← Retour au portail

Fiche 7 - VTP — VLAN Trunking Protocol

Comprendre et configurer VTP pour propager automatiquement les VLANs entre switches Cisco dans un réseau commuté.

Intermédiaire — SISR 2ème année ⏱️ 20 min 📁 Cisco

🎯 Objectifs de la fiche

  1. Principe de VTP — Propagation automatique des VLANs, domaine
  2. Modes VTP — Server, Client, Transparent, Off
  3. Configuration VTP — Domaine, mot de passe, version
  4. Numéro de révision — Risques liés au numéro de révision
  5. Vérification et bonnes pratiques — show vtp status, recommandations

Prérequis

Connaître les VLANs et les trunks Cisco (fiches 2, 3 et 4). Avoir plusieurs switches interconnectés en trunk.

1. Principe de VTP

Sans VTP, créer 10 VLANs sur 20 switches signifie 200 opérations manuelles. VTP (VLAN Trunking Protocol) est un protocole propriétaire Cisco qui propage automatiquement les créations, modifications et suppressions de VLANs depuis un serveur VTP vers tous les clients VTP du même domaine via les trunks.

Avantage VTPInconvénient VTP
Gestion centralisée des VLANsRisque élevé si un switch mal configuré entre dans le domaine
Propagation automatiqueLe numéro de révision peut écraser toute la config VLAN
Cohérence de la base VLAN sur tout le parcVTP v1/v2 ne propagent pas les VLANs étendus (1006-4094)

2. Modes VTP

ModeCrée/modifie VLANsPropageSynchroniseUsage recommandé
ServerOuiOuiOuiSwitch central de gestion (1 ou 2 par domaine)
ClientNonOuiOuiSwitches d'accès — reçoivent et propagent
TransparentOuiOui*NonSwitch indépendant qui transmet sans appliquer
Off (VTP v3)OuiNonNonVTP complètement désactivé — recommandé pour la sécurité
ℹ️ En mode Transparent, le switch propage les messages VTP qu'il reçoit mais n'applique pas les changements. Il garde sa propre base VLAN indépendante.

3. Configuration VTP

Switch(config)# vtp domain LYCEE-NDLP     # Nom du domaine VTP
Switch(config)# vtp password SecretVTP!    # Mot de passe (optionnel mais recommandé)
Switch(config)# vtp version 2              # Version VTP (1, 2 ou 3)
Switch(config)# vtp mode server            # Mode : server, client ou transparent
SwitchMode VTPRôle
SW-COREServerSwitch central — crée et propage les VLANs
SW-ACC-01ClientSwitch d'accès — reçoit et applique les VLANs
SW-ACC-02ClientSwitch d'accès — reçoit et applique les VLANs
SW-DMZTransparentSwitch DMZ — gère ses VLANs indépendamment
# Sur le serveur VTP : créer les VLANs (propagés automatiquement aux clients)
SW-CORE(config)# vlan 10
SW-CORE(config-vlan)# name Etudiants
SW-CORE(config-vlan)# vlan 20
SW-CORE(config-vlan)# name Enseignants
SW-CORE(config-vlan)# vlan 30
SW-CORE(config-vlan)# name Serveurs
SW-CORE(config-vlan)# exit

# Vérifier sur un client : les VLANs doivent apparaître automatiquement
SW-ACC-01# show vlan brief

4. Le numéro de révision — Danger !

Chaque modification de VLAN incrémente le numéro de révision VTP. Quand un switch rejoint le domaine, s'il a un numéro de révision plus élevé que le serveur, sa base VLAN ECRASE celle de tous les autres switches. C'est le risque majeur de VTP.

⛔ Avant de connecter un switch à un domaine VTP existant, vérifiez son numéro de révision (show vtp status). S'il est élevé, réinitialisez-le à 0 en changeant le domaine VTP puis en le remettant, ou en passant temporairement en mode Transparent.
# Réinitialiser le numéro de révision à 0
# Méthode 1 : changer le mode en transparent puis revenir
Switch(config)# vtp mode transparent
Switch(config)# vtp mode client

# Méthode 2 : changer le nom de domaine puis le remettre
Switch(config)# vtp domain RESET-TEMP
Switch(config)# vtp domain LYCEE-NDLP

# Vérifier que la révision est bien à 0
Switch# show vtp status | include Configuration Revision

5. Vérification

# État VTP complet
show vtp status

# Compteurs VTP (messages envoyés/reçus)
show vtp counters

# VLANs présents (après propagation)
show vlan brief
Exemple de show vtp status :

VTP Version capable             : 1 to 3
VTP version running             : 2
VTP Domain Name                 : LYCEE-NDLP
VTP Pruning Mode                : Disabled
VTP Traps Generation            : Disabled
Device ID                       : 0011.2233.4401
Configuration last modified by : 192.168.1.1 at ...
Local updater ID                : 192.168.1.1

Feature VLAN:
VTP Operating Mode              : Server
Maximum VLANs supported locally : 1005
Number of existing VLANs        : 7
Configuration Revision          : 12       ← Numéro de révision à surveiller
MD5 digest                      : 0x12...

6. Bonnes pratiques

Bonne pratiqueRaison
Toujours configurer un mot de passe VTPEvite qu'un switch non autorisé rejoigne le domaine
Utiliser VTP version 2 minimumV1 ne gère pas le mode Transparent correctement
Réinitialiser le numéro de révision avant jonctionEvite l'écrasement accidentel de la base VLAN
Utiliser VTP mode Off ou Transparent en productionGestion manuelle des VLANs, plus sécurisée
Limiter les serveurs VTP à 1 ou 2Moins de risques de conflits
Quel mode VTP permet de créer des VLANs mais ne synchronise pas avec le domaine ?
  • Server
  • Client
  • Transparent
  • Off

✅ Réponse : Transparent

Quel est le principal risque lié au numéro de révision VTP ?
  • Il ralentit la convergence STP
  • Un switch avec un numéro de révision élevé peut écraser toute la base VLAN
  • Il empêche la création de nouveaux VLANs
  • Il désactive les trunks

✅ Réponse : Un switch avec un numéro de révision élevé peut écraser toute la base VLAN

Sur quel type de lien VTP propage-t-il les VLANs ?
  • Liens access uniquement
  • Liens trunk uniquement
  • Tous les liens
  • Liens routed

✅ Réponse : Liens trunk uniquement

Quelle commande affiche le domaine VTP, le mode et le numéro de révision ?
  • show vlan brief
  • show vtp counters
  • show vtp status
  • show interfaces trunk

✅ Réponse : show vtp status

Comment réinitialiser le numéro de révision VTP à 0 ?
  • vtp revision reset
  • Passer en mode Transparent puis revenir au mode souhaité
  • Recharger le switch
  • Supprimer tous les VLANs

✅ Réponse : Passer en mode Transparent puis revenir au mode souhaité