Projet BTS SIO SISR
Un cœur de réseau qui survit à une panne
Deux routeurs, deux switchs de cœur, douze VLAN. Si un équipement tombe, les postes ne s'en aperçoivent pas.
Contexte
La formation fournit le cas : LGI2A, un groupe fictif de laboratoires d’analyse alimentaire, refond le réseau de son site de Brest. Le cahier des charges impose une segmentation par VLAN et une continuité de service sur les éléments critiques. Le matériel, lui, est réel : je l’ai câblé et configuré en salle. Ce projet ouvre une suite de trois réalisations sur le même site : le réseau, puis le cluster Proxmox, puis les services.
Le problème
Au départ, le site repose sur un seul routeur et un seul switch de cœur. Si l’un des deux tombe, plus aucun poste ne sort de son VLAN. Mon travail consistait à supprimer ces deux points de panne sans reconfigurer un seul poste.
Ce que j’ai mis en place
- Douze VLAN (administration, laboratoires, téléphonie, serveurs) routés par les interfaces virtuelles des deux Catalyst 3560. Un relais DHCP sur chaque interface renvoie les demandes vers le serveur du VLAN serveurs.
- Une passerelle virtuelle par VLAN. Les postes pointent vers une adresse partagée par les deux switchs de cœur. Le premier est actif avec une priorité de 110 et la préemption activée. Le second attend en secours.
- HSRP et VRRP mis en œuvre et comparés. HSRP sur les douze groupes côté LAN, VRRP testé sur la sortie des deux routeurs.
- Un agrégat LACP en fibre optique entre les deux cœurs. Deux liens physiques forment un seul lien logique : la bande passante double, et la perte d’une fibre ne coupe rien.
- Spanning-Tree PVST pour éviter les boucles, avec PortFast et BPDU Guard sur les ports d’accès. Les ports inutilisés et le VLAN 1 sont éteints.
- NAT configuré sur les routeurs Cisco.
- RIPv2 entre les équipements de routage, plus une route par défaut vers la sortie.
- Sauvegarde des configurations sur un serveur TFTP, pour reconstruire un équipement sans repartir de zéro.
HSRP ou VRRP
| HSRP | VRRP | |
|---|---|---|
| Origine | Propriétaire Cisco | Standard ouvert (RFC 5798) |
| Rôles | Actif / Standby | Master / Backup |
| Adresse virtuelle | Forcément distincte des adresses réelles | Peut reprendre l’adresse réelle du master |
| Annonces par défaut | Toutes les 3 s, bascule après 10 s | Toutes les secondes, bascule plus rapide |
Dans un parc 100 % Cisco, HSRP reste le choix naturel. Dès qu’un autre constructeur entre dans la boucle, VRRP s’impose.
Comment j’ai vérifié
show standby brief: le switch prioritaire est actif sur les douze groupes.- Un ping continu depuis un poste, puis coupure du switch actif. Le second reprend l’adresse virtuelle et le ping repart sans action de ma part.
- Remise en service du premier switch : il reprend la main grâce à la préemption.
- Coupure d’une des deux fibres de l’agrégat : le trafic continue sur la seconde.
Tests réalisés
Je coupe le switch de cœur actif pendant un ping continu
SW0-1 reprend l'adresse virtuelle, le ping repart sans intervention
Je remets SW0 en service
Il reprend la main grâce à la préemption
Je coupe une des deux fibres de l'agrégat LACP
Le trafic continue sur la seconde fibre
Et ensuite
Le réseau terminé, je passe aux serveurs. Les trois hyperviseurs Proxmox se branchent sur les switchs d’étage, chacun en LACP sur câble RJ45. La fibre reste réservée à l’agrégat entre les deux cœurs. La suite est dans le cluster Proxmox.
Ce que je ferais mieux
- Telnet et mots de passe de type 7. J’avais configuré SSH, puis je l’ai retiré avant l’épreuve pour pouvoir le remettre à la demande du jury. Les lignes d’administration restent donc en Telnet. En production, je garderais SSH et je remplacerais les mots de passe de type 7, réversibles, par des
secret. - RIPv2 à la place d’OSPF. J’avais aussi configuré OSPF, retiré pour la même raison. RIPv2 suffit pour un site. Pour relier plusieurs sites, je garderais OSPF.