Introduction & généralités
Convention dans ce document
Les commandes sont présentées par des exemples :
- Les parties en maigre apparaîtront ou devront être saisies telles quelles
- Les parties en gras varieront avec le contexte
- Les parties en italique indiquent les niveaux de saisies et ne sont donc pas à copier / coller
L'interpréteur de commande
Les niveaux/modes de saisie
Sur les matériels CISCO, il existe plusieurs niveaux ou « modes de saisie »
La touche tab complète le mot en cours de saisie (en l’absence d’ambiguïté)
Chaque commande doit s’exécuter dans LE mode qui lui correspond.
Certaines commande de niveau 'privilégié' peuvent être exécuté en 'configuration globale' à l'aide d'un do placé avant (comme qui peut devenir #host#show run(congig)host(config)#do show run
| affichage dans le cli | niveau |
| > | L'invite > désigne le mode d'exécution 'utilisateur' |
| HostName# | L'invite # désigne le mode d'exécution 'privilégié' |
| HostName (config)# | L'invite (config)# désigne le mode 'configuration globale' |
| HostName (config-if)# | L'invite (config-if)# désigne le mode 'configuration d'interface' |
| HostName (config-line)# | L'invite (config-line)# désigne le mode 'configuration de ligne' |
Changer de niveau
| légende | commande |
| Passer du mode 'utilisateur' > au mode 'privilégié' # |
ou
|
| Passer du mode 'privilégié' # au mode 'utilisateur' > | HostName#disable |
| Passer du mode 'privilégié' # au mode 'configuration globale' (config)# |
ou
|
| Passer du mode 'configuration globale' (config)# au mode 'configuration d'interface' (config-if)# |
HostName (config)#interface fa0/1 ou HostName (config)#int fa 0/1 |
| Passer du mode 'configuration d'interface' (config-if)# au mode 'configuration globale' (config)# | HostName (config-if)#exit |
| Passer du mode 'configuration globale'(config)# au mode 'privilégié' # | HostName (config)#exit |
| Passer revenir au mode 'privilégié' # directement | HostName (config-if)#end |
Confort & personnalisation
Confort de saisir en mode CLI
Désactivation de la recherche DNS
(config) # no ip domain-lookup
Ou la réactiver
(config) #ip domain-lookup
Hostname personnalisé
hostname#hostname nom
Nom de domaine par défaut
hostname(config)#ip domain-name domain.ext
sauvegarde des configurations
En laboratoire, quand on accède à des routeurs qu’on ne connaît pas, on peut effacer toute pollution d'une configuration antérieure et de redémarrer le routeur
| action | commande |
| effacer la configuration |
ou
|
# delete flash:vlan.dat |
|
| Sauvegarde de la configuration active (en cas de reboot) | # copy running-config startup-config |
#copy running-config tftp |
aide & diagnostic
aide
La fonction ? fournit une liste de sous-commandes associées à une commande : # clock ?
→ Set Set the time and date
HostName#clock set ?
→ Hh:mm:ss Current Time
Outils de diagnostic
hostname#ping ipAddresshostname#traceroute ipAddress
| Affiche l’état et la configuration d’une ou de l’ensemble des interfaces disponibles sur le commutateur | hostname# show interfaces *interfaceId* |
| Affiche le contenu de la configuration de démarrage | hostname# show startup-config |
| Affiche la configuration actuelle | hostname#show running-config |
| Affiche des informations IP | hostname# show ip {interface / http / arp} |
| lister les vlan |
hostname#show vlan [brief / id id_vlan / name nom_vlan / summary]
brief : Afficher une ligne pour chaque VLAN comportant le nom du VLAN, son état et ses ports
hostname#ping ipAddresshostname#traceroute ipAddress
sécurisation des accès
Authentification
| définition d’un mot de passe crypté pour l’accès au mode privilégié | (config) #service password-encryption puis (config) #enable secret cisco |
| création d’un compte admin local pour la connexion par ssh | (config) #username netadmin privilege 7 secret cisco |
| limiter le nombre de tentatives d’accès | (config) #login block-for 120 attempts 3 within 120 |
| imposer une longueur minimum pour les mots de passe | (config) #security passwords min-length 5 |
| création d’une clé asymétrique - nécessite un hostname personnalisé ET la définition du #domain-name | (config) #crypto key generate rsa (longueur de clé) 1024 |
Configuration des types d’accès
| création d’un compte local user |
user
(config)#username userRead privilege 7 secret secret
ou
(config)#username admin password pass role read-only
création d'un compte local admin
(config)#username admin privilege 15 password pass
ou
(config)#username admin password pass role network-admin
définition d’un mot de passe crypté pour l’accès au mode privilégié
(config)#service password-encryption
(config)#enable secret pass
limiter le nombre de tentatives d’accès
(config)#login block-for 120 attempts 3 within 120
création d’une clef asymétrique
nécessite un hostname et un domain name personnalisés
crypto key generate rsa
longueure de clé 1024
ssh obligatoire (bloque Telnet) (nécessite que la clé soit créée)
(config)# ip ssh version 2
(config-line)#transport input ssh
(config-line)# login local
limiter l'accès par le réseau (ACL standard qui filtre les IP sources autorisées)
access-list 10 permit 192.168.1.0 0.0.0.255
ou limiter l’accès par le câble console
(config)#line#line con0|0
limiter le nombre de connexion simultanées (+1 → si 15 définit alors 16 co autorisées en simultanées)
(config)#line vty 0 15
(config)#login local
utilisation d'un compte local
login local
imposer un mot de passe
password ciscopuislogin
imposer une longueur minimum pour unles comptemots localde passe
(config)#security#linepasswordsvtymin-length0515
