VTP : synchroniser les VLANs entre plusieurs switches (et éviter le piège classique)

Intermédiaire 8 min de lecture 30 août 2026

Le VTP (VLAN Trunking Protocol) permet de synchroniser automatiquement la liste des VLANs sur plusieurs switches Cisco. Pratique en théorie, mais à manier avec précaution — une mauvaise manipulation peut effacer les VLANs de tout un réseau en quelques secondes.

Switch A VTP Server Switch B VTP Client Switch C VTP Client Domaine VTP : « ASFY »
Le switch serveur propage sa base de VLANs aux switches clients du même domaine VTP, via les liens trunk.

Le principe

Sans VTP, créer un VLAN implique de le configurer manuellement sur chaque switch du réseau. Avec VTP, un switch configuré en mode serveur propage sa base de VLANs à tous les switches du même domaine VTP connectés en trunk, qui reçoivent automatiquement la mise à jour, sans intervention manuelle sur chaque équipement.

Les trois modes VTP

  • Server — peut créer, modifier et supprimer des VLANs ; propage les changements aux autres switches du domaine.
  • Client — reçoit et applique les mises à jour, ne peut pas créer de VLAN localement.
  • Transparent — ne participe pas à la synchronisation ; conserve ses propres VLANs configurés localement, mais relaie les messages VTP reçus vers les autres switches sans les appliquer.

Le domaine VTP : la clé de la synchronisation

Deux switches ne synchronisent leurs VLANs que s’ils appartiennent au même « domaine » VTP, identifié par un nom (sensible à la casse) configuré manuellement. Un switch dont le domaine VTP est vide adopte automatiquement le premier domaine qu’il reçoit sur un trunk — un comportement à connaître avant de brancher un nouvel équipement.

Le piège classique : le numéro de révision

Chaque changement sur un switch en mode serveur incrémente un numéro de révision de configuration. Si vous branchez sur le réseau un switch en mode serveur avec un numéro de révision plus élevé — même avec une base de VLANs vide ou obsolète — il écrasera la configuration VLAN de tout le domaine. C’est l’un des incidents les plus documentés dans les réseaux Cisco, souvent causé par un switch de test ou de rechange mal réinitialisé avant sa remise en service.

Comment se protéger

Switch(config)# vtp mode transparent

Beaucoup d’architectes réseau recommandent aujourd’hui d’utiliser VTP en mode transparent partout, ou de désactiver VTP purement et simplement, en gérant les VLANs manuellement ou via un outil d’automatisation externe (Ansible, par exemple). Le gain de temps de VTP ne compense pas toujours le risque en environnement de production, surtout sur un réseau critique.

Vérifier l’état VTP d’un switch

Switch# show vtp status

Cette commande affiche le mode actuel, le domaine VTP configuré et le numéro de révision — à vérifier systématiquement avant de connecter un nouveau switch à un réseau existant, en particulier un switch qui a déjà servi ailleurs.

VTP version 3 : une amélioration notable

VTP version 3 introduit une protection par mot de passe primaire/secondaire et une meilleure gestion du numéro de révision, réduisant (sans l’éliminer complètement) le risque de l’incident décrit plus haut. Elle reste toutefois moins répandue que les versions 1 et 2 sur les parcs d’équipements existants.

Commandes utiles : application et supervision

Configuration

Avant toute chose, un switch doit être configuré dans le bon mode selon le rôle qu’il doit jouer dans le domaine VTP. Voici les trois possibilités, avec la commande et l’usage associé pour chacune.

Mode Server

C’est le mode par défaut sur la plupart des switches Cisco. Le switch peut créer, modifier et supprimer des VLANs, et propage automatiquement ces changements à tous les autres switches du même domaine VTP. À réserver à un switch cœur de réseau clairement identifié, pas à n’importe quel équipement.

Switch(config)# vtp mode server
Switch(config)# vtp domain ASFY
Switch(config)# vtp password VotreMotDePasseFort

Mode Client

Le switch reçoit et applique les VLANs envoyés par le serveur, mais ne peut en créer aucun localement — toute tentative de créer un VLAN sur un switch en mode client est rejetée. Utile pour des switches d’accès qui n’ont pas besoin de gérer eux-mêmes les VLANs.

Switch(config)# vtp mode client
Switch(config)# vtp domain ASFY
Switch(config)# vtp password VotreMotDePasseFort

Mode Transparent

Le switch ne participe pas à la synchronisation : il gère ses propres VLANs localement, de façon totalement indépendante du domaine VTP. Il relaie cependant les messages VTP qu’il reçoit vers ses autres ports trunk, sans les appliquer à sa propre configuration. C’est le mode le plus sûr contre l’incident du numéro de révision, et celui recommandé par défaut sur un réseau de production.

Switch(config)# vtp mode transparent
Switch(config)# vtp domain ASFY

Réglages communs aux trois modes

Quel que soit le mode choisi, protégez le domaine avec un mot de passe et, si le matériel le permet, utilisez la version 3 pour bénéficier de ses protections supplémentaires :

Switch(config)# vtp password VotreMotDePasseFort
Switch(config)# vtp version 3

Supervision (monitoring)

Avant de brancher un switch sur un domaine existant, ou pour diagnostiquer un problème de synchronisation, plusieurs commandes permettent d’inspecter précisément l’état VTP d’un équipement.

show vtp status : l’identité VTP du switch

Switch# show vtp status

C’est la commande la plus importante à connaître — elle donne toutes les informations sur le switch lui-même (son « identité » VTP) :

  • VTP Version — la version du protocole utilisée (1, 2 ou 3).
  • Configuration Revision — le numéro de révision actuel, à vérifier systématiquement avant de connecter un nouveau switch (voir le piège décrit plus haut).
  • Maximum VLANs supported locally et Number of existing VLANs — la capacité et l’usage actuel.
  • VTP Operating Mode — Server, Client ou Transparent.
  • VTP Domain Name — le domaine configuré (vide si jamais défini).
  • VTP Pruning Mode — indique si le VTP pruning est actif (limite la diffusion inutile de trafic VLAN sur les trunks qui n’en ont pas besoin).
  • MD5 digest — une empreinte de la base de VLANs, utile pour vérifier rapidement si deux switches ont exactement la même configuration sans comparer VLAN par VLAN.
  • Configuration last modified by/at — l’adresse IP et l’horodatage du dernier changement, très utile pour identifier l’origine d’un incident.

show vtp devices : voir tout le domaine VTP (VTPv3 uniquement)

Switch# show vtp devices

Disponible uniquement en VTP version 3, cette commande interroge l’ensemble du domaine VTP (pas seulement les voisins directement connectés, contrairement à CDP) et affiche la liste de tous les switches membres :

  • VTP Feature — la fonctionnalité synchronisée concernée (VLAN, MST…).
  • Conf — indique s’il y a un conflit de configuration détecté pour ce membre.
  • Revision — le numéro de révision de configuration de ce switch.
  • Primary Server — l’adresse MAC du serveur primaire pour cette fonctionnalité.
  • Device ID — l’adresse MAC du switch découvert.
  • Device Description — le nom d’hôte du switch découvert.

Exemple de sortie :

VTP Feature  Conf Revision Primary Server Device ID      Device Description
VLAN         No   6        0019.569d.5700 0011.214e.d180 SW3
VLAN         No   6        0019.569d.5700 0011.bb0b.3600 SW2

Un paramètre optionnel conflict permet d’afficher uniquement les switches en conflit de configuration :

Switch# show vtp devices conflict

Une commande précieuse pour avoir une vue complète du domaine depuis un seul switch, sans devoir se connecter individuellement à chaque équipement.

show vtp counters : détecter les anomalies

Switch# show vtp counters

Cette commande affiche des compteurs de messages VTP échangés (Summary advertisements, Subset advertisements, Request advertisements, envoyés et reçus) ainsi que des compteurs d’erreurs. Un nombre élevé de Configuration revision errors ou Configuration digest errors signale généralement une incohérence entre switches — mot de passe différent, ou version VTP incompatible.

show vtp password : vérifier la protection en place

Switch# show vtp password

Confirme si un mot de passe VTP est actuellement configuré sur le switch, sans en révéler la valeur en clair — pratique pour un audit rapide de sécurité sans avoir besoin de connaître le mot de passe lui-même.

show vlan brief : le résultat concret de la synchronisation

Switch# show vlan brief

Ne fait pas partie des commandes VTP à proprement parler, mais reste la vérification finale la plus parlante : elle montre la liste réelle des VLANs présents sur le switch, donc l’effet concret (ou l’absence d’effet) de la synchronisation VTP sur cet équipement précis.

Besoin d’aide pour sécuriser la gestion de vos VLANs ? Contactez-nous.