Aujourd'hui, nous aborderons le protocole de trunking dynamique DTP et le VTP – le protocole de trunking VLAN. Comme je l'ai évoqué lors de notre dernière leçon, nous suivrons les sujets de l'examen ICND2 dans l'ordre dans lequel ils sont présentés sur le site de Cisco.

La dernière fois, nous avons examiné le point 1.1, et aujourd'hui, nous aborderons 1.2 – configuration, vérification et dépannage des connexions des commutateurs réseau : ajout et suppression de VLAN du trunk et les protocoles DTP et VTP versions 1 et 2.
Tous les ports du commutateur sont par défaut configurés pour utiliser le mode Dynamic Auto du protocole DTP. Cela signifie que lorsque deux ports de commutateurs différents sont connectés, un trunk est automatiquement établi entre eux si l'un des ports est en mode trunk ou desirable. Si les ports des deux commutateurs sont en mode Dynamic Auto, aucun trunk ne sera formé.

Ainsi, tout dépend de la configuration des modes de fonctionnement de chacun des deux commutateurs. Pour faciliter la compréhension, j'ai créé un tableau des combinaisons possibles des modes DTP de deux commutateurs. Vous pouvez voir que si les deux commutateurs utilisent Dynamic Auto, ils ne formeront pas de trunk et resteront en mode Access. Par conséquent, si vous souhaitez créer un trunk entre deux commutateurs, il faut configurer au moins l'un des commutateurs en mode Trunk ou programmer le port trunk pour utiliser le mode Dynamic Desirable. Comme le montre le tableau, chaque port du commutateur peut être dans l'un des 4 modes : Access, Dynamic Auto, Dynamic Desirable ou Trunk.
Si les deux ports sont configurés en Access, les commutateurs connectés utiliseront le mode Access. Si un port est configuré en Dynamic Auto et l'autre en Access, les deux fonctionneront en mode Access. Si un port fonctionne en mode Access et l'autre en mode Trunk, les commutateurs ne pourront pas être connectés, donc une telle combinaison de modes ne peut pas être utilisée.
Ainsi, pour que le trunking fonctionne, il est nécessaire que l'un des ports des commutateurs soit configuré en Trunk, et l'autre en Trunk, Dynamic Auto ou Dynamic Desirable. Un trunk se forme également si les deux ports sont configurés en Dynamic Desirable.
La différence entre Dynamic Desirable et Dynamic Auto réside dans le fait que dans le premier mode, le port initie la liaison tronquée en envoyant des trames DTP au port du deuxième commutateur. Dans le second mode, le port du commutateur attend que quelqu'un commence à communiquer avec lui, et si les ports des deux commutateurs sont configurés en Dynamic Auto, aucune liaison tronquée ne se formera jamais entre eux. Dans le cas de Dynamic Desirable, la situation est inverse : si les deux ports sont configurés dans ce mode, une liaison tronquée se formera nécessairement.
Je vous conseille de mémoriser ce tableau, car il vous aidera à configurer correctement les commutateurs connectés entre eux. Examinons cet aspect dans le programme Packet Tracer. J'ai connecté successivement 3 commutateurs et je vais maintenant afficher les fenêtres de consoles CLI pour chacun de ces dispositifs.

Si je tape la commande show int trunk, nous ne verrons aucune liaison tronquée, ce qui est tout à fait normal en l'absence des configurations nécessaires, car tous les commutateurs sont réglés en mode Dynamic Auto. Si je demande à afficher les paramètres de l'interface f0/1 du commutateur central, vous verrez que dans le mode de configuration administrative, le paramètre dynamique est noté.

Des configurations similaires existent pour le troisième et le premier commutateur - leur port f0/1 est également en mode dynamic auto. Si vous vous souvenez du tableau, pour établir une liaison tronquée, tous les ports doivent être en mode trunk ou l'un des ports doit être en mode Dynamic Desirable.
Accédons aux paramètres du premier commutateur SW0 et configurons le port f0/1. Après avoir saisi la commande switchport mode, le système affichera des suggestions de paramètres possibles pour le mode : access, dynamic ou trunk. J'utilise la commande switchport mode dynamic desirable, et vous pouvez observer comment le port tronqué f0/1 du deuxième commutateur passe d'abord à l'état down, puis, après avoir reçu une trame DTP du premier commutateur, passe à l'état up.

Si maintenant dans la console CLI du commutateur SW1, je tape la commande show int trunk, nous verrons que le port f0/1 est en état de tronquage. Je tape la même commande dans la console du commutateur SW1 et je vois la même information, c'est-à-dire qu'une liaison tronquée est maintenant établie entre les commutateurs SW0 et SW1. Le port du premier commutateur est en mode desirable, tandis que le port du deuxième est en mode auto.

Entre le deuxième et le troisième switch, il n'y a pas de connexion, je passe donc aux paramètres du troisième switch et j'entre la commande switchport mode dynamic desirable. Vous voyez que le deuxième switch a subi les mêmes changements d'état down-up, mais cette fois, ils concernent le port f0/2, auquel est connecté le troisième switch. Maintenant, le deuxième switch a deux trunks : un sur l'interface f0/1 et l'autre sur f0/2. Cela peut être vérifié en utilisant la commande show int trunk.

Les deux ports du deuxième switch sont en mode auto, ce qui signifie que pour le trunking avec les switchs voisins, les ports doivent être en mode trunk ou desirable, car il n'existe que deux modes pour établir un trunk dans ce cas. Avec le tableau, vous pouvez toujours configurer les ports des switchs de manière à établir un trunk entre eux. C'est l'essence même de l'utilisation du protocole de trunking dynamique DTP.
Passons maintenant à l'examen du protocole de trunking VLAN, ou VTP. Ce protocole assure la synchronisation des bases de données VLAN entre différents appareils réseau en transférant la base VLAN mise à jour d'un appareil à un autre. Revenons à notre schéma avec trois switchs. Le VTP peut fonctionner en trois modes : server, client et transparent. Le VTP v3 a un mode supplémentaire appelé Off, mais seul le VTP de première et deuxième version est examiné dans le contexte de l'examen Cisco.

Le mode Server est utilisé pour créer, supprimer ou modifier des VLAN via la ligne de commande du switch. En mode client, aucune opération sur les VLAN ne peut être effectuée ; ce mode ne fait que mettre à jour la base de données VLAN depuis le serveur. Le mode transparent fonctionne comme si le protocole VTP était désactivé, ce qui signifie que le switch n'émet pas ses propres messages VTP, mais transmet les mises à jour des autres switches. Si une mise à jour parvient à l'un des ports du switch, elle le laisse passer et l'envoie ensuite sur le réseau via un autre port. En mode transparent, le switch agit simplement comme un transmetteur de messages d'autres, sans mettre à jour sa propre base de données VLAN.
Sur cette diapositive, vous voyez les commandes de configuration du protocole VTP, saisies en mode configuration globale. La première commande permet de changer la version du protocole utilisée. La deuxième commande sélectionne le mode de fonctionnement du VTP.

Si vous souhaitez créer un domaine VTP, utilisez la commande vtp domain , et pour définir le mot de passe VTP, vous devez entrer la commande vtp password . Passons à la console CLI du premier commutateur et vérifions l'état VTP en entrant la commande show vtp status.

Vous voyez la version du protocole VTP – la deuxième, le nombre maximum de VLAN pris en charge – 255, le nombre de VLAN existants – 5 et le mode de fonctionnement des VLAN – serveur. Ce sont tous des paramètres par défaut. Nous avons déjà discuté du VTP dans la leçon « Jour 30 », donc si vous avez oublié quelque chose, vous pouvez revenir et revoir cette vidéo encore une fois.
Pour voir la base de données VLAN, j'entre la commande show vlan brief. Cela montre VLAN1 et VLAN1002-1005. Tous les ports libres du commutateur – 23 ports Fast Ethernet et 2 ports Gigabit Ethernet – sont connectés au premier réseau par défaut, les 4 autres VLAN ne sont pas pris en charge. Les bases de données VLAN des deux autres commutateurs sont exactement les mêmes, sauf que sur SW1, il reste 22 ports Fast Ethernet disponibles pour VLAN, car f0/1 et f0/2 sont occupés par les trunk. Je rappelle encore une fois ce qui a été dit dans la leçon « Jour 30 » – le protocole VTP ne prend en charge que la mise à jour des bases de données VLAN.
Ainsi, si un des ports SW1 est configuré pour fonctionner avec les réseaux VLAN avec les commandes switchport access et switchport mode access VLAN10, VLAN20 ou VLAN30, la configuration de ces ports ne sera pas répliquée par VTP, car VTP ne met à jour que la base de données VLAN.
Donc, si un des ports de SW1 est configuré pour fonctionner avec VLAN20, mais que ce réseau n'existe pas dans la base de données VLAN, alors le port sera désactivé. D'autre part, la mise à jour des bases de données ne se fait qu'en utilisant le protocole VTP.
Avec la commande show vtp status, je vois que les 3 commutateurs sont actuellement en mode serveur. Je vais passer le commutateur central SW1 en mode transparent avec la commande vtp mode transparent, et le troisième commutateur SW2 en mode client avec la commande vtp mode client.
Nous retournons maintenant au premier commutateur SW0 et créons le domaine nwking.org avec la commande vtp domain . Si nous regardons maintenant l'état VTP du deuxième commutateur, qui est en mode transparent, nous constatons qu'il n'a pas réagi à la création du domaine – le champ VTP Domain Name est resté vide. Cependant, le troisième commutateur, qui est en mode client, a mis à jour sa base de données et a reçu le nom de domaine VTP – nwking.org. Ainsi, la mise à jour de la base de données du commutateur SW0 a traversé SW1 et a été reflétée sur SW2.
Je vais maintenant essayer de changer le nom de domaine défini, pour cela, je vais accéder aux paramètres de SW0 et taper la commande vtp domain NetworKing. Comme nous le voyons, cette fois il n'y a pas eu de mise à jour – le nom de domaine VTP du troisième switch est resté le même. En fait, cette mise à jour du nom de domaine se produit une seule fois, lorsque le domaine par défaut change. Si après cela le nom de domaine VTP est changé à nouveau, il faudra le modifier manuellement sur les autres switches.
Je vais maintenant créer dans la console CLI du premier switch un nouveau réseau VLAN100 et l'appeler IMRAN. Il est apparu dans la base de données VLAN du premier switch, mais n'est pas apparu dans la base de données du troisième switch, car ce sont des domaines différents. Souvenez-vous que la mise à jour de la base de données VLAN ne se produit que si les deux switches ont le même domaine, ou, comme je l'ai montré précédemment, un nouveau nom de domaine est établi à la place du nom par défaut.
Je vais dans les paramètres du troisième switch et je tape successivement les commandes vtp mode et vtp domain NetworKing. Notez que la saisie du nom est sensible à la casse, donc l'écriture du nom de domaine doit correspondre exactement pour les deux switches. Je vais maintenant remettre SW2 en mode client en utilisant la commande vtp mode client. Voyons ce qui va se passer. Comme vous pouvez le voir, maintenant, avec la correspondance des noms de domaine, la base de données SW2 a été mise à jour et y est apparue le nouveau réseau VLAN100 IMRAN, de plus, ces modifications n'ont eu aucun impact sur le switch intermédiaire, qui est en mode transparent.
Si vous souhaitez vous protéger contre les accès non autorisés, vous pouvez créer un mot de passe VTP. Dans ce cas, vous devez vous assurer que l'appareil de l'autre côté aura exactement le même mot de passe, car seulement dans ce cas il pourra accepter les mises à jour VTP.
La prochaine chose que nous allons examiner est le VTP pruning, ou la « taille » des VLAN inutilisés. Si votre réseau a 100 appareils utilisant le protocole VTP, alors la mise à jour de la base de données VLAN d'un appareil sera automatiquement répliquée sur les 99 autres appareils. Cependant, tous ces appareils n'ont pas nécessairement les réseaux VLAN mentionnés dans la mise à jour, donc l'information à leur sujet peut ne pas être nécessaire.

La diffusion des mises à jour de la base de données VLAN aux appareils utilisant VTP signifie que tous les ports de tous les appareils recevront des informations sur les VLAN ajoutés, supprimés et modifiés, auxquels ils peuvent ne pas être liés. Cela entraîne une saturation du réseau par un trafic inutile. Pour éviter cela, le concept de « pruning » VTP est utilisé. Pour activer le mode « pruning » des VLAN non pertinents sur un commutateur, la commande vtp pruning est utilisée. Par la suite, les commutateurs communiqueront automatiquement entre eux quels VLAN ils utilisent réellement, prévenant ainsi leurs voisins qu'il n'est pas nécessaire de leur envoyer des mises à jour concernant des réseaux auxquels ils ne sont pas connectés.
Par exemple, si SW2 n'a aucun port VLAN10, il n'a pas besoin que SW1 lui envoie du trafic pour ce réseau. En même temps, le commutateur SW1 a besoin de trafic VLAN10, car l'un de ses ports est connecté à ce réseau, il n'a donc simplement pas besoin d'envoyer ce trafic au commutateur SW2.
Ainsi, si SW2 utilise le mode vtp pruning, il informe SW1 : « veuillez ne pas m'envoyer de trafic pour VLAN10, car ce réseau n'est pas connecté à moi et aucun de mes ports n'est configuré pour travailler avec ce réseau ». Voilà ce que permet l'utilisation de la commande vtp pruning.
Il existe une autre méthode pour filtrer le trafic pour un interface spécifique. Elle permet de configurer un port en tant que trunk avec un réseau VLAN particulier. L'inconvénient de cette méthode est la nécessité de configurer manuellement chaque port trunk, auquel il faudra spécifier quels VLAN sont autorisés et lesquels sont interdits. Pour cela, une séquence de 3 commandes est utilisée. La première indique l'interface concernée par ces restrictions, la deuxième transforme cette interface en port trunk, et la troisième — switchport trunk allowed vlan — montre quel VLAN est autorisé sur ce port : tous, aucun, VLAN ajouté ou VLAN supprimé.
En fonction de la situation particulière, vous choisissez ce que vous souhaitez utiliser : VTP pruning ou Trunk allowed. Certaines organisations préfèrent ne pas utiliser VTP pour des raisons de sécurité, elles choisissent donc la configuration manuelle du trunking. Étant donné que la commande vtp pruning ne fonctionne pas dans Packet Tracer, je vais l'expliquer dans l'émulateur GNS3.
Si vous accédez aux paramètres de SW2 et entrez la commande vtp pruning, le système indiquera immédiatement que ce mode est activé : Pruning switched on, ce qui signifie que la « taille » des VLANs est activée par une seule commande.
Si vous tapez la commande show vtp status, nous verrons que le mode vtp pruning est autorisé.

Si vous configurez ce mode sur le commutateur serveur, accédez à ses paramètres et entrez la commande vtp pruning. Cela signifie que les appareils connectés au serveur commenceront automatiquement à utiliser le vtp pruning pour minimiser le trafic de trunking pour les VLANs non pertinents.
Si vous ne souhaitez pas utiliser ce mode, vous devez entrer dans une interface spécifique, par exemple e0/0, puis taper la commande switchport trunk allowed vlan. Le système vous donnera des suggestions de paramètres possibles pour cette commande :
— WORD — numéro du VLAN qui sera autorisé sur cette interface en mode trunk;
— add — VLAN à ajouter à la liste de la base de données VLAN;
— all — autoriser tous les VLAN;
— except — autoriser tous les VLAN sauf ceux spécifiés;
— none – interdire tous les VLAN;
— remove – supprimer un VLAN de la liste de la base de données VLAN.
Par exemple, si nous avons autorisé le trunk pour VLAN10 et que nous voulons le permettre pour le réseau VLAN20, nous devons entrer la commande switchport trunk allowed vlan add 20.

Je veux vous montrer encore quelque chose, donc j'utilise la commande show interface trunk. Remarquez qu'au départ, tous les VLANs de 1 à 1005 étaient autorisés pour le trunk, et maintenant VLAN10 a été ajouté.

Si j'utilise la commande switchport trunk allowed vlan add 20 et que je demande à voir à nouveau l'état du trunking, nous verrons que maintenant deux réseaux sont autorisés pour le trunk – VLAN10 et VLAN20.

Ainsi, aucun autre trafic, sauf celui destiné aux réseaux spécifiés, ne pourra passer par ce trunk. En autorisant le trafic uniquement pour VLAN 10 et VLAN 20, nous avons interdit le trafic pour tous les autres VLAN. Voici comment configurer manuellement les paramètres de trunking pour un VLAN spécifique sur une interface spécifique du commutateur.
Veuillez noter qu'avant la fin de la journée du 17 novembre 2017, nous proposons une réduction de 90 % sur le coût du téléchargement du laboratoire sur ce sujet sur notre site.

Merci de votre attention et à la prochaine vidéo !

Merci de rester avec nous. Aimez-vous nos articles ? Voulez-vous voir plus de contenus intéressants ? Soutenez-nous en passant une commande ou en recommandant à vos amis. 30% de réduction pour les utilisateurs de Habr sur un équivalent unique des serveurs d'entrée de gamme, conçu spécialement pour vous : (options disponibles avec RAID1 et RAID10, jusqu'à 24 cœurs et jusqu'à 40 Go DDR4).
Dell R730xd à moitié prix ? Uniquement chez nous aux Pays-Bas ! Dell R420 — 2x E5-2430 2.2GHz 6C 128Go DDR3 2x960Go SSD 1Gbps 100To — à partir de 99 $ ! Lisez sur
Source : habr.com
