Cisco 200-301: Commutation Ethernet et transfert de couche 2 — Guide d'étude
Fait partie du Cisco CCNA 200-301 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.
Aperçu
Les commutateurs Ethernet transfèrent les trames de Couche 2 au sein d’un domaine de diffusion en apprenant et en consultant une table d’adresses MAC (également appelée table CAM). Les commutateurs prennent des décisions trame par trame en se basant sur la MAC de destination, le VLAN et l’état de l’interface de sortie. Un comportement correct repose sur un apprentissage MAC précis, des paramètres de liaison stables et des protections contre les boucles et les abus de la Couche 2. Cette section explique la logique opérationnelle, les compromis de conception, les modes de défaillance et les méthodes de vérification pertinents pour la commutation en production.
Apprentissage MAC, Commutation, Filtrage et Inondation
Les commutateurs apprennent les adresses MAC sources en inspectant la MAC source et le VLAN en entrée, et en associant ce couple à l’interface de réception. Par défaut, les entrées sont dynamiques et expirent après un temporisateur d’inactivité (généralement 300 secondes sur les commutateurs de campus Cisco). L’expiration supprime les entrées inutilisées, libérant de l’espace et facilitant la mobilité ; des temporisateurs trop courts augmentent l’inondation de trafic unicast inconnu, tandis que des temporisateurs trop longs risquent une redirection obsolète et des tables plus volumineuses.
Logique de commutation par trame :
- Unicast avec une MAC de destination connue dans le VLAN : transférer vers le port unique associé (sauf si ce port est le même que celui d’entrée, auquel cas le commutateur filtre/rejette la trame pour éviter la réflexion).
- Unicast avec une MAC de destination inconnue dans le VLAN : inonder tous les autres ports actifs de ce VLAN (inondation de trafic unicast inconnu).
- Broadcast (ff:ff:ff:ff:ff:ff) : inonder tous les autres ports du VLAN. Les broadcasts sont nécessaires pour des protocoles comme ARP et certains protocoles de découverte.
- Multicast : sans snooping, de nombreux commutateurs traitent le multicast comme du broadcast et l’inondent au sein du VLAN. Avec l’IGMP snooping (IPv4) ou le MLD snooping (IPv6), les commutateurs restreignent le multicast aux ports avec des récepteurs intéressés, réduisant ainsi le trafic inutile.
Des entrées MAC statiques peuvent être configurées pour une commutation déterministe ou pour épingler des appareils dans des contextes de haute sécurité. L’utilisation excessive d’entrées statiques complique les opérations ; préférez l’apprentissage dynamique avec des contrôles.
Modes de défaillance courants :
- Battement d’adresses MAC (MAC flapping) : la même MAC apparaît sur plusieurs interfaces en succession rapide, souvent à cause de boucles ou de chemins asymétriques. Les symptômes incluent des messages de log et des mises à jour incessantes de la table CAM.
- Épuisement de la table CAM : la table se remplit en raison de la charge ou d’une attaque, provoquant une augmentation de l’inondation de trafic unicast inconnu et une fuite potentielle de données entre les ports d’accès.
Commandes utiles :
undefined
undefined
undefined
undefined
undefined
Ports d’Accès, États Opérationnels et Sécurité des Ports
Les ports d’accès transportent un seul VLAN et se connectent à des terminaux. Configurez-les explicitement pour supprimer toute ambiguïté et réduire les risques liés aux trunks.
Exemples :
undefined
undefined
undefined
undefined
undefined
États opérationnels de la liaison signalés par le commutateur :
- connected/up : liaison et protocole de ligne actifs (up) ; les trames seront transférées si elles ne sont pas bloquées administrativement.
- notconnect/down : aucune liaison physique détectée.
- administratively down : configuré en état ‘shutdown’ (arrêt administratif).
- err-disabled : interface désactivée par des fonctionnalités de protection (telles que des violations de sécurité de port, la détection de boucle ou des actions de storm control).
La sécurité des ports (port security) limite le nombre d’adresses MAC pouvant apparaître sur un port d’accès et définit l’action à entreprendre en cas de violation. Cela atténue l’inondation d’adresses MAC (MAC-flooding), l’utilisation de hubs non autorisés et les déplacements occasionnels d’appareils.
Exemple avec l’apprentissage persistant (sticky) :
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Les adresses MAC apprises en mode ‘sticky’ deviennent des entrées MAC sécurisées écrites dans la configuration en cours (running configuration) ; sauvegardez la configuration pour qu’elle persiste après un redémarrage. Vous pouvez également configurer des adresses MAC sécurisées statiques.
Modes de violation :
- protect : rejette silencieusement les trames avec des MAC inconnues/en violation. Pas de trap SNMP ni de syslog ; le moins perturbateur, le moins visible.
- restrict : rejette les trames en violation, incrémente le compteur de violations et génère un trap syslog/SNMP ; préféré pour la visibilité sans coupure de la liaison.
- shutdown (par défaut) : place le port en état err-disabled, nécessitant une intervention manuelle (shutdown/no shutdown) ou une récupération automatique temporisée.
Récupération et visibilité :
undefined
undefined
undefined
undefined
Compromis : les modes protect/restrict maintiennent la liaison mais peuvent masquer des problèmes ; le mode shutdown est bruyant mais applique la politique sans équivoque et arrête tout le trafic du segment compromis.
Décisions de transfert, compteurs, duplex/vitesse et dépannage
L’exactitude du transfert commence par un apprentissage précis. Lorsque le trafic n’est pas livré, vérifiez si l’adresse MAC de destination existe réellement dans la table, correspond au bon port et au bon VLAN, et que les ports d’entrée et de sortie sont opérationnels.
Étapes de dépannage principales :
- Confirmer l’appartenance au VLAN et le mode du port : show interfaces switchport
- Vérifier l’apprentissage des adresses MAC : show mac address-table dynamic address H.H.H
- Rechercher les événements de flottement d’adresses MAC (MAC flapping) dans le journal : show logging
- Vérifier l’état et les erreurs de l’interface : show interfaces INTERFACE
- Valider les voisins CDP/LLDP et le câblage : show cdp neighbors detail, show lldp neighbors detail
Compteurs d’interface et ce qu’ils indiquent :
- input errors : agrégat des problèmes côté réception, incluant les erreurs CRC, les runts et les giants. Lorsqu’une trame échoue au contrôle FCS, les compteurs
input errorsetCRCaugmentent tous les deux. - CRC : trames reçues avec des erreurs FCS ; généralement dû à des problèmes de câblage, des interférences électriques ou une incompatibilité de duplex.
- runts : trames plus petites que 64 octets, souvent liées à des collisions en mode half-duplex.
- giants : trames plus grandes que la MTU sans être tronquées ; peut être dû au tagging ou à une MTU mal configurée.
- late collisions : collisions détectées après les 64 premiers octets ; se produisent généralement sur des liaisons half-duplex ou en raison d’une longueur de câble excessive dépassant les normes Ethernet.
- output errors : échecs de transmission ; peuvent être causés par de la congestion ou des problèmes matériels.
Négociation du duplex et de la vitesse :
- L’autonégociation est requise pour les liaisons cuivre 1000BASE-T et plus rapides ; forcer la vitesse d’un côté et la laisser en mode automatique de l’autre peut provoquer une incompatibilité de duplex (une extrémité en full, l’autre en half). Les symptômes incluent des erreurs CRC, des collisions tardives et un faible débit.
- La meilleure pratique sur les commutateurs modernes est d’utiliser la vitesse et le duplex automatiques de bout en bout, avec Auto-MDIX activé, sauf si la connexion se fait avec des appareils hérités ou non négociants où des paramètres forcés et correspondants sont nécessaires.
- Vérifiez avec show interfaces status et show interfaces INTERFACE | include Duplex|Speed.
La découverte des voisins via CDP et LLDP aide à identifier ce qui est connecté, le port distant, les VLANs et parfois l’adressage IP. Utilisez-les lors de la mise en service et du dépannage, et désactivez-les lorsque la politique de sécurité interdit la fuite d’informations sur la découverte des appareils.
Exemples :
- Activer/désactiver globalement : no cdp run lldp run
- Au niveau de l’interface : no cdp enable lldp transmit lldp receive
- Vérification : show cdp neighbors detail show lldp neighbors detail
Sensibilisation aux attaques de niveau 2, contrôle des tempêtes (Storm Control) et symptômes de boucle
Menaces de base du niveau 2 et leurs atténuations :
- Inondation d’adresses MAC (débordement de la table CAM) : un attaquant envoie des trames avec de nombreuses adresses MAC source usurpées pour saturer la table, provoquant une inondation de trafic unicast inconnu et une possible écoute du réseau (sniffing). Atténuez avec la sécurité des ports (port security) (limiter le nombre d’adresses MAC, sticky/statique), désactivez les ports inutilisés et surveillez l’utilisation de la CAM.
- Fuite d’informations par découverte non sollicitée : CDP/LLDP peuvent révéler la plateforme et les VLANs ; désactivez-les sur les ports d’accès non fiables.
- Commutateurs non autorisés ou boucles : la connexion de commutateurs non gérés peut former des boucles, produisant des tempêtes de diffusion (broadcast storms) et un flottement d’adresses MAC (MAC flapping). Utilisez PortFast, BPDU Guard et des outils de détection de boucle.
Le contrôle des tempêtes (Storm control) limite les débits de diffusion (broadcast), de multidiffusion (multicast) et de monodiffusion inconnue (unknown-unicast) pour plafonner les tempêtes tout en préservant le trafic normal.
Exemple : interface gigabitEthernet1/0/20 storm-control broadcast level 1.00 0.50 storm-control multicast level 1.00 0.50 storm-control action shutdown
Les niveaux sont exprimés en pourcentage de la bande passante de la liaison ou en pps, selon la plateforme. Configurez un plan de récupération si vous utilisez shutdown comme action :
- show storm-control
- errdisable recovery cause storm-control
- errdisable recovery interval 300
Symptômes et indicateurs de boucle :
- Pic soudain et soutenu des compteurs de diffusion (broadcast), de multidiffusion (multicast) et de monodiffusion inconnue (unknown-unicast) sur de nombreux ports.
- L’utilisation du CPU sur les commutateurs augmente fortement ; instabilité du plan de contrôle.
- Journaux de flottement d’adresses MAC (MAC flapping) montrant la même adresse MAC se déplaçant rapidement entre les ports.
- Expirations de délai ARP (timeouts) et pannes d’application intermittentes à travers le VLAN.
Prévenez les boucles avec une conception résiliente (pas d’interconnexions L2 non gérées), des fonctionnalités Spanning Tree (PortFast sur l’accès, BPDU Guard pour désactiver les ports recevant des BPDU) et des technologies comme UDLD sur la fibre pour détecter les pannes unidirectionnelles. Commandes de vérification :
- show spanning-tree vlan X
- show spanning-tree interface INTERFACE detail
- show processes cpu sorted
Commandes de vérification et de dépannage des commutateurs
La visibilité opérationnelle est essentielle pour la santé de la couche 2. Commandes couramment utilisées :
- Interface et compteurs : show interfaces, show interfaces counters errors, show interfaces status
- Table MAC : show mac address-table [dynamic|static], clear mac address-table dynamic
- VLAN et mode de port : show vlan brief, show interfaces switchport
- Sécurité des ports : show port-security, show port-security interface INTERFACE, show errdisable recovery
- Découverte : show cdp neighbors detail, show lldp neighbors detail
- Tempêtes de trafic et boucles : show storm-control, show spanning-tree, show logging
- Santé du système : show processes cpu history, show platform hardware capacity (dépendant du modèle)
Lorsqu’un problème de transmission de trame est suspecté, reproduisez le trafic et observez les compteurs en temps réel avec terminal monitor et des commandes show successives pour localiser le domaine de panne (point terminal, câble, interface, VLAN, matrice de commutation).
Scénario de problème pratique
Contoso Health Labs subit des coupures intermittentes des appels vocaux et de mauvaises performances des postes de travail sur le VLAN 20 après l’ajout de plusieurs téléphones IP et de petits commutateurs non gérés dans les espaces de travail.
Approche :
- Établir une base de référence et isoler l’impact.
- Justification : Utiliser
show interfaces counters errorsetshow processes cpu sortedpour détecter si le problème est localisé ou systémique. Un CPU élevé et une augmentation des compteurs de diffusion (broadcast) / monodiffusion inconnue (unknown-unicast) sur de nombreux ports suggèrent une tempête ou une boucle de couche 2.
- Valider le duplex/la vitesse et le câblage.
- Justification : Sur les ports d’accès clés, exécutez
show interfaces statusetshow interfaces INTERFACEpour confirmer le modea-fullet des vitesses correspondantes. Des pics de collisions tardives et de CRC indiquent une désynchronisation du duplex ou des problèmes de câblage ; corrigez en réglant les deux extrémités surautoou sur des valeurs forcées correspondantes, et remplacez les câbles suspects.
- Identifier et contenir les boucles.
- Justification : Vérifiez les journaux pour le flottement d’adresses MAC (MAC flapping). Activez PortFast et BPDU Guard sur tous les ports d’accès pour désactiver automatiquement (err-disable) les ports qui reçoivent des BPDU de commutateurs non autorisés ou non gérés. Cela arrête les boucles formées par des mini-commutateurs connectés en chaîne. Configuration : interface range g1/0/1-48 spanning-tree portfast spanning-tree bpduguard enable
- Mettre en œuvre le contrôle des tempêtes (storm control) sur les ports d’accès.
- Justification : Limiter la diffusion (broadcast), la multidiffusion (multicast) et la monodiffusion inconnue (unknown-unicast) pour empêcher les tempêtes de saturer le VLAN et le CPU, préservant ainsi le trafic VoIP pendant les pannes. Configuration : interface range g1/0/1-48 storm-control broadcast level 0.50 0.25 storm-control multicast level 0.50 0.25 storm-control action shutdown errdisable recovery cause storm-control errdisable recovery interval 300
- Appliquer la sécurité des ports avec des adresses MAC persistantes (sticky MACs) sur les ports orientés utilisateur.
- Justification : Prévenir l’inondation d’adresses MAC (MAC flooding) et les concentrateurs non autorisés en limitant le nombre d’adresses MAC par port au téléphone plus un PC. Utilisez
restrictpour maintenir les liaisons actives tout en journalisant les violations. Configuration : interface range g1/0/1-48 switchport mode access switchport access vlan 20 switchport port-security switchport port-security maximum 2 switchport port-security mac-address sticky switchport port-security violation restrict
- Restreindre l’inondation de multidiffusion avec IGMP snooping.
- Justification : Si les téléphones IP utilisent des services de multidiffusion, activez IGMP snooping et assurez-vous qu’un querier existe pour construire des états de transmission de multidiffusion précis, réduisant ainsi l’inondation inutile sur le VLAN 20.
- Vérifier la topologie des voisins et nettoyer l’exposition de la découverte.
- Justification : Utilisez
show cdp neighbors detailetshow lldp neighbors detailpour valider l’ordre de câblage commutateur-téléphone-PC. Désactivez CDP/LLDP sur les ports où la politique interdit la fuite d’informations vers des appareils non gérés.
- Surveiller et valider la stabilité.
- Justification : Après les modifications, suivez les compteurs d’erreurs, les statistiques de storm-control et la stabilité de la table CAM avec
show mac address-table count. Assurez-vous qu’il n’y a pas d’événementserr-disablerécurrents et confirmez la qualité des appels via les retours des utilisateurs et les métriques de QoS. Cela boucle la boucle entre la configuration et la qualité de service mesurable.
← Fondamentaux des réseaux et infrastructure physique · Tous les domaines · VLANs →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →