Aller au contenu principal

56 documents tagués avec "Cheatsheet"

Aide-mémoires et fiches de référence rapide.

Voir tous les tags

802.1X et Cisco TrustSec : contrôle d'accès réseau

802.1X authentifie un appareil avant de lui accorder l'accès au réseau (filaire ou sans fil), remplaçant la confiance implicite ("branché = autorisé") par une vérification d'identité systématique. TrustSec va plus loin en appliquant des politiques basées sur l'identité plutôt que sur l'adresse IP/VLAN.

AAA / TACACS+ / RADIUS — Cheat Sheet Cisco IOS

Configuration pratique d'AAA (Authentication, Authorization, Accounting) sur Cisco IOS, avec un serveur centralisé TACACS+ ou RADIUS. Objectif : ne plus dépendre de mots de passe locaux identiques sur tous les équipements, et tracer qui a fait quoi.

ACL avancées — Cheat Sheet Cisco IOS

Trois mécanismes d'ACL qui vont au-delà du standard/étendu classique : les ACL réflexives (autoriser le retour d'un flux initié en interne, sans ouvrir tout le trafic entrant), les ACL temporelles (n'appliquer une règle qu'à certaines heures) et les object-groups (nommer des groupes d'IP/ports pour des ACL plus lisibles et maintenables). Pour les ACL standard/étendues de base, voir ACL standard et étendues.

ACL standard et étendues : filtrage de trafic IPv4

Une ACL (Access Control List) est une liste ordonnée de règles permit/deny appliquée au trafic traversant (ou destiné à) un routeur. Base fondamentale du filtrage réseau — bien avant tout firewall dédié.

Aide contextuelle et commandes show IOS

IOS fournit une aide contextuelle intégrée (?) à chaque niveau de la CLI, et un ensemble très riche de commandes show pour l'inspection de l'état d'un équipement — la base de tout diagnostic réseau.

ARP : résolution d'adresse IP vers MAC

ARP (Address Resolution Protocol, RFC 826) permet à un hôte de découvrir l'adresse MAC correspondant à une adresse IP connue sur son propre segment (même sous-réseau). Indispensable car l'encapsulation Ethernet exige une adresse MAC destination, alors que les applications ne connaissent que des adresses IP.

BGP — Cheat Sheet Cisco IOS

Configuration pratique de BGP sur Cisco IOS (eBGP, iBGP, annonce de réseaux, filtrage, sélection de chemin). Pour la théorie (attributs, algorithme de sélection de chemin, types de pairs), voir BGP configuration et algorithme de sélection de chemin.

DHCP : fonctionnement (DORA) et configuration IOS

DHCP (Dynamic Host Configuration Protocol, RFC 2131) attribue automatiquement une configuration IP complète (adresse, masque, passerelle, DNS...) à un hôte, évitant la configuration manuelle sur chaque poste.

DHCP Snooping, Dynamic ARP Inspection, IP Source Guard

Trois mécanismes de sécurité de couche 2 complémentaires, construits l'un sur l'autre : DHCP Snooping établit une table de confiance, exploitée ensuite par Dynamic ARP Inspection (contre l'ARP spoofing, cours CCNA 1) et IP Source Guard (contre l'usurpation d'adresse IP).

DMVPN — Cheat Sheet Cisco IOS

Configuration pratique de DMVPN Phase 3 (hub-and-spoke avec tunnels spoke-à-spoke dynamiques) sur Cisco IOS. Pour les concepts (DMVPN vs MPLS L3VPN), voir DMVPN et MPLS L3VPN : concepts et architecture.

Docker Compose

Dès qu'une application dépend de plusieurs conteneurs (un serveur web, une base de données, un cache...), lancer chacun à la main avec docker run devient vite ingérable. Compose décrit toute une application multi-conteneurs dans un seul fichier YAML, démarrable/arrêtable en une commande.

Dockerfile — référence complète

Un Dockerfile est une recette texte, exécutée instruction par instruction, où chaque instruction qui touche au système de fichiers crée une nouvelle couche. Comprendre ça explique la plupart des bonnes pratiques d'écriture.

EIGRP — Cheat Sheet Cisco IOS

Configuration pratique d'EIGRP sur Cisco IOS, en named mode (recommandé depuis IOS 15). Pour la théorie (algorithme DUAL, métrique composite), voir EIGRP named mode, sommation, load-balancing.

EtherChannel : agrégation de liens (LACP/PAgP)

EtherChannel regroupe 2 à 8 ports physiques entre deux switches en un unique lien logique, offrant bande passante cumulée et redondance — et surtout, du point de vue de STP, ce groupe apparaît comme un seul lien : aucun port n'est bloqué inutilement, contrairement à des liens parallèles non agrégés.

FHRP : redondance de passerelle (HSRP, VRRP, GLBP)

Un FHRP (First Hop Redundancy Protocol) élimine la passerelle par défaut comme point de défaillance unique : plusieurs routeurs physiques partagent une adresse IP/MAC virtuelle, utilisée par les hôtes comme passerelle, avec bascule automatique et transparente en cas de panne du routeur actif.

IS-IS — Cheat Sheet Cisco IOS

Configuration pratique d'IS-IS (Intermediate System to Intermediate System) sur Cisco IOS. Protocole de routage à état de liens comme OSPF, mais fonctionnant nativement au niveau couche 2 (CLNS) plutôt que directement sur IP — très répandu chez les opérateurs et dans les grands réseaux d'entreprise/WAN.

LXD & Incus — la couche de gestion moderne

Comme vu dans le cours Introduction & concepts, Incus (fork communautaire de LXD) est aujourd'hui l'interface recommandée pour gérer des conteneurs LXC au quotidien : un démon avec API REST, une CLI unifiée, des images prêtes à l'emploi, et la gestion intégrée du stockage/réseau. Les commandes ci-dessous utilisent incus, quasi identiques avec lxc sous LXD (il suffit généralement de substituer le nom de la commande).

Modes CLI Cisco IOS et navigation

IOS (Internetwork Operating System) est le système d'exploitation des équipements Cisco (routeurs, switches). L'accès se fait via une CLI hiérarchisée en modes, chacun donnant accès à un sous-ensemble de commandes.

MST (Multiple Spanning Tree) : STP pour grand nombre de VLANs

PVST+ (vu en CCNA 2) fait tourner une instance STP par VLAN, précis mais coûteux en ressources CPU/mémoire dès que le nombre de VLANs devient important (des centaines de VLANs = des centaines d'instances STP en parallèle). MST (IEEE 802.1s) résout ce problème en regroupant plusieurs VLANs dans un nombre limité d'instances.

Multicast — Cheat Sheet Cisco IOS

Configuration pratique d'IGMP et PIM sur Cisco IOS. Pour la théorie (rôle d'IGMP/PIM, arbres de distribution, RPF), voir Multicast : IGMP et PIM.

NAT statique et dynamique : configuration IOS

Le NAT traduit des adresses IP privées (RFC 1918) en adresses publiques routables sur Internet. Ce cours couvre la configuration complète sur Cisco IOS (le concept a été introduit en CCNA 1).

NetFlow et IP SLA : visibilité et mesure de performance

Au-delà de SNMP/Syslog (CCNA 3, supervision de l'état des équipements), NetFlow répond à la question "qui parle à qui, avec quel protocole, combien de trafic" et IP SLA mesure activement la performance réelle d'un chemin réseau (latence, gigue, perte).

NTP — Cheat Sheet Cisco IOS

Configuration pratique de NTP (Network Time Protocol) sur Cisco IOS. Pour la théorie (rôle de NTP, lien avec Syslog/SNMP), voir NTP, Syslog et SNMP : supervision réseau.

NTP, Syslog et SNMP : supervision réseau

Trois services indispensables à l'exploitation d'un réseau : NTP synchronise l'horloge de tous les équipements (essentiel pour corréler des événements entre équipements), Syslog centralise les journaux, SNMP permet la supervision et l'inventaire automatisés.

PAT (NAT Overload) : partager une IP publique

Le PAT (Port Address Translation, appelé overload dans IOS) permet à des centaines d'hôtes internes de partager une seule adresse IP publique simultanément, en distinguant chaque traduction par le port source. C'est de loin la forme de NAT la plus répandue (box internet domestique, quasi-totalité des PME).

Port Security : sécuriser l'accès physique aux ports

Port Security restreint le nombre et/ou l'identité des adresses MAC autorisées sur un port de switch — contre-mesure directe aux attaques par saturation de la table MAC (CAM table overflow) et au branchement non autorisé d'équipements.

Protocoles réseau essentiels

Panorama des protocoles réseau à connaître — adressage, administration, transfert de fichiers, messagerie, web, AAA et sécurité — regroupés par usage, du DHCP à l'IPsec.

QoS : classification, marquage et gestion de congestion

La QoS (Quality of Service) priorise certains flux de trafic par rapport à d'autres lorsque la bande passante disponible est insuffisante pour tout traiter au même niveau de priorité — la QoS ne crée pas de bande passante supplémentaire, elle arbitre son partage.

Référence complète des commandes Docker

Aide-mémoire exhaustif des commandes docker sur Linux, organisé par thème. Pour les concepts derrière chaque commande, voir les cours dédiés (Images, Volumes, Networks...).

Référence complète des commandes lxc-*

Aide-mémoire des outils bas niveau liblxc (préfixés lxc-). Pour l'usage quotidien, la couche LXD/Incus est recommandée, mais connaître ces commandes reste utile pour comprendre ce qui se passe en dessous — et Incus/LXD s'appuient dessus.

RIP — Cheat Sheet Cisco IOS

Configuration pratique de RIPv2 sur Cisco IOS. RIP est aujourd'hui surtout un protocole pédagogique (très simple à mettre en œuvre) — EIGRP ou OSPF sont préférés en production pour leur convergence et leur scalabilité.

Routage inter-VLAN : router-on-a-stick et SVI

Les VLANs isolent les domaines de broadcast — pour que deux VLANs communiquent entre eux, un équipement de couche 3 (routeur ou switch multicouche) doit router entre eux. Deux approches principales : router-on-a-stick et routage via SVI sur un switch de couche 3.

Routage statique IPv4 et IPv6

Le routage statique consiste à déclarer manuellement, sur chaque routeur, les routes vers des réseaux distants. Simple et prévisible, mais ne s'adapte pas automatiquement aux pannes — à l'inverse du routage dynamique (OSPF, etc., vu dans le cours suivant).

RSTP, PVST+ et configuration STP

Le STP original (802.1D) converge lentement (jusqu'à 50 secondes) après un changement de topologie. RSTP (802.1w) réduit ce délai à quelques secondes. PVST+ (Per-VLAN Spanning Tree, propriétaire Cisco) fait tourner une instance STP indépendante par VLAN.

Sécurisation des accès : mots de passe et SSH

Un équipement Cisco expose plusieurs points d'accès (console physique, lignes VTY pour l'accès distant, mode privileged) qui doivent chacun être sécurisés individuellement — la configuration par défaut n'impose aucun mot de passe.

Sécurité de l'infrastructure : CoPP et uRPF

Au-delà de sécuriser le trafic traversant un équipement (ACL, firewall), il faut aussi protéger l'équipement lui-même : son processeur de contrôle (CPU) contre la saturation, et le réseau contre l'usurpation d'adresse source (IP spoofing).

Subnetting et VLSM

Le subnetting consiste à découper un bloc d'adresses IPv4 en sous-réseaux plus petits, en empruntant des bits à la partie hôte. Le VLSM (Variable Length Subnet Mask) permet d'utiliser des masques de tailles différentes selon les besoins de chaque sous-réseau, pour éviter le gaspillage d'adresses.

Trunking 802.1Q et DTP

Un trunk est un lien capable de transporter le trafic de plusieurs VLANs simultanément entre deux équipements (switch-switch ou switch-routeur), grâce au tagging 802.1Q qui identifie l'appartenance VLAN de chaque trame.

VLAN : segmentation logique d'un réseau commuté

Un VLAN (Virtual LAN, norme IEEE 802.1Q) segmente logiquement un réseau commuté en plusieurs domaines de broadcast distincts, indépendamment du câblage physique — deux ports du même switch peuvent appartenir à des VLANs différents, donc à des réseaux logiquement isolés.

VPN IPsec site-à-site — Cisco IOS ↔ Cisco IOS

Configuration d'un tunnel IPsec site-à-site (deux réseaux fixes reliés en permanence) entre deux routeurs Cisco, avec IKEv2 et clé pré-partagée (PSK). Pour le scénario host-à-site avec certificats X.509 (client nomade), voir VPN IPsec IKEv2 — strongSwan ↔ Cisco IOS.

VPN site-to-site : IPsec sur Cisco IOS

Un VPN IPsec site-to-site chiffre le trafic entre deux passerelles (routeurs/firewalls) sur une infrastructure publique non fiable (Internet), rendant le trafic illisible pour un observateur sur le chemin.

VRF-lite : virtualiser la table de routage

Une VRF (Virtual Routing and Forwarding) crée, sur un même routeur physique, plusieurs tables de routage totalement indépendantes — permettant à des adresses IP identiques ou des politiques de routage distinctes de coexister sans interférer, comme si plusieurs routeurs virtuels tournaient sur une seule machine.

WLC (Catalyst 9800 / IOS-XE) — Cheat Sheet

Configuration d'un contrôleur WiFi unifié Cisco Catalyst 9800 (IOS-XE). Le modèle de configuration diffère nettement de l'ancien AireOS (config wlan create ...) : IOS-XE repose sur des profils réutilisables (WLAN, policy, site, RF) assemblés via des tags appliqués à chaque AP. Pour la sécurité Wi-Fi (WPA2/WPA3) et la configuration d'un AP autonome (sans WLC), voir Sécurité Wi-Fi et configuration WLC.