**Code** : MO-NET-003 | **Version** : 1.1 | **Date** : 26 juin 2026 | **Auteur** : C. Legrand
:inbox_tray: [Télécharger le PDF](/_assets/custom/pdf/MO-NET-003.pdf)
Ce mode opératoire décrit la procédure de création, de configuration et d'affectation des VLANs sur les switches Aruba Instant On 1930 de l'infrastructure BTS SIO du lycée Jean Lurçat. Il couvre l'accès à l'interface web d'administration, la création d'un VLAN, l'affectation des ports en mode access ou trunk, ainsi que la configuration des liaisons inter-switches et vers le pare-feu OPNsense.
L'état initial du parc est le suivant : les six switches sont configurés avec un seul VLAN (VLAN 1, Default), l'ensemble des ports étant en mode untagged sur ce VLAN. La segmentation du réseau en VLANs constitue un préalable au routage inter-VLAN documenté dans le MO-NET-004.
| Élément | Détail |
|---|---|
| Public | Administrateurs infrastructure BTS SIO |
| Équipements | 6 switches Aruba Instant On 1930 (24 ports) |
| Protocole | HTTPS (serveur web GoAhead intégré) |
| Authentification | Compte admin local (gestionnaire de mots de passe) |
| Durée estimée | 20-30 minutes par switch |
| Modèle | Référence | Adresse IP | Firmware |
|---|---|---|---|
| 1930 24G PoE 195W | JL683B | 10.0.112.221 |
2.8.0.0 |
| 1930 24G | JL682A | 10.0.112.222 |
2.8.0.0 |
| 1930 24G | JL682A | 10.0.112.223 |
2.6.0.0 |
| 1930 24G PoE 195W | JL683B | 10.0.112.224 |
2.8.0.0 |
| 1930 24G PoE 195W | JL683B | 10.0.112.225 |
2.8.0.0 |
| 1930 24G | JL682A | 10.0.112.226 |
2.9.0.0 |
https://10.0.112.22x (RJ45 sur site ou VPN WireGuard)admin local (gestionnaire de mots de passe de l'équipe)**Risque de perte d'accès :** une erreur de configuration VLAN peut entraîner la perte immédiate de l'accès réseau au switch. Avant toute modification, identifier le port par lequel on est connecté et s'assurer qu'il restera sur le VLAN de gestion (VLAN 1). En cas de perte d'accès, un *reset* physique du switch sera nécessaire.
Étape 1 -- Se connecter à l'interface web du switch
Ouvrir un navigateur et accéder à l'adresse du switch cible :
https://10.0.112.221
Le navigateur affiche un avertissement de certificat (certificat auto-signé GoAhead). Accepter l'exception de sécurité pour poursuivre.
Sur la page de connexion, saisir :
- Username : admin
- Password : le mot de passe stocké dans le gestionnaire de mots de passe
Cliquer sur Log In. Le tableau de bord (Dashboard) s'affiche après authentification.
Page de connexion de l'interface web Aruba Instant On 1930
Tableau de bord après authentification
**Note :** les switches sont configurés en mode local (*not cloud-managed*). Toute la gestion se fait via l'interface web intégrée. Il n'est pas nécessaire de disposer d'un compte Aruba Central.
Étape 2 -- Naviguer vers la configuration VLAN
Dans le menu latéral gauche, déplier la section VLAN puis cliquer sur VLAN Configuration.
La page affiche : - La liste des VLANs existants (par défaut, seul le VLAN 1 Default est présent) - Le tableau d'appartenance des ports (VLAN Membership) : pour chaque port, l'état Tagged, Untagged ou Excluded
Page de configuration VLAN — état initial avec VLAN 1 uniquement
Étape 3 -- Ajouter un nouveau VLAN
Depuis la page VLAN Configuration :
100)
- VLAN Name : un nom descriptif (ex. Serveurs)
Boîte de dialogue d'ajout d'un nouveau VLAN
Le nouveau VLAN apparaît dans la liste. Par défaut, aucun port ne lui est affecté : tous les ports restent sur le VLAN 1.
**Note :** les identifiants VLAN valides vont de 2 à 4094. Le VLAN 1 est réservé (*Default*) et ne peut être supprimé. Privilégier un schéma cohérent : par exemple, 100 pour les serveurs, 200 pour les postes pédagogiques, 300 pour l'administration.
Étape 4 -- Configurer les ports en mode access
Un port en mode access appartient à un seul VLAN et transporte le trafic sans marquage 802.1Q. C'est le mode utilisé pour connecter les postes de travail, les serveurs ou tout équipement terminal.
Depuis la page VLAN Configuration, dans la section VLAN Membership :
Le port est automatiquement retiré du VLAN 1 en tant qu'Untagged : un port ne peut être Untagged que sur un seul VLAN à la fois.
Affectation des ports — états Tagged (T), Untagged (U), Excluded
**Attention :** ne pas retirer du VLAN 1 le port par lequel la connexion d'administration est établie. Si ce port est basculé sur un autre VLAN en *Untagged*, l'accès à l'interface web sera immédiatement perdu.
Étape 5 -- Configurer les ports en mode trunk
Un port trunk transporte plusieurs VLANs simultanément grâce au marquage 802.1Q. C'est le mode requis pour les liaisons inter-switches et pour la connexion vers le pare-feu OPNsense.
Depuis la page VLAN Configuration :
Port trunk : VLAN 1 Untagged, VLANs supplémentaires Tagged
Le port transporte désormais le VLAN 1 en natif (trames non marquées) et les VLANs ajoutés en tagged (trames marquées 802.1Q).
Étape 6 -- Configurer le port uplink vers OPNsense
Le port connecté au pare-feu OPNsense doit transporter l'ensemble des VLANs pour permettre le routage inter-VLAN. La configuration de l'interface OPNsense correspondante est décrite dans le MO-NET-004.
Étape 7 -- Configurer les liaisons entre switches
Les ports reliant les switches entre eux doivent transporter tous les VLANs pour assurer la connectivité de bout en bout. La configuration doit être identique à chaque extrémité de la liaison.
Sur chaque port inter-switch : 1. VLAN 1 : Untagged (PVID) 2. Tous les VLANs créés : Tagged
Répéter cette opération sur les deux switches à chaque extrémité du câble, puis cliquer sur Apply sur chaque switch.
**Note :** l'interface Aruba utilise le terme *Trunk* dans deux contextes distincts. Le **VLAN trunk** (802.1Q) est un port qui transporte plusieurs VLANs avec marquage, configuré dans **VLAN Configuration** via les états *Tagged*/*Untagged*. Le **Link Aggregation (LAG)** est un regroupement de ports physiques, configuré dans **Trunk Configuration**. Ne pas confondre ces deux notions.
Étape 8 -- Sauvegarder la configuration en mémoire persistante
Après chaque modification, une bannière de notification apparaît en haut de l'interface pour signaler que la configuration en cours d'exécution (running-config) diffère de la configuration sauvegardée (startup-config).
**Sauvegarde obligatoire :** sans sauvegarde explicite, les modifications seront perdues au prochain redémarrage du switch. Vérifier systématiquement que la bannière de notification a disparu avant de passer au switch suivant.
tcpdump côté OPNsense)| Problème | Solution |
|---|---|
| Perte d'accès à l'interface web | Le port d'administration a été retiré du VLAN 1. Se reconnecter sur un port encore en VLAN 1. Si aucun port n'est accessible, maintenir Reset 5 secondes. |
| Un poste ne communique pas | Vérifier que le port est Untagged (pas Tagged) sur le VLAN du poste. |
| Trafic ne traverse pas la liaison inter-switches | Vérifier que le VLAN est Tagged sur le port trunk à chaque extrémité. |
| OPNsense ne voit pas le trafic d'un VLAN | Vérifier le VLAN Tagged sur le port uplink. Côté OPNsense : sous-interface et assignation. |
Interface différente sur le switch .223 |
Firmware 2.6.0.0 (les autres en 2.8+). Fonctionnalités identiques, menus différents. |