Hoja de repaso: Routage et sécurité des réseaux

Plan du Cours

  1. Commutation et tables MAC
  2. VLAN et routage inter-VLAN
  3. Agrégation et Spanning Tree
  4. Adressage et routage IP
  5. Services DHCP et IPv6
  6. Réseaux sans fil et sécurité
  7. Haute disponibilité et AAA
  8. Routage statique et routes par défaut
  9. Sécurité et fonctionnement WLAN
  10. STP et protection de couche 2
  11. VLAN et commutation Ethernet
  12. DHCP et adressage IPv6
  13. Services réseau et administration
  14. Configuration du routage inter-VLAN
  15. Dépannage du routage et congestion
  16. Commutation VLAN et sécurité
  17. Technologies sans fil et contrôle d’accès
  18. Adressage et routage IPv6

1. Commutation et tables MAC

★ À maîtriser

  • Un commutateur renseigne sa table d’adresses MAC avec l’adresse MAC source des trames entrantes et le port d’entrée correspondant.

  • Lorsqu’une trame possède une adresse MAC de destination inconnue, le commutateur la diffuse sur tous les ports du VLAN, sauf le port d’entrée.

📌 Une interface opérationnelle présente l’état up/up, un problème de couche 1 présente down/down, un problème de couche 2 présente up/down et une interface désactivée administrativement présente l’état administratively down.

Compléments

📌 La commande shutdown désactive un port de commutateur inutilisé.

Astuce mémo

MAC source apprise → MAC destination transférée

2. VLAN et routage inter-VLAN

Notions clés & Définitions

  • VLAN natif : le VLAN d’un trunk 802.1Q dans lequel est placé le trafic non étiqueté
  • VLAN de gestion : reçoit une adresse IP et un masque de sous-réseau afin de permettre l’accès au commutateur via HTTP, Telnet, SSH ou SNMP

Points essentiels

  • 🔄 La configuration suit quatre étapes:
    1. Créer les VLAN
    2. Créer les interfaces SVI des VLAN
    3. Configurer les ports d’accès et les affecter à leurs VLAN
    4. Activer le routage IP

📌 Dans un modèle Router-on-a-Stick, le port du commutateur connecté au routeur doit être configuré comme un trunk 802.1Q afin de transporter le trafic de plusieurs VLAN.

Astuce mémo

VLAN sépare, routage inter-VLAN relie

3. Agrégation et Spanning Tree

Points essentiels

  • Les paires fonctionnelles sont:

    • dynamic desirable–dynamic desirable
    • dynamic desirable–trunk
    • dynamic desirable–dynamic auto
  • Le protocole VTP nécessite que les commutateurs soient en mode serveur ou client.

  • PAgP peut établir un EtherChannel avec les modes desirable et auto, tandis que LACP utilise les modes active et passive.

📌 Lorsque STP détecte des liens redondants entre commutateurs, il bloque une liaison redondante afin d’éviter les boucles de niveau 2.

Astuce mémo

EtherChannel regroupe les liens, STP bloque les redondances

4. Adressage et routage IP

Notions clés & Définitions

  • Route statique flottante : une route de secours configurée avec une distance administrative supérieure à celle de la route principale

★ À maîtriser

📐 Formule — Une route statique par défaut IPv4 s’écrit ip route 0.0.0.0 0.0.0.0 S0/0/0ip\ route\ 0.0.0.0\ 0.0.0.0\ S0/0/0 et correspond à tous les réseaux de destination.

📌 Pour qu’une route statique flottante soit utilisée seulement après la perte d’une route OSPF, sa distance administrative doit être supérieure à 110.

Compléments

📐 Formule — Une route statique IPv6 par défaut s’écrit ipv6 route ::/0 serial 0/1/1ipv6\ route\ ::/0\ serial\ 0/1/1.

Astuce mémo

Adresse → route → interface de sortie

5. Services DHCP et IPv6

Notions clés & Définitions

  • SLAAC : attribue un préfixe IPv6 en utilisant le préfixe contenu dans les messages Router Advertisement

Points essentiels

  • Le processus DHCPv4 suit l’ordre DHCPDISCOVER, DHCPOFFER, DHCPREQUEST, puis DHCPACK.

📌 La commande ip helper-address placée sur l’interface faisant face aux clients relaie les diffusions DHCPv4 en monodiffusion vers le serveur DHCPv4.

📌 Pour vérifier l’unicité d’une adresse IPv6 obtenue par SLAAC ou DHCPv6, l’hôte envoie une sollicitation de voisin ICMPv6 à cette adresse et l’utilise si aucune annonce de voisin ne revient.

Astuce mémo

DHCPDISCOVER → DHCPOFFER → DHCPREQUEST → DHCPACK

6. Réseaux sans fil et sécurité

Notions clés & Définitions

  • WPA2 Enterprise : dépend d’un serveur d’authentification RADIUS pour authentifier les clients sans fil

Points essentiels

  • Les normes 802.11b, 802.11g et 802.11n fonctionnent dans la bande de fréquences 2,4 GHz.

  • La bande 5 GHz offre davantage de canaux et est moins encombrée que la bande 2,4 GHz, ce qui la rend mieux adaptée au streaming multimédia.

📌 WPA2 avec AES offre la meilleure sécurité sans fil parmi les méthodes proposées.

Astuce mémo

2,4 GHz encombrée, 5 GHz plus disponible

7. Haute disponibilité et AAA

Notions clés & Définitions

  • HSRP : HSRP permet à un routeur en veille d’assumer le rôle du routeur de transfert en utilisant les adresses IP et MAC du routeur virtuel lorsque le routeur actif échoue.

Points essentiels

  • Dans AAA, l’autorisation est mise en œuvre immédiatement après l’authentification de l’utilisateur auprès d’une source de données AAA.

  • Lors d’un basculement HSRP, le routeur de transfert échoue, le routeur en veille cesse de recevoir les messages Hello, puis il assume le rôle de routeur de transfert avec les adresses du routeur virtuel.

📌 Pour sécuriser l’accès distant à un appareil réseau, il faut configurer SSH plutôt que Telnet.

Astuce mémo

Authentification → autorisation → traçabilité

8. Routage statique et routes par défaut

Points essentiels

📌 Pour supprimer une route statique dont le réseau de destination n'existe plus, l'administrateur doit utiliser la commande no ip route.

  • La syntaxe d'une route statique est ip route destination-network destination-mask {next-hop-ip-address | interface-sortie}.

  • Pour atteindre le réseau 172.16.2.0/24 depuis R2 avec le prochain saut 172.16.3.1, la commande est ip route 172.16.2.0 255.255.255.0 172.16.3.1.

📌 Une route par défaut IPv4 utilise le réseau et le masque de destination 0.0.0.0 0.0.0.0.

📌 Une route statique flottante doit avoir une distance administrative supérieure à celle de la route active qu'elle doit remplacer, par exemple une distance supérieure à 90 pour remplacer une route EIGRP.

Astuce mémo

Route statique = contrôle manuel ; route dynamique = adaptation automatique

9. Sécurité et fonctionnement WLAN

★ À maîtriser

📌 WPA2 Enterprise utilise un serveur RADIUS pour authentifier les clients, tandis que WPA2 Personal utilise une clé prépartagée.

  • Les paramètres par défaut pouvant affecter la sécurité d'un routeur sans fil sont la diffusion du SSID et l'utilisation d'un mot de passe administrateur bien connu.

  • WPA2 avec AES assure la confidentialité et l'intégrité du trafic sans fil grâce au chiffrement.

  • Dans le domaine nord-américain à 2,4 GHz, les canaux 1, 6 et 11 sont la combinaison sans chevauchement recommandée pour plusieurs points d'accès 802.11g.

Compléments

📌 Désactiver la diffusion du SSID réduit l'analyse des SSID disponibles dans la zone, mais ne fournit pas le chiffrement du trafic.

Astuce mémo

WPA2 Personal = clé partagée ; WPA2 Enterprise = serveur RADIUS

10. STP et protection de couche 2

★ À maîtriser

📌 La commande spanning-tree portfast active PortFast sur une interface de commutateur spécifique.

📌 La garde BPDU désactive immédiatement en état d'erreur un port qui reçoit une BPDU et doit être appliquée aux ports utilisateur configurés avec PortFast.

📌 STP désactive les chemins redondants pour éliminer les boucles de couche 2, tandis qu'EtherChannel regroupe plusieurs liens redondants en une liaison logique.

Compléments

  • Avec Rapid PVST+, les types de liens sont déterminés automatiquement, mais peuvent être spécifiés manuellement comme point à point, partagé ou de bord.

  • Un commutateur Cisco 2960 active automatiquement DTP, qui est un protocole propriétaire Cisco.

Astuce mémo

BPDU reçu sur PortFast → port désactivé par BPDU Guard

11. VLAN et commutation Ethernet

★ À maîtriser

📌 Lorsqu'une adresse MAC source déjà associée à un port apparaît sur un port différent, le commutateur remplace l'ancienne entrée par le port le plus récent.

📌 Pour une trame de multidiffusion, le commutateur la transmet à tous les ports sauf au port d'arrivée.

  • L'interconnexion de plusieurs commutateurs étend le domaine de diffusion à tous les commutateurs, tandis que chaque port reste un domaine de collision distinct.

  • Les décisions de transfert d'un commutateur de couche 2 reposent sur les adresses MAC et leurs associations de ports dans la table CAM.

Compléments

📌 La commande ip arp inspection vlan 10 active globalement l'inspection ARP dynamique pour le VLAN 10.

Astuce mémo

Les VLAN forment des îlots de diffusion séparés par des trunks

12. DHCP et adressage IPv6

Notions clés & Définitions

  • Famine DHCP : Attaque qui envoie de nombreux messages DHCPDISCOVER afin de louer tout le pool d'adresses IP et d'empêcher les hôtes légitimes d'obtenir un bail.

★ À maîtriser

  • Le préfixe IPv6 des adresses lien-local est FE80::/10.

  • Le client DHCPv4 diffuse successivement DHCPDISCOVER, reçoit DHCPOFFER, diffuse DHCPREQUEST pour accepter l'offre, puis reçoit DHCPACK.

📌 En DHCPv6 sans état, ipv6 nd other-config-flag indique aux hôtes que des informations supplémentaires, comme le DNS, sont disponibles via DHCPv6, tandis que les adresses IPv6 sont configurées par les clients.

Compléments

  • La commande ipv6 unicast-routing active le routage IPv6 sur un routeur et permet l'envoi des messages nécessaires à l'autoconfiguration des adresses lien-local.

Astuce mémo

DHCPDISCOVER → DHCPOFFER → DHCPREQUEST → DHCPACK

13. Services réseau et administration

★ À maîtriser

  • La base de données locale AAA est peu évolutive, car les comptes utilisateurs doivent être configurés localement sur chaque appareil.

  • Les deux protocoles d'authentification AAA sur serveur sont TACACS+ et RADIUS.

  • Pour la gestion distante d'un commutateur Cisco, il faut configurer une adresse IP, une passerelle par défaut et les lignes VTY.

📌 Le mode de violation restrict de la sécurité des ports abandonne les trames provenant d'adresses MAC inconnues et envoie une notification au serveur Syslog.

Compléments

  • Les messages de journal SNMP envoyés par les périphériques réseau à un serveur SNMP sont appelés des déroutements ou pièges.

14. Configuration du routage inter-VLAN

★ À maîtriser

  • 🔄 La configuration suit quatre étapes:
    1. Créer les VLAN
    2. Créer les interfaces SVI VLAN
    3. Configurer les ports d’accès et les attribuer à leurs VLAN respectifs
    4. Activer le routage IP

Compléments

📌 Pour convertir en port routé le port d’un commutateur multicouche connecté à un routeur, il faut saisir la commande « no switchport ».

  • Les opérations possibles dans un scénario de routage comprennent la modification du VLAN par défaut, la création de VLAN, l’attribution de ports aux VLAN, la création d’interfaces SVI, l’installation d’une route statique, l’ajustement de la métrique d’itinéraire et l’implémentation d’un protocole de routage.

Astuce mémo

VLAN → SVI → ports d’accès → routage IP

15. Dépannage du routage et congestion

★ À maîtriser

  • 🔄 Le diagnostic des réseaux internes suit plusieurs vérifications:
    1. Vérifier l’état des interfaces avec « show ip interface brief »
    2. Contrôler l’absence d’une route par défaut inappropriée sur le routeur Edge
    3. Créer des routes statiques vers tous les réseaux internes et une route par défaut vers Internet
    4. Vérifier les statistiques de la route par défaut pour détecter une saturation

📌 Lorsqu’un routeur de succursale supprime de nombreux paquets, il faut vérifier la table de routage pour détecter une route statique manquante et examiner les statistiques de la route par défaut pour repérer une saturation.

Compléments

  • La commutation interne rapide et les tampons de grande taille sont deux caractéristiques de commutateur pouvant contribuer à réduire la congestion du réseau.

Astuce mémo

Route manquante ou saturée → paquets supprimés ou réseaux inaccessibles

16. Commutation VLAN et sécurité

Notions clés & Définitions

  • Sécurité des ports : Activée sur une interface par la commande de configuration « switchport port-security ».
  • DTP : Protocole qui gère les négociations de jonction entre les commutateurs.

★ À maîtriser

📌 Lorsqu’une trame entrante possède une adresse MAC de destination monodiffusion absente de la table MAC, le commutateur la transmet sur tous les ports sauf le port entrant.

  • L’inspection ARP dynamique est la solution Cisco qui protège contre l’usurpation d’identité ARP et l’empoisonnement ARP.

📌 Connecter plusieurs commutateurs augmente la taille du domaine de diffusion et le nombre de domaines de collision, tandis que l’ajout de routeurs augmente le nombre de domaines de diffusion.

Compléments

📌 Lorsqu’une adresse MAC source entrante figure déjà dans la table MAC, le commutateur met à jour la minuterie d’actualisation de cette entrée.

📌 La commande « ip dhcp snooping limit rate 6 » limite à 6 messages de découverte par seconde les messages reçus sur l’interface concernée.

📌 La commande « ip arp inspection validate src-mac » vérifie l’adresse MAC source de l’en-tête Ethernet par rapport à l’adresse MAC de l’expéditeur contenue dans le message ARP.

Astuce mémo

Trafic inconnu diffusé, trafic connu dirigé vers le port appris

17. Technologies sans fil et contrôle d’accès

Points essentiels

  • Plusieurs points d’accès légers permettent de faciliter la configuration et la gestion groupée de plusieurs WLAN via un contrôleur LAN sans fil, ou WLC.

📌 Pour que le SSID apparaisse dans la liste des réseaux sans fil disponibles, le point d’accès doit fonctionner en mode passif, car le SSID y est diffusé.

  • Avec WPA2, les deux méthodes d’authentification utilisées sont le mode personnel et le mode entreprise.

📌 En DHCPv6 sans état, l’interface LAN doit utiliser « ipv6 nd other-config-flag » et le pool DHCPv6 doit contenir la ligne « dns-server » pour fournir les informations DNS.

18. Adressage et routage IPv6

Notions clés & Définitions

  • Cisco Express Forwarding : Cisco Express Forwarding est le mécanisme de transfert le plus rapide sur les routeurs Cisco et les commutateurs multicouches et transmet les paquets selon les informations de la FIB et d’un tableau de contiguïté.
  • HSRP : HSRP utilise un routeur de secours pour assumer le transfert des paquets si le routeur actif tombe en panne.
  • Authentificateur 802.1X : Dans le contrôle d’accès basé sur les ports 802.1X, le commutateur Cisco joue le rôle d’authentificateur.

Points essentiels

  • La route statique IPv6 par défaut utilise le préfixe ::/0::/0.

📌 Une route hôte statique IPv4 utilise l’adresse de destination d’un appareil précis avec un masque de sous-réseau /32.

📌 Lorsqu’une route statique IPv6 utilise une adresse lien-local comme prochain saut, elle doit inclure le type et le numéro de l’interface de sortie.

  • Après réception d’un message RS, un routeur IPv6 répond par un RA contenant le préfixe du réseau local et sa longueur, par exemple 2001:db8:acad:1::/64.

  • PVST+ optimise les performances du réseau grâce au partage de charge entre les VLAN, obtenu en configurant manuellement des commutateurs comme ponts racine pour différents VLAN.

  • Les composants de l’identifiant de pont sont:

    • Priorité du pont
    • ID système étendu
    • Adresse MAC

Tableaux de synthèse

Modes de négociation des EtherChannels

TechnologieModes principauxMode actif de négociation
PAgPdesirable, autodesirable
LACPactive, passiveactive

Principales protections de couche 2

MécanismeFonctionCible
STPÉlimine les chemins redondantsBoucles de couche 2
BPDU GuardDésactive un port recevant une BPDUCommutateurs non autorisés
Sécurité des portsLimite les adresses MAC autoriséesDébordement CAM
DAIVérifie les associations IP-MACUsurpation ARP

Pon a prueba tus conocimientos

Pon a prueba tus conocimientos sobre Routage et sécurité des réseaux con 64 preguntas de opción múltiple con correcciones detalladas.

1. Quelle information un commutateur utilise-t-il pour apprendre l’association entre une adresse MAC et un port ?

2. Que fait un commutateur lorsqu’il reçoit une trame dont l’adresse MAC de destination est inconnue ?

Realiza el cuestionario →

Repasa con tarjetas de memoria

Memoriza los conceptos clave de Routage et sécurité des réseaux con 70 tarjetas de memoria interactivas.

Comment un commutateur renseigne-t-il sa table d’adresses MAC ?

Avec l’adresse MAC source des trames entrantes et le port d’entrée.

Que fait un commutateur si la destination MAC est inconnue ?

Il diffuse la trame sur tous les ports du VLAN sauf le port d’entrée.

Quel état indique une interface opérationnelle ?

L’état up/up.

Ver tarjetas de memoria →

Similar courses

Crea tus propias hojas de repaso

Importa tu curso y la IA genera hojas, cuestionarios y tarjetas de memoria en 30 segundos.

Generador de hojas