← Retour au portail

🔷 Module C5 – Ports Access et Trunk Cisco

📘 Fiche de cours ⏱️ 3h 🎯 Bloc 2 – SISR
Objectifs : comprendre la différence entre les ports Access et Trunk, savoir les configurer, maîtriser le VLAN natif, DTP et les bonnes pratiques.

📖 Introduction

Sur un switch Cisco, chaque port peut être configuré selon deux modes principaux : Access (accès) ou Trunk (tronc). Le choix du mode détermine comment le port traite les trames Ethernet et les tags VLAN. Ce module vous explique en détail ces deux modes, leurs différences, leur configuration et les bonnes pratiques associées.

🎯

À l'issue de ce module, vous serez capable de :

  • Définir un port Access et un port Trunk.
  • Expliquer la différence entre les deux modes.
  • Configurer un port Access et un port Trunk sur un switch Cisco.
  • Comprendre le rôle du VLAN natif et du protocole DTP.
  • Vérifier la configuration avec les commandes show appropriées.

📐 Définitions

Port Access

  • Définition : un port configuré en mode Access appartient à un seul VLAN.
  • Trafic : les trames sont non taggées (sans en-tête 802.1Q).
  • Utilisation : connexion de terminaux utilisateurs (PC, imprimantes, téléphones IP).
  • Commande : switchport mode access et switchport access vlan X.

Port Trunk

  • Définition : un port configuré en mode Trunk peut transporter plusieurs VLAN.
  • Trafic : les trames sont taggées avec un en-tête 802.1Q (sauf pour le VLAN natif).
  • Utilisation : connexion entre switchs, vers un routeur (ROAS), vers un serveur avec plusieurs VLAN.
  • Commande : switchport mode trunk et switchport trunk allowed vlan.

⚖️ Différences clés entre Access et Trunk

CaractéristiquePort AccessPort Trunk
Nombre de VLAN1 (un seul VLAN)Plusieurs (de 1 à 4094)
Tag 802.1QNon (trames non taggées)Oui (trames taggées)
VLAN natifNon applicableOui (VLAN non taggé sur le trunk)
Utilisation typiqueTerminaux utilisateursLiens inter-switchs, routeurs
Commande de baseswitchport mode accessswitchport mode trunk
Négociation DTPPossible (dynamic auto/desirable)Possible (dynamic auto/desirable)
SécuritéPort-security recommandéRestreindre les VLAN autorisés

🏷️ VLAN natif (Native VLAN)

  • Définition : le VLAN natif est le seul VLAN dont les trames ne sont pas taggées sur un trunk.
  • Par défaut : VLAN 1 sur les switchs Cisco.
  • Configuration : switchport trunk native vlan 99 (changer pour un VLAN non utilisé).
  • Piège : si deux switchs ont des VLAN natifs différents, les trames du VLAN natif ne seront pas comprises (incompatibilité).
  • Sécurité : il est recommandé de changer le VLAN natif par défaut (VLAN 1) pour éviter les attaques (double tagging).

🔀 DTP (Dynamic Trunking Protocol)

  • Rôle : négocier automatiquement le mode trunk entre deux switchs.
  • Modes DTP :
    • dynamic desirable : le port tente activement de devenir trunk.
    • dynamic auto : le port attend que l'autre côté initie la négociation.
    • trunk : le port est toujours en trunk (pas de négociation).
    • access : le port est toujours en access (pas de négociation).
    • nonegotiate : le port ne négocie pas (utile avec mode trunk).
  • Recommandation : désactiver DTP sur les ports d'utilisateurs (switchport nonegotiate) pour éviter les attaques.

⚙️ Configuration

6.1 – Configurer un port Access

Exemple : configurer le port Fa0/1 en Access sur le VLAN 10 :

Switch# configure terminal
Switch(config)# interface fastEthernet 0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# no shutdown
Switch(config-if)# end
  • switchport mode access : force le port en mode Access.
  • switchport access vlan 10 : attribue le VLAN 10.
  • no shutdown : active le port.

6.2 – Configurer un port Trunk

Exemple : configurer le port Fa0/24 en Trunk autorisant les VLAN 10,20,30 :

Switch# configure terminal
Switch(config)# interface fastEthernet 0/24
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport trunk allowed vlan 10,20,30
Switch(config-if)# switchport trunk native vlan 99
Switch(config-if)# no shutdown
Switch(config-if)# end
  • switchport mode trunk : force le port en mode Trunk.
  • switchport trunk allowed vlan 10,20,30 : limite les VLAN autorisés (bonne pratique).
  • switchport trunk native vlan 99 : change le VLAN natif (sécurité).

6.3 – Désactiver DTP sur un Trunk

Empêcher la négociation DTP sur un trunk :

Switch(config)# interface fastEthernet 0/24
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport nonegotiate
Switch(config-if)# end
  • switchport nonegotiate : désactive les trames DTP sur le port.
  • Le port reste en trunk, mais ne négocie pas (utile pour la sécurité).

🔍 Vérifications

  • Voir le statut des interfaces : show interfaces status
  • Voir les trunks : show interfaces trunk
  • Voir la configuration d'une interface : show running-config interface fastEthernet 0/1
  • Voir les VLAN autorisés : show interfaces fastEthernet 0/24 switchport

📋 Bonnes pratiques

  • Sur les ports utilisateurs :
    • Forcer le mode Access (jamais de DTP).
    • Activer Portfast et BPDUguard.
    • Utiliser Port-security pour limiter les MAC.
  • Sur les trunks :
    • Forcer le mode Trunk (éviter DTP).
    • Limiter les VLAN autorisés (allowed vlan).
    • Changer le VLAN natif par défaut (ne pas utiliser le VLAN 1).
  • Piège classique : un port laissé en dynamic auto peut devenir trunk involontairement si un autre switch en dynamic desirable se connecte. Toujours forcer le mode.

🛠️ Mise en pratique

Scénario : Configurer un switch pour 2 VLAN et un trunk vers un routeur

Topologie : Switch avec VLAN 10 (IT), VLAN 20 (RH) et un trunk vers un routeur pour le routage inter-VLAN.

Switch# configure terminal
Switch(config)# vlan 10
Switch(config-vlan)# name IT
Switch(config-vlan)# vlan 20
Switch(config-vlan)# name RH
Switch(config-vlan)# exit

Switch(config)# interface range fastEthernet 0/1-10
Switch(config-if-range)# switchport mode access
Switch(config-if-range)# switchport access vlan 10
Switch(config-if-range)# spanning-tree portfast
Switch(config-if-range)# spanning-tree bpduguard enable
Switch(config-if-range)# exit

Switch(config)# interface range fastEthernet 0/11-20
Switch(config-if-range)# switchport mode access
Switch(config-if-range)# switchport access vlan 20
Switch(config-if-range)# spanning-tree portfast
Switch(config-if-range)# spanning-tree bpduguard enable
Switch(config-if-range)# exit

Switch(config)# interface fastEthernet 0/24
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport trunk allowed vlan 10,20
Switch(config-if)# switchport trunk native vlan 99
Switch(config-if)# switchport nonegotiate
Switch(config-if)# end

Switch# show interfaces status
Switch# show interfaces trunk
  • VLAN 10 et 20 créés.
  • Ports 1 à 10 en Access VLAN 10 avec Portfast et BPDUguard.
  • Ports 11 à 20 en Access VLAN 20.
  • Port 24 en Trunk autorisant les VLAN 10,20, VLAN natif 99, sans négociation.

📝 Exercices d'application

Exercice 1 – Access ou Trunk ?

Un port connecté à un PC doit être configuré en :

Access (un seul VLAN, pas de tag).

Exercice 2 – Commande trunk

Quelle commande permet d'autoriser les VLAN 10, 20 et 30 sur un trunk ?

switchport trunk allowed vlan 10,20,30

Exercice 3 – VLAN natif

Pourquoi est-il conseillé de changer le VLAN natif par défaut ?

Pour éviter les attaques par double tagging et améliorer la sécurité.

🎯 Quiz d'auto‑évaluation

1. Un port Access appartient à :

2. Les trames sur un Trunk sont :

3. La commande switchport trunk allowed vlan 10,20 :

4. Le VLAN natif par défaut sur un switch Cisco est :

5. La commande show interfaces trunk affiche :

📚 Ressources et liens utiles