COUCHE 2 Vlan, Spanning-tree, Trunk, EtherChannel et encapsulation Dot1Q
Publié le 13 min de lecture
Mis à jour le
Dans cette série41 min de lecture au total
- COUCHE 2 Vlan, Spanning-tree, Trunk, EtherChannel et encapsulation Dot1Q
- COUCHE 3 Routage statique, RIPv2, OSPF, NAT
- La hiérarchie du CLI Cisco
- Aide, autocomplétion, supervision, raccourcis
- Configuration des switchs Alcatel
- Accès distants
Un switch sorti du carton est un seul et vaste domaine de diffusion : tout ce qui est branché dessus se voit, s’entend et reçoit les diffusions de tout le monde. Les cinq fonctionnalités de cet article corrigent ce comportement, et chacune répond au problème créé par la précédente.
| Fonctionnalité | Le problème qu’elle résout |
|---|---|
| VLAN | un switch unique mélange tout le monde dans le même domaine de diffusion |
| Trunk | un VLAN découpé ne franchit pas la frontière entre deux switches |
| Spanning-tree | relier des switches entre eux crée des boucles qui saturent le réseau |
| EtherChannel | un lien unique entre switches est à la fois un goulot et un point de panne |
| Encapsulation Dot1Q | des VLANs bien séparés ne peuvent plus se parler du tout |
Nous suivrons cet enchaînement dans l’ordre.
Les VLANs : découper le switch
Un VLAN divise un switch physique en plusieurs switches logiques. Les ports d’un VLAN ne voient que les autres ports du même VLAN, ce qui apporte trois bénéfices immédiats.
- Sécurité : les postes d’un service ne peuvent plus écouter le trafic d’un autre.
- Performance : les diffusions restent confinées, le domaine de diffusion est réduit d’autant.
- Coût et souplesse : un seul switch remplace plusieurs équipements séparés, et changer un poste de service se fait en une commande, sans toucher au câblage.
Créer le VLAN
Switch(config)# vlan 10name COMPTABILITELe nom est facultatif mais fortement recommandé : dans six mois,
VLAN0010ne dira rien à personne.Affecter un port au VLAN
Switch(config)# interface FastEthernet0/1Switch(config-if)# switchport mode accessswitchport access vlan 10L’interface
Fa0/1appartient désormais au VLAN 10.Vérifier
Switch# show vlan briefCette commande liste les VLANs existants et les ports affectés à chacun. C’est la vérification à faire avant de chercher plus loin quand deux machines ne se voient pas.
Le préfixe no supprime un VLAN :
no vlan 10Le découpage fonctionne, tant que tout tient sur un seul switch. Dès qu’il y en a deux, le VLAN 10 s’arrête à la frontière.
Le trunk : faire franchir la frontière aux VLANs
Un lien trunk transporte plusieurs VLANs sur un même câble entre deux équipements. Vu autrement, il prolonge chaque VLAN d’un switch à l’autre, comme si les deux n’en formaient qu’un.
| Vue physique | Vue logique |
|---|---|
![]() | ![]() |
Pour distinguer les VLANs sur un câble unique, le switch ajoute une étiquette de 4 octets dans chaque trame, contenant le numéro du VLAN. C’est la norme IEEE 802.1Q, aussi appelée dot1Q. Le switch d’en face lit l’étiquette, la retire, et remet la trame dans le bon VLAN.
Passer le port en mode trunk
Switch(config)# interface FastEthernet0/1Switch(config-if)# switchport mode trunkLimiter les VLANs transportés
Switch(config-if)# switchport trunk allowed vlan 10,20,30Par défaut, un trunk transporte tous les VLANs. Restreindre la liste évite qu’un VLAN sensible se promène sur des liaisons qui n’en ont pas l’usage, et réduit le trafic de diffusion à travers le réseau.
Vérifier
Switch# show interfaces trunkLa sortie confirme le mode, l’encapsulation, le VLAN natif et la liste des VLANs réellement autorisés et actifs sur le lien.
Les VLANs traversent maintenant plusieurs switches. Mais si l’on ajoute un second câble entre eux pour la redondance, le réseau s’effondre.
Le spanning-tree : survivre aux boucles
Une trame Ethernet ne possède pas de compteur de durée de vie, contrairement à un paquet IP. Une trame de diffusion prise dans une boucle physique tourne donc indéfiniment, se duplique à chaque switch traversé, et sature l’ensemble du réseau en quelques secondes. C’est la tempête de diffusion, et elle rend le réseau totalement inutilisable, pas seulement lent.
Le protocole Spanning Tree (STP) résout ce problème sans supprimer les câbles : il calcule une topologie sans boucle et bloque logiquement les liens en trop, prêts à reprendre du service si le lien principal tombe.
C’est pour cette raison que la priorité se configure explicitement.
spanning-tree vlan 10 priority 8000% Bridge Priority must be in increments of 4096.% Allowed values are:0 4096 8192 12288 16384 20480 24576 2867232768 36864 40960 45056 49152 53248 57344 61440Deux commandes évitent d’avoir à calculer soi-même :
spanning-tree vlan 10 root primaryspanning-tree vlan 10 root secondaryLa première abaisse la priorité juste assez pour remporter l’élection, la seconde positionne un remplaçant qui prendra le relais si le premier tombe.
Chaque port se voit ensuite attribuer un rôle, visible avec show spanning-tree :
| Rôle | Signification |
|---|---|
| Root | le port qui mène au root bridge par le meilleur chemin |
| Designated | le port qui dessert un segment, en aval du root |
| Blocking ou Alternate | le port mis en attente pour casser la boucle |
Le réseau supporte maintenant la redondance. Reste que le lien de secours ne sert à rien tant que le principal fonctionne.
EtherChannel : agréger les liens plutôt que les bloquer
Spanning-tree résout les boucles en gaspillant de la bande passante : sur deux câbles entre deux switches, un seul travaille. EtherChannel change la donne en présentant plusieurs liens physiques comme un seul lien logique, que STP voit comme unique et ne bloque donc pas.

Jusqu’à 8 liens actifs peuvent être agrégés. La bande passante s’additionne, et la perte d’un câble réduit le débit sans jamais couper la liaison ni déclencher de reconvergence STP.
Sélectionner la plage d'interfaces
Switch(config)# interface range FastEthernet0/1-2Créer le groupe
Switch(config-if-range)# channel-group 1 mode activeLACP est la norme ouverte (IEEE 802.3ad), à privilégier. Le mode
activenégocie activement,passiveattend que l’autre côté propose. Un côté au moins doit êtreactive.Switch(config-if-range)# channel-group 1 mode desirablePAgP est le protocole propriétaire Cisco, équivalent à LACP mais limité aux équipements du constructeur.
desirablenégocie activement,autoattend.Switch(config-if-range)# channel-group 1 mode onAucune négociation : le groupe est forcé des deux côtés. Cela fonctionne, mais si la configuration d’en face est incomplète ou différente, rien ne le signale et une boucle peut s’établir. À réserver aux cas où l’équipement distant ne parle ni LACP ni PAgP.
Les commandes doivent être répétées à l’identique sur le second switch.
Vérifier
Switch# show etherchannel summaryLe drapeau
SUsur le Port-channel indique un groupe de couche 2 opérationnel, etPsur chaque interface confirme qu’elle participe bien au groupe.
Le réseau est maintenant segmenté, étendu, redondant et rapide. Il lui manque une chose : les VLANs ne peuvent absolument pas se parler.
L’encapsulation Dot1Q : faire dialoguer les VLANs
C’est la conséquence directe et voulue du premier chapitre : deux VLANs sont deux réseaux distincts, et passer d’un réseau à un autre relève du routage, donc de la couche 3. Il faut un routeur.
Plutôt que de consacrer un port de routeur à chaque VLAN, on utilise un seul lien physique en trunk, découpé en sous-interfaces logiques, une par VLAN. Cette configuration porte le nom de router-on-a-stick.
Créer la sous-interface
Router(config)# interface GigabitEthernet0/0/0.10Le suffixe après le point est un simple numéro de sous-interface. Reprendre le numéro du VLAN n’est pas obligatoire, mais c’est une convention universelle qui rend la configuration lisible.
Déclarer l'encapsulation
Router(config-subif)# encapsulation dot1Q 10C’est ici, et uniquement ici, que le lien est fait avec le VLAN 10. Le routeur saura lire les trames étiquetées 10 et étiquetera ses propres réponses de la même façon.
Adresser la sous-interface
Router(config-subif)# ip address 192.168.10.1 255.255.255.0192.168.10.1devient la passerelle par défaut à configurer sur toutes les machines du VLAN 10.Activer l'interface physique
Router(config)# interface GigabitEthernet0/0/0no shutdownRépéter pour chaque VLAN
Terminal conf tint g0/0/0.20encapsulation dot1Q 20ip address 192.168.20.1 255.255.255.0exitint g0/0/0no shutendwrite memory
Ces cinq mécanismes forment la base de tout réseau commuté d’entreprise. L’article suivant de la série passe à la couche 3 et au routage entre ces réseaux désormais bien séparés.

