← Retour au portail

🔷 Module C2 – Protocoles Cisco

📘 Fiche de cours ⏱️ 4h 🎯 Bloc 2 – SISR
Objectifs : découvrir et configurer les protocoles propriétaires Cisco : CDP, VTP, DTP, HSRP, GLBP, et maîtriser ROAS et SVI.

📖 Introduction

Cisco a développé plusieurs protocoles propriétaires pour faciliter la gestion, la découverte et la redondance. Ce module couvre les plus utilisés en entreprise, ainsi que deux techniques clés pour le routage inter-VLAN : **ROAS (Router-on-a-stick)** et **SVI (Switch Virtual Interface)**.

🎯

À l'issue de ce module, vous serez capable de :

  • Comprendre le rôle du CDP (Cisco Discovery Protocol) et le sécuriser.
  • Configurer VTP (VLAN Trunking Protocol) et connaître ses modes.
  • Comprendre DTP (Dynamic Trunking Protocol) et ses risques.
  • Mettre en œuvre HSRP/GLBP pour la redondance de passerelle.
  • Configurer ROAS (Router-on-a-stick) pour le routage inter-VLAN avec un routeur.
  • Configurer SVI (Switch Virtual Interface) pour le routage inter-VLAN sur un switch de niveau 3.

📡 CDP (Cisco Discovery Protocol)

  • Rôle : découvrir les équipements Cisco voisins (type, modèle, IP, ports).
  • Commande : show cdp neighbors, show cdp neighbors detail
  • Activation : activé par défaut sur toutes les interfaces.
  • Sécurité : peut être désactivé (no cdp enable sur une interface, no cdp run globalement).
  • Piège : CDP peut divulguer des informations sensibles aux attaquants (noms, IP, modèles).

📦 VTP (VLAN Trunking Protocol)

  • Rôle : synchroniser les VLAN entre plusieurs switchs d'un même domaine VTP.
  • Modes :
    • Server : peut créer, modifier, supprimer les VLAN. Ces modifications sont propagées.
    • Client : reçoit les VLAN des serveurs, ne peut pas les modifier.
    • Transparent : ne synchronise pas, mais relaie les annonces VTP. Peut créer des VLAN locaux.
  • Configuration : vtp domain NOM ; vtp mode server ; vtp password
  • Piège : un nouveau switch avec une révision VTP plus élevée peut propager ses VLAN sur tout le domaine (risque de suppression). Toujours mettre un nouveau switch en mode Transparent ou Client avec une révision à 0.

🔀 DTP (Dynamic Trunking Protocol)

  • Rôle : négocier automatiquement le mode trunk entre deux switchs.
  • Modes : dynamic desirable (initie la négociation), dynamic auto (attend la négociation), trunk (force le trunk), access (force l'accès).
  • Sécurité : désactiver DTP sur les ports d'utilisateurs (switchport nonegotiate) pour éviter les attaques de trunking.

🔄 HSRP (Hot Standby Router Protocol)

  • Rôle : redondance de passerelle par défaut. Un groupe HSRP possède une adresse IP virtuelle partagée.
  • Versions : v1 (IPv4, multicast 224.0.0.2), v2 (IPv6, multicast 224.0.0.102).
  • Rôles : Active (router principal), Standby (router de secours), Listening (autres).
  • Commandes : standby 1 ip 192.168.1.254 ; standby 1 priority 110 (défaut 100, plus élevé = actif) ; standby 1 preempt (permet de reprendre le rôle si la priorité est plus élevée).
  • Piège : ne pas oublier standby 1 preempt sur le routeur principal pour qu'il reprenne le rôle après une panne.

⚖️ GLBP (Gateway Load Balancing Protocol)

  • Rôle : redondance + load balancing entre plusieurs routeurs.
  • AVG : Active Virtual Gateway (pilote, gère les AVF).
  • AVF : Active Virtual Forwarder (routeurs qui forwardent le trafic).
  • Commandes : glbp 1 ip 192.168.1.254 ; glbp 1 priority 110 ; glbp 1 load-balancing round-robin

🔀 ROAS – Router-on-a-stick

Le ROAS est une technique de routage inter-VLAN utilisant un routeur avec une seule interface physique et des sous-interfaces logiques (trunk 802.1Q).

  • Principe : le switch est configuré en trunk vers le routeur. Le routeur crée une sous-interface par VLAN et attribue une passerelle à chaque VLAN.
  • Avantage : économique (pas besoin de plusieurs interfaces physiques).
  • Inconvénient : le routeur doit gérer tout le trafic inter-VLAN (goulot d'étranglement).
  • Exemple :
    Switch(config)# interface fastEthernet 0/24
    Switch(config-if)# switchport mode trunk
    Switch(config-if)# exit
    
    Router(config)# interface fastEthernet 0/0.10
    Router(config-subif)# encapsulation dot1Q 10
    Router(config-subif)# ip address 192.168.10.1 255.255.255.0
    Router(config-subif)# exit
    Router(config)# interface fastEthernet 0/0.20
    Router(config-subif)# encapsulation dot1Q 20
    Router(config-subif)# ip address 192.168.20.1 255.255.255.0
  • Vérification : show ip interface brief pour voir les sous-interfaces.

🔀 SVI – Switch Virtual Interface

Les SVI sont des interfaces virtuelles configurées sur un switch de niveau 3 (Layer 3 switch) pour assurer le routage inter-VLAN.

  • Principe : le switch lui-même possède des interfaces VLAN (SVI) avec des adresses IP. Il agit comme routeur pour les flux entre VLAN.
  • Avantage : performances élevées, pas de routeur externe.
  • Exemple :
    Switch(config)# vlan 10
    Switch(config-vlan)# name IT
    Switch(config-vlan)# exit
    Switch(config)# vlan 20
    Switch(config-vlan)# name RH
    Switch(config-vlan)# exit
    Switch(config)# interface vlan 10
    Switch(config-if)# ip address 192.168.10.1 255.255.255.0
    Switch(config-if)# no shutdown
    Switch(config)# interface vlan 20
    Switch(config-if)# ip address 192.168.20.1 255.255.255.0
    Switch(config-if)# no shutdown
    Switch(config)# ip routing
  • Vérification : show ip route doit afficher les réseaux connectés.
  • Piège : il faut activer le routage IP avec ip routing sur le switch, sinon les VLAN ne communiquent pas.

🛠️ Mise en pratique

Configurer ROAS

Mettre en place un ROAS pour les VLAN 10 et 20 :

Switch(config)# interface fastEthernet 0/24
Switch(config-if)# switchport mode trunk
Switch(config-if)# exit

Router(config)# interface fastEthernet 0/0
Router(config-if)# no ip address
Router(config-if)# no shutdown
Router(config-if)# exit
Router(config)# interface fastEthernet 0/0.10
Router(config-subif)# encapsulation dot1Q 10
Router(config-subif)# ip address 192.168.10.1 255.255.255.0
Router(config-subif)# exit
Router(config)# interface fastEthernet 0/0.20
Router(config-subif)# encapsulation dot1Q 20
Router(config-subif)# ip address 192.168.20.1 255.255.255.0
Router(config-subif)# end
Router# show ip interface brief
  • encapsulation dot1Q 10 : associe la sous-interface au VLAN 10.
  • ip address : définit la passerelle pour ce VLAN.
  • Le switch doit avoir un trunk vers le routeur.

Configurer SVI

Configurer SVI sur un switch L3 :

Switch(config)# vlan 10
Switch(config-vlan)# name IT
Switch(config-vlan)# exit
Switch(config)# vlan 20
Switch(config-vlan)# name RH
Switch(config-vlan)# exit
Switch(config)# interface vlan 10
Switch(config-if)# ip address 192.168.10.1 255.255.255.0
Switch(config-if)# no shutdown
Switch(config)# interface vlan 20
Switch(config-if)# ip address 192.168.20.1 255.255.255.0
Switch(config-if)# no shutdown
Switch(config)# ip routing
Switch(config)# end
Switch# show ip route
  • interface vlan 10 : crée l'interface SVI pour le VLAN 10.
  • ip routing : active le routage IP sur le switch.
  • Les SVI apparaissent dans la table de routage comme des réseaux connectés.

📝 Exercices d'application

Exercice 1 – ROAS

Quelle commande permet de configurer une sous-interface pour le VLAN 30 sur un routeur ?

interface fastEthernet 0/0.30 ; encapsulation dot1Q 30 ; ip address 192.168.30.1 255.255.255.0

Exercice 2 – SVI

Quelle commande active le routage IP sur un switch L3 ?

ip routing

🎯 Quiz d'auto‑évaluation

1. ROAS (Router-on-a-stick) utilise :

2. SVI (Switch Virtual Interface) est configuré sur :

3. VTP mode "Server" permet de :

4. HSRP permet de :

5. La commande switchport nonegotiate permet de :

📚 Ressources