VLAN
1
TECHNOLAB-ISTA
Rappel: Concentrateur
CONCENTRATEUR
INTERFACE
1 2 3 4
COMMUTATEUR
STATIONS
M1 X
M2 X
M3 X
2
TECHNOLAB-ISTA
Besoin:
$ 3
INTERFACE
Adresse Mac source Adresse Mac de Donnée 1(A) 2(B) 3(B) 4(A)
destination s
M1 X
STATIONS
M1 M2 X
M2 X
M1 M3 X
M3 X
M2 M1 X 4
M2 M3 Ok
TECHNOLAB-ISTA
Vlan Configuration
Switch administrable:
Documentation
Port de console
Interface web
Configuration:
VLAN1
Création des VLAN
Affectation des ports
5
TECHNOLAB-ISTA
Démonstration du fonctionnement
des VLANs
6
TECHNOLAB-ISTA
7
Pour voir les VLAN:
Show VLAN
Pour créer les VLAN:
Vlan database
Vlan 2 2 est le numero du VLAN
Pour affecter le port « fastethernet 0/1 »
au VLAN 2:
Configure terminal
Interface fastethernet 0/1
Switchport access vlan 2
Pour affecter plusieurs ports « ex: de Fa1 à
Fa10 8
Avantages:
Sécurité
Réduction de cout
Limitation de diffusion (CPU/BP
9
VLAN
Notion de Trunking
10
Interface
Vlan : Problème 1 (A) 2(A) C1
Stations
M1 X
M2 X
VLAN A VLAN B
M1
C1
Vlan 1
C2
M2 VLAN A VLAN B
2 Switch
Nbre de cascades= Nbre de Vlan 11
Interface
Vlan: Trunk 1 (A) 2(B) C1(T)
Station
M1 X
M2 X
VLAN A VLAN B
M1
C1
Mode Trunk
Mode Accès
C2
Interface
1 (A) 2(B) C2(T)
M2 VLAN A VLAN B
Station
M1 X
M2 X
12
Vlan: 802.1Q
Trame Ethernet
Adresse Mac dst Adresse Mac src Tag (inseré) Len/Etype Data FCS
(modifié)
Station
M1 X
M2 X
VLAN A VLAN B
M1
C1
Mode Trunk
Mode Accès
C2
Interface
1 (A) 2(A) C2(T)
M2 VLAN A VLAN B
Station
M1 X
M2 X
14
Démonstration du
Fonctionnement du Trunk
(802.1Q)
15
16
Quelques commandes
suppression d'un vlan
• 2960-RG(config)#no vlan 2
Ajout de vlan
• Création du vlan 2 puis des vlans 3 à 5
Affectation d'un port à un vlan
• Affectation du port 1 au vlan 2 puis des port 2 à 10
Switch(config)#vlan 2
Switch(config-vlan)#name administration
Switch(config)# Interface fastethernet 0/1
Switch(config-vlan)#ex
Switch(config)# Switchport access vlan 2
Switch(config)#vlan 3,4,5
Switch(config)# Interface range fasethernet 0/1-10
Switch(config-vlan)#ex
Switch(config)# Switchport access vlan 2
Configuration d'un port en mode trunk Filtrage des vlans sur un port uplink
Switch(config)#interface gigabitEthernet 1/0/1 • autoriser les vlans 2,3 et 10 a être transportés sur le lien trunck
Switch(config-if)#switchport mode trunk Switch(config)#interface gigabitEthernet 1/0/1
Switch(config-if)#switchport trunk allowed vlan add 2,3,10
VLAN A VLAN B
M1
C1
Trunk
Mode Accès 802.1Q
C2
M2 VLAN A VLAN B
18
Routage
Inter-VLANs
Amadou COULIBALY/Technolab-ISTA
19
Vlan: Ressources partagées
VLAN 3 (B) VLAN 2 (A)
20
Vlan: Ressources partagés
VLAN 3 (B) VLAN 2 (A)
802.1Q
21
Vlan: Ressources partagés
192.168.3.0/24 192.168.2.0/24
VLAN 3 (B) VLAN 2 (A)
192.168.1.0/24
802.1Q
192.168.3.254/24 192.168.2.254/24
22
Vlan: Ressources partagés
192.168.3.0/24 192.168.2.0/24
VLAN 3 (B) VLAN 2 (A)
.254
802.1Q
192.168.100.0/24
VLAN 100 (S)
23
Configuration du trunk sur le routeur
Interface FastEthernet0
No ip address
Encapsulation dot1Q
!
Interface FastEthernet0.2
Encapsultion dot1Q 2
Ip address 192.168.2.254 255.255.255.0
!
Interface FastEthernet0.3
Encapsultion dot1Q 3
Ip address 192.168.3.254 255.255.255.0
!
192.168.3.0/24 192.168.2.0/24
VLAN 3 (B) VLAN 2 (A)
SWITCH NIVEAU 3
192.168.100.0/24
VLAN 100 (S)
25
Vlan: Switch niveau 3
192.168.2.0/24 192.168.3.0/24
VLAN 2 (A) VLAN 3 (B)
R
192.168.2.254
Inter Vlan 2 192.168.3.254
Inter Vlan 3
192.168.100.254
Inter Vlan 100
Destination P
192.168.2.0/24 Inter Vlan 2
192.168.3.0/24 Inter Vlan 3
192.168.100.0/24 Inter Vlan 100 192.168.100.0/24 26
Interface vlan 2
ip address 192.168.2.254 255.255.255.0
Interface vlan 3
ip address 192.168.3.254 255.255.255.0
27
192.168.2.0/24 192.168.3.0/24
VLAN 2 (A) VLAN 3 (B)
R
192.168.2.254
Inter Vlan 2 192.168.3.254
Inter Vlan 3
192.168.100.254
Inter Vlan 100
Destination P
192.168.2.0/24 Inter Vlan 2
192.168.3.0/24 Inter Vlan 3
192.168.100.0/24 Inter Vlan 100 192.168.100.0/24 28
Application
Présentation
Session
Transport
Application
Réseau
Transport
Liaison Internet
OSI TCP/IP
29
Vlan: Switch niveau 3
ACL
192.168.2.0/24 192.168.3.0/24
VLAN 2 (A) VLAN 3 (B)
R
192.168.2.254
Inter Vlan 2 192.168.3.254
Inter Vlan 3
192.168.100.254
Inter Vlan 100
Destination P
192.168.2.0/24 Inter Vlan 2
192.168.3.0/24 Inter Vlan 3
192.168.100.0/24 Inter Vlan 100 192.168.100.0/24 30
31
BUT
Router(config)#access-list ?
<1-99> IP standard access list
<100-199> IP extended access list
33
Syntaxe:
2 étapes:
1. Ecrire la liste d’accès: définir les critères de filtrage,
2. Appliquer la liste sous une ou plusieurs interfaces niveau 3 (interface vlan x)
Router(config)#
Router(config-if)#
IP access-group access-list-number
34
Syntaxe/ Satandard:
ACL standard:
Exemples:
0: Vérifier ce bit
1: Ignorer ce bit
= 36
access-list access 1 permit any
Filtrer sur toutes les adresses 172.30.16.0 172.30.31.255
16.0 00010000.00000000
31.0 00011111.00000000
access-list access 1 permit 172.30.16.0 0.0.15.255
37
Syntaxe/ Etendue:
ACL étendue:
Access-list access-list nimber {permit|deny} protocol source source-wildcard [operator port]
Destination destination wildcard [operator port] [established] [log]
Operator port: lt, gt, eq, neq, (less than, greater than, equal, not equal)
Exemples:
access-list access 101 permit ip host 192.168.16.1 193.1.1.0 0.0.0.255
38
Syntaxe:
2- Appliquer la liste sous une interface
ip access-group access-list-number { in | out }
Exemples:
Router(config)# interface vlan 10 (FasEthernet 0/0) (Serial 1/0)
Router(config-if)# ip access-group 101 in
Router(config-if)# ip access-group 151 out
39
IN/OUT ? 192.168.2.0/24 192.168.3.0/24
VLAN 2 (A) VLAN 3 (B)
R
192.168.2.254
Inter Vlan 2 192.168.3.254
Inter Vlan 3
192.168.100.254
Inter Vlan 100
F1/1 S1/1
Avantages:
• Possibilité d’edition
• Plus comprehensive
42
Exemple:
Routeur (config)# ip Access-list extended ACL-VLAN-11
Routeur(config-ext-nacl)# permit tcp host 10.1.1.2 eq www any
Routeur(config-ext-nacl)#deny udp 10.1.1.1 0.0.0.128 255.255.255.127
Routeur(config-ext-nacl)#deny ip 10.1.3.0 0.0..255 10.1.2.0 0.0.0.255
43
ACL TEMPOREL:
Switch(config)#time range matin
Switch(config-time-range)#periodic weekdays 8:00 to12:00
!
Switch(config)#ip access-list extended ACL0
Switch(config-ext-nacl)# deny tcp any any eq ftp time-range matin
Switch(config-ext-nacl)# permit …….
!
Switch(config-ext-nacl)#exit
Switch(config)#interface gigabitethernet0/1
Switch(config-if)# ip access-group ACL0 in *
44
Conclusion:
• ACL Standard
• ACL Etendue
• ACL Nommées
• ACL temporel
45