Ctrl+J
je suis un etudiant L2 en université informatique et j'apprendre le réseaux
indoramtique comme l'administrateur du réseaux, alors guidez moi etape par
etape de a à z pour creer un topologie d'un reseau correspond à " un
université contient un reseau wifi starlink a 3 point d'accès et un switch
manageable et un routeur, et contient le niveau L1,L2,L3 et M1", je besoin de
segmenter le reseau en 4 indépendant par chaque niveau, affiche l'image de
configuration sur le cisco paket tracer et expliquez chaque configuration
Thought for 1m 21s
Bonjour ! En tant qu'étudiant en L2 informatique apprenant les réseaux, c'est
une excellente idée de simuler une topologie réseau dans Cisco Packet
Tracer (CPT). Je vais te guider étape par étape, de A à Z, pour créer une
topologie correspondant à ta description : un réseau universitaire avec un
accès internet via Starlink (simulé), 3 points d'accès WiFi, un switch
manageable, un routeur, et une segmentation en 4 réseaux indépendants
pour les niveaux L1, L2, L3 et M1.
Puisque tu as 3 points d'accès et 4 niveaux, je vais assigner les 3 points
d'accès aux niveaux L1, L2 et L3 (pour le WiFi), et le niveau M1 sera
connecté en filaire (via un port du switch). Cela respecte ta demande tout en
rendant la simulation réaliste. Les segments seront indépendants via des
VLANs et des sous-réseaux séparés, avec routage inter-VLAN bloqué par
des ACLs (listes de contrôle d'accès) pour empêcher la communication entre
les niveaux, tout en permettant l'accès internet partagé.
Remarques préliminaires :
Nous utiliserons des VLANs pour segmenter le réseau (c'est une
pratique standard pour un administrateur réseau).
"Indépendant" signifie que les niveaux ne communiquent pas entre
eux, mais partagent l'accès internet via le routeur.
Starlink est simulé par un "Cloud" connecté au routeur (représentant la
connexion satellite).
Pour tester, nous ajouterons un laptop par niveau (WiFi pour L1-L3,
filaire pour M1).
Télécharge Cisco Packet Tracer (gratuit pour étudiants via NetAcad).
Les configurations sont en mode CLI (ligne de commande), car c'est
éducatif pour un admin réseau.
Étape 1 : Ouvrir Cisco Packet Tracer et ajouter les dispositifs (A - Ajout
des composants)
1. Lance Cisco Packet Tracer.
2. Dans la barre d'outils en bas, sélectionne les catégories :
Network Devices > Cloud-PT : Ajoute 1 Cloud (simule
Starlink/internet). Renomme-le "Starlink_Satellite".
Network Devices > Routers > ISR4331 : Ajoute 1 Routeur.
Renomme-le "University_Router".
Network Devices > Switches > 2960-24TT : Ajoute 1 Switch
manageable. Renomme-le "University_Switch".
Wireless Devices > AccessPoint-PT : Ajoute 3 Points d'accès.
Renomme-les "AP_L1", "AP_L2", "AP_L3".
End Devices > Laptop-PT : Ajoute 3 Laptops. Renomme-les
"Laptop_L1", "Laptop_L2", "Laptop_L3".
End Devices > PC-PT : Ajoute 1 PC. Renomme-le "PC_M1".
3. Positionne-les logiquement : Cloud à gauche, puis Routeur, Switch au
centre, APs et devices à droite.
Étape 2 : Connecter les dispositifs (B - Câblage)
Utilise des câbles "Copper Straight-Through" (sauf si CPT suggère auto).
1. Connecte le Cloud (port Ethernet0) au Routeur (port
GigabitEthernet0/0/0) – c'est le WAN (connexion Starlink).
2. Connecte le Routeur (port GigabitEthernet0/0/1) au Switch (port
GigabitEthernet0/1) – ce sera un trunk pour les VLANs.
3. Connecte l'AP_L1 (port Ethernet) au Switch (port GigabitEthernet0/2).
4. Connecte l'AP_L2 au Switch (port GigabitEthernet0/3).
5. Connecte l'AP_L3 au Switch (port GigabitEthernet0/4).
6. Connecte le PC_M1 (port FastEthernet) au Switch (port
GigabitEthernet0/5).
7. Les laptops se connecteront sans fil aux APs (configuré plus tard).
La topologie ressemble à :
Starlink_Satellite → University_Router → University_Switch →
(AP_L1, AP_L2, AP_L3, PC_M1)
Voici un exemple visuel similaire d'une topologie universitaire en CPT avec
segmentation (adapté à ton cas) :
[Link]
4. Cisco Packet Tracer Project 2022 | University/CAMPUS Networking Project using Packet Tracer
Étape 3 : Configurer les points d'accès WiFi (C - Configuration WiFi)
Pour chaque AP (clique dessus, onglet "Config" > "Wireless0") :
AP_L1 : SSID = "WiFi_L1", Channel = 1, Authentication = None (pour
simplicité). Power = On.
AP_L2 : SSID = "WiFi_L2", Channel = 6.
AP_L3 : SSID = "WiFi_L3", Channel = 11. Explication : Chaque AP
diffuse un SSID dédié au niveau. Les channels différents évitent les
interférences. En réalité, pour Starlink, ces APs étendent le réseau via
le routeur/switch, simulant des nœuds mesh.
Étape 4 : Configurer le Switch (D - Création des VLANs et assignation
des ports)
Clique sur le Switch, onglet "CLI" (ou console). Entre en mode privilégié :
enable
configure terminal
Créer les VLANs :
vlan 10
name L1
exit
vlan 20
name L2
exit
vlan 30
name L3
exit
vlan 40
name M1
exit
Explication : Les VLANs segmentent le réseau en broadcast domains
indépendants. Chaque niveau a son VLAN.
Configurer le port vers le routeur comme trunk (pour transporter tous
les VLANs) :
interface gigabitEthernet0/1
switchport mode trunk
switchport trunk allowed vlan 10,20,30,40
exit
Explication : Le mode trunk utilise 802.1Q pour tagger les trames avec l'ID
VLAN. Cela permet au routeur de gérer plusieurs VLANs sur un seul lien.
Assigner les ports aux VLANs (mode access) :
interface gigabitEthernet0/2
switchport mode access
switchport access vlan 10
exit
interface gigabitEthernet0/3
switchport mode access
switchport access vlan 20
exit
interface gigabitEthernet0/4
switchport mode access
switchport access vlan 30
exit
interface gigabitEthernet0/5
switchport mode access
switchport access vlan 40
exit
Explication : Chaque port est dédié à un VLAN. Les devices connectés (APs
ou PC) héritent du VLAN du port. Sauvegarde : end puis write memory.
Étape 5 : Configurer le Routeur (E - Sous-interfaces, adresses IP et
ACLs pour indépendance)
Clique sur le Routeur, onglet "CLI" :
enable
configure terminal
Configurer les sous-interfaces pour chaque VLAN (sur le port vers le
switch) :
interface gigabitEthernet0/0/1.10
encapsulation dot1Q 10
ip address [Link] [Link]
no shutdown
exit
interface gigabitEthernet0/0/1.20
encapsulation dot1Q 20
ip address [Link] [Link]
no shutdown
exit
interface gigabitEthernet0/0/1.30
encapsulation dot1Q 30
ip address [Link] [Link]
no shutdown
exit
interface gigabitEthernet0/0/1.40
encapsulation dot1Q 40
ip address [Link] [Link]
no shutdown
exit
Explication : Les sous-interfaces gèrent le routage inter-VLAN (router-on-a-
stick). Chaque VLAN a son sous-réseau (192.168.x.0/24). Le routeur agit
comme gateway par défaut pour chaque segment.
Configurer le WAN (vers Starlink) :
interface gigabitEthernet0/0/0
ip address [Link] [Link] # (assume Starlink donne
[Link])
no shutdown
exit
ip route [Link] [Link] [Link] # Route par défaut vers internet
Explication : Simule la connexion internet. En réalité, Starlink assignerait une
IP dynamique, mais ici statique pour test.
Rendre les segments indépendants (bloquer le trafic inter-VLAN avec
ACLs) : Crée une ACL étendue pour bloquer le trafic entre sous-
réseaux :
access-list 101 deny ip [Link] [Link] [Link] [Link]
access-list 101 deny ip [Link] [Link] [Link] [Link]
access-list 101 deny ip [Link] [Link] [Link] [Link]
access-list 101 deny ip [Link] [Link] any # Bloque L2 vers
autres (répète pour chaque)
access-list 101 deny ip [Link] [Link] any
access-list 101 deny ip [Link] [Link] any
access-list 101 permit ip any any # Permet le reste (vers internet)
Applique l'ACL sur chaque sous-interface (direction in) :
interface gigabitEthernet0/0/1.10
ip access-group 101 in
exit
# Répète pour .20, .30, .40
Explication : Les ACLs bloquent le trafic entre segments (indépendance),
mais permettent l'accès internet (via la route par défaut). C'est crucial pour la
sécurité en admin réseau.
Sauvegarde : end puis write memory.
Étape 6 : Configurer les devices clients (F - Adresses IP et connexion
WiFi)
Pour chaque Laptop (clique, onglet "Desktop" > "Wireless") : Connecte
au SSID correspondant (ex. Laptop_L1 à "WiFi_L1").
Onglet "Desktop" > "IP Configuration" : Statique (pas de DHCP pour
simplicité) :
Laptop_L1 : IP [Link] /24, Gateway [Link]
Laptop_L2 : [Link] /24, Gateway [Link]
Laptop_L3 : [Link] /24, Gateway [Link]
PC_M1 : [Link] /24, Gateway [Link] Explication :
Chaque device est dans son sous-réseau. Les laptops se
connectent via WiFi, simulant les utilisateurs mobiles par niveau.
Étape 7 : Tester la configuration (G - Vérification)
Utilise l'outil "Simulation" pour voir les paquets.
Depuis un laptop, ping son gateway (succès).
Ping un autre niveau (échec, grâce aux ACLs).
Pour simuler internet, ajoute un serveur HTTP sur le Cloud (port
Ethernet1, IP [Link]) et ping-le (succès). Explication : Vérifie
l'indépendance (pas de ping inter-niveaux) et la connectivité internet
partagée.
Étape 8 : Améliorations optionnelles (Z - Fin)
Ajoute plus de devices par niveau pour scaler.
Configure DHCP sur le routeur pour assigner IPs automatiquement.
Pour plus de sécurité, ajoute des mots de passe WiFi (WPA2) sur les
APs.
Enregistre le fichier .pkt pour réutiliser.
Cette topologie est basique mais éducative. Si tu rencontres des erreurs (ex.
liens rouges), vérifie les câbles et "no shutdown". Si tu as besoin d'un fichier
.pkt ou plus de détails, dis-le ! Pratique bien, c'est clé pour un admin réseau.
😊
comment connecter laptop L1 sur WIFI_L1
Pour connecter le Laptop_L1 au réseau WiFi WiFi_L1 (celui diffusé par
l'AP_L1) dans Cisco Packet Tracer, suis ces étapes précises une par une.
C'est très simple une fois que tu es dans la bonne fenêtre.
Étape par étape :
1. Sélectionne le Laptop_L1 Clique dessus sur la zone de travail
(workspace) de Packet Tracer. Une fenêtre s'ouvre avec plusieurs
onglets en haut : Physical, Config, Desktop, Programming,
Attributes.
2. Va dans l'onglet Desktop Clique sur l'onglet Desktop (c'est là que se
trouvent les outils de connexion comme pour un vrai ordinateur
portable).
3. Ouvre l'outil Wireless Dans la liste des icônes de l'onglet Desktop,
clique sur l'icône Wireless (elle ressemble souvent à une petite
antenne ou à des ondes WiFi). Une nouvelle petite fenêtre s'ouvre :
c'est l'interface de connexion sans fil du laptop.
4. Vérifie que l'adaptateur WiFi est actif En bas de cette fenêtre, tu
devrais voir quelque chose comme :
Wireless0 ou WPC300N (ou similaire)
Adapter Status : Active ou Power On Si c'est Inactive ou
Power Off, clique sur le bouton pour l'activer (parfois il y a un
bouton "On" ou "Power").
5. Rafraîchis la liste des réseaux disponibles Clique sur le bouton
Refresh (ou "Actualiser") en haut de la liste des réseaux. Tu devrais
maintenant voir apparaître WiFi_L1 (et éventuellement les autres
SSID comme WiFi_L2, WiFi_L3 si les APs sont proches).
6. Sélectionne WiFi_L1 Clique sur la ligne WiFi_L1 dans la liste. Les
informations s'affichent à droite (SSID, Channel, Signal strength ≈
100% si proche, Security = None dans notre cas).
7. Clique sur Connect Clique sur le gros bouton Connect (ou "Se
connecter"). Après 1-2 secondes, l'état devrait passer à Connected
(ou "Connecté") et le signal passe à 100% avec une petite coche
verte.
8. Vérifie la connexion
Retourne dans l'onglet Desktop → clique sur IP Configuration.
Si tu as configuré manuellement l'IP statique (comme expliqué
avant) : IP Address : [Link] Subnet Mask :
[Link] Default Gateway : [Link]
Teste immédiatement : clique sur Command Prompt et tape :
ping [Link]
Tu dois avoir des réponses (Reply from ...). Si ça marche → le
laptop est bien connecté au VLAN 10 via WiFi_L1 !
Astuces / Dépannage rapide si ça ne marche pas :
Pas de WiFi_L1 dans la liste ? → Vérifie que l'AP_L1 est bien allumé
(Power = On dans sa fenêtre Config → Wireless0). → Vérifie que le
port du switch connecté à AP_L1 est bien en VLAN 10 (access vlan
10). → Assure-toi que le laptop est "proche" de l'AP dans la simulation
(Packet Tracer simule parfois la distance, mais normalement avec
AccessPoint-PT c'est OK partout).
Signal faible ou pas de connexion ? → Power cycle le laptop
(éteins/allume via Physical → éteindre puis rallumer). → Vérifie que
l'AP_L1 a bien le SSID "WiFi_L1" configuré (onglet Config →
Wireless0 → SSID = WiFi_L1).
Ping vers gateway échoue ? → Vérifie l'IP statique (pas de DHCP
dans notre topo). → Vérifie que le trunk sur le switch et les sub-
interfaces sur le routeur sont corrects.
Voici quelques visuels typiques de cette procédure dans Packet Tracer (tirés
de simulations similaires) :
[Link]
[Link]
[Link]
Une fois connecté, répète exactement la même chose pour Laptop_L2 sur
WiFi_L2, et Laptop_L3 sur WiFi_L3. Dis-moi si tu as un message d'erreur ou
si une étape bloque, je t'aide à debugger ! Bonne continuation dans ton
apprentissage des réseaux ! 🚀
il affiche erreur
L'erreur que tu vois :
"A WMP300N or WPC300N wireless interface is required to connect."
est très courante dans Cisco Packet Tracer. Elle signifie que ton laptop n'a
pas de carte WiFi installée (par défaut, les laptops ont seulement une
interface Ethernet filaire, pas de module sans fil).
Packet Tracer simule du matériel réel : il faut physiquement ajouter une
carte WiFi (module WPC300N) au laptop, comme si tu ouvrais l'ordinateur
portable pour installer une carte réseau.
Solution étape par étape (très simple, 30 secondes)
1. Sélectionne ton Laptop_L1 Clique dessus sur l'espace de travail →
la fenêtre du laptop s'ouvre (avec onglets Physical, Config, Desktop,
etc.).
2. Va dans l'onglet Physical Clique sur Physical (en haut à gauche,
c'est l'onglet qui montre le "châssis" du laptop).
3. Éteins le laptop (power off) Sur le côté du laptop (dans la vue
Physical), clique sur le bouton Power (souvent un petit interrupteur ou
bouton rouge/vert). Le laptop doit être éteint (Power = Off) pour
pouvoir changer les modules. Si tu ne l'éteins pas, CPT ne te laissera
pas modifier.
4. Retire la carte Ethernet actuelle
Regarde le côté du laptop : tu vois un module installé
(généralement appelé PT-LAPTOP-NM-1CFE ou FastEthernet
– c'est la carte filaire).
Clique dessus (sur le module) et glisse-dépose (drag & drop)
vers la zone MODULES à gauche de la fenêtre (là où il y a une
liste de composants comme WPC300N, etc.). → Le slot devient
vide.
5. Installe la carte WiFi WPC300N
Dans la liste MODULES à gauche, trouve WPC300N (c'est la
carte Wireless Notebook Adapter).
Clique dessus et glisse-dépose vers le slot vide du laptop (le
port sur le côté). → Tu devrais voir le module WPC300N
s'installer (il y a une petite animation).
6. Rallume le laptop (power on) Clique à nouveau sur le bouton Power
pour le rallumer.
7. Retourne dans Desktop et réessaie la connexion WiFi
Va dans l'onglet Desktop.
Clique sur Wireless (ou PC Wireless).
Maintenant, l'erreur ne devrait plus apparaître !
Clique sur Refresh pour voir les réseaux.
Sélectionne WiFi_L1 → Connect.
Résumé visuel rapide des étapes clés (typique dans Packet Tracer)
Physical tab → Power Off
Drag Ethernet module → Modules list (à gauche)
Drag WPC300N → slot vide du laptop
Power On
Desktop → Wireless → Refresh → Connect to WiFi_L1
Fais exactement la même chose pour Laptop_L2 et Laptop_L3 (ajoute
WPC300N à chacun).
Une fois fait, tu devrais voir les SSID apparaître et pouvoir te connecter sans
erreur. Si après ça tu as toujours un problème (ex. pas de SSID visible), dis-
moi ce que tu vois exactement (capture ou description), on vérifiera l'AP ou
le VLAN.
Bonne chance, c'est une étape classique quand on débute avec le WiFi dans
Packet Tracer ! Tu vas y arriver 😊
28 sources
pourquoi le ssid du wifi_L2 n'affiche pas ? comment resoudre
Le SSID WiFi_L2 (ou WiFi_L3) n'apparaît pas dans la liste des réseaux
disponibles sur ton Laptop_L2 (ou L3) est un problème très fréquent dans
Cisco Packet Tracer, surtout quand on utilise des AccessPoint-PT avec
VLANs. Voici les raisons les plus courantes et comment résoudre étape par
étape.
Raisons probables pourquoi WiFi_L2 n'apparaît pas
1. L'AP_L2 n'est pas correctement configuré (SSID mal saisi, Power off,
ou mauvais channel).
2. Le port du switch connecté à AP_L2 n'est pas bien en access vlan 20
(ou le trunk ne passe pas le VLAN 20).
3. L'AP_L2 n'est pas alimenté / up (câble mal branché, lien rouge, ou "no
shutdown" oublié sur le port switch).
4. Le laptop n'a pas encore rafraîchi la liste après un changement
(Packet Tracer est parfois lent à détecter).
5. Bug Packet Tracer : parfois les SSIDs n'apparaissent pas
immédiatement, ou si l'AP est dans un VLAN non-gestion (mais dans
ton cas, c'est trunké).
6. Le laptop est connecté à un autre SSID ou a un cache (rare).
Étapes de dépannage et résolution (fais-les dans l'ordre)
1. Vérifie l'état de l'AP_L2 (le plus important !)
Clique sur AP_L2.
Onglet Physical → Vérifie que le voyant est vert (Power On).
Onglet Config → Wireless0 (ou Interface → Port1) :
SSID : exactement "WiFi_L2" (sensibilité à la casse ! Pas
d'espace en trop, pas de majuscule différente).
Channel : 6 (ou un channel différent de L1 et L3 pour
éviter interférence simulée).
Authentication : None (ou Open si tu as changé).
Power : On.
Descends et clique Save ou Apply si bouton présent.
Onglet Config → Interface → Port (Ethernet) : Assure-toi que
Port Status = Up / Connected (pas Down).
2. Vérifie le port du switch connecté à AP_L2
Clique sur University_Switch → CLI :
show vlan brief
→ Tu dois voir VLAN 20 actif, et le port GigabitEthernet0/3 (ou
celui que tu as utilisé) assigné à VLAN 20.
show interfaces switchport
→ Cherche l'interface vers AP_L2 (ex. Gi0/3) :
Operational Mode : static access
Access Mode VLAN : 20
Si c'est trunk ou dynamic → corrige :
configure terminal
interface gigabitEthernet0/3
switchport mode access
switchport access vlan 20
no shutdown
exit
end
write
3. Vérifie le trunk vers le routeur
Sur le switch CLI :
show interfaces trunk
→ VLAN 20 doit être dans la liste "Vlans allowed on trunk"
(10,20,30,40). Si non :
configure terminal
interface gigabitEthernet0/1
switchport trunk allowed vlan add 20
end
4. Redémarre / rafraîchis tout
Sur Laptop_L2 :
Onglet Desktop → Wireless (ou PC Wireless).
Clique plusieurs fois sur Refresh (attends 5-10 secondes
entre chaque).
Éteins/rallume l'AP_L2 (Physical tab → Power off puis on).
Déplace légèrement l'AP ou le laptop dans l'espace de travail
(Packet Tracer simule parfois la portée).
Ferme et rouvre la fenêtre Wireless du laptop.
5. Test simple pour isoler le problème
Temporairement, change le port de AP_L2 vers un port non-
VLAN (ex. connecte AP_L2 sur un port en VLAN 1 par défaut).
Ou copie la config de AP_L1 (qui marche) vers AP_L2 :
SSID → WiFi_L2
Channel → 6
Si après ça le SSID apparaît → le problème était le VLAN/port
switch.
Si toujours invisible → possible bug PT : supprime AP_L2,
ajoute un nouveau AccessPoint-PT, reconfigure, reconnecte au
même port.
6. Autres checks rapides
Pas de sécurité activée par erreur sur AP_L2 ? (Authentication =
None).
Vérifie que le câble entre switch et AP_L2 est Copper Straight-
Through et vert (pas rouge).
Fais un ping depuis le routeur vers l'AP si tu as mis une IP de
gestion sur l'AP (optionnel).
Résultat attendu après fix
Après Refresh, WiFi_L2 apparaît dans la liste (avec ~100% signal).
Clique dessus → Connect (pas de mot de passe).
Puis configure IP statique [Link] /24 gateway [Link].
Ping [Link] → succès.
Fais ces étapes une par une et dis-moi exactement ce que tu vois à chaque
(ex. "show vlan brief montre VLAN 20 mais port Gi0/3 est en VLAN 1" ou
"SSID toujours invisible après refresh x10"). On va le faire apparaître ! 😊
30 sources
il n'y a pas de channel 6 dans l'interface de AP_2 il commence par 36
Le problème que tu décris est normal dans Cisco Packet Tracer avec le
dispositif AccessPoint-PT (celui que tu utilises : c'est le modèle standard
dans la catégorie "Wireless Devices").
Pourquoi les channels commencent par 36 et pas 1, 6, 11 ?
Dans la vraie vie, les channels WiFi sont divisés en deux bandes :
2.4 GHz : channels 1 à 13 (ou 1, 6, 11 non-chevauchants les
plus utilisés).
5 GHz : channels 36, 40, 44, 48, 52... (plus rapides, moins
d'interférences, mais portée plus courte).
L'AccessPoint-PT dans Packet Tracer est configuré uniquement en
5 GHz par défaut (ou exclusivement). Il n'a pas d'option pour
sélectionner la bande 2.4 GHz ni les channels 1-11. C'est une
limitation/simplication du simulateur (pas un vrai AP Cisco physique
qui a souvent dual-band).
C'est pourquoi tu vois directement 36 comme premier channel
disponible, puis 40, 44, etc. (typique de la bande UNII-1 en 5 GHz).
Dans les tutos Packet Tracer, beaucoup utilisent quand même des channels
comme 1 ou 6 pour simplifier, mais avec AccessPoint-PT, ce n'est pas
possible – il est limité à 5 GHz.
Comment résoudre pour que WiFi_L2 s'affiche quand même ?
Pas besoin de channel 6 ! Tu peux utiliser n'importe quel channel disponible
(ex. 36, 40 ou 44) sans problème. L'important est que les channels des 3
APs soient différents pour éviter les interférences simulées (même si PT ne
simule pas très fort les interférences).
Étapes pour fixer AP_L2 (et pareil pour AP_L3) :
1. Clique sur AP_L2 → onglet Config.
2. Dans la section Wireless0 (ou Wireless / Radio Settings) :
SSID : WiFi_L2 (vérifie exactement, sans espace ou faute).
Channel : Choisis 40 (ou 44, ou 48 – différent de AP_L1 qui est
probablement sur 36 par défaut).
Authentication : None (ou Open).
Power : On (ou Maximum).
Clique Apply ou ferme/rouvre la fenêtre si pas de bouton Save.
3. Vérifie que le port Ethernet de l'AP est Up/Connected (onglet Config
→ Interface → Port Status).
4. Sur le Laptop_L2 (après avoir ajouté la carte WPC300N) :
Onglet Desktop → Wireless (PC Wireless).
Clique plusieurs fois sur Refresh (attends 5-10 sec).
WiFi_L2 devrait maintenant apparaître dans la liste (avec
channel 40 par ex.).
Sélectionne-le → Connect.
Conseils supplémentaires
Pour AP_L1 : Laisse sur channel 36 (premier par défaut).
Pour AP_L2 : Mets sur 40.
Pour AP_L3 : Mets sur 44 (ou 48).
Ça évite tout chevauchement potentiel.
Si toujours invisible :
Vérifie show vlan brief sur le switch : le port de AP_L2 doit être
en VLAN 20 (access vlan 20).
Fais no shutdown sur le port du switch vers AP_L2.
Power cycle l'AP_L2 (Physical tab → Power off/on).
Refresh x10 sur le laptop.
Une fois connecté, configure l'IP statique ([Link] /24, gateway
[Link]) et teste ping [Link].
C'est une particularité de Packet Tracer : ignore les channels 1-11, utilise les
5 GHz (36+). Ça marche parfaitement pour ta simulation universitaire avec
VLANs.
Si après ces changements WiFi_L2 n'apparaît toujours pas, dis-moi :
Quel channel exact tu as mis sur AP_L2 ?
Ce que montre show vlan brief pour le port de AP_L2 ?
Est-ce que WiFi_L1 s'affiche bien sur Laptop_L1 ?
On va le faire marcher ! 🚀
35 sources
il n'est pas encore affiche meme je configure le routeur pour le switchport
trunk allowed vlan add 20
Le problème persiste même après avoir ajouté VLAN 20 au trunk (switchport
trunk allowed vlan add 20), et le SSID WiFi_L2 (ou WIFI_L2 dans ta capture)
n'apparaît toujours pas dans la liste des réseaux sur le Laptop_L2.
D'après ta capture d'écran de la config de AP_L2, je vois plusieurs points
critiques qui expliquent pourquoi le SSID n'est pas broadcasté ou pas
visible :
Problèmes identifiés dans ta config AP_L2
1. Authentication = WPA2-PSK (ou WPA-PSK) avec PSK Pass Phrase
= "francois" → Tu as activé une sécurité WPA2-PSK (pas "Disabled"
ou "Open"). → Dans Packet Tracer, quand la sécurité est activée sur
l'AP (surtout WPA/WPA2), le SSID peut ne pas apparaître
immédiatement dans la liste des réseaux disponibles, ou même ne
pas du tout apparaître si le client n'est pas configuré pour le chercher
manuellement ou si PT a un bug mineur avec ça. → C'est la cause la
plus probable ici.
2. SSID = WIFI_L2 (avec majuscules) → Dans tes messages
précédents, tu parlais de WiFi_L2 (minuscules). Packet Tracer est
sensible à la casse ! Si le laptop cherche "WiFi_L2" mais que l'AP
diffuse "WIFI_L2", il ne le verra pas.
3. Channel = 50 (5 GHz) → C'est OK (bande 5 GHz), mais assure-toi
que les autres APs sont sur des channels différents (ex. 36, 44, 50).
Pas de chevauchement.
4. Port Status = On → OK. Coverage Range = 140 m → Largement
suffisant (PT simule mal la distance de toute façon).
Solution étape par étape (priorité haute → basse)
Fais ces changements dans l'ordre :
1. Désactive complètement la sécurité sur AP_L2 (pour tester la
visibilité du SSID)
Clique sur AP_L2 → onglet Config.
Dans Authentication :
Coche Disabled (ou Open si l'option existe – mais
Disabled est le plus simple).
Efface le PSK Pass Phrase ("francois") pour qu'il soit
vide.
Encryption Type → Laisse vide ou par défaut (ça
n'importe pas si Disabled).
Clique Apply ou ferme/rouvre la fenêtre Config.
Power cycle l'AP : onglet Physical → Power Off, attends 5 sec,
Power On.
2. Corrige le SSID pour matcher exactement (sensibilité casse)
Mets SSID = WiFi_L2 (exactement comme pour AP_L1, avec W
minuscule, i minuscule, etc.).
Channel : garde 50 ou change à 44 pour varier.
Sauvegarde.
3. Vérifie le switch (encore une fois, car VLAN + sécurité peut
interagir bizarrement)
Sur University_Switch CLI :
show vlan brief
→ Confirme que le port connecté à AP_L2 (ex. Gi0/3) est bien
VLAN 20 et active.
show interfaces gigabitEthernet0/3 switchport (remplace
par ton port)
→ Doit montrer : Access Mode VLAN: 20, Operational Mode:
static access.
show interfaces trunk
→ VLAN 20 doit être dans "Vlans allowed on trunk" et "Vlans in
spanning tree forwarding state".
Si besoin, refais :
conf t
int gig0/3 (ton port)
switchport mode access
switchport access vlan 20
no shutdown
end
wr
4. Sur Laptop_L2 (après les changements ci-dessus)
Onglet Desktop → Wireless (PC Wireless).
Clique Refresh 5-10 fois (attends 10-15 sec entre chaque – PT
est lent parfois).
Si toujours rien : ferme la fenêtre Wireless, rouvre-la, refresh à
nouveau.
Option manuelle (rarement nécessaire) : certains tutos disent de
cliquer "Connect" même si pas listé, mais normalement avec
Disabled, il apparaît.
5. Test rapide pour isoler
Temporairement, déplace AP_L2 sur un port du switch en VLAN
1 (default/native) :
conf t
int gig0/3
switchport access vlan 1
end
→ Refresh sur laptop. Si le SSID apparaît maintenant → le
problème vient du VLAN trunké + sécurité combinés
(limitation/bug PT fréquent avec AccessPoint-PT sur VLANs >1).
→ Remets en VLAN 20 après test.
Résumé des fixes prioritaires
Désactive la sécurité → Disabled (c'est ce qui bloque souvent la
visibilité du SSID dans PT).
SSID exact : WiFi_L2 (pas WIFI_L2).
Power cycle AP et refresh multiple sur laptop.
Si après ça ça marche → tu peux réactiver WPA2-PSK plus tard
(mais commence par Open pour valider).
Si après ces étapes le SSID n'apparaît toujours pas, dis-moi :
Le résultat exact de show vlan brief et show interfaces trunk (copie-
colle).
Est-ce que WiFi_L1 (sur AP_L1) s'affiche bien sur Laptop_L1 ?
Quelle version de Packet Tracer utilises-tu ? (Help → About ; certaines
versions 8.x ont plus de bugs WiFi que 7.3 ou 8.2).
C'est presque toujours la sécurité ou un mismatch SSID/VLAN qui cause ça.
On va le résoudre ! 😊
40 sources
comment pour faire utiliser l'internet sur cette réseaux ? c'est ta dire
comment faire pour utiliser l'internet ?
Pour permettre à ton réseau universitaire (les laptops sur WiFi_L1/L2/L3 et le
PC_M1) d'accéder à l'internet simulé dans Cisco Packet Tracer, il faut
simuler une connexion WAN (comme Starlink dans ton cas initial).
Actuellement, ta topologie a :
ISR4331 (University_Router) connecté au switch.
Pas encore de vrai lien "internet" visible.
On va ajouter un Cloud-PT (pour simuler Starlink/internet) + un serveur
(pour simuler un site web ou DNS sur internet) + configurer NAT sur ton
routeur pour que tes PCs privés (192.168.x.0) puissent sortir vers l'extérieur.
Étape par étape pour ajouter et configurer l'internet
1. Ajoute les dispositifs pour simuler l'internet
Dans la barre d'outils bas : Network Devices → Cloud-PT →
Ajoute 1 Cloud. Renomme-le "Starlink_Cloud" ou
"Internet_Cloud".
End Devices → Server-PT → Ajoute 1 serveur. Renomme-le
"Internet_Server" (pour simuler un site web public).
Positionne : Cloud à gauche, ton University_Router à droite.
2. Connecte physiquement
Utilise un câble Copper Straight-Through :
Connecte un port Ethernet du Cloud-PT (ex. Ethernet0 ou
le premier disponible) au port GigabitEthernet0/0/0 (ou le
port WAN que tu as prévu) de University_Router.
Connecte le Internet_Server au Cloud-PT (un autre port
Ethernet du Cloud, ex. Ethernet1) avec un autre câble straight-
through.
Cela simule : ton routeur → ISP/Starlink (cloud) → serveur
internet.
Les liens devraient devenir verts.
3. Configure le Cloud-PT (simulation WAN simple)
Clique sur Starlink_Cloud → onglet Config.
Va dans Cable ou Ethernet (selon version PT) :
Pour le port connecté à ton routeur (ex. Ethernet0) : mets
Custom ou laisse par défaut.
Pas besoin de config complexe pour une simulation
basique (pas de DSL/Modem ici, car Starlink est direct
Ethernet-like).
Si tu veux plus réaliste (optionnel) : ajoute un module NM-1CFE
ou NM-1CGE dans le Cloud si slots vides, mais souvent pas
nécessaire.
4. Configure l'interface WAN sur University_Router (public IP)
Clique sur University_Router → CLI :
enable
configure terminal
interface GigabitEthernet0/0/0 ! (le port connecté au
Cloud)
ip address [Link] [Link] ! IP publique
simulée (ex. /30)
no shutdown
exit
Gateway par défaut (vers "internet") :
ip route [Link] [Link] [Link] ! Assume que
le "ISP" côté cloud a .1
5. Configure NAT (PAT overload) pour que tes VLANs privés sortent
Sur le même routeur CLI :
! Définir inside (LAN) et outside (WAN)
interface GigabitEthernet0/0/1 ! (le trunk vers le
switch)
ip nat inside
exit
interface GigabitEthernet0/0/0 ! (WAN vers cloud)
ip nat outside
exit
! ACL pour matcher le trafic sortant (tes sous-réseaux
privés)
access-list 1 permit [Link] [Link] ! ou plus
précis : permit [Link] [Link] etc. pour chaque
VLAN
! NAT PAT (overload)
ip nat inside source list 1 interface GigabitEthernet0/0/0
overload
end
write memory
Cela traduit tous les IPs privés (192.168.x.x) en l'IP publique du
WAN ([Link]) quand ils sortent.
6. Configure le serveur "internet" pour tester (ex. web server)
Clique sur Internet_Server → onglet Desktop → IP
Configuration :
Static : IP Address : [Link] Subnet Mask :
[Link] Default Gateway : [Link] (simulé)
Active le service HTTP :
Onglet Services → HTTP → On (ou HTTP + HTTPS).
Tu peux éditer la page [Link] par défaut (clique Edit
pour changer le contenu si tu veux, ex. "Bienvenue sur le
site de test internet !").
7. Configure DNS si tu veux utiliser des noms (optionnel mais utile)
Sur Internet_Server → Services → DNS → On.
Ajoute un record : Name = [Link] , Address =
[Link]
Sur tes laptops/PCs : ajoute DNS [Link] dans IP
Configuration.
8. Teste l'accès internet
Depuis un laptop (ex. Laptop_L1 connecté à WiFi_L1) :
Onglet Desktop → Web Browser → Tape
[Link] ou [Link] → Tu dois voir la
page du serveur.
Ou Command Prompt :
ping [Link]
→ Doit répondre.
Dans Simulation mode (en bas à droite) : envoie un ping ou
HTTP, regarde les paquets passer via NAT (source IP changée
en publique).
Si ping OK mais web non : vérifie que HTTP est On sur le
serveur.
Résumé des configs clés
WAN interface : IP publique + default route.
NAT inside sur trunk LAN, outside sur WAN.
ip nat inside source list 1 interface WAN overload.
Serveur avec IP publique + HTTP On.
Si tu as déjà configuré les VLANs/sub-interfaces et ACLs comme avant, ça
reste compatible (les ACLs bloquent inter-VLAN mais pas vers
outside/internet).
Si un lien reste rouge ou ping ne passe pas :
Vérifie "no shutdown" sur toutes les interfaces.
Vérifie câbles (straight-through).
Fais show ip nat translations sur le routeur pour voir si NAT fonctionne.
Dis-moi ce que donne show ip route ou un ping raté.
Une fois ça fait, tes 4 niveaux auront accès à l'internet simulé (mais pas
entre eux grâce à tes ACLs). Parfait pour ton rôle d'admin réseau ! Si besoin,
je peux t'envoyer des commandes plus précises ou ajuster pour Starlink-like
(ex. IP dynamique). Dis-moi où tu bloques. 😊
30 sources
comment ameliorer mon topologie, ajoutez autre fonctionalité pour bien
claire le réseaux
Thought for 22s
Bonjour Adolph ! Ta topologie actuelle (routeur → switch → 3 APs pour WiFi
L1/L2/L3, avec VLANs segmentés et internet via cloud) est déjà solide pour
un étudiant en L2, mais on peut l'améliorer pour la rendre plus scalable,
sécurisée, réaliste et surtout plus claire (visuellement et fonctionnellement).
Je vais te guider étape par étape pour ajouter des fonctionnalités avancées,
en expliquant pourquoi et comment. Cela rendra ton réseau plus
"professionnel" comme un vrai admin réseau universitaire.
Les améliorations se concentrent sur :
Automatisation (ex. DHCP pour IPs dynamiques).
Sécurité et isolation (ACLs renforcées, VLAN privé pour
management).
Redondance et performance (QoS, liens redondants).
Clarté (labels, notes dans PT, tables pour documenter).
Services additionnels (serveur DNS, serveur fichier pour simuler un
intranet universitaire).
Voici une vue améliorée d'une topologie universitaire similaire (avec VLANs,
WiFi, DHCP) pour t'inspirer :
[Link]
COMPLETE Campus Area Network System Design & Implementation- Part 1&2 | Campus Area
Network Project
Étape 1 : Ajouter un serveur DHCP/DNS pour automatiser les IPs et la
résolution de noms (améliore la clarté et la gestion)
Pourquoi ? Actuellement, tes IPs sont statiques (manuelles) – c'est OK pour
test, mais en réalité, un réseau uni avec des centaines d'étudiants a besoin
de DHCP pour assigner IPs automatiquement. Ajoute aussi DNS pour que
les devices résolvent des noms comme "[Link]" au lieu d'IPs brutes.
Ça clarifie les tests (plus besoin de taper des IPs partout).
Ajoute le dispositif : End Devices → Server-PT. Renomme-le
"Uni_Server". Connecte-le au switch (port Gi0/6, par ex.) et assigne-le
au VLAN 50 (nouveau VLAN management pour clarté).
Sur switch CLI :
vlan 50
name Management
exit
interface gigabitEthernet0/6
switchport mode access
switchport access vlan 50
exit
Sur routeur : Ajoute sub-interface pour VLAN 50 :
interface gigabitEthernet0/0/1.50
encapsulation dot1Q 50
ip address [Link] [Link]
no shutdown
exit
Ajoute à tes ACLs pour bloquer accès depuis autres VLANs
(comme avant).
Configure DHCP sur le serveur (plus clair que sur routeur) :
Clique sur Uni_Server → Services → DHCP → On.
Crée 4 pools (un par VLAN) :
Pool Name: L1_Pool → Default Gateway: [Link] →
DNS: [Link] (IP du serveur) → Start IP:
[Link] → Subnet Mask: [Link] → Max
Users: 50.
Répète pour L2 ([Link]), L3 ([Link]),
M1 ([Link]).
IP du serveur : Desktop → IP Configuration → Static:
[Link] /24, Gateway: [Link].
Configure DNS (optionnel mais clarifie) :
Services → DNS → On. Ajoute records : ex.
Name="[Link]" → Address=[Link] (simule un
site interne).
Sur tes laptops/PCs : Passe en DHCP (IP Configuration → DHCP).
Teste : ping [Link] → doit résoudre.
Voici un exemple de topo avec DHCP intégré :
[Link]
DHCP Server Configuration Tutorial With Multiple Switches using CISCO Packet Tracer
Étape 2 : Ajouter un VLAN management et renforcer la sécurité (pour
isoler et clarifier les flux)
Pourquoi ? Ton réseau est segmenté, mais ajoute un VLAN dédié pour les
admins (serveur, switch/routeur management) pour éviter que les étudiants
accèdent aux configs. Ajoute des ACLs plus fines pour loguer les tentatives.
Crée VLAN 50 comme ci-dessus.
Sur switch : Mets le port serveur en VLAN 50.
Sur routeur : ACL étendue pour VLAN 50 (ex. allow only from
management to others, deny reverse).
access-list 102 permit ip [Link] [Link] any log
access-list 102 deny ip any [Link] [Link] log
! Applique sur sub-interfaces in/out
Clarifie avec des labels dans PT : Clique droit sur un lien → Add Note
→ Écris "Trunk VLANs 10,20,30,40,50".
Étape 3 : Ajouter redondance et QoS pour performance (rend le réseau
plus robuste et clair)
Pourquoi ? Un seul switch/routeur = point de failure. Ajoute QoS pour
prioriser le trafic WiFi (ex. vidéo conférences uni).
Redondance : Ajoute un second switch (2960) connecté au premier
via EtherChannel (trunk). Connecte les APs sur les deux pour load
balancing.
Sur switches : Configure LACP pour ports Gi0/23-24 :
interface range gigabitEthernet0/23 - 24
switchport mode trunk
channel-group 1 mode active
exit
Ça clarifie la topologie en montrant une hiérarchie
(core/distribution/access).
QoS : Sur routeur, priorise trafic UDP (voix/vidéo) :
class-map match-any VoIP
match protocol rtp
policy-map QoS_Policy
class VoIP
priority percent 50
interface gigabitEthernet0/0/1
service-policy output QoS_Policy
Étape 4 : Ajouter plus de devices et services pour simuler une uni
réelle (clarté par réalisme)
Ajoute 2-3 laptops/PCs par niveau pour tester broadcast/traffic.
Ajoute un Firewall (ASA) entre routeur et cloud pour filtrer internet (ex.
bloquer sites non-éducatifs).
Ajoute un serveur fichier (sur Uni_Server → Services → FTP/TFTP
On) pour partager docs uni.
Étape 5 : Rendre la topologie plus claire visuellement dans PT
Utilise l'outil "Add Note" partout : Sur chaque AP, note "SSID: WiFi_LX,
VLAN X".
Groupe les devices par niveau (clique droit → Group) avec couleurs
différentes.
Affiche les IPs/VLANs : Outils → Show Device Labels → IP
Address/VLAN.
Crée une table de doc :
VLAN Nom Sous-réseau Gateway Fonction
10 L1 [Link]/24 [Link] WiFi Étudiants L1
20 L2 [Link]/24 [Link] WiFi Étudiants L2
30 L3 [Link]/24 [Link] WiFi Étudiants L3
40 M1 [Link]/24 [Link] Filaire Masters M1
50 Mgmt [Link]/24 [Link] Serveurs/Admin
Voici une topologie hiérarchique universitaire avancée pour inspiration :
[Link]
CAMPUS/UNIVERSITY NETWORK DESIGN & CONFIGURATION ON PACKET TRACER
SIMULATION | by oluyede Segun (jr) | Medium
Teste tout en mode Simulation pour voir les paquets (clarifie les flux). Si tu
ajoutes ces features, ton réseau sera plus pro et éducatif. Si besoin de
configs précises ou un .pkt exemple, dis-le ! Bonne amélioration
@AdolphCyber 😊
C:>ping [Link] Ping request could not find host [Link].
Please check the name and try again. C:>
Le message d'erreur que tu vois :
C:\>ping [Link]
Ping request could not find host [Link]. Please check the name
and try again.
signifie que la résolution DNS ne fonctionne pas : le laptop/PC ne sait pas
convertir le nom de domaine [Link] en adresse IP. C'est un problème
classique dans Packet Tracer quand on configure un DNS local.
Voici les raisons les plus probables et comment les corriger étape par étape
(en supposant que ton serveur "Uni_Server" est en VLAN 50 avec IP
[Link], comme suggéré précédemment).
Étape 1 : Vérifie que le client (laptop/PC) connaît l'adresse du DNS
Sur ton Laptop_L1 (ou autre device qui fait le ping) :
Onglet Desktop → IP Configuration.
Si tu utilises DHCP :
Vérifie que le pool DHCP (sur Uni_Server) distribue bien le
DNS server = [Link].
Relance DHCP : clique sur Static puis re-clique DHCP (ça
force un renew).
Si tu utilises Static (IP manuelle) :
Mets explicitement DNS Server : [Link] (c'est
obligatoire, PT ne devine pas !).
Exemple pour L1 :
IP Address : [Link] (ou via DHCP)
Subnet Mask : [Link]
Default Gateway : [Link]
DNS Server : [Link]
Test rapide : Depuis le laptop, fais ping [Link] → doit répondre. Si
non → problème de routage/VLAN vers le serveur (vérifie trunk, sub-
interface VLAN 50 sur routeur, ACLs qui bloquent).
Étape 2 : Vérifie et corrige la configuration DNS sur Uni_Server
Clique sur Uni_Server → onglet Services → DNS (pas DHCP, mais
DNS !).
Assure-toi que :
DNS Service : On (le bouton doit être vert/actif).
Dans la zone Resource Records (ou la table en bas) :
Clique Add pour créer un enregistrement A (Address).
Name : [Link] (exactement comme ça, avec le
point final si PT le demande parfois, mais normalement
sans)
Address : l'IP que tu veux résoudre (ex. [Link] si
le serveur héberge un site interne, ou une autre IP comme
[Link] pour tester internet simulé).
Type : A (Address)
Clique Add puis Save ou ferme/rouvre la fenêtre.
Exemple concret pour tester :
Name: [Link]
Address: [Link] (ton serveur internet simulé)
Ou pour un site interne : Address: [Link]
Si tu veux que [Link] (sans www) marche aussi :
Ajoute un autre record : Name: [Link] → Address: même IP.
Étape 3 : Teste la résolution DNS pas à pas
1. Depuis le laptop (Command Prompt) :
2. ping [Link] → Doit marcher (connectivité au serveur
DNS)
3. nslookup [Link] → Si PT a nslookup (sinon skip), ça
montre le serveur utilisé et la réponse.
ping [Link] → Doit maintenant répondre avec l'IP que tu
as configurée.
4. Si ping IP marche mais pas le nom :
Le client n'utilise pas le bon DNS → re-vérifie IP Configuration.
Le record DNS est mal saisi (faute dans le nom, casse sensible
? PT est parfois sensible).
Pas de record ajouté → refais Add sur le serveur.
5. Test web (mieux que ping pour vérifier) :
Onglet Desktop → Web Browser.
Tape : [Link]
Si ton serveur (ex. Internet_Server) a HTTP On → la page doit
s'afficher.
Étape 4 : Dépannage supplémentaire si toujours KO
Vérifie le routage vers le DNS :
Sur routeur CLI : show ip route → Doit avoir route vers
[Link]/24 via sub-interface .50.
ping [Link] source [Link] (depuis routeur) → Teste depuis
VLAN L1.
ACLs bloquent-elles ? :
Tes ACLs inter-VLAN bloquent le trafic entre niveaux, mais
permettent vers internet/management ? Ajoute une exception
pour DNS (UDP/TCP port 53) vers [Link] si besoin :
access-list 101 permit udp any host [Link] eq 53
access-list 101 permit tcp any host [Link] eq 53
(Ajoute avant les denies, et applique sur sub-interfaces in).
Power cycle tout :
Éteins/rallume Uni_Server, le laptop, et attends 10-20 sec après
refresh DHCP.
Version PT : Dans les anciennes versions, DNS local avec .local peut
bugger un peu → teste avec un domaine simple comme "[Link]" sans
.local.
Une fois fixé, tu pourras pinguer et browser [Link] depuis n'importe quel
niveau (tant que le routage vers le serveur DNS est OK). C'est super utile
pour simuler un vrai réseau universitaire avec noms internes.
Dis-moi ce que donne ping [Link] depuis le laptop, ou si le record DNS
est bien ajouté (capture si possible), on affine ! 😊
25 sources
C:>ping [Link] Pinging [Link] with 32 bytes of data:
Request timed out. Request timed out. Request timed out. Request timed
out. Ping statistics for [Link]: Packets: Sent = 4, Received = 0,
Lost = 4 (100% loss),
Le ping vers [Link] (ton serveur Uni_Server en VLAN 50
management) qui time out (100% perte) depuis un laptop (ex. L1 en VLAN
10) indique que il n'y a pas de connectivité de base entre ton VLAN client
(10/20/30/40) et le VLAN management (50). C'est un problème classique de
router-on-a-stick (inter-VLAN routing) dans Packet Tracer.
Puisque ton serveur est dans un VLAN différent, le trafic doit passer par le
routeur (University_Router) qui fait le routage. Si le ping vers le gateway
local (ex. [Link] pour L1) marche, mais pas vers [Link] → le
routage inter-VLAN est cassé ou incomplet.
Voici les causes les plus fréquentes et comment fixer pas à pas (fais-les
dans l'ordre, c'est rapide).
1. Vérifie la connectivité de base depuis le laptop
Sur Laptop_L1 (ou autre) → Command Prompt :
ping [Link]
→ Si ça marche → le laptop atteint son gateway (sub-interface du
routeur). → Si ça time out → problème plus bas (port switch mal
configuré, no shutdown oublié, IP statique/DHCP mal assignée, carte
WiFi pas active). Corrige d'abord ça.
2. Vérifie le routage sur le routeur (le plus important !)
Clique sur University_Router → CLI :
show ip interface brief
→ Cherche :
GigabitEthernet0/0/1.10 → up/up, IP [Link]
GigabitEthernet0/0/1.20 → up/up, IP [Link]
GigabitEthernet0/0/1.30 → up/up, IP [Link]
GigabitEthernet0/0/1.40 → up/up, IP [Link]
GigabitEthernet0/0/1.50 → up/up, IP [Link] ← Celui-ci doit
exister et être up/up !
Si la sub-interface .50 n'existe pas ou est down/down ou administratively
down :
Crée-la (si absente) :
configure terminal
interface GigabitEthernet0/0/1.50
encapsulation dot1Q 50
ip address [Link] [Link]
no shutdown
exit
end
write
Si elle existe mais down : fais no shutdown sur l'interface physique
GigabitEthernet0/0/1 (pas seulement la sub) :
interface GigabitEthernet0/0/1
no shutdown
3. Vérifie le trunk sur le switch (doit transporter VLAN 50)
Sur University_Switch CLI :
show interfaces trunk
→ Résultat attendu :
Port Gi0/1 (vers routeur) : trunk actif
Vlans allowed on trunk : inclut 10,20,30,40,50 (ou all)
Vlans in spanning tree forwarding state : inclut 50
Si VLAN 50 absent :
configure terminal
interface gigabitEthernet0/1
switchport trunk allowed vlan add 50
exit
end
write
Ou pour autoriser tous :
switchport trunk allowed vlan all
4. Vérifie le port du serveur sur le switch
Sur switch :
show vlan brief
→ VLAN 50 existe ? → Port connecté au Uni_Server (ex. Gi0/6) est bien en
access vlan 50 et active ?
Si non :
configure terminal
interface gigabitEthernet0/6 ! ton port
switchport mode access
switchport access vlan 50
no shutdown
exit
end
5. Vérifie les ACLs (tes ACLs bloquent-elles vers VLAN 50 ?)
Tes ACLs inter-VLAN (ex. ACL 101) bloquent probablement le trafic vers
d'autres sous-réseaux, y compris [Link].
Pour autoriser DNS/ping vers le serveur management (depuis clients) :
configure terminal ! sur routeur
access-list 101 permit icmp any host [Link] ! pour ping
access-list 101 permit udp any host [Link] eq 53 ! DNS UDP
access-list 101 permit tcp any host [Link] eq 53 ! DNS TCP
! Ajoute ces lignes AVANT les deny existants
end
write
Ou temporairement, pour tester : supprime/applique pas l'ACL sur sub-
interfaces .10/.20/etc. (ip access-group 101 in → retire temporairement).
6. Tests supplémentaires sur le routeur
Depuis routeur CLI :
ping [Link] → Doit marcher (même VLAN)
ping [Link] source [Link] → Teste routage inverse
(de VLAN 50 vers VLAN 10)
ping [Link] → Doit marcher si inter-VLAN OK
→ Doit montrer des routes connectées (C) pour tous les
show ip route
192.168.x.0/24.
7. Résolution finale une fois ping IP OK
Une fois ping [Link] marche depuis le laptop :
Retourne à la config DNS sur Uni_Server (Services → DNS →
On, record [Link] ajouté).
Sur laptop : ping [Link] devrait marcher.
Puis Web Browser → [Link]
Fais ces checks et dis-moi exactement :
Le résultat de show ip interface brief sur le routeur (surtout pour .50)
Le résultat de show interfaces trunk sur le switch
Si ping vers gateway local ([Link]) marche ou non
C'est presque toujours la sub-interface manquante, le trunk qui n'autorise
pas VLAN 50, ou no shutdown oublié. On va le faire marcher rapidement ! 🚀
25 sources
C:>ping [Link] Pinging [Link] with 32 bytes of
data: Request timed out. Request timed out. Request timed out. Request
timed out. Ping statistics for [Link]: Packets: Sent = 4, Received =
0, Lost = 4 (100% loss), Request timed out. Ping statistics for [Link]:
Packets: Sent = 4, Received = 0, Lost = 4 (100% loss),
Le fait que ping [Link] (le gateway de ton VLAN L1) time out aussi,
en plus de [Link], montre que le problème est plus basique que
juste le VLAN 50 : ton laptop (L1) n'atteint même pas son propre gateway
sur le routeur. Ça signifie que le routage inter-VLAN n'est pas le seul
souci ; il y a un problème de connectivité de niveau 2 (L2) entre le laptop
→ AP_L1 → switch → trunk → sub-interface du routeur.
En résumé : si tu ne peux pas pinguer ton propre gateway, rien d'autre ne
marchera (ni DNS, ni serveur, ni internet).
Causes probables prioritaires (dans Packet Tracer, c'est souvent l'un
de ces 3-4 points)
1. La sub-interface sur le routeur est down ou mal configurée (très
courant pour les .10, .20, etc.).
2. Le trunk sur le switch n'est pas actif ou n'autorise pas les VLANs.
3. Le port du switch vers AP_L1 n'est pas bien en access VLAN 10.
4. L'AP_L1 n'est pas bien connecté / up / en bon VLAN (ou la
connexion WiFi n'associe pas correctement le trafic au VLAN).
5. No shutdown oublié sur l'interface physique du routeur (Gig0/0/1) ou
sur les ports switch.
Dépannage étape par étape (fais exactement dans cet ordre)
Sur le Laptop_L1 (Desktop → Command Prompt)
Confirme ton IP :
ipconfig
→ Tu dois voir IP 192.168.10.x (ou .10 si statique), Gateway
[Link]. → Si pas d'IP → problème DHCP ou config statique mal
faite.
Essaie ping ton propre IP (ex. [Link]) → doit marcher
(loopback local).
Sur University_Router CLI (le plus critique !)
enable
show ip interface brief
Regarde précisément ces lignes :
GigabitEthernet0/0/1 → doit être up/up (interface physique ! Si
administratively down → no shutdown dessus).
GigabitEthernet0/0/1.10 → doit être up/up, IP [Link]/24.
Pareil pour .20, .30, .40, .50.
Si .10 est down/down ou administratively down :
configure terminal
interface GigabitEthernet0/0/1
no shutdown
exit
interface GigabitEthernet0/0/1.10
no shutdown
exit
end
write
Vérifie aussi :
show ip route
→ Doit montrer des routes C (connected) pour [Link], [Link],
etc. (ex. C [Link]/24 is directly connected, GigabitEthernet0/0/1.10)
Sur University_Switch CLI
show interfaces trunk
→ Port Gi0/1 (vers routeur) doit être trunk, et Vlans allowed inclut 10 (et les
autres). → Si VLAN 10 absent →
conf t
int gig0/1
switchport trunk allowed vlan add 10
end
show vlan brief
→ VLAN 10 existe ? → Port vers AP_L1 (ex. Gi0/2) est active et VLAN 10
(pas VLAN 1 ou autre) ?
Si mal :
conf t
int gig0/2 ! ton port AP_L1
switchport mode access
switchport access vlan 10
no shutdown
end
write
show interfaces gig0/2 switchport ! (remplace par ton port)
→ Operational Mode: static access → Access Mode VLAN: 10
Sur AP_L1 (Config tab)
Port Status → On / Connected (pas Down).
SSID → WiFi_L1 (exact).
Authentication → Disabled (pour tester sans complication).
Power cycle l'AP (Physical → Off/On).
Tests progressifs
1. Depuis Laptop_L1 : ping [Link] → doit marcher après fixes.
2. Une fois OK : ping [Link] → doit marcher si sub-interface .50
est up et trunk autorise 50.
3. Depuis routeur : ping [Link] (IP du laptop) → confirme retour.
4. Depuis routeur : ping [Link] → confirme serveur up.
Astuces Packet Tracer spécifiques
Sauvegarde ton .pkt, ferme PT complètement, relance-le → PT bug
souvent avec WiFi + VLANs (redémarrage fixe parfois les liens/states).
Vérifie que le câble switch → AP_L1 est Copper Straight-Through et
vert (pas rouge = down).
Si WiFi : déconnecte/reconnecte le laptop au SSID après
changements (refresh + connect).
Temporaire test : connecte un PC filaire directement sur le port Gi0/2
du switch (en VLAN 10) → si ping gateway marche → problème est
dans l'AP/WiFi.
Copie-colle-moi les résultats de ces commandes clés :
show ip interface brief du routeur (surtout Gi0/0/1 et .10/.50)
show interfaces trunk du switch
show vlan brief du switch (ligne pour VLAN 10 et port AP_L1)
Avec ça, on identifiera exactement le blocage (probablement sub-interface
down ou trunk incomplet). Courage Adolph, on est proches ! 💪
25 sources
C:>ipconfig Wireless0 Connection:(default port) Connection-specific DNS
Suffix..: Link-local IPv6 Address.........: FE80::260:2FFF:FE1B:8176 IPv6
Address....................: :: Autoconfiguration IPv4 Address..:
[Link] Subnet Mask.....................: [Link] Default
Gateway.................: :: [Link] Bluetooth
Connection: Connection-specific DNS Suffix..: Link-local IPv6
Address.........: :: IPv6 Address....................: :: IPv4 Address....................:
[Link] Subnet Mask.....................: [Link] Default Gateway.................:
:: [Link] C:>
Le résultat de ipconfig sur ton Laptop_L1 (ou autre laptop WiFi) montre
clairement le problème principal :
Autoconfiguration IPv4 Address..: [Link] (avec masque
[Link])
Default Gateway.................: [Link]
Pas d'IP normale (pas de 192.168.10.x), pas de gateway, pas de
DHCP server mentionné.
C'est une adresse APIPA (Automatic Private IP Addressing) : Windows (ou
le système simulé dans PT) l'assigne automatiquement quand le laptop est
connecté au réseau (WiFi up) mais ne reçoit aucune réponse DHCP (ou
aucune config IP valide). En résumé : le laptop est associé au SSID
WiFi_L1, mais le trafic DHCP ne passe pas vers le serveur DHCP (ou le
routeur si tu configures DHCP là), donc pas d'IP du bon sous-réseau →
impossible de pinguer le gateway [Link] ou quoi que ce soit d'autre.
Causes les plus probables dans ton setup (AP-PT + VLAN + router-on-
a-stick)
1. Le port du switch connecté à AP_L1 n'est pas correctement en
access VLAN 10 → Le trafic du laptop (tagué ou non) n'arrive pas au
bon VLAN/sub-interface.
2. Le trunk vers le routeur n'autorise pas VLAN 10 (ou le trunk est
down/incomplet).
3. La sub-interface .10 sur le routeur n'est pas up/up ou mal configurée
(encapsulation dot1Q 10 manquante).
4. L'AP_L1 n'est pas bien configuré pour passer le trafic client dans le
bon VLAN (dans AccessPoint-PT, c'est automatique via le port access,
mais si le port est mal, ça bloque).
5. DHCP n'est pas configuré ou pas atteignable (serveur down, pool mal
fait, ou ACL bloque UDP 67/68).
Étapes de correction immédiates (priorité haute)
1. Force une IP statique temporaire sur le laptop pour tester la
connectivité de base (ignore DHCP pour l'instant)
Sur Laptop_L1 → Desktop → IP Configuration :
Passe en Static
IP Address : [Link]
Subnet Mask : [Link]
Default Gateway : [Link]
DNS Server : [Link] (si tu as le serveur DNS)
Clique Apply ou ferme/rouvre.
Puis dans Command Prompt :
ping [Link]
→ Si ça marche maintenant → le problème est uniquement
DHCP (pas le routage/WiFi/VLAN). → Si toujours timeout →
problème L2/L3 (VLAN/trunk/sub-interface).
2. Vérifie et corrige le port switch vers AP_L1 Sur University_Switch
CLI :
show vlan brief
→ VLAN 10 existe ? → Le port connecté à AP_L1 (ex. Gi0/2) est listé
sous VLAN 10 et active ?
Si non ou mal :
configure terminal
interface gigabitEthernet0/2 ! change par ton port réel vers
AP_L1
switchport mode access
switchport access vlan 10
spanning-tree portfast ! optionnel mais accélère
no shutdown
exit
end
write
3. Vérifie le trunk vers le routeur
show interfaces trunk
→ Port Gi0/1 (vers routeur) trunk ? → Vlans allowed : inclut 10 ? →
Forwarding state : forwarding pour VLAN 10 ?
Si VLAN 10 absent :
conf t
int gig0/1
switchport trunk allowed vlan add 10
exit
end
4. Vérifie sub-interface sur routeur Sur University_Router :
show ip interface brief | include 0/0/1
→ GigabitEthernet0/0/1.10 doit être up/up avec IP [Link] → Si
down ou absent :
conf t
int GigabitEthernet0/0/1
no shutdown
exit
int GigabitEthernet0/0/1.10
encapsulation dot1Q 10
ip address [Link] [Link]
no shutdown
exit
end
wr
5. Si ping gateway marche avec IP statique → fixe DHCP
Si ton DHCP est sur Uni_Server (VLAN 50) :
Vérifie que le pool L1 existe (Services → DHCP → Pool
L1_Pool → Network [Link] /24, Default Router
[Link], DNS [Link]).
Le serveur doit avoir IP [Link] et pinguer depuis
routeur.
Alternative simple : configure DHCP directement sur le routeur
(plus facile pour tester) : Sur routeur CLI :
ip dhcp pool L1
network [Link] [Link]
default-router [Link]
dns-server [Link] ! ou [Link] pour test
exit
ip dhcp excluded-address [Link] ! évite conflit
gateway
Puis repasse le laptop en DHCP → ipconfig /release puis /renew
(ou relance).
6. Power cycle et re-teste
Déconnecte/reconnecte le laptop au WiFi_L1 (Wireless →
Disconnect → Refresh → Connect).
Power Off/On l'AP_L1.
Sauvegarde .pkt, ferme PT, relance (PT bug souvent avec WiFi
après changements).
Une fois que ping [Link] marche (avec statique ou DHCP), le ping vers
[Link] suivra si VLAN 50 est bien trunké/sub-interfacée.
Copie-colle-moi :
Le résultat de show vlan brief (ligne VLAN 10 + port AP_L1)
show interfaces trunk (focus sur allowed VLANs et port Gi0/1)
show ip interface brief du routeur (pour .10)
Avec ça, on pinpointe le blocage exact. Tu es très proche, c'est typiquement
un oubli de VLAN sur trunk ou port access ! 😊
20 sources
Rendre les segments indépendants (bloquer le trafic inter-VLAN avec
ACLs) : Crée une ACL étendue pour bloquer le trafic entre sous-
réseaux :
text
access-list 101 deny ip [Link] [Link] [Link] [Link]
access-list 101 deny ip [Link] [Link] [Link] [Link]
access-list 101 deny ip [Link] [Link] [Link] [Link]
access-list 101 deny ip [Link] [Link] any # Bloque L2 vers
autres (répète pour chaque)
access-list 101 deny ip [Link] [Link] any
access-list 101 deny ip [Link] [Link] any
access-list 101 permit ip any any # Permet le reste (vers
internet),, ou je doit faire cette configuration ?
Cette configuration ACL que tu as citée est correcte en principe (une ACL
étendue pour bloquer le trafic inter-sous-réseaux tout en permettant l'accès
internet), mais elle est incomplète et mal placée si tu l'appliques seulement
sur une interface.
Tu dois appliquer cette ACL (ou des ACLs similaires) sur chaque sub-
interface du routeur (University_Router) dans la direction in (inbound), car
c'est là que le trafic arrive du VLAN source avant d'être routé vers un autre
VLAN.
Où appliquer exactement cette configuration ?
Sur le routeur (University_Router) en mode CLI :
1. Crée l'ACL une seule fois (numérotée 101 dans ton exemple) :
2. configure terminal
3. access-list 101 deny ip [Link] [Link] [Link]
[Link]
4. access-list 101 deny ip [Link] [Link] [Link]
[Link]
5. access-list 101 deny ip [Link] [Link] [Link]
[Link]
6. access-list 101 deny ip [Link] [Link] [Link]
[Link] ! optionnel : bloque aussi vers management
7. access-list 101 deny ip [Link] [Link] [Link]
[Link]
8. access-list 101 deny ip [Link] [Link] [Link]
[Link]
9. access-list 101 deny ip [Link] [Link] [Link]
[Link]
10. access-list 101 deny ip [Link] [Link] [Link]
[Link]
11. ! Répète pour VLAN 30 et 40 de la même façon (deny vers les
autres)
12. access-list 101 deny ip [Link] [Link] [Link]
[Link]
13. access-list 101 deny ip [Link] [Link] [Link]
[Link]
14. access-list 101 deny ip [Link] [Link] [Link]
[Link]
15. access-list 101 deny ip [Link] [Link] [Link]
[Link]
16. access-list 101 deny ip [Link] [Link] [Link]
[Link]
17. access-list 101 deny ip [Link] [Link] [Link]
[Link]
18. access-list 101 deny ip [Link] [Link] [Link]
[Link]
19. access-list 101 deny ip [Link] [Link] [Link]
[Link]
20. access-list 101 permit ip any any ! Permet tout le reste
(vers internet, DHCP, DNS, etc.)
exit
Pourquoi répéter dans les deux sens ? Parce que le trafic peut
venir de n'importe quel VLAN source. Cette ACL est symétrique et
bloque complètement les communications inter-VLAN (sauf si tu veux
autoriser certains flux, comme vers un serveur commun).
21. Applique l'ACL sur CHAQUE sub-interface concernée (dans
la direction in) :
22. interface GigabitEthernet0/0/1.10
23. ip access-group 101 in
24. exit
25. interface GigabitEthernet0/0/1.20
26. ip access-group 101 in
27. exit
28. interface GigabitEthernet0/0/1.30
29. ip access-group 101 in
30. exit
31. interface GigabitEthernet0/0/1.40
32. ip access-group 101 in
33. exit
34. ! Optionnel : sur .50 aussi si tu veux bloquer le management
vers les étudiants
35. interface GigabitEthernet0/0/1.50
36. ip access-group 101 in
37. exit
38. end
write memory
Pourquoi "in" ? Le trafic arrive du VLAN (source) sur la sub-
interface → l'ACL vérifie avant le routage. Si c'est vers un autre
VLAN, deny. Si c'est vers internet (ou autre non-match), permit
any any passe.
Pourquoi sur toutes les sub-interfaces ? Pour que chaque
VLAN soit filtré quand il essaie d'envoyer vers un autre. Si tu
appliques seulement sur .10, seul le trafic depuis L1 est bloqué,
mais L2 pourrait encore atteindre L1.
Version plus simple et efficace (recommandée pour ton cas)
Au lieu de lister tous les deny dans une seule ACL, utilise une ACL par
VLAN (plus clair et scalable) :
Exemple pour VLAN 10 (L1) :
ip access-list extended BLOCK_FROM_L1
deny ip [Link] [Link] [Link] [Link] ! bloque
tout vers autres 192.168.x.x (tes VLANs)
permit ip any any
!
interface GigabitEthernet0/0/1.10
ip access-group BLOCK_FROM_L1 in
Répète pour chaque VLAN (BLOCK_FROM_L2, etc.) avec leur source
respective. Ça évite de répéter 20 lignes et c'est plus facile à maintenir.
Vérification après config
Sur le routeur :
show access-lists ! voir les hits (matches) sur les deny
show ip interface GigabitEthernet0/0/1.10 ! voir si ACL appliquée
in
Test :
Depuis Laptop_L1 : ping [Link] → doit échouer (timeout)
ping [Link] (ton serveur internet simulé) → doit marcher (via
permit any any + NAT)
Si tu veux autoriser certains accès (ex. vers serveur DNS [Link]),
ajoute des permit avant les deny :
access-list 101 permit udp any host [Link] eq 53
access-list 101 permit tcp any host [Link] eq 53
Fais ça sur le routeur CLI, sauvegarde, et teste. Si tu rencontres des erreurs
ou pas de blocage, copie le résultat de show access-lists et show ip interface brief
pour que je t'aide à debugger. Bonne continuation Adolph ! 😊
30 sources
Router>access-list 101 deny ip [Link] [Link] [Link]
[Link] ^ % Invalid input detected at '^' marker.
L'erreur % Invalid input detected at '^' marker que tu vois pointe exactement sur le
mot access-list dans la commande :
Router>access-list 101 deny ip [Link] [Link] [Link]
[Link]
^
C'est parce que tu es encore en mode privilégié (Router>) au lieu d'être en
mode configuration globale (Router(config)#).
Dans Cisco IOS (et donc dans Packet Tracer), les commandes de
configuration comme access-list ne sont acceptées que en mode config t.
Correction rapide étape par étape
1. Passe en mode configuration globale :
2. Router> enable
3. Router# configure terminal
Router(config)#
4. Maintenant, entre tes commandes ACL (une par une) :
5. access-list 101 deny ip [Link] [Link] [Link]
[Link]
6. access-list 101 deny ip [Link] [Link] [Link]
[Link]
7. access-list 101 deny ip [Link] [Link] [Link]
[Link]
access-list 101 deny ip [Link] [Link] [Link]
[Link] ! optionnel pour bloquer vers management
Puis répète les denies dans l'autre sens pour être complet (car le trafic
peut venir de n'importe quel VLAN) :
access-list 101 deny ip [Link] [Link] [Link]
[Link]
access-list 101 deny ip [Link] [Link] [Link]
[Link]
access-list 101 deny ip [Link] [Link] [Link]
[Link]
access-list 101 deny ip [Link] [Link] [Link]
[Link]
! ... et pareil pour 30 et 40
access-list 101 permit ip any any
(Ou utilise la version plus simple que j'ai proposée avant avec une
ACL nommée par VLAN.)
8. Applique l'ACL sur chaque sub-interface (direction in) :
9. interface GigabitEthernet0/0/1.10
10. ip access-group 101 in
11. exit
12. interface GigabitEthernet0/0/1.20
13. ip access-group 101 in
14. exit
15. ! ... répète pour .30, .40, et éventuellement .50
exit
16. Sauvegarde :
17. end
write memory ! ou wr
Vérification après ça
Sur le routeur :
show access-lists
→ Tu dois voir ACL 101 avec les lignes deny/permit, et éventuellement des
hits (matches) quand tu testes.
show ip interface GigabitEthernet0/0/1.10 ! (ou .20 etc.)
→ Cherche la ligne "Inbound access list is 101" → confirme que c'est
appliqué.
Astuces pour éviter l'erreur à l'avenir
Toujours entrer en conf t avant toute commande de config (access-list,
interface, ip nat, etc.).
Si tu tapes une commande trop tôt, PT affiche le ^ sous le premier mot
invalide (ici access-list).
Utilise ? pour l'aide : après access-list ? tu vois les options possibles.
Si tu veux une ACL plus facile à lire/maintenir, passe à une ACL
nommée (recommandé) :
ip access-list extended BLOCK_INTER_VLAN
deny ip [Link] [Link] [Link] [Link]
permit ip any any
Puis applique : ip access-group BLOCK_INTER_VLAN in sur chaque sub-
interface.
Teste ensuite : depuis un laptop en L1, ping un PC en L2 → doit échouer.
Ping internet (ex. [Link]) → doit marcher.
Si tu as toujours une erreur après conf t, copie le message exact ou fais show
run | section access-list pour que je voie ce qui bloque. Tu vas y arriver vite ! 😊
20 sources
l'inter-VLAN est toujours activé car le ip de tous pc sont automatique, c'est
pas [Link] pour laptop_L1, pas [Link] laptop_L2, pas
[Link] laptop_L3
Le résultat que tu montres confirme le problème principal : tes laptops
reçoivent une adresse APIPA (169.254.x.x) au lieu des adresses
attendues (192.168.10.x, 192.168.20.x, etc.).
Cela signifie que le DHCP ne fonctionne pas du tout sur ces VLANs. Sans
DHCP réussi, les laptops ne peuvent pas obtenir une adresse IP correcte,
donc :
Pas de gateway valide
Impossible de pinguer quoi que ce soit (même le gateway local
[Link])
L’inter-VLAN routing semble « activé » seulement parce que tu vois
que les PCs ont des IPs, mais en réalité il n’y a aucun routage
possible car les PCs n’ont pas d’IP dans le bon sous-réseau.
Pourquoi le DHCP échoue-t-il ?
Les causes les plus fréquentes dans ton setup (AccessPoint-PT + VLAN +
trunk + router-on-a-stick) sont :
1. Le port du switch connecté à l’AP n’est pas en access VLAN X (ex.
Gi0/2 pas en VLAN 10 pour AP_L1).
2. Le trunk entre switch et routeur n’autorise pas le VLAN X (VLAN 10,
20, 30 pas dans allowed vlan).
3. La sub-interface sur le routeur pour ce VLAN n’existe pas ou n’est
pas up/up.
4. Le serveur DHCP (Uni_Server ou pools sur le routeur) n’est pas
configuré correctement ou n’est pas atteignable.
5. Le trafic DHCP (UDP ports 67/68) est bloqué par une ACL (mais vu
que tu n’as pas encore d’IP, c’est probablement avant les ACLs).
Plan de résolution rapide (fais dans cet ordre)
1. Vérifie et corrige le port access sur le switch (le plus courant)
Sur University_Switch CLI :
show vlan brief
Regarde :
VLAN 10 existe-t-il ?
Le port connecté à AP_L1 (ex. GigabitEthernet0/2) est-il listé sous
VLAN 10 ?
Status active ?
Si non → corrige :
configure terminal
interface GigabitEthernet0/2 ! ← change par le bon port vers
AP_L1
switchport mode access
switchport access vlan 10
spanning-tree portfast ! accélère la convergence
no shutdown
exit
end
write
Répète pour AP_L2 (VLAN 20, port Gi0/3 ?) et AP_L3 (VLAN 30).
2. Vérifie le trunk vers le routeur
show interfaces trunk
Tu dois voir :
Port Gi0/1 (ou celui vers le routeur) en mode trunk
Vlans allowed on trunk : contient 10,20,30,40,50 (ou all)
Vlans in spanning tree forwarding state : contient 10,20,30,...
Si VLAN 10 (ou 20,30) absent :
conf t
interface GigabitEthernet0/1
switchport trunk allowed vlan add 10,20,30,40,50
exit
end
wr
3. Vérifie les sub-interfaces sur le routeur
Sur University_Router :
show ip interface brief | include 0/0/1
Tu dois avoir :
GigabitEthernet0/0/1.10 [Link] YES manual up
up
GigabitEthernet0/0/1.20 [Link] YES manual up
up
GigabitEthernet0/0/1.30 [Link] YES manual up
up
...
Si une sub-interface manque ou est down :
conf t
interface GigabitEthernet0/0/1
no shutdown
exit
interface GigabitEthernet0/0/1.10
encapsulation dot1Q 10
ip address [Link] [Link]
no shutdown
exit
! Répète pour .20, .30, .40, .50 si nécessaire
end
wr
4. Teste avec IP statique (pour isoler si c’est vraiment le DHCP ou le L2/L3)
Sur Laptop_L1 → Desktop → IP Configuration :
Static
IP Address: [Link]
Subnet Mask: [Link]
Default Gateway: [Link]
DNS Server: [Link] (ou laisse vide pour l’instant)
Puis Command Prompt :
ping [Link]
Si ça marche → le problème est uniquement le DHCP (le L2/L3
fonctionne).
Si timeout → problème de connectivité de base (VLAN/trunk/sub-
interface).
5. Si le ping gateway marche avec statique → corrige DHCP
Option A – Le plus simple pour tester : mets le DHCP directement sur le
routeur (pas besoin du serveur séparé)
Sur routeur :
ip dhcp excluded-address [Link] [Link] ! réserve pour
statique
ip dhcp pool VLAN10-L1
network [Link] [Link]
default-router [Link]
dns-server [Link] ! ou [Link] si tu veux ton
serveur
exit
! Répète pour VLAN20, VLAN30, VLAN40
ip dhcp pool VLAN20-L2
network [Link] [Link]
default-router [Link]
dns-server [Link]
exit
Puis sur Laptop_L1 :
Repasse en DHCP
Fais ipconfig /release puis ipconfig /renew (ou déconnecte/reconnecte WiFi)
Tu dois maintenant avoir 192.168.10.x
Répète le même test pour L2 et L3.
Prochaines infos à me donner pour debugger plus vite
Envoie-moi :
1. Le résultat de show vlan brief sur le switch (copie juste les lignes VLAN
10/20/30 + les ports AP)
2. Le résultat de show interfaces trunk (focus sur allowed VLANs)
3. Le résultat de show ip interface brief sur le routeur (les lignes .10 .20 .30)
Avec ces 3 commandes, on verra immédiatement où ça bloque. Tu es très
proche — c’est presque toujours un oubli sur le trunk allowed vlan ou le port
access. Courage ! 🚀
comment show sur switch(config) en seul switch ?
Pour afficher les informations (comme show vlan brief, show interfaces trunk, show
running-config, etc.) directement depuis le mode de configuration
(Switch(config)#) sur un seul switch dans Cisco Packet Tracer (ou vrai Cisco
IOS), tu n'as pas besoin de sortir du mode config à chaque fois.
La commande magique est do (suivie de la commande show que tu veux).
Syntaxe générale
Dans n'importe quel mode de configuration (global, interface, vlan, etc.) :
do [commande show]
Exemples pratiques (les plus utiles pour ton réseau universitaire)
1. Voir les VLANs et les ports assignés (le plus courant) :
Switch(config)# do show vlan brief
→ Affiche exactement la même sortie que si tu étais en mode
privilégié (#).
2. Voir les trunks et les VLANs autorisés :
Switch(config)# do show interfaces trunk
3. Voir la config courante (running-config) :
Switch(config)# do show running-config
Ou version courte :
Switch(config)# do sh run
4. Voir les interfaces en bref :
Switch(config)# do show ip interface brief
5. Voir les détails d'un port spécifique (ex. Gi0/1) :
Switch(config)# do show interfaces gigabitEthernet 0/1
switchport
6. Voir les ACLs appliquées :
Switch(config)# do show access-lists
7. Voir la table MAC :
Switch(config)# do show mac address-table
Pourquoi ça marche ?
Le mot-clé do exécute temporairement une commande
EXEC/privileged (comme show) sans quitter le mode config.
C'est disponible depuis Cisco IOS 12.x et fonctionne parfaitement
dans Packet Tracer (toutes versions récentes).
Pas besoin de exit ou end puis revenir en config t.
Astuce bonus
Si tu veux filtrer la sortie (comme sur un vrai switch) :
Switch(config)# do show running-config | include vlan
→ Affiche seulement les lignes contenant "vlan".
Ou pour voir seulement un VLAN précis :
Switch(config)# do show vlan brief | include 10
Essaie ça tout de suite sur ton switch dans PT : entre en conf t et tape do show
vlan brief — tu verras la liste des VLANs sans bouger du mode config. C'est
super pratique quand tu configures VLANs, ports access/trunk, et que tu
veux vérifier immédiatement.
Si tu as une erreur spécifique ou une commande qui ne marche pas avec do,
copie-la-moi, je t'aiderai à debugger ! Bonne config Adolph ! 🚀
25 sources
comment se passe si je bloquez inter-Vlan ? et comment connaitre si inter-
vlan est bloqué
Si tu bloques correctement le trafic inter-VLAN avec des ACLs sur ton
routeur (comme dans ta configuration avec ACL 101 appliquée en in sur les
sub-interfaces), voici exactement ce qui se passe et comment vérifier que ça
fonctionne.
Ce qui se passe quand l'inter-VLAN est bloqué
Les devices dans le même VLAN (ex. tous les laptops/PCs en VLAN
10 / L1) peuvent toujours se parler normalement (broadcast, ARP, ping
local) → c'est le rôle du switch, pas du routeur.
Les devices entre VLANs différents (ex. Laptop_L1 en 192.168.10.x
→ Laptop_L2 en 192.168.20.x) ne peuvent plus communiquer :
Ping → timeout (Request timed out)
Accès HTTP/FTP/SSH → échec de connexion
Partage de fichiers, impression réseau, etc. → impossible
ARP ne résout pas les MAC distants (car pas de réponse
routée)
L'accès internet reste possible (et doit l'être) :
Ping vers ton serveur internet simulé (ex. [Link]) →
succès
Navigation web (Web Browser → [Link] →
page s'affiche
DNS (si configuré) → noms comme [Link] marchent si
DNS autorisé
Autres flux autorisés (si tu as ajouté des permit avant les deny) :
DHCP (UDP 67/68) vers le serveur DHCP
DNS (UDP/TCP 53) vers [Link]
ICMP (ping) vers gateway local ou internet
En résumé : isolation complète entre niveaux (L1, L2, L3, M1) comme
dans une vraie université (sécurité + segmentation), mais tous partagent
l'internet via le routeur (NAT).
Comment savoir / vérifier que l'inter-VLAN est vraiment bloqué
Voici les méthodes les plus simples et efficaces dans Packet Tracer :
1. Test le plus direct (depuis un laptop/PC)
Depuis Laptop_L1 (ou PC_M1) → Command Prompt :
ping [Link] ! ← IP d'un device en L2 (ou L3,
M1)
→ Résultat attendu : Request timed out (ou Destination host
unreachable si ARP échoue)
Puis teste internet :
ping [Link] ! ← ton serveur internet simulé
→ Doit répondre (Reply from ...)
Si ping inter-VLAN échoue mais ping internet marche → l'ACL
bloque bien l'inter-VLAN !
2. Vérifie les hits (matches) sur l'ACL (preuve que ça bloque) Sur le
routeur CLI :
show access-lists
→ Tu verras quelque chose comme :
Extended IP access list 101
10 deny ip [Link] [Link] [Link] [Link] (5
matches)
20 deny ip [Link] [Link] [Link] [Link] (3
matches)
...
50 permit ip any any (120 matches)
Les matches sur les lignes deny augmentent quand tu testes
des pings inter-VLAN → preuve que l'ACL attrape et bloque le
trafic.
Si 0 matches sur deny → l'ACL n'est pas appliquée ou le trafic
ne passe pas par là.
3. Vérifie où est appliquée l'ACL
show ip interface GigabitEthernet0/0/1.10 ! (change par .20,
.30, etc.)
→ Cherche la ligne :
Inbound access list is 101
→ Si présente → ACL active en entrée sur cette sub-interface.
4. Test en mode Simulation (visuel dans PT)
Passe en mode Simulation (en bas à droite).
Envoie un ping depuis Laptop_L1 vers Laptop_L2 (clique sur
enveloppe PDU → source Laptop_L1 → dest Laptop_L2 →
ICMP).
Observe les paquets :
Le paquet arrive au routeur → puis droppé (icône rouge
X) à cause de l'ACL → confirme le blocage.
Pour internet : ping vers serveur externe → paquet passe (vert)
via NAT.
5. Autres commandes utiles
Sur routeur :
show ip access-lists 101 ! version courte
Si tu as ajouté log dans les deny (ex. deny ip ... log) :
show logging
→ Tu verras des messages comme :
%SEC-6-IPACCESSLOGDP: list 101 denied ip [Link](1)
-> [Link](0), 1 packet
Résumé rapide des tests à faire maintenant
Test Commande / Action Résultat si bloqué Résultat si PAS bloqué
Ping inter-VLAN ping [Link] depuis L1 Timeout Réponse OK
Ping internet ping [Link] Réponse OK Réponse OK
Hits ACL show access-lists Matches sur deny augmentent 0 matches sur deny
Application ACL show ip int Gi0/0/1.10 "Inbound access list is 101" Pas de ligne ACL
Si après tes ACLs tu vois toujours des pings inter-VLAN qui passent :
Vérifie que l'ACL est bien appliquée sur toutes les sub-interfaces (.10,
.20, .30, .40) en in.
Vérifie l'ordre : les deny doivent être avant le permit any any.
Pas de ACL sur le WAN (outside) qui interfère.
Dis-moi ce que donnent tes show access-lists et un ping inter-VLAN, je t'aiderai
à confirmer ou corriger ! 😊
Add to chat
6.8s
30 sources
Enter configuration commands, one per line. End with CNTL/Z.
Router(config)#show access-lists ^ % Invalid input detected at '^'
marker. Router(config)#do show access-lists Extended IP access list 101
10 deny ip [Link] [Link] [Link] [Link] 20 deny ip
[Link] [Link] [Link] [Link] 30 deny ip [Link]
[Link] [Link] [Link] 40 deny ip [Link] [Link]
[Link] [Link] 50 deny ip [Link] [Link] [Link]
[Link] 60 deny ip [Link] [Link] [Link] [Link] 70 deny
ip [Link] [Link] [Link] [Link] 80 deny ip [Link]
[Link] [Link] [Link] 90 deny ip [Link] [Link]
[Link] [Link] 100 deny ip [Link] [Link] [Link]
[Link] 110 deny ip [Link] [Link] [Link] [Link] 120
deny ip [Link] [Link] [Link] [Link] 130 permit ip any
any Router(config)#
Parfait, Adolph ! La commande do show access-lists a fonctionné, et tu as
maintenant la preuve que ton ACL 101 est bien créée et complète.
Voici l'analyse rapide de ce que tu vois :
Extended IP access list 101
10 deny ip [Link] [Link] [Link] [Link]
20 deny ip [Link] [Link] [Link] [Link]
30 deny ip [Link] [Link] [Link] [Link]
40 deny ip [Link] [Link] [Link] [Link]
...
120 deny ip [Link] [Link] [Link] [Link]
130 permit ip any any
Tout est là : tu as bloqué le trafic dans les deux sens entre tous les
VLANs (10 ↔ 20, 10 ↔ 30, 10 ↔ 40, etc.).
La dernière ligne permit ip any any permet tout le reste (internet, DHCP,
DNS, ping vers WAN, etc.).
Pas de matches (hits) visibles pour l'instant → normal si tu n'as pas
encore testé de trafic inter-VLAN depuis que l'ACL est appliquée.
Prochaines étapes pour finaliser et tester que l'inter-VLAN est bien
bloqué
1. Applique l'ACL sur toutes les sub-interfaces (direction inbound)
Tu es déjà en config t, donc continue :
2. interface GigabitEthernet0/0/1.10
3. ip access-group 101 in
4. exit
5. interface GigabitEthernet0/0/1.20
6. ip access-group 101 in
7. exit
8. interface GigabitEthernet0/0/1.30
9. ip access-group 101 in
10. exit
11. interface GigabitEthernet0/0/1.40
12. ip access-group 101 in
exit
(Si tu as VLAN 50 pour le management/serveur, tu peux aussi
l'appliquer sur .50, mais c'est optionnel.)
13. Quitte et sauvegarde
14. end
write memory
15. Vérifie que l'ACL est bien appliquée
16. do show ip interface GigabitEthernet0/0/1.10
do show ip interface GigabitEthernet0/0/1.20
Cherche la ligne :
Inbound access list is 101
→ Si elle apparaît sur chaque sub-interface → c'est bon.
17. Tests obligatoires pour confirmer le blocage Une fois que tes
laptops ont une IP correcte (192.168.10.x, 192.168.20.x, etc. — voir
les messages précédents pour fixer DHCP/APIPA) :
Test depuis Laptop_L1 (ou autre) Commande Résultat attendu si bloqué
Ping vers un PC en L2 ping [Link] Request timed out (échec)
Ping vers un PC en L3 ping [Link] Request timed out
Ping vers PC en M1 ping [Link] Request timed out
Ping vers le serveur management (si VLAN 50) ping [Link] Request timed out (si appliqu
Ping vers internet simulé ping [Link] Reply from ... (succès)
Navigation web Web Browser → [Link] Page du serveur s'affiche
18. Vérifie les compteurs (hits) après les tests
do show access-lists
Tu devrais voir des nombres apparaître sur les lignes deny, par
exemple :
10 deny ip [Link] [Link] [Link] [Link] (12
matches)
→ Chaque fois que tu testes un ping inter-VLAN qui échoue, ce
compteur augmente → preuve que l'ACL bloque vraiment.
Bonus : Rendre l'ACL plus lisible (optionnel)
Si tu veux une version plus propre et facile à maintenir à l'avenir, tu peux
remplacer ton ACL numérotée par une ACL nommée (plus moderne) :
ip access-list extended NO_INTER_VLAN
deny ip [Link] [Link] [Link] [Link]
deny ip [Link] [Link] [Link] [Link]
deny ip [Link] [Link] [Link] [Link]
deny ip [Link] [Link] [Link] [Link]
permit ip any any
Puis applique :
interface GigabitEthernet0/0/1.10
no ip access-group 101 in
ip access-group NO_INTER_VLAN in
exit
Et répète pour .20, .30, .40.
Dis-moi ce que donnent tes tests de ping (inter-VLAN vs internet) et/ou le
résultat de do show ip interface GigabitEthernet0/0/1.10 → on confirmera que tout est
verrouillé comme il faut. Tu progresses super bien ! 💪
5.1s
pourquoi le pc L1 peuvent se connecté sur WIFI_L2 mais je bloqué inter-vlan
Le fait que Laptop_L1 (ou un autre laptop) puisse se connecter à WiFi_L2
(SSID de AP_L2, normalement pour VLAN 20) malgré que tu aies bloqué
l'inter-VLAN avec des ACLs sur le routeur est un comportement classique
et attendu dans Cisco Packet Tracer avec le modèle AccessPoint-PT.
Pourquoi ça arrive (le blocage inter-VLAN n'empêche pas ça)
Les ACLs que tu as mises (deny entre [Link] et [Link],
etc.) sont appliquées sur le routeur, au niveau Layer 3 (routage IP).
La connexion WiFi (association au SSID) se passe avant le Layer 3,
au niveau Layer 2 (association 802.11 entre le laptop et l'AP).
Dans Packet Tracer, l'AccessPoint-PT (le modèle basique que tu
utilises) ne supporte pas nativement le mapping SSID → VLAN
spécifique par client. Il diffuse tous les SSIDs sur tous les APs, et le
trafic client arrive toujours untagged (sans tag VLAN) sur le port
Ethernet de l'AP.
Résultat : le switch voit le trafic du laptop comme arrivant sur le VLAN
du port physique connecté à l'AP (ex. si AP_L2 est connecté sur port
Gi0/3 en access VLAN 20, même si le laptop se connecte à WiFi_L2,
son trafic est forcé dans VLAN 20).
Mais si le laptop se connecte à WiFi_L2 (de AP_L2), il est bien dans
VLAN 20 → il obtient une IP 192.168.20.x (si DHCP marche), pas
192.168.10.x.
Les ACLs sur le routeur bloquent seulement le trafic routé (inter-
VLAN), pas l'association WiFi elle-même.
En résumé :
L'association au mauvais SSID est possible parce que Packet
Tracer ne force pas les clients à rester sur le "bon" AP/SSID.
Le blocage inter-VLAN fonctionne quand même : un laptop connecté
à WiFi_L2 (donc en VLAN 20) ne pourra pas pinguer un device en
VLAN 10, grâce à tes ACLs.
C'est une limitation de simulation de Packet Tracer (pas comme un vrai
AP Cisco ou Ubiquiti qui peut mapper SSID strictement à VLAN et empêcher
les connexions croisées).
Comment vérifier que l'inter-VLAN est quand même bloqué
Même si le laptop se connecte au "mauvais" SSID :
1. Sur le laptop qui s'est connecté à WiFi_L2 :
Fais ipconfig → il devrait avoir une IP 192.168.20.x (pas
192.168.10.x !)
Son gateway est [Link]
2. Teste depuis ce laptop :
ping [Link] (un device en L1/VLAN 10) → doit échouer
(timeout) → ACL bloque bien
ping [Link] (son propre gateway) → doit réussir
ping [Link] (internet simulé) → doit réussir
3. Sur le routeur :
do show access-lists
→ Les compteurs (matches) sur les lignes deny doivent augmenter
quand tu testes ping inter-VLAN.
Comment empêcher (ou limiter) les connexions au mauvais SSID
Dans Packet Tracer, les options sont limitées, mais voici ce que tu peux faire
:
1. Désactive les SSIDs inutiles sur chaque AP (solution la plus simple
et efficace)
Sur AP_L1 → Config → Wireless0 → SSID : WiFi_L1 seulement
(supprime ou désactive les autres si PT permet d'en avoir
plusieurs)
Sur AP_L2 → Seulement WiFi_L2
Sur AP_L3 → Seulement WiFi_L3 → Comme ça, Laptop_L1 ne
verra que WiFi_L1 dans sa liste de réseaux disponibles.
2. Ajoute une sécurité WPA2-PSK différente sur chaque SSID
Sur AP_L1 : WPA2-PSK avec passphrase "l1pass"
Sur AP_L2 : passphrase "l2pass"
Sur AP_L3 : "l3pass"
Sur les laptops : configure manuellement la connexion avec le
bon mot de passe → ça empêche les connexions croisées
accidentelles.
3. Ignore les autres SSIDs : dis aux laptops de se connecter
manuellement seulement au SSID prévu (dans PT, clique Connect
sur le bon SSID).
4. Limitation PT : Si tu utilises plusieurs SSIDs sur le même AP, PT ne
segmente pas vraiment par SSID → c'est pourquoi on utilise 1 AP par
VLAN/SSID dans les tutos simples.
En pratique pour ton projet universitaire :
Force 1 SSID par AP (supprime les autres).
Une fois connecté au bon SSID → les ACLs font le vrai travail
d'isolation inter-niveaux.
Teste avec IP statique ou fixe le DHCP (comme expliqué avant), puis fais les
pings inter-VLAN → tu verras que le blocage marche malgré la connexion
possible au mauvais SSID.
Dis-moi ce que donne ipconfig sur un laptop connecté à WiFi_L2 (quelle IP il a
?) et un ping vers un autre VLAN → on confirme ensemble ! 😊
5.8s
25 sources
Upgrade to SuperGrok
Guide Cisco Packet Tracer : Université segmentée VLANs - Grok