man cisco
Cisco IOS — Cheat Sheet : Commandes usuelles
Référence rapide des commandes Cisco IOS pour la configuration et le diagnostic de routeurs et commutateurs.
Référence rapide des commandes Cisco IOS pour la configuration et le diagnostic de routeurs et commutateurs.
Modes de l’IOS
Router> # Mode utilisateur (User EXEC) — lecture seuleRouter# # Mode privilégié (Privileged EXEC) — diagnosticRouter(config)# # Mode configuration globaleRouter(config-if)# # Sous-mode interfaceRouter(config-router)# # Sous-mode routageRouter(config-line)# # Sous-mode ligne (console, VTY)enable # passer en mode privilégiédisable # revenir en mode utilisateurconfigure terminal # entrer en configuration globale (conf t)exit # remonter d'un niveauend # retourner directement en mode privilégiéCtrl+Z # équivalent de endRaccourcis IOS
Les commandes peuvent être abrégées tant qu’elles sont non ambiguës : conf t = configure terminal, sh ip int br = show ip interface brief.
Configuration de base
Nom et sécurité
hostname Router-Core # définir le nomno hostname # supprimer le nom
enable secret MonMotDePasse # mot de passe enable chiffré (MD5)enable password MonMDP # mot de passe en clair (déconseillé)service password-encryption # chiffrer tous les MDP en clair (type 7)
banner motd # Accès autorisé uniquement.# # bannière de connexion
banner login #Accès réservé# # bannière avant le login
no ip domain-lookup # désactiver la résolution DNS (évite les lenteurs)Lignes de connexion
# Consoleline console 0 password console123 login exec-timeout 10 0 # déconnexion après 10 min d'inactivité logging synchronous # éviter l'interruption par les logs
# VTY (SSH/Telnet)line vty 0 15 password vty123 login local # utiliser les comptes locaux transport input ssh # SSH uniquement (interdire Telnet) exec-timeout 5 0
# Créer un compte localusername admin privilege 15 secret MonSecretSSH
ip domain-name domain.tld # requis pour SSHcrypto key generate rsa modulus 2048 # générer les clés RSAip ssh version 2 # forcer SSH v2ip ssh time-out 60ip ssh authentication-retries 3
# Sur la ligne VTYline vty 0 15 transport input ssh login localInterfaces
Configuration d’une interface
interface GigabitEthernet0/0 # entrer dans l'interface (ou: int gi0/0) description LAN Principal ip address 192.168.1.1 255.255.255.0 no shutdown # activer l'interface duplex auto speed auto
interface GigabitEthernet0/1 description Lien WAN ip address 203.0.113.1 255.255.255.252 no shutdown
# Loopback (interface virtuelle stable)interface Loopback0 ip address 1.1.1.1 255.255.255.255 no shutdown
# Sous-interfaces (802.1Q)interface GigabitEthernet0/0.10 encapsulation dot1Q 10 ip address 10.10.10.1 255.255.255.0
interface GigabitEthernet0/0.20 encapsulation dot1Q 20 ip address 10.20.20.1 255.255.255.0Vérification des interfaces
show interfaces # toutes les interfaces (détaillé)show interfaces GigabitEthernet0/0 # interface spécifiqueshow ip interface brief # résumé rapide (sh ip int br)show ip interface GigabitEthernet0/0 # infos IP d'une interface
# Interprétation sh ip int br# GigabitEthernet0/0 192.168.1.1 YES NVRAM up up# ^L3 ^L1Routage
Routes statiques
ip route 192.168.2.0 255.255.255.0 192.168.1.254 # via nexthopip route 192.168.2.0 255.255.255.0 GigabitEthernet0/1 # via interfaceip route 0.0.0.0 0.0.0.0 203.0.113.254 # route par défautip route 0.0.0.0 0.0.0.0 203.0.113.254 254 # avec distance adminno ip route 192.168.2.0 255.255.255.0 192.168.1.254 # supprimer
show ip route # table de routage complèteshow ip route static # routes statiques uniquementshow ip route 10.0.0.0 # route pour un réseau spécifiqueOSPF
router ospf 1 # activer OSPF (process ID local) router-id 1.1.1.1 # ID unique (recommandé) network 192.168.1.0 0.0.0.255 area 0 # annoncer le réseau network 10.0.0.0 0.255.255.255 area 1 passive-interface GigabitEthernet0/0 # ne pas envoyer de hello sur ce lien default-information originate # propager la route par défaut
# Sur les interfacesinterface GigabitEthernet0/1 ip ospf cost 10 ip ospf priority 100 # 0 = jamais DR/BDR
show ip ospf neighbor # voisins OSPFshow ip ospf database # base LSDBshow ip route ospf # routes apprises via OSPFEIGRP
router eigrp 100 # AS number network 192.168.1.0 0.0.0.255 no auto-summary passive-interface default no passive-interface GigabitEthernet0/1
show ip eigrp neighborsshow ip eigrp topologyshow ip route eigrpBGP
router bgp 65001 # AS number bgp router-id 1.1.1.1 neighbor 203.0.113.2 remote-as 65002 # peering eBGP neighbor 10.0.0.2 remote-as 65001 # peering iBGP network 192.168.0.0 mask 255.255.0.0 # annoncer un réseau
show bgp summary # résumé des peeringsshow bgp neighbors # détails des voisinsshow ip bgp # table BGP complèteCommutation (Switches)
VLANs
vlan 10 name MANAGEMENTvlan 20 name SERVEURSvlan 30 name UTILISATEURS
show vlan brief # liste des VLANsshow vlan id 10 # VLAN spécifique
# Interface en mode accèsinterface FastEthernet0/1 switchport mode access switchport access vlan 10 spanning-tree portfast # pour les postes utilisateurs
# Interface en mode trunkinterface GigabitEthernet0/1 switchport mode trunk switchport trunk encapsulation dot1q # (si requis) switchport trunk allowed vlan 10,20,30 switchport trunk native vlan 99
show interfaces trunk # interfaces trunk activesshow interfaces FastEthernet0/1 switchport # mode d'un portSTP (Spanning Tree)
show spanning-tree # état STP globalshow spanning-tree vlan 10 # STP pour un VLANshow spanning-tree summary
spanning-tree mode rapid-pvst # RSTP (recommandé)spanning-tree vlan 10 priority 4096 # définir le root bridge (multiple de 4096)spanning-tree vlan 10 root primary # automatique (priorité 24576)spanning-tree vlan 10 root secondary # backup root
interface FastEthernet0/1 spanning-tree portfast # désactiver STP sur les ports hosts spanning-tree bpduguard enable # protéger contre les switches non autorisésACL (Access Control Lists)
# ACL standard (basée sur la source uniquement)access-list 10 permit 192.168.1.0 0.0.0.255access-list 10 deny any
# ACL étendue (source, destination, protocole, port)access-list 100 permit tcp 192.168.1.0 0.0.0.255 any eq 80access-list 100 permit tcp 192.168.1.0 0.0.0.255 any eq 443access-list 100 deny ip any anyaccess-list 100 remark Autoriser HTTP/HTTPS depuis LAN
# ACL nommée (recommandée)ip access-list extended FILTRE-ENTRANT permit tcp 192.168.1.0 0.0.0.255 any eq 22 permit icmp any any deny ip any any log
# Appliquer sur une interfaceinterface GigabitEthernet0/0 ip access-group 100 in # en entrée ip access-group 101 out # en sortie
show access-lists # toutes les ACL avec compteursshow ip access-lists 100 # ACL spécifiqueshow interfaces GigabitEthernet0/0 # vérifier l'ACL appliquéeRègle implicite
Toute ACL Cisco se termine par un deny ip any any implicite. Toujours prévoir une règle permit explicite pour le trafic légitime.
NAT
# Définir les interfacesinterface GigabitEthernet0/0 ip nat insideinterface GigabitEthernet0/1 ip nat outside
# PAT (Overload) — partager une IP publiqueip nat inside source list 1 interface GigabitEthernet0/1 overloadaccess-list 1 permit 192.168.1.0 0.0.0.255
# NAT statique (1:1)ip nat inside source static 192.168.1.10 203.0.113.10
# NAT poolip nat pool MON-POOL 203.0.113.10 203.0.113.20 netmask 255.255.255.0ip nat inside source list 1 pool MON-POOL
show ip nat translations # table NAT activeshow ip nat statisticsclear ip nat translation * # vider la table NATDHCP
ip dhcp excluded-address 192.168.1.1 192.168.1.20 # exclure les IPs fixes
ip dhcp pool LAN network 192.168.1.0 255.255.255.0 default-router 192.168.1.1 dns-server 8.8.8.8 8.8.4.4 domain-name domain.tld lease 7 # 7 jours
show ip dhcp pool # infos des poolsshow ip dhcp binding # baux actifsshow ip dhcp conflict # conflits détectésclear ip dhcp binding * # vider tous les bauxDiagnostic et dépannage
Commandes show essentielles
show version # IOS, uptime, mémoire, interfacesshow running-config # configuration active (sh run)show startup-config # configuration en NVRAMshow ip route # table de routageshow ip interface brief # état rapide de toutes les interfacesshow interfaces # compteurs et erreursshow cdp neighbors # voisins CDP (Cisco Discovery Protocol)show cdp neighbors detail # avec IPsshow arp # table ARPshow mac address-table # table MAC (switch)show processes cpu # utilisation CPUshow memory # utilisation mémoireshow log # logs systèmeshow clock # heure et dateDebug
debug ip routing # événements de routagedebug ip ospf events # événements OSPFdebug ip nat # traductions NATdebug ip dhcp server events # événements DHCPundebug all # désactiver tous les debugs (ou: no debug all)terminal monitor # afficher les logs en SSHDebug en production
Les commandes debug peuvent saturer le CPU. Toujours utiliser undebug all après le diagnostic et éviter en heure de pointe.
Ping et traceroute
ping 8.8.8.8 # ping standard (5 paquets ICMP)ping 8.8.8.8 repeat 100 # 100 paquetsping 8.8.8.8 size 1500 # avec MTU personnaliséping 8.8.8.8 source GigabitEthernet0/0 # depuis une interface spécifique
traceroute 8.8.8.8 # traceroutetraceroute 8.8.8.8 source 192.168.1.1Sauvegarde et gestion de la config
copy running-config startup-config # sauvegarder (ou: wr)copy startup-config running-config # restaurer depuis NVRAMerase startup-config # effacer la config de démarragereload # redémarrer
# Sauvegarder vers un serveur TFTPcopy running-config tftp://192.168.1.100/router-backup.cfgcopy tftp://192.168.1.100/router-backup.cfg running-config
# Sauvegarder vers un serveur FTPcopy running-config ftp://user:pass@192.168.1.100/backup.cfg
# Voir les différences entre running et startupshow archive config differences system:running-config system:startup-configBonnes pratiques
- Toujours sauvegarder avant toute modification :
copy run start. - Utiliser
enable secretplutôt queenable password(MD5 vs texte clair). - Forcer SSH v2 et interdire Telnet sur les VTY.
- Placer un
deny ip any any logexplicite en fin d’ACL pour logger le trafic bloqué. - Activer
spanning-tree portfastuniquement sur les ports connectés à des hôtes, jamais entre switches. - Désactiver les interfaces inutilisées :
interface range fa0/10-24+shutdown+switchport access vlan 999.
# Désactiver les interfaces inutilisées en masseinterface range FastEthernet0/10-24 shutdown switchport access vlan 999 # VLAN poubelle non routé description INUTILISE