Cisco 200-301: VLANs, Trunks, Spanning Tree et EtherChannel — Guide d'étude
Fait partie du Cisco CCNA 200-301 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
Les LAN virtuels (VLAN), le trunking, le protocole Spanning Tree (STP) et EtherChannel sont des technologies fondamentales de la couche 2 qui segmentent les domaines de diffusion, transportent plusieurs VLAN sur des liaisons, préviennent les boucles et augmentent la bande passante et la résilience. Une conception correcte et une configuration cohérente préviennent les pannes courantes causées par des discordances, des boucles et des erreurs de négociation. Cette section explique le comportement opérationnel, l’intention de configuration et les compromis, et signale les modes de défaillance que vous êtes susceptible de rencontrer dans les conceptions de campus et de petites entreprises.
VLAN, Trunks et Routage Inter-VLAN
Création de VLAN et assignation de port d’accès
- Les VLAN segmentent logiquement un commutateur en plusieurs domaines de diffusion ; un commutateur maintient une table MAC distincte par VLAN. Les trames à destination inconnue sont diffusées uniquement au sein du VLAN.
- Définissez les VLAN avec des identifiants (ID) de 1 à 4094. Le VLAN 1 est le VLAN par défaut/natif par défaut ; les VLAN 1002 à 1005 sont réservés. Évitez le trafic utilisateur sur le VLAN 1 pour des raisons de sécurité et de clarté opérationnelle.
- Les ports d’accès transportent un seul VLAN de données. Configurez avec
switchport mode accessetswitchport access vlan Xpour empêcher le Dynamic Trunking Protocol (DTP) de négocier un trunk de manière inattendue.
VLAN Voix et considérations QoS
- Les téléphones IP insèrent couramment une étiquette (tag) 802.1Q interne pour la voix, tandis qu’un PC connecté en chaîne (daisy-chained) via le téléphone reste non étiqueté sur le VLAN d’accès.
- Configurez
switchport voice vlan Yet faites confiance aux marquages CoS de couche 2 ou DSCP de couche 3 conformément à la politique. Assurez-vous que le VLAN d’accès et le VLAN voix sont tous deux autorisés sur les trunks en amont.
VLAN Natifs
- Sur les trunks 802.1Q, le VLAN natif est envoyé sans étiquette (untagged). Pour des raisons de sécurité et de clarté, définissez un VLAN natif dédié et inutilisé des deux côtés et élaguez-le (prune) de l’accès utilisateur.
- Une discordance de VLAN natif peut provoquer des fuites de trafic, des anomalies Spanning Tree et une exposition du plan de contrôle.
Trunks 802.1Q, listes de VLAN autorisés, étiquetage et négociation
- Un trunk 802.1Q transporte plusieurs VLAN en étiquetant les trames avec un ID de VLAN ; le VLAN natif n’est pas étiqueté. Utilisez IEEE 802.1Q avec des équipements tiers.
- Restreignez explicitement le transport avec
switchport trunk allowed vlanpour limiter le trafic de diffusion inutile et réduire la surface d’attaque. - L’établissement d’un trunk peut être manuel (
switchport mode trunk) ou négocié avec DTP. Le modedynamic desirabletente activement de créer un trunk ;dynamic autoest passif. Avec des voisins non-Cisco, configurez statiquement 802.1Q et envisagez d’utiliserswitchport nonegotiate.
Exemples courts
vlan 10
name Users
vlan 20
name Voice
interface GigabitEthernet1/0/10
switchport mode access
switchport access vlan 10
switchport voice vlan 20
spanning-tree portfast
spanning-tree bpduguard enable
interface GigabitEthernet1/0/48
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk native vlan 999
switchport trunk allowed vlan 10,20,30
Routage Inter-VLAN
- Router-on-a-stick : Une seule interface de routeur avec des sous-interfaces 802.1Q route entre les VLAN. L’évolutivité est limitée par la bande passante de l’interface unique et la redirection par le CPU sur les routeurs bas de gamme.
- Commutateur de couche 3 : Créez des interfaces virtuelles de commutation (SVI) par VLAN et activez
ip routingpour un routage inter-VLAN matériel. Offre un débit plus élevé et une application de politique plus simple.
Exemples courts
! Router-on-a-stick
interface GigabitEthernet0/0.10
encapsulation dot1q 10
ip address 192.168.10.1 255.255.255.0
interface GigabitEthernet0/0.20
encapsulation dot1q 20
ip address 192.168.20.1 255.255.255.0
! Layer 3 switch with SVIs
ip routing
interface Vlan10
ip address 192.168.10.1 255.255.255.0
interface Vlan20
ip address 192.168.20.1 255.255.255.0
Discordances courantes et compromis
- Les discordances de VLAN natif ou de VLAN autorisés sur un trunk provoquent des fuites de VLAN (VLAN bleed) et des hôtes orphelins. Validez toujours les deux extrémités.
- Les mauvaises configurations de VLAN voix/données interrompent la connectivité téléphone/PC ; vérifiez que le téléphone envoie la voix étiquetée et que la confiance QoS est cohérente.
- Évitez la prolifération des VLAN (VLAN sprawl) ; documentez les correspondances VLAN-sous-réseau et résumez le routage lorsque c’est possible.
Fonctionnement de Spanning Tree et Protection contre les Boucles
Objectif et comportement
- Ethernet n’a pas de TTL et crée des boucles en cas de défaillance (fails open). STP construit un arbre sans boucle en bloquant les liaisons redondantes tout en préservant un seul chemin actif par VLAN.
- L’élection du pont racine (root bridge) utilise l’ID de pont (Bridge ID) le plus bas (priorité + MAC). Définissez des racines déterministes pour chaque VLAN ou instance. Exemple :
spanning-tree vlan 200 priority 0.
Rôles des ports, états et coût de chemin
- Rôles : Port Racine (Root Port - meilleur chemin d’un commutateur non-racine vers la racine), Port Désigné (Designated Port - meilleur chemin sur un segment), Alternatif/Secours (Alternate/Backup - en attente pour la prévention des boucles).
- États 802.1D classique : Blocage (Blocking), Écoute (Listening), Apprentissage (Learning), Redirection (Forwarding), Désactivé (Disabled). Le Rapid STP (802.1w) les regroupe en Rejet (Discarding), Apprentissage (Learning), Redirection (Forwarding).
- Le coût de chemin est cumulatif ; le plus bas est préféré. Utilisez les coûts par défaut 802.1t ou ajustez-les explicitement sur les liaisons à haut débit pour influencer la sélection du chemin.
Rapid PVST+ et MST
- Rapid PVST+ exécute une instance par VLAN et converge rapidement via des échanges (handshakes) et un processus de proposition/accord sur les liaisons point à point ; idéal pour un petit nombre de VLAN nécessitant un contrôle granulaire.
- MST mappe plusieurs VLAN à quelques instances, ce qui permet une mise à l’échelle dans des environnements plus vastes. Tous les commutateurs d’une région MST doivent s’accorder sur le nom, la révision et le mappage VLAN-instance ; sinon, ils interopèrent en mode de compatibilité PVST+ avec des arbres Spanning Tree sous-optimaux.
- Changements de topologie : 802.1D utilise des BPDU TCN provenant du pont désigné sur le segment modifié ; RSTP signale un TC dans les BPDU depuis la racine, faisant expirer rapidement les entrées CAM pour limiter la durée de la diffusion (flooding).
Fonctionnalités de périphérie et de protection
- PortFast : Place immédiatement les ports d’accès en état de redirection (forwarding), évitant les longs délais de convergence sur les liaisons d’hôtes. Ne pas l’activer sur des liaisons qui pourraient devenir des liaisons de transit.
- BPDU Guard : Met un port PortFast en état d’erreur-désactivé (err-disable) si une BPDU est reçue, protégeant contre les boucles accidentelles via des commutateurs non gérés.
- Root Guard : Empêche un port désigné de devenir un port racine si des BPDU supérieures sont reçues ; le port est placé dans un état de racine incohérente (root-inconsistent) jusqu’à ce que la menace soit supprimée.
- Loop Guard : Protège contre les défaillances unidirectionnelles ou la perte de BPDU sur les ports non désignés ; maintient le port bloqué (loop-inconsistent) plutôt que de le faire passer à tort en mode de redirection.
- BPDU Filter : Supprime l’envoi/traitement des BPDU. À n’utiliser que dans des situations étroitement contrôlées (par exemple, à la périphérie du réseau sur des hôtes), car une mauvaise utilisation peut créer des boucles.
Exemples courts
spanning-tree mode rapid-pvst
spanning-tree vlan 10,20 root primary
spanning-tree portfast default
spanning-tree bpduguard default
Modes de défaillance et dépannage
- Pont racine inattendu en raison de la priorité par défaut ; définissez explicitement les priorités des commutateurs racine/de distribution.
- Une discordance de VLAN natif peut entraîner les BPDU de contrôle dans le mauvais VLAN. Alignez les VLAN natifs sur les trunks.
- Liaisons fibre unidirectionnelles : Loop Guard est utile, mais envisagez également des outils de surveillance physique.
EtherChannel et répartition de la charge
Fonctionnement et protocoles
- EtherChannel agrège des liens parallèles en un seul port-channel logique pour une bande passante accrue et un basculement rapide. STP, les tables MAC et le routage ne voient qu’un seul lien.
- LACP (IEEE 802.1AX/802.3ad) est un standard ouvert ; modes active/passive. PAgP est propriétaire de Cisco ; modes desirable/auto. Le mode on force le regroupement sans protocole — à n’utiliser que lorsque les deux côtés sont configurés de manière identique et forcée.
- La cohérence des membres est obligatoire : la vitesse/duplex, le type de lien (access ou trunk), les VLAN autorisés et le VLAN natif, les paramètres STP, le MTU et le mode Layer 3 par rapport à Layer 2 doivent correspondre. Les incohérences entraînent la suspension des membres ou leur passage en état errdisable.
Répartition de la charge
- La distribution du trafic est basée sur un hachage par flux sur des champs tels que les adresses MAC source/destination, les adresses IP ou les ports de couche 4. Sélectionnez un hachage qui diversifie votre modèle de trafic habituel.
- La répartition de la charge par paquet n’est pas prise en charge en raison de problèmes de séquencement ; attendez-vous à une utilisation inégale pour un faible nombre de flux.
Port-channels de couche 2 vs couche 3
- Couche 2 : Construisez l’agrégat sur les interfaces membres et le Port-Channel avec switchport ; puis définissez les attributs access/trunk sur le Port-Channel.
- Couche 3 : Configurez no switchport sur le Port-Channel, attribuez une adresse IP et ajoutez des membres. Utile pour les liaisons montantes de distribution routées.
Exemples courts
! LACP Layer 2 trunked port-channel
interface range Gi1/0/1-2
channel-group 10 mode active
!
interface Port-channel10
switchport mode trunk
switchport trunk allowed vlan 10,20,30
! Layer 3 port-channel
interface Port-channel20
no switchport
ip address 172.16.0.1 255.255.255.0
Pièges courants
- Un côté en LACP, l’autre en PAgP ou on : l’agrégat ne se formera pas ou se formera de manière incohérente. Standardisez sur LACP pour les environnements multifournisseurs.
- Des membres avec des listes de VLAN autorisés ou des VLAN natifs différents sur un port-channel en mode trunk provoquent des trous noirs (blackholes) inattendus.
- Modifier les paramètres de l’interface membre au lieu de ceux du Port-Channel entraîne des renégociations et de l’instabilité ; appliquez la configuration au Port-Channel, pas aux interfaces physiques.
Hygiène Opérationnelle : Élagage de VLAN, VTP et Isolation des Pannes
Élagage de VLAN
- Élaguez manuellement avec
switchport trunk allowed vlanpour empêcher les inondations inutiles sur les trunks. - L’élagage VTP (si vous utilisez VTP) élague automatiquement en fonction de la présence des VLANs, mais il dépend de la précision des annonces. L’élagage manuel est prévisible et facile à auditer.
Connaissance et risques de VTP
- VTP propage la base de données VLAN à travers un domaine. Modes : serveur, client, transparent. Tous les commutateurs d’un domaine partagent un nom et un numéro de révision.
- Un équipement avec un numéro de révision plus élevé et une base de données VLAN vide peut effacer les VLANs à l’échelle du domaine lorsqu’il est ajouté. Meilleure pratique : utiliser VTP en mode transparent (ou serveur avec des contrôles stricts), définir des mots de passe et réinitialiser le numéro de révision lors de la réaffectation d’équipement.
Problèmes de non-concordance à surveiller
- Non-concordance du VLAN natif : produit des fuites du plan de contrôle et des anomalies STP. Alignez le VLAN natif aux deux extrémités.
- Non-concordance des VLANs autorisés sur le trunk : cause une joignabilité unidirectionnelle pour des VLANs spécifiques.
- Non-concordance DTP : le mode
dynamic auto-to-autone forme pas de trunk ; définissez explicitement le mode sur les liaisons inter-commutateurs. - Port d’accès dans le mauvais VLAN : cause fréquente d’isolement d’un hôte. Vérifiez avec
show interfaces switchport.
Prévention des boucles et isolation des pannes
- Combinez PortFast et BPDU Guard en périphérie, Root Guard vers l’accès depuis la distribution, et Loop Guard sur les liaisons montantes redondantes non désignées.
- Utilisez le storm control pour plafonner le broadcast/multicast sur les ports d’accès, limitant ainsi le rayon d’impact lors des pannes.
- Dépannez avec
show spanning-tree detailpour localiser les TCNs et les changements de rôle/état,show etherchannel summarypour la santé de l’agrégat, etshow mac address-table dynamic vlan Xpour confirmer l’apprentissage. CDP/LLDP fournissent l’identité des voisins et le mappage des ports lorsque la Couche 3 est inactive.
Scénario de Problème Pratique
Northwind Textiles consolide deux bâtiments en une seule conception d’accès et de distribution de campus. Exigences : converger rapidement lors des pannes de liaison, prendre en charge les VLANs utilisateur et voix, empêcher les boucles accidentelles provenant d’appareils non gérés, et assurer une utilisation équilibrée des liaisons montantes redondantes.
Approche
- Définir les VLANs et standardiser le VLAN natif
- Créez le VLAN 10 (Utilisateurs) et le VLAN 20 (Voix). Réservez le VLAN 999 comme VLAN natif et ne l’utilisez pas ailleurs. Configurez les ports d’accès avec
switchport mode access,switchport access vlan 10, etswitchport voice vlan 20. - Justification : Une segmentation claire et un VLAN natif dédié empêchent les fuites de trafic non tagué et simplifient l’audit. Le VLAN voix garantit que les téléphones taguent leur trafic et reçoivent la QoS.
- Construire des trunks 802.1Q déterministes avec élagage
- Sur les liaisons accès-distribution, configurez
switchport mode trunk,switchport trunk encapsulation dot1q,switchport trunk native vlan 999, etswitchport trunk allowed vlan 10,20 only. - Justification : Le mode trunk explicite évite l’ambiguïté de DTP, un VLAN natif cohérent prévient les non-concordances, et l’élagage réduit la portée de diffusion et la surface d’attaque.
- Déployer Rapid PVST+ avec contrôle de la racine et protections de périphérie
- Activez
spanning-tree mode rapid-pvst. Définissez la paire de distribution comme racine primaire/secondaire en utilisantspanning-tree vlan 10,20 root primary/secondary. Activezspanning-tree portfast defaultetspanning-tree bpduguard defaultsur les commutateurs d’accès ; appliquezspanning-tree guard rootvers l’accès etloop guardsur les liaisons montantes redondantes. - Justification : La convergence rapide limite le temps d’interruption. Le placement de la racine stabilise la sélection des chemins. Les protections de périphérie empêchent les boucles provenant d’appareils non gérés et les pannes unidirectionnelles.
- Agréger les liaisons montantes avec des EtherChannels LACP
- Agrégez deux ou plusieurs liaisons accès-distribution en utilisant
channel-group X mode activeaux deux extrémités. Configurez les interfaces Port-Channel comme des trunks avec des VLANs autorisés identiques et le VLAN natif 999. Réglez leport-channel load-balancedu système sursrc-dst-ip. - Justification : LACP fournit une négociation basée sur des standards, une gestion rapide des pannes de membres et détecte les incohérences. Le hachage sur les paires d’IP répartit le trafic utilisateur diversifié sur les liaisons.
- Implémenter des SVI de Couche 3 au niveau de la distribution pour le routage inter-VLAN
- Sur les commutateurs de distribution, activez
ip routinget créez des SVI pour les VLANs 10 et 20 avec HSRP/VRRP pour la redondance de passerelle. Maintenez la couche d’accès purement en Couche 2. - Justification : Le routage matériel au niveau de la distribution augmente le débit, localise les domaines de panne et simplifie l’application des politiques et des ACLs près du cœur de réseau.
- Durcir le comportement des trunks et de VTP
- Passez tous les commutateurs en
vtp mode transparentet configurezswitchport nonegotiatesur les trunks vers des appareils tiers. Validez la symétrie des VLANs natifs et autorisés avec des commandesshowet des modèles de configuration. - Justification : Élimine le risque d’effacements dus à la révision VTP et empêche la création de trunks DTP non intentionnelle, préservant ainsi une topologie prévisible et l’intégrité des VLANs.
- Valider et surveiller
- Vérifiez les rôles Spanning Tree avec
show spanning-tree vlan 10 detail, la santé de l’EtherChannel avecshow etherchannel summary, et l’apprentissage MAC par VLAN. Activez syslog pour les TCNs STP et la récupération d’errdisable pour BPDU Guard avec prudence. - Justification : La validation continue détecte les dérives de configuration et met en évidence les défauts de câblage ou de configuration à un stade précoce, minimisant ainsi le temps moyen de réparation.
← Commutation Ethernet et transfert de couche 2 · Tous les domaines · Adressage IPv4 →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →