Aller au contenu
Tous les projets

Projet BTS SIO SISR

Un cœur de réseau qui survit à une panne

Deux routeurs, deux switchs de cœur, douze VLAN. Si un équipement tombe, les postes ne s'en aperçoivent pas.

Contexte

La formation fournit le cas : LGI2A, un groupe fictif de laboratoires d’analyse alimentaire, refond le réseau de son site de Brest. Le cahier des charges impose une segmentation par VLAN et une continuité de service sur les éléments critiques. Le matériel, lui, est réel : je l’ai câblé et configuré en salle. Ce projet ouvre une suite de trois réalisations sur le même site : le réseau, puis le cluster Proxmox, puis les services.

Le problème

Au départ, le site repose sur un seul routeur et un seul switch de cœur. Si l’un des deux tombe, plus aucun poste ne sort de son VLAN. Mon travail consistait à supprimer ces deux points de panne sans reconfigurer un seul poste.

vers la sortieR1SW0SPOF n°1 : le routeurSPOF n°2 : le switch de cœurLaboratoiresServeursTéléphonie12 VLAN, tous derrière ces deux équipementsTrafic normal : les postes sortentPanne du routeur : plus aucune sortiePanne du switch de cœur : tous les VLAN sont isolés
Avant : un seul routeur et un seul switch de cœur. Si l’un tombe, plus aucun VLAN ne sort.
vers la sortieR1SW0SPOF n°1 : le routeurSPOF n°2 : le switch de cœurLaboratoiresServeursTéléphonie12 VLAN, tous derrière ces deux équipementsTrafic normal : les postes sortentPanne du routeur : plus aucune sortiePanne du switch de cœur : tous les VLAN sont isolés

Ce que j’ai mis en place

  • Douze VLAN (administration, laboratoires, téléphonie, serveurs) routés par les interfaces virtuelles des deux Catalyst 3560. Un relais DHCP sur chaque interface renvoie les demandes vers le serveur du VLAN serveurs.
  • Une passerelle virtuelle par VLAN. Les postes pointent vers une adresse partagée par les deux switchs de cœur. Le premier est actif avec une priorité de 110 et la préemption activée. Le second attend en secours.
  • HSRP et VRRP mis en œuvre et comparés. HSRP sur les douze groupes côté LAN, VRRP testé sur la sortie des deux routeurs.
  • Un agrégat LACP en fibre optique entre les deux cœurs. Deux liens physiques forment un seul lien logique : la bande passante double, et la perte d’une fibre ne coupe rien.
  • Spanning-Tree PVST pour éviter les boucles, avec PortFast et BPDU Guard sur les ports d’accès. Les ports inutilisés et le VLAN 1 sont éteints.
  • NAT configuré sur les routeurs Cisco.
  • RIPv2 entre les équipements de routage, plus une route par défaut vers la sortie.
  • Sauvegarde des configurations sur un serveur TFTP, pour reconstruire un équipement sans repartir de zéro.
VRRPR1R2SW0SW0-1actif (priorité 110)secoursLACP fibreSwitchs d’étageHSRP : une adresse virtuelle partagée par les deux cœursTrafic normal : sortie par SW0 et R1SW0 en panne : SW0-1 prend le relais, rien ne coupeR1 en panne : la sortie passe par R2, rien ne coupe
Après : deux routeurs, deux switchs de cœur, un agrégat LACP entre eux et une passerelle virtuelle par VLAN. Une panne ne coupe plus le trafic.
VRRPR1R2SW0SW0-1actif (priorité 110)secoursLACP fibreSwitchs d’étageHSRP : une adresse virtuelle partagée par les deux cœursTrafic normal : sortie par SW0 et R1SW0 en panne : SW0-1 prend le relais, rien ne coupeR1 en panne : la sortie passe par R2, rien ne coupe

HSRP ou VRRP

HSRP VRRP
Origine Propriétaire Cisco Standard ouvert (RFC 5798)
Rôles Actif / Standby Master / Backup
Adresse virtuelle Forcément distincte des adresses réelles Peut reprendre l’adresse réelle du master
Annonces par défaut Toutes les 3 s, bascule après 10 s Toutes les secondes, bascule plus rapide

Dans un parc 100 % Cisco, HSRP reste le choix naturel. Dès qu’un autre constructeur entre dans la boucle, VRRP s’impose.

Comment j’ai vérifié

  1. show standby brief : le switch prioritaire est actif sur les douze groupes.
  2. Un ping continu depuis un poste, puis coupure du switch actif. Le second reprend l’adresse virtuelle et le ping repart sans action de ma part.
  3. Remise en service du premier switch : il reprend la main grâce à la préemption.
  4. Coupure d’une des deux fibres de l’agrégat : le trafic continue sur la seconde.

Tests réalisés

  • Je coupe le switch de cœur actif pendant un ping continu

    SW0-1 reprend l'adresse virtuelle, le ping repart sans intervention

  • Je remets SW0 en service

    Il reprend la main grâce à la préemption

  • Je coupe une des deux fibres de l'agrégat LACP

    Le trafic continue sur la seconde fibre

Et ensuite

Le réseau terminé, je passe aux serveurs. Les trois hyperviseurs Proxmox se branchent sur les switchs d’étage, chacun en LACP sur câble RJ45. La fibre reste réservée à l’agrégat entre les deux cœurs. La suite est dans le cluster Proxmox.

Ce que je ferais mieux

  • Telnet et mots de passe de type 7. J’avais configuré SSH, puis je l’ai retiré avant l’épreuve pour pouvoir le remettre à la demande du jury. Les lignes d’administration restent donc en Telnet. En production, je garderais SSH et je remplacerais les mots de passe de type 7, réversibles, par des secret.
  • RIPv2 à la place d’OSPF. J’avais aussi configuré OSPF, retiré pour la même raison. RIPv2 suffit pour un site. Pour relier plusieurs sites, je garderais OSPF.