Skip to content

Configuration Cisco IOS Shell

Configuration Cisco IOS

Ce document regroupe les commandes essentielles pour la configuration des équipements Cisco, basé sur les laboratoires de formation (CCNA).

1. Configuration de Base (Switch/Routeur)

Configuration Initiale

Commandes pour sécuriser l'accès de base et nommer l'équipement.

Basic Switch Topology

Switch> enable
Switch# configure terminal
Switch(config)# hostname S1

Sécurisation des Accès

Configuration des mots de passe pour le mode privilégié, la console et l'accès distant (VTY).

! Mot de passe Enable chiffré
S1(config)# enable secret class

! Chiffrement de tous les mots de passe en clair
S1(config)# service password-encryption

! Sécurisation de la ligne CONSOLE
S1(config)# line console 0
S1(config-line)# password cisco
S1(config-line)# login
S1(config-line)# exit

! Sécurisation des lignes VTY (Telnet/SSH)
S1(config)# line vty 0 15
S1(config-line)# password cisco
S1(config-line)# login
S1(config-line)# exit

Bannière et Management

! Bannière de mise en garde (Message Of The Day)
S1(config)# banner motd # Acces non autorise interdit !!! #

! Désactiver la recherche DNS (évite les attentes lors de fautes de frappe)
S1(config)# no ip domain-lookup

! Sauvegarde de la configuration
S1# copy running-config startup-config

2. VLANs et Trunking

Configuration des réseaux locaux virtuels (VLAN) et des liens Trunk pour le transport multi-VLAN.

VLAN Topology

Création de VLAN

S1(config)# vlan 10
S1(config-vlan)# name Faculte/Personnel
S1(config-vlan)# exit

S1(config)# vlan 20
S1(config-vlan)# name Etudiants
S1(config-vlan)# exit

Configuration des Ports d'Accès

Pour connecter des PC ou terminaux finaux.

S1(config)# interface range fastEthernet 0/11 - 17
S1(config-if-range)# switchport mode access
S1(config-if-range)# switchport access vlan 10
S1(config-if-range)# no shutdown

Configuration des Ports Trunk

Pour l'interconnexion entre switchs ou vers un routeur (RoAS).

! Le VLAN Natif doit être identique des deux côtés
S1(config)# interface range fastEthernet 0/1 - 5
S1(config-if-range)# switchport mode trunk
S1(config-if-range)# switchport trunk native vlan 56
! (Optionnel) Restreindre les VLANs autorisés
S1(config-if-range)# switchport trunk allowed vlan 10,20,56
S1(config-if-range)# switchport nonegotiate

3. Sécurité Layer 2 (Switch Security)

Protection contre les attaques de couche 2 et sécurisation de l'administration.

Security Topology

Configuration SSH

Remplace Telnet pour une administration sécurisée.

! Pré-requis : Nom d'hôte et Domaine IP
S1(config)# ip domain-name CCNA-Lab.com

! Génération des clés RSA (1024 bits recommandé min)
S1(config)# crypto key generate rsa modulus 1024

! Création d'un utilisateur local
S1(config)# username admin privilege 15 secret sshadmin

! Activation SSH sur les lignes VTY
S1(config)# line vty 0 15
S1(config-line)# transport input ssh
S1(config-line)# login local

Port Security

Limite le nombre d'adresses MAC autorisées sur un port pour empêcher le branchement d'équipements non autorisés.

S1(config)# interface fastEthernet 0/5
S1(config-if)# switchport mode access
S1(config-if)# switchport port-security

! Limiter à 1 seule adresse MAC (Sticky = apprend la MAC connectée)
S1(config-if)# switchport port-security maximum 1
S1(config-if)# switchport port-security mac-address sticky

! Action en cas de violation (shutdown complet du port)
S1(config-if)# switchport port-security violation restrict
! Options violation: 
! - shutdown (défaut, port en err-disabled)
! - restrict (bloque trafic + log + compteur)
! - protect (bloque trafic uniquement)

4. Routage Inter-VLAN

Permettre la communication entre les différents VLANs.

Routing Topology

Router-on-a-Stick (RoAS)

Utilisation d'un routeur avec des sous-interfaces pour chaque VLAN.

! Sur le Routeur (R1)
R1(config)# interface fastEthernet 0/1
R1(config-if)# no shutdown

! Sous-interface pour VLAN 10
R1(config)# interface fastEthernet 0/1.10
R1(config-subif)# encapsulation dot1Q 10
R1(config-subif)# ip address 192.168.10.1 255.255.255.0

! Sous-interface pour VLAN 20
R1(config)# interface fastEthernet 0/1.20
R1(config-subif)# encapsulation dot1Q 20
R1(config-subif)# ip address 192.168.20.1 255.255.255.0

! Sous-interface pour VLAN Natif (VLAN 99 par exemple)
R1(config)# interface fastEthernet 0/1.99
R1(config-subif)# encapsulation dot1Q 99 native
R1(config-subif)# ip address 192.168.99.1 255.255.255.0

Interface de Management (SVI) sur Switch

Pour administrer le switch à distance.

S1(config)# interface vlan 99
S1(config-if)# ip address 192.168.99.11 255.255.255.0
S1(config-if)# no shutdown
S1(config)# exit
S1(config)# ip default-gateway 192.168.99.1

5. Extra Snippets (Notes Personnelles)

Redémarrer une borne wifi (PoE)

show cdp neighbors  
#voit les borne wifi voisine et leur port
conf t  
interface gi 1/0/13  
#Je sélectionne l'interface concernée
shutdown  
no shutdown  
end

Créer une VRF et un VLAN (Exemple Avancé)

ip vrf OT_CERA

! Interface VLAN Client
interface Vlan1036
 ip vrf forwarding OT_CERA
 ip address 10.168.36.254 255.255.255.0

! Interface VLAN Uplink/Interco
interface Vlan3153
 description Interco Core_OT_FTD_VRF_OT_CERA
 ip vrf forwarding OT_CERA
 ip address 10.168.253.9 255.255.255.248

! Route statique dans la VRF
ip route vrf OT_CERA 0.0.0.0 0.0.0.0 10.168.253.14 name FTD-OT_CERA
end

6. Diagnostic SD-Access / Fabric Wireless (CLI)

En environnement Cisco SD-Access (SDA) avec un contrôleur sans fil Catalyst 9800 (ou EWC), le dépannage s'effectue en plusieurs étapes de validation des plans de contrôle (LISP/WLC) et de données (VXLAN/VLAN).

Voici la méthodologie pas-à-pas pour diagnostiquer un SSID Fabric qui semble activé mais pour lequel aucun trafic ne remonte sur le pare-feu ou le routeur externe.

Étape 1 : Vérification de la diffusion du SSID sur le WLC

Pour vérifier si le SSID est actif et diffusé par les points d'accès :

WLC# show wlan summary
* Vérification : Le SSID concerné doit être à l'état UP (ou Enabled). S'il est à l'état DOWN, vérifiez la configuration dans le profil réseau sans fil du Catalyst Center. * SSID Masqué : Si le SSID est configuré en masqué (hidden), la commande affichera toujours UP mais avec la diffusion désactivée dans les détails du profil (broadcast-ssid: false).

Étape 2 : Vérification du mappage Fabric (L2-VNID) sur le WLC

Dans une architecture Fabric, le WLC n'associe pas le trafic client à un VLAN local, mais à un L2-VNID (Layer 2 Virtual Network Identifier).

WLC# show wireless fabric vnid mapping
Exemple de sortie attendue (SSID et VNID) :
  Name               L2-VNID        L3-VNID        IP Address             Subnet       Control plane name
----------------------------------------------------------------------------------------------------------------------
  WIFI_IOT_POOL      9001           0              0.0.0.0                0.0.0.0      default-control-plane
* Vérification : Vérifiez que le SSID/Pool (WIFI_IOT_POOL) est bien associé à son identifiant réseau Fabric (ici, L2-VNID 9001). Si cette ligne n'existe pas, le SSID n'est pas configuré en mode Fabric (Host Onboarding manquant dans le Catalyst Center).

Étape 3 : Vérification du mappage VLAN/VNID sur le Switch d'Accès (Edge)

Le switch d'accès (Fabric Edge) reçoit le trafic VXLAN encapsulé par la borne AP et doit le faire correspondre à un VLAN local.

Switch-Edge# show vlan id 100
Exemple de sortie attendue (VLAN 100) :
VLAN Name                             Status    Ports
---- -------------------------------- --------- -------------------------------
100  WIFI_IOT_POOL                    active    L2LI0:9001, Ac1
* Vérification : Le VLAN local 100 doit être associé à l'interface logique LISP de niveau 2 (L2LI0:9001) et au port dynamique du client sans fil (Ac1). * Vérification de la configuration de l'interface SVI :
Switch-Edge# show running-config interface Vlan100
* Si mode Layer 2 VN (Passerelle externe sur Pare-feu) : L'interface Vlan100 sur le switch Edge ne doit avoir aucune adresse IP. Les switches Edge font uniquement du pontage L2. * Si mode Layer 3 VN (Passerelle sur la Fabric / Anycast Gateway) : L'interface Vlan100 possède l'IP de la passerelle Anycast (ex: 192.168.10.254).

Étape 4 : Diagnostic d'un conflit d'architecture (L2 vs L3 VN)

Un des problème courant survient lorsqu'un VLAN est conçu pour être géré par un pare-feu externe (mode L2 VN), mais est provisionné par erreur par le Catalyst Center en mode L3 VN (Anycast Gateway) :

  1. Conflit d'IP : L'adresse IP de la passerelle (ex: 192.168.10.254) est configurée à la fois sur le pare-feu et sur l'interface Vlan des switches Edge. Les requêtes ARP des clients sont interceptées par le switch Edge au lieu d'aller au pare-feu.
  2. Rupture de routage au niveau du Border :
    • Le switch Edge route le trafic vers le switch Border (via l'instance L3-VNID).
    • Sur le switch Border, vérifiez la table de routage de la VRF concernée :
      Switch-Border# show ip route vrf VRF_WIFI_IOT
      
      Si la route par défaut (Gateway of last resort) n'est pas définie, le Border détruit les paquets.
    • Vérifiez si des voisins BGP sont configurés vers le pare-feu pour cette VRF :
      Switch-Border# show running-config | section router bgp
      
      Si aucun neighbor n'est configuré sous address-family ipv4 vrf VRF_WIFI_IOT, le Border n'a aucun moyen de router le trafic vers le pare-feu externe.

Résolution : Reconfigurer le réseau virtuel dans Catalyst Center en mode Layer 2 Virtual Network avec un Layer 2 Handoff sur le switch Border vers le pare-feu, afin de forcer le pontage L2 pur du trafic client vers sa passerelle réelle.