Routage inter-VLAN
Isolés par défaut, mais pas toujours utile
Une fois les VLAN créés, les appareils de VLAN différents ne communiquent plus du tout, y compris quand c'est nécessaire (un poste utilisateur qui doit atteindre un serveur de fichiers). Le routage inter-VLAN permet de rétablir une communication contrôlée entre VLAN, via un routeur ou un switch de niveau 3.
Router-on-a-stick : un routeur, plusieurs VLAN
Une méthode classique utilise un seul lien trunk entre le switch et un routeur, avec des sous-interfaces virtuelles, une par VLAN.
interface GigabitEthernet0/0.10
encapsulation dot1Q 10
ip address 192.168.10.1 255.255.255.0
interface GigabitEthernet0/0.20
encapsulation dot1Q 20
ip address 192.168.20.1 255.255.255.0
Chaque sous-interface devient la passerelle par défaut du VLAN correspondant.
Switch de niveau 3 : le routage intégré
Sur des switches plus performants (Layer 3), le routage inter-VLAN se fait directement dans le switch via des interfaces VLAN virtuelles (SVI), sans routeur externe, plus performant pour un trafic inter-VLAN important.
interface Vlan10
ip address 192.168.10.1 255.255.255.0
interface Vlan20
ip address 192.168.20.1 255.255.255.0
Cas concret
Une PME segmente ses postes (VLAN 10, 192.168.10.0/24) et ses serveurs (VLAN 20, 192.168.20.0/24). Sans routage inter-VLAN, un poste ne peut pas atteindre le serveur de fichiers. Une interface VLAN sur un switch L3 est configurée sur les deux VLAN, chacune devenant la passerelle de son sous-réseau : le trafic entre VLAN passe désormais par le switch, qui peut aussi filtrer ce trafic avec des ACL.
Erreurs fréquentes
- Router tout le trafic inter-VLAN sans aucun filtrage : rétablit une communication totale, annulant une grande partie du bénéfice de sécurité de la segmentation initiale.
- Oublier de configurer la passerelle par défaut sur les postes du VLAN, qui ne pourront alors atteindre ni les autres VLAN ni Internet.
- Utiliser router-on-a-stick pour un trafic inter-VLAN très important : un lien unique devient un goulot d'étranglement, un switch L3 est alors plus adapté.
À retenir
- Le routage inter-VLAN rétablit une communication contrôlée entre VLAN isolés par défaut.
- Router-on-a-stick utilise un routeur externe et des sous-interfaces, un switch L3 route en interne via des SVI.
- Router entre VLAN sans filtrage annule une partie de l'intérêt sécuritaire de la segmentation.
Mini-exercice
Une PME veut que ses postes utilisateurs (VLAN 10) puissent atteindre son serveur de fichiers (VLAN 20), mais surtout pas l'inverse à l'initiative du serveur. Le simple routage inter-VLAN suffit-il ?
Réponse : non, le routage seul autorise la communication dans les deux sens. Il faut compléter avec une ACL (liste de contrôle d'accès) qui filtre spécifiquement le sens et le type de trafic autorisé entre les deux VLAN.