
Un soir de novembre dernier, je me suis retrouvé seul au bureau à vouloir faire du zèle. J'avais deux switchs reliés par un seul câble, et je me suis dit qu'en brancher un deuxième entre eux, j'allais doubler la mise ou au moins sécuriser le lien. Erreur de débutant. À la seconde où le connecteur a cliqué dans le port, le silence soudain dans l'open-space m'a glacé le sang : le serveur de fichiers venait de disparaître pour tout le monde, suivi du clignotement hystérique des ports du switch. Toutes les LED s'affolaient en chœur, comme une discothèque en plein court-circuit.
C'est ce qu'on appelle une tempête de broadcast. Sans le savoir, je venais de créer une boucle de niveau 2. Comme les trames Ethernet n'ont pas de date de péremption (ce qu'on appelle le TTL en IP), elles tournaient en rond à la vitesse de la lumière, saturant tout le réseau en quelques secondes. C'est là que j'ai compris que je ne pouvais plus me contenter de brancher des câbles "au talent". J'ai ouvert mon ordi et j'ai cherché une formation en français pour comprendre comment les pros gèrent ça. C'est là que j'ai rencontré le Spanning Tree Protocol (STP).
Le choc des fondamentaux : pourquoi le switch est "bête" par défaut
Dans les cours que j'ai suivis, on m'a expliqué que le switch est comme un postier très efficace mais un peu discipliné à l'excès. S'il ne sait pas où envoyer un colis, il le duplique et l'envoie à tout le monde. Si vous créez un cercle avec vos câbles, ce colis revient à l'expéditeur qui le renvoie encore, et ainsi de suite jusqu'à l'explosion. Le standard 802.1D a été inventé pour ça : c'est un protocole qui discute entre les switchs pour décider quel câble doit être coupé (logiquement) pour casser la boucle.

Au début, j'ai eu cette sensation de vide quand je tape "show spanning-tree" sur ma console et que je ne comprends absolument rien aux colonnes de chiffres qui s'affichent. On voit des états comme "Forwarding" ou "Blocking". Le cours m'a aidé à voir ça comme un arbre généalogique. Il faut un chef (le Root Bridge), et à partir de lui, on trace des branches. Si une branche fait une boucle, on met un panneau "sens interdit" sur l'un des ports.
L'élection du chef : l'histoire du switch de garage
C'est là que j'ai fait ma deuxième découverte majeure après deux semaines de lab intense. Par défaut, tous les switchs ont une Priorité par défaut du pont (Bridge Priority) fixée à 32768. Pour décider qui est le chef, ils regardent cette priorité. S'il y a égalité, ils regardent l'adresse MAC la plus basse.
Sur mon installation de test, j'avais récupéré un vieux switch tout cabossé dans mon garage pour faire le nombre. Résultat ? Comme il était vieux, son adresse MAC était plus petite que celle de mes switchs neufs de l'entreprise. Sans réglage, ce vieux coucou était devenu le cerveau de tout mon réseau ! C'est un peu comme si, dans une entreprise, on décidait que le grand patron est celui qui a la plaque d'immatriculation la plus ancienne sur le parking. Pour éviter ça, le cours m'a appris à forcer la priorité du switch principal à une valeur plus basse, pour être sûr qu'il gagne l'élection à tous les coups.

C'est d'ailleurs un point que j'avais déjà effleuré quand j'essayais de mettre en place une redondance réseau simple avec une formation Cisco. Sans une bonne hiérarchie Spanning Tree, votre redondance se transforme vite en cauchemar technique.
La patience est une vertu, mais 50 secondes c'est long
Le gros point noir du STP classique (le vieux 802.1D), c'est sa lenteur. Le cours insistait bien là-dessus : quand vous branchez un PC, le port passe par plusieurs phases (Listening, Learning...) avant d'autoriser les données. Ce délai de convergence classique peut atteindre 50 secondes. Au bureau, ça veut dire que l'utilisateur a le temps de m'appeler trois fois pour me dire que "Internet ne marche pas" avant même que son port ne s'allume en vert.
Début février, j'ai enfin attaqué le module sur le Rapid Spanning Tree (802.1w). Là, c'est le jour et la nuit. On passe d'une attente angoissante à une convergence quasi instantanée. Si vous apprenez le réseau aujourd'hui, ne perdez pas trop de temps sur les vieux timers du 802.1D, passez directement au 802.1w en production. C'est ce qui m'a permis de dormir tranquille : même si un câble lâche, le réseau se reconfigure tout seul en quelques millisecondes.

Le piège invisible : pourquoi le STP par défaut est un danger
Ici, je vais m'écarter un peu de ce que disent les manuels scolaires habituels. On vous dit souvent : "Activez le STP partout, c'est une sécurité". En réalité, laisser le Spanning Tree actif par défaut sur tous les ports, surtout ceux où les utilisateurs branchent leurs PC, est une erreur de sécurité majeure.
Pourquoi ? Parce qu'un petit malin (ou un virus) pourrait envoyer des paquets spéciaux (des BPDU) pour faire croire au réseau qu'il est le nouveau Root Bridge. S'il réussit, tout le trafic de votre boîte pourrait se mettre à passer par son ordinateur avant de repartir. C'est une usurpation de topologie. Le cours m'a appris à utiliser des fonctions comme le "BPDU Guard" sur les ports terminaux. En gros, on dit au switch : "Si tu reçois un message de protocole sur ce port qui est censé être pour un PC, tu coupes tout immédiatement". C'est radical, mais c'est la seule façon de protéger son architecture.
C'est le genre de détails qu'on oublie quand on débute, tout comme on oublie parfois de configurer des VLANs pour invités avec une formation Cisco en ligne pour isoler le trafic sensible. La sécurité, c'est un empilement de petites couches de bon sens.

Bilan : faut-il se lancer dans ce module ?
Une après-midi pluvieuse au bureau, j'ai enfin pu mettre tout ça en pratique proprement. J'ai configuré mes priorités, activé le Rapid STP et sécurisé les ports d'accès. Ce que je retiens de ces quelques mois d'apprentissage en soirée, c'est que le Spanning Tree n'est pas un truc d'ingénieur chevelu : c'est la base de la survie pour n'importe quel technicien support qui touche à un switch manageable.
Si vous êtes débutant, ne commencez pas par le Spanning Tree tout seul. C'est trop abstrait. Commencez par comprendre comment circule une trame Ethernet simple. Mais dès que vous avez deux switchs sous la main, foncez sur un cours qui traite du 802.1w. Ça vous évitera de finir comme moi, à transpirer devant des LED qui clignotent frénétiquement pendant que tout l'open-space vous regarde avec des yeux noirs. Le cours m'a vraiment permis de passer du stade "je branche et je prie" au stade "je sais exactement pourquoi ce port est bloqué". Et ça, pour la confiance en soi au boulot, ça n'a pas de prix.