Les liens Trunks
Le Secret pour Faire Transiter Plusieurs VLANs sur un Seul Câble !
Introduction
Du Chaos au Contrôle : Maîtrisez les Liens Trunk et Optimisez Votre Réseau.
On va parler d'un concept FONDAMENTAL en réseau : les liens TRUNK. Et je ne vais pas juste vous expliquer la théorie... Non, on va directement passer à la PRATIQUE avec un lab complet dans Packet Tracer !
Alors imaginez la situation : vous avez 10... 20... peut-être même 50 VLANs dans votre entreprise. Est-ce que vous allez tirer 50 câbles entre chaque switch ? Bien sûr que NON ! Et c'est exactement là qu'intervient le lien trunk.
Dans cette vidéo, vous allez découvrir :
- Ce qu'est VRAIMENT un lien trunk et pourquoi c'est indispensable
- La différence entre un port ACCESS et un port TRUNK
- Et surtout : comment configurer tout ça de A à Z avec un lab pratique complet !
La théorie
Donc si vous êtes prêt à maîtriser les liens trunk une bonne fois pour toutes, restez jusqu'au bout, on va tout décortiquer ensemble. Et n'oubliez pas de vous abonner pour ne rater aucun de mes tutos réseaux !
Bon, commençons par le début. Regardez ce schéma. J'ai deux switches dans mon réseau. Switch 1 et 2 PC à l'étage 1, Switch 2 et 2 PC à l'étage 2.
Et j'ai trois départements dans mon entreprise :
- VLAN 10 pour la Comptabilité
- VLAN 20 pour les Ressources Humaines
- VLAN 30 pour l'IT
Maintenant, la question : comment je fais communiquer mes VLANs entre les deux étages ?
La solution SANS trunk ? Je dois connecter mes switches avec... TROIS câbles différents ! Un câble pour le VLAN 10, un pour le VLAN 20, un pour le VLAN 30.
Mais attendez... Si j'ai 10 VLANs ? 10 câbles. 20 VLANs ? 20 câbles ! Vous voyez le problème ?
C'est un CAUCHEMAR :
- Gaspillage de ports sur les switches
- Câbles partout, impossible à maintenir
- Coûts qui explosent
- Et dès que vous ajoutez un VLAN, vous devez retirer un nouveau câble !
Il DOIT y avoir une meilleure solution... Et il y en a une !
La solution TRUNK
Et voilà la magie du TRUNK ! Avec un lien trunk, je peux faire passer le trafic de TOUS mes VLANs... sur UN SEUL câble physique !
Pensez au trunk comme une autoroute à plusieurs voies. Chaque VLAN a sa propre voie, mais tout passe sur la même infrastructure !
Plus besoin de 50 câbles. Plus de gaspillage de ports. Un seul lien trunk fait tout le travail !
Mais alors... comment le switch sait quel trafic appartient à quel VLAN ?
C'est là qu'intervient le TAGGING !
Le tagging
Quand une trame Ethernet passe sur un trunk, le switch y ajoute une ÉTIQUETTE. Cette étiquette, c'est le tag 802.1Q.
Ce tag contient le numéro du VLAN - VLAN 10, VLAN 20, etc. C'est comme un système de tri automatique à la poste !
Le switch de départ ajoute le tag, et le switch de destination le lit et sait exactement dans quel VLAN envoyer le trafic. Simple et efficace !
Et quand la trame arrive sur un port access vers l'utilisateur final ? Le tag est RETIRÉ. L'utilisateur ne voit jamais ces tags, c'est totalement transparent.
Access vs Trunk
Okay, récapitulons rapidement la différence entre un port ACCESS et un port TRUNK, parce que c'est CRUCIAL.
| Mode | Trafic transporté | Utilisation |
|---|---|---|
| Access | 1 seul VLAN | PC, imprimante, serveur |
| Trunk | Plusieurs VLANs (tagués) |
Switch <=> Switch
Switch <=> Routeur Switch <=> Hyperviseur |
Port ACCESS :
- Connecte un appareil FINAL : PC, imprimante, téléphone IP, serveur :
- Appartient à UN SEUL VLAN
- Le trafic est "untagged" - pas de tag 802.1Q
- L'appareil ne sait même pas qu'il est dans un VLAN
Port TRUNK :
- Connecte des équipements RÉSEAU entre eux : switch à switch, switch à routeur
- Transporte PLUSIEURS VLANs simultanément
- Le trafic est "tagged" avec 802.1Q
- C'est le backbone de votre infrastructure !
Retenez bien ça, parce qu'on va le mettre en pratique maintenant !
La pratique
Allez, maintenant place à la PRATIQUE ! Voici notre scénario du jour.
On a une petite entreprise sur deux étages. Je vais créer :
- Deux switches - un par étage
- Quatre PCs - deux par département
- Trois VLANs : VLAN 10 Comptabilité, VLAN 20 RH, VLAN 30 IT
- Et surtout : UN lien trunk entre les deux switches !
| Étage 1 | Étage 2 |
|---|---|
| SW1-Etage1 | SW2-Etage2 |
| PC0 (VLAN 10) | PC2 (VLAN 10) |
| PC1 (VLAN 20) | PC3 (VLAN 20) |
L'objectif ? Faire en sorte que PC1 et PC3 dans le VLAN 10 puissent communiquer, que PC2 et PC4 dans le VLAN 20 puissent communiquer, mais que les VLANs restent bien ISOLÉS entre eux.
C'est parti, on construit tout ça ensemble !
Construction de la topologie
Première étape : on pose nos équipements. Je prends deux switches 2960... Voilà, Switch0 et Switch1. Je les renomme tout de suite pour plus de clarté. Le Switch0 devient "SW1-Etage1", et le Switch1 devient "SW2-Etage2". C'est toujours mieux d'avoir des noms explicites !
Maintenant, j'ajoute mes quatre PCs. Deux sur le Switch 1... et deux sur le Switch 2. Je les connecte avec des câbles droits. PC0 sur FastEthernet 0/1 du SW1, PC1 sur Fa0/2... Même chose sur le SW2. Parfait ! Notre topologie physique est prête. Passons à la config !
Configuration des Switches
Allez, on attaque la configuration. Je vais d'abord créer les VLANs sur le premier switch.
! ── Passer en mode privilégié ───────────
Switch> enable
Switch#
! ── Entrer en mode de configuration globale ───────────
Switch# configure terminal
Switch(config)#
! ── Changer le hostname ───────────
Switch(config)# hostname SW1-Etage1
Je fais la même chose sur le Switch 2 pour le renommer "SW2-Etage2". C'est important d'avoir des noms clairs, surtout quand on travaille avec plusieurs équipements !
! ── Passer en mode privilégié ───────────
Switch> enable
Switch#
! ── Entrer en mode de configuration globale ───────────
Switch# configure terminal
Switch(config)#
! ── Changer le hostname ───────────
Switch(config)# hostname SW2-Etage2
Création des VLANs
Je crée le VLAN 10 et je lui donne le nom "COMPTABILITE". Le nom, c'est facultatif, mais c'est une BONNE PRATIQUE. Ça aide énormément pour la documentation et le troubleshooting !
! ── Passer en mode privilégié ───────────
SW1-Etage1> enable
SW1-Etage1#
! ── Entrer en mode de configuration globale ───────────
SW1-Etage1# configure terminal
SW1-Etage1(config)#
! ── Créer le VLAN 10 et lui donner un nom ───────────
SW1-Etage1(config)# vlan 10
SW1-Etage1(config-vlan)# name COMPTABILITE
SW1-Etage1(config-vlan)# exit
! ── Créer le VLAN 20 et lui donner un nom ───────────
SW1-Etage1(config)# vlan 20
SW1-Etage1(config-vlan)# name RH
SW1-Etage1(config-vlan)# exit
! ── Créer le VLAN 30 et lui donner un nom ───────────
SW1-Etage1(config)# vlan 30
SW1-Etage1(config-vlan)# name IT
SW1-Etage1(config-vlan)# exit
Je fais la même chose sur le Switch 2 pour créer les mêmes VLANs avec les mêmes noms. C'est important d'avoir une cohérence dans votre réseau !
! ── Passer en mode privilégié ───────────
SW2-Etage2> enable
SW2-Etage2#
! ── Entrer en mode de configuration globale ───────────
SW2-Etage2# configure terminal
SW2-Etage2(config)#
! ── Créer le VLAN 10 et lui donner un nom ───────────
SW2-Etage2(config)# vlan 10
SW2-Etage2(config-vlan)# name COMPTABILITE
SW2-Etage2(config-vlan)# exit
! ── Créer le VLAN 20 et lui donner un nom ───────────
SW2-Etage2(config)# vlan 20
SW2-Etage2(config-vlan)# name RH
SW2-Etage2(config-vlan)# exit
! ── Créer le VLAN 30 et lui donner un nom ───────────
SW2-Etage2(config)# vlan 30
SW2-Etage2(config-vlan)# name IT
SW2-Etage2(config-vlan)# exit
Assignation des ports aux VLANs
Pareil pour les VLAN 20 et 30. Voilà, nos VLANs sont créés ! Maintenant, il faut assigner les ports aux bons VLANs. Et attention, ces ports seront des ports ACCESS !
! ── Passer en mode privilégié ───────────
SW1-Etage1> enable
SW1-Etage1#
! ── Entrer en mode de configuration globale ───────────
SW1-Etage1# configure terminal
SW1-Etage1(config)#
! ── Associer le ports Fa0/1 VLAN 10 ───────────
SW1-Etage1(config)#
interface FastEthernet0/1
SW1-Etage1(config-if)#
switchport mode access
SW1-Etage1(config-if)#
switchport access vlan 10
SW1-Etage1(config-if)#
exit
! ── Associer le ports Fa1/0 au VLAN 20 ───────────
SW1-Etage1(config)#
interface FastEthernet1/0
SW1-Etage1(config-if)#
switchport mode access
SW1-Etage1(config-if)#
switchport access vlan 20
SW1-Etage1(config-if)#
exit
! ── Associer les ports Fa1/1 au VLAN 30 ───────────
SW1-Etage1(config)#
interface FastEthernet1/1
SW1-Etage1(config-if)#
switchport mode access
SW1-Etage1(config-if)#
switchport access vlan 30
SW1-Etage1(config-if)#
exit
! ── Enregistrement de la confuguration dans le Switch ───────────
SW1-Etage1(config)#
end
SW1-Etage1#
copy running-config startup-config
Parfait ! Maintenant, PC0 est dans le VLAN 10, la comptabilité. PC1 est dans le VLAN 20, les RH. PC2 et PC3 sont sur le Switch 2, mais ils sont aussi dans les VLANs 10 et 20 respectivement. Tout est prêt pour le trunk !
Parfait ! Nos VLANs sont créés et nos PCs sont assignés. Mais ils ne peuvent toujours pas communiquer entre les étages... Normal, les switches ne sont pas connectés !
Configuration du lien TRUNK
Et maintenant... Le moment que vous attendez tous... On va créer notre lien TRUNK ! Je prends un câble droit, et je connecte le port FastEthernet 0/24 du Switch 1... au port FastEthernet 0/24 du Switch 2. Physiquement, mes switches sont maintenant reliés. Mais ce n'est pas suffisant ! Il faut CONFIGURER ce lien en mode trunk.
! ── Passer en mode privilégié ───────────
SW1-Etage1> enable
SW1-Etage1#
! ── Entrer en mode de configuration globale ───────────
SW1-Etage1# configure terminal
SW1-Etage1(config)#
! ── Configurer le port Fa0/24 en mode trunk ───────────
SW1-Etage1(config)#
interface FastEthernet0/24
SW1-Etage1(config-if)#
! ── Cette commande est CRUCIALE ! `switchport mode trunk` dit au port : "Hé ! Tu n'es plus un port normal, tu es un TRUNK. Tu dois transporter TOUS les VLANs ───────────
switchport mode trunk
SW1-Etage1(config-if)#
! ── Autoriser seulement les VLANs 10, 20 et 30 sur le trunk ───────────
SW1-Etage1(config-if)#
switchport trunk allowed vlan 10,20,30
SW1-Etage1(config-if)#
exit
Pourquoi ? Par défaut, un trunk laisse passer TOUS les VLANs (1 à 4094). C'est pas toujours ce qu'on veut ! Ici, j'autorise explicitement seulement mes VLANs 10, 20 et 30. C'est une EXCELLENTE pratique de sécurité !
Configuration du trunk sur le Switch 2
Maintenant, SUPER IMPORTANT : il faut faire la MÊME configuration sur le Switch 2 !
! ── Passer en mode privilégié ───────────
SW2-Etage2> enable
SW2-Etage2#
! ── Entrer en mode de configuration globale ───────────
SW2-Etage2# configure terminal
SW2-Etage2(config)#
! ── Configurer le port Fa0/24 en mode trunk ───────────
SW2-Etage2(config)#
interface FastEthernet0/24
SW2-Etage2(config-if)#
! ── Cette commande est CRUCIALE ! `switchport mode trunk` dit au port : "Hé ! Tu n'es plus un port normal, tu es un TRUNK. Tu dois transporter TOUS les VLANs ───────────
switchport mode trunk
SW2-Etage2(config-if)#
! ── Autoriser seulement les VLANs 10, 20 et 30 sur le trunk ───────────
SW2-Etage2(config-if)#
switchport trunk allowed vlan 10,20,30
SW2-Etage2(config-if)#
exit
Les deux côtés du trunk DOIVENT être en mode trunk ! Si un côté est en trunk et l'autre en access, ça ne fonctionnera PAS. C'est une erreur classique de débutant ! Et voilà ! Notre trunk est configuré. Nos VLANs peuvent maintenant voyager entre les deux switches !
Vérification de la configuration
Bon réflexe en réseau : TOUJOURS vérifier votre config ! On va utiliser quelques commandes show.
SW1-Etage1# show interfaces trunk
| Port | Mode | Encapsulation | Status | Native vlan |
|---|---|---|---|---|
| Fa0/24 | on | 802.1q | trunking | 1 |
| Port | Vlans allowed on | trunk | ||
| Fa0/24 | 10,20,30 |
Etc...
Regardez bien :
- Mode : "on" - bon signe !
- Encapsulation : "802.1q" - notre tagging est actif
- Status : "trunking" - le trunk est UP et fonctionnel !
- Vlans allowed : 10, 20, 30 - exactement ce qu'on a configuré
C'est PARFAIT !
Autre commande
SW1-Etage1# show vlan brief
| VLAN | Name | Status | Ports |
|---|---|---|---|
| 1 | default | active | Fa0/4, Fa0/5, ... |
| 10 | COMPTABILITE | active | Fa0/1 |
| 20 | RH | active | Fa0/2 |
| 30 | IT | active | Fa0/3 |
Vous voyez ? Le port Fa0/24 n'apparaît PAS ici. C'est NORMAL ! Les ports trunk ne sont pas listés dans le show vlan, parce qu'ils ne sont pas assignés à UN seul VLAN. Si vous voyez votre port trunk dans cette liste, c'est qu'il n'est PAS en mode trunk !
Tests de connectivité
Dernière étape : tester que tout fonctionne ! Je vais donner des adresses IP à mes PCs.
| PC | VLAN | Adresse IP | Masque de sous-réseau |
|---|---|---|---|
| PC0 | VLAN 10 | 192.168.10.1 | 255.255.255.0 |
| PC1 | VLAN 20 | 192.168.20.1 | 255.255.255.0 |
| PC2 | VLAN 10 | 192.168.10.2 | 255.255.255.0 |
| PC3 | VLAN 20 | 192.168.20.2 | 255.255.255.0 |
PC0 et PC2 sont dans le VLAN 10, même sous-réseau. PC1 et PC3 sont dans le VLAN 20, autre sous-réseau. Allez, moment de vérité ! Est-ce que PC0 peut pinguer PC2 à travers le trunk ?
! ── Depuis PC0, pinguer PC2 ───────────
PC> ping 192.168.10.2
Et voilà ! Ça fonctionne ! PC0 et PC2 sont sur deux switches différents, mais grâce au trunk, ils communiquent parfaitement ! Maintenant, est-ce que PC0 (VLAN 10) peut pinguer PC1 (VLAN 20) ?
! ── Depuis PC0, pinguer PC1 ───────────
PC> ping 192.168.20.1
On peux faire les mêmes tests depuis PC1 vers PC3, et depuis PC2 vers PC0... Tout doit fonctionner pour les PCs du même VLAN, et tout doit échouer pour les PCs de VLANs différents. C'est la magie du trunk !
👎 Et NON ! Timeout ! Et c'est EXACTEMENT ce qu'on veut ! Les VLANs sont bien isolés. PC0 et PC1 ne peuvent pas se parler, même s'ils sont sur le même switch. Notre configuration est PARFAITE !
Bonne pratiques & tips
Avant de conclure, laissez-moi vous partager quelques bonnes pratiques ESSENTIELLES pour les trunks en production. Par défaut, le native VLAN est le VLAN 1. En production, changez-le TOUJOURS pour un VLAN inutilisé, par exemple le VLAN 99. Pourquoi ? Sécurité ! Le VLAN 1 est une cible d'attaques classiques.
switchport trunk native vlan 99
On l'a fait dans notre lab : n'autorisez que les VLANs nécessaires sur le trunk. Ne laissez pas TOUS les VLANs passer par défaut ! DTP, le Dynamic Trunking Protocol, peut être exploité pour des attaques. Forcez le mode trunk et désactivez la négociation :
switchport mode trunkswitchport nonegotiate
Ça paraît bête, mais DOCUMENTEZ vos trunks ! Quel port va où, quels VLANs passent... Croyez-moi, dans 6 mois, vous serez content de l'avoir fait ! Ces quatre pratiques vont vous éviter 90% des problèmes de trunk en production !
Conclusion
Et voilà, on a fait le tour ! Vous savez maintenant TOUT sur les liens trunk :
- Pourquoi les trunks sont indispensables
- Comment fonctionne le tagging 802.1Q
- La différence entre ACCESS et TRUNK
- Comment configurer un trunk de A à Z
- Les bonnes pratiques de sécurité
Les liens trunk, c'est LA base pour construire un réseau évolutif et professionnel. Que vous passiez votre CCNA ou que vous gériez des réseaux d'entreprise, c'est une compétence NON NÉGOCIABLE. Si cette vidéo vous a aidé, partagez là. Et dites-moi en commentaire : quel est VOTRE prochain défi réseau ? Le routage inter-VLAN ? Les ACLs ? Le OSPF ? Écrivez-le, je lis tous vos commentaires !
Petit rappel : le fichier Packet Tracer de ce lab et un PDF avec toutes les commandes sont disponibles ci-dessous. Profitez-en !
📥 RESSOURCES GRATUITES :
- Fichier Packet Tracer (.pkt) : Lien TRUNK vierge
- PDF Commandes Trunk : PDF - Lien trunk
- Schéma de topologie : Shéma du lien trunk