Skip to main content

administration de switch

Convention dans ce document document 

Les commandes sont présentées par des exemples :  

  • Les parties parties en italique indiquent les niveaux de saisies et ne sont donc pas à copier / coller
  • Les parties parties en gras devront être saisies telles quelles
  • Les parties en maigre sont à modifier au besoin

Gestion de VLAN

création d'un VLAN Hostname(config)# vlan 2

facultatif : nommer le VLAN

Si aucun nom est donné, le numéro de VLAN deviendra le nom automatiquement

Hostname(config-vlan)#name nomduVLAN

configuration des interfaces VLAN

Hostname(config-if)#ip address addressMask

Configuration d’un port port 

affectation d'un port à un vlan

SW1(config)#int fa0/1

SW1(config-if)#switchport access vlan 2

Configuration d’une agrégation (trunk/tag/IEEE 802.1Q)

SW1(congif)#int fa0/1

SW1(config-if)#switchport mode trunk

  

ou, si un VLAN natif est souhaité souhaité SW1(config-if)#switchport mode trunk native vlan 5

agrégation de VLAN sur un SW de L3

il faut faut aussi utiliser l'encapsulation de trame (comme pour un routeur)

SW1(config-if)#switchport trunk encapsulation dot1q

SW(config-if)#switchport mode trunk


Sécurisation Sécurisation 

pour plus de sécurité, n'autoriser que les VLAN nécessaires SW1(config-if)#switchport trunk allowed vlan 1,2
si la liste doit être modifiée pour ajouter un nouveau vlan → ne pas écraser la liste existante et shutdown un lien mais utiliser add SW1(config-if)#switchport trunk allowed add vlan 3,4
activation du routage (SW de niveau 3) SW(config)#ip routing

Configuration 802.1X

Activer AAA aaa new-model
déclarer le serveur RADIUS radius servernomServer
lier 802.1X à AAA aaa authentication dot1x default group nomRadius
Activer 802.1X globalement dot1x system-auth-control
configuration des interfaces (access obligatoire)

passer en mode access (obligatoire)

switchport mode acccess

activer 802.1X sur le port

authentication port-control auto

choisir le mode d'hôte hôte 

authentication host-mode single-host | multi-host | multi-domain

paramètre de re-authentification

authentication periodic

authentication timer reauthenticate 300

VLAN invité (si supporté)

authentication event fail action authorize vlan 2

vérification / débug

voir l'état des sessions 802.1X

show dot1x all

détails sur un port

show authentication sessions interface Gi0/1 details

debug 802.1X (prudence en prod)

debug dot1x all

Configuration DHCP SNOOPING

activer le snooping sur le switch SW(config)#ip dhcp snooping
si le serveur DHCP LICITE est un routeur CISCO – désactiver l’option information SW(config)#no ip dhcp snooping information option
appliquer le snooping aux VLAN choisis (ceux sur lesquels on a installé le DHCP) Hostname(config)#ip dhcp snooping2
désigner les interfaces de confiance

SW(config)#interface nomInterface

SW(config-if)#ip dhcp snooping trust

vérifier la configuration avec show

Affiche l’état et la configuration d’une ou de l’ensemble des interfaces disponibles sur le commutateur

switch# show interfaces [interface-id]

Affiche le contenu de la configuration de démarrage.

switch# show startup-config

Affiche la configuration actuelle.

switch# show running-config

Affiche des informations IP.

switch# show ip {interface | http | arp}

Afficher une ligne pour chaque VLAN comportant le nom du VLAN, son état et ses ports.


switch#show vlan [brief | id idVLAN| name nomVLAN | summary]

brief / id idVLAN : Afficher des informations sur un VLAN unique identifié par un numéro d’ID de VLAN.

configuration des VRF

Virtual routing and forwarding (VRF) : permet à plusieurs instances d'une table de routage de coexister dans le même routeur en même temps

activer VRF

vrf context monVRF

ajout VRF à interface

interface vlan 10
vrf member monVRF ip address 192.168.10.1/24

show config

show vrf brief

configuration des VRRP

Virtual Router Redundancy Protocol → protocole de redondance qui sélectionne un ou plusieurs routeurs dans un groupe virtuel en tant que routeur de secours

faire VRF avant VRRP si besoin de faire les deux car VRRP va écraser toutes les config L3

activation VRRP

conf t
feature vrrp

accès à l'interface et création du groupe VRRP

int vlan 10
vrrp 35
address 192.168.2.1
priority 110
preempt
no shutdown

preempt : si l'appareil est master, il redeviendra master au reboot (si l'option est active)

show config 

show vrrp detail