# Chapitre 4 - Sécurité

# Sécurisation des accès

## Configurer le mot de passe privilégié

`enable secret <MOT_DE_PASSE>`

Protège l’accès au mode privilégié.

Il est préférable d’utiliser `enable secret` plutôt que `enable password`.

## Créer un compte administrateur local

`username admin privilege 15 secret <MOT_DE_PASSE>`

Crée l’utilisateur `admin` avec les droits administrateur.

## Sécuriser la console

`line console 0`

Entre dans la configuration de la console.

`login local`

Utilise la base d’utilisateurs locale.

`exec-timeout 10 0`

Déconnecte la session après 10 minutes d’inactivité.

`logging synchronous`

Évite que les messages système perturbent la saisie.

## Sécuriser les lignes VTY

`line vty 0 15`

Entre dans la configuration des accès distants.

Selon le modèle, la plage peut être `0 4` ou `0 15`.

`login local`

Utilise les comptes locaux.

`exec-timeout 10 0`

Déconnecte les sessions inactives après 10 minutes.

`transport input ssh`

Autorise uniquement SSH.

## Chiffrer les mots de passe simples

`service password-encryption`

Masque les mots de passe configurés en clair dans la configuration.

Cette protection est faible et ne remplace pas l’utilisation de `secret`.

## Vérifier les utilisateurs

`show running-config | include username`

Affiche les comptes locaux configurés.

## Vérifier les lignes de connexion

`show running-config | section line`

Affiche la configuration des lignes console et VTY.

# Configuration_SSH

## Configurer le nom de l’équipement

`hostname SW-ACC-01`

Définit le nom du switch.

## Configurer le nom de domaine

`ip domain-name lab.local`

Définit le domaine nécessaire à la génération des clés RSA.

## Créer un utilisateur local

`username admin privilege 15 secret <MOT_DE_PASSE>`

Crée le compte administrateur.

## Générer les clés RSA

`crypto key generate rsa modulus 2048`

Génère une clé RSA de 2048 bits.

Selon la version de Cisco IOS, la commande peut demander la taille de la clé après validation.

## Activer SSH version 2

`ip ssh version 2`

Force l’utilisation de SSH version 2.

## Configurer les lignes VTY

`line vty 0 15`

Sélectionne les lignes d’accès distant.

`login local`

Utilise les comptes locaux.

`transport input ssh`

Autorise uniquement SSH.

`exec-timeout 10 0`

Déconnecte les sessions inactives après 10 minutes.

## Configurer l’adresse de management

`interface vlan 99`

Sélectionne l’interface VLAN de management.

`ip address 192.168.99.2 255.255.255.0`

Configure l’adresse IP.

`no shutdown`

Active l’interface VLAN.

`ip default-gateway 192.168.99.1`

Configure la passerelle du switch de niveau 2.

## Vérifier SSH

`show ip ssh`

Affiche l’état du serveur SSH.

`show ssh`

Affiche les connexions SSH actives.

## Se connecter depuis un ordinateur

`ssh admin@192.168.99.2`

Ouvre une connexion SSH vers le switch.

## Supprimer les clés RSA

`crypto key zeroize rsa`

Supprime les clés RSA existantes.

Cette commande désactive temporairement SSH jusqu’à la génération de nouvelles clés.

# Port Security

Port Security limite les adresses MAC autorisées sur un port Access.

## Configurer Port Security

`interface GigabitEthernet0/1`

Sélectionne le port.

`switchport mode access`

Configure le port en mode Access.

`switchport access vlan 10`

Affecte le port au VLAN 10.

`switchport port-security`

Active Port Security.

`switchport port-security maximum 1`

Autorise une seule adresse MAC.

`switchport port-security mac-address sticky`

Apprend automatiquement l’adresse MAC connectée.

`switchport port-security violation restrict`

Bloque les trames non autorisées et incrémente le compteur de violations.

## Modes de violation

`switchport port-security violation protect`

Ignore les trames des adresses MAC non autorisées sans désactiver le port.

`switchport port-security violation restrict`

Ignore les trames non autorisées et enregistre les violations.

`switchport port-security violation shutdown`

Place le port en état `err-disabled` lors d’une violation.

Le mode `shutdown` est souvent le mode par défaut.

## Vérifier Port Security

`show port-security`

Affiche un résumé global.

`show port-security interface GigabitEthernet0/1`

Affiche les informations détaillées du port.

`show mac address-table secure`

Affiche les adresses MAC sécurisées.

## Réactiver un port désactivé

`interface GigabitEthernet0/1`

Sélectionne le port.

`shutdown`

Désactive administrativement le port.

`no shutdown`

Réactive le port.

Il faut d’abord supprimer la cause de la violation.

# Sécurisation des ports inutilisés

## Créer un VLAN parking

`vlan 999`

Crée le VLAN 999.

`name PARKING`

Nomme le VLAN `PARKING`.

## Sélectionner les ports inutilisés

`interface range GigabitEthernet0/10 - 22`

Sélectionne les ports inutilisés.

## Affecter les ports au VLAN parking

`switchport mode access`

Configure les ports en mode Access.

`switchport access vlan 999`

Affecte les ports au VLAN parking.

## Désactiver les ports

`shutdown`

Désactive administrativement les ports.

## Ajouter une description

`description PORT_INUTILISE`

Ajoute une description claire.

## Vérifier les ports désactivés

`show interfaces status`

Affiche l’état des ports.

Les ports désactivés administrativement apparaissent généralement en état `disabled`.

## Réactiver un port

`interface GigabitEthernet0/12`

Sélectionne le port.

`no shutdown`

Réactive le port.

Pense à modifier le VLAN et la description avant de remettre le port en service.