Table des matires Mise en service dun routeur cisco.............................................................................1 I. Connexion du PC au routeur pour en faire la configuration......................................2 II. Configuration du routeur...............................................................................2 III. Voir et sauvegarder la configuration du routeur...................................................3 Show.........................................................................................................3 Sauvegarde et restauration..............................................................................3 IV. Configuration des interfaces rseau dun routeur CISC!........................................." #. Interfaces $ast%thernet..............................................................................." &. Interfaces series avec encapsulation PPP.........................................................." C. #uthentification PPP..................................................................................' V. #ctiver et configurer le routage.......................................................................( #. $orcer lactivation du routage.......................................................................( &. #)outer une route stati*ue...........................................................................( C. #)outer une route par dfaut........................................................................( +. ,outage d-na.i*ue / vecteurs de distance 0 ,IP.................................................1 %. ,outage d-na.i*ue / tat de liens 0 !SP$........................................................2 $. ,outage inter3V4#5 ...................................................................................2 6. #fficher la ta7le de routage.........................................................................2 VI. Connexion / distance par telnet......................................................................8 VII. #ctivation de 5#9......................................................................................8 #. +finitions 0.............................................................................................8 5#9 stati*ue 0............................................................................................1: ,edirection de ports 0...................................................................................1: Mas*uage d;adresse <surcharge= 0.....................................................................1: Vrifications 0.............................................................................................1: VIII. +>CP...................................................................................................11 I?. #C4 0.......................................................................................................12 #C4 standard <1 / 88= 0..................................................................................12 #C4 tendues <1:: / 188= 0.............................................................................12 ?. IPv( 0......................................................................................................13 ,outage stati*ue en IPv( 0..............................................................................13 ,outage ,IPng 0...........................................................................................13 ,outage !SP$v3 0........................................................................................13 ,outage %I6,Pv( 0.......................................................................................13 Vrifications 0.............................................................................................13 ?I. ,3initialisation de la configuration ,outeur......................................................1" ?II. ,initialisation du ,outeur apr@s perte du .ot de passe........................................1" ?II. ,cupration dun dsastre <perte de lI!S=.....................................................1" +erni@res .odifications le 3:A:3A11 3 Page 1 3 Routeurs Cisco I. Connexion du PC au routeur pour en faire la configuration 1 3 &rancher le port console sur le port srie dun .icro3ordinateurB 2 3 Sur le .icro3ordinateur lancer Putt- en choisissant la case C serial D Si 7esoinB prciser le d7it <par dfaut 8(:: 7ps=. 3 3 Valider la configuration " 3 %nsuite .ettre le routeur sous tensionB II. Configuration du routeur Ene fois le routeur d.arrB la console de co..ande en ligne vous propose une invite FGF signifiant *ue vous Htes dans le .ode utilisateur. enable (en) : pour entrer dans le .ode co..ande privilgi per.ettant la gestion <statisti*ueB de7ugageBI= du fonctionne.ent du routeur. 4a validation de cette co..ande entraJne souvent la de.ande dun .ot de passe. Par la suite pour revenir / ce niveau du .ode co..andeB il suffira de taper C C9,4KL D. configure terminal (conf t) : pour entrer dans le .ode de configuration glo7ale. Ce .ode est utilis sur un routeur pour appli*uer des instructions de configuration *ui affectent lense.7le du s-st@.e. # partir du .ode ci3dessusB vous pouveM passer dans les .odes spcifi*uesB linvite du routeur se transfor.e et toute .odification de la configuration sappli*uera alors uni*ue.ent aux interfaces ou aux processus couverts par le .ode particulier. +erni@res .odifications le 3:A:3A11 3 Page 2 3 Routeurs Cisco III. Voir et sauvegarder la configuration du routeur Show show ? (sh ?) : pour lister toutes les options possi7les de la co..ande show. !n peut noter *ue *uelle *ue soit la co..andeB et *uel *ue soit le niveau de configurationB il est possi7le de connaJtre les options en tapant un C N D show running-config (ou sh run) pour lister la configuration en cours dutilisation du routeur. show startup-config (ou sh start) pour lister la configuration au d.arrage du routeur. show ip route (ou sh ip route) pour lister la ta7le de routage du routeur show interface (ou sh int) pour lister les caractristi*ues des interfaces show interface s0 (ou sh int s0) pour lister les caractristi*ues de linterface Serial : Sauvegarde et restauration !n peut aussi utiliser la co..ande cop- pour copier une configuration en ..oire non volatile ou pour rcuprer une configuration / partir de la ..oire non volatile ou dailleurs copy run start pour copier la configuration en train de fonctionner vers la ..oire non volatile. copy start run pour copier de la ..oire non volatile la configuration *ui va fonctionner copy tftp start pour copier un fichier dun serveur tftp vers la ..oire non volatile copy start tftp pour copier de la ..oire non volatile le fichier de configuration vers un serveur tftp +erni@res .odifications le 3:A:3A11 3 Page 3 3 Routeurs Cisco IV. Configuration des interfaces rseau dun routeur CISCO A. Interfaces ast!thernet enable Pour entrer dans le .ode co..ande privilgi. <Si ce nest d)/ fait= configure terminal Pour .odifier la configuration glo7ale <Si vous nest pas d)/ dans ce .ode= interface fastethernet 0/0 Pour rentrer dans le .ode de co..ande spcifi*ue concernant linterface Cethernet :D ip address 10.0.0.1 255.0.0.0 Pour affecter une adresse IP et son .as*ue de sous3rseau / linterface dfini par la co..ande C interface $ast %thernet :A: D no shutdown Pour indi*uer *ue cette interface ne doit pas Htre inactive. <crtl z> Pour revenir en .ode co..ande show interface fastethernet 0/0 Pour vrifier la configuration de linterface dfini par la co..ande C interface ethernet : D ". Interfaces series avec encapsulation PPP %x 0 Configuration IP de linterface serie C serial :A: D enable configure terminal interface serial 0/0 ip address 10.0.0.1 255.0.0.0 encapsulation ppp Per.et pour une interface srie dutiliser le protocole point to point sur la liaison srie. Seul le routeur faisant office de D! doit fournir lhorloge : clock rate Par exe.ple 0 clocOrate ("::: pour un d7it de (" O7itAs. no shutdown <crtl z> show interface serial 0/0 show controllers serial 0/0 +erni@res .odifications le 3:A:3A11 3 Page " 3 Routeurs Cisco C. Authentification PPP 4es deux t-pes principaux d;authentification avec PPP sont 0 4e protocole P#P 0 # dconseiller car il trans.et les .ots de passe en clair sur le rseau. 4e protocole C>#P 0 Il est 7eaucoup plus scuris car il utilise les .ots de passe par challenge <voir le principe ici=. Configuration de C>#P entre ,1 et ,2 0 Sur ,1 0 hostname r1 username r2 secret motdepassecommun interfaces s0/0 ppp authentication chap Sur ,2 0 hostname r2 username r1 secret motdepassecommun interfaces s0/0 ppp authentication chap +erni@res .odifications le 3:A:3A11 3 Page ' 3 Routeurs Cisco V. Activer et configurer le routage A. orcer lactivation du routage enable configure terminal ip routing ". A#outer une route stati$ue enable configure terminal ip route !"#$%r&seau%dest' !mas(ue' !prochain saut' Pour indi*uer une route stati*ue. %xe.ples 0 ip route 1)2.1*+.10.0 255.255.255.0 s0 ip route 1)2.1*+.5.0 255.255.255.0 1)2.1*+.10.1 C. A#outer une route par dfaut enable configure terminal ip route 0.0.0.0 0.0.0.0 !prochain saut' +finit le prochain saut co..e che.in de destination pour les pa*uets *ui ne co.portent pas d;entres dans la ta7le de routage. +erni@res .odifications le 3:A:3A11 3 Page ( 3 Routeurs Cisco %. Routage d&na'i$ue ( vecteurs de distance ) RIP enable configure terminal router rip Indi*uer les rseaux directe.ent connects au routeur *ui participent et seront diffuss dans les pa*uets ,IP. network !adresse du r&seau' Par exe.ple 0 network 1)2.1*+.1.0 network 1)2.1*+.2.0 version " ou version # %nvo-er et recevoir uni*ue.ent pour la version 1 ou 2 de ,IP. Il est possi7le de spcifier la version de ,IP utilise pour les .ises / )our envo-es et rePues. ip rip send ,ersion 1 ou 2 ip rip recei,e ,ersion 1 ou 2 ip default-network !reseau' Per.et de faire propager un rseau de passage pour sortir sur une destination inconnue. show ip protocol #ffiche les valeurs des co.pteurs de routage et les infor.ations de rseau associes / l;ense.7le du routeur. debug ip rip Per.et de voir / l;cran tous les changes ,IP. S;arrHte avec no debug ip rip. +erni@res .odifications le 3:A:3A11 3 Page 1 3 Routeurs Cisco !. Routage d&na'i$ue ( tat de liens ) OSP enable configure terminal router ospf !id-processus' 4I+ de processus est un nu.ro *ui per.et didentifier un processus de routage !SP$ sur le routeur. Plusieurs processus !SP$ peuvent Htre d.arrs sur un .H.e routeur. Ce nu.ro peut Htre ni.porte *uelle valeur co.prise entre 1 et (''3'. network !adresse r&seau' !mas(ue-g&n&ri(ue' area !n. zone' 4adresse rseau peut Htre celle dun rseau entier ou dun sous3rseau. 4e .as*ue gnri*ue est un .as*ue de sous rseau invers 0 Pour un .as*ue de sous3 rseau de 2''.2''.2''.:B le .as*ue gnri*ue est :.:.:.2'' Cha*ue rseau doit pouvoir Htre identifi par la Mone au*uel il appartient. default-information originate Propagation de la route par dfaut / tous les routeurs situs dans la Mone !SP$. Pour *ue l!SP$ fonctionne de .ani@re approprieB il est essentiel de dfinir la 7ande passante des interfaces sries. interface serial 0/0 bandwidth !bp en kbit/s' Par exe.ple pour une liaison (" O7itAs 0 7andwidth (" . Routage inter*V+A, +ans lexe.pleB le routeur a trois sous3 interfaces configures sur linterface $ast %thernet :A:. Ces trois sous3interfaces sont identifies par :A:.1B :A:.2 et :A:.3. 9outes les interfaces sont encapsules pour 2:2.1Q. -. Afficher la ta.le de routage enable show ip route #ffiche la ta7le de routage IP *ui contient toutes les entres des rseaux et des sous3rseaux connusB avec un code indi*uant la faPon dont les infor.ations ont t ac*uises. %x 0 S pour route stati*ue R , pour route dcouverte par ,IP. +erni@res .odifications le 3:A:3A11 3 Page 2 3 Routeurs Cisco VI. Connexion ( distance par telnet Pour *ue le routeur accepte une connexion telnetB vous deveM .ettre un .ot de passe pour au .ode privilgi Passer en .ode privilgi puis en .ode de configuration 0 enable secret !mot%de%passe' Vous deveM autoriser les connexions telnet line ,ty 0 / password !mot%de%passe' Pour testerB vous pouveM taper avec un ordinateur sous Sindows ou 4inux 0 telnet ! adresse #$ du routeur ' VII. Activation de ,A/
A. %finitions ) $nside addresses T 4ense.7le des rseaux internes / l;entreprise. %utside addresses T #dresses pu7li*ues sur Internet. $nside local address T 4adresse IP dun hUte interne. $nside global address T 4adresse IP dun hUte interne telle *uelle apparaJt / l;extrieur. 4adresse translate / l;aller. %utside global address T 4adresse IP d;un hUte externe. 5#9 peut Htre utilis pour effectuer plusieurs fonctions0 &at stati'ue T V.appingW entre adresses Vinside localW et Vglo7alW. &at d(nami'ue T Per.et de rsoudre les pro7l@.es dadressage *uand il - a recouvre.ent entre les adresses internes et externes. )edirection de ports T !n peut dfinir un port sur le routeur *ui sera tou)ours redirig vers un serveur local n;a-ant pas d;adresse pu7li*ue. +erni@res .odifications le 3:A:3A11 3 Page 8 3 Routeurs Cisco $ci on consid*re 'ue fa0+0 repr,sente le r,seau interne de l-entreprise et s0+0 repr,sente l-interface connect,e vers l-e.t,rieur/ ,A/ stati$ue ) interface f 0/0 ip nat inside interface s 0/0 ip nat outside 0123 4 5 ip nat inside source static <adresse-interne> <adresse-e6terne> Redirection de ports ) interface f 0/0 ip nat inside interface s 0/0 ip nat outside ip nat inside source static tcp <adr-interne> <port> <adr-e6terne> <port> e6tendable ip nat inside source static udp <adr-interne> <port> <adr-e6terne> <port> e6tendable 0as$uage d1adresse 2surcharge3 ) ip nat pool <nom-du-pool> <ip-publi(ue-d&but> <ip-publi(ue-fin> netmask 255.255.255.0 4iste des adresses ligi7les au .as*uage d;adresses 0 access-list <n.> permit <adresse-r&seau> <mas(ue-g&n&ri(ue> #ssociation de la liste dadresses glo7ale avec les adresses internes autorises <par #C4= ip nat inside source list <n.> pool <nom-du-pool> o,erload +finition des interfaces du routeur IntranetAInternet interface fa 0/0 ip nat inside interface serial 0/0 ip nat outside Vrifications ) show ip nat translations Suppri.er les translations stati*ues clear ip nat translation 7 +erni@res .odifications le 3:A:3A11 3 Page 1: 3 Routeurs Cisco VIII. %4CP +ans la configuration de linterface *ui est connect au serveur 0 Quand un serveur +>CP et un client ne se trouvent pas sur le .H.e seg.ent et sont spars par un routeurB la co..ande ip helper3address per.et de rela-er les re*uHtes de 7roadcast. ip helper-address !adresse 890$' pour rela-er les re*uHtes de 7roadcast pour ces services E+P cls. Il peut - avoir plusieurs helper3address si plusieurs serveurs. ip dhcp pool !nom' network !adresse r&seau' !mas(ue' default-router !adresse de la passerelle' dns-ser,er !adresse ser,eur 8:;' domain-name !nom de domaine' netbios-name-ser,er !adresse ser,eur 8:;' lease !<ours' !heures' !minutes' e6it ip dhcp e6cluded-address !adresse e6clue 1' !adresse e6clue 2' Vrification du fonctionne.ent du +>CP 0 show ip dhcp binding per.et de vrifier le fonctionne.ent du protocole +>CP. debug ip dhcp ser,er e,ents per.et de dpanner le protocole +>CP. show ip dhcp ser,er statistics per.et de sassurer *ue des 7roadcasts sont rePusB ou envo-sB par le routeur. Celle3ci per.et dafficher le no.7re de .essages +>CP envo-s et rePus.
+erni@res .odifications le 3:A:3A11 3 Page 11 3 Routeurs Cisco I5. Reco''andations Cisco pour les AC+ 4es r@gles de 7ase suivantes doivent Htre respectes lors de la cration et de lapplication des listes dacc@s 0 Ene liste dacc@s par direction et par protocole. 4es listes dacc@s standard doivent Htre appli*ues le plus pr*s possible de la destination. 4es listes dacc@s ,tendues doivent Htre appli*ues le plus pr*s possible de la source. Pour faire rfrence / une interface dentre ou de sortieB placeM3vous / lintrieur du routeur en regardant l;interface en *uestion. 4es instructions sont traites dans lordre depuis le d7ut de la liste )us*u/ la fin )us*u/ ce *uune correspondance soit trouve. Si aucune correspondance nest dtecteB le pa*uet est refus. Il existe un refus i.plicite den( an( / la fin de toutes les listes de contrUle dacc@s. Cela napparaJt pas dans la liste de configuration. 4es entres de la liste dacc@s doivent filtrer les pa*uets dans lordreB du plus spcifi*ue au plus gnral. 4es hUtes spcifi*ues doivent Htre re)ets en pre.ierB tandis *ue les groupes ou les filtres gnraux viennent en dernier. 4a condition de correspondance est exa.ine en pre.ier. 4acceptation ou le refus est exa.in E5IQE%M%59 si la condition est vraie. 5e travailleM )a.ais avec une liste dacc@s *ui est appli*ue de .ani@re active. EtiliseM un diteur de texte pour crer des co..entaires indi*uant la logi*ueB puis a)outeM les instructions correspondantes. 4es nouvelles lignes sont tou)ours a)outes / la fin de la liste de contrUle dacc@s. 4a co..ande no access-listx suppri.e toute la liste. Il nest pas possi7le da)outer et de suppri.er des lignes spcifi*ues dans des listes dacc@s nu.rotes. Ene liste dacc@s IP envoie un .essage ICMP dhUte inaccessi7le / l.etteur du pa*uet re)et et li.ine le pa*uet dans la cor7eille prvue / cet effet. So-eM particuli@re.ent attentif lors*ue vous suppri.eM une liste dacc@s. Si la liste dacc@s est appli*ue / une interface de production et *ue vous la suppri.eMB selon la version de lI!SB une instruction den( an( peut Htre appli*ue par dfaut / linterface et tout le trafic peut Htre arrHt. 4es filtres de sortie ne concernent pas le trafic gnr par le routeur local. +erni@res .odifications le 3:A:3A11 3 Page 12 3 Routeurs Cisco !xe'ples d1AC+ si'ples ) #ccess3list XnYG Xper.it ou den-G host Xadr3hUteG ou Xadresse3rseauG X.as*ue3gnri*ueG 4;#C4 suivante interdit les re*uHtes provenant de l;hUte 182.1(2.:.1 =ccess-list 10 deny host 1)2.1*+.0.1 4;#C4 suivante interdit les re*uHtes provenant du rseau 182.1(2.:.: =ccess-list 10 permit 1)2.1*+.0.0 0.0.0.255 !n appli*ue l;#C4 1: / la sortie de l;interface $ast%thernet :A: interface f0/0 ip access-group 10 out !xe'ples d1AC+ tendues ) access3list XnYG per.it ou den- XipB ic.pB tcpB udpG Xip3sourceG Xgt ou lt ou e* <plus grandB plus petit ou gal /=G XnYportG Xip3destinationG Xgt ou lt ou e* <plus grandB plus petit ou gal /=G XnYportG 4;#C4 suivante per.et au clients du rseau 182.1(2.:.:A2" d;aller visiter le serveur Se7 0 access-list 101 permit tcp 1)2.1*+.0.0 0.0.0.255 gt 102> host 1)2.1*+.1.1 e( +0 Per.ettre les re*uHtes ICMP du rseau 112.1(.:.: au 112.11.:.: access-list 101 permit icmp 1?2.1*.0.0 0.0.0.255 1?2.1?.0.0 0.0.0.255 !n appli*ue l;#C4 1:1 / l;entr de l;interface $ast%thernet :A: interface f0/0 ip access-group 101 in !xe'ples d1AC+ no''es ) ip access3list extended Xno.G per.it XipB ic.pB tcpB udpG Xip3sourceG XgtBltBe*G XnYportG Xip3destG XgtBltBe*G XnYportG 4;#C4 suivante per.et au clients du rseau 182.1(2.:.:A2" d;aller visiter le serveur Se7 et +5S 0 ip access-list e6tended monacl permit tcp 1)2.1*+.0.0 0.0.0.255 gt 102> host 1)2.1*+.1.1 e( +0 permit udp 1)2.1*+.0.0 0.0.0.255 gt 102> host 1)2.1*+.2.1 e( 5> !n appli*ue l;#C4 monacl / l;entr de l;interface $ast%thernet :A: interface f0/0 ip access-group monacl in +erni@res .odifications le 3:A:3A11 3 Page 13 3 Routeurs Cisco 5. IPv6 ) #ctiver le routage IPv( sur le routeur 0 @configAB ip,* unicast-routing +onner une adresse IPv( stati*ue ou en auto3configuration / une interface 0 @config-ifAB ip,* address <adresse>/<mas(ue> +onner une adresse IPv( en .ode autoconfiguration <nor.e eui3("= 0 @config-ifAB ip,* address <pr&fi6e>/<mas(ue> eui-*/ Routage stati$ue en IPv6 ) @configAB ip,* route <adresse-r&seau>/<mas(ue> <passerelle> @configAB ip,* route <adresse-r&seau>/<mas(ue> <interface de sortie> Routage RIPng ) #vec ,IPngB vous n;aveM plus / dfinir les adresses rseaux avec la co..ande networO. Il faut activer ,IP sur les interfaces sur les*uelles les adresse rseaux sont / trans.ettre. @configAB ip,* router rip <nom du processus> @config-routerAB e6it @configAB int s0/0 @config-ifAB ip,* rip <nom du processus> enable Routage OSPv7 ) #vec !SP$v3B de .H.e *ue pour ,IPngB plus de co..ande networO .ais l;activation du processus de routage sur l;interface *ue l;on souhaite. @configAB ip,* router ospf <n. processus> @config-routerAB e6it @configAB int s0/0 @config-ifAB ip,* ospf <n. processus> area <n. zone> Routage !I-RPv6 ) #vec %I6,Pv(B de .H.e *ue pour ,IPng et !SP$v3B plus de co..ande networO .ais l;activation du processus de routage sur l;interface *ue l;on souhaite. @configAB ip,* router eigrp <n. processus> @config-routerAB e6it @configAB int s0/0 @config-ifAB ip,* eigrp <n. processus> Vrifications ) 4es co..andes show de ipv" existent de la .H.e .ani@re en IPv( 0 show ip,* interfaces brief show ip,* route show ip,* protocols ... +erni@res .odifications le 3:A:3A11 3 Page 1" 3 Routeurs Cisco 5I. R*initialisation de la configuration Routeur 1 3 &rancher le port console sur le port srie dun .icro3ordinateurB 2 3 %ffacer la ..oire de d.arrage Z 0) !)1S! X%ntreG [ pour effacer la configuration existante. Z )!2%1D X%ntreG <pour re7outer le routeur=. 3 3 #u red.arrage du routeurB rpondre 0 no / la *uestion d;autoconfiguration. Puis le pro.pt 5II. Rinitialisation du Routeur apr8s perte du 'ot de passe 1 3 &rancher le port console sur le port srie dun ordinateur. Mettre le routeur sous tension. 2 3 +@s *ue des infor.ations apparaissent sur lcran appu-er sur les touches )32 4 516S!. 3 3 4e pro.pt G apparaJtB taper alors les co..andes suivantes Z confreg 0.#"7# Z reset " 3 4e red.arrage du routeur se faitB rpondre 0 no / la *uestion. ' 3 le pro.pt ,outeur<&oot= apparaJt. Pour changer la configuration de &oot taper Z !& X%ntreG [ pour activer le .ode ad.inistration du routeur. Z !rase start X%ntreG [ pour effacer la configuration existante d;un routeur 2(::. Z %&8 3 X%ntreG [ pour accder aux co..andes de configuration du routeur. Z %&8$9-)!9$S3!) 0.#"0# X%ntreG [ pour red.arrer le routeur nor.ale.ent=. Z )324: X%ntreG [ pour revenir en .ode co..ande C gnral D. Z )!2%1D X%ntreG <pour re7outer le routeur=. Z #pr@s la *uestion 0 vouleM3vous sauvegarder la configuration NB tapeM C; D 5II. Rcupration dun dsastre 2perte de lIOS3
1 3 &rancher le port console sur le port srie dun ordinateur. Mettre le routeur sous tension. 2 3 +@s *ue des infor.ations apparaissent sur lcran appu-er sur les touches )32 4 516S!. 3 3 4e pro.pt G apparaJtB taper alors les co..andes suivantes Z $5<1DD)!SS=">"/?@/">"/0 Z $5<S6A&!3<M1SB=#CC/#CC/#C7/0 Z D!81623<913!01;=">"/?@/">0/D Z 3835<S!)E!)=">"/?F/"/"#F Z 3835<8$2!=c#?00-is-mG/""D-#/0/D/H Z tftpdnld Z $5<1DD)!SS: IJ adresseK Z $5<S6A&!3<M1SB: Imas'ueK Z D!81623<913!01;: IpasserelleK Z 3835<S!)E!): IJadresse du serveur tftpK <vrifier la connection avant= Z 3835<8$2!: I&om de limageK Z +o -ou wish to continueN -An0 \n]0 ( ,eceiving c2(::3is3.M.11332.:.3.Q fro. 111.(8.1.128 ^^^^^^^^^^^^^^^^^^^^^ Z reload +erni@res .odifications le 3:A:3A11 3 Page 1' 3