Logbook
-
đ ïž Migration Cisco â Allied Telesis
đ Ătat dâavancement : terminĂ© â
La migration est complĂštement finalisĂ©e. Beaucoup de choses ont avancĂ© â avec et sans moi â mais globalement, tout est en place.
Jâai passĂ© beaucoup de temps Ă approfondir la QoS, afin de bien comprendre son fonctionnement, notamment sur les switchs Allied Telesis, qui gĂšrent la QoS de maniĂšre similaire aux anciens Cisco 3560. CâĂ©tait parfois un peu fastidieux, mais formateur.
đ Un fichier Excel de correspondances Cisco â Allied Telesis a Ă©tĂ© créé, partagĂ© dans un dossier accessible Ă toute lâĂ©quipe. (đž Voir capture).
đ Exemples de correspondance de commandes
đč VLANs
Cisco :
CopierModifier vlan 99 int vlan 99 ip address X.X.X.X 255.255.255.0 no shut
Allied Telesis :
CopierModifier vlan database vlan 99 name management vlan 99 state enable interface vlan99 description #LAN#VLAN UTILISATEURS ip address X.X.X.X/24
đč Pool dâinterfaces
Cisco :
CopierModifier interface range gi 1/0/1-24 switchport mode access switchport access vlan 5 switchport voice vlan 205 switchport port-security switchport port-security maximum 3 switchport port-security aging time 1 switchport port-security violation shutdown switchport port-security aging type inactivity no cdp enable no snmp trap link-status no logging event link-status spanning-tree portfast spanning-tree bpduguard enable snmp trap mac-notification change added snmp trap mac-notification change removed ip arp inspection limit rate 30 burst interval 2 ip dhcp snooping limit rate 50 srr-queue bandwidth share 1 70 25 5 priority-queue out lldp receive lldp transmit lldp med-tlv-select network-policy
Allied Telesis :
CopierModifier switchport switchport mode access switchport access vlan 5 switchport port-security switchport port-security aging switchport port-security maximum 3 switchport port-security violation shutdown ip dhcp snooping max-bindings 3 service-policy input QOS-INPUT wrr-queue queue-limit 20 15 15 15 20 5 5 5 snmp trap link-status snmp trap mac-change add remove spanning-tree portfast spanning-tree portfast bpdu-guard enable switchport voice vlan 205 ip dhcp snooping violation log trap link-down arp security violation log trap link-down arp security drop link-local-arps
đč QoS (Quality of Service) â Focus principal đŻ
Cisco :
CopierModifier mls qos map policed-dscp 0 24 32 34 40 46 to 8 mls qos map cos-dscp 0 8 16 24 32 46 48 56 ... mls qos srr-queue output dscp-map queue 4 threshold 2 10 12 14 mls qos queue-set output 1 threshold 1 100 100 100 2000 mls qos queue-set output 1 buffers 15 30 35 20 mls qos
Allied Telesis :
CopierModifier mls qos enable mls qos map premark-dscp 34 to new-cos 4 mls qos map premark-dscp 34 to new-queue 4 ... mls qos map premark-dscp 56 to new-cos 7 mls qos map premark-dscp 56 to new-queue 7
âĄïž Allied utilise aussi des access-lists hardware et des class-map / policy-map pour faire de la correspondance fine sur les VLANs, les DSCP, ou encore des ports/services (TCP/UDP).
Voici un extrait des configs avancées pour Teams, Web, MGT, Streaming, etc.
Exemple :
CopierModifier class-map CM_VOICE match dscp 46 match vlan 205 policy-map QOS-INPUT class CM_VOICE set dscp 46 set queue 5
â RĂ©sultat final :
Quasiment toute la config Cisco a pu ĂȘtre migrĂ©e sur Allied Telesis.
Les fonctionnalités sont là , seule la syntaxe change.
La logique de QoS, plus ancienne, demande une autre approche mais est maßtrisée.
Un gros travail de traduction et de documentation a été réalisé, ce qui facilitera les futures migrations.
Published on 2025-05-26 09:44:46
-
Published on 2025-05-26 09:25:26
-
Published on 2025-05-26 09:25:03
-
Published on 2025-05-26 09:24:41
-
Test Migration CISCO --> Allied Telesis
đ Contexte
Le responsable a dĂ©cidĂ© de lancer un test en commandant des switchs Allied Telesis, pour voir sâils peuvent remplacer nos Ă©quipements Cisco, qui sont actuellement en place sur toute notre infra.
đ Le but est de rĂ©duire les coĂ»ts, car les switchs Cisco, en plus dâĂȘtre chers Ă lâachat, nĂ©cessitent des licences coĂ»teuses, pouvant atteindre plusieurs centaines de milliers dâeuros par an.
đ§Ș MatĂ©riel testĂ©
Le modĂšle choisi pour les tests est le AT-X530L-28GTX.
On a rĂ©cupĂ©rĂ© la configuration complĂšte dâun switch Cisco dĂ©jĂ en production, et lâobjectif est de reproduire le comportement Ă lâidentique (ou aussi proche que possible) sur le switch Allied.
âïž ProblĂšmes rencontrĂ©s
Les commandes diffĂšrent fortement entre Cisco et Allied.
Parfois, ce nâest quâune variation de syntaxe (ex : noms dâinterfaces, sĂ©parateurs, etc.)
Dâautres fois, câest la philosophie de configuration qui change complĂštement.
La documentation Allied est moins accessible et souvent plus lourde Ă parcourir que celle de Cisco đ.
đŻ Cas spĂ©cifique : la QoS
La QoS est une partie critique dans nos configs Cisco : beaucoup de classes, de policies, de maps, de priorité.
Mais sur les switchs Allied Telesis, la logique est différente :
Les concepts de classification, de marquage et de scheduling ne sâappliquent pas de la mĂȘme maniĂšre.
Il est parfois difficile de trouver une Ă©quivalence directe, surtout quand la doc nâest pas claire ou que le protocole est un peu abstrait.
đ Travail en cours
Je continue Ă traduire la configuration ligne par ligne pour quâelle soit compatible avec les switchs Allied.
âĄïž Je mâappuie sur :
Les docs officielles (quand elles sont comprĂ©hensibles đ )
Des exemples de configuration
De la lecture croisée entre les guides Cisco et Allied
Beaucoup de tests en CLI pour valider chaque étape
đ§ Prochaine Ă©tape : finaliser la traduction QoS + tests de charge et de comportement en conditions rĂ©elles.
Published on 2025-05-20 13:49:35
-
Récap des derniÚres semaines
Je ne tiens plus ce journal Ă jour quotidiennement, tout simplement parce que les missions commencent Ă se ressembler !
Alors, oui et non. En réalité, je fais plein de choses. Mais ce sont souvent des missions qui, au fil des semaines, se répÚtent.
Jâai quand mĂȘme la chance de toucher Ă beaucoup dâaspects du mĂ©tier. Je manipule du matĂ©riel, je dĂ©couvre des outils, des environnements diffĂ©rents⊠Bref, jâai une vision assez large du domaine.
Les missions récurrentes (et pas toujours pertinentes à détailler) :
Elles représentent la majorité de mon quotidien :
Gestion des tickets reçus,
Ouverture de flux,
Création ou modification de rÚgles,
Tests de connexions,
Identification des ports en erreur sur les switchs, exécution de commandes shut / no shut.
Mais voici un petit florilÚge de missions un peu plus intéressantes réalisées récemment :
đ Remplacement dâĂ©quipements suite Ă un changement dâopĂ©rateur
Suite au passage de notre opérateur Free Pro (anciennement Jaguar Network) à Celeste, Free Pro nous a demandé de leur retourner leur matériel : routeurs, boßtiers opérateurs, etc. Cela concernait plusieurs marques comme Juniper, Cisco, Ciena ou RAD.
Ces équipements permettaient de déployer leur réseau sur nos différentes infrastructures.
Jâai donc dĂ» :
Identifier les équipements dans les différents datacenters,
Les débrancher proprement,
Les emballer et les étiqueter,
Les expédier selon leurs consignes.
Il y a plusieurs datacenters dans la région Sud, mais je détaillerai ça dans un autre billet.
đ¶ Gestion du Wifi â Analyse de dysfonctionnements
Nous avions trois bornes Cisco dĂ©fectueuses, sans comprendre lâorigine du problĂšme.
Nous avons :
Débranché les bornes,
Les avons ramenĂ©es au bureau pour les tester â aucun souci dĂ©tectĂ©.
On a donc suspecté un problÚme de cùblage (paire torsadée endommagée ou connectique instable).
Nous avons ensuite fait un test simple :
â Brancher directement la borne sur la baie de brassage de lâĂ©tage concernĂ© (au lieu du port mural).
AprĂšs quelques jours dâobservation, tout fonctionnait.
Conclusion : le souci venait bien du cĂąblage mural.
đ§ DĂ©ploiement complĂ©mentaire dâune borne au CESER (PĂŽle Finances)
Lors du remplacement massif des bornes wifi, une borne de lâĂ©tage avait Ă©tĂ© retirĂ©e.
Il ne restait plus quâune borne pour tout lâĂ©tage, ce qui posait problĂšme, surtout pour les intervenants externes sans accĂšs RJ45.
Nous avons donc :
Préconfiguré une nouvelle borne au bureau via le DNA Center,
Puis déployé la borne sur place au CESER.
â RĂ©sultat : installation rĂ©ussie, tout fonctionne parfaitement.
đ RĂ©union avec un prestataire â Projet Wifi ĂvĂ©nementiel
La région a lancé un projet autour du wifi événementiel. Le cahier des charges :
Le mot de passe du wifi événementiel doit changer chaque semaine.
Il doit ĂȘtre affichĂ© automatiquement (Ă©cran, autre support...).
Lâautomatisation doit se faire via DNA Center, connectĂ© Ă lâaffichage.
Lâactivation/dĂ©sactivation du wifi doit ĂȘtre possible par des personnes hors DSI-SART.
Nous avons eu une réunion avec Spie, un de nos prestataires, pour discuter de leur proposition.
Le concept était intéressant, mais pas totalement abouti selon nos attentes.
Nous avons insisté pour avoir une solution clé en main, simple à gérer et à maintenir.
Spie doit maintenant soit développer une telle solution, soit nous rediriger vers une entreprise qui la propose déjà .
Published on 2025-05-12 09:04:12
-
Semain 2 et 3
Les missions commencent clairement à se dessiner : il y a moins de nouveautés, mais plus de concret.
Avec lâaide de mon maĂźtre de stage, je rĂ©alise les missions quotidiennes suivantes :
Effectuer la maintenance des appareils présents sur le réseau : repérer les failles, réaliser les mises à jour.
GĂ©rer les tickets : on reçoit des demandes de divers services, que lâon traite souvent en crĂ©ant de nouvelles rĂšgles ou en modifiant certaines existantes.
Jâai dĂ», seul, modifier une quinzaine de rĂšgles suite Ă une erreur : il a fallu les corriger en ajustant les protocoles, en supprimant ceux en trop ou en ajoutant ceux manquants.
Harun me donne rĂ©guliĂšrement des choses Ă rĂ©viser : des protocoles ou du matĂ©riel que lâon utilise, comme MPLS/VPLS, VTP, MSTP⊠Ce sont des notions que je connais dĂ©jĂ , mais quâil est bon de revoir pour bien comprendre le rĂ©seau de lâentreprise.
Jâai Ă©galement travaillĂ© sur un routeur 5G.
Il y a aussi eu une pléniÚre avec tous les élus de la région, ainsi que le président Renaud Muselier. On a dû intervenir pour tester le bon fonctionnement du Wi-Fi afin que tous les élus puissent accéder à Internet.
VoilĂ voilĂ !
Published on 2025-04-24 07:02:21
-
JOUR 5 et 6
Durant ces deux jours, jâai eu lâopportunitĂ© dâaccompagner Haroun dans la gestion quotidienne des tickets dâintervention. Les demandes arrivent gĂ©nĂ©ralement par mail (la plateforme de ticketing Ă©tant peu utilisĂ©e par les utilisateurs). Chaque ticket est une enquĂȘte : on identifie le problĂšme, on lâanalyse, puis on agit.
Parmi les actions les plus fréquentes :
Création ou modification de rÚgles sur les firewalls
VĂ©rification de lâĂ©tat des switchs (ex. : port dĂ©sactivĂ© ou non)
RĂ©solution de problĂšmes de connectivitĂ© utilisateur, comme une mauvaise attribution dâIP. Dans ce cas, on remonte jusquâau port rĂ©seau pour vĂ©rifier lâaffectation VLAN
Chaque matin, nous commençons par consulter le rapport du service dâexploitation, qui recense les vulnĂ©rabilitĂ©s identifiĂ©es, notamment par le CERT. Lâobjectif : analyser les alertes pour dĂ©terminer si nos Ă©quipements sont concernĂ©s.
Un exemple concret : une alerte liée à une faille de sécurité sur les firewalls Palo Alto. AprÚs lecture de l'article technique, nous avons constaté que si notre firewall principal n'était pas affecté, nos firewalls virtuels utilisaient le VPN SSL vulnérable. Nous avons donc appliqué les correctifs préconisés sans attendre.
Autre tùche importante : la mise à jour de notre parc de switchs via le Cisco Catalyst Center. AprÚs avoir identifié les modÚles concernés (9500, 3650, etc.), nous avons comparé les versions recommandées par le CERT et Cisco, téléchargé les firmwares adaptés, et programmé les mises à jour pendant les plages horaires de maintenance.
Published on 2025-04-15 07:40:06
-
JOUR 4
Des personnes en charge de la vidéosurveillance sont venues dans notre bureau car l'alarme d'une des caméras ne répondait plus.
Elles sont venues pour nous indiquer le switch concernĂ©, lâadresse IP et le port utilisĂ©, afin de comprendre pourquoi cela ne fonctionnait pas.
Nous avons identifiĂ© le bon switch, vĂ©rifiĂ© si le port Ă©tait actif, et grĂące Ă un ping, nous avons constatĂ© que lâalarme ne rĂ©pondait effectivement pas.
Il sâest avĂ©rĂ© que lâalarme nâĂ©tait pas dans le bon VLAN. Nous avons simplement modifiĂ© le VLAN du port correspondant.
AprĂšs avoir relancĂ© le ping, lâalarme rĂ©pondait correctement.
Published on 2025-04-10 13:17:52
-
JOUR 4
Ce matin, je suis allé voir Alexandre.
Il occupe un poste dans la partie Exploitation, qui se trouve toujours dans le SART (se référer au diagramme).
Il mâa montrĂ© un peu ce quâil faisait.
PremiÚrement, il vérifie chaque matin que les logs des serveurs de sauvegarde ont bien été poussés pendant la nuit.
Il mâa ensuite expliquĂ© la gestion des logiciels utilisateurs, notamment avec le logiciel Microsoft SCCM, utilisĂ© pour la gestion des postes de travail des utilisateurs (ordinateurs fixes, portables, tĂ©lĂ©phones, etc.).
Il mâa aussi montrĂ© le firewall Palo Alto, via lâinterface web Palo Alto Panorama.
On a pu voir les rĂšgles de filtrage ainsi que lâenregistrement de lâactivitĂ© des utilisateurs.
Par exemple, on a pu visualiser toutes les requĂȘtes effectuĂ©es par un utilisateur grĂące Ă son identifiant de la ville (nom).
Dans notre cas, on a pris lâexemple dâAlexandre : aprĂšs avoir effectuĂ© quelques recherches sur son poste, on a pu observer en dĂ©tail chaque requĂȘte effectuĂ©e grĂące au pare-feu.
Published on 2025-04-10 12:15:31
-
JOUR 3
Aujourdâhui je suis seul dans lâĂ©quipe rĂ©seaux.
PrĂ©sentation de lâĂ©quipe admin systĂšme.
En premier lieux jâai rencontrĂ© une personne qui sâoccuper de la bdd, Leur base de donnĂ©es est basĂ©e sur Oracle, un des leaders de la base de donnĂ©es. Avec 30ans dâanciennetĂ© il a vu les systĂšmes beaucoup Ă©voluer.
Jâai vu on va dire le superviseur de lâĂ©quipe systĂšme. (Câest un ancien de R&T), lui mâa parler de toutes lâinfra.
Ce que jâai retenu lĂ -dessus, câest quâils font beaucoup de virtualisation, environs 350 vm. Sur 9 serveurs de virtualisation. Il yâa trois DC de stockage donc on est sur le central dans lâhĂŽtel de rĂ©gion, yâa 3 baies je crois (pas certain), un a AZURE*, et enfin un dans le bĂątiment en face, celui-lĂ câest vraiment pour la sauvegarde.
Dâailleurs il mâa parlĂ© dâun projet qui devrait arriver en fin dâannĂ©e. En gros ils veulent externaliser une partie du DC, pour plusieurs raisons notamment le fait quâil nây ait pas maintenance sure sur lâinfrastructure pure du DC, notamment lâĂ©lectricitĂ© et tout.
*AZURE : câest un bĂątiment qui se situe prĂȘt de la joliette et câest relier en synchrone avec lâhĂŽtel de rĂ©gion
Published on 2025-04-09 08:34:31
-
JOUR 2
Dans lâaprĂšs-midi, jâai pu accĂ©der au firewall et voir comment ça marchait. Lâinterface est quand mĂȘme bien diffĂ©rente de Stormshield mais yâa des ressemblances.
On a fait de la gestion de ticket, globalement une personne disait un disfonctionnement dans les accĂšs de rĂ©seaux etc... Et on allait vĂ©rifier sur le firewall si yâavait bien une rĂšgle de filtrage si oui est ce quâelle Ă©tait bien faite s'il n'y en avait pas on en crĂ©e une etc...
Published on 2025-04-09 08:22:36
-
JOUR 2
On peut trouver aussi des audits de sécurisé passé chaque année.
Jâai fait la visite du DC. Ce que lâon observe dĂ©jĂ câest que leur DC est en rĂ©alitĂ© gĂ©rĂ© par Schneider. Il yâa Ă 2 baies qui sont exclusivement Ă eu, et enfin trois autres avec les Ă©quipements âclassiqueâ donc on y retrouve des router, les firewalls, des boitiers fibres etc...
Published on 2025-04-09 08:14:53
-
JOUR 2
le service informatique au complet :
Published on 2025-04-09 08:10:23
-
JOUR 2
Jâai rĂ©ceptionnĂ© mon ordinateur.
Le 2Ăšme firewall est un Palo alto.
Jâai accĂšs au serveur de fichier de la DSIPN, ce groupe comporte plusieurs Service.
Published on 2025-04-09 07:59:41
-
JOUR 1
PrĂ©sentation du bĂątiment, des bureaux ainsi que de lâĂ©quipe notamment rĂ©seau et systĂšmes.
Jâai vu trĂšs rapidement comment faire une maj dâun switch avec lâoutils Cisco Catalyst Center. De ce que jâai vu on a des Catalyst de sĂ©ries 3000 et des 9500, (Ă vĂ©rif mais le routage se fait seulement sur les 9500)
Yâa aussi un autre panel cette voici via une VM (connexion Ă distance via Windows mstsc..). Yâa tous les switches prĂ©sents dans le rĂ©seau avec une connexion direct pour les config. On est directement en {#en}. [Jâai pas le nom du soft pour le moment]
Ce que jâai appris aujourdâhui :
(Marque CISCO) - Une centaine de switch dans le réseau
(Marque CISCO) - Plusieurs centaines de modem wifi dans le réseau
Je nâai pas encore vu le DC.
Je sais dĂ©jĂ que le FW est de la marque Fortinet et quâils le config en mode graphiques accĂšs HTTPS.
Le 2Ăšme FW je ne connais pas la marque pour le moment.
Concernant le thĂ©orique je nâai rien appris de nouveau. Mais câest le premier jour.
Feeling : DĂ©but calme mais câest normal.
Effectif : Emmanuelle et Moi
Published on 2025-04-09 07:58:16