Configuration Cisco IOS Shell
Configuration Cisco IOS
Ce document regroupe les commandes essentielles pour la configuration des équipements Cisco, basé sur les laboratoires de formation (CCNA).
1. Configuration de Base (Switch/Routeur)
Configuration Initiale
Commandes pour sécuriser l'accès de base et nommer l'équipement.

Sécurisation des Accès
Configuration des mots de passe pour le mode privilégié, la console et l'accès distant (VTY).
! Mot de passe Enable chiffré
S1(config)# enable secret class
! Chiffrement de tous les mots de passe en clair
S1(config)# service password-encryption
! Sécurisation de la ligne CONSOLE
S1(config)# line console 0
S1(config-line)# password cisco
S1(config-line)# login
S1(config-line)# exit
! Sécurisation des lignes VTY (Telnet/SSH)
S1(config)# line vty 0 15
S1(config-line)# password cisco
S1(config-line)# login
S1(config-line)# exit
Bannière et Management
! Bannière de mise en garde (Message Of The Day)
S1(config)# banner motd # Acces non autorise interdit !!! #
! Désactiver la recherche DNS (évite les attentes lors de fautes de frappe)
S1(config)# no ip domain-lookup
! Sauvegarde de la configuration
S1# copy running-config startup-config
2. VLANs et Trunking
Configuration des réseaux locaux virtuels (VLAN) et des liens Trunk pour le transport multi-VLAN.

Création de VLAN
S1(config)# vlan 10
S1(config-vlan)# name Faculte/Personnel
S1(config-vlan)# exit
S1(config)# vlan 20
S1(config-vlan)# name Etudiants
S1(config-vlan)# exit
Configuration des Ports d'Accès
Pour connecter des PC ou terminaux finaux.
S1(config)# interface range fastEthernet 0/11 - 17
S1(config-if-range)# switchport mode access
S1(config-if-range)# switchport access vlan 10
S1(config-if-range)# no shutdown
Configuration des Ports Trunk
Pour l'interconnexion entre switchs ou vers un routeur (RoAS).
! Le VLAN Natif doit être identique des deux côtés
S1(config)# interface range fastEthernet 0/1 - 5
S1(config-if-range)# switchport mode trunk
S1(config-if-range)# switchport trunk native vlan 56
! (Optionnel) Restreindre les VLANs autorisés
S1(config-if-range)# switchport trunk allowed vlan 10,20,56
S1(config-if-range)# switchport nonegotiate
3. Sécurité Layer 2 (Switch Security)
Protection contre les attaques de couche 2 et sécurisation de l'administration.

Configuration SSH
Remplace Telnet pour une administration sécurisée.
! Pré-requis : Nom d'hôte et Domaine IP
S1(config)# ip domain-name CCNA-Lab.com
! Génération des clés RSA (1024 bits recommandé min)
S1(config)# crypto key generate rsa modulus 1024
! Création d'un utilisateur local
S1(config)# username admin privilege 15 secret sshadmin
! Activation SSH sur les lignes VTY
S1(config)# line vty 0 15
S1(config-line)# transport input ssh
S1(config-line)# login local
Port Security
Limite le nombre d'adresses MAC autorisées sur un port pour empêcher le branchement d'équipements non autorisés.
S1(config)# interface fastEthernet 0/5
S1(config-if)# switchport mode access
S1(config-if)# switchport port-security
! Limiter à 1 seule adresse MAC (Sticky = apprend la MAC connectée)
S1(config-if)# switchport port-security maximum 1
S1(config-if)# switchport port-security mac-address sticky
! Action en cas de violation (shutdown complet du port)
S1(config-if)# switchport port-security violation restrict
! Options violation:
! - shutdown (défaut, port en err-disabled)
! - restrict (bloque trafic + log + compteur)
! - protect (bloque trafic uniquement)
4. Routage Inter-VLAN
Permettre la communication entre les différents VLANs.

Router-on-a-Stick (RoAS)
Utilisation d'un routeur avec des sous-interfaces pour chaque VLAN.
! Sur le Routeur (R1)
R1(config)# interface fastEthernet 0/1
R1(config-if)# no shutdown
! Sous-interface pour VLAN 10
R1(config)# interface fastEthernet 0/1.10
R1(config-subif)# encapsulation dot1Q 10
R1(config-subif)# ip address 192.168.10.1 255.255.255.0
! Sous-interface pour VLAN 20
R1(config)# interface fastEthernet 0/1.20
R1(config-subif)# encapsulation dot1Q 20
R1(config-subif)# ip address 192.168.20.1 255.255.255.0
! Sous-interface pour VLAN Natif (VLAN 99 par exemple)
R1(config)# interface fastEthernet 0/1.99
R1(config-subif)# encapsulation dot1Q 99 native
R1(config-subif)# ip address 192.168.99.1 255.255.255.0
Interface de Management (SVI) sur Switch
Pour administrer le switch à distance.
S1(config)# interface vlan 99
S1(config-if)# ip address 192.168.99.11 255.255.255.0
S1(config-if)# no shutdown
S1(config)# exit
S1(config)# ip default-gateway 192.168.99.1
5. Extra Snippets (Notes Personnelles)
Redémarrer une borne wifi (PoE)
show cdp neighbors
#voit les borne wifi voisine et leur port
conf t
interface gi 1/0/13
#Je sélectionne l'interface concernée
shutdown
no shutdown
end
Créer une VRF et un VLAN (Exemple Avancé)
ip vrf OT_CERA
! Interface VLAN Client
interface Vlan1036
ip vrf forwarding OT_CERA
ip address 10.168.36.254 255.255.255.0
! Interface VLAN Uplink/Interco
interface Vlan3153
description Interco Core_OT_FTD_VRF_OT_CERA
ip vrf forwarding OT_CERA
ip address 10.168.253.9 255.255.255.248
! Route statique dans la VRF
ip route vrf OT_CERA 0.0.0.0 0.0.0.0 10.168.253.14 name FTD-OT_CERA
end
6. Diagnostic SD-Access / Fabric Wireless (CLI)
En environnement Cisco SD-Access (SDA) avec un contrôleur sans fil Catalyst 9800 (ou EWC), le dépannage s'effectue en plusieurs étapes de validation des plans de contrôle (LISP/WLC) et de données (VXLAN/VLAN).
Voici la méthodologie pas-à-pas pour diagnostiquer un SSID Fabric qui semble activé mais pour lequel aucun trafic ne remonte sur le pare-feu ou le routeur externe.
Étape 1 : Vérification de la diffusion du SSID sur le WLC
Pour vérifier si le SSID est actif et diffusé par les points d'accès :
* Vérification : Le SSID concerné doit être à l'état UP (ou Enabled). S'il est à l'état DOWN, vérifiez la configuration dans le profil réseau sans fil du Catalyst Center. * SSID Masqué : Si le SSID est configuré en masqué (hidden), la commande affichera toujours UP mais avec la diffusion désactivée dans les détails du profil (broadcast-ssid: false).
Étape 2 : Vérification du mappage Fabric (L2-VNID) sur le WLC
Dans une architecture Fabric, le WLC n'associe pas le trafic client à un VLAN local, mais à un L2-VNID (Layer 2 Virtual Network Identifier).
Exemple de sortie attendue (SSID et VNID) : Name L2-VNID L3-VNID IP Address Subnet Control plane name
----------------------------------------------------------------------------------------------------------------------
WIFI_IOT_POOL 9001 0 0.0.0.0 0.0.0.0 default-control-plane
WIFI_IOT_POOL) est bien associé à son identifiant réseau Fabric (ici, L2-VNID 9001). Si cette ligne n'existe pas, le SSID n'est pas configuré en mode Fabric (Host Onboarding manquant dans le Catalyst Center).
Étape 3 : Vérification du mappage VLAN/VNID sur le Switch d'Accès (Edge)
Le switch d'accès (Fabric Edge) reçoit le trafic VXLAN encapsulé par la borne AP et doit le faire correspondre à un VLAN local.
Exemple de sortie attendue (VLAN 100) :VLAN Name Status Ports
---- -------------------------------- --------- -------------------------------
100 WIFI_IOT_POOL active L2LI0:9001, Ac1
100 doit être associé à l'interface logique LISP de niveau 2 (L2LI0:9001) et au port dynamique du client sans fil (Ac1).
* Vérification de la configuration de l'interface SVI :
* Si mode Layer 2 VN (Passerelle externe sur Pare-feu) : L'interface Vlan100 sur le switch Edge ne doit avoir aucune adresse IP. Les switches Edge font uniquement du pontage L2.
* Si mode Layer 3 VN (Passerelle sur la Fabric / Anycast Gateway) : L'interface Vlan100 possède l'IP de la passerelle Anycast (ex: 192.168.10.254).
Étape 4 : Diagnostic d'un conflit d'architecture (L2 vs L3 VN)
Un des problème courant survient lorsqu'un VLAN est conçu pour être géré par un pare-feu externe (mode L2 VN), mais est provisionné par erreur par le Catalyst Center en mode L3 VN (Anycast Gateway) :
- Conflit d'IP : L'adresse IP de la passerelle (ex:
192.168.10.254) est configurée à la fois sur le pare-feu et sur l'interfaceVlandes switches Edge. Les requêtes ARP des clients sont interceptées par le switch Edge au lieu d'aller au pare-feu. - Rupture de routage au niveau du Border :
- Le switch Edge route le trafic vers le switch Border (via l'instance L3-VNID).
- Sur le switch Border, vérifiez la table de routage de la VRF concernée : Si la route par défaut (Gateway of last resort) n'est pas définie, le Border détruit les paquets.
- Vérifiez si des voisins BGP sont configurés vers le pare-feu pour cette VRF :
Si aucun
neighborn'est configuré sousaddress-family ipv4 vrf VRF_WIFI_IOT, le Border n'a aucun moyen de router le trafic vers le pare-feu externe.
Résolution : Reconfigurer le réseau virtuel dans Catalyst Center en mode Layer 2 Virtual Network avec un Layer 2 Handoff sur le switch Border vers le pare-feu, afin de forcer le pontage L2 pur du trafic client vers sa passerelle réelle.