Polarys
Réseaux avancés : VLAN, routage et pare-feu/Filtrage et sécurité réseau

Filtrage et sécurité réseau

Segmentation Wi-Fi et réseau invité

Segmentation Wi-Fi et réseau invité

Le réseau invité : un cas d'usage classique de VLAN

Un visiteur qui se connecte au Wi-Fi d'une entreprise ne doit jamais pouvoir atteindre le réseau interne (serveurs, imprimantes, postes). Le réseau invité est un cas d'usage typique et essentiel de la segmentation par VLAN.

Architecture type

flowchart TD
    Borne[Borne Wi-Fi] --> SSID1[SSID Entreprise\nVLAN 10]
    Borne --> SSID2[SSID Invité\nVLAN 30]
    SSID1 --> Interne[Réseau interne\nServeurs, imprimantes]
    SSID2 --> Internet[Accès Internet uniquement]
    SSID2 -.->|Bloqué| Interne

Deux SSID diffusés par la même borne physique, chacun associé à un VLAN différent, avec un seul aboutissant au réseau interne.

Isolation client (client isolation)

Au-delà de l'isolation du réseau invité vis-à-vis du réseau interne, l'isolation client empêche aussi les appareils connectés au même SSID invité de se voir entre eux, une protection supplémentaire dans un lieu public (café, salle d'attente).

Limiter la bande passante du réseau invité

Un réseau invité sans limite de débit peut saturer la bande passante Internet de l'entreprise si un visiteur télécharge massivement. Une politique de QoS (Quality of Service) limite le débit alloué au VLAN invité.

Cas concret

Une entreprise diffuse un seul SSID Wi-Fi utilisé à la fois par les employés et les visiteurs, tous sur le même VLAN par simplicité initiale de configuration. Un visiteur malveillant scanne le réseau depuis le parking et découvre plusieurs serveurs internes exposés sans protection supplémentaire, car "protégés" uniquement par le mot de passe Wi-Fi partagé avec tous les visiteurs. La séparation en deux SSID/VLAN distincts aurait empêché cet accès dès la conception du réseau.

Erreurs fréquentes

  • Partager le même mot de passe Wi-Fi entre réseau interne et invité : élimine toute barrière réelle entre les deux usages, un visiteur ayant le mot de passe accède au même réseau que les employés.
  • Oublier l'isolation client sur le réseau invité : un visiteur malveillant peut attaquer directement un autre visiteur connecté au même SSID.
  • Ne fixer aucune limite de bande passante sur le réseau invité, exposant la connexion Internet de l'entreprise à une saturation par un usage visiteur intensif.

À retenir

  • Un réseau invité doit toujours être sur un VLAN distinct, sans accès au réseau interne.
  • L'isolation client empêche les appareils invités de se voir entre eux, pas seulement de voir le réseau interne.
  • Limiter la bande passante du réseau invité protège la connexion Internet de l'entreprise.

Mini-exercice

Une entreprise diffuse deux SSID Wi-Fi (Entreprise et Invité) mais les deux utilisent le même VLAN par erreur de configuration initiale. Quel est le risque concret ?

Réponse : un visiteur connecté au SSID Invité accède en réalité au même réseau logique que les employés, pouvant potentiellement atteindre serveurs et imprimantes internes, annulant tout l'intérêt de la séparation en deux SSID.

Quiz de validation

Quiz - 2 questions

1. Pourquoi un réseau invité doit-il être sur un VLAN distinct du réseau interne ?

2. Que protège l'isolation client sur un réseau invité ?

Suis ta progression

Crée un compte gratuit pour suivre ta progression et accéder à toutes les leçons.