1/55
Looks like no tags are added yet.
Name | Mastery | Learn | Test | Matching | Spaced | Call with Kai | Chat |
|---|
No analytics yet
Send a link to your students to track their progress
Consigne : activer OSPF avec l'ID de processus 4 sur un routeur. Commande ?
router ospf 4
Consigne : dans OSPF, annoncer le réseau 10.1.10.0/24 en zone 0. Commande complète (avec wildcard) ?
network 10.1.10.0 0.0.0.255 area 0
Comment calcule-t-on le masque générique (wildcard) à partir d'un masque de sous-réseau ?
On inverse tous les bits du masque : ex 255.255.255.0 devient 0.0.0.255
Consigne : forcer le coût OSPF de l'interface Serial0/1/0 à 1000. Commandes (2 lignes) ?
interface Serial0/1/0
ip ospf cost 1000
Que fait la commande "passive-interface" en OSPF et pourquoi l'utiliser (bonne pratique/durcissement) ?
Empêche l'envoi de paquets Hello OSPF sur une interface (typiquement une interface LAN sans voisin OSPF), pour éviter qu'un pirate y forme une adjacence OSPF non désirée.
Comment fixer manuellement le Router ID d'un processus OSPF ?
router ospf ID_PROCESSUS
router-id X.X.X.X
Si le router-id n'est pas configuré manuellement, comment OSPF choisit-il le Router ID (2 priorités) ?
1) L'adresse IP la plus élevée parmi les interfaces de loopback configurées
2) sinon l'adresse IP active la plus élevée parmi les interfaces physiques.
Après avoir changé le router-id d'un routeur déjà actif en OSPF, que faut-il faire pour appliquer le changement ?
Redémarrer le routeur, ou réinitialiser le processus avec : clear ip ospf process
Quelle commande vérifie les voisins OSPF et leur état (FULL, etc.) ?
show ip ospf neighbor
Quelle commande vérifie l'ID de routeur et les paramètres du processus OSPF ?
show ip protocols
Consigne HSRP : configurer VLAN 10 avec le groupe HSRP 10, IP virtuelle 10.1.10.254. Commandes de base (3 lignes minimum) ?
interface vlan10
standby 10 ip 10.1.10.254
standby 10 priority 150
Quelle commande HSRP active le basculement automatique quand le routeur actif redevient disponible ?
standby GROUPE preempt
Quelle commande HSRP surveille une interface et diminue la priorité si elle tombe ?
standby GROUPE track INTERFACE
De combien la priorité HSRP diminue-t-elle par défaut quand l'interface trackée tombe (interface tracking simple) ?
10
Quelle est la priorité HSRP par défaut ?
100
Comment est déterminée l'adresse IP du groupe HSRP si non explicitement configurée par un standby ip identique ?
Par le routeur ayant l'adresse IP la plus élevée dans le groupe.
Quels sont les 6 états possibles d'un routeur HSRP ?
Init/Disabled, Listen, Speak, Standby, Active (+ Learn si pas de hello reçu).
Consigne : créer une agrégation EtherChannel entre Fa0/10 et Fa0/11 en utilisant PAgP, mode "desirable". Commandes ?
interface range fa0/10 - 11
channel-group 1 mode desirable
Quels sont les 3 modes PAgP et lequel force la liaison sans négociation ?
on (force sans négociation), desirable (négociation active), auto (négociation passive) — "on" force la liaison.
Pour qu'un EtherChannel PAgP se forme, quelle combinaison de modes entre les 2 switchs est valide ?
desirable-desirable, desirable-auto, ou on-on. (auto-auto ne forme PAS de channel)
Quel est le nom du protocole EtherChannel standard (non-Cisco) et ses 2 modes de négociation ?
LACP (IEEE 802.3ad) ; modes Active et Passive.
Quelle commande affiche le résumé des EtherChannels configurés sur un switch ?
show etherchannel summary
Cite 4 conditions requises pour former un EtherChannel valide entre 2 ports.
Ports de la même couche ; même VLAN natif des deux côtés ; toutes les interfaces dans le même mode (access ou trunk, avec mêmes VLANs autorisés) ; même vitesse et mode duplex sur tous les ports.
Consigne : sur R3, autoriser le VLAN 10 à accéder uniquement au service web (www) et DNS de Server1, tout le reste doit être bloqué. Quel type d'ACL utiliser et où la placer ?
ACL étendue, placée le plus près possible de la SOURCE du trafic à filtrer (donc proche du VLAN 10).
Commande ACL étendue nommée pour autoriser le VLAN 10 (192.168.10.0/24) à accéder au HTTP du Server1 (ip host) ?
access-list 100 permit tcp 192.168.10.0 0.0.0.255 host IP_SERVER1 eq www
Commande ACL étendue pour autoriser le trafic DNS (UDP port 53) vers Server1 ?
access-list 100 permit udp 192.168.10.0 0.0.0.255 host IP_SERVER1 eq 53
Après avoir créé une ACL étendue numérotée, comment l'appliquer sur une interface en entrant ?
interface INTERFACE
ip access-group 100 in
Pourquoi faut-il filtrer le trafic dans les 2 sens avec les ACL étendues (retour du serveur) ?
Car les ACL ne sont pas stateful par défaut ; pour n'autoriser que les réponses (et non n'importe quel trafic depuis le port 80), on utilise le mot-clé "established" dans le sens retour.
Que fait le mot-clé "established" dans une ACL étendue TCP et sur quel protocole ne fonctionne-t-il PAS ?
Il rend l'ACL "quasi stateful" en n'autorisant que les paquets avec les flags ACK/RST (réponses à une connexion déjà établie) ; ne fonctionne pas avec UDP (pas de connexion établie).
Que fait la règle ACL implicite en fin de liste si aucune règle ne correspond ?
Elle bloque tout (deny implicite), placé automatiquement après la dernière ACE.
Où doit-on placer une ACL standard (règle de base) ?
Le plus près possible de la DESTINATION.
Quelles sont les plages numérotées pour les ACL standard et étendues ?
Standard : 1-99 et 1300-1999. Étendue : 100-199 et 2000-2699.
Commande pour créer une ACL nommée standard et y ajouter un deny ?
ip access-list standard NOM
deny 192.168.1.0 0.0.0.255
Quelle commande affiche le contenu et les compteurs de toutes les ACL configurées ?
show access-lists
Consigne "sécurité des ports" : limiter un port d'accès à une seule adresse MAC, apprise dynamiquement et conservée après redémarrage. Commandes (4 lignes) ?
switchport mode access
switchport port-security
switchport port-security maximum 1
switchport port-security mac-address sticky
Quel est le mode de violation port-security par défaut et son comportement ?
Shutdown : le port passe en état err-disabled dès qu'une violation est détectée.
Quels sont les 3 modes de violation port-security et lequel n'arrête pas le port ni ne loggue ?
Protect (bloque le trafic en trop, silencieux), Restrict (bloque + log + compteur), Shutdown (bloque + log + compteur + port désactivé). Protect ne loggue pas et ne coupe pas le port.
Quelle commande réactive automatiquement un port passé en err-disabled (toutes causes) ?
errdisable recovery cause all
Bonne pratique de durcissement de base sur un port de switch non utilisé — que faire ?
Le désactiver (shutdown) et éventuellement le placer dans un VLAN "poubelle" inutilisé.
Sur un port d'accès (hôte final), quelles 2 commandes STP appliquer pour un durcissement standard ?
spanning-tree portfast
spanning-tree bpduguard enable
Bonne pratique : que faire de la négociation DTP sur un port d'accès ou de trunk pour durcir la sécurité ?
La désactiver avec : switchport nonegotiate (après avoir fixé manuellement le mode access ou trunk).
Bonne pratique VLAN : pourquoi changer le VLAN natif du VLAN 1 par défaut sur les trunks ?
Pour éviter les attaques de double-tagging (VLAN hopping) ; le VLAN natif doit être identique des deux côtés du trunk et différent des VLAN utilisateurs.
Commande pour définir le VLAN natif sur un port trunk ?
switchport trunk native vlan ID_VLAN
Commande pour restreindre les VLAN autorisés sur un trunk ?
switchport trunk allowed vlan 10,20,30
Sur quels équipements configure-t-on le durcissement SSH/mots de passe, et quelles sont les commandes clés ?
TOUS les équipements (Switches d'accès, Switches L3, Routeurs).
hostname <nom>
no ip domain-lookup
service password-encryption
enable secret ciscocisco
banner motd # Accès interdit #
username admin secret ciscocisco ip
domain-name domain.heh
crypto key generate rsa
line console 0 exec-timeout 5 0
logging synchronous
line vty 0 15 login local
transport input ssh
Où et comment sécuriser les ports d'accès vers les utilisateurs (bloquer les MACs inconnues, STP immédiat) ?
Uniquement sur les Switches d'Accès (sur les interfaces connectées aux PCs/Hôtes). Jamais sur les liens inter-switches ou routeurs.
interface fa0/1
switchport mode access
switchport nonegotiate
switchport port-security
switchport port-security maximum 1
switchport port-security mac-address sticky
switchport port-security violation restrict
spanning-tree portfast Passage rapide en forwarding (PC uniquement)
spanning-tree bpduguard enable
Comment faire passer plusieurs VLANs taggés entre deux équipements ?
CÔTÉ SWITCH :
interface fa0/24
switchport mode trunk
switchport nonegotiate
switchport trunk native vlan 99
CÔTÉ ROUTEUR (Inter-VLAN) :
interface G0/0.10
encapsulation dot1Q 10 ! Numéro du VLAN taggé
ip address 192.168.10.1 255.255.255.0 ! Gateway du VLAN 10
Routage VLAN sur switch L3
ip routing (OBLIGATOIRE : active le routage IP sur le switch)
vlan 10
vlan 20
interface vlan 10 (Création de la SVI (Gateway du VLAN))
ip address 10.100.10.254 255.255.255.0
no shutdown
interface g0/1 (Lien vers switch d'accès)
switchport mode trunk
interface fa0/1 (Lien vers un routeur (Port Routé))
no switchport (Transforme le port L2 en port L3)
ip address 10.0.0.1 255.255.255.252
EtherChannel LACP
! Sur les 2 switchs:
interface range fa0/16 - 19
shutdown ! Évite les boucles pendant la config
channel-protocol lacp
channel-group 1 mode active ! Active (LACP). Si PaGP -> desirable
no shutdown
interface port-channel 1 ! Configurer l'interface virtuelle !
switchport mode trunk ! Ou access selon l'énoncé
switchport trunk allowed vlan 10,20,30
HSRP
! ROUTEUR OU SWITCH L3 (ACTIF) :
interface vlan 10 (ou sub-interface)
standby 1 ip 10.100.10.254 ! IP virtuelle (VIP)
standby 1 priority 105 ! Priorité > 100 = devient Actif
standby 1 preempt ! Reprend la main après une panne
standby 1 track fa0/1 ! Baissera la priorité si le WAN tombe
! ROUTEUR OU SWITCH L3 (STANDBY) :
interface vlan 10
standby 1 ip 10.100.10.254 ! MÊME groupe (1) et MÊME VIP
! Priorité 100 par défaut (restera Standby)
Routage OSPF (single area & multi area)
router ospf 10
router-id 1.1.1.1
network 172.16.1.0 0.0.0.255 area 0
passive-interface g0/0
auto-cost reference-bandwidth 10000
! Sur le routeur ABR (Multi-Area) :
network 10.0.0.0 0.0.0.3 area 0
network 192.168.10.0 0.0.0.255 area 1
NAT/PAT
! 1. Définir le LAN à traduire :
access-list 1 permit 10.1.0.0 0.0.0.255
! 2. Marquer les interfaces :
interface g0/0
ip nat inside (Côté LAN interne)
interface Serial0/1/1
ip nat outside (Côté Internet)
! 3. Activer PAT (Overload) :
ip nat inside source list 1 interface Serial0/1/1 overload
! Option Port Forwarding (Rediriger un serveur Web interne) :
ip nat inside source static tcp 172.30.30.200 80 interface Serial0/1/1 80
ACL étendue
(Ex: Autoriser web/DNS depuis 192.168.10.0/24 vers Serveur 192.168.30.1)
access-list 100 permit tcp 192.168.10.0 0.0.0.255 host 192.168.30.1 eq 80
access-list 100 permit tcp 192.168.10.0 0.0.0.255 host 192.168.30.1 eq 443
access-list 100 permit udp 192.168.10.0 0.0.0.255 host 192.168.30.1 eq 53
access-list 100 deny ip any host 192.168.30.1
(Application de l’ACL :)
interface g0/0
ip access-group 100 in
Relais DHCP
! OPTION A : RELAIS DHCP (DHCP distant)
interface g0/1 (Interface côté CLIENTS)
ip helper-address 192.168.11.2 (IP du Serveur DHCP distant)
! OPTION B : SERVEUR DHCP SUR LE ROUTEUR
ip dhcp excluded-address 10.100.10.1 10.100.10.10 ! Exclut les IPs fixes/gateways
ip dhcp pool VLAN10
network 10.100.10.0 255.255.255.0
default-router 10.100.10.254
dns-server 8.8.8.8
IPV6
! TOUJOURS ACTIVER L'UNICAST EN PREMIER SUR LE ROUTEUR :
ipv6 unicast-routing
interface g0/0
ipv6 address 2001:db8:1::1/64
no shutdown
! 2. STATELESS DHCPv6 (IP via SLAAC, mais DNS via Serveur DHCPv6) :
interface g0/0
ipv6 nd other-config-flag ! Dit aux PCs "Va chercher les options sur DHCP"
ipv6 dhcp server MON_POOL_V6
! 3. STATEFUL DHCPv6 (IP + DNS tout est fourni par le Serveur DHCPv6) :
interface g0/0
ipv6 nd managed-config-flag ! Dit aux PCs "Demande TOUT à DHCP"
ipv6 dhcp server MON_POOL_V6
Bloquer les faux serveurs DHCP, les attaques ARP Spoofing et forcer le Root Bridge.
! 1. Forcer le Switch de Cœur à être ROOT BRIDGE (Sur Switch Cœur/L3) :
spanning-tree vlan 10 priority 4096 ! Plus la valeur est basse, plus il a de chances d'être Root
! 2. Protection Sécurité (Sur Switch d'Accès) :
ip dhcp snooping
ip dhcp snooping vlan 10,20
ip arp inspection vlan 10,20 ! Active DAI
interface fa0/24 ! Lien Uplink vers Switch Cœur / Router
ip dhcp snooping trust ! Port de confiance (seul autorisé à envoyer des réponses DHCP)
ip arp inspection trust