Un réseau local virtuel (VLAN) vous permet de segmenter logiquement un réseau local (LAN) en différents domaines de diffusion. Dans les scénarios où des données sensibles peuvent être diffusées sur un réseau, des VLAN peuvent être créés pour améliorer la sécurité en désignant une diffusion à un VLAN spécifique. Seuls les utilisateurs appartenant à un VLAN peuvent accéder aux données de ce VLAN et les manipuler. Les VLAN peuvent également être utilisés pour améliorer les performances en réduisant la nécessité d’envoyer des diffusions et des multidiffusions vers des destinations inutiles.
Note: Pour savoir comment configurer les paramètres VLAN de votre commutateur via l'utilitaire Web, cliquez ici. Pour obtenir des instructions basées sur l'interface de ligne de commande, cliquez ici.
Les périphériques réseau sur lesquels plusieurs protocoles s’exécutent ne peuvent pas être regroupés dans un VLAN commun. Les périphériques non standard sont utilisés pour transmettre le trafic entre différents VLAN afin d’inclure les périphériques participant à un protocole spécifique. Pour cette raison, vous ne pouvez pas tirer parti des nombreuses fonctionnalités du VLAN.
Les groupes de VLAN sont utilisés pour équilibrer la charge du trafic sur un réseau de couche 2. Les paquets sont distribués par rapport à différentes classifications et sont affectés aux VLAN. Il existe de nombreuses classifications différentes, et si plusieurs schémas de classification sont définis, les paquets sont affectés au VLAN dans l'ordre suivant :
Pour configurer des groupes VLAN sur votre commutateur, suivez ces directives :
1. Créez les VLAN. Pour savoir comment configurer les paramètres VLAN de votre commutateur via l'utilitaire Web, cliquez ici. Pour obtenir des instructions basées sur l'interface de ligne de commande, cliquez ici.
2. Configurer les interfaces avec les VLAN Pour obtenir des instructions sur l'attribution d'interfaces aux VLAN via l'utilitaire Web de votre commutateur, cliquez ici. Pour obtenir des instructions basées sur l'interface de ligne de commande, cliquez ici.
Note: Si l'interface n'appartient pas au VLAN, le paramètre de configuration des groupes basés sur MAC vers VLAN ne prend pas effet.
3. Configurez des groupes VLAN basés sur MAC sur votre commutateur. Pour obtenir des instructions sur la configuration des groupes de VLAN basés sur MAC via l'utilitaire Web de votre commutateur, cliquez ici.
4. (Facultatif) Vous pouvez également configurer les éléments suivants :
La classification de VLAN basée sur MAC permet de classer les paquets en fonction de leur adresse MAC source. Vous pouvez ensuite définir le mappage MAC/VLAN par interface. Vous pouvez également définir plusieurs groupes de VLAN basés sur MAC, qui chaque groupe contenant des adresses MAC différentes. Ces groupes basés sur MAC peuvent être affectés à des ports ou des LAG spécifiques. Les groupes VLAN basés sur MAC ne peuvent pas contenir des plages d'adresses MAC qui se chevauchent sur le même port.
Le transfert de paquets en fonction des adresses MAC des périphériques nécessite la configuration de groupes d'adresses MAC, puis le mappage de ces groupes sur des VLAN. Vous pouvez configurer jusqu'à 256 adresses MAC, hôtes ou plages, qui peuvent être mappées à un ou plusieurs groupes de VLAN basés sur MAC.
Cet article explique comment configurer des groupes basés sur MAC sur un commutateur via l'interface de ligne de commande.
Étape 1. Connectez-vous à la console du commutateur. Le nom d'utilisateur et le mot de passe par défaut sont cisco/cisco. Si vous avez configuré un nouveau nom d'utilisateur ou mot de passe, saisissez plutôt les informations d'identification.
Note: Les commandes peuvent varier en fonction du modèle exact de votre commutateur. Dans cet exemple, le commutateur SG350X est accessible via Telnet.
Étape 2. À partir du mode d’exécution privilégié du commutateur, passez en mode de configuration globale en entrant ce qui suit :
SG350X#configureÉtape 3. En mode de configuration globale, configurez une règle de classification basée sur MAC en saisissant les éléments suivants :
SG350X(config)#vlan databaseÉtape 4. Pour mapper une adresse MAC ou une plage d'adresses MAC à un groupe d'adresses MAC, entrez ce qui suit :
SG350X(config-vlan)#map mac [mac-address] [prefix-mask | host] macs-group [group-id]Les options sont les suivantes :
Note: Dans cet exemple, les groupes VLAN 1 et 2 basés sur MAC sont créés. Le groupe 1 filtre l'adresse MAC complète 0a:1b:2c:4d:5e:6f, tandis que le groupe 2 filtre les 32 premiers bits de l'adresse MAC 00:11:00:22:00:00.
Étape 5. Pour quitter le contexte de configuration d'interface, saisissez ce qui suit :
SG350X(config-vlan)#exitVous devez maintenant configurer les groupes VLAN basés sur MAC sur votre commutateur via l'interface de ligne de commande.
Étape 1. En mode de configuration globale, entrez le contexte de configuration d'interface en saisissant ce qui suit :
SG350X#Interface [interface-id | range interface-range]Les options sont les suivantes :
Note: Dans cet exemple, l’interface ge1/0/12 est utilisée.
Étape 2. Dans le contexte de configuration d'interface, utilisez la commande switchport mode pour configurer le mode d'appartenance VLAN :
SG350X(config-if)#switchport mode generalÉtape 3. (Facultatif) Pour rétablir le port sur le VLAN par défaut, saisissez ce qui suit :
SG350X(config-if)#no switchport mode generalÉtape 4. Pour configurer une règle de classification basée sur MAC, saisissez ce qui suit :
SG350X(config-if)#switchport general map macs-group [group] vlan [vlan-id]Les options sont les suivantes :
Note: Dans cet exemple, l'interface est affectée au groupe 1 basé sur MAC qui est mappé au VLAN 20.
Étape 5. Pour quitter le contexte de configuration d'interface, saisissez ce qui suit :
SG350X(config-if)#exitÉtape 6. (Facultatif) Pour supprimer la règle de classification du port ou de la plage de ports, saisissez ce qui suit :
SG350X(config-if)#no switchport general map mac-groups groupÉtape 7. (Facultatif) Répétez les étapes 1 à 6 pour configurer des ports plus généraux et affecter les groupes de VLAN basés sur MAC correspondants.
Note: Dans cet exemple, les interfaces qui vont de ge1/0/13 à 20 sont affectées au groupe 2 basé sur MAC et affectées au VLAN 30.
Étape 8. Entrez la commande end pour revenir au mode d’exécution privilégié :
SG350X(config-if-range)#endVous devez maintenant avoir mappé des groupes de VLAN basés sur MAC aux VLAN de votre commutateur via l'interface de ligne de commande.
Étape 1. Pour afficher les adresses MAC qui appartiennent aux règles de classification MAC définies, entrez ce qui suit en mode privilégié :
SG350X#show vlan macs-groupsÉtape 2. (Facultatif) Pour afficher les règles de classification d'un port spécifique sur le VLAN, saisissez ce qui suit :
SG350X#show interfaces switchport [interface-id]Note: Chaque mode de port a sa propre configuration privée. La commande show interfaces switchport affiche toutes ces configurations, mais seule la configuration du mode de port qui correspond au mode de port actuel affiché dans la zone Mode d'administration est active.
Note: Dans cet exemple, les états d'administration et d'exploitation de l'interface ge1/0/13 sont affichés. Le tableau Règles de classification indique que l'interface a été mappée à un groupe VLAN 2 basé sur MAC et que son trafic sera transféré au VLAN 30.
Étape 3. (Facultatif) Dans le mode d’exécution privilégié du commutateur, enregistrez les paramètres configurés dans le fichier de configuration initiale, en saisissant ce qui suit :
SG350X#copy running-config startup-configÉtape 4. (Facultatif) Appuyez sur Y pour Oui ou N pour Non sur votre clavier une fois que l'invite Overwrite file [startup-config]... s'affiche.
Vous devez maintenant afficher les paramètres de configuration de groupe VLAN et de port basés sur MAC sur votre commutateur.
Important : Pour continuer la configuration des paramètres de groupe de VLAN sur votre commutateur, suivez les directives ci-dessus.