Cours Master p3 Vlans Bis
Cours Master p3 Vlans Bis
Cours Master p3 Vlans Bis
Les VLANs/VTP/DTP/STP
Fatima LAKRAMI
Département de Physique
Faculté des sciences, Université CHOUAIB DOUKKALI
Réseaux 1 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Domaine diffusion collision
Réseaux 2 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Objectifs
Réseaux 3 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Domaine de diffusion
Réseaux 4 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Domaine de diffusion : HUB /Pont/Switch
Réseaux 5 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Domaine de collisions
Dans le monde des réseaux, si deux entités sont dans le même domaine
de collision et envoient des données à un instant T alors il y a
corruption des données et il faut retransmettre les données.
Le domaine de collision dépend de l’équipement sur lequel
vos entités sont connectés. Un domaine de collision est un
ensemble d’entités (cartes réseaux) qui partagent le même média de
communication
Réseaux 6 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Les Vlans
Réseaux 7 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Limitations LAN
Réseaux 8 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Technologie VLAN
Group 2
Group 1
Réseaux 9 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Avantages VLAN
Réseaux 10 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Domaines de diffusion
Fonctionnement sans VLAN
Broadcast Broadcast
S1 S2
PC2 PC5
172.17.40.22/24 172.17.40.25/24
Broadcast Broadcast
PC3 PC6
172.17.40.23/24 172.17.40.26/24
Réseaux 11 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Domaines de diffusion
Fonctionnement avec VLAN
PC4
172.17.50.24/24
PC6
172.17.40.26/24
Broadcast S1 S2
PC2 PC7
172.17.50.22/24 172.17.40.27/24
PC8
172.17.60.28/24
Broadcast
PC3 PC9
172.17.60.23/24 172.17.60.29/24
Réseaux 12 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Principe des VLAN’s
Réseaux 13 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Principe des VLAN’s
• Maintient la sécurité.
Réseaux 14 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Principe des VLAN’s
1. VLAN de niveau 1 (ou VLAN par port) : Il faut ici inclure les ports du
commutateur qui appartiendront à tel ou tel VLAN. Cela permet
entre autres de pouvoir distinguer physiquement quels ports
appartiennent à quels VLAN.
2. VLAN de niveau 2 (ou VLAN par adresse MAC) : Ici l'on indique
directement les adresses MAC des cartes réseaux contenues dans les
machines que l'on souhaite voir appartenir à un VLAN, cette solution
est plus souple que les VLAN de niveau 1, car peu importe le port sur
lequel la machine sera connectée, cette dernière fera partie du VLAN
dans lequel son adresse MAC sera configurée.
3. VLAN de niveau 3 (ou VLAN par adresse IP) : Même principe que pour
les VLAN de niveau 2 sauf que l'on indique les adresses IP (ou une
plage d'IP) qui appartiendront à tel ou tel VLAN.
Réseaux 15 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN de niveau 1 (ou VLAN par port)
VLAN1 VLAN2
1 2 3 4 5 6 7
Réseaux 16 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN de niveau 1 (ou VLAN par port)
Les inconvénients:
•grosses difficultés d’administrations lorsque le nombre
de ports augmente.
•Pas de filtrage des « Broadcast » sur les segments
partagés.
•Beaucoup d ’administration.
Réseaux 17 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN de niveau 2 (ou VLAN MAC)
Réseaux 18 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN de niveau 2 (ou VLAN MAC)
Ici l'on indique directement les adresses MAC des cartes réseaux
contenues dans les machines que l'on souhaite voir appartenir à un
VLAN, cette solution est plus souple que les VLAN de niveau 1, car peu
importe le port sur lequel la machine sera connectée, cette dernière
fera partie du VLAN dans lequel son adresse MAC sera configurée
Réseaux 19 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN de niveau 2 (ou VLAN MAC)
•Filtrage requis:
-impact sur les performances
Les inconvénients:
Réseaux 20 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN de niveau 3 (ou VLAN par IP)
Réseaux 21 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN de niveau 3 (ou VLAN par IP)
Réseaux 22 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN de niveau 3 (ou VLAN par IP)
Réseaux 23 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN de niveau 3 (ou VLAN par IP)
Réseaux 24 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN Frame Format
6 bytes 6 bytes 2 bytes 46-1500 bytes 4 bytes
CFI VLAN ID
TPID Priority
1 12 [bits]
3
TPID TCI
๏ 2 bytes 2 bytes
Réseaux 25 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Types des liens
10 Frame
PVID10 PVID10
PVID2
Sur un commutateur Cisco, on distinguera les ports dits “access” des ports dits
“trunk”.
Un port “access” est un port qui ne transportera des informations que d’un seul
VLAN. A priori, ce type de port connectera un hôte terminal, une station de
travail ou un serveur.
Un port “access” n’ajoute pas d’étiquette au trafic qu’il délivre.
Réseaux 26 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Types des liens
Réseaux 27 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Protocoles Trunk
Réseaux 28 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Le Protocole 802.1Q
Réseaux 31 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Nomenclature des VLANs
Réseaux 32 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Le VLAN 1
Notons que les VLANs 1002 à 1005 sont des VLANs par défaut
réservés aux technologies FDDI et Token-Ring. Ils sont donc
inutilisables sur un commutateur Cisco Ethernet.
Réseaux 33 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Le VLAN par défaut/ de gestion
VLAN de gestion
Le VLAN de gestion est un VLAN spécifique attribué aux
commutateurs pour qu’ils soient accessibles via une adresse IP
(ICMP, Telnet, SNMP, HTTP).
Réseaux 34 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN natif
Aussi, les protocoles de contrôles tels que CDP, VTP, et DTP sont
toujours transmis par le VLAN natif. Si on change l’identifiant du
VLAN natif, ce qui est conseillé, il faut le faire sur toutes les
liaisons “Trunk”, sur toute la topologie.
Réseaux 35 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
SWITCH sans VLAN SWITCH avec VLAN
Réseaux 39 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Routage Inter-Vlan
Réseaux 40 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Routage entre VLAN
communication Inter-VLAN
SW1 SW2
41
Réseaux 41 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Routage entre VLAN
VLAN 10
Management
VLAN 11
VLAN Wireless
10
Manage
ment
VLAN
11 VLAN
Wirele 10
ss Manage
ment
SVI 10 :
Utilisation de Switchs Layer 3 et SVI (Switch 10.10.1.254
SVI 11 :
Virtual Interface) 10.10.2.254
VLAN
11
Wirele
ss 4
2
Réseaux 42 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Routage entre VLAN
Routage via interfaces physiquement séparés
Fa0/18
Fa0/19
Fa0/38
Fa0/39
routeur ne doit disposer que d’une
interface sur un VLAN .201
.101
un lien d’accès
43
Réseaux 43 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Routage entre VLAN
Routage via sous-interfaces
un VLAN particulier
๏ L’interface physique ne reçoit pas R1
Fa0/0
d’adresse IP, ce sont les adresses logiques VLAN 10
Management
VLAN 11
Wireless
10.10.10.0/24 10.20.20.0/24
qui sont configurées avec une adresse Lien de Trunk R1 : 10.10.10.1 R1 : 10.20.20.254
VLANs autorisés : 10,11
Fa0/20
logiques par interface physique Interfaces sur VLAN 10 :
Fa0/38, Fa0/39
SW1 Interfaces sur VLAN 11 :
๏ Le lien entre le routeur et le switch Fa0/18, Fa0/19
Fa0/18
Fa0/19
Fa0/38
Fa0/39
est un lien de trunk sur lequel les
VLANs devant être interconnectées
.201
.101
sont autorisées
.100 .200
๏ Le numéro de la sous-interface ne
doit pas forcément correspondre au
44
numéro du VLAN
Réseaux 44 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Routage entre VLAN
Routage par Switch Multilayer
8
Fa0/1
9
Fa0/1
8
Fa0/3
9
Fa0/3
Fa0/18, Fa0/19
.100 .200
Réseaux 45 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Activités complémentaires (1)
Réseaux 46 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Activités complémentaires (1)_Solution
Réseaux 47 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VTP (VLAN Trunking Protocol)
Réseaux 48 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN TrunkingProtocol
être fastidieux
๏ Il est nécessaire de créer le VLAN sur
l’ensemble des switchs Configuration manuelle Configuration manuelle
du VLAN 100 du VLAN 100
Réseaux 49 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Définition
Réseaux 50 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Architecture du VTP
VTP Client: Switch qui reçoit, se synchronise et propage les annonces VTP
Réseaux 51 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Switch en mode VTP Server
Réseaux 52 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Switch en mode VTP Client
Réseaux 53 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Switch en mode VTP Transparent
Réseaux 54 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Synchronisation
A chaque création/suppression/modification de
VLAN une variable appelée RN (Revision Number)
s'incrémente.
Réseaux 55 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN Trunking Protocol
Compatibilité : Versions VTP
๏ Un switch VTP v1 (v2 Capable) migre automatiquement sur VTP v2 si :
Il détecte qu’il est connecté à un voisin v2
Il détecte qu’il est connecté à un voisin v3 ! Attention, il ne migre pas sur la v3 !!
๏ Un switch VTP v1 ou v2 (v3 Capable) migre uniquement sur VTP v2 de manière
automatique
Toute utilisation de VTP v3 doit être configurée manuellement (même si le switch
détecte un voisin v3 directement connecté) VTPv3 est rétro-compatible avec VTPv2
Réseaux 56 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN Trunking Protocol
VTP v3
Synchronisation d’une seule base de données VTP Synchronise les VLANs, les informations 802.1s MST et Private VLAN
VLANs étendus (1006 - 4094) supportés uniquement en VLANs étendus complètement supportés dans VTPv3
VTP Transparent (Création sur VTP Primary Server et synchronisation)
Modes VTP : Modes VTP :
Server, Client, Transparent Primary server, Secondary Server, Client, Transparent, Off
Sur VTPv2, le changement du nom de domaine VTP pouvait
Sur VTPv3, le changement de nom de domaine VTP doit être effectué
être effectuée automatiquement dès réception d’un
manuellement
message VTP
Mises à jour de VTP basés sur le numéro de révision
Mises à jour de VTP seulement si annoncés du Primary Server
(numéro le plus haut)
Réseaux 57 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN Trunking Protocol
VTP v3 : Modes
Réseaux 58 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN Trunking Protocol
VTP v3 : Configuration
Etapes
Mode VTP :
๏ Configuration de liens comme trunk SW1 Server
Fa0/3
Réseaux 59 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN Trunking Protocol
VTP Pruning
๏ Technique permettant une meilleure bande passante en limitant la portée du trafic
des VLANs
Exemple : Si la station A d’un VLAN particulier envoie une requête de diffusion, la
diffusion ne sera pas transmise aux switchs dont aucune station de ce VLAN n’est
๏
connectée
VLAN 60 VLAN 60
60
Réseaux 60 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN Trunking Protocol
VTP Pruning : Règles
๏ Pour un VLAN qui n’est pas actif (aucun Access Port associé à ce VLAN), tous
les liens de trunk vont restreindre ce VLAN (Prune VLAN)
๏ Dès que le VLAN est activé (un Access Port est associé à ce VLAN) :
Un message Triggered Join est envoyé sur :
Les ports STP Root (lorsqu’il s’agit d’un Switch non STP Root
Bridge) Les ports STP Designated (lorsqu’il s’agit du switch STP
Root Bridge)
61
Réseaux 61 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN Trunking Protocol
VTP Pruning : Règles
Exemple VTP
Pruning
F RP DP F DP F
F RP
DP DP F Root
SW1 B F SW2 B SW3 Bridge
Réseaux 62 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN Trunking Protocol
VTP Pruning : Règles
RP DP RP DP
F P F F P P F
Root Bridge
SW1 B P F SW2 B P F SW3
DP DP
63
Réseaux 63 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN Trunking Protocol
VTP Pruning : Règles
RP J DP RP DP
F P P F F P P F
Root Bridge
SW1 B P F SW2 B P F SW3
F DP DP
VLAN-X
Réseaux 64 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN Trunking Protocol
VTP Pruning : Règles
RP DP J RP DP
F P F F P P F
Root Bridge
SW1 B P F SW2 B P F SW3
F DP DP
VLAN-X
Réseaux 65 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN Trunking Protocol
VTP Pruning : Règles
RP DP RP J DP
F P F F P P F
Root Bridge
SW1 B P F SW2 B P F SW3
F DP DP
VLAN-X
66
Réseaux 66 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
VLAN Trunking Protocol
VTP Pruning : Règles
RP DP RP DP J
F P F F P F
Root Bridge
SW1 B P F SW2 B P F SW3
F DP DP
VLAN-X
Réseaux 67 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Activité 1
Réseaux 68 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Activité 1: Solution
Réseaux 69 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Activité 2
Réseaux 70 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Activité 2: Solution
Types de VLAN :
. statiques ou VLAN par port : facile à mettre en oeuvre, difficile à
maintenir, peu sécurisant, sauf si vos ordinateurs sont
absolument inamovibles
. dynamiques ou VLAN par adresse MAC : plus difficile à mettre
enroute (tables d'adresses MAC à construire), mais plus facile à
maintenir. Plus sécurisant car les machines peuvent bouger.
. il existe des VLAN dynamiques par adresse IP, ou VLAN de
niveau 3, ils sont peu utilisés car peu sécurisant puisque l'@IP est
facilement paramétrable sur un ordinateur.
Ce sont les VLANs dynamiques par adresse MAC qui sont, de loin,
les plus utilisés.
Réseaux 71 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
DTP (Dynamic Trunking
Protocol)
Réseaux 72 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
DTP
Un port physique d’un switch peut avoir plusieurs état (ou mode)
concernant le DTP. Ces états sont très importants à connaitre car selon
le modèle de votre switch, l’état par défaut n’est pas le même (je sais
c’est aberrant mais c’est comme ça).
Réseaux 73 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
DTP
Réseaux 74 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
DTP
Réseaux 75 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
STP (Spanning Tree Protocol)
Réseaux 76 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Redondance Niveau 2
Réseaux 78 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
2ème problème: Duplication de trame
•La trame arrive sur le port 1 du switch du haut. Le switch extrait l’adresse MAC source et
l’insère dans sa table CAM [port 1 = adresse MAC A]
•la trame arrive aussi sur le port 3 du switch du bas. Le switch extrait l’adresse MAC source et
l’insère dans sa table CAM [port 3 = adresse MAC A]
Maintenant que chaque switch a extrait l’adresse MAC source pour l’insérer dans sa table,
chacun extrait l’adresse MAC de destination (B) et la compare à sa table. Comme aucune
entrée n’est trouvée, chaque switch va dupliquer la trame sur tous ses ports:
le switch du haut envoi la trame sur son port 2
le switch du bas envoi la trame sur son port 4
le switch du haut reçoit sur son port 2 la trame du switch du bas
le switch extrait l’adresse MAC source et l’insère dans sa table CAM [port 2 = adresse MAC A]. Pour cela, il
supprime l’entrée précédente qui était [port 1 = adresse MAC A]
le switch du bas reçoit sur son port 4 la trame du switch du haut
le switch extrait l’adresse MAC source et l’insère dans sa table CAM [port 4 = adresse MAC A]. Pour cela, il
supprime l’entrée précédente qui était [port 3 = adresse MAC A]
On voit ici que les switchs mettent à jour leur table CAM à chaque fois qu’ils reçoivent une
trame.
Ce phénomène s’appelle l’instabilité de la table CAM.
Réseaux 80 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Spanning Tree
Réseaux 82 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Algorithme Spanning tree
Réseaux 83 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Algorithme Spanning tree (suite 1)
Réseaux 84 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Algorithme Spanning tree (suite 2)
Le « port racine » qui est aussi connu sous le nom de root port ou bien
simplement avec les initiales RP, sera celui qui mène le plus directement au
commutateur racine.
Il ne peut y avoir qu’un seul root port par commutateur.
| En cas d’égalité, c’est-à-dire que 2 switchs ont le même coût vers le Bridge ID,
alors ce sera le port ayant le port ID le plus faible qui sera élu. (F0/0, F0/1…)
Après avoir déterminé les ports racine, le spanning tree |va sélectionner les
ports désignés :
Pour chaque segment réseau qui relie des commutateurs, |un « port désigné »
qu’on peut écrire aussi avec les initiales « DP » , est sélectionné par le spanning
tree.
|Il s’agit du port relié au segment, qui mène le plus directement à la racine
!
Ensuite en cas d’égalité sur un segment, et bien la sélection, se fera aussi sur la
priorité et la mac-adresse la plus basse.
Réseaux 85 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Algorithme Spanning tree (suite 3)
Réseaux 87 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Algorithme Spanning tree (suite 4)
Réseaux 88 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Algorithme Spanning tree : BPDU
Réseaux 89 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Algorithme Spanning tree
● Du Blocage à l'Ecoute ou à la
Désactivation ;
● De l'Ecoute à l'Apprentissage
ou à la Désactivation ;
● De l'Apprentissage à
l'Acheminement ou à la
Désactivation
Réseaux 90 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Variantes STP
STP : permets simplement une redondance sans boucle.
RSTP : C’est l’évolution du STP, car il offre une convergence plus rapide.
PVST et le PVST + : permets de mettre en place un spanning tree différent
par vlan.
Rapid-PVST+ : Amélioration du spanning tree par vlan.
Multiple STP : C’est une extension du Rapid spanning tree.
Réseaux 91 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI
Suite
Voir TP
Réseaux 92 Insaf
Fatima Tnazefti Kerkeni
LAKRAMI