Configuration d’un commutateur Cisco SF302-08PP

Configuration d'un commutateur Cisco Small Business SF302-08PP.

  • Publié le
  • Mis à jour
  • Lecture15 min
  • ContexteHomelab / projet
  • NiveauAvancé
  • Durée1 h
  • EnvironnementCisco SF302-08PP
Référence
HL-PRC-002
Version
0.1
Date d’édition
23/08/2026

Création des VLAN, affectation des ports, trunk vers le pare-feu et migration du plan de gestion vers le VLAN d’administration, sans perte d’accès.

1. Objet

Cette procédure décrit la configuration d’un commutateur d’accès administrable de petite capacité en commutateur de distribution pour une infrastructure segmentée : création des VLAN, affectation des ports d’accès et des liens agrégeant plusieurs VLAN, puis raccordement au pare-feu qui assure le routage inter-VLAN.

Elle traite en particulier la migration du plan de gestion depuis le VLAN par défaut vers le VLAN d’administration. Cette opération est le point délicat de l’intervention : l’équipement ne dispose que d’une seule adresse de gestion, et un enchaînement de commandes mal ordonné coupe l’accès sans retour possible hors console série.

2. Périmètre et prérequis

Périmètre

Couvert : création et nommage des VLAN, ports d’accès, liens agrégeant plusieurs VLAN vers les hyperviseurs, trunk d’uplink vers le pare-feu, mise en place d’un chemin de secours, migration du plan de gestion, nom d’hôte, enregistrement de la configuration.

Hors périmètre : configuration du pare-feu (voir HL-PRC-001), port miroir pour analyse de trafic, contrôle d’accès par port, alimentation par le réseau, agrégation de liens, arbre couvrant, mise à jour du micrologiciel.

Prérequis

  • Pare-feu déjà configuré et opérationnel — le VLAN d’administration doit être routé et desservi en DHCP avant la migration du plan de gestion.
  • Adresse de gestion initiale connue et session en ligne de commande ouverte, sur le VLAN par défaut.
  • Deux chemins réseau distincts vers l’équipement pendant la migration : le port d’administration et un chemin de secours indépendant.
  • Un port libre et un câble supplémentaire pour établir ce chemin de secours vers le routeur d’accès.
  • Poste d’administration capable de basculer entre adressage automatique et adressage fixe, et de désactiver ses autres interfaces réseau.
  • Câble console adapté au connecteur de l’équipement — recommandé même s’il n’est pas utilisé nominalement.
Attention

Une seule adresse de gestion. En mode de fonctionnement de niveau 2, cette gamme ne dispose que d’une seule adresse IPv4, portée par le VLAN de gestion. Attribuer une adresse à un autre VLAN ne l’ajoute pas : elle remplace la précédente, qui disparaît immédiatement. Il n’existe donc aucune période où l’équipement répond sur les deux adresses. Toute procédure qui suppose le contraire fait perdre l’accès.
Note

Client en ligne de commande. Le service SSH de cette gamme n’offre que des algorithmes d’échange de clés et de chiffrement anciens, refusés par défaut par les clients récents. Prévoir une configuration client autorisant explicitement ces algorithmes, ou un alias dédié, sous peine d’échec de négociation.

3. Rôles et responsabilités

Rôle Responsabilité
Administrateur réseau Définit le plan de VLAN et l’affectation des ports, exécute la configuration, valide les contrôles finaux.
Opérateur de câblage Établit et retire le chemin de secours, déplace les câbles aux étapes prévues, confirme l’état des voyants de port.
Exploitant Vérifie après intervention que les services dépendants du commutateur sont rétablis.
Note

Homelab individuel. Les trois rôles sont tenus par la même personne. Ils sont distingués pour identifier les responsabilités, pas pour désigner des intervenants.

4. Procédure de configuration

Paramètres de la procédure

Les valeurs ci-dessous sont celles de l’implémentation de référence et sont reprises telles quelles dans les blocs de commandes. Sur une autre installation, adapter le tableau puis régénérer les commandes avant de les appliquer.

Paramètre Description Valeur de référence Contrainte
NOM_HOTE Nom d’hôte du commutateur sw01 Sans point
VLAN_ADM VLAN d’administration cible 10 Routé par le pare-feu
IP_GESTION Adresse de gestion cible 10.10.10.253 Hors plage DHCP
GW_ADM Passerelle du VLAN d’administration 10.10.10.254 Pare-feu
IP_INITIALE Adresse de gestion de départ 192.168.1.253 VLAN par défaut
PORT_ADMIN Port du poste d’administration gi2 Port gigabit
PORT_UPLINK Port du trunk vers le pare-feu gi1 Port gigabit
PORT_SECOURS Port du chemin de secours fa8 Port libre
VLAN_POUBELLE VLAN natif inutilisé 999 Aucun port membre

Plan des ports

Port Mode VLAN Usage
fa1 – fa3 Trunk 20 natif, 99 étiqueté Hyperviseurs — plan de production et plan de synchronisation du cluster
fa4 Accès 70 Point d’accès sans fil
fa5 – fa8 Accès 20 Réserve, et chemin de secours temporaire sur fa8
gi1 Trunk 10 à 80 étiquetés Uplink vers le pare-feu
gi2 Accès 10 Poste d’administration
Note

VLAN de synchronisation. Le VLAN de cluster est présent uniquement sur les ports des hyperviseurs. Il est volontairement absent du trunk d’uplink : le trafic de synchronisation ne doit jamais atteindre le pare-feu, qui n’a pas à le router ni à le filtrer.

Étapes

1. État des lieux

Relever la version, le mode de fonctionnement et la configuration active avant toute modification. La désactivation de la pagination évite de tronquer les sorties longues.

terminal datadump
show version
show running-config
show vlan

Vérifier la présence de la directive plaçant l’équipement en mode de niveau 2 : elle confirme la contrainte d’adresse de gestion unique décrite en section 2.

2. Création et nommage des VLAN

configure
vlan database
vlan 10,20,30,40,50,60,70,80,99,999
exit
interface vlan 10
name ADM
exit
# répéter pour 20 SRV, 30 DMZ, 40 CLI, 50 VOIP,
# 60 DEP, 70 WFI, 80 LAB, 99 CLUSTER, 999 UNUSED

Le VLAN inutilisé sert de VLAN natif au trunk d’uplink : il permet d’en retirer le VLAN par défaut sans laisser de trafic non étiqueté sur le lien.

Attention

Ordre de création. Un VLAN doit exister avant d’être référencé par un port ou par un trunk. Toute affectation d’un VLAN non créé est rejetée avec « VLAN was not created by user ».

3. Ports des hyperviseurs et des équipements d’accès

Les ports des hyperviseurs portent le VLAN de production sans étiquette et le VLAN de synchronisation avec étiquette : l’hyperviseur gère lui-même le second sur son pont.

interface range fastethernet1-3
switchport mode trunk
switchport trunk native vlan 20
switchport trunk allowed vlan add 99
exit
interface fastethernet4
switchport mode access
switchport access vlan 70
exit
interface range fastethernet5-8
switchport mode access
switchport access vlan 20
exit

4. Trunk d’uplink vers le pare-feu

Le lien vers le pare-feu transporte les huit VLAN routés, tous étiquetés. Le VLAN de synchronisation en est exclu.

interface gigabitethernet1
switchport mode trunk
switchport trunk allowed vlan add 10,20,30,40,50,60,70,80
exit
Attention

VLAN natif du trunk. Retirer le VLAN par défaut d’un trunk par allowed vlan remove ne fonctionne pas : il reste VLAN natif. Il faut déplacer le natif vers le VLAN inutilisé par switchport trunk native vlan 999. Ne pas exécuter cette commande tant que la session d’administration transite par ce port, sous peine de coupure immédiate.

5. Enregistrement intermédiaire

Sortir du mode configuration et écrire la configuration en mémoire persistante. Cette étape est indispensable : sans elle, tout redémarrage perd le travail effectué.

end
copy running-config startup-config
Attention

Point de non-retour inversé. Tant que la configuration n’est pas enregistrée, un redémarrage restaure l’état précédent : c’est le seul moyen de reprendre la main après une coupure d’accès. Enregistrer trop tôt supprime ce filet ; ne pas enregistrer du tout fait perdre le travail. La règle retenue est d’enregistrer après chaque étape qui n’affecte pas la joignabilité, et jamais pendant une bascule en cours de validation.

6. Établissement du chemin de secours

Avant toute manipulation du plan de gestion, ouvrir un second chemin vers l’équipement, indépendant du port d’administration.

configure
interface fastethernet8
switchport access vlan 1
end
copy running-config startup-config

Raccorder ensuite un port réseau du routeur d’accès au port de secours. Le commutateur devient joignable sur son adresse initiale depuis tout poste du réseau du routeur d’accès, y compris par liaison sans fil.

Attention

Validation obligatoire. Vérifier que l’adresse initiale répond depuis un poste raccordé au routeur d’accès avant de poursuivre. Si ce chemin ne fonctionne pas, la procédure s’arrête ici : les étapes suivantes deviennent irréversibles sans console série.
Note

Erreur fréquente. Le câble du chemin de secours relie le routeur d’accès au commutateur, pas le poste d’administration au commutateur. Raccorder le poste sur ce port ne crée aucun chemin utile puisque le poste n’a pas de route vers le réseau de gestion.

7. Bascule du port d’administration

Depuis la session ouverte par le chemin de secours, placer le port du poste d’administration dans le VLAN cible. La session en cours n’est pas affectée puisqu’elle transite par le port de secours.

configure
interface gigabitethernet2
switchport mode access
switchport access vlan 10
end
copy running-config startup-config

8. Validation du VLAN cible

Contrôler que le poste d’administration obtient bien une adresse du VLAN cible et atteint la passerelle. Ce contrôle conditionne la suite.

# depuis le poste d’administration
ipconfig
ping 10.10.10.254
Attention

Condition d’arrêt. Si la passerelle ne répond pas, ne pas déplacer l’adresse de gestion. Reprendre le diagnostic sur le trunk d’uplink, la composition des VLAN autorisés ou la configuration du pare-feu avant de poursuivre.

9. Migration du plan de gestion

Depuis la session ouverte par le chemin de secours, attribuer l’adresse au VLAN cible. L’adresse initiale disparaît au même instant et la session de secours se ferme.

configure
interface vlan 10
ip address 10.10.10.253 255.255.255.0
Attention

Coupure attendue. La fermeture de la session à cette commande est le comportement normal et non un incident. La configuration n’étant pas encore enregistrée, un redémarrage restaurerait l’état précédent : c’est le recours si la reprise échoue.
Note

Une commande à la fois. Ne pas coller un bloc à cette étape. La session se ferme sur la première commande et les suivantes sont perdues ou tronquées, ce qui laisse une interface de gestion incomplète et injoignable.

10. Reprise et enregistrement

Depuis le poste d’administration raccordé au port désormais dans le VLAN cible, ouvrir une session sur la nouvelle adresse, compléter la passerelle et enregistrer.

# depuis le poste d’administration
ssh admin@10.10.10.253
# puis sur l’équipement
configure
ip default-gateway 10.10.10.254
end
copy running-config startup-config
Attention

Enregistrer sans délai. Tant que la configuration n’est pas écrite en mémoire persistante, une coupure d’alimentation ramène l’équipement sur son adresse initiale, qui n’est plus joignable une fois le chemin de secours retiré.

11. Nom d’hôte

configure
hostname sw01
end
copy running-config startup-config
Note

Nom pleinement qualifié. Cette gamme n’accepte pas de point dans le nom d’hôte. Le nom pleinement qualifié est porté par le service de noms interne, pas par l’équipement.

12. Retrait du chemin de secours

Rendre le port de secours à son usage nominal et retirer le câble vers le routeur d’accès. Le VLAN par défaut n’a plus aucun port membre.

configure
interface fastethernet8
switchport access vlan 20
end
copy running-config startup-config

Retour arrière

Situation Action
Modification non enregistrée, accès perdu Redémarrer l’équipement par coupure d’alimentation : la configuration enregistrée est restaurée. Rétablir au préalable le câblage correspondant à cet état.
Modification enregistrée, accès perdu Reprise par le chemin de secours s’il est encore en place, sinon par console série.
Chemin de secours et console indisponibles Aucune reprise possible à distance. Réinitialisation matérielle, puis reprise de la procédure à l’étape 1.
Attention

Enchaîner deux redémarrages n’aide pas. Si la configuration a été enregistrée, le redémarrage recharge exactement l’état qui a coupé l’accès. Vérifier l’état d’enregistrement avant de compter sur cette solution.

Pièges connus

Symptôme Cause Résolution
Session fermée dès l’attribution de l’adresse au VLAN cible Adresse de gestion unique — l’ancienne disparaît Comportement normal : prévoir le chemin de secours avant.
Équipement injoignable sur les deux adresses Bascule engagée sans chemin de secours Redémarrage si la configuration n’a pas été enregistrée.
Le VLAN par défaut reste sur le trunk allowed vlan remove sans effet sur le VLAN natif Déplacer le natif vers le VLAN inutilisé.
VLAN was not created by user VLAN référencé avant création Créer le VLAN dans la base avant affectation.
Configuration perdue au redémarrage Absence d’enregistrement Enregistrer après chaque étape non bloquante.
no matching key exchange method found Algorithmes du service SSH refusés par le client Autoriser explicitement les algorithmes anciens côté client.
L’adresse de gestion ne répond pas depuis le poste Interface sans fil active sur le même sous-réseau, qui capte la route Désactiver les autres interfaces réseau pendant le diagnostic.
Commandes tronquées lors d’un collage Complétion automatique et rappel d’historique sur session lente Coller par tranches courtes et relire la configuration active.

5. Intégration réseau

Plan de gestion

Élément Valeur
Interface VLAN 10
Adresse IP / CIDR 10.10.10.253/24
Passerelle 10.10.10.254
DNS Relais du pare-feu — 10.10.10.254
FQDN [À COMPLÉTER] — à publier sur le service de noms interne
Ports / protocoles 22/TCP (SSH) — service web d’administration : [À CONFIRMER]
Console série [À CONFIRMER] — connecteur et brochage à valider sur le matériel

Composition des liens agrégeant plusieurs VLAN

Lien VLAN étiquetés VLAN natif Extrémité distante
gi1 10, 20, 30, 40, 50, 60, 70, 80 999 (inutilisé) Pare-feu — port de trunk
fa1 – fa3 99 20 Hyperviseurs — interface physique unique

Dépendances

  • Pare-feu — assure le routage inter-VLAN, la distribution DHCP et la résolution de noms. Son indisponibilité rend le commutateur injoignable, faute de passerelle sur le VLAN de gestion.
  • Routeur d’accès — nécessaire uniquement pendant l’intervention, pour le chemin de secours. Aucune dépendance en fonctionnement nominal.
  • Poste d’administration — seul port du VLAN d’administration en dehors du trunk. Sa déconnexion isole le plan de gestion du commutateur.
Attention

Point de défaillance unique. Le trunk d’uplink porte l’intégralité du routage inter-VLAN. Sa rupture est plus grave qu’une perte d’accès Internet : elle isole tous les VLAN les uns des autres. Ce lien mérite une supervision distincte de celle du lien fournisseur.

6. Durcissement et sécurité

  • Plan de gestion isolé dans le VLAN d’administration, hors du VLAN par défaut et hors des VLAN de production.
  • VLAN par défaut vidé — aucun port membre après retrait du chemin de secours, et VLAN natif du trunk déplacé vers un VLAN sans usage.
  • Plan de synchronisation cloisonné — le VLAN de cluster n’est présent que sur les ports des hyperviseurs et n’atteint jamais le pare-feu.
  • Réseau sans fil invité séparé sur un port d’accès dédié, sans adjacence avec les VLAN internes.
  • Configuration enregistrée après chaque étape validée, pour garantir un état de reprise connu.

Dettes techniques

Point Impact État
Micrologiciel en fin de support Aucune correction de sécurité à venir Assumé — gamme retirée du catalogue éditeur
Algorithmes SSH anciens Session administrable seulement par un client dégradé Assumé — contrainte du micrologiciel
Compte d’administration unique Pas de traçabilité par utilisateur Ouvert — authentification centralisée à étudier
Absence de console série validée Aucune reprise hors bande en cas de coupure Ouvert — câble et brochage à confirmer
Ports d’accès sans contrôle Un poste raccordé à un port de réserve accède au VLAN de production Ouvert — contrôle d’accès par port à étudier
Configuration non versionnée Pas de comparaison possible avec un état de référence Ouvert — export vers le dépôt de configurations à mettre en place

7. Vérifications finales

Contrôle Critère d’acceptation Statut
VLAN créés show vlan présente les dix VLAN avec leurs noms ☐
Ports des hyperviseurs Les trois ports apparaissent en VLAN de production non étiqueté et VLAN de synchronisation étiqueté ☐
Port du réseau sans fil Le port est en accès sur le VLAN invité ☐
Trunk d’uplink Les huit VLAN routés sont étiquetés et le VLAN natif est le VLAN inutilisé ☐
Port d’administration Le port est en accès sur le VLAN d’administration ☐
Adressage du poste Le poste obtient une adresse dans la plage DHCP du VLAN d’administration ☐
Passerelle La passerelle du VLAN d’administration répond depuis le poste ☐
Plan de gestion migré L’équipement répond sur sa nouvelle adresse et plus sur l’ancienne ☐
Session d’administration Une session en ligne de commande aboutit sur la nouvelle adresse ☐
Passerelle par défaut show running-config présente la passerelle attendue ☐
Nom d’hôte L’invite présente le nom retenu ☐
Configuration enregistrée Un redémarrage restitue l’état attendu, ou la comparaison des configurations active et enregistrée ne montre aucun écart ☐
Chemin de secours retiré Le port de secours est revenu à son VLAN nominal et le câble est débranché ☐
VLAN par défaut vide Aucun port n’est membre du VLAN par défaut ☐
Cloisonnement du plan de synchronisation Le VLAN de cluster n’apparaît sur aucun port autre que ceux des hyperviseurs ☐

8. Références et historique des révisions

Documentation éditeur

  • Cisco Systems — Cisco Small Business 300 Series Managed Switch Administration Guide. La section relative à l’adressage en mode de niveau 2 établit la contrainte d’adresse IPv4 unique portée par le VLAN de gestion.
  • Cisco Systems — Cisco 300 Series Managed Switches Quick Start Guide. Donne la composition des ports et le budget d’alimentation par le réseau.
  • Cisco Systems — Defining an IPv4 Interface in Layer 2 System Mode. Décrit la sélection du VLAN de gestion et les modes d’attribution d’adresse.

Documents associés

  • HL-PRC-001 — Mise en service d’un pare-feu Juniper SRX300. Décrit le trunk homologue, le plan d’adressage et la matrice de flux.

Historique des révisions

Version Date Auteur Modifications
0.1 23/08/2026 Administrateur système et réseaux Création du document à partir de l’intervention réelle.
Retour en haut