 3,4 |
| activation du routage (SW de niveau 3) | SW(config)#ip routing |
Configuration 802.1X
| Activer AAA | aaa new-model |
| déclarer le serveur RADIUS | radius servernomServer |
| lier 802.1X à AAA | aaa authentication dot1x default group nomRadius |
| Activer 802.1X globalement | dot1x system-auth-control |
| configuration des interfaces (access obligatoire) |
passer en mode access (obligatoire)
activer 802.1X sur le port
choisir le mode d'
paramètre de re-authentification
VLAN invité (si supporté)
|
| vérification / débug |
voir l'état des sessions 802.1X
détails sur un port
debug 802.1X (prudence en prod)
|
Configuration DHCP SNOOPING
| activer le snooping sur le switch | SW(config)#ip dhcp snooping |
| si le serveur DHCP LICITE est un routeur CISCO – désactiver l’option information | SW(config)#no ip dhcp snooping information option |
| appliquer le snooping aux VLAN choisis (ceux sur lesquels on a installé le DHCP) | Hostname(config)#ip dhcp snooping2 |
| désigner les interfaces de confiance |
|