Sur un switch Cisco, chaque port peut être configuré selon deux modes principaux : Access (accès) ou Trunk (tronc). Le choix du mode détermine comment le port traite les trames Ethernet et les tags VLAN. Ce module vous explique en détail ces deux modes, leurs différences, leur configuration et les bonnes pratiques associées.
show appropriées.switchport mode access et switchport access vlan X.switchport mode trunk et switchport trunk allowed vlan.| Caractéristique | Port Access | Port Trunk |
|---|---|---|
| Nombre de VLAN | 1 (un seul VLAN) | Plusieurs (de 1 à 4094) |
| Tag 802.1Q | Non (trames non taggées) | Oui (trames taggées) |
| VLAN natif | Non applicable | Oui (VLAN non taggé sur le trunk) |
| Utilisation typique | Terminaux utilisateurs | Liens inter-switchs, routeurs |
| Commande de base | switchport mode access | switchport mode trunk |
| Négociation DTP | Possible (dynamic auto/desirable) | Possible (dynamic auto/desirable) |
| Sécurité | Port-security recommandé | Restreindre les VLAN autorisés |
switchport trunk native vlan 99 (changer pour un VLAN non utilisé).mode trunk).switchport nonegotiate) pour éviter les attaques.Exemple : configurer le port Fa0/1 en Access sur le VLAN 10 :
Switch# configure terminal Switch(config)# interface fastEthernet 0/1 Switch(config-if)# switchport mode access Switch(config-if)# switchport access vlan 10 Switch(config-if)# no shutdown Switch(config-if)# end
switchport mode access : force le port en mode Access.switchport access vlan 10 : attribue le VLAN 10.no shutdown : active le port.Exemple : configurer le port Fa0/24 en Trunk autorisant les VLAN 10,20,30 :
Switch# configure terminal Switch(config)# interface fastEthernet 0/24 Switch(config-if)# switchport mode trunk Switch(config-if)# switchport trunk allowed vlan 10,20,30 Switch(config-if)# switchport trunk native vlan 99 Switch(config-if)# no shutdown Switch(config-if)# end
switchport mode trunk : force le port en mode Trunk.switchport trunk allowed vlan 10,20,30 : limite les VLAN autorisés (bonne pratique).switchport trunk native vlan 99 : change le VLAN natif (sécurité).Empêcher la négociation DTP sur un trunk :
Switch(config)# interface fastEthernet 0/24 Switch(config-if)# switchport mode trunk Switch(config-if)# switchport nonegotiate Switch(config-if)# end
switchport nonegotiate : désactive les trames DTP sur le port.show interfaces statusshow interfaces trunkshow running-config interface fastEthernet 0/1show interfaces fastEthernet 0/24 switchportallowed vlan).dynamic auto peut devenir trunk involontairement si un autre switch en dynamic desirable se connecte. Toujours forcer le mode.Topologie : Switch avec VLAN 10 (IT), VLAN 20 (RH) et un trunk vers un routeur pour le routage inter-VLAN.
Switch# configure terminal Switch(config)# vlan 10 Switch(config-vlan)# name IT Switch(config-vlan)# vlan 20 Switch(config-vlan)# name RH Switch(config-vlan)# exit Switch(config)# interface range fastEthernet 0/1-10 Switch(config-if-range)# switchport mode access Switch(config-if-range)# switchport access vlan 10 Switch(config-if-range)# spanning-tree portfast Switch(config-if-range)# spanning-tree bpduguard enable Switch(config-if-range)# exit Switch(config)# interface range fastEthernet 0/11-20 Switch(config-if-range)# switchport mode access Switch(config-if-range)# switchport access vlan 20 Switch(config-if-range)# spanning-tree portfast Switch(config-if-range)# spanning-tree bpduguard enable Switch(config-if-range)# exit Switch(config)# interface fastEthernet 0/24 Switch(config-if)# switchport mode trunk Switch(config-if)# switchport trunk allowed vlan 10,20 Switch(config-if)# switchport trunk native vlan 99 Switch(config-if)# switchport nonegotiate Switch(config-if)# end Switch# show interfaces status Switch# show interfaces trunk
Un port connecté à un PC doit être configuré en :
Access (un seul VLAN, pas de tag).
Quelle commande permet d'autoriser les VLAN 10, 20 et 30 sur un trunk ?
switchport trunk allowed vlan 10,20,30
Pourquoi est-il conseillé de changer le VLAN natif par défaut ?
Pour éviter les attaques par double tagging et améliorer la sécurité.
1. Un port Access appartient à :
2. Les trames sur un Trunk sont :
3. La commande switchport trunk allowed vlan 10,20 :
4. Le VLAN natif par défaut sur un switch Cisco est :
5. La commande show interfaces trunk affiche :