TP-27 / AVANCÉ / 50 MIN

Empêcher des réponses DHCP non autorisées

Environnement : Packet Tracer / environnement compatible.

Statut de validation

Guide rédigé ; non exécuté dans Packet Tracer dans cette livraison. Aucun fichier .pkt ni image IOS n’est fourni. Vérifiez fonctions et syntaxe avec votre version, et travaillez dans un réseau isolé.

Compétences & prérequis

Lire d’abord DHCP snooping, DAI et port-security. 5.7

État de départ

VLAN 10 avec DHCP légitime sur chemin identifié, ports utilisateurs non trusted ; switch compatible.

Empêcher des réponses DHCP non autoriséesCarte conceptuelle simplifiée : Identité / source → Politique ordonnée → Autoriser / refuser → Traces / contrôle. Les liens illustrent les relations pédagogiques, pas nécessairement des connexions physiques ni l’ordre complet d’un protocole.Identité / source01Politique ordonnée02Autoriser / refuser03Traces / contrôle04CARTE CONCEPTUELLE · SCHÉMA SIMPLIFIÉ
Carte des fonctions. Construisez les connexions physiques à partir de l’état de départ et adaptez les noms de ports.

Votre mission

Activer snooping VLAN 10, trusted seulement vers le serveur légitime. Observer bindings. Étudier DAI avec hôtes DHCP puis cas statique, ajouter port-security sur port de test.

  1. Construire la topologie et relever les paramètres initiaux.
  2. Prédire le résultat et appliquer les consignes une par une.
  3. Exécuter les contrôles, noter les résultats, expliquer les écarts.
  4. Revenir à un état valide et sauvegarder la configuration du laboratoire.
Indice gradué 1 : première piste

Les options DHCP et les fonctions DAI varient selon le simulateur ; consigner ce qui est réellement observable.

Indice gradué 2 : exemple de configuration

L’exemple ci-dessous est une référence pédagogique à adapter, pas un script complet valable pour toute topologie.

SW1(config)# ip dhcp snooping
SW1(config)# ip dhcp snooping vlan 10
SW1(config)# interface GigabitEthernet0/24
SW1(config-if)# ip dhcp snooping trust
SW1(config-if)# exit
SW1(config)# ip arp inspection vlan 10
SW1(config)# interface GigabitEthernet0/10
SW1(config-if)# switchport mode access
SW1(config-if)# switchport port-security
SW1(config-if)# switchport port-security maximum 1
SW1(config-if)# switchport port-security mac-address sticky
! Adapter les ports trusted DAI et les hôtes statiques avant activation.
Corrigé : critères de réussite et diagnostic

Le bail légitime fonctionne. Les réponses illégitimes sont rejetées si la fonction est supportée. Les cas statiques ne sont pas ignorés.

Leur association IP/MAC peut ne pas exister dans la base snooping. Prévoir validation statique ou politique adaptée et tester avant généralisation.

Si le résultat diffère : contrôler d’abord l’état initial, puis les paramètres modifiés, les chemins aller/retour et les limitations de l’environnement. Documenter les fonctions non observables.

Aller plus loin

Observer un mode de violation port-security en laboratoire et remettre un état valide.

Votre rapport de laboratoire

Topologie · configuration initiale · hypothèse · observation/commande · correction · contrôle positif et négatif · limites de simulation.

Références

← Tous les TP

Trouver une connexion

Échap pour fermer · recherche locale, sans serveur