0% ont trouvé ce document utile (0 vote)
2 vues7 pages

Commande R103, R201

Le document fournit des instructions détaillées sur la configuration des commutateurs et des routeurs Cisco, y compris la gestion des VLANs, le routage, les listes de contrôle d'accès (ACL), et la configuration de services tels que DHCP et SSH. Il aborde également des concepts avancés comme le Spanning Tree Protocol (STP) et la translation d'adresses IP. Enfin, il décrit les étapes pour sauvegarder la configuration et mettre en place des mesures de sécurité pour l'accès aux équipements réseau.

Transféré par

thomas.jaltier10
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
2 vues7 pages

Commande R103, R201

Le document fournit des instructions détaillées sur la configuration des commutateurs et des routeurs Cisco, y compris la gestion des VLANs, le routage, les listes de contrôle d'accès (ACL), et la configuration de services tels que DHCP et SSH. Il aborde également des concepts avancés comme le Spanning Tree Protocol (STP) et la translation d'adresses IP. Enfin, il décrit les étapes pour sauvegarder la configuration et mettre en place des mesures de sécurité pour l'accès aux équipements réseau.

Transféré par

thomas.jaltier10
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

R103 Switch> mode utilisateur

Switch# mode privilégié


(config)#enable secret class
→ confi mdp protégeant accès
Switch(config)# mode configuration totale mode privilégié avec le mdp : class
switch

Ipconfig /all
Changer nom : (config)# hostname SW1
ping / tracert → tester connectivité entre PC

arp -d → supprimer/vider cache (config)#show mac-address-table


(config)#show mac-address-table aging-time → voir
arp -a → voir cache période de confirmation
Changer vitesse à 10 Mbps : (config)#mac-address-table aging-time 60 → change la
(config)#int f0/1 (f0/1 pour le port) durée de conservation des entrées de la table
(config-if)#speed 10 #clear mac-address-table dynamic → efface son contenu
(config)#show interfaces status
Créer VLAN (pour switch) : #show running-config → visu config du commutateur
#show vlan #show ip interface brief → voir si les ports sont up et
(config)#vlan 10 → créer le vlan leur ip
(config-vlan)#name RT

Affecter PC à VLAN :
(config)#int f0/5 (ou interface FastEthernet0/5) → sélection du port
(config-if)#switchport mode access
(config-if)#switchport access vlan 10

Mode trunk (plusieurs vlan sur un port) :


(config)#int fX/X
(config-if)#switchport mode trunk (RQ : si on s’arrête la, le port choisi aura déjà
tous les vlans dedans pas besoin de préciser dans la commande suivante)
(config-if)#switchport trunk allowed vlan 1,10,20
#show interfaces trunk → voir quelles interfaces ont le trunk et leur vlan
Ajouter port à un VLAN :
(config-if)#switchport trunk allowed vlan add 30

VLAN switch niveau 3 routage et admin : Telnet :


Ensuite commutateur niveau 2 sur le port en face du 14 du
- Commutateur soit un système IP
niveau 3 :
- Utilise un reseau dédié (ex : [Link] /24)
(config)#int f0/24
#conf t
(config-if)#switchport mode trunk
(config)#ip routing → active le routage paquet IP
(config)#interface vlan 40
(config-if)#ip address [Link] [Link] Spanning Tree Protocol (STP) :
(config-if)#no shutdown → active l’interface >show version
Se mettre sur l’int faisant routage avec les 2 vlans : #sh spanning-tree
(config)#int f0/14 #sh spanning-tree blockedports
(config-if)#switchport trunk encapsulation dot1Q >show spanning-tree bridge
(config-if)#switchport mode trunk >show spanning-tree root
Autoriser accès Telnet : vty (virtual TeleType) : (config)#spanning-tree vlan 1 priority 4096
SW#conf t → plus la priorité est petite moins le
(config)#line vty 0 15 (ou 4) commutateur aura de chances d’être élu racine
(config-line)#password cisco (config-if)#spanning-tree portfast {trunk}
(config-line)#login → désactive STP du port (reliant pc par ex car pas
(config-line)#exit de boucle)
(config-if)#spanning-tree mode rapid-trust
→ liaison redondante plus rapide (STP en mieux =
+ rapide)
Ajout route entre router :
(config)#ip route @Réseaudéstination Masquedeceréseau @IPduprochainrouteur R201
router
Ex : ip route [Link] [Link] [Link]
→ route pour avoir le réseau de destination [Link] avec comme masque [Link] en
passant par l’@[Link] (donc réseau [Link] /30 entre les 2 routeurs)

Identifier type câble série (DTE prise mâle ou DCE prise femelle) utilisé : Masque machine : [Link]
#show controller nom-interface
Config int série : Masque inversé machine : [Link]
(config-if)#ip address IP Masque
(config-if)#no shutdown Protéger console :
(config)#line console 0 → 0 car pas d’autre port
Fixer fréquence horloge sur router ayant rôle DCE uniquement : (config-line)#login
(config-if)#clock rate ? → pour voir les valeurs possibles (config-line)#password mdp
(config-if)#clock rate valeur-horloge

Routage VLANS, interfaces virtuelles : METTRE UNE @IP SUR INT VIRTUELLES !!
Si brancher sur f0/0 : int f0/0.10
(config-subif)#encapsulation dot1Q 10 → on a mis le vlan 10

Liste de loi (voir ACL, plus détaillé) :


(config)#access-list 110¶permit(ou denied)¶ip¶@IPsrc(reseau ou machine)¶Masqueinversé¶@IPdest(reseau ou
machine)¶Masqueinversé → 110 aucun rapport c’est le n° de la liste ; le reseaux machin pourra par exemple communiqué
avec un serveur pour lui mais pas les autres. C’est du filtrage

(config)#int f0.10 → (config-subif)# ip access-group 110 in → on met l’interface dans la liste

VTY ; Discriminer accès à partir d’une @IP source : Attribution noms aux systèmes :
(config)#access-list 1 permit host @IP (config)#ip host nom-système @IP
(config)#line vty 0 4 (ou 15, dépend d’avant) #sh hosts
#ping nom-système Défini table d’hôtes
(config-line)#access-class 1 in → on met le vty dans la liste
#traceroute nom-système (correspondance nom - IP)

Manip fichier de config :


#sh startup-config → fichier de config au démarrage
#sh running-config → fichier de config en cours
#copy running-config sartup-config → pour voir quelles commandes ont été validées

Sauvergarder IOS avec TFTPD64 :


1. Lancer TFTP et mettre @IP PC sur lequel on est dans la 2ème barre
2. Observer nom IOS : routeur#show flash
3. Transférer contenu flash (IOS) sur un serveur TFTP
a. #copy flash: tftp: (il va nous demander 3 choses dans le désordre)
i. Address on name ? → on met l’adresse IP de la machine
ii. Source filename ? → fichier bin dans show flash
iii. Destination filename → pareil
#copy running-config(ou startup-config) tftp → pour transférer fichier config dans serveur TFTP

Supprimer config et redémarrer avec une nouvelle config vierge :


#erase startup-config
#reload → Quand il demande si on veut sauvegarder : NON
→ Puis ne pas entrer en mode SETUP (cad mettre no quand on arrive sur le retour)
#show ip protocols → affiche protocole de routage et leurs paramètres de config PING = ICMP
Routage RIP :
(config)#router rip
(config-router)#network @Réseau_directement_connecté
(config-router)#version {1|2} → on choisit la version, il faut que ca soit la même partout !
(config-router)#{no}¶auto-summary → Active/désactive les résumé de route
(config-router)#passive-interface nomINT → Désactive envoi/reception des maj de routage sur l’interface
(config)#no router rip
Redistribution @ statique dans RIP :
(config-router)#redistribute static

Routage OSPF :
(config)#router ospf process-ID → process id entre 1 et 65535
(config-router)#network @Réseau_directement_connecté @MasqueInversé area zoneID
(config)#no router ospf processID → supprimer le protocole
#show interface nom-int → voir bande passante pour calculer coût 108 / bande passante
#show ip ospf neighbor → infos sur les routers voisins
#show ip ospf database → contenu base de données pour tous les routers
#show ip ospf database router IPvoisin → pareil mais pour le router addressé

(config)#default-information originate → route par défaut à annoncer dans zone OSPF


(config)#resdistribute static subnets → redistribution des routes static dans OSPF

Redistribution OSPF / RIP : Dans un seul routeur on fait ça ! Attention version RIP !
D’abord on choisit si le lien entre la zone RIP et la zone OSPF qui les réunit, est soit OSPF ou RIP, pas les 2 !
(config)#router rip
(config-router)#redistribute ospf processID

(config)#router ospf process-ID


(config-router)#redistribute rip subnets

Translation d’@IP :
(config)#ip nat inside source list 1 interface S0/1/0 overload
→ permet de translatier l’adresse source dans les trames provenant du réseau local avec l’@IP publique de
l’interface S0/1/0
(config)#access-list 1 permit @IPréseau MasqueInversé
→ autorise les machines du réseau mis à utiliser le service de translation d’adresses
(config-if)#ip nat inside → on met l’interface du réseau local sur laquelle la translation sera effectuée (du réseau local vers
extérieur/internet)
(config-if)#ip nat outside → on met l’interface du réseau sur laquelle la translation inverse sera effectuée, ici S0/1/0
(inverserement)

>show ip interface brief →visu état int communication


Réseaux virtuelles LOOPBACK :
>show ip route →visu état table de routage
(config)#int loopback X → X à remplacer par 1,2,…
>sh int f0/5 switchport
(config-if)#ip address [Link] [Link] (par ex)
IP Router :
(config)#int fX/X
Sert pour simuler des réseaux sans équipements dessus
(config-if)#ip address [Link] [Link] (par ex)
(config-if)#no shutdown → active interface
ACL standards : n compris entre 1 et 99 ; △ Masque d’une machine = [Link] donc masque inversé = [Link]
(config)#access-list¶n¶{permit|deny}¶@IPsource¶MasqueInversé → FAIRE ATTENTION A L’ORDRE
ex : access-list 1 deny [Link] [Link] = access-list 1 deny host [Link] → l’@IP mise ne peut pas émettre
de paquet
access-list 1 permit [Link] [Link] = access-list 1 permit any → on autorise tout

ACL étendues : n compris entre 100 et 199 :


(config)#access-list¶n¶{permit|
deny}¶protocol¶@IPsource¶MasqueInversé¶@IPdest¶MasqueInversé¶[operateur]¶[port]
→ protocol = ip ; icmp ; tcp ; udp | operateur = eq ; neq ; lt ; gt ; range | opeurateur et port sont des options

Mettre une interface dans une règle :


(config-if)#ip¶access-group¶n¶{in|out}

Line VTY pour liaisons distance et Line console pour


R301,2,3,4 liaisons avec câble console
DHCP :
Dans le terminal des PC ou machine, pour renouveler le bail DHCP :
ipconfig /release
ipconfig /renew

(config-if)#ip helper-address @IPserverDHCP


→ se mettre sur le port où arrivent les requêtes DHCP ; le router ne route pas les paquets de BR par défaut donc on met
cette commande pour qu’il les fasses passer en unicast (= relai/proxy)
Router DHCP :
(config)#ip dhcp pool nom → créer un pool DHCP
(dhcp-config)#network @IPréseau Masque → définir les plages des @
(dhcp-config)#default-router @IPpasserelle → pour mettre la gateway par défaut
(dhcp-config)#dns-server @IPdns → pour mettre le DNS par défaut
(config)#ip dhcp excluded-address @IPmachine → pour exclure les @ à usage unique (imprimante et interface routeur)

#show ip dhcp binding → pour voir la configuration du DHCP

Mettre une adresse réservé pour un équipement :


(config)#ip dhcp pool NOM
(config-dhcp)#host @IP
(config-dhcp)#hardware-address [Link] ieee802 → mettre devant @Mac et « . » tous les 4 caractères

Mettre authentification login/MDP pour accès console :


(config)#username Nom [privilege {1|2|15}] password
MDP → créer un utilisateur avec un privilège (15 = tout,
2= juste mode enable pas de conf) et un MDP
(config)#line console 0 OU line vty 0 4 (ou 15) → on choisit
la liaison sur laquelle on veut mettre l’authentification
(config-line)#login local → on active le service sur la liaison
choisit

Routage switch niveau 3 :


(config)#ip routing → active le service de routage puis on
peut faire des IP Route
Configuration SSH :
(config)#ip domaine-name NomDomaine → on créer un domaine pour faire une clé chiffrement RSA pour SSH
(config)#crypto key generate rsa → il va demander la taille et taille mini pour ssh 768 bits
#show crypto mypubkey → voir si c’est bien effectuer

(config)#ip ssh version 2 → active version 2 car v1 est vulnérable

(config)#line console 0 OU line vty 0 4 (ou 15) → on choisit la liaison sur laquelle on veut mettre l’authentification SSH
(config-line)#login local → on active le service sur la liaison choisit
(config-line)#transport input ssh → désactivation telnet pour laisser place à SSH

Configuration Serveur RADIUS : D’abord faire AAA avant RADIUS


(config)#aaa new-model → active AAA
(config)#aaa authentication login method1 ?→ method1, method2, … FAIRE ATTENTION à celle qu’on met car il faut remettre
dans la commande de login authentication et « ? » choisir une des méthodes de liaisons ici « radius-group » car c’est un
serveur radius que l’on veut
(config)#line console 0 OU line vty 0 4 (ou 15) → FAIRE ATTENTION car si on met pas sur console on ne pourra que y accéder
(config-line)#login authentication method1

Config radius sur switch (niv 3 en TP):


(config)#radius-server host @IPservRadius auth-port 1812 acct-port 1813 key CléServeur → la clé est sur le serveur dans NAS
Secret

FAIRE ATTENTION car si on met pas sur « line console 0 » on ne pourra que y accéder via SSH et plus avec le câble console :
(config)#aaa authentication login method2 line → line car elle fonctionnait et les autres non
(config-line)#line console 0
(config-line)#login authentication method2

Vlan dynamique : sous catOS (serveur VTP ici) Int sc0 → interface de gestion du commutateur via @IP (sur
Console> enable catOS)
Console>(enable) set prompt Catalyst5505 → on change le nom « Console »
Catalyst5505> (enable) set vtp domain RT → pour VTP il faut un nom de domaine qu’on définit ici
Catalyst5505> (enable) set N°Vlan name NomVlan → création d’un vlan
Catalyst5505> (enable) show vlan Catalyst5505> (enable) show conf

Catalyst5505> (enable) set interface sc0 @IP¶Masque → affectation IP à sc0


Catalyst5505> (enable) set interface sc0 N°Vlan → affectation VLAN à sc0
Catalyst5505> (enable) set vlan N°Vlan¶N°int(avec carte ex 2/11) → affectation interface à un VLAN

FAIRE ATTENTION les ports du module 2 SEULEMENT, ne supportent que protocole ISL et non pas dot1Q !!! (lorsque relier à
un routeur faisant du routage de vlan) Module 3 acceptent dot1Q

Catalyst5505> (enable) set trunk carte/port on isl N°Vlan → activation étiquetage de trames
DONC mettre encapsulation ISL sur port du routeur relier à ce switch (INTERFACE VIRTUEL sur routeur) :
(config-subif)#encapsulation isl N°Vlan

Sur côté switch client :


(config)#vtp mode client → met le switch en client VTP
(config)#vtp domain RT → on le met dans le même nom de domaine que le serveur
#show vtp status

Création BD VMPS avec TFTP : Mettre TFTP et se mettre dans le bon dossier
Sur Serveur VMPS (ici 5505 avec catOS) :
Catalyst5505> (enable) set vmps tftpserver @IPserverTFTP fichierConfig → configuration du server TFTP sur le serveur pour
qu’il puisse recupér le fichier de conf (en TP: [Link])
Catalyst5505> (enable) set vmps state enable → activation serveur VMPS
Catalyst5505> (enable) show vmps → vérifier que le fichier soit bien dedans SI PROBLEME FORCER AVEC : download vmps
Ensuite Configurer les clients VMPS :
(config)#vmps server @IPserver → pour que les switchs clients puissent interroger le serveur METTRE @IPserv C’EST CELLE
DU SWITCH VMPS ([Link] dans TP)
(config-if)#switchport access vlan dynamic → se mettre sur l’interface choisit pour qu’elle obtienne le vlan en fonction de la
machine (via le fichier txt du serv)
#show vmps

Dans le fichier de config de config changer “vmps mode open” en “vmps mode secure” pour bloquer les ports switch si intrus !

Pour recevoir des logs il faut activer « Syslog Server » dans les paramètres de TFTPd64 et mettre la commande sur les switchs
clients (ou serveur aussi jsp) :
(config)#logging @IPserveurlog → mettre @IP serveur TFTP (pas [Link] admettons) et permet de remonter les infos au
serveur log

FireWall cisco ASA5505 :


nameif inside → voir port sur interface inside
nameif outside → voir port sur outside

dhcpd address @IPdépart-@IParrivée inside → défini le pool dhcp sur inside


dhcpd enable inside → on active le service sur inside
dhcpd dns @IPservDns

security-level X → définir 1 niveau de sécurité entre 0 et 100 sur une interface !

Ajouter une règle pour que le FW autorise echo-request :


(config)#access-list 101 permit icmp any any echo-reply
(config)#access-group 101 in interface outside → filtre les paquets entrants sur int outside

Zone DMZ :
(config)#static (DMZ,outside) @PublicpourServ @PrivéduServ netmask [Link] → masque que 255 car c’est un
équipement (voir feuille pour comprendre cette commande (R301 TP4 FireWall 28/11/23)
(config)#access-list 101 permit tcp any host @PublicpourServ eq www → autorise traffic http quelque soit l’@src
Commande pour un AP (Access Point) :
Ap>sh int dot11Radio{0|1} → pour voir quel port opère en 5GHz et en 2,4 GHz
Ap(config)#dot11 ssid test → créer un reseau sans fil ouvert nommé test
Ap(config-ssid)#guest-mode
Ap(config-ssid)#authentification open
Ap(config)# int dot11Radio{0|1}
Ap(config-if)#no shutdown
Ap(config-if)#ssid test → le nom de l’AP sera test
Ap(config-if)#antenna transmit diversity → n’améliore pas car il choisi juste l’antenne qui reçoit le mieux parmis plusieurs
Ap(config)#mbssid → pour activer plusieurs SSID

ap(config)# dot11 ssid test → création du SSID test


ap(config-ssid)# vlan 5 → numéro du VLAN associé
ap(config-ssid)# authentication open → réseau ouvert
ap(config-ssid)# mbssid guest-mode → réseau annoncé par l’AP
ap(config-if)# mbssid → l’interface peut annoncer plusieurs SSID Ex : int dot11Radio0.1 → vlan 10 donc après f0/0.1
Int dot11Radio0.2 → vlan 20 donc après f0/0.2
ap(config-if)# ssid test → le SSID sera inclut dans l’annonce
ap(config-subif)# encapsulation dot1q 5 → l’interface logique appartient au VLAN 5, LE FAIRE SUR INT SUBIF DOT11RADIO et ETH
ap(config-subif)# bridge-group 5 → les trames reçues sont commutées sur toutes les interfaces de ce groupe
Puis sur le commutateur mettre en mode trunk et encapsulation dot1Q ou si routeur refaire interface virtuelle et mettre encaps
Mode point à point (ou pont) avec 2 AP :
(config-if)#station-role {root bridge|non-root bridge} → l’un doit avoir le rôle de root et l’autre de non-root sur son interface
radio11 choisit en 2.4 ou 5 GHz, on définit le rôle ici
(config-if)#power local ? → limiter la puissance d’émission, voir ? pour savoir quoi mettre
(config-if)#channel ? → seulement sur l’AP root et pour choisir un channel pour ne pas subir les perturbations des autres signaux
Configurer BGP :
R1(config)#router bgp N°AS → active BGP appartenant à l’AS défini
R1(config-router)#neighbor @IProuteurVoisin remote-as N°ASvoisin → déclaration router voisin avec IP et son AS
R1(config-router)#network @Réseau mask MASQUE → ajouter réseau dans BGP

SuperNet :
Méthode 1 : R1(config-router)#aggregate-address @Supernet¶MasqueSupernet¶summary-only → ajouter un supernet dans la
table BGP
Méthode 2 :
R1(config)#ip route @Supernet¶MasqueSupernet null 0 → null 0 permet de dire que c’est une fausse route
R1(config)#router bgp N°AS
R1(config)#network @Supernet mask MasqueSupernet → BGP peut ajouter un réseau que si il l’a dans sa table de routage

#sh ip bgp summary → pour voir les états des relations BGP
#sh ip bgp → affiche la table BGP du routeur

Nombre d’hôtes et masque associés :


/30 [Link] 2
/29 [Link] 6
/28 [Link] 14
/27 [Link] 30
/26 [Link] 62
/25 [Link] 126
/24 [Link] 254
/23 [Link] 510
/22 [Link] 1 022
/21 [Link] 2 046
/20 [Link] 4 094
/19 [Link] 8 190
/18 [Link] 16 382
/17 [Link] 32 766
/16 [Link] 65 534
/15 [Link] 131 070
/14 [Link] 262 142
/13 [Link] 524 286
/12 [Link] 1 048 574

Vous aimerez peut-être aussi