Commande cisco packet tracer

0.0(0)
Studied by 0 people
call kaiCall Kai
Locked
learnLearn
examPractice Test
spaced repetitionSpaced Repetition
heart puzzleMatch
flashcardsFlashcards
GameKnowt Play
Card Sorting

1/55

encourage image

There's no tags or description

Looks like no tags are added yet.

Last updated 1:14 PM on 8/11/26
Name
Mastery
Learn
Test
Matching
Spaced
Call with Kai
Chat

No analytics yet

Send a link to your students to track their progress

56 Terms

1
New cards

Consigne : activer OSPF avec l'ID de processus 4 sur un routeur. Commande ?

router ospf 4

2
New cards

Consigne : dans OSPF, annoncer le réseau 10.1.10.0/24 en zone 0. Commande complète (avec wildcard) ?

network 10.1.10.0 0.0.0.255 area 0

3
New cards

Comment calcule-t-on le masque générique (wildcard) à partir d'un masque de sous-réseau ?

On inverse tous les bits du masque : ex 255.255.255.0 devient 0.0.0.255

4
New cards

Consigne : forcer le coût OSPF de l'interface Serial0/1/0 à 1000. Commandes (2 lignes) ?

interface Serial0/1/0
ip ospf cost 1000

5
New cards

Que fait la commande "passive-interface" en OSPF et pourquoi l'utiliser (bonne pratique/durcissement) ?

Empêche l'envoi de paquets Hello OSPF sur une interface (typiquement une interface LAN sans voisin OSPF), pour éviter qu'un pirate y forme une adjacence OSPF non désirée.

6
New cards

Comment fixer manuellement le Router ID d'un processus OSPF ?

router ospf ID_PROCESSUS
router-id X.X.X.X

7
New cards

Si le router-id n'est pas configuré manuellement, comment OSPF choisit-il le Router ID (2 priorités) ?

1) L'adresse IP la plus élevée parmi les interfaces de loopback configurées
2) sinon l'adresse IP active la plus élevée parmi les interfaces physiques.

8
New cards

Après avoir changé le router-id d'un routeur déjà actif en OSPF, que faut-il faire pour appliquer le changement ?

Redémarrer le routeur, ou réinitialiser le processus avec : clear ip ospf process

9
New cards

Quelle commande vérifie les voisins OSPF et leur état (FULL, etc.) ?

show ip ospf neighbor

10
New cards

Quelle commande vérifie l'ID de routeur et les paramètres du processus OSPF ?

show ip protocols

11
New cards

Consigne HSRP : configurer VLAN 10 avec le groupe HSRP 10, IP virtuelle 10.1.10.254. Commandes de base (3 lignes minimum) ?

interface vlan10
standby 10 ip 10.1.10.254
standby 10 priority 150

12
New cards

Quelle commande HSRP active le basculement automatique quand le routeur actif redevient disponible ?

standby GROUPE preempt

13
New cards

Quelle commande HSRP surveille une interface et diminue la priorité si elle tombe ?

standby GROUPE track INTERFACE

14
New cards

De combien la priorité HSRP diminue-t-elle par défaut quand l'interface trackée tombe (interface tracking simple) ?

10

15
New cards

Quelle est la priorité HSRP par défaut ?

100

16
New cards

Comment est déterminée l'adresse IP du groupe HSRP si non explicitement configurée par un standby ip identique ?

Par le routeur ayant l'adresse IP la plus élevée dans le groupe.

17
New cards

Quels sont les 6 états possibles d'un routeur HSRP ?

Init/Disabled, Listen, Speak, Standby, Active (+ Learn si pas de hello reçu).

18
New cards

Consigne : créer une agrégation EtherChannel entre Fa0/10 et Fa0/11 en utilisant PAgP, mode "desirable". Commandes ?

interface range fa0/10 - 11
channel-group 1 mode desirable

19
New cards

Quels sont les 3 modes PAgP et lequel force la liaison sans négociation ?

on (force sans négociation), desirable (négociation active), auto (négociation passive) — "on" force la liaison.

20
New cards

Pour qu'un EtherChannel PAgP se forme, quelle combinaison de modes entre les 2 switchs est valide ?

desirable-desirable, desirable-auto, ou on-on. (auto-auto ne forme PAS de channel)

21
New cards

Quel est le nom du protocole EtherChannel standard (non-Cisco) et ses 2 modes de négociation ?

LACP (IEEE 802.3ad) ; modes Active et Passive.

22
New cards

Quelle commande affiche le résumé des EtherChannels configurés sur un switch ?

show etherchannel summary

23
New cards

Cite 4 conditions requises pour former un EtherChannel valide entre 2 ports.

Ports de la même couche ; même VLAN natif des deux côtés ; toutes les interfaces dans le même mode (access ou trunk, avec mêmes VLANs autorisés) ; même vitesse et mode duplex sur tous les ports.

24
New cards

Consigne : sur R3, autoriser le VLAN 10 à accéder uniquement au service web (www) et DNS de Server1, tout le reste doit être bloqué. Quel type d'ACL utiliser et où la placer ?

ACL étendue, placée le plus près possible de la SOURCE du trafic à filtrer (donc proche du VLAN 10).

25
New cards

Commande ACL étendue nommée pour autoriser le VLAN 10 (192.168.10.0/24) à accéder au HTTP du Server1 (ip host) ?

access-list 100 permit tcp 192.168.10.0 0.0.0.255 host IP_SERVER1 eq www

26
New cards

Commande ACL étendue pour autoriser le trafic DNS (UDP port 53) vers Server1 ?

access-list 100 permit udp 192.168.10.0 0.0.0.255 host IP_SERVER1 eq 53

27
New cards

Après avoir créé une ACL étendue numérotée, comment l'appliquer sur une interface en entrant ?

interface INTERFACE
ip access-group 100 in

28
New cards

Pourquoi faut-il filtrer le trafic dans les 2 sens avec les ACL étendues (retour du serveur) ?

Car les ACL ne sont pas stateful par défaut ; pour n'autoriser que les réponses (et non n'importe quel trafic depuis le port 80), on utilise le mot-clé "established" dans le sens retour.

29
New cards

Que fait le mot-clé "established" dans une ACL étendue TCP et sur quel protocole ne fonctionne-t-il PAS ?

Il rend l'ACL "quasi stateful" en n'autorisant que les paquets avec les flags ACK/RST (réponses à une connexion déjà établie) ; ne fonctionne pas avec UDP (pas de connexion établie).

30
New cards

Que fait la règle ACL implicite en fin de liste si aucune règle ne correspond ?

Elle bloque tout (deny implicite), placé automatiquement après la dernière ACE.

31
New cards

Où doit-on placer une ACL standard (règle de base) ?

Le plus près possible de la DESTINATION.

32
New cards

Quelles sont les plages numérotées pour les ACL standard et étendues ?

Standard : 1-99 et 1300-1999. Étendue : 100-199 et 2000-2699.

33
New cards

Commande pour créer une ACL nommée standard et y ajouter un deny ?

ip access-list standard NOM
deny 192.168.1.0 0.0.0.255

34
New cards

Quelle commande affiche le contenu et les compteurs de toutes les ACL configurées ?

show access-lists

35
New cards

Consigne "sécurité des ports" : limiter un port d'accès à une seule adresse MAC, apprise dynamiquement et conservée après redémarrage. Commandes (4 lignes) ?

switchport mode access
switchport port-security
switchport port-security maximum 1
switchport port-security mac-address sticky

36
New cards

Quel est le mode de violation port-security par défaut et son comportement ?

Shutdown : le port passe en état err-disabled dès qu'une violation est détectée.

37
New cards

Quels sont les 3 modes de violation port-security et lequel n'arrête pas le port ni ne loggue ?

Protect (bloque le trafic en trop, silencieux), Restrict (bloque + log + compteur), Shutdown (bloque + log + compteur + port désactivé). Protect ne loggue pas et ne coupe pas le port.

38
New cards

Quelle commande réactive automatiquement un port passé en err-disabled (toutes causes) ?

errdisable recovery cause all

39
New cards

Bonne pratique de durcissement de base sur un port de switch non utilisé — que faire ?

Le désactiver (shutdown) et éventuellement le placer dans un VLAN "poubelle" inutilisé.

40
New cards

Sur un port d'accès (hôte final), quelles 2 commandes STP appliquer pour un durcissement standard ?

spanning-tree portfast
spanning-tree bpduguard enable

41
New cards

Bonne pratique : que faire de la négociation DTP sur un port d'accès ou de trunk pour durcir la sécurité ?

La désactiver avec : switchport nonegotiate (après avoir fixé manuellement le mode access ou trunk).

42
New cards

Bonne pratique VLAN : pourquoi changer le VLAN natif du VLAN 1 par défaut sur les trunks ?

Pour éviter les attaques de double-tagging (VLAN hopping) ; le VLAN natif doit être identique des deux côtés du trunk et différent des VLAN utilisateurs.

43
New cards

Commande pour définir le VLAN natif sur un port trunk ?

switchport trunk native vlan ID_VLAN

44
New cards

Commande pour restreindre les VLAN autorisés sur un trunk ?

switchport trunk allowed vlan 10,20,30

45
New cards

Sur quels équipements configure-t-on le durcissement SSH/mots de passe, et quelles sont les commandes clés ?

TOUS les équipements (Switches d'accès, Switches L3, Routeurs).
hostname <nom>
no ip domain-lookup
service password-encryption
enable secret ciscocisco
banner motd # Accès interdit #
username admin secret ciscocisco ip
domain-name domain.heh
crypto key generate rsa
line console 0 exec-timeout 5 0
logging synchronous
line vty 0 15 login local
transport input ssh

46
New cards

Où et comment sécuriser les ports d'accès vers les utilisateurs (bloquer les MACs inconnues, STP immédiat) ?

Uniquement sur les Switches d'Accès (sur les interfaces connectées aux PCs/Hôtes). Jamais sur les liens inter-switches ou routeurs.
interface fa0/1

switchport mode access

switchport nonegotiate

switchport port-security

switchport port-security maximum 1

switchport port-security mac-address sticky

switchport port-security violation restrict

spanning-tree portfast Passage rapide en forwarding (PC uniquement)

spanning-tree bpduguard enable

47
New cards

Comment faire passer plusieurs VLANs taggés entre deux équipements ?

CÔTÉ SWITCH :

interface fa0/24

switchport mode trunk

switchport nonegotiate

switchport trunk native vlan 99

CÔTÉ ROUTEUR (Inter-VLAN) :

interface G0/0.10

encapsulation dot1Q 10 ! Numéro du VLAN taggé

ip address 192.168.10.1 255.255.255.0 ! Gateway du VLAN 10

48
New cards

Routage VLAN sur switch L3

ip routing (OBLIGATOIRE : active le routage IP sur le switch)

vlan 10

vlan 20

interface vlan 10 (Création de la SVI (Gateway du VLAN))

ip address 10.100.10.254 255.255.255.0

no shutdown

interface g0/1 (Lien vers switch d'accès)

switchport mode trunk

interface fa0/1 (Lien vers un routeur (Port Routé))

no switchport (Transforme le port L2 en port L3)

ip address 10.0.0.1 255.255.255.252

49
New cards

EtherChannel LACP

! Sur les 2 switchs:

interface range fa0/16 - 19

shutdown ! Évite les boucles pendant la config

channel-protocol lacp

channel-group 1 mode active ! Active (LACP). Si PaGP -> desirable

no shutdown

interface port-channel 1 ! Configurer l'interface virtuelle !

switchport mode trunk ! Ou access selon l'énoncé

switchport trunk allowed vlan 10,20,30

50
New cards

HSRP

! ROUTEUR OU SWITCH L3 (ACTIF) :

interface vlan 10 (ou sub-interface)

standby 1 ip 10.100.10.254 ! IP virtuelle (VIP)

standby 1 priority 105 ! Priorité > 100 = devient Actif

standby 1 preempt ! Reprend la main après une panne

standby 1 track fa0/1 ! Baissera la priorité si le WAN tombe

! ROUTEUR OU SWITCH L3 (STANDBY) :

interface vlan 10

standby 1 ip 10.100.10.254 ! MÊME groupe (1) et MÊME VIP

! Priorité 100 par défaut (restera Standby)

51
New cards

Routage OSPF (single area & multi area)

router ospf 10

router-id 1.1.1.1

network 172.16.1.0 0.0.0.255 area 0

passive-interface g0/0

auto-cost reference-bandwidth 10000

! Sur le routeur ABR (Multi-Area) :

network 10.0.0.0 0.0.0.3 area 0

network 192.168.10.0 0.0.0.255 area 1

52
New cards

NAT/PAT

! 1. Définir le LAN à traduire :

access-list 1 permit 10.1.0.0 0.0.0.255

! 2. Marquer les interfaces :

interface g0/0

ip nat inside (Côté LAN interne)

interface Serial0/1/1

ip nat outside (Côté Internet)

! 3. Activer PAT (Overload) :

ip nat inside source list 1 interface Serial0/1/1 overload

! Option Port Forwarding (Rediriger un serveur Web interne) :

ip nat inside source static tcp 172.30.30.200 80 interface Serial0/1/1 80

53
New cards

ACL étendue

(Ex: Autoriser web/DNS depuis 192.168.10.0/24 vers Serveur 192.168.30.1)

access-list 100 permit tcp 192.168.10.0 0.0.0.255 host 192.168.30.1 eq 80

access-list 100 permit tcp 192.168.10.0 0.0.0.255 host 192.168.30.1 eq 443

access-list 100 permit udp 192.168.10.0 0.0.0.255 host 192.168.30.1 eq 53

access-list 100 deny ip any host 192.168.30.1

(Application de l’ACL :)

interface g0/0

ip access-group 100 in

54
New cards

Relais DHCP

! OPTION A : RELAIS DHCP (DHCP distant)

interface g0/1 (Interface côté CLIENTS)

ip helper-address 192.168.11.2 (IP du Serveur DHCP distant)

! OPTION B : SERVEUR DHCP SUR LE ROUTEUR

ip dhcp excluded-address 10.100.10.1 10.100.10.10 ! Exclut les IPs fixes/gateways

ip dhcp pool VLAN10

network 10.100.10.0 255.255.255.0

default-router 10.100.10.254

dns-server 8.8.8.8

55
New cards

IPV6

! TOUJOURS ACTIVER L'UNICAST EN PREMIER SUR LE ROUTEUR :

ipv6 unicast-routing

interface g0/0

ipv6 address 2001:db8:1::1/64

no shutdown

! 2. STATELESS DHCPv6 (IP via SLAAC, mais DNS via Serveur DHCPv6) :

interface g0/0

ipv6 nd other-config-flag ! Dit aux PCs "Va chercher les options sur DHCP"

ipv6 dhcp server MON_POOL_V6

! 3. STATEFUL DHCPv6 (IP + DNS tout est fourni par le Serveur DHCPv6) :

interface g0/0

ipv6 nd managed-config-flag ! Dit aux PCs "Demande TOUT à DHCP"

ipv6 dhcp server MON_POOL_V6

56
New cards

Bloquer les faux serveurs DHCP, les attaques ARP Spoofing et forcer le Root Bridge.

! 1. Forcer le Switch de Cœur à être ROOT BRIDGE (Sur Switch Cœur/L3) :

spanning-tree vlan 10 priority 4096 ! Plus la valeur est basse, plus il a de chances d'être Root

! 2. Protection Sécurité (Sur Switch d'Accès) :

ip dhcp snooping

ip dhcp snooping vlan 10,20

ip arp inspection vlan 10,20 ! Active DAI

interface fa0/24 ! Lien Uplink vers Switch Cœur / Router

ip dhcp snooping trust ! Port de confiance (seul autorisé à envoyer des réponses DHCP)

ip arp inspection trust