Configuration d’un commutateur Cisco SF302-08PP
Configuration d'un commutateur Cisco Small Business SF302-08PP.
- Référence
- HL-PRC-002
- Version
- 0.1
- Date d’édition
- 23/08/2026
Création des VLAN, affectation des ports, trunk vers le pare-feu et migration du plan de gestion vers le VLAN d’administration, sans perte d’accès.
1. Objet
Cette procédure décrit la configuration d’un commutateur d’accès administrable de petite capacité en commutateur de distribution pour une infrastructure segmentée : création des VLAN, affectation des ports d’accès et des liens agrégeant plusieurs VLAN, puis raccordement au pare-feu qui assure le routage inter-VLAN.
Elle traite en particulier la migration du plan de gestion depuis le VLAN par défaut vers le VLAN d’administration. Cette opération est le point délicat de l’intervention : l’équipement ne dispose que d’une seule adresse de gestion, et un enchaînement de commandes mal ordonné coupe l’accès sans retour possible hors console série.
2. Périmètre et prérequis
Périmètre
Couvert : création et nommage des VLAN, ports d’accès, liens agrégeant plusieurs VLAN vers les hyperviseurs, trunk d’uplink vers le pare-feu, mise en place d’un chemin de secours, migration du plan de gestion, nom d’hôte, enregistrement de la configuration.
Hors périmètre : configuration du pare-feu (voir HL-PRC-001), port miroir pour analyse de trafic, contrôle d’accès par port, alimentation par le réseau, agrégation de liens, arbre couvrant, mise à jour du micrologiciel.
Prérequis
- Pare-feu déjà configuré et opérationnel — le VLAN d’administration doit être routé et desservi en DHCP avant la migration du plan de gestion.
- Adresse de gestion initiale connue et session en ligne de commande ouverte, sur le VLAN par défaut.
- Deux chemins réseau distincts vers l’équipement pendant la migration : le port d’administration et un chemin de secours indépendant.
- Un port libre et un câble supplémentaire pour établir ce chemin de secours vers le routeur d’accès.
- Poste d’administration capable de basculer entre adressage automatique et adressage fixe, et de désactiver ses autres interfaces réseau.
- Câble console adapté au connecteur de l’équipement — recommandé même s’il n’est pas utilisé nominalement.
3. Rôles et responsabilités
| Rôle | Responsabilité |
|---|---|
| Administrateur réseau | Définit le plan de VLAN et l’affectation des ports, exécute la configuration, valide les contrôles finaux. |
| Opérateur de câblage | Établit et retire le chemin de secours, déplace les câbles aux étapes prévues, confirme l’état des voyants de port. |
| Exploitant | Vérifie après intervention que les services dépendants du commutateur sont rétablis. |
4. Procédure de configuration
Paramètres de la procédure
Les valeurs ci-dessous sont celles de l’implémentation de référence et sont reprises telles quelles dans les blocs de commandes. Sur une autre installation, adapter le tableau puis régénérer les commandes avant de les appliquer.
| Paramètre | Description | Valeur de référence | Contrainte |
|---|---|---|---|
| NOM_HOTE | Nom d’hôte du commutateur | sw01 | Sans point |
| VLAN_ADM | VLAN d’administration cible | 10 | Routé par le pare-feu |
| IP_GESTION | Adresse de gestion cible | 10.10.10.253 | Hors plage DHCP |
| GW_ADM | Passerelle du VLAN d’administration | 10.10.10.254 | Pare-feu |
| IP_INITIALE | Adresse de gestion de départ | 192.168.1.253 | VLAN par défaut |
| PORT_ADMIN | Port du poste d’administration | gi2 | Port gigabit |
| PORT_UPLINK | Port du trunk vers le pare-feu | gi1 | Port gigabit |
| PORT_SECOURS | Port du chemin de secours | fa8 | Port libre |
| VLAN_POUBELLE | VLAN natif inutilisé | 999 | Aucun port membre |
Plan des ports
| Port | Mode | VLAN | Usage |
|---|---|---|---|
| fa1 – fa3 | Trunk | 20 natif, 99 étiqueté | Hyperviseurs — plan de production et plan de synchronisation du cluster |
| fa4 | Accès | 70 | Point d’accès sans fil |
| fa5 – fa8 | Accès | 20 | Réserve, et chemin de secours temporaire sur fa8 |
| gi1 | Trunk | 10 à 80 étiquetés | Uplink vers le pare-feu |
| gi2 | Accès | 10 | Poste d’administration |
Étapes
1. État des lieux
Relever la version, le mode de fonctionnement et la configuration active avant toute modification. La désactivation de la pagination évite de tronquer les sorties longues.
terminal datadump
show version
show running-config
show vlan
Vérifier la présence de la directive plaçant l’équipement en mode de niveau 2 : elle confirme la contrainte d’adresse de gestion unique décrite en section 2.
2. Création et nommage des VLAN
configure
vlan database
vlan 10,20,30,40,50,60,70,80,99,999
exit
interface vlan 10
name ADM
exit
# répéter pour 20 SRV, 30 DMZ, 40 CLI, 50 VOIP,
# 60 DEP, 70 WFI, 80 LAB, 99 CLUSTER, 999 UNUSED
Le VLAN inutilisé sert de VLAN natif au trunk d’uplink : il permet d’en retirer le VLAN par défaut sans laisser de trafic non étiqueté sur le lien.
3. Ports des hyperviseurs et des équipements d’accès
Les ports des hyperviseurs portent le VLAN de production sans étiquette et le VLAN de synchronisation avec étiquette : l’hyperviseur gère lui-même le second sur son pont.
interface range fastethernet1-3
switchport mode trunk
switchport trunk native vlan 20
switchport trunk allowed vlan add 99
exit
interface fastethernet4
switchport mode access
switchport access vlan 70
exit
interface range fastethernet5-8
switchport mode access
switchport access vlan 20
exit
4. Trunk d’uplink vers le pare-feu
Le lien vers le pare-feu transporte les huit VLAN routés, tous étiquetés. Le VLAN de synchronisation en est exclu.
interface gigabitethernet1
switchport mode trunk
switchport trunk allowed vlan add 10,20,30,40,50,60,70,80
exit
5. Enregistrement intermédiaire
Sortir du mode configuration et écrire la configuration en mémoire persistante. Cette étape est indispensable : sans elle, tout redémarrage perd le travail effectué.
end
copy running-config startup-config
6. Établissement du chemin de secours
Avant toute manipulation du plan de gestion, ouvrir un second chemin vers l’équipement, indépendant du port d’administration.
configure
interface fastethernet8
switchport access vlan 1
end
copy running-config startup-config
Raccorder ensuite un port réseau du routeur d’accès au port de secours. Le commutateur devient joignable sur son adresse initiale depuis tout poste du réseau du routeur d’accès, y compris par liaison sans fil.
7. Bascule du port d’administration
Depuis la session ouverte par le chemin de secours, placer le port du poste d’administration dans le VLAN cible. La session en cours n’est pas affectée puisqu’elle transite par le port de secours.
configure
interface gigabitethernet2
switchport mode access
switchport access vlan 10
end
copy running-config startup-config
8. Validation du VLAN cible
Contrôler que le poste d’administration obtient bien une adresse du VLAN cible et atteint la passerelle. Ce contrôle conditionne la suite.
# depuis le poste d’administration
ipconfig
ping 10.10.10.254
9. Migration du plan de gestion
Depuis la session ouverte par le chemin de secours, attribuer l’adresse au VLAN cible. L’adresse initiale disparaît au même instant et la session de secours se ferme.
configure
interface vlan 10
ip address 10.10.10.253 255.255.255.0
10. Reprise et enregistrement
Depuis le poste d’administration raccordé au port désormais dans le VLAN cible, ouvrir une session sur la nouvelle adresse, compléter la passerelle et enregistrer.
# depuis le poste d’administration
ssh admin@10.10.10.253
# puis sur l’équipement
configure
ip default-gateway 10.10.10.254
end
copy running-config startup-config
11. Nom d’hôte
configure
hostname sw01
end
copy running-config startup-config
12. Retrait du chemin de secours
Rendre le port de secours à son usage nominal et retirer le câble vers le routeur d’accès. Le VLAN par défaut n’a plus aucun port membre.
configure
interface fastethernet8
switchport access vlan 20
end
copy running-config startup-config
Retour arrière
| Situation | Action |
|---|---|
| Modification non enregistrée, accès perdu | Redémarrer l’équipement par coupure d’alimentation : la configuration enregistrée est restaurée. Rétablir au préalable le câblage correspondant à cet état. |
| Modification enregistrée, accès perdu | Reprise par le chemin de secours s’il est encore en place, sinon par console série. |
| Chemin de secours et console indisponibles | Aucune reprise possible à distance. Réinitialisation matérielle, puis reprise de la procédure à l’étape 1. |
Pièges connus
| Symptôme | Cause | Résolution |
|---|---|---|
| Session fermée dès l’attribution de l’adresse au VLAN cible | Adresse de gestion unique — l’ancienne disparaît | Comportement normal : prévoir le chemin de secours avant. |
| Équipement injoignable sur les deux adresses | Bascule engagée sans chemin de secours | Redémarrage si la configuration n’a pas été enregistrée. |
| Le VLAN par défaut reste sur le trunk | allowed vlan remove sans effet sur le VLAN natif | Déplacer le natif vers le VLAN inutilisé. |
| VLAN was not created by user | VLAN référencé avant création | Créer le VLAN dans la base avant affectation. |
| Configuration perdue au redémarrage | Absence d’enregistrement | Enregistrer après chaque étape non bloquante. |
| no matching key exchange method found | Algorithmes du service SSH refusés par le client | Autoriser explicitement les algorithmes anciens côté client. |
| L’adresse de gestion ne répond pas depuis le poste | Interface sans fil active sur le même sous-réseau, qui capte la route | Désactiver les autres interfaces réseau pendant le diagnostic. |
| Commandes tronquées lors d’un collage | Complétion automatique et rappel d’historique sur session lente | Coller par tranches courtes et relire la configuration active. |
5. Intégration réseau
Plan de gestion
| Élément | Valeur |
|---|---|
| Interface | VLAN 10 |
| Adresse IP / CIDR | 10.10.10.253/24 |
| Passerelle | 10.10.10.254 |
| DNS | Relais du pare-feu — 10.10.10.254 |
| FQDN | [À COMPLÉTER] — à publier sur le service de noms interne |
| Ports / protocoles | 22/TCP (SSH) — service web d’administration : [À CONFIRMER] |
| Console série | [À CONFIRMER] — connecteur et brochage à valider sur le matériel |
Composition des liens agrégeant plusieurs VLAN
| Lien | VLAN étiquetés | VLAN natif | Extrémité distante |
|---|---|---|---|
| gi1 | 10, 20, 30, 40, 50, 60, 70, 80 | 999 (inutilisé) | Pare-feu — port de trunk |
| fa1 – fa3 | 99 | 20 | Hyperviseurs — interface physique unique |
Dépendances
- Pare-feu — assure le routage inter-VLAN, la distribution DHCP et la résolution de noms. Son indisponibilité rend le commutateur injoignable, faute de passerelle sur le VLAN de gestion.
- Routeur d’accès — nécessaire uniquement pendant l’intervention, pour le chemin de secours. Aucune dépendance en fonctionnement nominal.
- Poste d’administration — seul port du VLAN d’administration en dehors du trunk. Sa déconnexion isole le plan de gestion du commutateur.
6. Durcissement et sécurité
- Plan de gestion isolé dans le VLAN d’administration, hors du VLAN par défaut et hors des VLAN de production.
- VLAN par défaut vidé — aucun port membre après retrait du chemin de secours, et VLAN natif du trunk déplacé vers un VLAN sans usage.
- Plan de synchronisation cloisonné — le VLAN de cluster n’est présent que sur les ports des hyperviseurs et n’atteint jamais le pare-feu.
- Réseau sans fil invité séparé sur un port d’accès dédié, sans adjacence avec les VLAN internes.
- Configuration enregistrée après chaque étape validée, pour garantir un état de reprise connu.
Dettes techniques
| Point | Impact | État |
|---|---|---|
| Micrologiciel en fin de support | Aucune correction de sécurité à venir | Assumé — gamme retirée du catalogue éditeur |
| Algorithmes SSH anciens | Session administrable seulement par un client dégradé | Assumé — contrainte du micrologiciel |
| Compte d’administration unique | Pas de traçabilité par utilisateur | Ouvert — authentification centralisée à étudier |
| Absence de console série validée | Aucune reprise hors bande en cas de coupure | Ouvert — câble et brochage à confirmer |
| Ports d’accès sans contrôle | Un poste raccordé à un port de réserve accède au VLAN de production | Ouvert — contrôle d’accès par port à étudier |
| Configuration non versionnée | Pas de comparaison possible avec un état de référence | Ouvert — export vers le dépôt de configurations à mettre en place |
7. Vérifications finales
| Contrôle | Critère d’acceptation | Statut |
|---|---|---|
| VLAN créés | show vlan présente les dix VLAN avec leurs noms | ☐ |
| Ports des hyperviseurs | Les trois ports apparaissent en VLAN de production non étiqueté et VLAN de synchronisation étiqueté | ☐ |
| Port du réseau sans fil | Le port est en accès sur le VLAN invité | ☐ |
| Trunk d’uplink | Les huit VLAN routés sont étiquetés et le VLAN natif est le VLAN inutilisé | ☐ |
| Port d’administration | Le port est en accès sur le VLAN d’administration | ☐ |
| Adressage du poste | Le poste obtient une adresse dans la plage DHCP du VLAN d’administration | ☐ |
| Passerelle | La passerelle du VLAN d’administration répond depuis le poste | ☐ |
| Plan de gestion migré | L’équipement répond sur sa nouvelle adresse et plus sur l’ancienne | ☐ |
| Session d’administration | Une session en ligne de commande aboutit sur la nouvelle adresse | ☐ |
| Passerelle par défaut | show running-config présente la passerelle attendue | ☐ |
| Nom d’hôte | L’invite présente le nom retenu | ☐ |
| Configuration enregistrée | Un redémarrage restitue l’état attendu, ou la comparaison des configurations active et enregistrée ne montre aucun écart | ☐ |
| Chemin de secours retiré | Le port de secours est revenu à son VLAN nominal et le câble est débranché | ☐ |
| VLAN par défaut vide | Aucun port n’est membre du VLAN par défaut | ☐ |
| Cloisonnement du plan de synchronisation | Le VLAN de cluster n’apparaît sur aucun port autre que ceux des hyperviseurs | ☐ |
8. Références et historique des révisions
Documentation éditeur
- Cisco Systems — Cisco Small Business 300 Series Managed Switch Administration Guide. La section relative à l’adressage en mode de niveau 2 établit la contrainte d’adresse IPv4 unique portée par le VLAN de gestion.
- Cisco Systems — Cisco 300 Series Managed Switches Quick Start Guide. Donne la composition des ports et le budget d’alimentation par le réseau.
- Cisco Systems — Defining an IPv4 Interface in Layer 2 System Mode. Décrit la sélection du VLAN de gestion et les modes d’attribution d’adresse.
Documents associés
- HL-PRC-001 — Mise en service d’un pare-feu Juniper SRX300. Décrit le trunk homologue, le plan d’adressage et la matrice de flux.
Historique des révisions
| Version | Date | Auteur | Modifications |
|---|---|---|---|
| 0.1 | 23/08/2026 | Administrateur système et réseaux | Création du document à partir de l’intervention réelle. |