Passer au contenu principal

Guide de cartographie de la topologie réseau : créer une carte des appareils en direct à partir de CDP, LLDP et MTR

Vous serez en mesure de créer une carte réseau actualisée en fusionnant les tables de voisinage CDP et LLDP, les sauts de chemin MTR et un balayage de sous-réseau LAN. Vous pourrez ensuite vérifier l'exactitude de la carte, corriger les défauts de détection courants et décider si un outil de cartographie gratuit, payant ou basé sur la détection convient à votre parc.

Par Tom HackettPublié le
📖 15 min de lecture4,159 mots3 exemples concrets12 définitions clés

Fait partie de notre série principale : Netforge Network Multi-Tool →

Vous construisez une carte en direct de la topologie réseau en fusionnant trois sources de données que vous possédez déjà : les tables de voisinage CDP et LLDP (IEEE 802.1AB) pour les liaisons de commutateurs et de points d'accès, les sauts de chemin MTR pour le chemin routé de couche 3, et un balayage de sous-réseau LAN pour les terminaux. Contrairement à un diagramme Visio dessiné à la main, la carte se redessine d'elle-même à chaque fois que la détection s'exécute.

À quoi sert réellement une carte de topologie en direct ?

Une carte de topologie montre quels appareils existent et comment ils se connectent : de commutateur à commutateur, de commutateur à point d'accès, de routeur à routeur. Un diagramme Visio dessiné à la main enregistre cette image une seule fois. Il est précis le jour où vous le dessinez. Il commence à devenir obsolète la prochaine fois que quelqu'un remplace un commutateur, recâble une armoire de brassage ou ajoute un commutateur de bureau sous un comptoir de réception.

Une carte en direct utilise des indices que le réseau produit déjà :

  • Chaque commutateur managé annonce son identité à ses voisins.
  • Chaque routeur répond à une sonde traceroute.
  • Chaque hôte sur un sous-réseau répond à une requête ARP.

Collectez ces trois signaux et fusionnez-les sur des identifiants communs, et le diagramme se construit de lui-même.

La différence se voit lors d'une panne. Avec un diagramme obsolète, vous tracez les câbles avec une lampe torche. Avec une carte en direct, vous pouvez voir que le point d'accès du 4e étage est désormais rattaché à un commutateur qui n'existait pas le mois dernier.

Les trois couches que vous cartographiez

  • Adjacence de couche 2. Quel port physique sur quel commutateur se connecte à quel voisin. Source : CDP et LLDP.
  • Chemin de couche 3. Quels routeurs et pare-feu le trafic traverse pour atteindre une destination, et où il perd des paquets ou subit de la latence. Source : MTR.
  • Terminaux. Quels hôtes sont actifs sur chaque sous-réseau, avec leur adresse IP, leur adresse MAC et leur constructeur de matériel. Source : un balayage de sous-réseau LAN.

Aucune source unique ne vous donne les trois. Le CDP et le LLDP s'arrêtent au premier saut. Le MTR voit les routeurs mais pas les commutateurs entre eux. Un balayage de sous-réseau voit les hôtes mais pas le câblage qui les relie.

De quoi avez-vous besoin avant de commencer la cartographie ?

Cinq éléments, dont la plupart sont déjà à votre disposition.

  • Protocoles de détection activés. Le CDP fonctionne par défaut sur la plupart des commutateurs Cisco IOS. Le LLDP est souvent désactivé par défaut sur Cisco IOS et doit être activé globalement. Les gammes de commutateurs et de points d'accès de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet documentent toutes le support du LLDP.
  • Accès en lecture aux tables de voisinage. Cela signifie une connexion CLI, un accès en lecture SNMP à la MIB LLDP définie dans la norme IEEE 802.1AB, ou le tableau de bord cloud du constructeur. L'accès en lecture seule suffit.
  • Une présence sur chaque sous-réseau que vous balayez. L'ARP, défini dans la RFC 826, ne fonctionne qu'au sein d'un domaine de diffusion. Pour balayer un VLAN (LAN virtuel, un segment de couche 2 logiquement distinct) distant, vous avez besoin d'un hôte sur celui-ci ou d'un chemin routé pour les sondes ICMP.
  • Une autorisation écrite. Un balayage de sous-réseau peut déclencher des systèmes de détection d'intrusion et alerter un fournisseur de services managés. Convenez d'abord de la période de scan avec votre équipe de sécurité et le site.- Une liste de destinations critiques pour MTR. Incluez la passerelle par défaut, le routeur de bordure internet, votre passerelle de paiement, votre service RADIUS cloud et tout centre de données de siège social. RADIUS (Remote Authentication Dial-In User Service) est le protocole utilisé par votre réseau pour authentifier les connexions.

Si vous interrogez déjà les appareils par SNMP et collectez les syslogs, le modèle d'accès en lecture seule est traité dans le Guide de gestion des appareils réseau : SNMP, TFTP et syslog sans NMS complet.

Quelle est la différence entre CDP et LLDP pour la découverte de topologie ?

Les deux protocoles font le même travail. Un appareil envoie une petite trame de couche 2 par chaque port, annonçant son nom, le port d'envoi et son adresse d'administration. Le voisin stocke cette annonce dans une table que vous pouvez lire. Les différences résident dans les constructeurs qui les prennent en charge et les données supplémentaires qu'ils transportent.

Attribut CDP LLDP
Norme Propriétaire Cisco Norme ouverte IEEE 802.1AB
Prise en charge constructeur Appareils Cisco Commutateurs, points d'accès, téléphones et serveurs multi-constructeurs
Intervalle d'annonce par défaut 60 secondes 30 secondes
Temps de rétention par défaut 180 secondes 120 secondes (intervalle de 30 secondes x multiplicateur de rétention de 4)
MAC multicast de destination 01:00:0C:CC:CC:CC 01:80:C2:00:00:0E
Données supplémentaires transportées VLAN natif, domaine VTP, duplex, plateforme, version logicielle TLV optionnels pour le nom du système, la description, les capacités et l'adresse d'administration
Extension pour terminaux Aucune LLDP-MED (ANSI/TIA-1057) ajoute la politique de VLAN voix, l'inventaire et les données PoE
Utilisation idéale Parcs entièrement Cisco Parcs multi-constructeurs

TLV signifie Type-Length-Value (type-longueur-valeur), l'élément de base d'une trame LLDP. Le protocole LLDP comporte quatre TLV obligatoires : ID de châssis, ID de port, durée de vie (Time to Live) et fin de LLDPDU. Tout le reste est optionnel, ce qui signifie que deux constructeurs peuvent tous deux "prendre en charge LLDP" tout en envoyant des détails différents.

La limite du saut unique

Aucun de ces protocoles ne traverse un commutateur. Un pont conforme aux normes consomme les trames LLDP plutôt que de les transférer. Cela signifie que vous avez besoin des tables de voisinage de chaque commutateur administré, et pas seulement du cœur de réseau. Si vous lisez uniquement le commutateur de cœur de réseau, vous verrez ses voisins directs et rien au-delà.

Devriez-vous exécuter les deux ?

Oui, sur un parc mixte. De nombreux commutateurs Cisco peuvent exécuter CDP et LLDP côte à côte sur le même port. CDP vous donne des détails plus riches entre les appareils Cisco. LLDP vous donne les liaisons vers les points d'accès Juniper Mist, les commutateurs HPE Aruba et les pare-feu tiers que le protocole CDP ne peut pas voir.

Comment construire la carte à partir de CDP, LLDP, MTR et d'un balayage de sous-réseau ?

Travaillez de l'extérieur vers l'intérieur : découvrez ce qui existe, puis découvrez comment cela se connecte, puis découvrez comment le trafic sort.

Étape 1 : balayer le sous-réseau LAN

Commencez par un balayage ARP de chaque sous-réseau local. Les hôtes doivent répondre à l'ARP pour communiquer, ainsi l'ARP trouve les appareils qui rejettent le ping ICMP. Enregistrez l'adresse IP, l'adresse MAC et le nom DNS inversé de chaque équipement qui répond.

Recherchez les trois premiers octets de chaque adresse MAC dans la liste OUI de l'IEEE Registration Authority. Cela vous indique le constructeur du matériel. Un bloc d'adresses provenant d'un fournisseur de commutateurs désigne généralement votre infrastructure gérée. Un groupe de fournisseurs d'imprimantes ou de caméras désigne un VLAN de services de bâtiment qui ne devrait probablement pas partager un sous-réseau avec des terminaux de point de vente.

Étape 2 : collecter les tables de voisinage

Pour chaque équipement d'infrastructure trouvé à l'étape 1, lisez ses tables de voisinage CDP et LLDP. Sur Cisco IOS, les commandes sont :

show cdp neighbors detail
show lldp neighbors detail

Chaque entrée vous donne une liaison : équipement local, port local, équipement distant, port distant. Ajoutez chaque liaison à la carte. Lisez ensuite les tables de chaque voisin nouvellement découvert, et répétez l'opération jusqu'à ce qu'aucun nouvel équipement n'apparaisse.

Étape 3 : tracer le chemin routé avec MTR

MTR combine traceroute et ping. Il envoie des sondes avec des valeurs TTL (time to live) croissantes et enregistre quel routeur renvoie un message ICMP "time exceeded" à chaque saut. Il répète cette opération en continu, ce qui vous permet d'obtenir la perte et la latence par saut plutôt qu'un simple instantané.

Exécutez-le en mode rapport avec suffisamment de cycles pour qu'il soit statistiquement utile, par exemple mtr --report --report-cycles 100 suivi de votre cible. Exécutez-le vers chaque destination critique de votre liste. Les sauts deviennent l'épine dorsale de couche 3 de votre carte.

Étape 4 : fusionner sur les identifiants partagés

Trois ensembles de données décrivent désormais les mêmes équipements dans des termes différents. Fusionnez-les en utilisant :

  • L'adresse IP d'administration. LLDP et CDP la diffusent tous deux, et elle correspond à votre balayage de sous-réseau et aux sauts MTR.
  • L'identifiant de châssis (Chassis ID) et l'adresse MAC. Les identifiants de châssis LLDP sont souvent une adresse MAC, qui correspond à la table ARP.
  • Le nom du système. Utile pour départager les cas ambigus, mais seulement si votre convention de nommage est cohérente.

Un équipement qui apparaît dans les trois ensembles est confirmé. Un équipement qui n'apparaît que dans un seul nécessite une investigation.

Comment Netforge assemble la carte pour vous

La vue topologique de Netforge Network Multi-Tool exécute cette fusion pendant que vous travaillez. L'analyse de chemin, la découverte de commutateurs et les analyses LAN alimentent tous la même vue. La carte s'enrichit au fur et à mesure que chaque test s'exécute, plutôt qu'à la fin d'un projet de cartographie distinct. Vous obtenez la topologie comme un sous-produit des diagnostics que vous exécutiez de toute façon.

Comment vérifier que la carte est exacte ?

Une carte que vous n'avez pas vérifiée est une hypothèse. Effectuez ces cinq vérifications avant de vous y fier.

  1. Testez les deux directions. Si le commutateur A signale le commutateur B sur le port 24, le commutateur B doit signaler le commutateur A. Une entrée unilatérale signifie que LLDP est désactivé à une extrémité, que le port filtre les trames ou que la liaison est défectueuse dans une direction.
  2. Comptez les adresses MAC par port. Un port sans voisin LLDP mais avec de nombreuses adresses MAC apprises cache un commutateur non géré ou un hub. Ceux-ci sont invisibles pour CDP et LLDP et constituent une source fréquente de boucles.
  3. Inspectez un local technique. Choisissez un seul commutateur et comparez son brassage physique avec la carte. Si une armoire correspond, la méthode est fiable.
  4. Comparez les rapports MTR au fil du temps. Un nombre de sauts qui varie d'un rapport à l'autre suggère un changement de routage ou un routage à chemins multiples de coût égal. Enquétez avant de documenter un chemin unique.
  5. Faites le rapprochement avec votre registre d'actifs. Les appareils présents sur la carte mais absents du registre représentent un risque non géré. Les appareils présents dans le registre mais absents de la carte sont soit hors ligne, soit sur un segment que vous n'avez pas analysé.

Qu'est-ce qui peut mal tourner et comment y remédier ?

Des commutateurs sont manquants sur la carte

La cause habituelle est la désactivation du protocole LLDP sur l'équipement d'un constructeur. Activez-le globalement et sur les ports de liaison montante. Si un commutateur manque toujours, vérifiez que son adresse de gestion est accessible depuis votre hôte de découverte. Un pare-feu entre VLANs bloque souvent les requêtes SNMP ou SSH vers les interfaces de gestion des commutateurs.

MTR affiche une perte de paquets à un saut intermédiaire, mais pas à la destination

Cette perte n'est généralement pas réelle. La RFC 1812 autorise les routeurs à limiter le débit des messages ICMP qu'ils génèrent, et beaucoup les dépriorisent. Une perte qui commence à un saut et se poursuit sur chaque saut suivant est réelle. Une perte sur un seul saut qui disparaît plus loin indique simplement que le routeur protège son plan de contrôle.

Le même appareil apparaît deux fois

Un appareil disposant de plusieurs adresses de gestion, ou un commutateur empilé signalant chaque membre, peut se diviser en doublons. Fusionnez d'abord par l'identifiant du châssis, puis par le nom du système. Corrigez le problème à la racine en standardisant une seule adresse de gestion par appareil.

Les téléphones et les ordinateurs portables apparaissent chaque jour comme de nouveaux appareils

Les téléphones et ordinateurs portables modernes randomisent leur adresse MAC par réseau. Ces adresses activent le bit administré localement, de sorte que le deuxième caractère de l'adresse MAC est 2, 6, A ou E. Filtrez-les pour les exclure de la carte des infrastructures et comptabilisez-les uniquement comme des terminaux.

Les protocoles de découverte divulguent des données sur les ports destinés aux invités

CDP et LLDP diffusent le modèle, la version du logiciel et l'adresse de gestion à tout ce qui est branché sur le port. Sur un port de hall d'accueil ou de salle de réunion, cela fournit à un attaquant une liste de cibles prête à l'emploi. Désactivez ces deux protocoles sur les ports d'accès non sécurisés, et conservez-les sur les liaisons montantes et les ports d'infrastructure. Le CIS Benchmark pour Cisco IOS recommande de désactiver le protocole CDP là où il n'est pas nécessaire.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Comment se situe une carte en temps réel par rapport aux outils de cartographie payants et gratuits ?

Quatre approches prédominent. Elles diffèrent moins par le tracé que par la provenance des données et leur mise à jour.

Approche Source de données Mises à jour lors des changements réseau Configuration requise Modèle de coût Idéal pour
Schéma Visio dessiné à la main Mémoire de l'ingénieur et inspection des câbles Non, uniquement lorsque quelqu'un le redessine Une licence Visio et des visites sur site Licence Microsoft plus heures d'ingénieur Un seul site de petite taille qui change rarement
LanTopoLog Données SNMP interrogées à partir des commutateurs gérés Oui, lorsque vous relancez la découverte Un hôte Windows et un accès en lecture SNMP sur chaque commutateur Gratuit Un site unique avec un accès SNMP complet
Cartographe commercial (par exemple SolarWinds Network Topology Mapper ou Auvik) SNMP, CDP, LLDP et API constructeurs Oui, selon un calendrier d'interrogation Un serveur ou collecteur, identifiants et gestion des licences Licence payante ou abonnement Grands parcs avec un NOC dédié
Vue de la topographie Netforge Analyse de chemin, détection de commutateurs et scans LAN Oui, à chaque fois que vous lancez un test Le Network Multi-Tool sur un hôte connecté au réseau Inclus dans Network Multi-Tool Ingénieurs et MSP diagnostiquant des sites en personne

Quand un cartographe de topographie réseau gratuit suffit

Un outil gratuit tel que LanTopoLog fonctionne bien lorsque vous contrôlez chaque commutateur et pouvez configurer SNMP sur l'ensemble du parc. Il montre ses limites sur un site où le propriétaire possède le cœur de réseau, ou lorsque vous ne disposez pas des identifiants SNMP pour les commutateurs des services du bâtiment.

Quand un cartographe payant justifie sa licence

Un cartographe commercial devient rentable lorsque vous avez besoin d'une surveillance continue, d'alertes et d'un historique des modifications sur des centaines d'appareils. Il nécessite une maintenance continue : rotation des identifiants, pannes de collecteurs et ajustement des calendriers d'interrogation.

Quelle est la place d'une carte en direct basée sur la détection

Une carte en direct générée lors des diagnostics convient parfaitement à l'ingénieur présent dans une salle informatique avec une panne à résoudre. Elle ne nécessite aucune infrastructure d'interrogation préalable. Elle capture également le chemin routé, ce qu'un pur cartographe de couche 2 ne montre pas.

Scénarios pratiques

Les scénarios ci-dessous sont illustratifs. Ils montrent comment la méthode se déploie dans des types de sites réels, avec les mesures que vous devriez vous attendre à prendre.

Un hôtel de 200 chambres avec du WiFi invité intermittent à un étage

Situation. Des clients du quatrième étage d'un hôtel de 200 chambres ont signalé des déconnexions tous les soirs. Le schéma archivé, dessiné trois ans plus tôt, montrait un commutateur d'accès par étage, chacun relié au cœur de réseau.

Ce qui a été fait. L'ingénieur a lancé un balayage LAN et une détection de commutateur depuis la salle informatique du quatrième étage. LLDP a détecté le commutateur d'étage, mais un port présentait 14 adresses MAC apprises et aucun voisin LLDP. Cela pointait vers un commutateur non géré à huit ports, ajouté lors d'une rénovation pour alimenter deux points d'accès supplémentaires. MTR vers la bordure internet a montré des résultats propres, excluant le WAN.

Résultat. Le commutateur non géré avait créé une boucle avec un second cordon de brassage. Le retrait du cordon en double et le remplacement de l'unité non gérée ont mis fin aux déconnexions. La panne a été isolée en moins de deux heures, contre une journée entière de traçage de câbles lors des visites précédentes. La carte en direct a ensuite remplacé le schéma vieux de trois ans. Les exploitants d'hôtels peuvent en savoir plus dans notre section Hôtels.

Un parc de vente au détail de 40 magasins préparant les preuves PCI-DSS

Situation. Un détaillant possédant 40 magasins avait besoin de schémas réseau à jour pour son évaluation PCI-DSS v4.0. L'exigence 1.2.3 demande un schéma précis montrant toutes les connexions entre l'environnement des données de titulaires de carte et les autres réseaux, y compris les réseaux sans fil. Ses schémas étaient des modèles génériques, et non des représentations réelles de chaque magasin.

Ce qui a été fait. L'MSP a procédé à une détection sur chaque site lors des visites de maintenance de routine. CDP et LLDP ont cartographié le commutateur et les points d'accès de la boutique. MTR a confirmé le chemin reliant le VLAN de paiement à la passerelle de paiement. Le balayage du sous-réseau a permis de vérifier que seuls les terminaux de paiement se trouvaient sur le VLAN de paiement.

Résultat. Six des 40 boutiques comptaient un équipement de services du bâtiment, tel qu'un enregistreur de vidéosurveillance, sur le VLAN de paiement. L'MSP a déplacé chaque équipement vers son propre VLAN avant l'évaluation. Chaque boutique dispose désormais d'un diagramme conçu à partir de données réelles et non d'un modèle type. Découvrez comment cela s'applique aux parcs du secteur Retail.

Un centre de conférences avec commutation d'exposition temporaire

Situation. Un centre de conférences installe des commutateurs temporaires pour chaque exposition. Après un événement de trois jours, des participants ont signalé des connexions lentes dans un hall, et l'équipe de l'événement était incapable de dire ce qui avait été raccordé et à quel endroit.

Ce qui a été fait. L'ingénieur résident a lancé une détection de commutateurs et un scan LAN le premier matin de l'événement suivant, avant l'ouverture des portes. Le protocole LLDP a révélé 12 commutateurs temporaires, dont deux étaient connectés en cascade sur quatre niveaux à partir d'une seule liaison montante. Le test MTR depuis le hall a montré que la latence augmentait de manière spectaculaire dès le premier saut, à savoir le commutateur de distribution du hall.

Résultat. L'équipe a rééquilibré les commutateurs temporaires sur trois liaisons montantes au lieu d'une seule. La latence au premier saut a chuté pour s'aligner sur celle des autres halls. Le centre exécute désormais cette même détection avant chaque événement, afin que chaque configuration commence sur la base d'une image précise.

Combien cela coûte-t-il, et qu'est-ce que cela vous rapporte ?

Le coût d'un diagramme obsolète

Le coût réel d'un diagramme dessiné à la main n'est pas le prix de la licence Visio. Ce sont les heures d'ingénierie passées à le redessiner après chaque modification, et les pannes prolongées qu'il provoque lorsqu'il est erroné. Un diagramme qui oublie un seul commutateur non géré peut transformer un dépannage de 30 minutes en une journée entière de traçage de câbles, comme le montre le scénario de l'hôtel.

Ce qu'apporte une carte en direct

  • Une isolation plus rapide des pannes. Vous visualisez le chemin réel, et non celui qui était prévu.
  • Des preuves de conformité. L'exigence 1.2.3 de la norme PCI DSS v4.0 impose un diagramme réseau précis. Une carte générée à partir de données de détection est plus facile à justifier qu'un simple dessin.
  • La détection des changements. Comparer la carte de ce mois-ci avec celle du mois dernier permet de repérer les ajouts non gérés, comme le commutateur dissimulé sous le bureau de la réception.
  • Aucun nouveau matériel requis. Les protocoles CDP, LLDP et MTR s'exécutent sur les commutateurs et les hôtes que vous possédez déjà.

Ce dernier point correspond parfaitement au fonctionnement de Purple de manière générale. Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Savoir exactement ce que vous utilisez, et à quel endroit, est la première étape pour ajouter un accès basé sur l'identité ou des analyses sans avoir à tout remplacer. Les sites disposant de parcs vastes et distribués, comme les opérateurs ferroviaires, peuvent découvrir cette approche dans notre section Trains, et les établissements cliniques dans la section Healthcare.

Questions fréquentes

Existe-t-il une alternative gratuite à un outil payant de cartographie de topologie réseau ?

Oui. LanTopoLog est un outil Windows gratuit qui génère une topologie physique à partir de données SNMP interrogées sur vos commutateurs administrables. Il convient à un site unique pour lequel vous possédez les identifiants SNMP de chaque commutateur. Si vous n'avez pas d'accès SNMP, une approche basée sur la découverte utilisant CDP, LLDP, MTR et un balayage de sous-réseau génère la carte à partir de ce que le réseau diffuse déjà. La vue de topologie de Netforge Network Multi-Tool assemble cette carte au fur et à mesure que vous exécutez l'analyse de chemin, la découverte de commutateurs et les analyses LAN.

Ai-je besoin d'un accès SNMP à mes commutateurs pour générer une carte de topologie ?

Non, le protocole SNMP est une méthode mais pas la seule. Vous pouvez lire les tables de voisinage CDP et LLDP via un accès CLI en lecture seule ou un tableau de bord cloud constructeur. Un balayage de sous-réseau LAN ne nécessite aucun identifiant de commutateur, car il repose sur la réponse des hôtes au protocole ARP. MTR nécessite uniquement un hôte disposant d'un chemin routé vers chaque destination. Le protocole SNMP devient utile lorsque vous souhaitez planifier des interrogations sur des centaines de commutateurs sans avoir à vous connecter à chacun d'eux.

La découverte CDP et LLDP fonctionnera-t-elle sur un réseau mixte Cisco et non Cisco ?

Oui, si vous activez le protocole LLDP en parallèle du protocole CDP. Le protocole CDP est propriétaire de Cisco, il ne peut donc pas détecter les liaisons vers des équipements d'autres constructeurs. Le protocole LLDP, défini par la norme IEEE 802.1AB, est pris en charge par Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks et Fortinet. De nombreux commutateurs Cisco exécutent les deux protocoles côte à côte sur le même port. Sur Cisco IOS, LLDP est souvent désactivé par défaut, vous devez donc l'activer globalement avant de lancer la découverte.

Un schéma réseau automatique aide-t-il à la conformité PCI-DSS ?

Oui. L'exigence 1.2.3 de la norme PCI-DSS v4.0 vous demande de maintenir un schéma réseau précis montrant toutes les connexions entre l'environnement des données de titulaires de cartes et les autres réseaux, y compris les réseaux sans fil. Un schéma généré à partir de données CDP, LLDP, MTR et de balayage de sous-réseau montre le réseau tel qu'il est réellement. Il expose également les appareils qui se trouvent sur le VLAN de paiement sans autorisation. Votre évaluateur attendra tout de même de vous que vous examiniez le schéma et le mainteniez à jour après chaque modification.

Est-il sûr de laisser les protocoles CDP et LLDP activés sur chaque port de commutateur ?

Non, désactivez-les sur les ports d'accès non sécurisés. Les deux protocoles diffusent le modèle de l'appareil, la version du logiciel et l'adresse de gestion à tout ce qui est branché sur le port. Sur un port de hall d'accueil, de salle de réunion ou orienté vers les invités, cela fournit à un attaquant une liste de cibles. Laissez les protocoles CDP et LLDP activés sur les liaisons montantes, les ports trunk et les ports desservant vos propres points d'accès et téléphones. Le benchmark CIS pour Cisco IOS recommande de désactiver le protocole CDP partout où vous n'en avez pas besoin.

Un scanner de topologie LAN peut-il voir à travers les pare-feux et les sites distants ?

Seulement en partie. Les protocoles CDP et LLDP s'arrêtent à un saut (hop), vous devez donc disposer d'un point de découverte sur chaque site pour cartographier ses commutateurs. Les balayages ARP ne fonctionnent qu'au sein d'un domaine de diffusion. MTR traverse les frontières routées et affiche chaque saut de routeur, mais les pare-feu qui rejettent le protocole ICMP masquent les sauts situés derrière eux. Pour un parc multi-site, exécutez la découverte localement sur chaque site et utilisez MTR pour cartographier le chemin WAN qui les relie.

À quelle fréquence dois-je actualiser une carte réseau en direct ?

Actualisez-la après chaque modification et au moins une fois par mois. Lancez une découverte après chaque remplacement de commutateur, recâblage ou rénovation, et avant tout événement majeur ou période d'activité intense. Une comparaison mensuelle permet de détecter les ajouts non gérés, tels que les commutateurs de bureau installés par des prestataires. Comme une carte générée par découverte se recompile à chaque exécution de tests, l'actualisation ne prend que quelques minutes, contrairement aux heures requises pour redessiner manuellement un schéma Visio.

Définitions clés

CDP (Cisco Discovery Protocol)

Protocole de détection de couche 2 propriétaire Cisco. Chaque appareil annonce son nom, son port d'envoi et son adresse de gestion à l'adresse 01:00:0C:CC:CC:CC toutes les 60 secondes par défaut, avec un temps de rétention de 180 secondes, ainsi que le VLAN natif, le domaine VTP, le mode duplex, la plateforme et la version du logiciel.

Fonctionne par défaut sur la plupart des commutateurs Cisco IOS, offrant ainsi immédiatement des détails complets sur les liaisons entièrement Cisco, mais ne peut pas cartographier les liaisons vers des équipements d'autres constructeurs.

LLDP (Link Layer Discovery Protocol)

Protocole de détection ouvert et neutre vis-à-vis des constructeurs, défini dans la norme IEEE 802.1AB. Les trames sont envoyées à l'adresse 01:80:C2:00:00:0E toutes les 30 secondes par défaut, avec un multiplicateur de rétention de 4, ce qui donne un temps de rétention de 120 secondes.

Le protocole qui cartographie un parc mixte d'équipements Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks et Fortinet. Il est souvent désactivé par défaut sur Cisco IOS et doit être activé globalement.

TLV (type-length-value)

La brique de base d'une trame LLDP selon la norme IEEE 802.1AB. Quatre TLV sont obligatoires : chassis ID, port ID, time to live et end of LLDPDU. Le nom du système, la description, les capacités et l'adresse de gestion sont facultatifs.

Explique pourquoi deux constructeurs peuvent tous deux prendre en charge LLDP tout en envoyant des détails différents, ce qui affecte la fiabilité avec laquelle vous pouvez fusionner des appareils selon le nom du système ou l'adresse de gestion.

LLDP-MED

Extension de découverte des terminaux multimédias (Media Endpoint Discovery) pour LLDP, spécifiée dans la norme ANSI/TIA-1057, ajoutant la politique de VLAN voix, l'inventaire et les données PoE pour les terminaux.

Pertinent lorsque les téléphones IP et d'autres terminaux partagent des ports d'accès, et fournit des détails d'inventaire supplémentaires pour lesquels CDP n'a pas d'équivalent.

MTR

Un outil qui combine traceroute et ping. Il envoie des sondes avec des valeurs TTL croissantes, enregistre le routeur renvoyant un message ICMP "time exceeded" à chaque saut, et répète l'opération en continu pour signaler la perte et la latence par saut.

Fournit l'épine dorsale de couche 3 de la carte, montrant quels routeurs et pare-feux le trafic traverse vers votre infrastructure d'accès Internet, votre passerelle de paiement ou votre service RADIUS.

Limitation du débit ICMP

La RFC 1812, Requirements for IP Version 4 Routers, autorise les routeurs à limiter le débit des messages ICMP qu'ils génèrent, et de nombreux routeurs les dépriorisent.

Explique pourquoi la perte MTR à un seul saut intermédiaire qui disparaît plus loin n'est généralement pas réelle. Seule la perte qui se poursuit à chaque saut suivant est authentique.

ARP (Address Resolution Protocol)

Défini dans la RFC 826, ARP associe les adresses IP aux adresses MAC au sein d'un même domaine de diffusion.

Alimente le balayage de sous-réseau LAN. Il trouve les hôtes qui ignorent le ping, mais ne fonctionne qu'à l'intérieur du sous-réseau, vous devez donc être présent sur chaque VLAN que vous balayez.

OUI (Organisationally Unique Identifier)

Les trois premiers octets d'une adresse MAC, attribués aux fabricants de matériel et publiés par l'IEEE Registration Authority.

Permet d'identifier le fournisseur derrière chaque adresse balayée, en séparant l'infrastructure gérée des imprimantes ou des caméras qui ne devraient pas partager un sous-réseau avec des terminaux de point de vente.

VLAN (virtual LAN)

Un segment de couche 2 logiquement distinct, avec son propre domaine de diffusion, acheminé sur une infrastructure de commutation partagée.

Définit la portée de chaque balayage ARP et la limite que vous vérifiez pour la conformité, par exemple pour confirmer que seuls les terminaux de paiement se trouvent sur le VLAN de paiement.

Adresse MAC administrée localement

Une adresse MAC avec le bit d'administration locale activé, ce qui fait que le deuxième caractère est 2, 6, A ou E. Les téléphones et ordinateurs portables modernes les utilisent comme adresses aléatoires par réseau.

Fait apparaître les téléphones et les ordinateurs portables comme de nouveaux appareils chaque jour, vous devez donc les filtrer de la carte d'infrastructure et ne les compter que comme des terminaux.

PCI DSS v4.0 exigence 1.2.3

Exigence PCI DSS v4.0 de maintenir un schéma réseau précis montrant toutes les connexions entre l'environnement des données de titulaires de cartes et les autres réseaux, y compris les réseaux sans fil.

Une carte construite à partir de données de découverte est plus facile à défendre lors d'une évaluation qu'un schéma modèle, et elle expose les appareils non autorisés sur le VLAN de paiement.

RADIUS

Remote Authentication Dial-In User Service, le protocole utilisé par votre réseau pour authentifier les connexions.

Votre service cloud RADIUS doit figurer sur la liste des destinations critiques que vous tracez avec MTR, afin que vous puissiez voir le chemin emprunté par le trafic d'authentification.

Exemples concrets

Les clients du quatrième étage d'un hôtel de 200 chambres signalent des coupures de connexion WiFi tous les soirs. Le schéma disponible date de trois ans et montre un seul commutateur d'accès par étage relié au cœur de réseau. Comment trouvez-vous la panne ?

Dans ce scénario illustratif, l'ingénieur a effectué un balayage LAN et une détection de commutateurs depuis la salle informatique du quatrième étage. LLDP a détecté le commutateur d'étage, mais un port présentait 14 adresses MAC apprises et aucun voisin LLDP, ce qui a permis d'identifier un commutateur non géré à huit ports ajouté lors d'une rénovation. Le test MTR vers la bordure internet était propre, excluant tout problème WAN. Le commutateur non géré avait créé une boucle avec un second câble de brassage. Le retrait du câble en double et le remplacement de l'unité non gérée ont mis fin aux coupures. La panne a été isolée en moins de deux heures, contre une journée entière de traçage de câbles lors des visites précédentes, et la carte en direct a remplacé l'ancien schéma.

Un détaillant possédant 40 magasins a besoin de schémas réseau à jour pour son évaluation PCI DSS v4.0, mais ses schémas sont des modèles génériques plutôt que des relevés réels de chaque magasin. Comment produire des preuves indiscutables ?

Dans ce scénario illustratif, l'entreprise de services du numérique (ESN) a lancé une détection dans chaque magasin lors des visites de maintenance de routine. CDP et LLDP ont cartographié le commutateur et les points d'accès du magasin, répondant ainsi à l'exigence de détails de connexion demandée par la section 1.2.3. MTR a confirmé le chemin reliant le VLAN de paiement à la passerelle de paiement. Le balayage du sous-réseau a permis de vérifier que seuls les terminaux de paiement se trouvaient sur le VLAN de paiement. Six des 40 magasins présentaient un appareil de gestion technique des bâtiments, tel qu'un enregistreur de vidéosurveillance, sur le VLAN de paiement. L'ESN a déplacé chaque appareil vers son propre VLAN avant l'évaluation, et chaque magasin a ainsi disposé d'un schéma établi sur la base de faits réels plutôt que d'un modèle générique.

Un centre de congrès installe des commutateurs temporaires pour chaque exposition. Après un événement de trois jours, les participants signalent des connexions lentes dans un hall et personne n'est en mesure de dire ce qui a été brassé et où. Comment rétablir une situation précise ?

Dans ce scénario illustratif, l'ingénieur résident a lancé une détection de commutateurs et un balayage LAN le premier matin de l'événement suivant, avant l'ouverture des portes. LLDP a révélé 12 commutateurs temporaires, dont deux branchés en cascade sur quatre niveaux depuis une seule liaison montante. Le test MTR depuis le hall a montré une forte augmentation de la latence dès le premier saut, à savoir le commutateur de distribution du hall, confirmant que le goulot d'étranglement se situait à l'intérieur du site et non sur le réseau WAN. L'équipe a rééquilibré les commutateurs temporaires sur trois liaisons montantes au lieu d'une, et la latence au premier saut a chuté pour s'aligner sur celle des autres halls. Le centre effectue désormais cette même détection avant chaque événement.

Questions fréquentes

Existe-t-il une alternative gratuite aux outils payants de cartographie de topologie réseau ?

Oui. LanTopoLog est un outil Windows gratuit qui génère une topologie physique à partir de données SNMP interrogées depuis vos commutateurs managés. Il convient à un site unique pour lequel vous détenez les identifiants SNMP de chaque commutateur. Si vous ne disposez pas d'accès SNMP, une approche basée sur la découverte via CDP, LLDP, MTR et un balayage de sous-réseau génère la carte à partir des informations déjà diffusées par le réseau. La vue topologique de Netforge Network Multi-Tool assemble cette carte au fur et à mesure de vos analyses de chemin, de la découverte de commutateurs et des scans LAN.

Ai-je besoin d'un accès SNMP à mes commutateurs pour générer une carte de topologie ?

Non, le protocole SNMP est une méthode possible, mais pas la seule. Vous pouvez lire les tables de voisinage CDP et LLDP via un accès en lecture seule en CLI ou via le tableau de bord cloud d'un constructeur. Un balayage de sous-réseau LAN ne nécessite aucun identifiant de commutateur, car il repose sur la réponse des hôtes aux requêtes ARP. MTR nécessite uniquement un hôte ayant un chemin routé vers chaque destination. Le protocole SNMP devient utile lorsque vous souhaitez planifier des interrogations sur des centaines de commutateurs sans avoir à vous connecter à chacun d'eux.

La découverte CDP et LLDP fonctionnera-t-elle sur un réseau mixte Cisco et non-Cisco ?

Oui, si vous activez LLDP aux côtés de CDP. Le protocole CDP est propriétaire de Cisco et ne peut donc pas détecter les liaisons avec des équipements d'autres constructeurs. Le protocole LLDP, défini par la norme IEEE 802.1AB, est pris en charge par Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks et Fortinet. De nombreux commutateurs Cisco exécutent les deux protocoles côte à côte sur le même port. Sur Cisco IOS, LLDP est souvent désactivé par défaut - activez-le donc de manière globale avant de lancer la découverte.

Un schéma réseau automatique aide-t-il à se conformer à la norme PCI-DSS ?

Oui. L'exigence 1.2.3 de la norme PCI-DSS v4.0 impose de maintenir un schéma réseau précis montrant toutes les connexions entre l'environnement des données de cartes de paiement et les autres réseaux, y compris les réseaux sans fil. Un schéma généré à partir des données CDP, LLDP, MTR et de balayage de sous-réseau présente le réseau tel qu'il est réellement. Il permet également d'identifier les appareils connectés sans autorisation au VLAN de paiement. Votre auditeur s'attendra tout de même à ce que vous examiniez le schéma et le teniez à jour après chaque modification.

Est-il sûr de laisser CDP et LLDP activés sur chaque port de commutateur ?

Non, désactivez-les sur les ports d'accès non sécurisés. Ces deux protocoles diffusent le modèle de l'appareil, la version du logiciel et l'adresse d'administration à tout équipement branché sur le port. Sur un port situé dans un hall d'accueil, une salle de réunion ou face aux visiteurs, cela fournit à un attaquant une liste de cibles potentielles. Laissez CDP et LLDP activés sur les liaisons montantes (uplinks), les ports trunk et les ports desservant vos propres points d'accès et téléphones. Le CIS Benchmark pour Cisco IOS recommande de désactiver CDP partout où il n'est pas nécessaire.

Un scanner de topologie LAN peut-il détecter des éléments à travers des pare-feu et des sites distants ?

En partie seulement. CDP et LLDP s'arrêtent au premier saut, vous avez donc besoin d'un point de découverte sur chaque site pour cartographier ses commutateurs. Les balayages ARP fonctionnent uniquement au sein d'un domaine de diffusion. MTR traverse les frontières routées et affiche chaque saut de routeur, mais les pare-feu qui bloquent le trafic ICMP masquent les sauts situés derrière eux. Pour un parc multisite, lancez la découverte localement sur chaque site et utilisez MTR pour cartographier le chemin WAN entre eux.

À quelle fréquence dois-je actualiser une carte réseau active ?

Actualisez-la après chaque modification et au moins une fois par mois. Lancez une découverte après tout remplacement de commutateur, recâblage ou réaménagement, et avant tout événement majeur ou période d'activité intense. Une comparaison mensuelle permet de repérer les ajouts non gérés, comme des commutateurs de bureau installés par des prestataires. Comme une carte basée sur la découverte se régénère à chaque exécution des tests, l'actualisation ne prend que quelques minutes au lieu des heures requises pour redessiner manuellement un schéma Visio.

Continuer la lecture de cette série

Guide de gestion des équipements réseau : SNMP, TFTP et syslog sans NMS complet

Vous serez en mesure de gérer un parc restreint de commutateurs et de routeurs grâce au requêtage SNMP, aux sauvegardes de configuration TFTP ainsi qu'à un récepteur de syslog et de traps exécuté depuis un unique hôte de gestion. Vous pourrez également déterminer si cette configuration légère est suffisante ou si une surveillance continue, un historique des tendances ou une échelle multi-sites justifient un NMS complet.

Lire le guide →

Comment le WiFi pour le personnel vous aide à respecter la norme ISO/IEC 27001 : Associer les contrôles de l'Annexe A à votre réseau sans fil

Vous serez en mesure de décider si votre WiFi pour le personnel peut prouver la conformité à 12 contrôles de l'Annexe A de la norme ISO/IEC 27001:2022, y compris A.5.15, A.8.5 et A.8.22. Vous pourrez également remplacer une clé WPA2-PSK partagée par l'IEEE 802.1X et des VLANs dynamiques. Enfin, vous pourrez rassembler les journaux RADIUS, les tests de ségrégation et les dossiers des fournisseurs qu'un auditeur accepte à l'étape 2.

Lire le guide →

ROI du WiFi invité : méthodologie de calcul et repères sectoriels

Vous serez en mesure de concevoir un modèle de ROI pour votre WiFi invité que votre directeur financier validera, en s'appuyant sur la marge brute et les groupes de contrôle plutôt que sur le chiffre d'affaires et l'attribution. Calculez quatre flux de valeur, testez leur résistance en divisant par deux les hypothèses d'impact, et remplacez chaque estimation de première année par votre propre référence à 90 jours avant de solliciter le budget de la deuxième année.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.