User Tools

Site Tools


informatique:extreme_networks

Differences

This shows you the differences between two versions of the page.

Link to this comparison view

Both sides previous revisionPrevious revision
Next revision
Previous revision
informatique:extreme_networks [2025/07/15 09:53] – [BGP] voir les routes BGP pteuinformatique:extreme_networks [2026/06/26 08:41] (current) – [SSL] pteu
Line 299: Line 299:
 # Lister les clés configurées sur le switch: # Lister les clés configurées sur le switch:
 show sshd2 user-key show sshd2 user-key
 +</code>
 +
 +
 +====Iimporter un certificat SSL====
 +
 +Pour mettre en place du rsyslog TLS ou un certificat pour l'accès HTTPS.
 +
 +Importer la CA au format PEM texte (le fichier doit commencer par la ligne "<nowiki>-----BEGIN CERTIFICATE-----</nowiki>" et être de taille > 2048 bits), depuis un serveur TFTP.
 +<code bash>
 +download ssl 10.0.0.1 certificate trusted-ca ca.pem
 +</code>
 +Celui-ci doit avoir les bons flags, notamment dans les extensions X509v3:
 +  * **Basic Constraints**: CA/ TRUE
 +  * **Subject key identifier**
 +  * **Authority key identifier**
 +  * **Key Usage**: Digital signature, Certificate Sign
 +
 +Importer le certificat du commutateur :
 +<code bash>
 +download ssl 10.0.0.1 certificate ssl-cert commutateur.pem
 +Warning:
 +SSL Certificate and Key do not match.
 +Please load new Key now.
 +New Certificate will be usable after restart of thttpd process..
 +!
 +download ssl 10.0.0.1 certificate privkey commutateur.key
 </code> </code>
  
Line 489: Line 515:
 .1.3.6.1.2.1.1.1.0 description système/version du firmware .1.3.6.1.2.1.1.1.0 description système/version du firmware
 .1.3.6.1.2.1.1.3.0                      uptime du matériel .1.3.6.1.2.1.1.3.0                      uptime du matériel
 +
 +.1.3.6.1.2.1.17.7.1.4.2.1.3 liste des VLANs sur le switch 
 +!
 .1.3.6.1.4.1.1916.1.1.1.34.1.10.3 idem .1.3.6.1.4.1.1916.1.1.1.34.1.10.3 idem
 .1.3.6.1.4.1.1916.1.1.1.13.0 primary system image .1.3.6.1.4.1.1916.1.1.1.13.0 primary system image
Line 607: Line 635:
  
   * via clé USB   * via clé USB
 +
 +ref:  [[https://extreme-networks.my.site.com/ExtrArticleDetail?an=000081794|Upgrade Switch Engine (EXOS) via USB]]
 +
 +Avant EXOS 31.1:
 <code bash> <code bash>
-puis vérifier qu'elle soit reconnue+# vérifier qu'elle soit reconnue (elle doit être en FAT32)
 show memorycard show memorycard
  
Line 617: Line 649:
  This image will be used only after rebooting the switch!  This image will be used only after rebooting the switch!
 </code> </code>
 +
 +Depuis la version EXOS 31.1
 +<code bash>
 +# vérifier que la clé USB est reconnue et montée (elle doit être en FAT32)
 +show switch mounts
 +Memory storage is present.
 +!
 +show switch usb
 +USB port: Disabled
 +# Si KO, activer la prise en chagre de l'USB
 +enable switch usb
 +This setting will take effect at the next system reboot
 +
 +# la clé USB est montée ici:
 +ls /usr/local/ext
 +-rwxrwxr--    1 admin    admin    113982743 Mar 26 18:50 summit_arm-32.7.2.19.xos
 +[..]
 +
 +# copier l'image dans la mémoire interne
 +download url file:///usr/local/ext/summit_arm-32.7.2.19.xos
 +</code>
 +
 +Puis ''reboot''.
  
   * via scp   * via scp
Line 1212: Line 1267:
 enable radius netlogin enable radius netlogin
 </code> </code>
 +
 +NB: le VLAN d'accueil ne peut pas être propagé sur d'autres switchs (voir: [[https://extreme-networks.my.site.com/ExtrArticleDetail?an=000085498|When configuring 802.1X authentication, why can't I configure netlogin VLANs on tagged trunk ports?]])
  
 ===Configuration côté serveur Radius=== ===Configuration côté serveur Radius===
Line 1241: Line 1298:
 [...] [...]
 </file> </file>
 +
 +=====DHCP snooping=====
 +
 +Le DHCP snooping est un service de sécurité qui permet de spécifier à un switch où (sur quel port) est situé le serveur DHCP légitime, afin qu'il bloque les flux DHCP illicites émanant des ports utilisateur. On ne l'active pas toujours avant de rencontrer le premier incident de rogue DHCP server ;) .
 +
 +Le DHCP snooping s'active par port et par VLAN ; les flux bloqués sont les flux à destination des clients (dst udp/68), qui ne sont permis que s'ils arrivent d'un "trust port" = un port desservant un serveur DHCP légitime.
 +
 +On peut choisir l'action à faire (''violation-action'') en plus de bloquer le paquet udp/68.
 +
 +<code bash>
 +# définir un serveur DHCP par VLAN (limité à 8)
 +configure trusted-servers vlan v2 add server 192.168.1.253 trust-for dhcp-server
 +# alternative: définir le port 1 comme "trust port" sans restriction d'IP
 +configure trusted-port 1 trust-for dhcp-server
 +
 +# activer la protection sur les ports utilisateur et bloquer pour 1h l'adresse MAC du rogue DHCP
 +enable ip-security dhcp-snooping vlan v2 port 2-48 violation-action drop-packet block-mac duration 3600 snmp-trap
 +</code>
 +
 +Vérifications
 +<code bash>
 +show ip-security dhcp-snooping vlan v2-Commerciaux
 +show configuration ipSecurity
 +</code>
 +
 +Logs typiques :
 +<code bash>
 +03/03/2026 15:56:41.76 <Warn:ipSecur.dhcpViol> A Rogue DHCP server on VLAN v2 with IP 192.168.0.1 was detected on port 5
 +03/03/2026 15:56:41.76 <Warn:ipSecur.blkMac> DHCP violation occurred. Blocking MAC 70:F3:5A:00:11:22 temporarily
 +</code>
  
 =====Spanning-tree===== =====Spanning-tree=====
Line 1874: Line 1961:
  
 <WRAP center round important 80%> <WRAP center round important 80%>
-Les commandes précédentes n'affiche que le nombre de route demandées (rejected/suppressed ; pour voir les routes rejetées/supprimées il faut activer l'option ''soft-reset in/out'' : ''configure bgp neighbor 10.55.200.92 soft-reset [ in | out ]''+Les commandes précédentes n'affiche que le nombre de route demandées (rejected/suppressed ; pour voir les routes rejetées/supprimées [[https://extreme-networks.my.site.com/ExtrArticleDetail?an=000095632|il faut activer l'option]] ''soft-reset in/out'' : ''configure bgp neighbor 10.55.200.92 soft-reset [ in | out ]''
 </WRAP> </WRAP>
  
informatique/extreme_networks.1752573217.txt.gz · Last modified: 2025/07/15 09:53 by pteu