Polarys

Segmenter avec les VLAN

Pourquoi et comment segmenter un réseau

Pourquoi et comment segmenter un réseau

Le problème du réseau plat

Un réseau où tous les appareils (postes utilisateurs, serveurs, imprimantes, caméras IP) partagent le même segment pose deux problèmes : un poste compromis peut atteindre tout le reste directement, et le trafic de diffusion (broadcast) est vu par tous les appareils, dégradant les performances à grande échelle.

Le VLAN : un réseau logique dans un réseau physique

Un VLAN (Virtual LAN) segmente un réseau physique en plusieurs réseaux logiques isolés, sans câblage supplémentaire. Deux appareils sur des VLAN différents, même branchés sur le même switch physique, ne se voient pas directement.

flowchart TD
    Switch[Switch physique] --> VLAN10[VLAN 10 - Utilisateurs]
    Switch --> VLAN20[VLAN 20 - Serveurs]
    Switch --> VLAN30[VLAN 30 - Invités]
    VLAN10 -.->|Isolé par défaut| VLAN20
    VLAN20 -.->|Isolé par défaut| VLAN30

Ports access vs ports trunk

  • Port access : appartient à un seul VLAN, utilisé pour connecter un poste utilisateur ou un serveur.
  • Port trunk : transporte le trafic de plusieurs VLAN simultanément (identifiés par un tag 802.1Q), utilisé entre switches ou vers un routeur.
Switch A (port trunk) <---> Switch B (port trunk)
     |                            |
Port access VLAN10          Port access VLAN20
     |                            |
Poste utilisateur              Serveur

Cas concret PME

Une PME place tous ses postes utilisateurs sur VLAN 10, ses serveurs sur VLAN 20, et son Wi-Fi invité sur VLAN 30. Un poste utilisateur infecté par un malware ne peut pas scanner directement les serveurs du VLAN 20 : la segmentation limite la propagation, même sans pare-feu supplémentaire entre les VLAN à ce stade.

Erreurs fréquentes

  • Mettre tous les appareils sur le VLAN par défaut (VLAN 1) : aucune segmentation réelle, en plus d'être une cible connue pour des attaques automatisées.
  • Oublier de configurer le port en trunk entre deux switches qui doivent transporter plusieurs VLAN : le trafic des VLAN non-natifs ne passe simplement pas.
  • Isoler des VLAN sans jamais permettre le routage nécessaire : un poste utilisateur ne peut alors plus du tout atteindre les serveurs qu'il doit légitimement utiliser (imprimante réseau, partage de fichiers).

À retenir

  • Un VLAN segmente logiquement un réseau physique sans câblage supplémentaire.
  • Port access = un seul VLAN, port trunk = plusieurs VLAN tagués (802.1Q).
  • La segmentation limite la propagation d'un incident, mais nécessite ensuite un routage contrôlé entre VLAN pour les échanges légitimes.

Mini-exercice

Deux switches doivent transporter le trafic des VLAN 10 et 20 entre eux via un seul câble. Quel type de port faut-il configurer sur ce lien ?

Réponse : un port trunk sur les deux switches, qui transporte le trafic tagué des deux VLAN à travers un seul lien physique, plutôt qu'un port access limité à un seul VLAN.

Quiz de validation

Quiz - 2 questions

1. Que se passe-t-il entre deux appareils sur des VLAN différents, sur le même switch physique ?

2. Quel type de port transporte le trafic de plusieurs VLAN simultanément ?

Suis ta progression

Crée un compte gratuit pour suivre ta progression et accéder à toutes les leçons.