802.1X et Cisco TrustSec : contrôle d'accès réseau
802.1X authentifie un appareil avant de lui accorder l'accès au réseau (filaire ou sans fil), remplaçant la confiance implicite ("branché = autorisé") par une vérification d'identité systématique. TrustSec va plus loin en appliquant des politiques basées sur l'identité plutôt que sur l'adresse IP/VLAN.
AAA / TACACS+ / RADIUS — Cheat Sheet Cisco IOS
Configuration pratique d'AAA (Authentication, Authorization, Accounting) sur Cisco IOS, avec un serveur centralisé TACACS+ ou RADIUS. Objectif : ne plus dépendre de mots de passe locaux identiques sur tous les équipements, et tracer qui a fait quoi.
ACL avancées — Cheat Sheet Cisco IOS
Trois mécanismes d'ACL qui vont au-delà du standard/étendu classique : les ACL réflexives (autoriser le retour d'un flux initié en interne, sans ouvrir tout le trafic entrant), les ACL temporelles (n'appliquer une règle qu'à certaines heures) et les object-groups (nommer des groupes d'IP/ports pour des ACL plus lisibles et maintenables). Pour les ACL standard/étendues de base, voir ACL standard et étendues.
ACL IPv6 et bonnes pratiques de placement
IPv6 n'a pas d'ACL "standard" distincte des "étendues" : toute ACL IPv6 est nativement capable de filtrer sur protocole, source, destination et port, dans une syntaxe unifiée.
ACL standard et étendues : filtrage de trafic IPv4
Une ACL (Access Control List) est une liste ordonnée de règles permit/deny appliquée au trafic traversant (ou destiné à) un routeur. Base fondamentale du filtrage réseau — bien avant tout firewall dédié.
Adressage IPv4 : structure, masques, adresses spéciales
Une adresse IPv4 est codée sur 32 bits, notée en décimal pointé (4 octets séparés par des points). Elle se décompose en une partie réseau et une partie hôte, la frontière étant définie par le masque de sous-réseau.
Adressage IPv6 : format et types d'adresses
IPv6 (RFC 8200) code les adresses sur 128 bits (contre 32 bits pour IPv4), offrant un espace d'adressage quasi-illimité (~3,4 × 10^38 adresses) et supprimant plusieurs mécanismes devenus inutiles avec cet espace (NAT n'est plus nécessaire pour pallier une pénurie, ARP est remplacé par NDP, le broadcast disparaît au profit du multicast).
Adresses privées/publiques et introduction au NAT
Face à l'épuisement des adresses IPv4 publiques, la quasi-totalité des réseaux internes utilisent des adresses privées (RFC 1918), traduites en adresse publique pour accéder à Internet via NAT (Network Address Translation). La configuration complète du NAT (statique, dynamique, PAT/overload) est détaillée en CCNA 2 — ce cours en pose les bases conceptuelles.
Aide contextuelle et commandes show IOS
IOS fournit une aide contextuelle intégrée (?) à chaque niveau de la CLI, et un ensemble très riche de commandes show pour l'inspection de l'état d'un équipement — la base de tout diagnostic réseau.
Architecture WLC, roaming rapide et RRM
Au-delà des bases WLC/CAPWAP vues en CCNA 2, une architecture wireless d'entreprise à grande échelle doit gérer le roaming entre AP sans coupure perceptible et l'allocation automatique des canaux/puissances radio sur des centaines d'AP.
ARP : résolution d'adresse IP vers MAC
ARP (Address Resolution Protocol, RFC 826) permet à un hôte de découvrir l'adresse MAC correspondant à une adresse IP connue sur son propre segment (même sous-réseau). Indispensable car l'encapsulation Ethernet exige une adresse MAC destination, alors que les applications ne connaissent que des adresses IP.
avahi-daemon — découverte réseau mDNS
Implémentation libre de mDNS/DNS-SD (Zeroconf, équivalent de Bonjour d'Apple) mamachine.local) et des annonces multicast.
BGP — Cheat Sheet Cisco IOS
Configuration pratique de BGP sur Cisco IOS (eBGP, iBGP, annonce de réseaux, filtrage, sélection de chemin). Pour la théorie (attributs, algorithme de sélection de chemin, types de pairs), voir BGP configuration et algorithme de sélection de chemin.
BGP : configuration et algorithme de sélection de chemin
Configuration eBGP de base
BGP : le protocole de routage d'Internet
BGP (Border Gateway Protocol, RFC 4271) est le seul protocole de routage utilisé entre systèmes autonomes (AS) sur Internet — c'est littéralement le protocole qui fait tenir Internet ensemble en interconnectant des dizaines de milliers de réseaux indépendants. Contrairement à OSPF/EIGRP (protocoles IGP, internes à une organisation), BGP est un protocole EGP (Exterior Gateway Protocol), conçu pour la robustesse et le contrôle de politique à très grande échelle plutôt que pour une convergence rapide.
bind9 / named — Serveur DNS BIND
BIND (Berkeley Internet Name Domain, paquet bind9) est le serveur DNS open source de référence, utilisable en autoritaire (héberger des zones) ou en résolveur/cache. Le démon s'appelle named — c'est le même logiciel, bind9 étant le nom du paquet (Debian/Ubuntu) et named le nom du service/binaire (partout, y compris RHEL-like où le paquet s'appelle bind).
bluetooth — gestion Bluetooth (BlueZ)
Démon bluetoothd, cœur de la pile BlueZ, la stack Bluetooth standard sous Linux. Gère l'appairage, la connexion et le profil des périphériques Bluetooth (audio, HID, PAN...), exposé via D-Bus et piloté en CLI par bluetoothctl.
chrony / chronyd — Synchronisation NTP
chrony est le paquet, chronyd le démon qu'il fournit : un client et serveur NTP plus précis et plus réactif que systemd-timesyncd, capable de bien gérer les connexions intermittentes (laptops, VM) et de servir l'heure à d'autres machines. C'est le choix par défaut sur RHEL/Fedora et une alternative fréquente à ntpd ailleurs.
Coexistence IPv4/IPv6 : dual-stack, tunneling, traduction
IPv4 et IPv6 ne sont pas interopérables nativement (piles protocolaires distinctes). La transition, entamée depuis les années 2000, repose sur trois grandes stratégies : faire tourner les deux piles en parallèle, encapsuler IPv6 dans IPv4, ou traduire entre les deux.
Commutation Ethernet : table MAC et méthodes de switching
Un commutateur (switch) prend des décisions de transfert de trame au niveau 2, en s'appuyant sur une table d'adresses MAC (CAM table) qu'il construit dynamiquement par apprentissage.
Configuration EIGRP : named mode, sommation, load-balancing
Configuration classique (legacy mode)
Configuration initiale d'un routeur/switch Cisco
Séquence type de mise en service d'un équipement Cisco neuf : nom d'hôte, bannière, interfaces, et documentation minimale — la base indispensable avant toute configuration avancée.
Configuration OSPF, élection DR/BDR et métrique
Configuration de base (OSPFv2, IPv4)
Denial of Service (DoS / DDoS)
Dans MITRE ATT&CK, le Denial of Service relève de la tactique Impact (TA0040) : l'objectif n'est plus de voler des données ou de prendre pied sur un système, mais de dégrader ou couper la disponibilité d'un service (le « D » de la triade CIA).
DHCP : fonctionnement (DORA) et configuration IOS
DHCP (Dynamic Host Configuration Protocol, RFC 2131) attribue automatiquement une configuration IP complète (adresse, masque, passerelle, DNS...) à un hôte, évitant la configuration manuelle sur chaque poste.
DHCP Snooping, Dynamic ARP Inspection, IP Source Guard
Trois mécanismes de sécurité de couche 2 complémentaires, construits l'un sur l'autre : DHCP Snooping établit une table de confiance, exploitée ensuite par Dynamic ARP Inspection (contre l'ARP spoofing, cours CCNA 1) et IP Source Guard (contre l'usurpation d'adresse IP).
DHCPv4
Texte extrait du document (pour la recherche)
DHCPv6
Texte extrait du document (pour la recherche)
DMVPN — Cheat Sheet Cisco IOS
Configuration pratique de DMVPN Phase 3 (hub-and-spoke avec tunnels spoke-à-spoke dynamiques) sur Cisco IOS. Pour les concepts (DMVPN vs MPLS L3VPN), voir DMVPN et MPLS L3VPN : concepts et architecture.
DMVPN et MPLS L3VPN : concepts et architecture
Au-delà du VPN site-to-site point-à-point (IPsec classique, vu en CCNA 3), les grandes entreprises multi-sites utilisent des architectures maillées et dynamiques : DMVPN (auto-hébergé, sur Internet) ou MPLS L3VPN (délégué à un opérateur).
dnsmasq — DNS / DHCP léger
dnsmasq combine un serveur DNS cache/forwarder, un serveur DHCP et un serveur TFTP en un seul démon léger. Très utilisé sur les petits réseaux (LAN domestique, labo, routeurs embarqués/OpenWRT) là où BIND/ISC-DHCP seraient surdimensionnés.
EEM (Embedded Event Manager) : automatisation embarquée
EEM exécute une logique de réaction directement sur l'équipement Cisco, sans dépendre d'un serveur d'automatisation externe (Ansible, script Python distant) — utile quand une réaction immédiate et locale à un événement est nécessaire, même en cas de perte de connectivité vers un système central.
EIGRP — Cheat Sheet Cisco IOS
Configuration pratique d'EIGRP sur Cisco IOS, en named mode (recommandé depuis IOS 15). Pour la théorie (algorithme DUAL, métrique composite), voir EIGRP named mode, sommation, load-balancing.
EIGRP : algorithme DUAL et métrique composite
EIGRP (Enhanced Interior Gateway Routing Protocol) est un protocole de routage hybride (historiquement propriétaire Cisco, ouvert en RFC 7868 depuis 2016), combinant la rapidité de convergence d'un protocole à état de liens avec la simplicité de configuration d'un vecteur de distance.
EtherChannel
Texte extrait du document (pour la recherche)
EtherChannel : agrégation de liens (LACP/PAgP)
EtherChannel regroupe 2 à 8 ports physiques entre deux switches en un unique lien logique, offrant bande passante cumulée et redondance — et surtout, du point de vue de STP, ce groupe apparaît comme un seul lien : aucun port n'est bloqué inutilement, contrairement à des liens parallèles non agrégés.
EvilLimiter
Index
FHRP : redondance de passerelle (HSRP, VRRP, GLBP)
Un FHRP (First Hop Redundancy Protocol) élimine la passerelle par défaut comme point de défaillance unique : plusieurs routeurs physiques partagent une adresse IP/MAC virtuelle, utilisée par les hôtes comme passerelle, avec bascule automatique et transparente en cas de panne du routeur actif.
Gestion des fichiers de configuration et diagnostic
Comprendre où vit la configuration (RAM vs NVRAM vs serveur externe) et disposer d'une méthode de diagnostic structurée sont indispensables en exploitation quotidienne.
Hébergement applicatif sur l'infrastructure réseau (IOx)
Les équipements réseau modernes (routeurs, switches) intègrent des ressources de calcul (CPU/RAM dédiés) capables d'héberger directement des applications ou des conteneurs, sans serveur externe — rapprochant le traitement de la donnée au plus près de sa collecte (edge computing).
HSRPv6
Texte extrait du document (pour la recherche)
IPv6 intro
Texte extrait du document (pour la recherche)
IPv6 routage ACL
Texte extrait du document (pour la recherche)
IS-IS — Cheat Sheet Cisco IOS
Configuration pratique d'IS-IS (Intermediate System to Intermediate System) sur Cisco IOS. Protocole de routage à état de liens comme OSPF, mais fonctionnant nativement au niveau couche 2 (CLNS) plutôt que directement sur IP — très répandu chez les opérateurs et dans les grands réseaux d'entreprise/WAN.
isc-dhcp-server / dhcpd — Serveur DHCP historique ISC
isc-dhcp-server est le nom du paquet (Debian/Ubuntu) qui fournit le démon dhcpd, longtemps LE serveur DHCP de référence sous Linux. ISC a officiellement mis fin de vie ce projet fin 2022 au profit de Kea, son successeur — encore largement déployé en production existante, mais à éviter pour un nouveau déploiement.
kea-dhcp4-server — Serveur DHCP moderne (ISC Kea)
Kea est le successeur officiel d'ISC-DHCP (voir isc-dhcp-server/dhcpd, désormais en fin de vie). Architecture modulaire (démons séparés IPv4/IPv6/DDNS), configuration en JSON, API REST de contrôle (kea-ctrl-agent), et hooks extensibles — pensé pour l'intégration avec des outils modernes (bases de données pour les baux, automatisation).
Linux Firewalling
Contrôle et filtrage du trafic réseau sous Linux : Netfilter, iptables et alternatives modernes.
Matériel réseau
Ce cours couvre le matériel physique qui compose un réseau — pour la configuration logique (VLAN, routage...), voir la section Networking. Ici : cartes réseau, switchs, routeurs, câblage, et les couches physique/liaison qu'ils implémentent.
Modèles de conception : three-tier, two-tier, spine-leaf
Le choix d'un modèle de conception structure la scalabilité, la résilience et la latence d'un réseau d'entreprise. Trois modèles dominent : le three-tier hiérarchique classique, sa variante compressée two-tier, et le spine-leaf issu des datacenters.
Modèles OSI et TCP/IP, encapsulation, PDU
Les modèles OSI (théorique, 7 couches, ISO) et TCP/IP (pratique, 4 couches, celui réellement implémenté sur Internet) découpent la communication réseau en couches indépendantes, chacune avec un rôle précis. Ce découpage permet l'interopérabilité entre constructeurs et facilite le dépannage (isoler le problème par couche).
Modes CLI Cisco IOS et navigation
IOS (Internetwork Operating System) est le système d'exploitation des équipements Cisco (routeurs, switches). L'accès se fait via une CLI hiérarchisée en modes, chacun donnant accès à un sous-ensemble de commandes.
MPLS — Cheat Sheet Cisco IOS
Configuration pratique de MPLS (commutation par labels) sur Cisco IOS concepts et architecture.
MST (Multiple Spanning Tree) : STP pour grand nombre de VLANs
PVST+ (vu en CCNA 2) fait tourner une instance STP par VLAN, précis mais coûteux en ressources CPU/mémoire dès que le nombre de VLANs devient important (des centaines de VLANs = des centaines d'instances STP en parallèle). MST (IEEE 802.1s) résout ce problème en regroupant plusieurs VLANs dans un nombre limité d'instances.
Multi Layer Switching
Texte extrait du document (pour la recherche)
Multicast — Cheat Sheet Cisco IOS
Configuration pratique d'IGMP et PIM sur Cisco IOS. Pour la théorie (rôle d'IGMP/PIM, arbres de distribution, RPF), voir Multicast : IGMP et PIM.
Multicast : IGMP et PIM
Le multicast (introduit en CCNA 1) diffuse un flux unique vers un groupe d'abonnés, sans dupliquer le trafic pour chacun (contrairement à plusieurs flux unicast parallèles). Deux protocoles complémentaires le rendent possible : IGMP (entre hôtes et leur routeur local) et PIM (entre routeurs, pour construire l'arbre de distribution).
NAT statique et dynamique : configuration IOS
Le NAT traduit des adresses IP privées (RFC 1918) en adresses publiques routables sur Internet. Ce cours couvre la configuration complète sur Cisco IOS (le concept a été introduit en CCNA 1).
NetFlow et IP SLA : visibilité et mesure de performance
Au-delà de SNMP/Syslog (CCNA 3, supervision de l'état des équipements), NetFlow répond à la question "qui parle à qui, avec quel protocole, combien de trafic" et IP SLA mesure activement la performance réelle d'un chemin réseau (latence, gigue, perte).
networkd-dispatcher — actions réseau automatisées
Démon qui surveille les changements d'état réseau rapportés par systemd-networkd (via D-Bus) et exécute des scripts en réaction — l'équivalent, côté systemd-networkd, des scripts dispatcher.d de NetworkManager.
NetworkManager — gestion réseau
Démon de gestion réseau (NetworkManager) orienté postes de travail et machines mobiles : il détecte les interfaces, gère Wi-Fi/Ethernet/VPN et bascule automatiquement entre connexions. Fourni par le paquet network-manager (Debian/Ubuntu) ou NetworkManager (Fedora/Arch), pilotable en CLI via nmcli ou en TUI via nmtui.
NTP — Cheat Sheet Cisco IOS
Configuration pratique de NTP (Network Time Protocol) sur Cisco IOS. Pour la théorie (rôle de NTP, lien avec Syslog/SNMP), voir NTP, Syslog et SNMP : supervision réseau.
NTP, Syslog et SNMP : supervision réseau
Trois services indispensables à l'exploitation d'un réseau : NTP synchronise l'horloge de tous les équipements (essentiel pour corréler des événements entre équipements), Syslog centralise les journaux, SNMP permet la supervision et l'inventaire automatisés.
ntpd — Serveur NTP
ntpd est l'implémentation historique de référence du protocole NTP (Network Time Protocol), fournie par le paquet ntp. Elle a largement cédé la place à chrony sur les distributions modernes (plus simple à configurer, meilleure gestion des réseaux instables), mais reste présente sur des systèmes plus anciens ou dans des environnements où sa maturité et sa richesse fonctionnelle (authentification, broadcast, référence matérielle GPS/PPS) sont spécifiquement recherchées.
OSINT réseau et infrastructure
Cette fiche couvre l'OSINT appliqué aux réseaux, domaines et infrastructures : cartographier la présence en ligne d'une organisation à partir de sources publiques. C'est l'angle le plus proche de ton profil R&T, et la phase de reconnaissance classique en cybersécurité. Tout ce qui suit est de la reconnaissance passive (sur sources publiques), à distinguer du scan actif qui exige une autorisation.
OSPF : fondamentaux du protocole à état de liens
OSPF (Open Shortest Path First, RFC 2328) est un protocole de routage dynamique à état de liens (link-state), standard ouvert (IETF), largement utilisé en entreprise. Chaque routeur construit une carte complète de la topologie du réseau (pas seulement une liste de routes) et calcule lui-même le meilleur chemin via l'algorithme de Dijkstra.
OSPF : sommation de routes et filtrage
Sommation inter-zone (sur un ABR)
OSPF : types de LSA et zones spéciales (stub, NSSA)
La LSDB (vue en CCNA 2) est construite à partir de différents types de LSA (Link State Advertisement), chacun décrivant une information topologique distincte. Comprendre ces types permet de configurer des zones spéciales limitant la taille de la LSDB dans les zones périphériques.
Ospf Multi Area
Texte extrait du document (pour la recherche)
Pare-feu — nftables, ufw, fail2ban
Le pare-feu contrôle quel trafic réseau entre et sort d'une machine. C'est une brique centrale de la sécurité : il définit la surface exposée. Ce cours couvre le moteur moderne (nftables), la surcouche simplifiée (ufw) et la protection dynamique contre le brute force (fail2ban). Il complète le cours réseau (où le pare-feu était situé) et ton cours existant sur le firewalling.
PAT (NAT Overload) : partager une IP publique
Le PAT (Port Address Translation, appelé overload dans IOS) permet à des centaines d'hôtes internes de partager une seule adresse IP publique simultanément, en distinguant chaque traduction par le port source. C'est de loin la forme de NAT la plus répandue (box internet domestique, quasi-totalité des PME).
PCredz
Index
Point to Point Protocol
Texte extrait du document (pour la recherche)
Port Security : sécuriser l'accès physique aux ports
Port Security restreint le nombre et/ou l'identité des adresses MAC autorisées sur un port de switch — contre-mesure directe aux attaques par saturation de la table MAC (CAM table overflow) et au branchement non autorisé d'équipements.
Programmabilité réseau : API, formats de données, Ansible
La programmabilité réseau consiste à configurer et interroger les équipements via des API plutôt que via la CLI interactive — indispensable pour gérer des centaines/milliers d'équipements de façon cohérente et reproductible (contrairement à la configuration manuelle, source d'erreurs humaines et de dérive de configuration).
Protocoles réseau essentiels
Panorama des protocoles réseau à connaître — adressage, administration, transfert de fichiers, messagerie, web, AAA et sécurité — regroupés par usage, du DHCP à l'IPsec.
Python et API de contrôleurs : DNA Center, parsing JSON
Python est le langage de scripting dominant pour interagir avec les API réseau (REST, NETCONF), notamment pour orchestrer des contrôleurs comme DNA Center — au-delà d'Ansible (déclaratif, "quoi faire") qui reste plus adapté aux tâches répétitives standardisées, Python offre un contrôle procédural complet pour une logique métier complexe.
QoS : classification, marquage et gestion de congestion
La QoS (Quality of Service) priorise certains flux de trafic par rapport à d'autres lorsque la bande passante disponible est insuffisante pour tout traiter au même niveau de priorité — la QoS ne crée pas de bande passante supplémentaire, elle arbitre son partage.
Qu'est-ce qu'un réseau ? LAN, WAN, WLAN, architectures
Un réseau informatique est un ensemble d'équipements (hôtes, commutateurs, routeurs) interconnectés capables d'échanger des données selon des règles communes (protocoles). L'objectif est le partage de ressources : fichiers, applications, périphériques, connexion Internet.
Redondance matérielle et logicielle : SSO, NSF, StackWise
Au-delà de la redondance de liens (EtherChannel) et de passerelle (FHRP, vus en CCNA), la haute disponibilité d'entreprise s'appuie sur des mécanismes de redondance au sein même d'un équipement ou entre équipements empilés.
Réseau sous Linux
Ce cours regroupe l'essentiel du réseau côté Linux comprendre ce que fait chaque outil, avec des exemples et des cas d'usage concrets.
Réseaux Docker
Chaque conteneur reçoit par défaut sa propre pile réseau isolée (un network namespace). Docker gère la connectivité entre conteneurs et vers l'extérieur via des drivers réseau configurables.
RIP — Cheat Sheet Cisco IOS
Configuration pratique de RIPv2 sur Cisco IOS. RIP est aujourd'hui surtout un protocole pédagogique (très simple à mettre en œuvre) — EIGRP ou OSPF sont préférés en production pour leur convergence et leur scalabilité.
Routage inter-VLAN : router-on-a-stick et SVI
Les VLANs isolent les domaines de broadcast — pour que deux VLANs communiquent entre eux, un équipement de couche 3 (routeur ou switch multicouche) doit router entre eux. Deux approches principales : router-on-a-stick et routage via SVI sur un switch de couche 3.
Routage statique IPv4 et IPv6
Le routage statique consiste à déclarer manuellement, sur chaque routeur, les routes vers des réseaux distants. Simple et prévisible, mais ne s'adapte pas automatiquement aux pannes — à l'inverse du routage dynamique (OSPF, etc., vu dans le cours suivant).
RouterSploit
Index
RSTP, PVST+ et configuration STP
Le STP original (802.1D) converge lentement (jusqu'à 50 secondes) après un changement de topologie. RSTP (802.1w) réduit ce délai à quelques secondes. PVST+ (Per-VLAN Spanning Tree, propriétaire Cisco) fait tourner une instance STP indépendante par VLAN.
SD-Access et SD-WAN : composants et architecture
SD-Access applique les principes du SDN (cours CCNA 3) au réseau de campus, tandis que SD-WAN les applique au WAN inter-sites — deux architectures Cisco intent-based distinctes, mais qui partagent la même logique de séparation contrôle/données et d'orchestration centralisée.
SDN : séparation des plans et architecture centralisée
Le SDN (Software-Defined Networking) centralise l'intelligence de décision du réseau dans un contrôleur logiciel, séparée des équipements qui se contentent d'exécuter les décisions — à l'opposé du modèle traditionnel où chaque équipement décide de façon autonome et distribuée.
Sécurisation des accès : mots de passe et SSH
Un équipement Cisco expose plusieurs points d'accès (console physique, lignes VTY pour l'accès distant, mode privileged) qui doivent chacun être sécurisés individuellement — la configuration par défaut n'impose aucun mot de passe.
Sécurité de l'infrastructure : CoPP et uRPF
Au-delà de sécuriser le trafic traversant un équipement (ACL, firewall), il faut aussi protéger l'équipement lui-même : son processeur de contrôle (CPU) contre la saturation, et le réseau contre l'usurpation d'adresse source (IP spoofing).
Sécurité périmétrique : AAA, VPN, concepts de firewall
Au-delà de la sécurité de couche 2, un réseau d'entreprise s'appuie sur des mécanismes de contrôle d'accès centralisés (AAA), de confidentialité sur les liens externes (VPN) et de filtrage périmétrique (firewall).
Sécurité Wi-Fi avancée : EAP, rogue AP, WIPS
Au-delà de WPA2/WPA3-Personal (CCNA 2), une architecture d'entreprise s'appuie sur les variantes EAP pour l'authentification 802.1X sans fil, et doit activement détecter les points d'accès non autorisés (rogue AP).
Sécurité Wi-Fi et configuration WLC
Évolution des mécanismes de sécurité Wi-Fi
SLAAC et NDP (Neighbor Discovery Protocol)
NDP (Neighbor Discovery Protocol, RFC 4861) remplace en IPv6 les fonctions assurées séparément par ARP, ICMP Router Discovery et ICMP Redirect en IPv4. Il s'appuie sur des messages ICMPv6 en multicast. SLAAC (Stateless Address Autoconfiguration, RFC 4862) permet à un hôte de générer automatiquement sa propre adresse IPv6, sans serveur DHCP.
SPAN
Texte extrait du document (pour la recherche)
ssh / sshd — Connexion distante sécurisée
sshd est le démon du protocole SSH (Secure Shell), fourni par le paquet openssh-server. Il permet l'administration distante chiffrée d'une machine (shell, transfert de fichiers, tunneling). C'est l'un des services les plus exposés d'un serveur — le port 22 subit en permanence des tentatives automatisées.
STP : prévenir les boucles de commutation
STP (Spanning Tree Protocol, IEEE 802.1D) empêche les boucles de commutation dans une topologie redondante, en bloquant logiquement certains ports pour ne conserver qu'un arbre sans boucle (spanning tree) tout en gardant les liens physiques redondants prêts à prendre le relais en cas de panne.
Subnetting et VLSM
Le subnetting consiste à découper un bloc d'adresses IPv4 en sous-réseaux plus petits, en empruntant des bits à la partie hôte. Le VLSM (Variable Length Subnet Mask) permet d'utiliser des masques de tailles différentes selon les besoins de chaque sous-réseau, pour éviter le gaspillage d'adresses.
Switch Security
Texte extrait du document (pour la recherche)
systemd-networkd — gestion réseau
Démon de gestion réseau intégré à systemd, orienté serveurs et environnements headless (pas d'interface graphique). Plus léger que NetworkManager, configuré par de simples fichiers .network/.netdev/.link plutôt que via un outil interactif.
systemd-resolved — résolution DNS
Résolveur DNS local de systemd : il centralise la résolution de noms pour tout le système, avec cache, et peut faire du DNS-over-TLS ou du DNSSEC. Il expose une interface D-Bus utilisée par resolvectl (anciennement systemd-resolve) et gère /etc/resolv.conf via un stub.
systemd-timesyncd — Synchronisation de l'heure
systemd-timesyncd est le client NTP léger intégré à systemd. Il synchronise l'horloge système via SNTP (une version simplifiée de NTP) auprès d'un ou plusieurs serveurs de temps. C'est la solution par défaut sur la plupart des distributions modernes pour un simple poste ou serveur qui n'a pas besoin de la précision ni des fonctions serveur de chrony/ntpd.
Table de routage et processus de décision
Chaque routeur consulte sa table de routage pour décider, paquet par paquet, sur quelle interface de sortie transférer un paquet IP, selon le principe fondamental du longest prefix match (correspondance du préfixe le plus spécifique).
Technologies WAN : lignes louées, MPLS, PPP, PPPoE
Un WAN interconnecte des sites distants via l'infrastructure d'un opérateur télécom. Contrairement au LAN (propriété/gestion entière de l'organisation), le WAN implique un tiers (le fournisseur d'accès), avec des contraintes de coût, débit et latence différentes.
Télémétrie orientée modèle (model-driven telemetry)
La télémétrie moderne remplace le polling SNMP traditionnel (l'outil de supervision interroge périodiquement chaque équipement) par un modèle de publication continue (l'équipement pousse lui-même ses données en streaming) — un changement fondamental de paradigme pour la supervision à grande échelle.
Trame Ethernet et adressage MAC
Ethernet (normes IEEE 802.3) est la technologie de couche 2 dominante en LAN filaire. Elle définit le format de trame, l'adressage physique (MAC) et les règles d'accès au support.
Trunking 802.1Q et DTP
Un trunk est un lien capable de transporter le trafic de plusieurs VLANs simultanément entre deux équipements (switch-switch ou switch-routeur), grâce au tagging 802.1Q qui identifie l'appartenance VLAN de chaque trame.
unbound — Résolveur DNS
unbound est un résolveur DNS récursif et validant (contrairement à BIND, il ne fait pas d'autoritaire) derrière un Pi-hole, ou pour éviter de dépendre d'un résolveur tiers).
Unicast, broadcast, multicast, bande passante et latence
Trois modes de transmission gouvernent la façon dont un émetteur adresse un ou plusieurs destinataires, et trois métriques (bande passante, débit, latence) caractérisent la performance d'un lien réseau.
Virtualisation réseau : hyperviseurs, vSwitch, NFV
La virtualisation dissocie une fonction (serveur, switch, routeur, firewall) du matériel physique dédié qui l'exécutait traditionnellement, permettant de faire tourner plusieurs instances logiques indépendantes sur une infrastructure physique partagée.
VLAN : segmentation logique d'un réseau commuté
Un VLAN (Virtual LAN, norme IEEE 802.1Q) segmente logiquement un réseau commuté en plusieurs domaines de broadcast distincts, indépendamment du câblage physique — deux ports du même switch peuvent appartenir à des VLANs différents, donc à des réseaux logiquement isolés.
VLANs - Cheat Sheet
Adapté du cheat sheet de Jeremy Stretch (packetlife.net), v2.0.
VPN avec nmcli (IPsec / strongSwan)
Cette fiche couvre la gestion d'un VPN en ligne de commande avec nmcli, l'outil de NetworkManager. Elle se concentre sur les VPN IPsec / strongSwan authentifiés par certificats, avec les concepts nécessaires pour comprendre ce qu'on fait, la configuration complète, la vérification des certificats, et une procédure de dépannage.
VPN IPsec IKEv2 host-à-site — strongSwan ↔ Cisco IOS
Mise en place d'un accès VPN nomade (road warrior) par certificats X.509 entre un client Debian/strongSwan et un routeur Cisco IOS, en mode one-armed proxy-ARP.
VPN IPsec site-à-site — Cisco IOS ↔ Cisco IOS
Configuration d'un tunnel IPsec site-à-site (deux réseaux fixes reliés en permanence) entre deux routeurs Cisco, avec IKEv2 et clé pré-partagée (PSK). Pour le scénario host-à-site avec certificats X.509 (client nomade), voir VPN IPsec IKEv2 — strongSwan ↔ Cisco IOS.
VPN site-to-site : IPsec sur Cisco IOS
Un VPN IPsec site-to-site chiffre le trafic entre deux passerelles (routeurs/firewalls) sur une infrastructure publique non fiable (Internet), rendant le trafic illisible pour un observateur sur le chemin.
VRF-lite : virtualiser la table de routage
Une VRF (Virtual Routing and Forwarding) crée, sur un même routeur physique, plusieurs tables de routage totalement indépendantes — permettant à des adresses IP identiques ou des politiques de routage distinctes de coexister sans interférer, comme si plusieurs routeurs virtuels tournaient sur une seule machine.
Wi-Fi (802.11) : normes, fréquences, architecture
Le Wi-Fi (IEEE 802.11) transmet des données par ondes radio, sans câble physique — un support partagé (contrairement à un câble Ethernet dédié), ce qui impose des mécanismes d'accès et de sécurité spécifiques.
Wifi Basics
Texte extrait du document (pour la recherche)
WiFi Penetration Testing Guide
Index
WiFi Pumpkin3 Pro — Catalogue des modules
WiFi Pumpkin3 est un framework de Rogue Access Point, déjà cité dans le guide de pentest WiFi (section Other frameworks). Sa version Pro ajoute une couche de modules qui étendent le framework bien au-delà du simple point d'accès pirate : pilotage à distance, automatisation, phishing avancé, matériel embarqué...
WLC (Catalyst 9800 / IOS-XE) — Cheat Sheet
Configuration d'un contrôleur WiFi unifié Cisco Catalyst 9800 (IOS-XE). Le modèle de configuration diffère nettement de l'ancien AireOS (config wlan create ...) : IOS-XE repose sur des profils réutilisables (WLAN, policy, site, RF) assemblés via des tags appliqués à chaque AP. Pour la sécurité Wi-Fi (WPA2/WPA3) et la configuration d'un AP autonome (sans WLC), voir Sécurité Wi-Fi et configuration WLC.
ZBF Cheatsheet
Texte extrait du document (pour la recherche)
ZBF Cours
Texte extrait du document (pour la recherche)