administration de switch
Convention dans ce document document
Les commandes sont présentées par des exemples :
- Les
partiesparties en italique indiquent les niveaux de saisies et ne sont donc pas à copier / coller - Les
partiesparties en gras devront être saisies telles quelles - Les parties en maigre sont à modifier au besoin
Gestion de VLAN
| création d'un VLAN | Hostname(config)# vlan 2 |
|
facultatif : nommer le VLAN Si aucun nom est donné, le numéro de VLAN deviendra le nom automatiquement |
Hostname(config-vlan)#name nomduVLAN |
|
configuration des interfaces VLAN |
Hostname(config-if)#ip address addressMask |
Configuration d’un port port
| affectation d'un port à un vlan |
|
| Configuration d’une agrégation (trunk/tag/IEEE 802.1Q) |
ou, si un VLAN natif est |
| agrégation de VLAN sur un SW de L3 |
il faut faut aussi utiliser l'encapsulation de trame (comme pour un routeur)
|
Sécurisation Sécurisation
| pour plus de sécurité, n'autoriser que les VLAN nécessaires | SW1(config-if)#switchport trunk allowed vlan 1,2 |
| si la liste doit être modifiée pour ajouter un nouveau vlan → ne pas écraser la liste existante et shutdown un lien mais utiliser add | SW1(config-if)#switchport trunk allowed add vlan 3,4 |
| activation du routage (SW de niveau 3) | SW(config)#ip routing |
Configuration 802.1X
| Activer AAA | aaa new-model |
| déclarer le serveur RADIUS | radius servernomServer |
| lier 802.1X à AAA | aaa authentication dot1x default group nomRadius |
| Activer 802.1X globalement | dot1x system-auth-control |
| configuration des interfaces (access obligatoire) |
passer en mode access (obligatoire)
activer 802.1X sur le port
choisir le mode d'
paramètre de re-authentification
VLAN invité (si supporté)
|
| vérification / débug |
voir l'état des sessions 802.1X
détails sur un port
debug 802.1X (prudence en prod)
|
Configuration DHCP SNOOPING
| activer le snooping sur le switch | SW(config)#ip dhcp snooping |
| si le serveur DHCP LICITE est un routeur CISCO – désactiver l’option information | SW(config)#no ip dhcp snooping information option |
| appliquer le snooping aux VLAN choisis (ceux sur lesquels on a installé le DHCP) | Hostname(config)#ip dhcp snooping2 |
| désigner les interfaces de confiance |
|
vérifier la configuration avec show
Affiche l’état et la configuration d’une ou de l’ensemble des interfaces disponibles sur le commutateur
switch# show interfaces [interface-id]
Affiche le contenu de la configuration de démarrage.
switch# show startup-config
Affiche la configuration actuelle.
switch# show running-config
Affiche des informations IP.
switch# show ip {interface | http | arp}
Afficher une ligne pour chaque VLAN comportant le nom du VLAN, son état et ses ports.
switch#show vlan [brief | id idVLAN| name nomVLAN | summary]
brief / id idVLAN : Afficher des informations sur un VLAN unique identifié par un numéro d’ID de VLAN.
configuration des VRF
Virtual routing and forwarding (VRF) : permet à plusieurs instances d'une table de routage de coexister dans le même routeur en même temps
activer VRF
vrf context monVRF
ajout VRF à interface
interface vlan 10
vrf member monVRF ip address 192.168.10.1/24
show config
show vrf brief
configuration des VRRP
Virtual Router Redundancy Protocol → protocole de redondance qui sélectionne un ou plusieurs routeurs dans un groupe virtuel en tant que routeur de secours
faire VRF avant VRRP si besoin de faire les deux car VRRP va écraser toutes les config L3
activation VRRP
conf t
feature vrrp
accès à l'interface et création du groupe VRRP
int vlan 10
vrrp 35
address 192.168.2.1
priority 110
preempt
no shutdown
preempt : si l'appareil est master, il redeviendra master au reboot (si l'option est active)
show config
show vrrp detail