Commande IOS
Description du livre
Ce livre regroupe les principales commandes Cisco IOS utiles pour administrer un switch ou un routeur Cisco.
Les commandes sont présentées en premier, suivies de leur explication.
Public concerné
- Débutants en réseau Cisco
- Techniciens support
- Administrateurs systèmes et réseaux
- Étudiants en formation informatique
Conventions utilisées
<NOM>: valeur à remplacer.<VLAN>: numéro du VLAN.<IP>: adresse IP à adapter.<MASQUE>: masque de sous-réseau.<INTERFACE>: nom de l’interface, par exempleGigabitEthernet0/1.
Ne tape pas les symboles < et > dans le switch ou le routeur.
Organisation du livre
Chapitre 1 — Prise en main
- Modes Cisco IOS
- Commandes d’affichage
- Configuration générale
Chapitre 2 — Interfaces et adressage
- Configuration des interfaces
- Adresse IP de management
- Routage de base
Chapitre 3 — VLAN et commutation
- Création des VLAN
- Ports Access
- Ports Trunk
- EtherChannel
- Spanning Tree
Chapitre 4 — Sécurité
- Mots de passe
- SSH
- Port Security
- Sécurisation des ports inutilisés
Chapitre 5 — Maintenance et dépannage
- Sauvegarde et restauration
- Diagnostic réseau
- Réinitialisation
- Fiche mémo """
pages["01_Prise_en_main/01_Modes_Cisco_IOS.md"] = """# Les modes Cisco IOS
Mode utilisateur
Switch>
Ce mode permet d’utiliser quelques commandes de consultation simples.
enable
Passe du mode utilisateur au mode privilégié.
Mode privilégié
Switch#
Ce mode permet d’utiliser les commandes d’administration et de diagnostic.
disable
Retourne au mode utilisateur.
Mode de configuration globale
configure terminal
Entre dans la configuration générale de l’équipement.
Forme courte :
conf t
L’invite devient :
Switch(config)#
Mode de configuration d’interface
interface GigabitEthernet0/1
Entre dans la configuration de l’interface GigabitEthernet0/1.
Forme courte :
int g0/1
L’invite devient :
Switch(config-if)#
Quitter un mode
exit
Remonte d’un niveau dans les modes de configuration.
end
Retourne directement au mode privilégié.
Ctrl + Z
Retourne également directement au mode privilégié.
Annuler une commande
no <COMMANDE>
Supprime ou désactive une commande de configuration.
Exemple :
no shutdown
Active une interface.
shutdown
Désactive une interface.
Aide intégrée
?
Affiche les commandes disponibles dans le mode actuel.
show ?
Affiche les options disponibles après la commande show.
show ip ?
Affiche les options disponibles après show ip.
show run | include hostname
Filtre le résultat et affiche uniquement les lignes contenant hostname.
"""
pages["01_Prise_en_main/02_Commandes_affichage.md"] = """# Commandes d’affichage essentielles
Afficher la configuration active
show running-config
Affiche la configuration actuellement utilisée par l’équipement.
Forme courte :
show run
Afficher la configuration sauvegardée
show startup-config
Affiche la configuration enregistrée dans la mémoire de démarrage.
Forme courte :
show start
Afficher la version de Cisco IOS
show version
Affiche notamment :
- La version de Cisco IOS
- Le modèle de l’équipement
- La mémoire disponible
- Le temps de fonctionnement
- Le registre de configuration
Afficher les interfaces IP
show ip interface brief
Affiche un résumé des interfaces, de leurs adresses IP et de leur état.
Les deux colonnes importantes sont :
StatusProtocol
Une interface opérationnelle affiche généralement up et up.
Afficher l’état des ports d’un switch
show interfaces status
Affiche le VLAN, la vitesse, le duplex et l’état de chaque port.
Afficher les détails d’une interface
show interfaces GigabitEthernet0/1
Affiche les statistiques, erreurs, débits et paramètres de l’interface.
Afficher les VLAN
show vlan brief
Affiche les VLAN existants et les ports Access associés.
Afficher les trunks
show interfaces trunk
Affiche les interfaces configurées en trunk et les VLAN autorisés.
Afficher la table des adresses MAC
show mac address-table
Affiche les adresses MAC apprises par le switch.
show mac address-table interface GigabitEthernet0/1
Affiche uniquement les adresses MAC apprises sur un port.
show mac address-table address AAAA.BBBB.CCCC
Recherche une adresse MAC précise.
Afficher les voisins Cisco
show cdp neighbors
Affiche les équipements Cisco directement connectés.
show cdp neighbors detail
Affiche davantage d’informations, notamment l’adresse IP et le port distant.
Afficher les voisins LLDP
show lldp neighbors
Affiche les équipements voisins utilisant LLDP.
show lldp neighbors detail
Affiche les détails des voisins LLDP.
Afficher l’inventaire matériel
show inventory
Affiche les références matérielles et numéros de série.
Afficher les informations PoE
show power inline
Affiche la consommation PoE et l’état des ports alimentés.
Cette commande est disponible uniquement sur les modèles compatibles PoE. """
pages["01_Prise_en_main/03_Configuration_generale.md"] = """# Configuration générale
Renommer l’équipement
configure terminal
Entre en mode de configuration globale.
hostname SW-ACC-01
Renomme l’équipement en SW-ACC-01.
Désactiver la recherche DNS automatique
no ip domain-lookup
Évite qu’une commande mal saisie soit interprétée comme un nom DNS.
Ajouter une bannière d’avertissement
Affiche un message avant la connexion.
Le caractère # sert ici de séparateur. Un autre caractère peut être utilisé.
Configurer le fuseau horaire
clock timezone FR 1 0
Configure le fuseau horaire sur UTC+1.
clock summer-time FR recurring last Sun Mar 2:00 last Sun Oct 3:00
Configure automatiquement le passage à l’heure d’été.
Configurer l’heure manuellement
clock set 20:30:00 12 July 2026
Configure manuellement la date et l’heure.
Cette commande est exécutée depuis le mode privilégié.
Activer les horodatages dans les journaux
service timestamps log datetime msec
Ajoute la date, l’heure et les millisecondes dans les journaux.
service timestamps debug datetime msec
Ajoute la date, l’heure et les millisecondes dans les messages de débogage.
Ajouter une description
interface GigabitEthernet0/1
Sélectionne l’interface.
description Lien vers SW-COEUR-01
Ajoute une description au port.
Désactiver les messages gênants sur la console
line console 0
Entre dans la configuration de la console.
logging synchronous
Évite que les messages système coupent la commande en cours de saisie. """
pages["02_Interfaces_et_adressage/01_Configuration_interfaces.md"] = """# Configuration des interfaces
Sélectionner une interface
interface GigabitEthernet0/1
Sélectionne l’interface GigabitEthernet0/1.
Forme courte :
int g0/1
Configurer plusieurs interfaces
interface range GigabitEthernet0/1 - 4
Sélectionne les interfaces de GigabitEthernet0/1 à GigabitEthernet0/4.
Exemple avec plusieurs groupes :
interface range GigabitEthernet0/1 - 4, GigabitEthernet0/10
Sélectionne les ports 1 à 4 ainsi que le port 10.
Activer une interface
no shutdown
Active administrativement l’interface.
Forme courte :
no shut
Désactiver une interface
shutdown
Désactive administrativement l’interface.
Ajouter une description
description Poste utilisateur Bureau 12
Ajoute une description lisible au port.
Configurer automatiquement la vitesse et le duplex
speed auto
Active la négociation automatique de la vitesse.
duplex auto
Active la négociation automatique du duplex.
Forcer la vitesse et le duplex
speed 1000
Force la vitesse à 1 Gbit/s si le matériel le permet.
duplex full
Force le mode Full Duplex.
Il est généralement conseillé de laisser les deux extrémités en négociation automatique, sauf besoin particulier.
Vérifier l’interface
show interfaces GigabitEthernet0/1
Affiche l’état et les statistiques détaillées.
show interfaces status
Affiche un résumé de tous les ports.
Réinitialiser la configuration d’un port
default interface GigabitEthernet0/1
Remet l’interface dans sa configuration par défaut.
Attention : cette commande supprime la configuration appliquée au port. """
pages["02_Interfaces_et_adressage/02_IP_management_switch.md"] = """# Adresse IP de management d’un switch
Cette configuration concerne principalement les switches de niveau 2.
Créer le VLAN de management
vlan 99
Crée le VLAN 99.
name MANAGEMENT
Nomme le VLAN MANAGEMENT.
Configurer l’interface VLAN
interface vlan 99
Entre dans l’interface virtuelle du VLAN 99.
ip address 192.168.99.2 255.255.255.0
Configure l’adresse IP de management du switch.
no shutdown
Active l’interface VLAN.
Configurer la passerelle par défaut
ip default-gateway 192.168.99.1
Configure la passerelle utilisée par le switch pour joindre les autres réseaux.
Cette commande est principalement utilisée sur un switch de niveau 2 lorsque le routage IP n’est pas activé.
Affecter un port au VLAN de management
interface GigabitEthernet0/24
Sélectionne le port.
switchport mode access
Configure le port en mode Access.
switchport access vlan 99
Affecte le port au VLAN 99.
Vérifier la configuration
show ip interface brief
Vérifie l’adresse IP et l’état de l’interface VLAN.
show vlan brief
Vérifie la présence du VLAN 99.
ping 192.168.99.1
Teste la communication avec la passerelle.
Point important
Une interface VLAN devient généralement opérationnelle uniquement si :
- Le VLAN existe.
- Au moins un port du VLAN est actif.
- Le VLAN est autorisé sur les trunks nécessaires. """
pages["02_Interfaces_et_adressage/03_Routage_de_base.md"] = """# Routage de base
Configurer une adresse IP sur une interface de routeur
interface GigabitEthernet0/0
Sélectionne l’interface.
ip address 192.168.10.1 255.255.255.0
Configure l’adresse IP.
no shutdown
Active l’interface.
Vérifier les interfaces
show ip interface brief
Affiche les adresses IP et l’état des interfaces.
Afficher la table de routage
show ip route
Affiche les routes connues par l’équipement.
Les codes fréquents sont :
C: réseau directement connectéL: adresse locale de l’interfaceS: route statiqueO: route apprise par OSPF
Ajouter une route statique
ip route 192.168.20.0 255.255.255.0 192.168.10.254
Ajoute une route vers le réseau 192.168.20.0/24 via la passerelle 192.168.10.254.
Ajouter une route par défaut
ip route 0.0.0.0 0.0.0.0 192.168.10.254
Envoie les réseaux inconnus vers la passerelle 192.168.10.254.
Supprimer une route statique
no ip route 192.168.20.0 255.255.255.0 192.168.10.254
Supprime la route statique correspondante.
Configurer un relais DHCP
interface GigabitEthernet0/1
Sélectionne l’interface reliée aux clients.
ip helper-address 192.168.1.10
Transmet les requêtes DHCP vers le serveur 192.168.1.10.
Tester le routage
ping 192.168.20.1
Teste la communication avec l’adresse distante.
traceroute 192.168.20.1
Affiche le chemin suivi par les paquets. """
pages["02_Interfaces_et_adressage/04_DHCP_Cisco.md"] = """# Serveur DHCP Cisco
Exclure des adresses IP
ip dhcp excluded-address 192.168.10.1 192.168.10.20
Réserve les adresses de 192.168.10.1 à 192.168.10.20.
Créer un pool DHCP
ip dhcp pool VLAN10
Crée un pool DHCP nommé VLAN10.
network 192.168.10.0 255.255.255.0
Définit le réseau distribué.
default-router 192.168.10.1
Définit la passerelle fournie aux clients.
dns-server 192.168.1.10 1.1.1.1
Définit les serveurs DNS fournis aux clients.
domain-name exemple.local
Définit le suffixe DNS.
lease 7
Définit une durée de bail de 7 jours.
Vérifier les baux DHCP
show ip dhcp binding
Affiche les adresses distribuées.
Vérifier les statistiques
show ip dhcp server statistics
Affiche les statistiques du service DHCP.
Supprimer un bail
clear ip dhcp binding 192.168.10.50
Supprime le bail correspondant à l’adresse indiquée.
Désactiver le service DHCP Cisco
no service dhcp
Désactive le service DHCP intégré.
Réactiver le service DHCP Cisco
service dhcp
Réactive le service DHCP intégré. """
pages["03_VLAN_et_commutation/01_Creation_VLAN.md"] = """# Création et gestion des VLAN
Créer un VLAN
vlan 10
Crée le VLAN 10.
name UTILISATEURS
Nomme le VLAN UTILISATEURS.
Créer plusieurs VLAN
vlan 10
Crée le VLAN 10.
name UTILISATEURS
Nomme le VLAN 10.
vlan 20
Crée le VLAN 20.
name SERVEURS
Nomme le VLAN 20.
vlan 99
Crée le VLAN 99.
name MANAGEMENT
Nomme le VLAN 99.
Afficher les VLAN
show vlan brief
Affiche la liste des VLAN et les ports associés.
Supprimer un VLAN
no vlan 10
Supprime le VLAN 10.
Attention : les ports qui utilisaient ce VLAN conservent parfois leur configuration, mais le VLAN n’est plus actif.
Afficher la base VLAN
show vlan
Affiche les informations détaillées des VLAN.
Vérifier la configuration dans le running-config
show running-config | section vlan
Affiche la section relative aux VLAN. """
pages["03_VLAN_et_commutation/02_Ports_Access.md"] = """# Configuration d’un port Access
Un port Access transporte normalement un seul VLAN de données.
Configurer un port utilisateur
interface GigabitEthernet0/1
Sélectionne le port.
description PC-BUREAU-01
Ajoute une description.
switchport mode access
Force le port en mode Access.
switchport access vlan 10
Affecte le port au VLAN 10.
spanning-tree portfast
Accélère la mise en service du port pour un poste utilisateur.
spanning-tree bpduguard enable
Désactive automatiquement le port s’il reçoit une trame BPDU.
no shutdown
Active le port.
Configurer plusieurs ports utilisateurs
interface range GigabitEthernet0/1 - 12
Sélectionne les ports 1 à 12.
switchport mode access
Configure les ports en mode Access.
switchport access vlan 10
Affecte les ports au VLAN 10.
spanning-tree portfast
Active PortFast.
spanning-tree bpduguard enable
Active BPDU Guard.
Vérifier le port
show interfaces GigabitEthernet0/1 switchport
Affiche le mode du port et le VLAN associé.
show vlan brief
Vérifie que le port apparaît dans le bon VLAN.
Port de téléphone IP avec VLAN voix
interface GigabitEthernet0/5
Sélectionne le port.
switchport mode access
Configure le port en mode Access.
switchport access vlan 10
Configure le VLAN de données.
switchport voice vlan 30
Configure le VLAN voix.
spanning-tree portfast
Active PortFast. """
pages["03_VLAN_et_commutation/03_Ports_Trunk.md"] = """# Configuration d’un port Trunk
Un trunk transporte plusieurs VLAN entre deux équipements réseau.
Configurer un trunk
interface GigabitEthernet0/24
Sélectionne le port.
description Trunk vers SW-COEUR-01
Ajoute une description.
switchport mode trunk
Force le port en mode trunk.
switchport trunk allowed vlan 10,20,30,99
Autorise uniquement les VLAN indiqués.
no shutdown
Active le port.
Ajouter un VLAN à la liste existante
switchport trunk allowed vlan add 40
Ajoute le VLAN 40 sans remplacer la liste existante.
Retirer un VLAN de la liste
switchport trunk allowed vlan remove 30
Retire le VLAN 30 de la liste autorisée.
Autoriser tous les VLAN
switchport trunk allowed vlan all
Autorise tous les VLAN.
Cette configuration est simple, mais moins restrictive.
Configurer le VLAN natif
switchport trunk native vlan 999
Configure le VLAN 999 comme VLAN natif.
Il est conseillé d’utiliser un VLAN natif inutilisé et identique aux deux extrémités.
Encapsulation 802.1Q
switchport trunk encapsulation dot1q
Force l’encapsulation 802.1Q.
Cette commande n’existe pas sur tous les modèles, car certains utilisent uniquement 802.1Q.
Vérifier les trunks
show interfaces trunk
Affiche les trunks et les VLAN autorisés.
show interfaces GigabitEthernet0/24 switchport
Affiche les paramètres détaillés du port.
Erreurs fréquentes
- VLAN absent sur l’un des switches.
- VLAN non autorisé sur le trunk.
- VLAN natif différent entre les deux côtés.
- Un côté en Access et l’autre en Trunk.
- Port administrativement désactivé. """
pages["03_VLAN_et_commutation/04_EtherChannel_LACP.md"] = """# EtherChannel avec LACP
EtherChannel permet d’agréger plusieurs liens physiques en un lien logique.
Configurer les interfaces physiques
interface range GigabitEthernet0/23 - 24
Sélectionne les deux liens.
switchport mode trunk
Configure les ports en trunk.
switchport trunk allowed vlan 10,20,30,99
Autorise les VLAN nécessaires.
channel-group 1 mode active
Ajoute les interfaces au groupe 1 en utilisant LACP actif.
Configurer l’interface logique
interface Port-channel1
Sélectionne l’interface logique.
description LACP vers SW-COEUR-01
Ajoute une description.
switchport mode trunk
Configure le Port-Channel en trunk.
switchport trunk allowed vlan 10,20,30,99
Autorise les VLAN nécessaires.
Modes LACP
channel-group 1 mode active
L’équipement négocie activement le canal LACP.
channel-group 1 mode passive
L’équipement attend une négociation LACP.
Pour établir le canal, au moins un côté doit être en mode active.
Vérifier EtherChannel
show etherchannel summary
Affiche l’état des groupes EtherChannel.
show interfaces port-channel 1
Affiche les informations du Port-Channel 1.
show lacp neighbor
Affiche les voisins LACP.
Bonnes pratiques
Les interfaces membres doivent avoir une configuration identique :
- Même vitesse
- Même duplex
- Même mode Access ou Trunk
- Même VLAN Access
- Même liste de VLAN autorisés """
pages["03_VLAN_et_commutation/05_Spanning_Tree.md"] = """# Spanning Tree
Spanning Tree évite les boucles de niveau 2.
Afficher l’état général
show spanning-tree
Affiche les informations STP de tous les VLAN.
Afficher un VLAN précis
show spanning-tree vlan 10
Affiche l’arbre STP du VLAN 10.
Définir le switch racine principal
spanning-tree vlan 10,20,30 root primary
Tente de définir le switch comme racine principale pour les VLAN indiqués.
Définir le switch racine secondaire
spanning-tree vlan 10,20,30 root secondary
Configure le switch comme racine secondaire.
Définir manuellement la priorité
spanning-tree vlan 10 priority 4096
Configure la priorité STP du VLAN 10.
Une valeur plus faible augmente les chances de devenir Root Bridge.
Activer PortFast sur un port utilisateur
interface GigabitEthernet0/1
Sélectionne le port.
spanning-tree portfast
Active PortFast.
PortFast doit être utilisé principalement sur les ports reliés à des postes, serveurs ou téléphones, pas entre switches.
Activer BPDU Guard
spanning-tree bpduguard enable
Désactive automatiquement le port si une BPDU est reçue.
Activer PortFast et BPDU Guard par défaut
spanning-tree portfast default
Active PortFast par défaut sur les ports Access.
spanning-tree portfast bpduguard default
Active BPDU Guard par défaut sur les ports PortFast.
Vérifier un port
show spanning-tree interface GigabitEthernet0/1 detail
Affiche les informations STP détaillées du port. """
pages["04_Securite/01_Mots_de_passe.md"] = """# Sécurisation des accès
Configurer le mot de passe privilégié
enable secret <MOT_DE_PASSE>
Protège l’accès au mode privilégié.
Il est préférable d’utiliser enable secret plutôt que enable password.
Créer un compte administrateur local
username admin privilege 15 secret <MOT_DE_PASSE>
Crée l’utilisateur admin avec les droits administrateur.
Sécuriser la console
line console 0
Entre dans la configuration de la console.
login local
Utilise la base d’utilisateurs locale.
exec-timeout 10 0
Déconnecte la session après 10 minutes d’inactivité.
logging synchronous
Évite que les messages système perturbent la saisie.
Sécuriser les lignes VTY
line vty 0 15
Entre dans la configuration des accès distants.
Selon le modèle, la plage peut être 0 4 ou 0 15.
login local
Utilise les comptes locaux.
exec-timeout 10 0
Déconnecte les sessions inactives après 10 minutes.
transport input ssh
Autorise uniquement SSH.
Chiffrer les mots de passe simples
service password-encryption
Masque les mots de passe configurés en clair dans la configuration.
Cette protection est faible et ne remplace pas l’utilisation de secret.
Vérifier les utilisateurs
show running-config | include username
Affiche les comptes locaux configurés.
Vérifier les lignes de connexion
show running-config | section line
Affiche la configuration des lignes console et VTY. """
pages["04_Securite/02_Configuration_SSH.md"] = """# Configuration de SSH
Configurer le nom de l’équipement
hostname SW-ACC-01
Définit le nom du switch.
Configurer le nom de domaine
ip domain-name lab.local
Définit le domaine nécessaire à la génération des clés RSA.
Créer un utilisateur local
username admin privilege 15 secret <MOT_DE_PASSE>
Crée le compte administrateur.
Générer les clés RSA
crypto key generate rsa modulus 2048
Génère une clé RSA de 2048 bits.
Selon la version de Cisco IOS, la commande peut demander la taille de la clé après validation.
Activer SSH version 2
ip ssh version 2
Force l’utilisation de SSH version 2.
Configurer les lignes VTY
line vty 0 15
Sélectionne les lignes d’accès distant.
login local
Utilise les comptes locaux.
transport input ssh
Autorise uniquement SSH.
exec-timeout 10 0
Déconnecte les sessions inactives après 10 minutes.
Configurer l’adresse de management
interface vlan 99
Sélectionne l’interface VLAN de management.
ip address 192.168.99.2 255.255.255.0
Configure l’adresse IP.
no shutdown
Active l’interface VLAN.
ip default-gateway 192.168.99.1
Configure la passerelle du switch de niveau 2.
Vérifier SSH
show ip ssh
Affiche l’état du serveur SSH.
show ssh
Affiche les connexions SSH actives.
Se connecter depuis un ordinateur
ssh admin@192.168.99.2
Ouvre une connexion SSH vers le switch.
Supprimer les clés RSA
crypto key zeroize rsa
Supprime les clés RSA existantes.
Cette commande désactive temporairement SSH jusqu’à la génération de nouvelles clés. """
pages["04_Securite/03_Port_Security.md"] = """# Port Security
Port Security limite les adresses MAC autorisées sur un port Access.
Configurer Port Security
interface GigabitEthernet0/1
Sélectionne le port.
switchport mode access
Configure le port en mode Access.
switchport access vlan 10
Affecte le port au VLAN 10.
switchport port-security
Active Port Security.
switchport port-security maximum 1
Autorise une seule adresse MAC.
switchport port-security mac-address sticky
Apprend automatiquement l’adresse MAC connectée.
switchport port-security violation restrict
Bloque les trames non autorisées et incrémente le compteur de violations.
Modes de violation
switchport port-security violation protect
Ignore les trames des adresses MAC non autorisées sans désactiver le port.
switchport port-security violation restrict
Ignore les trames non autorisées et enregistre les violations.
switchport port-security violation shutdown
Place le port en état err-disabled lors d’une violation.
Le mode shutdown est souvent le mode par défaut.
Vérifier Port Security
show port-security
Affiche un résumé global.
show port-security interface GigabitEthernet0/1
Affiche les informations détaillées du port.
show mac address-table secure
Affiche les adresses MAC sécurisées.
Réactiver un port désactivé
interface GigabitEthernet0/1
Sélectionne le port.
shutdown
Désactive administrativement le port.
no shutdown
Réactive le port.
Il faut d’abord supprimer la cause de la violation. """
pages["04_Securite/04_Ports_inutilises.md"] = """# Sécurisation des ports inutilisés
Créer un VLAN parking
vlan 999
Crée le VLAN 999.
name PARKING
Nomme le VLAN PARKING.
Sélectionner les ports inutilisés
interface range GigabitEthernet0/10 - 22
Sélectionne les ports inutilisés.
Affecter les ports au VLAN parking
switchport mode access
Configure les ports en mode Access.
switchport access vlan 999
Affecte les ports au VLAN parking.
Désactiver les ports
shutdown
Désactive administrativement les ports.
Ajouter une description
description PORT_INUTILISE
Ajoute une description claire.
Vérifier les ports désactivés
show interfaces status
Affiche l’état des ports.
Les ports désactivés administrativement apparaissent généralement en état disabled.
Réactiver un port
interface GigabitEthernet0/12
Sélectionne le port.
no shutdown
Réactive le port.
Pense à modifier le VLAN et la description avant de remettre le port en service. """
pages["05_Maintenance_et_depannage/01_Sauvegarde_restauration.md"] = """# Sauvegarde et restauration
Sauvegarder la configuration
copy running-config startup-config
Copie la configuration active vers la configuration de démarrage.
Forme courte courante :
copy run start
Autre commande possible :
write memory
Forme courte :
wr
Vérifier la configuration sauvegardée
show startup-config
Affiche la configuration chargée au prochain démarrage.
Sauvegarder vers un serveur TFTP
copy running-config tftp:
L’équipement demande ensuite :
- L’adresse du serveur TFTP
- Le nom du fichier
Restaurer une configuration depuis TFTP
copy tftp: running-config
Fusionne le fichier TFTP avec la configuration active.
copy tftp: startup-config
Copie le fichier TFTP dans la configuration de démarrage.
Sauvegarder Cisco IOS vers TFTP
copy flash: tftp:
Copie un fichier présent dans la mémoire Flash vers un serveur TFTP.
Afficher les fichiers de la mémoire Flash
dir flash:
Affiche le contenu de la mémoire Flash.
Vérifier l’espace disponible
show flash:
Affiche les fichiers et l’espace disponible.
Redémarrer l’équipement
reload
Redémarre le switch ou le routeur.
Avant de redémarrer, sauvegarde la configuration.
Annuler un redémarrage programmé
reload cancel
Annule un redémarrage planifié. """
pages["05_Maintenance_et_depannage/02_Diagnostic_reseau.md"] = """# Diagnostic réseau
Tester une adresse IP
ping 192.168.1.1
Teste la communication avec l’adresse indiquée.
Ping étendu
ping
Lance un assistant permettant de choisir :
- L’adresse source
- La taille des paquets
- Le nombre de répétitions
- L’adresse de destination
Afficher le chemin réseau
traceroute 192.168.1.1
Affiche les sauts jusqu’à la destination.
Vérifier les interfaces
show ip interface brief
Vérifie rapidement les adresses et l’état des interfaces.
show interfaces status
Vérifie l’état des ports d’un switch.
Rechercher les erreurs sur un port
show interfaces GigabitEthernet0/1
Vérifie notamment :
- Erreurs CRC
- Collisions
- Paquets abandonnés
- Vitesse
- Duplex
Afficher les compteurs d’erreurs
show interfaces counters errors
Affiche un résumé des erreurs par port sur les modèles compatibles.
Vérifier la table MAC
show mac address-table
Vérifie les adresses MAC apprises.
Vérifier la table ARP
show ip arp
Affiche les correspondances entre adresses IP et adresses MAC.
Vérifier les VLAN
show vlan brief
Vérifie la présence des VLAN et les ports Access.
Vérifier les trunks
show interfaces trunk
Vérifie les trunks et les VLAN transportés.
Vérifier Spanning Tree
show spanning-tree
Vérifie les ports bloqués et le Root Bridge.
Vérifier EtherChannel
show etherchannel summary
Vérifie l’état des liens agrégés.
Afficher les journaux
show logging
Affiche les événements enregistrés par l’équipement.
Afficher la charge du processeur
show processes cpu
Affiche l’utilisation du processeur.
Afficher l’utilisation mémoire
show processes memory
Affiche l’utilisation de la mémoire.
Afficher les voisins
show cdp neighbors detail
Affiche les voisins Cisco.
show lldp neighbors detail
Affiche les voisins LLDP. """
pages["05_Maintenance_et_depannage/03_Reinitialisation.md"] = """# Réinitialisation d’un équipement
Réinitialiser une interface
default interface GigabitEthernet0/1
Supprime la configuration spécifique du port.
Effacer la configuration de démarrage
erase startup-config
Efface la configuration sauvegardée.
Commande équivalente selon les modèles :
write erase
Supprimer la base VLAN
delete flash:vlan.dat
Supprime la base de données VLAN sur de nombreux switches Cisco.
L’équipement peut demander de confirmer le nom du fichier et la suppression.
Redémarrer
reload
Redémarre l’équipement.
Lors du redémarrage, refuse la sauvegarde si l’objectif est de repartir de zéro.
Procédure classique de remise à zéro d’un switch
- Exécuter
erase startup-config. - Exécuter
delete flash:vlan.dat. - Exécuter
reload. - Ne pas sauvegarder la configuration actuelle.
- Refuser l’assistant de configuration initiale si tu souhaites configurer manuellement.
Attention
Une remise à zéro supprime la configuration réseau et peut rendre l’équipement inaccessible à distance.
Il est recommandé de disposer :
- D’un accès console
- D’une sauvegarde récente
- D’une fenêtre de maintenance """
pages["05_Maintenance_et_depannage/04_Fiche_memo.md"] = """# Fiche mémo Cisco IOS
Navigation
enable
Passer en mode privilégié.
configure terminal
Entrer en configuration globale.
exit
Remonter d’un niveau.
end
Retourner au mode privilégié.
Sauvegarde
copy running-config startup-config
Sauvegarder la configuration.
Affichage
show running-config
Afficher la configuration active.
show startup-config
Afficher la configuration sauvegardée.
show version
Afficher la version et le modèle.
show ip interface brief
Afficher les interfaces IP.
show interfaces status
Afficher l’état des ports.
show vlan brief
Afficher les VLAN.
show interfaces trunk
Afficher les trunks.
show mac address-table
Afficher la table MAC.
show cdp neighbors detail
Afficher les voisins Cisco.
Interface
interface GigabitEthernet0/1
Sélectionner un port.
description <DESCRIPTION>
Ajouter une description.
no shutdown
Activer le port.
shutdown
Désactiver le port.
VLAN Access
switchport mode access
Configurer le port en Access.
switchport access vlan <VLAN>
Affecter le port à un VLAN.
Trunk
switchport mode trunk
Configurer le port en trunk.
switchport trunk allowed vlan 10,20,30
Autoriser les VLAN indiqués.
Management
interface vlan 99
Sélectionner l’interface VLAN.
ip address 192.168.99.2 255.255.255.0
Configurer l’adresse IP.
ip default-gateway 192.168.99.1
Configurer la passerelle d’un switch de niveau 2.
Routage
show ip route
Afficher la table de routage.
ip route 0.0.0.0 0.0.0.0 <PASSERELLE>
Configurer une route par défaut.
ip helper-address <IP_SERVEUR_DHCP>
Configurer un relais DHCP.
SSH
username admin privilege 15 secret <MOT_DE_PASSE>
Créer un administrateur.
ip domain-name lab.local
Configurer le domaine.
crypto key generate rsa modulus 2048
Générer les clés RSA.
ip ssh version 2
Activer SSH version 2.
transport input ssh
Autoriser uniquement SSH sur les lignes VTY.
Dépannage
ping <IP>
Tester la connectivité.
traceroute <IP>
Afficher le chemin réseau.
show logging
Afficher les journaux.
show interfaces counters errors
Afficher les erreurs d’interface.
show spanning-tree
Afficher l’état STP.
show etherchannel summary
Afficher l’état des EtherChannel. """
pages["06_Exemples_complets/01_Configuration_switch_access.md"] = """# Exemple complet — Switch d’accès
Objectif
Configurer un switch d’accès avec :
- VLAN 10 pour les utilisateurs
- VLAN 20 pour les serveurs
- VLAN 99 pour le management
- Trunk vers le cœur de réseau
- Accès SSH
Configuration générale
enable
Passe en mode privilégié.
configure terminal
Entre en configuration globale.
hostname SW-ACC-01
Renomme le switch.
no ip domain-lookup
Désactive la recherche DNS automatique.
service password-encryption
Masque les mots de passe simples.
enable secret <MOT_DE_PASSE_ENABLE>
Configure le mot de passe privilégié.
VLAN
vlan 10
Crée le VLAN utilisateurs.
name UTILISATEURS
Nomme le VLAN.
vlan 20
Crée le VLAN serveurs.
name SERVEURS
Nomme le VLAN.
vlan 99
Crée le VLAN de management.
name MANAGEMENT
Nomme le VLAN.
Ports utilisateurs
interface range GigabitEthernet0/1 - 12
Sélectionne les ports utilisateurs.
switchport mode access
Configure les ports en Access.
switchport access vlan 10
Affecte les ports au VLAN 10.
spanning-tree portfast
Active PortFast.
spanning-tree bpduguard enable
Active BPDU Guard.
Ports serveurs
interface range GigabitEthernet0/13 - 16
Sélectionne les ports serveurs.
switchport mode access
Configure les ports en Access.
switchport access vlan 20
Affecte les ports au VLAN 20.
spanning-tree portfast
Active PortFast.
Trunk
interface GigabitEthernet0/24
Sélectionne le port montant.
description Trunk vers SW-COEUR-01
Ajoute une description.
switchport mode trunk
Configure le trunk.
switchport trunk allowed vlan 10,20,99
Autorise les VLAN nécessaires.
Management
interface vlan 99
Sélectionne l’interface VLAN.
ip address 192.168.99.2 255.255.255.0
Configure l’adresse IP du switch.
no shutdown
Active l’interface VLAN.
ip default-gateway 192.168.99.1
Configure la passerelle.
SSH
ip domain-name lab.local
Configure le domaine.
username admin privilege 15 secret <MOT_DE_PASSE_ADMIN>
Crée le compte administrateur.
crypto key generate rsa modulus 2048
Génère les clés RSA.
ip ssh version 2
Active SSH version 2.
line vty 0 15
Sélectionne les lignes VTY.
login local
Utilise les comptes locaux.
transport input ssh
Autorise uniquement SSH.
exec-timeout 10 0
Déconnecte les sessions inactives.
Sauvegarde
end
Retourne au mode privilégié.
copy running-config startup-config
Sauvegarde la configuration.
Vérifications
show vlan brief
Vérifie les VLAN.
show interfaces trunk
Vérifie le trunk.
show ip interface brief
Vérifie l’adresse de management.
show ip ssh
Vérifie le service SSH. """
pages["06_Exemples_complets/02_Configuration_routeur_simple.md"] = """# Exemple complet — Routeur simple
Objectif
Configurer un routeur avec :
- Un réseau LAN
- Un réseau WAN
- Une route par défaut
- Un relais DHCP
- Un accès SSH
Configuration générale
enable
Passe en mode privilégié.
configure terminal
Entre en configuration globale.
hostname R-SITE-01
Renomme le routeur.
no ip domain-lookup
Désactive la recherche DNS automatique.
enable secret <MOT_DE_PASSE_ENABLE>
Configure le mot de passe privilégié.
Interface LAN
interface GigabitEthernet0/0
Sélectionne l’interface LAN.
description LAN Utilisateurs
Ajoute une description.
ip address 192.168.10.1 255.255.255.0
Configure la passerelle du LAN.
ip helper-address 192.168.1.10
Configure le relais vers le serveur DHCP.
no shutdown
Active l’interface.
Interface WAN
interface GigabitEthernet0/1
Sélectionne l’interface WAN.
description Lien vers routeur opérateur
Ajoute une description.
ip address 10.0.0.2 255.255.255.252
Configure l’adresse WAN.
no shutdown
Active l’interface.
Route par défaut
ip route 0.0.0.0 0.0.0.0 10.0.0.1
Envoie les réseaux inconnus vers le routeur opérateur.
SSH
ip domain-name lab.local
Configure le domaine.
username admin privilege 15 secret <MOT_DE_PASSE_ADMIN>
Crée le compte administrateur.
crypto key generate rsa modulus 2048
Génère les clés RSA.
ip ssh version 2
Active SSH version 2.
line vty 0 15
Sélectionne les lignes VTY.
login local
Utilise les comptes locaux.
transport input ssh
Autorise uniquement SSH.
Sauvegarde
end
Retourne au mode privilégié.
copy running-config startup-config
Sauvegarde la configuration.
Vérifications
show ip interface brief
Vérifie les interfaces.
show ip route
Vérifie la table de routage.
ping 10.0.0.1
Teste la passerelle WAN.
show ip ssh
Vérifie SSH. """
Write files
for rel, content in pages.items(): path = base / rel path.parent.mkdir(parents=True, exist_ok=True) path.write_text(content.strip() + "\n", encoding="utf-8")
Create a single combined Markdown file
combined = ["# Cisco IOS — Commandes de base\n"] for rel in sorted(pages): if rel == "00_ACCUEIL.md": combined.append(pages[rel].strip()) else: combined.append("\n---\n") combined.append(pages[rel].strip()) combined_path = Path("/mnt/data/Livre_Cisco_IOS_Commandes_de_base_Complet.md") combined_path.write_text("\n\n".join(combined) + "\n", encoding="utf-8")
Create zip
zip_path = Path("/mnt/data/Livre_BookStack_Cisco_Commandes_de_base.zip") with zipfile.ZipFile(zip_path, "w", zipfile.ZIP_DEFLATED) as zf: for p in sorted(base.rglob("*")): if p.is_file(): zf.write(p, arcname=p.relative_to(base.parent))
print(f"{len(pages)} pages créées.") print(zip_path) print(combined_path)
STDOUT/STDERR
23 pages créées. /mnt/data/Livre_BookStack_Cisco_Commandes_de_base.zip /mnt/data/Livre_Cisco_IOS_Commandes_de_base_Complet.md
J’ai préparé un livre complet « Cisco IOS — Commandes de base » avec 23 pages, organisé pour BookStack. Fichiers
Chapitres inclus
Prise en main de Cisco IOS
Interfaces et adressage IP
VLAN, ports Access et Trunk
EtherChannel et Spanning Tree
Sécurisation, mots de passe et SSH
Port Security et ports inutilisés
Sauvegarde, restauration et diagnostic
Réinitialisation d’un équipement
Fiche mémo des principales commandes
Exemples complets de configuration d’un switch et d’un routeur
Dans BookStack, crée le livre Cisco IOS — Commandes de base, puis reprends les dossiers de l’archive comme chapitres et les fichiers Markdown comme pages. Les commandes sont placées avant leurs explications pour faciliter le copier-coller.
Livre_Cisco_IOS_Commandes_de_base_Complet.md
Cisco IOS — Commandes de base
Cisco IOS — Commandes de base
Description du livre
Ce livre regroupe les principales commandes Cisco IOS utiles pour administrer un switch ou un routeur Cisco.
Les commandes sont présentées en premier, suivies de leur explication.
Public concerné
- Débutants en réseau Cisco
- Techniciens support
- Administrateurs systèmes et réseaux
- Étudiants en formation informatique
Conventions utilisées
<NOM>: valeur à remplacer.<VLAN>: numéro du VLAN.<IP>: adresse IP à adapter.<MASQUE>: masque de sous-réseau.<INTERFACE>: nom de l’interface, par exempleGigabitEthernet0/1.
Ne tape pas les symboles < et > dans le switch ou le routeur.
Organisation du livre
Chapitre 1 — Prise en main
- Modes Cisco IOS
- Commandes d’affichage
- Configuration générale
Chapitre 2 — Interfaces et adressage
- Configuration des interfaces
- Adresse IP de management
- Routage de base
Chapitre 3 — VLAN et commutation
- Création des VLAN
- Ports Access
- Ports Trunk
- EtherChannel
- Spanning Tree
Chapitre 4 — Sécurité
- Mots de passe
- SSH
- Port Security
- Sécurisation des ports inutilisés
Chapitre 5 — Maintenance et dépannage
- Sauvegarde et restauration
- Diagnostic réseau
- Réinitialisation
- Fiche mémo
Les modes Cisco IOS
Mode utilisateur
Switch>
Ce mode permet d’utiliser quelques commandes de consultation simples.
enable
Passe du mode utilisateur au mode privilégié.
Mode privilégié
Switch#
Ce mode permet d’utiliser les commandes d’administration et de diagnostic.
disable
Retourne au mode utilisateur.
Mode de configuration globale
configure terminal
Entre dans la configuration générale de l’équipement.
Forme courte :
conf t
L’invite devient :
Switch(config)#
Mode de configuration d’interface
interface GigabitEthernet0/1
Entre dans la configuration de l’interface GigabitEthernet0/1.
Forme courte :
int g0/1
L’invite devient :
Switch(config-if)#
Quitter un mode
exit
Remonte d’un niveau dans les modes de configuration.
end
Retourne directement au mode privilégié.
Ctrl + Z
Retourne également directement au mode privilégié.
Annuler une commande
no <COMMANDE>
Supprime ou désactive une commande de configuration.
Exemple :
no shutdown
Active une interface.
shutdown
Désactive une interface.
Aide intégrée
?
Affiche les commandes disponibles dans le mode actuel.
show ?
Affiche les options disponibles après la commande show.
show ip ?
Affiche les options disponibles après show ip.
show run | include hostname
Filtre le résultat et affiche uniquement les lignes contenant hostname.
Commandes d’affichage essentielles
Afficher la configuration active
show running-config
Affiche la configuration actuellement utilisée par l’équipement.
Forme courte :
show run
Afficher la configuration sauvegardée
show startup-config
Affiche la configuration enregistrée dans la mémoire de démarrage.
Forme courte :
show start
Afficher la version de Cisco IOS
show version
Affiche notamment :
- La version de Cisco IOS
- Le modèle de l’équipement
- La mémoire disponible
- Le temps de fonctionnement
- Le registre de configuration
Afficher les interfaces IP
show ip interface brief
Affiche un résumé des interfaces, de leurs adresses IP et de leur état.
Les deux colonnes importantes sont :
StatusProtocol
Une interface opérationnelle affiche généralement up et up.
Afficher l’état des ports d’un switch
show interfaces status
Affiche le VLAN, la vitesse, le duplex et l’état de chaque port.
Afficher les détails d’une interface
show interfaces GigabitEthernet0/1
Affiche les statistiques, erreurs, débits et paramètres de l’interface.
Afficher les VLAN
show vlan brief
Affiche les VLAN existants et les ports Access associés.
Afficher les trunks
show interfaces trunk
Affiche les interfaces configurées en trunk et les VLAN autorisés.
Afficher la table des adresses MAC
show mac address-table
Affiche les adresses MAC apprises par le switch.
show mac address-table interface GigabitEthernet0/1
Affiche uniquement les adresses MAC apprises sur un port.
show mac address-table address AAAA.BBBB.CCCC
Recherche une adresse MAC précise.
Afficher les voisins Cisco
show cdp neighbors
Affiche les équipements Cisco directement connectés.
show cdp neighbors detail
Affiche davantage d’informations, notamment l’adresse IP et le port distant.
Afficher les voisins LLDP
show lldp neighbors
Affiche les équipements voisins utilisant LLDP.
show lldp neighbors detail
Affiche les détails des voisins LLDP.
Afficher l’inventaire matériel
show inventory
Affiche les références matérielles et numéros de série.
Afficher les informations PoE
show power inline
Affiche la consommation PoE et l’état des ports alimentés.
Cette commande est disponible uniquement sur les modèles compatibles PoE.
Configuration générale
Renommer l’équipement
configure terminal
Entre en mode de configuration globale.
hostname SW-ACC-01
Renomme l’équipement en SW-ACC-01.
Désactiver la recherche DNS automatique
no ip domain-lookup
Évite qu’une commande mal saisie soit interprétée comme un nom DNS.
Ajouter une bannière d’avertissement
Affiche un message avant la connexion.
Le caractère # sert ici de séparateur. Un autre caractère peut être utilisé.
Configurer le fuseau horaire
clock timezone FR 1 0
Configure le fuseau horaire sur UTC+1.
clock summer-time FR recurring last Sun Mar 2:00 last Sun Oct 3:00
Configure automatiquement le passage à l’heure d’été.
Configurer l’heure manuellement
clock set 20:30:00 12 July 2026
Configure manuellement la date et l’heure.
Cette commande est exécutée depuis le mode privilégié.
Activer les horodatages dans les journaux
service timestamps log datetime msec
Ajoute la date, l’heure et les millisecondes dans les journaux.
service timestamps debug datetime msec
Ajoute la date, l’heure et les millisecondes dans les messages de débogage.
Ajouter une description
interface GigabitEthernet0/1
Sélectionne l’interface.
description Lien vers SW-COEUR-01
Ajoute une description au port.
Désactiver les messages gênants sur la console
line console 0
Entre dans la configuration de la console.
logging synchronous
Évite que les messages système coupent la commande en cours de saisie.
Configuration des interfaces
Sélectionner une interface
interface GigabitEthernet0/1
Sélectionne l’interface GigabitEthernet0/1.
Forme courte :
int g0/1
Configurer plusieurs interfaces
interface range GigabitEthernet0/1 - 4
Sélectionne les interfaces de GigabitEthernet0/1 à GigabitEthernet0/4.
Exemple avec plusieurs groupes :
interface range GigabitEthernet0/1 - 4, GigabitEthernet0/10
Sélectionne les ports 1 à 4 ainsi que le port 10.
Activer une interface
no shutdown
Active administrativement l’interface.
Forme courte :
no shut
Désactiver une interface
shutdown
Désactive administrativement l’interface.
Ajouter une description
description Poste utilisateur Bureau 12
Ajoute une description lisible au port.
Configurer automatiquement la vitesse et le duplex
speed auto
Active la négociation automatique de la vitesse.
duplex auto
Active la négociation automatique du duplex.
Forcer la vitesse et le duplex
speed 1000
Force la vitesse à 1 Gbit/s si le matériel le permet.
duplex full
Force le mode Full Duplex.
Il est généralement conseillé de laisser les deux extrémités en négociation automatique, sauf besoin particulier.
Vérifier l’interface
show interfaces GigabitEthernet0/1
Affiche l’état et les statistiques détaillées.
show interfaces status
Affiche un résumé de tous les ports.
Réinitialiser la configuration d’un port
default interface GigabitEthernet0/1
Remet l’interface dans sa configuration par défaut.
Attention : cette commande supprime la configuration appliquée au port.
Adresse IP de management d’un switch
Cette configuration concerne principalement les switches de niveau 2.
Créer le VLAN de management
vlan 99
Crée le VLAN 99.
name MANAGEMENT
Nomme le VLAN MANAGEMENT.
Configurer l’interface VLAN
interface vlan 99
Entre dans l’interface virtuelle du VLAN 99.
ip address 192.168.99.2 255.255.255.0
Configure l’adresse IP de management du switch.
no shutdown
Active l’interface VLAN.
Configurer la passerelle par défaut
ip default-gateway 192.168.99.1
Configure la passerelle utilisée par le switch pour joindre les autres réseaux.
Cette commande est principalement utilisée sur un switch de niveau 2 lorsque le routage IP n’est pas activé.
Affecter un port au VLAN de management
interface GigabitEthernet0/24
Sélectionne le port.
switchport mode access
Configure le port en mode Access.
switchport access vlan 99
Affecte le port au VLAN 99.
Vérifier la configuration
show ip interface brief
Vérifie l’adresse IP et l’état de l’interface VLAN.
show vlan brief
Vérifie la présence du VLAN 99.
ping 192.168.99.1
Teste la communication avec la passerelle.
Point important
Une interface VLAN devient généralement opérationnelle uniquement si :
- Le VLAN existe.
- Au moins un port du VLAN est actif.
- Le VLAN est autorisé sur les trunks nécessaires.
Routage de base
Configurer une adresse IP sur une interface de routeur
interface GigabitEthernet0/0
Sélectionne l’interface.
ip address 192.168.10.1 255.255.255.0
Configure l’adresse IP.
no shutdown
Active l’interface.
Vérifier les interfaces
show ip interface brief
Affiche les adresses IP et l’état des interfaces.
Afficher la table de routage
show ip route
Affiche les routes connues par l’équipement.
Les codes fréquents sont :
C: réseau directement connectéL: adresse locale de l’interfaceS: route statiqueO: route apprise par OSPF
Ajouter une route statique
ip route 192.168.20.0 255.255.255.0 192.168.10.254
Ajoute une route vers le réseau 192.168.20.0/24 via la passerelle 192.168.10.254.
Ajouter une route par défaut
ip route 0.0.0.0 0.0.0.0 192.168.10.254
Envoie les réseaux inconnus vers la passerelle 192.168.10.254.
Supprimer une route statique
no ip route 192.168.20.0 255.255.255.0 192.168.10.254
Supprime la route statique correspondante.
Configurer un relais DHCP
interface GigabitEthernet0/1
Sélectionne l’interface reliée aux clients.
ip helper-address 192.168.1.10
Transmet les requêtes DHCP vers le serveur 192.168.1.10.
Tester le routage
ping 192.168.20.1
Teste la communication avec l’adresse distante.
traceroute 192.168.20.1
Affiche le chemin suivi par les paquets.
Serveur DHCP Cisco
Exclure des adresses IP
ip dhcp excluded-address 192.168.10.1 192.168.10.20
Réserve les adresses de 192.168.10.1 à 192.168.10.20.
Créer un pool DHCP
ip dhcp pool VLAN10
Crée un pool DHCP nommé VLAN10.
network 192.168.10.0 255.255.255.0
Définit le réseau distribué.
default-router 192.168.10.1
Définit la passerelle fournie aux clients.
dns-server 192.168.1.10 1.1.1.1
Définit les serveurs DNS fournis aux clients.
domain-name exemple.local
Définit le suffixe DNS.
lease 7
Définit une durée de bail de 7 jours.
Vérifier les baux DHCP
show ip dhcp binding
Affiche les adresses distribuées.
Vérifier les statistiques
show ip dhcp server statistics
Affiche les statistiques du service DHCP.
Supprimer un bail
clear ip dhcp binding 192.168.10.50
Supprime le bail correspondant à l’adresse indiquée.
Désactiver le service DHCP Cisco
no service dhcp
Désactive le service DHCP intégré.
Réactiver le service DHCP Cisco
service dhcp
Réactive le service DHCP intégré.
Création et gestion des VLAN
Créer un VLAN
vlan 10
Crée le VLAN 10.
name UTILISATEURS
Nomme le VLAN UTILISATEURS.
Créer plusieurs VLAN
vlan 10
Crée le VLAN 10.
name UTILISATEURS
Nomme le VLAN 10.
vlan 20
Crée le VLAN 20.
name SERVEURS
Nomme le VLAN 20.
vlan 99
Crée le VLAN 99.
name MANAGEMENT
Nomme le VLAN 99.
Afficher les VLAN
show vlan brief
Affiche la liste des VLAN et les ports associés.
Supprimer un VLAN
no vlan 10
Supprime le VLAN 10.
Attention : les ports qui utilisaient ce VLAN conservent parfois leur configuration, mais le VLAN n’est plus actif.
Afficher la base VLAN
show vlan
Affiche les informations détaillées des VLAN.
Vérifier la configuration dans le running-config
show running-config | section vlan
Affiche la section relative aux VLAN.
Configuration d’un port Access
Un port Access transporte normalement un seul VLAN de données.
Configurer un port utilisateur
interface GigabitEthernet0/1
Sélectionne le port.
description PC-BUREAU-01
Ajoute une description.
switchport mode access
Force le port en mode Access.
switchport access vlan 10
Affecte le port au VLAN 10.
spanning-tree portfast
Accélère la mise en service du port pour un poste utilisateur.
spanning-tree bpduguard enable
Désactive automatiquement le port s’il reçoit une trame BPDU.
no shutdown
Active le port.
Configurer plusieurs ports utilisateurs
interface range GigabitEthernet0/1 - 12
Sélectionne les ports 1 à 12.
switchport mode access
Configure les ports en mode Access.
switchport access vlan 10
Affecte les ports au VLAN 10.
spanning-tree portfast
Active PortFast.
spanning-tree bpduguard enable
Active BPDU Guard.
Vérifier le port
show interfaces GigabitEthernet0/1 switchport
Affiche le mode du port et le VLAN associé.
show vlan brief
Vérifie que le port apparaît dans le bon VLAN.
Port de téléphone IP avec VLAN voix
interface GigabitEthernet0/5
Sélectionne le port.
switchport mode access
Configure le port en mode Access.
switchport access vlan 10
Configure le VLAN de données.
switchport voice vlan 30
Configure le VLAN voix.
spanning-tree portfast
Active PortFast.
Configuration d’un port Trunk
Un trunk transporte plusieurs VLAN entre deux équipements réseau.
Configurer un trunk
interface GigabitEthernet0/24
Sélectionne le port.
description Trunk vers SW-COEUR-01
Ajoute une description.
switchport mode trunk
Force le port en mode trunk.
switchport trunk allowed vlan 10,20,30,99
Autorise uniquement les VLAN indiqués.
no shutdown
Active le port.
Ajouter un VLAN à la liste existante
switchport trunk allowed vlan add 40
Ajoute le VLAN 40 sans remplacer la liste existante.
Retirer un VLAN de la liste
switchport trunk allowed vlan remove 30
Retire le VLAN 30 de la liste autorisée.
Autoriser tous les VLAN
switchport trunk allowed vlan all
Autorise tous les VLAN.
Cette configuration est simple, mais moins restrictive.
Configurer le VLAN natif
switchport trunk native vlan 999
Configure le VLAN 999 comme VLAN natif.
Il est conseillé d’utiliser un VLAN natif inutilisé et identique aux deux extrémités.
Encapsulation 802.1Q
switchport trunk encapsulation dot1q
Force l’encapsulation 802.1Q.
Cette commande n’existe pas sur tous les modèles, car certains utilisent uniquement 802.1Q.
Vérifier les trunks
show interfaces trunk
Affiche les trunks et les VLAN autorisés.
show interfaces GigabitEthernet0/24 switchport
Affiche les paramètres détaillés du port.
Erreurs fréquentes
- VLAN absent sur l’un des switches.
- VLAN non autorisé sur le trunk.
- VLAN natif différent entre les deux côtés.
- Un côté en Access et l’autre en Trunk.
- Port administrativement désactivé.
EtherChannel avec LACP
EtherChannel permet d’agréger plusieurs liens physiques en un lien logique.
Configurer les interfaces physiques
interface range GigabitEthernet0/23 - 24
Sélectionne les deux liens.
switchport mode trunk
Configure les ports en trunk.
switchport trunk allowed vlan 10,20,30,99
Autorise les VLAN nécessaires.
channel-group 1 mode active
Ajoute les interfaces au groupe 1 en utilisant LACP actif.
Configurer l’interface logique
interface Port-channel1
Sélectionne l’interface logique.
description LACP vers SW-COEUR-01
Ajoute une description.
switchport mode trunk
Configure le Port-Channel en trunk.
switchport trunk allowed vlan 10,20,30,99
Autorise les VLAN nécessaires.
Modes LACP
channel-group 1 mode active
L’équipement négocie activement le canal LACP.
channel-group 1 mode passive
L’équipement attend une négociation LACP.
Pour établir le canal, au moins un côté doit être en mode active.
Vérifier EtherChannel
show etherchannel summary
Affiche l’état des groupes EtherChannel.
show interfaces port-channel 1
Affiche les informations du Port-Channel 1.
show lacp neighbor
Affiche les voisins LACP.
Bonnes pratiques
Les interfaces membres doivent avoir une configuration identique :
- Même vitesse
- Même duplex
- Même mode Access ou Trunk
- Même VLAN Access
- Même liste de VLAN autorisés
Spanning Tree
Spanning Tree évite les boucles de niveau 2.
Afficher l’état général
show spanning-tree
Affiche les informations STP de tous les VLAN.
Afficher un VLAN précis
show spanning-tree vlan 10
Affiche l’arbre STP du VLAN 10.
Définir le switch racine principal
spanning-tree vlan 10,20,30 root primary
Tente de définir le switch comme racine principale pour les VLAN indiqués.
Définir le switch racine secondaire
spanning-tree vlan 10,20,30 root secondary
Configure le switch comme racine secondaire.
Définir manuellement la priorité
spanning-tree vlan 10 priority 4096
Configure la priorité STP du VLAN 10.
Une valeur plus faible augmente les chances de devenir Root Bridge.
Activer PortFast sur un port utilisateur
interface GigabitEthernet0/1
Sélectionne le port.
spanning-tree portfast
Active PortFast.
PortFast doit être utilisé principalement sur les ports reliés à des postes, serveurs ou téléphones, pas entre switches.
Activer BPDU Guard
spanning-tree bpduguard enable
Désactive automatiquement le port si une BPDU est reçue.
Activer PortFast et BPDU Guard par défaut
spanning-tree portfast default
Active PortFast par défaut sur les ports Access.
spanning-tree portfast bpduguard default
Active BPDU Guard par défaut sur les ports PortFast.
Vérifier un port
show spanning-tree interface GigabitEthernet0/1 detail
Affiche les informations STP détaillées du port.
Sécurisation des accès
Configurer le mot de passe privilégié
enable secret <MOT_DE_PASSE>
Protège l’accès au mode privilégié.
Il est préférable d’utiliser enable secret plutôt que enable password.
Créer un compte administrateur local
username admin privilege 15 secret <MOT_DE_PASSE>
Crée l’utilisateur admin avec les droits administrateur.
Sécuriser la console
line console 0
Entre dans la configuration de la console.
login local
Utilise la base d’utilisateurs locale.
exec-timeout 10 0
Déconnecte la session après 10 minutes d’inactivité.
logging synchronous
Évite que les messages système perturbent la saisie.
Sécuriser les lignes VTY
line vty 0 15
Entre dans la configuration des accès distants.
Selon le modèle, la plage peut être 0 4 ou 0 15.
login local
Utilise les comptes locaux.
exec-timeout 10 0
Déconnecte les sessions inactives après 10 minutes.
transport input ssh
Autorise uniquement SSH.
Chiffrer les mots de passe simples
service password-encryption
Masque les mots de passe configurés en clair dans la configuration.
Cette protection est faible et ne remplace pas l’utilisation de secret.
Vérifier les utilisateurs
show running-config | include username
Affiche les comptes locaux configurés.
Vérifier les lignes de connexion
show running-config | section line
Affiche la configuration des lignes console et VTY.
Configuration de SSH
Configurer le nom de l’équipement
hostname SW-ACC-01
Définit le nom du switch.
Configurer le nom de domaine
ip domain-name lab.local
Définit le domaine nécessaire à la génération des clés RSA.
Créer un utilisateur local
username admin privilege 15 secret <MOT_DE_PASSE>
Crée le compte administrateur.
Générer les clés RSA
crypto key generate rsa modulus 2048
Génère une clé RSA de 2048 bits.
Selon la version de Cisco IOS, la commande peut demander la taille de la clé après validation.
Activer SSH version 2
ip ssh version 2
Force l’utilisation de SSH version 2.
Configurer les lignes VTY
line vty 0 15
Sélectionne les lignes d’accès distant.
login local
Utilise les comptes locaux.
transport input ssh
Autorise uniquement SSH.
exec-timeout 10 0
Déconnecte les sessions inactives après 10 minutes.
Configurer l’adresse de management
interface vlan 99
Sélectionne l’interface VLAN de management.
ip address 192.168.99.2 255.255.255.0
Configure l’adresse IP.
no shutdown
Active l’interface VLAN.
ip default-gateway 192.168.99.1
Configure la passerelle du switch de niveau 2.
Vérifier SSH
show ip ssh
Affiche l’état du serveur SSH.
show ssh
Affiche les connexions SSH actives.
Se connecter depuis un ordinateur
ssh admin@192.168.99.2
Ouvre une connexion SSH vers le switch.
Supprimer les clés RSA
crypto key zeroize rsa
Supprime les clés RSA existantes.
Cette commande désactive temporairement SSH jusqu’à la génération de nouvelles clés.
Port Security
Port Security limite les adresses MAC autorisées sur un port Access.
Configurer Port Security
interface GigabitEthernet0/1
Sélectionne le port.
switchport mode access
Configure le port en mode Access.
switchport access vlan 10
Affecte le port au VLAN 10.
switchport port-security
Active Port Security.
switchport port-security maximum 1
Autorise une seule adresse MAC.
switchport port-security mac-address sticky
Apprend automatiquement l’adresse MAC connectée.
switchport port-security violation restrict
Bloque les trames non autorisées et incrémente le compteur de violations.
Modes de violation
switchport port-security violation protect
Ignore les trames des adresses MAC non autorisées sans désactiver le port.
switchport port-security violation restrict
Ignore les trames non autorisées et enregistre les violations.
switchport port-security violation shutdown
Place le port en état err-disabled lors d’une violation.
Le mode shutdown est souvent le mode par défaut.
Vérifier Port Security
show port-security
Affiche un résumé global.
show port-security interface GigabitEthernet0/1
Affiche les informations détaillées du port.
show mac address-table secure
Affiche les adresses MAC sécurisées.
Réactiver un port désactivé
interface GigabitEthernet0/1
Sélectionne le port.
shutdown
Désactive administrativement le port.
no shutdown
Réactive le port.
Il faut d’abord supprimer la cause de la violation.
Sécurisation des ports inutilisés
Créer un VLAN parking
vlan 999
Crée le VLAN 999.
name PARKING
Nomme le VLAN PARKING.
Sélectionner les ports inutilisés
interface range GigabitEthernet0/10 - 22
Sélectionne les ports inutilisés.
Affecter les ports au VLAN parking
switchport mode access
Configure les ports en mode Access.
switchport access vlan 999
Affecte les ports au VLAN parking.
Désactiver les ports
shutdown
Désactive administrativement les ports.
Ajouter une description
description PORT_INUTILISE
Ajoute une description claire.
Vérifier les ports désactivés
show interfaces status
Affiche l’état des ports.
Les ports désactivés administrativement apparaissent généralement en état disabled.
Réactiver un port
interface GigabitEthernet0/12
Sélectionne le port.
no shutdown
Réactive le port.
Pense à modifier le VLAN et la description avant de remettre le port en service.
Sauvegarde et restauration
Sauvegarder la configuration
copy running-config startup-config
Copie la configuration active vers la configuration de démarrage.
Forme courte courante :
copy run start
Autre commande possible :
write memory
Forme courte :
wr
Vérifier la configuration sauvegardée
show startup-config
Affiche la configuration chargée au prochain démarrage.
Sauvegarder vers un serveur TFTP
copy running-config tftp:
L’équipement demande ensuite :
- L’adresse du serveur TFTP
- Le nom du fichier
Restaurer une configuration depuis TFTP
copy tftp: running-config
Fusionne le fichier TFTP avec la configuration active.
copy tftp: startup-config
Copie le fichier TFTP dans la configuration de démarrage.
Sauvegarder Cisco IOS vers TFTP
copy flash: tftp:
Copie un fichier présent dans la mémoire Flash vers un serveur TFTP.
Afficher les fichiers de la mémoire Flash
dir flash:
Affiche le contenu de la mémoire Flash.
Vérifier l’espace disponible
show flash:
Affiche les fichiers et l’espace disponible.
Redémarrer l’équipement
reload
Redémarre le switch ou le routeur.
Avant de redémarrer, sauvegarde la configuration.
Annuler un redémarrage programmé
reload cancel
Annule un redémarrage planifié.
Diagnostic réseau
Tester une adresse IP
ping 192.168.1.1
Teste la communication avec l’adresse indiquée.
Ping étendu
ping
Lance un assistant permettant de choisir :
- L’adresse source
- La taille des paquets
- Le nombre de répétitions
- L’adresse de destination
Afficher le chemin réseau
traceroute 192.168.1.1
Affiche les sauts jusqu’à la destination.
Vérifier les interfaces
show ip interface brief
Vérifie rapidement les adresses et l’état des interfaces.
show interfaces status
Vérifie l’état des ports d’un switch.
Rechercher les erreurs sur un port
show interfaces GigabitEthernet0/1
Vérifie notamment :
- Erreurs CRC
- Collisions
- Paquets abandonnés
- Vitesse
- Duplex
Afficher les compteurs d’erreurs
show interfaces counters errors
Affiche un résumé des erreurs par port sur les modèles compatibles.
Vérifier la table MAC
show mac address-table
Vérifie les adresses MAC apprises.
Vérifier la table ARP
show ip arp
Affiche les correspondances entre adresses IP et adresses MAC.
Vérifier les VLAN
show vlan brief
Vérifie la présence des VLAN et les ports Access.
Vérifier les trunks
show interfaces trunk
Vérifie les trunks et les VLAN transportés.
Vérifier Spanning Tree
show spanning-tree
Vérifie les ports bloqués et le Root Bridge.
Vérifier EtherChannel
show etherchannel summary
Vérifie l’état des liens agrégés.
Afficher les journaux
show logging
Affiche les événements enregistrés par l’équipement.
Afficher la charge du processeur
show processes cpu
Affiche l’utilisation du processeur.
Afficher l’utilisation mémoire
show processes memory
Affiche l’utilisation de la mémoire.
Afficher les voisins
show cdp neighbors detail
Affiche les voisins Cisco.
show lldp neighbors detail
Affiche les voisins LLDP.
Réinitialisation d’un équipement
Réinitialiser une interface
default interface GigabitEthernet0/1
Supprime la configuration spécifique du port.
Effacer la configuration de démarrage
erase startup-config
Efface la configuration sauvegardée.
Commande équivalente selon les modèles :
write erase
Supprimer la base VLAN
delete flash:vlan.dat
Supprime la base de données VLAN sur de nombreux switches Cisco.
L’équipement peut demander de confirmer le nom du fichier et la suppression.
Redémarrer
reload
Redémarre l’équipement.
Lors du redémarrage, refuse la sauvegarde si l’objectif est de repartir de zéro.
Procédure classique de remise à zéro d’un switch
- Exécuter
erase startup-config. - Exécuter
delete flash:vlan.dat. - Exécuter
reload. - Ne pas sauvegarder la configuration actuelle.
- Refuser l’assistant de configuration initiale si tu souhaites configurer manuellement.
Attention
Une remise à zéro supprime la configuration réseau et peut rendre l’équipement inaccessible à distance.
Il est recommandé de disposer :
- D’un accès console
- D’une sauvegarde récente
- D’une fenêtre de maintenance
Fiche mémo Cisco IOS
Navigation
enable
Passer en mode privilégié.
configure terminal
Entrer en configuration globale.
exit
Remonter d’un niveau.
end
Retourner au mode privilégié.
Sauvegarde
copy running-config startup-config
Sauvegarder la configuration.
Affichage
show running-config
Afficher la configuration active.
show startup-config
Afficher la configuration sauvegardée.
show version
Afficher la version et le modèle.
show ip interface brief
Afficher les interfaces IP.
show interfaces status
Afficher l’état des ports.
show vlan brief
Afficher les VLAN.
show interfaces trunk
Afficher les trunks.
show mac address-table
Afficher la table MAC.
show cdp neighbors detail
Afficher les voisins Cisco.
Interface
interface GigabitEthernet0/1
Sélectionner un port.
description <DESCRIPTION>
Ajouter une description.
no shutdown
Activer le port.
shutdown
Désactiver le port.
VLAN Access
switchport mode access
Configurer le port en Access.
switchport access vlan <VLAN>
Affecter le port à un VLAN.
Trunk
switchport mode trunk
Configurer le port en trunk.
switchport trunk allowed vlan 10,20,30
Autoriser les VLAN indiqués.
Management
interface vlan 99
Sélectionner l’interface VLAN.
ip address 192.168.99.2 255.255.255.0
Configurer l’adresse IP.
ip default-gateway 192.168.99.1
Configurer la passerelle d’un switch de niveau 2.
Routage
show ip route
Afficher la table de routage.
ip route 0.0.0.0 0.0.0.0 <PASSERELLE>
Configurer une route par défaut.
ip helper-address <IP_SERVEUR_DHCP>
Configurer un relais DHCP.
SSH
username admin privilege 15 secret <MOT_DE_PASSE>
Créer un administrateur.
ip domain-name lab.local
Configurer le domaine.
crypto key generate rsa modulus 2048
Générer les clés RSA.
ip ssh version 2
Activer SSH version 2.
transport input ssh
Autoriser uniquement SSH sur les lignes VTY.
Dépannage
ping <IP>
Tester la connectivité.
traceroute <IP>
Afficher le chemin réseau.
show logging
Afficher les journaux.
show interfaces counters errors
Afficher les erreurs d’interface.
show spanning-tree
Afficher l’état STP.
show etherchannel summary
Afficher l’état des EtherChannel.
Exemple complet — Switch d’accès
Objectif
Configurer un switch d’accès avec :
- VLAN 10 pour les utilisateurs
- VLAN 20 pour les serveurs
- VLAN 99 pour le management
- Trunk vers le cœur de réseau
- Accès SSH
Configuration générale
enable
Passe en mode privilégié.
configure terminal
Entre en configuration globale.
hostname SW-ACC-01
Renomme le switch.
no ip domain-lookup
Désactive la recherche DNS automatique.
service password-encryption
Masque les mots de passe simples.
enable secret <MOT_DE_PASSE_ENABLE>
Configure le mot de passe privilégié.
VLAN
vlan 10
Crée le VLAN utilisateurs.
name UTILISATEURS
Nomme le VLAN.
vlan 20
Crée le VLAN serveurs.
name SERVEURS
Nomme le VLAN.
vlan 99
Crée le VLAN de management.
name MANAGEMENT
Nomme le VLAN.
Ports utilisateurs
interface range GigabitEthernet0/1 - 12
Sélectionne les ports utilisateurs.
switchport mode access
Configure les ports en Access.
switchport access vlan 10
Affecte les ports au VLAN 10.
spanning-tree portfast
Active PortFast.
spanning-tree bpduguard enable
Active BPDU Guard.
Ports serveurs
interface range GigabitEthernet0/13 - 16
Sélectionne les ports serveurs.
switchport mode access
Configure les ports en Access.
switchport access vlan 20
Affecte les ports au VLAN 20.
spanning-tree portfast
Active PortFast.
Trunk
interface GigabitEthernet0/24
Sélectionne le port montant.
description Trunk vers SW-COEUR-01
Ajoute une description.
switchport mode trunk
Configure le trunk.
switchport trunk allowed vlan 10,20,99
Autorise les VLAN nécessaires.
Management
interface vlan 99
Sélectionne l’interface VLAN.
ip address 192.168.99.2 255.255.255.0
Configure l’adresse IP du switch.
no shutdown
Active l’interface VLAN.
ip default-gateway 192.168.99.1
Configure la passerelle.
SSH
ip domain-name lab.local
Configure le domaine.
username admin privilege 15 secret <MOT_DE_PASSE_ADMIN>
Crée le compte administrateur.
crypto key generate rsa modulus 2048
Génère les clés RSA.
ip ssh version 2
Active SSH version 2.
line vty 0 15
Sélectionne les lignes VTY.
login local
Utilise les comptes locaux.
transport input ssh
Autorise uniquement SSH.
exec-timeout 10 0
Déconnecte les sessions inactives.
Sauvegarde
end
Retourne au mode privilégié.
copy running-config startup-config
Sauvegarde la configuration.
Vérifications
show vlan brief
Vérifie les VLAN.
show interfaces trunk
Vérifie le trunk.
show ip interface brief
Vérifie l’adresse de management.
show ip ssh
Vérifie le service SSH.
Exemple complet — Routeur simple
Objectif
Configurer un routeur avec :
- Un réseau LAN
- Un réseau WAN
- Une route par défaut
- Un relais DHCP
- Un accès SSH
Configuration générale
enable
Passe en mode privilégié.
configure terminal
Entre en configuration globale.
hostname R-SITE-01
Renomme le routeur.
no ip domain-lookup
Désactive la recherche DNS automatique.
enable secret <MOT_DE_PASSE_ENABLE>
Configure le mot de passe privilégié.
Interface LAN
interface GigabitEthernet0/0
Sélectionne l’interface LAN.
description LAN Utilisateurs
Ajoute une description.
ip address 192.168.10.1 255.255.255.0
Configure la passerelle du LAN.
ip helper-address 192.168.1.10
Configure le relais vers le serveur DHCP.
no shutdown
Active l’interface.
Interface WAN
interface GigabitEthernet0/1
Sélectionne l’interface WAN.
description Lien vers routeur opérateur
Ajoute une description.
ip address 10.0.0.2 255.255.255.252
Configure l’adresse WAN.
no shutdown
Active l’interface.
Route par défaut
ip route 0.0.0.0 0.0.0.0 10.0.0.1
Envoie les réseaux inconnus vers le routeur opérateur.
SSH
ip domain-name lab.local
Configure le domaine.
username admin privilege 15 secret <MOT_DE_PASSE_ADMIN>
Crée le compte administrateur.
crypto key generate rsa modulus 2048
Génère les clés RSA.
ip ssh version 2
Active SSH version 2.
line vty 0 15
Sélectionne les lignes VTY.
login local
Utilise les comptes locaux.
transport input ssh
Autorise uniquement SSH.
Sauvegarde
end
Retourne au mode privilégié.
copy running-config startup-config
Sauvegarde la configuration.
Vérifications
show ip interface brief
Vérifie les interfaces.
show ip route
Vérifie la table de routage.
ping 10.0.0.1
Teste la passerelle WAN.
show ip ssh
Vérifie SSH.
Livre_Cisco_IOS_Commandes_de_base_Complet.md
Cisco IOS — Commandes de base
Cisco IOS — Commandes de base
Description du livre
Ce livre regroupe les principales commandes Cisco IOS utiles pour administrer un switch ou un routeur Cisco.
Les commandes sont présentées en premier, suivies de leur explication.
Public concerné
- Débutants en réseau Cisco
- Techniciens support
- Administrateurs systèmes et réseaux
- Étudiants en formation informatique
Conventions utilisées
<NOM>: valeur à remplacer.<VLAN>: numéro du VLAN.<IP>: adresse IP à adapter.<MASQUE>: masque de sous-réseau.<INTERFACE>: nom de l’interface, par exempleGigabitEthernet0/1.
Ne tape pas les symboles < et > dans le switch ou le routeur.
Organisation du livre
Chapitre 1 — Prise en main
- Modes Cisco IOS
- Commandes d’affichage
- Configuration générale
Chapitre 2 — Interfaces et adressage
- Configuration des interfaces
- Adresse IP de management
- Routage de base
Chapitre 3 — VLAN et commutation
- Création des VLAN
- Ports Access
- Ports Trunk
- EtherChannel
- Spanning Tree
Chapitre 4 — Sécurité
- Mots de passe
- SSH
- Port Security
- Sécurisation des ports inutilisés
Chapitre 5 — Maintenance et dépannage
- Sauvegarde et restauration
- Diagnostic réseau
- Réinitialisation
- Fiche mémo
Les modes Cisco IOS
Mode utilisateur
Switch>
Ce mode permet d’utiliser quelques commandes de consultation simples.
enable
Passe du mode utilisateur au mode privilégié.
Mode privilégié
Switch#
Ce mode permet d’utiliser les commandes d’administration et de diagnostic.
disable
Retourne au mode utilisateur.
Mode de configuration globale
configure terminal
Entre dans la configuration générale de l’équipement.
Forme courte :
conf t
L’invite devient :
Switch(config)#
Mode de configuration d’interface
interface GigabitEthernet0/1
Entre dans la configuration de l’interface GigabitEthernet0/1.
Forme courte :
int g0/1
L’invite devient :
Switch(config-if)#
Quitter un mode
exit
Remonte d’un niveau dans les modes de configuration.
end
Retourne directement au mode privilégié.
Ctrl + Z
Retourne également directement au mode privilégié.
Annuler une commande
no <COMMANDE>
Supprime ou désactive une commande de configuration.
Exemple :
no shutdown
Active une interface.
shutdown
Désactive une interface.
Aide intégrée
?
Affiche les commandes disponibles dans le mode actuel.
show ?
Affiche les options disponibles après la commande show.
show ip ?
Affiche les options disponibles après show ip.
show run | include hostname
Filtre le résultat et affiche uniquement les lignes contenant hostname.
Commandes d’affichage essentielles
Afficher la configuration active
show running-config
Affiche la configuration actuellement utilisée par l’équipement.
Forme courte :
show run
Afficher la configuration sauvegardée
show startup-config
Affiche la configuration enregistrée dans la mémoire de démarrage.
Forme courte :
show start
Afficher la version de Cisco IOS
show version
Affiche notamment :
- La version de Cisco IOS
- Le modèle de l’équipement
- La mémoire disponible
- Le temps de fonctionnement
- Le registre de configuration
Afficher les interfaces IP
show ip interface brief
Affiche un résumé des interfaces, de leurs adresses IP et de leur état.
Les deux colonnes importantes sont :
StatusProtocol
Une interface opérationnelle affiche généralement up et up.
Afficher l’état des ports d’un switch
show interfaces status
Affiche le VLAN, la vitesse, le duplex et l’état de chaque port.
Afficher les détails d’une interface
show interfaces GigabitEthernet0/1
Affiche les statistiques, erreurs, débits et paramètres de l’interface.
Afficher les VLAN
show vlan brief
Affiche les VLAN existants et les ports Access associés.
Afficher les trunks
show interfaces trunk
Affiche les interfaces configurées en trunk et les VLAN autorisés.
Afficher la table des adresses MAC
show mac address-table
Affiche les adresses MAC apprises par le switch.
show mac address-table interface GigabitEthernet0/1
Affiche uniquement les adresses MAC apprises sur un port.
show mac address-table address AAAA.BBBB.CCCC
Recherche une adresse MAC précise.
Afficher les voisins Cisco
show cdp neighbors
Affiche les équipements Cisco directement connectés.
show cdp neighbors detail
Affiche davantage d’informations, notamment l’adresse IP et le port distant.
Afficher les voisins LLDP
show lldp neighbors
Affiche les équipements voisins utilisant LLDP.
show lldp neighbors detail
Affiche les détails des voisins LLDP.
Afficher l’inventaire matériel
show inventory
Affiche les références matérielles et numéros de série.
Afficher les informations PoE
show power inline
Affiche la consommation PoE et l’état des ports alimentés.
Cette commande est disponible uniquement sur les modèles compatibles PoE.
Configuration générale
Renommer l’équipement
configure terminal
Entre en mode de configuration globale.
hostname SW-ACC-01
Renomme l’équipement en SW-ACC-01.
Désactiver la recherche DNS automatique
no ip domain-lookup
Évite qu’une commande mal saisie soit interprétée comme un nom DNS.
Ajouter une bannière d’avertissement
Affiche un message avant la connexion.
Le caractère # sert ici de séparateur. Un autre caractère peut être utilisé.
Configurer le fuseau horaire
clock timezone FR 1 0
Configure le fuseau horaire sur UTC+1.
clock summer-time FR recurring last Sun Mar 2:00 last Sun Oct 3:00
Configure automatiquement le passage à l’heure d’été.
Configurer l’heure manuellement
clock set 20:30:00 12 July 2026
Configure manuellement la date et l’heure.
Cette commande est exécutée depuis le mode privilégié.
Activer les horodatages dans les journaux
service timestamps log datetime msec
Ajoute la date, l’heure et les millisecondes dans les journaux.
service timestamps debug datetime msec
Ajoute la date, l’heure et les millisecondes dans les messages de débogage.
Ajouter une description
interface GigabitEthernet0/1
Sélectionne l’interface.
description Lien vers SW-COEUR-01
Ajoute une description au port.
Désactiver les messages gênants sur la console
line console 0
Entre dans la configuration de la console.
logging synchronous
Évite que les messages système coupent la commande en cours de saisie.
Configuration des interfaces
Sélectionner une interface
interface GigabitEthernet0/1
Sélectionne l’interface GigabitEthernet0/1.
Forme courte :
int g0/1
Configurer plusieurs interfaces
interface range GigabitEthernet0/1 - 4
Sélectionne les interfaces de GigabitEthernet0/1 à GigabitEthernet0/4.
Exemple avec plusieurs groupes :
interface range GigabitEthernet0/1 - 4, GigabitEthernet0/10
Sélectionne les ports 1 à 4 ainsi que le port 10.
Activer une interface
no shutdown
Active administrativement l’interface.
Forme courte :
no shut
Désactiver une interface
shutdown
Désactive administrativement l’interface.
Ajouter une description
description Poste utilisateur Bureau 12
Ajoute une description lisible au port.
Configurer automatiquement la vitesse et le duplex
speed auto
Active la négociation automatique de la vitesse.
duplex auto
Active la négociation automatique du duplex.
Forcer la vitesse et le duplex
speed 1000
Force la vitesse à 1 Gbit/s si le matériel le permet.
duplex full
Force le mode Full Duplex.
Il est généralement conseillé de laisser les deux extrémités en négociation automatique, sauf besoin particulier.
Vérifier l’interface
show interfaces GigabitEthernet0/1
Affiche l’état et les statistiques détaillées.
show interfaces status
Affiche un résumé de tous les ports.
Réinitialiser la configuration d’un port
default interface GigabitEthernet0/1
Remet l’interface dans sa configuration par défaut.
Attention : cette commande supprime la configuration appliquée au port.
Adresse IP de management d’un switch
Cette configuration concerne principalement les switches de niveau 2.
Créer le VLAN de management
vlan 99
Crée le VLAN 99.
name MANAGEMENT
Nomme le VLAN MANAGEMENT.
Configurer l’interface VLAN
interface vlan 99
Entre dans l’interface virtuelle du VLAN 99.
ip address 192.168.99.2 255.255.255.0
Configure l’adresse IP de management du switch.
no shutdown
Active l’interface VLAN.
Configurer la passerelle par défaut
ip default-gateway 192.168.99.1
Configure la passerelle utilisée par le switch pour joindre les autres réseaux.
Cette commande est principalement utilisée sur un switch de niveau 2 lorsque le routage IP n’est pas activé.
Affecter un port au VLAN de management
interface GigabitEthernet0/24
Sélectionne le port.
switchport mode access
Configure le port en mode Access.
switchport access vlan 99
Affecte le port au VLAN 99.
Vérifier la configuration
show ip interface brief
Vérifie l’adresse IP et l’état de l’interface VLAN.
show vlan brief
Vérifie la présence du VLAN 99.
ping 192.168.99.1
Teste la communication avec la passerelle.
Point important
Une interface VLAN devient généralement opérationnelle uniquement si :
- Le VLAN existe.
- Au moins un port du VLAN est actif.
- Le VLAN est autorisé sur les trunks nécessaires.
Routage de base
Configurer une adresse IP sur une interface de routeur
interface GigabitEthernet0/0
Sélectionne l’interface.
ip address 192.168.10.1 255.255.255.0
Configure l’adresse IP.
no shutdown
Active l’interface.
Vérifier les interfaces
show ip interface brief
Affiche les adresses IP et l’état des interfaces.
Afficher la table de routage
show ip route
Affiche les routes connues par l’équipement.
Les codes fréquents sont :
C: réseau directement connectéL: adresse locale de l’interfaceS: route statiqueO: route apprise par OSPF
Ajouter une route statique
ip route 192.168.20.0 255.255.255.0 192.168.10.254
Ajoute une route vers le réseau 192.168.20.0/24 via la passerelle 192.168.10.254.
Ajouter une route par défaut
ip route 0.0.0.0 0.0.0.0 192.168.10.254
Envoie les réseaux inconnus vers la passerelle 192.168.10.254.
Supprimer une route statique
no ip route 192.168.20.0 255.255.255.0 192.168.10.254
Supprime la route statique correspondante.
Configurer un relais DHCP
interface GigabitEthernet0/1
Sélectionne l’interface reliée aux clients.
ip helper-address 192.168.1.10
Transmet les requêtes DHCP vers le serveur 192.168.1.10.
Tester le routage
ping 192.168.20.1
Teste la communication avec l’adresse distante.
traceroute 192.168.20.1
Affiche le chemin suivi par les paquets.
Serveur DHCP Cisco
Exclure des adresses IP
ip dhcp excluded-address 192.168.10.1 192.168.10.20
Réserve les adresses de 192.168.10.1 à 192.168.10.20.
Créer un pool DHCP
ip dhcp pool VLAN10
Crée un pool DHCP nommé VLAN10.
network 192.168.10.0 255.255.255.0
Définit le réseau distribué.
default-router 192.168.10.1
Définit la passerelle fournie aux clients.
dns-server 192.168.1.10 1.1.1.1
Définit les serveurs DNS fournis aux clients.
domain-name exemple.local
Définit le suffixe DNS.
lease 7
Définit une durée de bail de 7 jours.
Vérifier les baux DHCP
show ip dhcp binding
Affiche les adresses distribuées.
Vérifier les statistiques
show ip dhcp server statistics
Affiche les statistiques du service DHCP.
Supprimer un bail
clear ip dhcp binding 192.168.10.50
Supprime le bail correspondant à l’adresse indiquée.
Désactiver le service DHCP Cisco
no service dhcp
Désactive le service DHCP intégré.
Réactiver le service DHCP Cisco
service dhcp
Réactive le service DHCP intégré.
Création et gestion des VLAN
Créer un VLAN
vlan 10
Crée le VLAN 10.
name UTILISATEURS
Nomme le VLAN UTILISATEURS.
Créer plusieurs VLAN
vlan 10
Crée le VLAN 10.
name UTILISATEURS
Nomme le VLAN 10.
vlan 20
Crée le VLAN 20.
name SERVEURS
Nomme le VLAN 20.
vlan 99
Crée le VLAN 99.
name MANAGEMENT
Nomme le VLAN 99.
Afficher les VLAN
show vlan brief
Affiche la liste des VLAN et les ports associés.
Supprimer un VLAN
no vlan 10
Supprime le VLAN 10.
Attention : les ports qui utilisaient ce VLAN conservent parfois leur configuration, mais le VLAN n’est plus actif.
Afficher la base VLAN
show vlan
Affiche les informations détaillées des VLAN.
Vérifier la configuration dans le running-config
show running-config | section vlan
Affiche la section relative aux VLAN.
Configuration d’un port Access
Un port Access transporte normalement un seul VLAN de données.
Configurer un port utilisateur
interface GigabitEthernet0/1
Sélectionne le port.
description PC-BUREAU-01
Ajoute une description.
switchport mode access
Force le port en mode Access.
switchport access vlan 10
Affecte le port au VLAN 10.
spanning-tree portfast
Accélère la mise en service du port pour un poste utilisateur.
spanning-tree bpduguard enable
Désactive automatiquement le port s’il reçoit une trame BPDU.
no shutdown
Active le port.
Configurer plusieurs ports utilisateurs
interface range GigabitEthernet0/1 - 12
Sélectionne les ports 1 à 12.
switchport mode access
Configure les ports en mode Access.
switchport access vlan 10
Affecte les ports au VLAN 10.
spanning-tree portfast
Active PortFast.
spanning-tree bpduguard enable
Active BPDU Guard.
Vérifier le port
show interfaces GigabitEthernet0/1 switchport
Affiche le mode du port et le VLAN associé.
show vlan brief
Vérifie que le port apparaît dans le bon VLAN.
Port de téléphone IP avec VLAN voix
interface GigabitEthernet0/5
Sélectionne le port.
switchport mode access
Configure le port en mode Access.
switchport access vlan 10
Configure le VLAN de données.
switchport voice vlan 30
Configure le VLAN voix.
spanning-tree portfast
Active PortFast.
Configuration d’un port Trunk
Un trunk transporte plusieurs VLAN entre deux équipements réseau.
Configurer un trunk
interface GigabitEthernet0/24
Sélectionne le port.
description Trunk vers SW-COEUR-01
Ajoute une description.
switchport mode trunk
Force le port en mode trunk.
switchport trunk allowed vlan 10,20,30,99
Autorise uniquement les VLAN indiqués.
no shutdown
Active le port.
Ajouter un VLAN à la liste existante
switchport trunk allowed vlan add 40
Ajoute le VLAN 40 sans remplacer la liste existante.
Retirer un VLAN de la liste
switchport trunk allowed vlan remove 30
Retire le VLAN 30 de la liste autorisée.
Autoriser tous les VLAN
switchport trunk allowed vlan all
Autorise tous les VLAN.
Cette configuration est simple, mais moins restrictive.
Configurer le VLAN natif
switchport trunk native vlan 999
Configure le VLAN 999 comme VLAN natif.
Il est conseillé d’utiliser un VLAN natif inutilisé et identique aux deux extrémités.
Encapsulation 802.1Q
switchport trunk encapsulation dot1q
Force l’encapsulation 802.1Q.
Cette commande n’existe pas sur tous les modèles, car certains utilisent uniquement 802.1Q.
Vérifier les trunks
show interfaces trunk
Affiche les trunks et les VLAN autorisés.
show interfaces GigabitEthernet0/24 switchport
Affiche les paramètres détaillés du port.
Erreurs fréquentes
- VLAN absent sur l’un des switches.
- VLAN non autorisé sur le trunk.
- VLAN natif différent entre les deux côtés.
- Un côté en Access et l’autre en Trunk.
- Port administrativement désactivé.
EtherChannel avec LACP
EtherChannel permet d’agréger plusieurs liens physiques en un lien logique.
Configurer les interfaces physiques
interface range GigabitEthernet0/23 - 24
Sélectionne les deux liens.
switchport mode trunk
Configure les ports en trunk.
switchport trunk allowed vlan 10,20,30,99
Autorise les VLAN nécessaires.
channel-group 1 mode active
Ajoute les interfaces au groupe 1 en utilisant LACP actif.
Configurer l’interface logique
interface Port-channel1
Sélectionne l’interface logique.
description LACP vers SW-COEUR-01
Ajoute une description.
switchport mode trunk
Configure le Port-Channel en trunk.
switchport trunk allowed vlan 10,20,30,99
Autorise les VLAN nécessaires.
Modes LACP
channel-group 1 mode active
L’équipement négocie activement le canal LACP.
channel-group 1 mode passive
L’équipement attend une négociation LACP.
Pour établir le canal, au moins un côté doit être en mode active.
Vérifier EtherChannel
show etherchannel summary
Affiche l’état des groupes EtherChannel.
show interfaces port-channel 1
Affiche les informations du Port-Channel 1.
show lacp neighbor
Affiche les voisins LACP.
Bonnes pratiques
Les interfaces membres doivent avoir une configuration identique :
- Même vitesse
- Même duplex
- Même mode Access ou Trunk
- Même VLAN Access
- Même liste de VLAN autorisés
Spanning Tree
Spanning Tree évite les boucles de niveau 2.
Afficher l’état général
show spanning-tree
Affiche les informations STP de tous les VLAN.
Afficher un VLAN précis
show spanning-tree vlan 10
Affiche l’arbre STP du VLAN 10.
Définir le switch racine principal
spanning-tree vlan 10,20,30 root primary
Tente de définir le switch comme racine principale pour les VLAN indiqués.
Définir le switch racine secondaire
spanning-tree vlan 10,20,30 root secondary
Configure le switch comme racine secondaire.
Définir manuellement la priorité
spanning-tree vlan 10 priority 4096
Configure la priorité STP du VLAN 10.
Une valeur plus faible augmente les chances de devenir Root Bridge.
Activer PortFast sur un port utilisateur
interface GigabitEthernet0/1
Sélectionne le port.
spanning-tree portfast
Active PortFast.
PortFast doit être utilisé principalement sur les ports reliés à des postes, serveurs ou téléphones, pas entre switches.
Activer BPDU Guard
spanning-tree bpduguard enable
Désactive automatiquement le port si une BPDU est reçue.
Activer PortFast et BPDU Guard par défaut
spanning-tree portfast default
Active PortFast par défaut sur les ports Access.
spanning-tree portfast bpduguard default
Active BPDU Guard par défaut sur les ports PortFast.
Vérifier un port
show spanning-tree interface GigabitEthernet0/1 detail
Affiche les informations STP détaillées du port.
Sécurisation des accès
Configurer le mot de passe privilégié
enable secret <MOT_DE_PASSE>
Protège l’accès au mode privilégié.
Il est préférable d’utiliser enable secret plutôt que enable password.
Créer un compte administrateur local
username admin privilege 15 secret <MOT_DE_PASSE>
Crée l’utilisateur admin avec les droits administrateur.
Sécuriser la console
line console 0
Entre dans la configuration de la console.
login local
Utilise la base d’utilisateurs locale.
exec-timeout 10 0
Déconnecte la session après 10 minutes d’inactivité.
logging synchronous
Évite que les messages système perturbent la saisie.
Sécuriser les lignes VTY
line vty 0 15
Entre dans la configuration des accès distants.
Selon le modèle, la plage peut être 0 4 ou 0 15.
login local
Utilise les comptes locaux.
exec-timeout 10 0
Déconnecte les sessions inactives après 10 minutes.
transport input ssh
Autorise uniquement SSH.
Chiffrer les mots de passe simples
service password-encryption
Masque les mots de passe configurés en clair dans la configuration.
Cette protection est faible et ne remplace pas l’utilisation de secret.
Vérifier les utilisateurs
show running-config | include username
Affiche les comptes locaux configurés.
Vérifier les lignes de connexion
show running-config | section line
Affiche la configuration des lignes console et VTY.
Configuration de SSH
Configurer le nom de l’équipement
hostname SW-ACC-01
Définit le nom du switch.
Configurer le nom de domaine
ip domain-name lab.local
Définit le domaine nécessaire à la génération des clés RSA.
Créer un utilisateur local
username admin privilege 15 secret <MOT_DE_PASSE>
Crée le compte administrateur.
Générer les clés RSA
crypto key generate rsa modulus 2048
Génère une clé RSA de 2048 bits.
Selon la version de Cisco IOS, la commande peut demander la taille de la clé après validation.
Activer SSH version 2
ip ssh version 2
Force l’utilisation de SSH version 2.
Configurer les lignes VTY
line vty 0 15
Sélectionne les lignes d’accès distant.
login local
Utilise les comptes locaux.
transport input ssh
Autorise uniquement SSH.
exec-timeout 10 0
Déconnecte les sessions inactives après 10 minutes.
Configurer l’adresse de management
interface vlan 99
Sélectionne l’interface VLAN de management.
ip address 192.168.99.2 255.255.255.0
Configure l’adresse IP.
no shutdown
Active l’interface VLAN.
ip default-gateway 192.168.99.1
Configure la passerelle du switch de niveau 2.
Vérifier SSH
show ip ssh
Affiche l’état du serveur SSH.
show ssh
Affiche les connexions SSH actives.
Se connecter depuis un ordinateur
ssh admin@192.168.99.2
Ouvre une connexion SSH vers le switch.
Supprimer les clés RSA
crypto key zeroize rsa
Supprime les clés RSA existantes.
Cette commande désactive temporairement SSH jusqu’à la génération de nouvelles clés.
Port Security
Port Security limite les adresses MAC autorisées sur un port Access.
Configurer Port Security
interface GigabitEthernet0/1
Sélectionne le port.
switchport mode access
Configure le port en mode Access.
switchport access vlan 10
Affecte le port au VLAN 10.
switchport port-security
Active Port Security.
switchport port-security maximum 1
Autorise une seule adresse MAC.
switchport port-security mac-address sticky
Apprend automatiquement l’adresse MAC connectée.
switchport port-security violation restrict
Bloque les trames non autorisées et incrémente le compteur de violations.
Modes de violation
switchport port-security violation protect
Ignore les trames des adresses MAC non autorisées sans désactiver le port.
switchport port-security violation restrict
Ignore les trames non autorisées et enregistre les violations.
switchport port-security violation shutdown
Place le port en état err-disabled lors d’une violation.
Le mode shutdown est souvent le mode par défaut.
Vérifier Port Security
show port-security
Affiche un résumé global.
show port-security interface GigabitEthernet0/1
Affiche les informations détaillées du port.
show mac address-table secure
Affiche les adresses MAC sécurisées.
Réactiver un port désactivé
interface GigabitEthernet0/1
Sélectionne le port.
shutdown
Désactive administrativement le port.
no shutdown
Réactive le port.
Il faut d’abord supprimer la cause de la violation.
Sécurisation des ports inutilisés
Créer un VLAN parking
vlan 999
Crée le VLAN 999.
name PARKING
Nomme le VLAN PARKING.
Sélectionner les ports inutilisés
interface range GigabitEthernet0/10 - 22
Sélectionne les ports inutilisés.
Affecter les ports au VLAN parking
switchport mode access
Configure les ports en mode Access.
switchport access vlan 999
Affecte les ports au VLAN parking.
Désactiver les ports
shutdown
Désactive administrativement les ports.
Ajouter une description
description PORT_INUTILISE
Ajoute une description claire.
Vérifier les ports désactivés
show interfaces status
Affiche l’état des ports.
Les ports désactivés administrativement apparaissent généralement en état disabled.
Réactiver un port
interface GigabitEthernet0/12
Sélectionne le port.
no shutdown
Réactive le port.
Pense à modifier le VLAN et la description avant de remettre le port en service.
Sauvegarde et restauration
Sauvegarder la configuration
copy running-config startup-config
Copie la configuration active vers la configuration de démarrage.
Forme courte courante :
copy run start
Autre commande possible :
write memory
Forme courte :
wr
Vérifier la configuration sauvegardée
show startup-config
Affiche la configuration chargée au prochain démarrage.
Sauvegarder vers un serveur TFTP
copy running-config tftp:
L’équipement demande ensuite :
- L’adresse du serveur TFTP
- Le nom du fichier
Restaurer une configuration depuis TFTP
copy tftp: running-config
Fusionne le fichier TFTP avec la configuration active.
copy tftp: startup-config
Copie le fichier TFTP dans la configuration de démarrage.
Sauvegarder Cisco IOS vers TFTP
copy flash: tftp:
Copie un fichier présent dans la mémoire Flash vers un serveur TFTP.
Afficher les fichiers de la mémoire Flash
dir flash:
Affiche le contenu de la mémoire Flash.
Vérifier l’espace disponible
show flash:
Affiche les fichiers et l’espace disponible.
Redémarrer l’équipement
reload
Redémarre le switch ou le routeur.
Avant de redémarrer, sauvegarde la configuration.
Annuler un redémarrage programmé
reload cancel
Annule un redémarrage planifié.
Diagnostic réseau
Tester une adresse IP
ping 192.168.1.1
Teste la communication avec l’adresse indiquée.
Ping étendu
ping
Lance un assistant permettant de choisir :
- L’adresse source
- La taille des paquets
- Le nombre de répétitions
- L’adresse de destination
Afficher le chemin réseau
traceroute 192.168.1.1
Affiche les sauts jusqu’à la destination.
Vérifier les interfaces
show ip interface brief
Vérifie rapidement les adresses et l’état des interfaces.
show interfaces status
Vérifie l’état des ports d’un switch.
Rechercher les erreurs sur un port
show interfaces GigabitEthernet0/1
Vérifie notamment :
- Erreurs CRC
- Collisions
- Paquets abandonnés
- Vitesse
- Duplex
Afficher les compteurs d’erreurs
show interfaces counters errors
Affiche un résumé des erreurs par port sur les modèles compatibles.
Vérifier la table MAC
show mac address-table
Vérifie les adresses MAC apprises.
Vérifier la table ARP
show ip arp
Affiche les correspondances entre adresses IP et adresses MAC.
Vérifier les VLAN
show vlan brief
Vérifie la présence des VLAN et les ports Access.
Vérifier les trunks
show interfaces trunk
Vérifie les trunks et les VLAN transportés.
Vérifier Spanning Tree
show spanning-tree
Vérifie les ports bloqués et le Root Bridge.
Vérifier EtherChannel
show etherchannel summary
Vérifie l’état des liens agrégés.
Afficher les journaux
show logging
Affiche les événements enregistrés par l’équipement.
Afficher la charge du processeur
show processes cpu
Affiche l’utilisation du processeur.
Afficher l’utilisation mémoire
show processes memory
Affiche l’utilisation de la mémoire.
Afficher les voisins
show cdp neighbors detail
Affiche les voisins Cisco.
show lldp neighbors detail
Affiche les voisins LLDP.
Réinitialisation d’un équipement
Réinitialiser une interface
default interface GigabitEthernet0/1
Supprime la configuration spécifique du port.
Effacer la configuration de démarrage
erase startup-config
Efface la configuration sauvegardée.
Commande équivalente selon les modèles :
write erase
Supprimer la base VLAN
delete flash:vlan.dat
Supprime la base de données VLAN sur de nombreux switches Cisco.
L’équipement peut demander de confirmer le nom du fichier et la suppression.
Redémarrer
reload
Redémarre l’équipement.
Lors du redémarrage, refuse la sauvegarde si l’objectif est de repartir de zéro.
Procédure classique de remise à zéro d’un switch
- Exécuter
erase startup-config. - Exécuter
delete flash:vlan.dat. - Exécuter
reload. - Ne pas sauvegarder la configuration actuelle.
- Refuser l’assistant de configuration initiale si tu souhaites configurer manuellement.
Attention
Une remise à zéro supprime la configuration réseau et peut rendre l’équipement inaccessible à distance.
Il est recommandé de disposer :
- D’un accès console
- D’une sauvegarde récente
- D’une fenêtre de maintenance
Fiche mémo Cisco IOS
Navigation
enable
Passer en mode privilégié.
configure terminal
Entrer en configuration globale.
exit
Remonter d’un niveau.
end
Retourner au mode privilégié.
Sauvegarde
copy running-config startup-config
Sauvegarder la configuration.
Affichage
show running-config
Afficher la configuration active.
show startup-config
Afficher la configuration sauvegardée.
show version
Afficher la version et le modèle.
show ip interface brief
Afficher les interfaces IP.
show interfaces status
Afficher l’état des ports.
show vlan brief
Afficher les VLAN.
show interfaces trunk
Afficher les trunks.
show mac address-table
Afficher la table MAC.
show cdp neighbors detail
Afficher les voisins Cisco.
Interface
interface GigabitEthernet0/1
Sélectionner un port.
description <DESCRIPTION>
Ajouter une description.
no shutdown
Activer le port.
shutdown
Désactiver le port.
VLAN Access
switchport mode access
Configurer le port en Access.
switchport access vlan <VLAN>
Affecter le port à un VLAN.
Trunk
switchport mode trunk
Configurer le port en trunk.
switchport trunk allowed vlan 10,20,30
Autoriser les VLAN indiqués.
Management
interface vlan 99
Sélectionner l’interface VLAN.
ip address 192.168.99.2 255.255.255.0
Configurer l’adresse IP.
ip default-gateway 192.168.99.1
Configurer la passerelle d’un switch de niveau 2.
Routage
show ip route
Afficher la table de routage.
ip route 0.0.0.0 0.0.0.0 <PASSERELLE>
Configurer une route par défaut.
ip helper-address <IP_SERVEUR_DHCP>
Configurer un relais DHCP.
SSH
username admin privilege 15 secret <MOT_DE_PASSE>
Créer un administrateur.
ip domain-name lab.local
Configurer le domaine.
crypto key generate rsa modulus 2048
Générer les clés RSA.
ip ssh version 2
Activer SSH version 2.
transport input ssh
Autoriser uniquement SSH sur les lignes VTY.
Dépannage
ping <IP>
Tester la connectivité.
traceroute <IP>
Afficher le chemin réseau.
show logging
Afficher les journaux.
show interfaces counters errors
Afficher les erreurs d’interface.
show spanning-tree
Afficher l’état STP.
show etherchannel summary
Afficher l’état des EtherChannel.
Exemple complet — Switch d’accès
Objectif
Configurer un switch d’accès avec :
- VLAN 10 pour les utilisateurs
- VLAN 20 pour les serveurs
- VLAN 99 pour le management
- Trunk vers le cœur de réseau
- Accès SSH
Configuration générale
enable
Passe en mode privilégié.
configure terminal
Entre en configuration globale.
hostname SW-ACC-01
Renomme le switch.
no ip domain-lookup
Désactive la recherche DNS automatique.
service password-encryption
Masque les mots de passe simples.
enable secret <MOT_DE_PASSE_ENABLE>
Configure le mot de passe privilégié.
VLAN
vlan 10
Crée le VLAN utilisateurs.
name UTILISATEURS
Nomme le VLAN.
vlan 20
Crée le VLAN serveurs.
name SERVEURS
Nomme le VLAN.
vlan 99
Crée le VLAN de management.
name MANAGEMENT
Nomme le VLAN.
Ports utilisateurs
interface range GigabitEthernet0/1 - 12
Sélectionne les ports utilisateurs.
switchport mode access
Configure les ports en Access.
switchport access vlan 10
Affecte les ports au VLAN 10.
spanning-tree portfast
Active PortFast.
spanning-tree bpduguard enable
Active BPDU Guard.
Ports serveurs
interface range GigabitEthernet0/13 - 16
Sélectionne les ports serveurs.
switchport mode access
Configure les ports en Access.
switchport access vlan 20
Affecte les ports au VLAN 20.
spanning-tree portfast
Active PortFast.
Trunk
interface GigabitEthernet0/24
Sélectionne le port montant.
description Trunk vers SW-COEUR-01
Ajoute une description.
switchport mode trunk
Configure le trunk.
switchport trunk allowed vlan 10,20,99
Autorise les VLAN nécessaires.
Management
interface vlan 99
Sélectionne l’interface VLAN.
ip address 192.168.99.2 255.255.255.0
Configure l’adresse IP du switch.
no shutdown
Active l’interface VLAN.
ip default-gateway 192.168.99.1
Configure la passerelle.
SSH
ip domain-name lab.local
Configure le domaine.
username admin privilege 15 secret <MOT_DE_PASSE_ADMIN>
Crée le compte administrateur.
crypto key generate rsa modulus 2048
Génère les clés RSA.
ip ssh version 2
Active SSH version 2.
line vty 0 15
Sélectionne les lignes VTY.
login local
Utilise les comptes locaux.
transport input ssh
Autorise uniquement SSH.
exec-timeout 10 0
Déconnecte les sessions inactives.
Sauvegarde
end
Retourne au mode privilégié.
copy running-config startup-config
Sauvegarde la configuration.
Vérifications
show vlan brief
Vérifie les VLAN.
show interfaces trunk
Vérifie le trunk.
show ip interface brief
Vérifie l’adresse de management.
show ip ssh
Vérifie le service SSH.
Exemple complet — Routeur simple
Objectif
Configurer un routeur avec :
- Un réseau LAN
- Un réseau WAN
- Une route par défaut
- Un relais DHCP
- Un accès SSH
Configuration générale
enable
Passe en mode privilégié.
configure terminal
Entre en configuration globale.
hostname R-SITE-01
Renomme le routeur.
no ip domain-lookup
Désactive la recherche DNS automatique.
enable secret <MOT_DE_PASSE_ENABLE>
Configure le mot de passe privilégié.
Interface LAN
interface GigabitEthernet0/0
Sélectionne l’interface LAN.
description LAN Utilisateurs
Ajoute une description.
ip address 192.168.10.1 255.255.255.0
Configure la passerelle du LAN.
ip helper-address 192.168.1.10
Configure le relais vers le serveur DHCP.
no shutdown
Active l’interface.
Interface WAN
interface GigabitEthernet0/1
Sélectionne l’interface WAN.
description Lien vers routeur opérateur
Ajoute une description.
ip address 10.0.0.2 255.255.255.252
Configure l’adresse WAN.
no shutdown
Active l’interface.
Route par défaut
ip route 0.0.0.0 0.0.0.0 10.0.0.1
Envoie les réseaux inconnus vers le routeur opérateur.
SSH
ip domain-name lab.local
Configure le domaine.
username admin privilege 15 secret <MOT_DE_PASSE_ADMIN>
Crée le compte administrateur.
crypto key generate rsa modulus 2048
Génère les clés RSA.
ip ssh version 2
Active SSH version 2.
line vty 0 15
Sélectionne les lignes VTY.
login local
Utilise les comptes locaux.
transport input ssh
Autorise uniquement SSH.
Sauvegarde
end
Retourne au mode privilégié.
copy running-config startup-config
Sauvegarde la configuration.
Vérifications
show ip interface brief
Vérifie les interfaces.
show ip route
Vérifie la table de routage.
ping 10.0.0.1
Teste la passerelle WAN.
show ip ssh
Vérifie SSH.