Sur un switch Cisco, chaque port peut ĂȘtre configurĂ© selon deux modes principaux : Access (accĂšs) ou Trunk (tronc). Le choix du mode dĂ©termine comment le port traite les trames Ethernet et les tags VLAN. Ce module vous explique en dĂ©tail ces deux modes, leurs diffĂ©rences, leur configuration et les bonnes pratiques associĂ©es.
show appropriées.switchport mode access et switchport access vlan X.switchport mode trunk et switchport trunk allowed vlan.| Caractéristique | Port Access | Port Trunk |
|---|---|---|
| Nombre de VLAN | 1 (un seul VLAN) | Plusieurs (de 1 Ă 4094) |
| Tag 802.1Q | Non (trames non taggées) | Oui (trames taggées) |
| VLAN natif | Non applicable | Oui (VLAN non taggé sur le trunk) |
| Utilisation typique | Terminaux utilisateurs | Liens inter-switchs, routeurs |
| Commande de base | switchport mode access | switchport mode trunk |
| Négociation DTP | Possible (dynamic auto/desirable) | Possible (dynamic auto/desirable) |
| Sécurité | Port-security recommandé | Restreindre les VLAN autorisés |
switchport trunk native vlan 99 (changer pour un VLAN non utilisé).mode trunk).switchport nonegotiate) pour éviter les attaques.Exemple : configurer le port Fa0/1 en Access sur le VLAN 10 :
Switch# configure terminal Switch(config)# interface fastEthernet 0/1 Switch(config-if)# switchport mode access Switch(config-if)# switchport access vlan 10 Switch(config-if)# no shutdown Switch(config-if)# end
switchport mode access : force le port en mode Access.switchport access vlan 10 : attribue le VLAN 10.no shutdown : active le port.Exemple : configurer le port Fa0/24 en Trunk autorisant les VLAN 10,20,30 :
Switch# configure terminal Switch(config)# interface fastEthernet 0/24 Switch(config-if)# switchport mode trunk Switch(config-if)# switchport trunk allowed vlan 10,20,30 Switch(config-if)# switchport trunk native vlan 99 Switch(config-if)# no shutdown Switch(config-if)# end
switchport mode trunk : force le port en mode Trunk.switchport trunk allowed vlan 10,20,30 : limite les VLAN autorisĂ©s (bonne pratique).switchport trunk native vlan 99 : change le VLAN natif (sĂ©curitĂ©).EmpĂȘcher la nĂ©gociation DTP sur un trunk :
Switch(config)# interface fastEthernet 0/24 Switch(config-if)# switchport mode trunk Switch(config-if)# switchport nonegotiate Switch(config-if)# end
switchport nonegotiate : désactive les trames DTP sur le port.show interfaces statusshow interfaces trunkshow running-config interface fastEthernet 0/1show interfaces fastEthernet 0/24 switchportallowed vlan).dynamic auto peut devenir trunk involontairement si un autre switch en dynamic desirable se connecte. Toujours forcer le mode.Topologie : Switch avec VLAN 10 (IT), VLAN 20 (RH) et un trunk vers un routeur pour le routage inter-VLAN.
Switch# configure terminal Switch(config)# vlan 10 Switch(config-vlan)# name IT Switch(config-vlan)# vlan 20 Switch(config-vlan)# name RH Switch(config-vlan)# exit Switch(config)# interface range fastEthernet 0/1-10 Switch(config-if-range)# switchport mode access Switch(config-if-range)# switchport access vlan 10 Switch(config-if-range)# spanning-tree portfast Switch(config-if-range)# spanning-tree bpduguard enable Switch(config-if-range)# exit Switch(config)# interface range fastEthernet 0/11-20 Switch(config-if-range)# switchport mode access Switch(config-if-range)# switchport access vlan 20 Switch(config-if-range)# spanning-tree portfast Switch(config-if-range)# spanning-tree bpduguard enable Switch(config-if-range)# exit Switch(config)# interface fastEthernet 0/24 Switch(config-if)# switchport mode trunk Switch(config-if)# switchport trunk allowed vlan 10,20 Switch(config-if)# switchport trunk native vlan 99 Switch(config-if)# switchport nonegotiate Switch(config-if)# end Switch# show interfaces status Switch# show interfaces trunk
Un port connectĂ© Ă un PC doit ĂȘtre configurĂ© en :
Access (un seul VLAN, pas de tag).
Quelle commande permet d'autoriser les VLAN 10, 20 et 30 sur un trunk ?
switchport trunk allowed vlan 10,20,30
Pourquoi est-il conseillé de changer le VLAN natif par défaut ?
Pour éviter les attaques par double tagging et améliorer la sécurité.
1. Un port Access appartient Ă :
2. Les trames sur un Trunk sont :
3. La commande switchport trunk allowed vlan 10,20 :
4. Le VLAN natif par défaut sur un switch Cisco est :
5. La commande show interfaces trunk affiche :