Aller au contenu principal

Systèmes d'exploitation

Tout périphérique final et réseau requiert un système d'exploitation (SE). Le noyau est la partie liée au matériel ; l'interpréteur de commandes est la partie liée aux applications et à l'utilisateur, accessible via une CLI ou une interface graphique.

[analyst@secOps ~]$ ls
Desktop Downloads lab.support.files second_drive
[analyst@secOps ~]$

Un SE réseau à base de CLI (Cisco IOS, sur commutateur/routeur) permet d'exécuter des commandes textuelles au clavier ; la configuration peut être gardée dans un fichier texte et copiée/collée. Un commutateur transmet le trafic par défaut, mais doit tout de même être configuré et sécurisé.

Méthodes d'accès​

  • Console : port de gestion hors bande (accès même sans service réseau configuré) — utile pour la configuration initiale. Nécessite un câble console + émulateur de terminal.
  • SSH : connexion CLI à distance sécurisée, nécessite un service réseau actif (interface avec adresse IP).
  • Telnet : connexion CLI à distance non sécurisée (tout en clair) — à réserver aux labos, jamais en production. Préférer SSH.
  • Logiciel d'accès : PuTTY (Windows) est généralement recommandé.

Modes de commande​

Cisco IOS sépare l'accès en plusieurs modes, par sécurité :

  • Exécution utilisateur (>) : commandes de surveillance de base seulement.
  • Exécution privilégié (#) : accès complet, requis pour atteindre les modes de configuration. Commande enable.
  • Configuration globale ((config)#) : modifie le fonctionnement global du périphérique.
    • Configuration ligne : accès console, SSH, Telnet, AUX.
    • Configuration d'interface : configure un port de commutateur ou de routeur.
Switch(config)# line console 0
Switch(config-line)# exit
Switch(config)#

Switch(config-line)# end
Switch#

Switch(config-line)# interface FastEthernet 0/1
Switch(config-if)#

enable fait passer du mode utilisateur au mode privilégié ; disable fait l'inverse.

Syntaxe des commandes​

ConventionDescription
grasCommandes/mots-clés à saisir tels quels
italiqueArgument dont la valeur doit être fournie
[x]Élément optionnel
{x}Élément requis
[x {y | z}]Choix obligatoire au sein d'un élément optionnel

? affiche l'aide contextuelle.

Noms de périphériques​

Par défaut, chaque appareil a un nom d'usine (ex. "Switch") — à remplacer par un nom descriptif, car indispensable pour confirmer qu'on est connecté au bon appareil (ex. via SSH). Règles :

  • commence par une lettre, se termine par une lettre ou un chiffre
  • pas d'espace, seulement lettres/chiffres/tirets
  • moins de 64 caractères
Switch# configure terminal
Switch(config)# hostname Sw-Floor-1
Sw-Floor-1(config)#

Mots de passe forts​

Les mots de passe faibles restent la plus grande faille de sécurité — tous les périphériques réseau doivent en avoir un pour limiter l'accès administratif, et les mots de passe doivent être chiffrés à l'affichage.

Règles : plus de 8 caractères, mélange majuscules/minuscules/chiffres/caractères spéciaux, jamais le même mot de passe partout, éviter les mots courants, idéalement un générateur.

Ce cours utilise des mots de passe simples (cisco, class) uniquement à des fins pédagogiques — à proscrire en production.

Sécuriser la console :

Sw-Floor-1# configure terminal
Sw-Floor-1(config)# line console 0
Sw-Floor-1(config-line)# password cisco
Sw-Floor-1(config-line)# login
Sw-Floor-1(config-line)# end

Sécuriser le mode privilégié (méthode la plus importante, accès complet) :

Sw-Floor-1(config)# enable secret class

Sécuriser les lignes VTY (accès distant Telnet/SSH, jusqu'à 16 lignes 0-15 selon le modèle) :

Sw-Floor-1(config)# line vty 0 15
Sw-Floor-1(config-line)# password cisco
Sw-Floor-1(config-line)# login

Chiffrer l'affichage des mots de passe (startup-config / running-config les montrent sinon en clair) :

Sw-Floor-1(config)# service password-encryption

Ce chiffrement simple ne s'applique qu'au fichier de config, pas au réseau. Vérifier avec show running-config :

line con 0
password 7 094F471A1A0A
login
!
line vty 0 4
password 7 03095A0F034F38435B49150A1819
login

Messages de bannière​

Une bannière déclare que l'accès est réservé aux personnes autorisées — utile juridiquement en cas d'accès illégal (dans certaines juridictions, sans notification préalable il est difficile de poursuivre).

Sw-Floor-1(config)# banner motd #Authorized Access Only#

Le caractère # délimite le message (tout caractère absent du message peut servir de délimiteur).

Fichiers de configuration​

  • startup-config : stocké en NVRAM (non volatile), utilisé au démarrage.
  • running-config : stocké en RAM (volatile), reflète la config active — toute modification s'applique immédiatement.
Sw-Floor-1# show running-config
Building configuration...
Current configuration : 1351 bytes
!
version 15.0
service password-encryption
!
hostname Sw-Floor-1
!
(output omitted)

show startup-config affiche la config initiale. Notes :

  • Toute modification non enregistrée est perdue au redémarrage — copy running-config startup-config pour l'enregistrer.
  • reload restaure la config de démarrage (bref temps hors ligne).
  • erase startup-config + reload efface complètement la configuration.

Adresses IP​

Chaque périphérique final (ordinateurs, imprimantes, téléphones VoIP, caméras, smartphones...) doit avoir une adresse IP pour communiquer.

  • IPv4 : notation décimale à point, 4 nombres de 0-255, ex. 192.168.1.10. Nécessite un masque de sous-réseau (valeur 32 bits qui sépare partie réseau/partie hôte), ex. 255.255.255.0.
  • IPv6 : 128 bits, notation hexadécimale groupée par 4 chiffres séparés par :, ex. 2001:db8:acad:10::10. Non sensible à la casse.

Interfaces et ports​

Chaque interface a des normes physiques propres (cuivre à paires torsadées, fibre optique, coaxial, sans fil) ; le support choisi dépend de la distance, l'environnement, le débit requis et le coût. Ethernet est la technologie LAN la plus répandue.

Un commutateur de couche 2 n'a pas besoin d'adresse IP pour fonctionner, mais dispose d'une interface virtuelle (SVI) — par défaut VLAN1 — pour permettre sa gestion à distance en IPv4/IPv6.

Configurer la SVI :

Sw-Floor-1(config)# interface vlan 1
Sw-Floor-1(config-if)# ip address 192.168.1.20 255.255.255.0
Sw-Floor-1(config-if)# no shutdown
Sw-Floor-1(config-if)# exit
Sw-Floor-1(config)# ip default-gateway 192.168.1.1

Tester la connectivité​

ping teste la connectivité vers un autre périphérique, un site web ou Internet.

Rappel : commandes Packet Tracer​

  • enable — passe du mode utilisateur au mode privilégié.
  • disable — repasse du mode privilégié au mode utilisateur.
  • configure terminal — entre en mode de configuration globale.
  • exit — remonte d'un niveau de configuration.
  • end — retourne directement au mode privilégié.
  • ? — affiche l'aide contextuelle.

Configuration de base​

  • hostname <nom> — attribue un nom d'hôte descriptif au périphérique.
  • enable secret <mot-de-passe> — définit le mot de passe chiffré du mode privilégié.
  • line console 0 — accède à la config de la ligne console.
  • line vty 0 15 — accède à la config des lignes VTY (accès distant Telnet/SSH).
  • password <mot-de-passe> — définit le mot de passe de la ligne courante.
  • login — active la demande de mot de passe sur la ligne.
  • service password-encryption — chiffre l'affichage des mots de passe dans la config.
  • banner motd #message# — affiche un message légal à la connexion.

Interfaces​

  • interface <type> <numéro> — accède à la config d'une interface (ex. FastEthernet 0/1).
  • interface vlan 1 — accède à la config de l'interface virtuelle (SVI) du commutateur.
  • ip address <adresse> <masque> — attribue une adresse IP et un masque à l'interface.
  • no shutdown — active l'interface (désactivée par défaut).
  • ip default-gateway <adresse> — définit la passerelle par défaut du commutateur.

Vérification et fichiers de configuration​

  • show running-config — affiche la configuration active (RAM).
  • show startup-config — affiche la configuration de démarrage (NVRAM).
  • copy running-config startup-config — enregistre la config active comme config de démarrage.
  • reload — redémarre l'appareil (recharge la startup-config).
  • erase startup-config — efface la configuration de démarrage.
  • ping — teste la connectivité vers un autre périphérique.

Todo​

2.1.6 · 2.2.8 · 2.4.7 · 2.4.8 · 2.6.3 · 2.7.6 · 2.8.2