Comment eviter les boucles

Fermé
cerco - 13 juin 2007 à 16:25
 cerco - 15 juin 2007 à 12:05
salut,
j'ai un exposé à faire sur les lans, vlans,commutation et routages. dans mes recherches j'ai été confronté à certains problèmes. je voudrai alors un peu d'aide sur les questions ci-dessous:

1- comment eliminier ou eviter les boucles dans un reseau ethernet utilisant des equipements(switch et routeur), cisco ?

2- avec les vlans de niveau 2, l'affectation se fait par rapport aux adresses mac des machines. or avec les machines linux et certains logiciels, il est possible de changer son adresse mac pour les communication en reseau. y'a t-il une solution pour regler ce problème, afin d'eviter que les utilisateurs passent d'un vlan à un autre en changeant de temps en temps leur mac ?

3- aparament les vlans par protocole ou adresse ip ne sont plus implementé à cause du service dhcp. or etant donné que dans la configuration d'un serveur dhcp, il est possible de fixer des adresses ip par rapport aux adresses mac. alors je me dis, n'est t-il pas possible de faire du vlans de niveau 3(par adresse ip), en parametrant bien un fichier de configuration dhcp

voila donc les questions qui me préoccupent actuellement, toute contribution me sera d'une grande utilité.
je precise que si je pose ces questions c'est parce que je ne suis pas encore fort dans les reseaux.
merci d'avance

2 réponses

brupala Messages postés 110731 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 2 janvier 2025 13 883
14 juin 2007 à 02:04
bah,
question 1:
ce sont tous les mécanismes de spanning-tree qui sont destinés à éliminer les boucles dans un réseau de switchs /ponts avec fonctionnalités fast ...
question 2:
bah en mettant des vlans par port, ils peuvent toujours changer leur adresse mac ...
question 3:
non, les vlans par protocole (adresse ip) sont définitivement incompablies avec dhcp: comment affecter à un vlan par ip une machine qui n'a pas d'adresse ip ?
et l'adresse ip est affectée en fonction de l'adresse ip de relais dhcp , donc ça se mord la queue pas d'issue avec les protocoles d'aujourd'hui.
0
merci brupala pour tes reponses
si je comprend bien ta reponse sur ma question 2 (dans le cas des vlans par mac), tu veux dire qu'il n'y a vraiment pas de solution pour empecher qu'un user ,qui fait du spoofing d'adresse mac , passe d'un vlan à un autre ?
surtout ne prenez pas mal mes questions les gars, c'est parce que je prepare un exposé dessu, et je ne voudrai pas etre surpri par des telles questions, voila pourquoi j'anticipe. car il se pourait qu'en exposant sur les differents types de vlans, certains collegues voudrai bien que je leur dise comment eviter qu'un user passe d'un vlan à un autre en faisant du spoofing d'adresse mac (pour le ca vlan par mac).

et concernant le spanning tree c'est l'unique solution qui existe ou il y'a d'autres solutions ?
merci encore pour tes reponses
-1
brupala Messages postés 110731 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 2 janvier 2025 13 883
14 juin 2007 à 19:50
le spanning tree ... sur un réseau bridgé ou switchs L2 : oui, pas autre chose .
si réseau de routeurs ou switchs L3 ,
pas de problème les boucles sont naturelles et sont gérées par les protocoles de routage .
si on veut sécuriser un réseau en faisant des boucles il faut les réaliser au niveau 3 (routage) éviter au niveau 2 à cause des nombreuses imperfections du spanning tree.
0
merci beaucoup pour tes eclaircissements. je crois que cela m'aidera beaucoup.
toutes fois si t'as des infos concernant la securité sur le spoofing d'adresse mac, fais moi signe. je consulterai le forum de temps en temps pour voir s'il y'a du nouveau.
bien à toi et à +
0
brupala Messages postés 110731 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 2 janvier 2025 13 883 > cerco
14 juin 2007 à 22:25
le spoofing c'est un contournement et ne correspond en aucun cas à un fonctionnement normal.
il n' apporte d'ailleurs pas grand chose sur un plan pratique :
que va faire le switch avec la même adresse mac sur deux ports différents ?
en choisir un une fois sur deux ? uniquement le plus récent ? le plus ancien ? aucun des deux ? les deux en même temps (pas normal: duplication de trame) ?
en fait le spoofing d'adresses mac n'est (un peu) efficace que si une des deux adresses n'est pas connectée ou si les deux sont connectées sur le même port .
il convient donc de prohiber les hubs et PA wifi tout ce qui permet de connecter plusieurs machine sur le même port switch.
aussi:
une implémentation globale de l'authentification 802.1x est une partie de la solution au problème (assez marginal) .
0
cerco > cerco
15 juin 2007 à 12:05
merci encore pour ton aide et surtout pour les liens cisco concernant la mise en place des vlans dynamiques.
si j'ai d'autres inquietudes je reviendrai
à +
0