Beruflich Dokumente
Kultur Dokumente
Objectifs CCENT
Dcrire les caractristiques physiques et de liaison de donnes d'Ethernet. Identifier les caractristiques de base d'un support physique utilis par la technologie Ethernet. Dcrire la fonction MAC du protocole Ethernet. Expliquer l'importance de l'adressage de couche 2 en terme d'oprations et de performances dans les transmissions. Dcrire les champs des diffrents types de trames Ethernet Dnombrer les avantages de la commutation. Expliquer le processus ARP/ND. Expliquer les enjeux de la commutation LAN en citant les notions de "cblage structur", de "tempte de diffusion", de "spanning-tree", "empoisonnement de cache ARP, de "scurit sur les ports" et de "technologies VLAN".
Sommaire
Leon 1 : Modles en couches et standards Leon 2 : Cblages, connecteurs, NIC Leon 3 : MAC CSMA/CD Leon 4 : Adressage et tramage Leon 5 : Commutation et commutateurs Leon 6 : Architectures LAN commutes (Cisco Systems) Leon 7 : Rsolution dadresses Leon 8 : Scurits L1, L2, L3, L7
Leon 1
Modles en couches et standards
Objectifs de la leon 1
Dterminer les modes de transmission. Caractriser la technologie Ethernet Positionner les standards Ethernet parmi les protocoles OSI, IEEE 802 et TCP/IP. Distinguer les notions de topologie physique et de topologie logique. Dcrire la commutation comme une innovation. Distinguer technologies LAN, MAN et WAN Comparer les couches 1 et 2 du modle OSI Distinguer les sous-couche PHY, MAC et LLC Distinguer les diffrentes normes Ethernet et leur caractristiques
Rappels Modles
Contexte dtude
Organisations de standardisation
Compatibilit
Modes de livraison
Unicast : destination d'une seule interface. Broadcast : destination de toutes les interfaces Multicast : destination d'un ensemble (un groupe) d'interfaces Anycast : destination de l'interface la plus proche
Introduction Ethernet
Ethernet est actuellement la technologie LAN L2 dominante : Diversit des supports : Cuivre (paire torsade) et Fibre Interoprable (vers IP, vers les protocoles IEEE 802) Stabilit des infrastructures (supports) / Evolutivit de la Fiabilit assure par l'infrastructure et par la
commutation technologie (services) Bon march Facilit de dploiement
La nature PAN, LAN, MAN, WAN est une manire de qualifier une technologie daccs selon : la porte et la vitesse.
Le standard IEEE 802.3 couvre les deux basses couches du modle OSI : PHY et MAC. LLC IEEE 802.2
Couche 2
Se connecte aux couches suprieures grce LLC (Logical Link Control) Utilise un adressage physique, non hirarchique, non routable pour identifier les priphriques. Utilise des trames pour organiser les donnes Utilise le protocole MAC pour identifier les sources des transmissions
Sous-couche LLC
Logic Link Control se connecte aux couches suprieures. En ajoutant un champ type, il identifie le protocole de couche suprieure. Indpendant de la couche physique
Sous-couche MAC
Media Access Control encapsule les donnes.
Dlimite les trames Adressse les priphriques Dtecte les erreurs
Sous-couches physiques
Implmentation physique d'Ethernet La couche physique d Ethernet est dcompose en diffrentes souscouches PHY qui assurent l interoprabilit des supports physiques, des connecteurs, s occupe des bandes de frquences ...
10Gigabit Ethernet
10 Gbps
IEEE 802.3an
Leon 2
Cblages, connecteurs, NIC
Objectifs de la leon 2
Concevoir et diagnostiquer un cble UTP Interconnecter les priphriques du rseau avec les cbles appropris Distinguer les diffrents type de connecteur et de cbles FO Choisir des connexions fibre 10GE
TIA/EIA 568
Connecteur RJ-45
Diagnostic physique
Erreurs et certification de cblage. Cblage structur
DCE/DTE
Les commutateurs (switches) et concentrateurs (hubs) sont identifis comme tant des DCE (Data Connexion Equipment) alors que les stations terminales et les routeurs sont des priphriques DTE (Data Terminal Equipment). Les quipement identiques DTE/DTE ou DCE/DCE se connectent avec un cble crois (qui croise les paires d'mission et de rception). Les quipements de type diffrents se connectent avec un cble droit car la position mission rception sur leur interfaces est dj inverse.
Vitesse et mode
La vitesse entre partenaires est fixe par ngociation (impulsion PHY) pour dterminer le mode Half/Full Duplex et la vitesse sur des valeurs compatibles. Lauto-ngociation est active par dfaut. Si on fixe ces paramtres, ils doivent tre identiques de part et dautre. La fonction auto-MDIX reconnait automatiquement le type de cble utilis.
La fibre monomode
Les rayons suivent un seul chemin. Elle a le coeur si fin (de l'ordre de la longueur d'onde du signal transmis) que le chemin de propagation des diffrents modes est pratiquement direct. La dispersion du signal est quasiment nulle, le signal est donc trs peu dform. Ses performances sont d'environ 100 gigabits/km, l'indice de rfraction peut tre constant ou dcroissant. Cette fibre est utilise essentiellement pour les sites distance. Le petit diamtre du coeur ncessite une grande puissance d'mission, donc des diodes au laser qui sont relativement onreuses (ce qui rend la fibre monomode plus chre que la fibre multimode). Du fait de ses dbits trs importants, mais de son cot lev, cette fibre est utilise essentiellement pour les sites grande distance et trs grande distance.
Leon 3
MAC CSMA/CD
Objectifs de la leon 3
Distinguer les notions de topologie physique et logique Distinguer les diffrentes mthodes MAC Caractriser la mthode MAC dEthernet Expliquer le fonctionnement de CSMA/CD Expliquer la notion de dlai dans le fonctionnement dEthernet
Rvolution de la commutation
Les commutateurs ont rvolutionn les LANs grce un transfert rapide et ddi. L'infrastructure (le matriel) prend en charge la fiabilit, la gestion, le transfert rapide du trafic ... Le protocole interface physiquement (PHY) et assure la livraison du trafic sur le support (MAC)
CSMA/CD
La mthode d'accs MAC est appele : Carrier Sense Multiple Access with Collision Detection (CSMA/CD) : Principe premier arriv premier servi. Si le canal est libre, la station place son trafic. Si ce n'est pas le cas, elle attend. Le protocole se propose de grer les collisions. Pas de fonction de fiabilit (ACK), pas de fonctions de
gestions d'erreur, de contrle de flux, etc. CSMA/CD = Ethernet Legacy (10BASE2, 10BASE5, 10BASE-T)
Le support partag par du matriel de couche 1 (Hub, concentrateur, cble en bus) est appel domaine de collision. La bande passante est partage dans un domaine de collision.
Dlais
Les dlais dans la technologie Ethernet dpendant de la qualit de l'infrastructure : on comprendra comment est dtermin la taille maximale d'un segment Ethernet seulement avec une rptition de signal ou un cblage incorrect.
Algorithme CSMA/CD
Leon 4
Adressage et tramage
Objectifs de la leon 4
Distinguer les diffrentes trames Ethernet Dnombrer, citer et expliquer les diffrents champs d une trame Ethernet/IEEE 802.3 Dfinir et caractriser ladresse MAC IEEE 802 Expliquer le processus dencapsulation et de dsencapsulation travers un inter-rseau.
Ethertype
Valeurs du champ "Type" :
0x0800 0x0806 0x8100 0x86DD 0x8847 0x8848 0x8863 0x8864 0x8870 0x888E 0x9100 Internet Protocol version 4 (IPv4) Address Resolution Protocol (ARP) VLAN-tagged frame (IEEE 802.1Q) Internet Protocol Version 6 (IPv6) MPLS unicast MPLS multicast PPPoE Discovery Stage PPPoE Session Stage Jumbo Frames EAP over LAN (IEEE 802.1X) Q-in-Q
Adressage de couche 2
Adressage MAC-48
IEEE 802 48 bits AA:BB:CC:01:02:03 24 bits pour l'OUI 24 bits laisss la discrtion des fabricants
Encapsulation et dsencapsulation
Chaque couche ajoute des informations fonctionnelles et utiles la transmission. A la rception, chacune de ces informations est examine et retire.
Activits
Capture et interprtation de trames Ethernet.
http://www.wireshark.org/
Quels sont les logiciels qui permettent d usurper une adresse MAC lorigine ? http:
//free.korben.info/index. php/Changer_son_adresse_MAC
Consultation et interprtation des tables ARP, CAM, de routage A quelle couche du modle TCP/IP se situe le protocole ARP ?
Conclusion
Protocole de couche liaison de donnes (L2) et de couche physique (L1) Non orient-connexion Non fiable Mthode d'accs librale, stochastique, "premier arriv, premier servi" = topologie logique Support accs partag = bande passante et trafic partag
Leon 5
Commutation et commutateurs
Objectifs de la leon 5
Expliquer le processus de transfert de trame dans un rseau commut. Comparer un domaine de collision un domaine de diffusion.
Principe de la commutation
Grce une table de commutation apprise par coute, le commutateur identifie un port une adresse et transfert le trafic sur base de ce critre. Lorsqu'il ne connat pas le port pour une destination (unicast inconnu, broadcast, multicast), il transfert ce trafic par tous les ports sauf le port d'origine.
Adresse MAC apprise 00:00:00:00:00:01 00:00:00:00:00:02 00:00:00:00:00:03 00:00:00:00:00:04
Mthode de commutation
Moment auquel le commutateur transfre le trafic vers un port de sortie : Lenteur
Le commutateur dispose de puces (ASIC) qui prennent les dcisions de transfert et de mmoires tampon ddies
Domaine de diffusion/collision
Un domaine de collision par port de commutateur. Un commutateur tend un domaine de diffusion. Un routeur filtre et connecte des domaines de diffusion.
Half-duplex/Full-Duplex
La microsegmentation (un port de commutateur = une poste de travail) va offrir : Un domaine sans collision sur chaque port La bande passante ddie sur chaque port Des transmissions en full-duplex (un canal pour l'mission et un autre pour la rception)
Domaine de collision
Domaine de collision
Domaine de collision
Leon 6
Architectures LAN commutes (Cisco Systems)
Objectifs
Dcrire la convergence des donnes, de la voix et de la vido dans le contexte des rseaux commuts. Dcrire un rseau commut dans le contexte de petites et moyennes entreprises. Choisir des commutateurs dans une architecture du rseau.
Core : Backbone haute vitesse pour transfrer rapidement les paquets. Fournit de la haute disponiblit et s'adapte rapidement aux changements. Distribution : Aggrge les connections des locaux techniques. Utilise des commutateurs pour segmenter et organiser le SI en groupes, profils utilisateurs et isoler les problmes. Access : Permet aux utilisateurs daccder aux priphriques du rseau.
Couche Access
Haute Disponiblit alimentation redondante et support des First Hop Redundancy Protocols (FHRP). Convergence fournit de linline Power over Ethernet (PoE) pour les tlphones IP et les points daccs sans fil Security comprend doffice les fonctionnalits port security, DHCP snooping, Dynamic ARP inspection, IP source guard.
Couche Distribution
Haute disponiblit, fast path recovery, rpartition de charge, QoS, et securit Route summarization et manipulation de paquets Point de redistribution entre des domaines de routage Filtrage de paquets et politiques de routage. Termine les VLANs First Hop Redundancy Protocol (HSRP, VRRP, GLBP).
Couche Core
Agrge le trafic des commutateurs de distribution Implmente des protocoles et des technologies volutives et de la rpartition de charge Commutation Highspeed de niveau 3 avec du 10-Gigabit Ethernet. Utilise de la redondance de niveau 3
Leon 7
Rsolution d'adresses
Objectifs de la leon 7
Dfinir et caractriser les principes de la rsolution dadresse en IPv4 et de la dcouverte de voisinage en IPv6 Caractriser le trafic ARP et ND Lire les tables des caches ARP des priphriques Cisco, Windows, Linux
Principe
La rsolution d'adresse est utile dans les rseaux IP pour obtenir l'adresse physique laquelle une adresse IP correspond. On peut obtenir le cache arp avec :
arp -a
Ce processus permet lhte metteur de trouver ladresse de livraison physique du trafic. Il permet lhte dencapsuler le trafic au niveau de la couche Accs Rseau (Liaison de donnes) en y ajoutant l adresse MAC du destinataire
http://www.cloudshark.org/captures/96a2bb5fe747?filter=arp
Variantes ARP
ARP Probe Gratuitous ARP : annonces sans tat Inverse ARP : obtenir l'IP partir l'adresse L2 (Frame-Relay) Reverse ARP : attribution d'adresse IP Proxy ARP : mandataire ARP (routeur), fonction que lon conseille de dsactiver.
Processus ARP
Neigbor Discovery
En IPv6, lusage dARP disparat (comme celui du broadcast). Cest ND (Neighbor Discovery) qui reprend entre autres cette fonction. ND est encapsul dans des paquets ICMPv6 euxmmes encapsuls dans de l'IPv6. En ce sens, pour cette fonction, IPv6 se suffit luimme, contrairement IPv4. Comme pour ARP, ND embarque bien dautres fonctions et dautres messages dun type nouveau.
Labs 6
1. Table ARP et table de voisinage (ipv6-nd) 2. Captures SLAAC, trafic DAD, trafic NUD :
http://www.cloudshark.org/captures/f8773b94180f? filter=icmpv6
Leon 8
Scurits L1, L2, L3, L7
Objectifs de la leon 8
Ouvrir la discussion sur les sujets suivants :
Le cblage structur Les temptes de broadcast et STP, ses variantes Solutions de disponibilit Etherchannel, HSRP, Routage dynamique VLANs Scurit sur les ports Protocoles Cisco et autres Cisco IPv6 First Hop Security
Cblage structur
http://softnews.unblog. fr/files/2009/07/ccna1csfr.pdf
Temptes de broadcast
Les boucles physiques apportent la redondance l'infrastructure Dans un rseau boucl, le trafic de diffusion sort par tous les ports sauf celui d'origine de manire indfinie. En effet, les trames Ethernet n'ont pas de dure de vie. La solution est : couper la boucle = dbrancher le cble
Spanning-Tree
Spanning-Tree est un protocole L2 formalis IEEE 802.1D qui permet de garder une topologie physique redondante tout en crant un chemin logique unique. Spanning-Tree envoie rgulirement des annonces (BPDU) pour lire un commutateur principal (root). En fonction de cette information, les commutateurs "coupent" des ports et une topologie de transfert chemin unique converge (de quelques secondes 50 secondes selon les versions).
Variantes STP
IEEE 802.1D STP Cisco IEEE 802.1w RSTP Cisco IEEE 802.1s
Disponibilit
Couche Protocole/Solutions L2 L2 L3 Rapid Spanning Tree Etherchannel First Hop Redundancy Protocols comme HSRP, VRRP, GLBP Protocoles de routage Dlais de reprise
Quelques secondes Plus ou moins 1 seconde pour rediriger le trafic sur un lien alternatif 10 secondes par dfaut (Cisco) mais le constructeur conseille 1s hello time, 3s Hold Time En dessous de la seconde avec OSPF ou EIGRP bien configurs au niveau des compteurs
L3
Technologie VLAN
Les technologies VLANs virtualisent un LAN. La virtualisation d'un LAN consiste en la sparation entre, d'une part, l'infrastructure physique et, d'autre part, les services de couche 2 liaison de donnes fournis par les commutateurs. Soit une seule infrastructure physique supporte plusieurs LAN distincts.
VLANs
La technologie VLAN (LAN virtuel) permet de : grer maintenir plusieurs LANs (spars par du routage) sur une seule et mme infrastructure physique commute un VLAN = un commutateur virtuel sur plusieurs commutateur physiques un VLAN = un domaine de diffusion
Avantages/Inconvnients VLANs
Pros :
Flexibilit : allocation dynamique des utilisateurs dans un rseau indpendemment de l'emplace Indpendance L1 Facilit de gestion Performances : diminution de la taille des domaines de collision Scurit Cot
Cons :
Infrastructure/Hardware Comptences
Activits pratiques
Laboratoires
Activits pratiques
Connectique TIA/EIA 568B Cahier des charges pour une infrastructure commute (choisir son commutateur et ses interfaces) Interprtation des diffrentes tables ARP (Cisco, Linux, Windows) CAM (Cisco) Routage (Cisco, Linux, Windows) arping et arpwatch avec Kali sous VMWare ou VirtualBox Capture Wireshark Configuration LAN PME Implmentation ARP Poisoning (Cain, Ettercap, Yersinia, scapy, dnsniff) http://hakipedia.com/index.php/Category:Network_Security Configuration de la scurit sur les ports en contre-mesure Manipulation du commutateur Linux brctl OpenVswitch Projet simulateur vnd (Virtual Network Device)