Cisco 350-401: Commutation de couche 2 et segmentation du campus — Guide d'étude

Fait partie du Cisco CCNP Enterprise 350-401 ENCOR — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

La commutation et la segmentation de niveau 2 pour le campus fournissent l’isolation des domaines de diffusion, le transfert déterministe et les protections opérationnelles nécessaires à un LAN d’entreprise évolutif et résilient. Cette section explique comment les commutateurs Ethernet apprennent et transfèrent les trames, comment les VLAN et les trunks segmentent le trafic, comment le routage inter-VLAN est activé sur les commutateurs multicouches, comment les variantes du Spanning Tree contrôlent les topologies bouclées, comment agréger les liens en toute sécurité, comment gérer la propagation des VLAN et comment renforcer le niveau 2 contre les attaques et les défaillances courantes. Elle se termine par des conseils de validation et un scénario pratique.

Fondamentaux de la commutation Ethernet et de la segmentation par VLAN

Les commutateurs Ethernet transfèrent les trames en se basant sur les adresses MAC de destination et segmentent le trafic avec des VLAN.

undefined

undefined

Routage inter-VLAN et conception de commutateurs multicouches

Le routage inter-VLAN est effectué sur des commutateurs multicouches à l’aide de SVI (une par VLAN routé). Le transfert matériel (CEF) utilise la table FIB et la table d’adjacence pour des performances à débit de ligne, évitant la commutation par processus gourmande en CPU.

Spanning Tree et protection contre les boucles

Le protocole Spanning Tree (STP) empêche les boucles de niveau 2 tout en permettant la redondance physique.

undefined

undefined

undefined

Agrégation de liens, VTP et opérations sur les trunks

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

Sécurité de la couche 2, Multicast et Validation opérationnelle

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

Scénario de problème pratique

Northwind Manufacturing subit des tempêtes de broadcast intermittentes et des baisses de qualité de la voix après l’ajout de deux nouveaux locaux techniques d’accès. L’environnement utilise des SVI de couche de distribution, Rapid PVST+, et de la téléphonie IP avec des téléphones connectés en chaîne aux PC.

  1. Définir et élaguer la portée des VLAN

    • Configurer explicitement les VLAN autorisés sur les trunks et déplacer le VLAN natif vers un ID inutilisé (999), en taguant le VLAN natif si cela est pris en charge.
    • Justification : contraint les domaines de broadcast aux liaisons prévues et élimine les incohérences de VLAN natif qui amplifient les boucles et les anomalies du plan de contrôle.
  2. Aligner les racines Spanning Tree avec les passerelles

    • Définir les switchs de distribution comme racines STP primaire/secondaire pour les VLAN utilisateurs et voix ; vérifier les types de liens point à point.
    • Justification : assure le chemin de couche 2 le plus court vers les passerelles par défaut actives, réduit le temps de convergence et stabilise les flux de trafic.
  3. Durcir les ports d’accès (edge)

    • Activer PortFast et BPDU Guard sur tous les ports orientés vers l’accès ; configurer la sécurité des ports avec des MAC persistantes (sticky) et un maximum de trois sur les ports voix/données.
    • Justification : accélère le démarrage des terminaux, prévient les boucles accidentelles via des appareils non gérés et atténue l’épuisement de la table CAM ou l’usurpation d’adresse MAC (MAC-spoofing).
  4. Corriger la cohérence des EtherChannels

    • Convertir tous les agrégats inter-switchs en LACP (actif des deux côtés), définir min-links 2 pour les liaisons montantes de distribution, et s’assurer que les VLAN/natifs correspondent sur les membres et le Port-Channel.
    • Justification : l’agrégation négociée empêche les liens parallèles accidentels de transférer le trafic indépendamment ; min-links préserve une capacité symétrique et un hachage prévisible lors des pannes.
  5. Activer le DHCP snooping et le DAI

    • Ne faire confiance qu’aux liaisons montantes vers les serveurs DHCP légitimes ; activer les limites de débit DHCP sur les ports d’accès ; activer l’inspection ARP en utilisant la table de snooping ; ajouter des ACL ARP pour les serveurs statiques.
    • Justification : bloque les serveurs DHCP malveillants (rogue) qui redirigent le trafic et prévient les attaques man-in-the-middle basées sur ARP qui dégraderaient la voix et les données.
  6. Optimiser les ports d’accès voix

    • Configurer switchport voice vlan pour tous les ports de téléphone ; activer la confiance CoS (trust) avec Auto-QoS si disponible ; augmenter le maximum de la sécurité des ports pour couvrir les MAC du téléphone, du PC et du softphone.
    • Justification : garantit une séparation correcte des VLAN et la préservation du marquage QoS, améliorant directement les performances de MOS et de gigue (jitter).
  7. Restreindre le multicast avec l’IGMP snooping

    • Vérifier qu’une SVI avec PIM activé existe pour chaque VLAN avec des récepteurs multicast ; là où aucun routeur n’est présent, activer un requêteur IGMP snooping (querier) ; marquer les liaisons montantes de distribution comme ports mrouter si nécessaire.
    • Justification : prévient l’inondation multicast inutile qui peut déclencher des symptômes de tempête de broadcast et consommer les ressources CPU des téléphones.
  8. Valider et tester le basculement

    • Exécuter show spanning-tree vlan all, show interfaces trunk, show etherchannel summary, et examiner le syslog pour des événements d’incohérence PVID/natif ou de BPDU Guard. Retirer un lien membre de chaque Port-Channel et confirmer qu’aucun changement de topologie ne cause de perte de paquets vocaux.
    • Justification : la validation proactive prouve une convergence déterministe et révèle les asymétries cachées avant qu’elles n’impactent les utilisateurs.
  9. Détecter et prévenir les défaillances unidirectionnelles

    • Activer UDLD en mode aggressive sur les liaisons montantes en fibre et Loop Guard sur les ports non désignés ; activer Bridge Assurance sur les interconnexions de distribution.
    • Justification : détecte les conditions de lien unidirectionnel qui, autrement, déclencheraient le transfert sur le port alternatif et des boucles.
  10. Opérationnaliser la surveillance

    • Ajouter des alertes pour les battements d’adresses MAC (MAC flapping), les changements de topologie STP dépassant les seuils, les violations de DHCP snooping et les anomalies du nombre de groupes IGMP.
    • Justification : la télémétrie d’alerte précoce réduit le temps moyen de détection et empêche les erreurs de câblage mineures de se propager en pannes à l’échelle du campus.

Architecture et conception de réseau d’entreprise · Tous les domaines · Routage unicast et contrôle de route

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet