VLAN 802.1Q : Segmentation et inter-VLAN routing
La segmentation réseau par VLAN (Virtual Local Area Network) est une technique fondamentale en PME pour isoler les flux : serveurs, postes, IoT, Wi-Fi invité : chaque groupe dans son propre réseau logique, même sur la même infrastructure physique.
Pourquoi segmenter avec des VLAN ?
Sans segmentation, tous les appareils sur le même commutateur peuvent communiquer librement. Un malware sur un poste utilisateur peut scanner et atteindre les serveurs critiques. La segmentation VLAN crée des barrières logiques :
- VLAN 10 : Serveurs : accès restreint, seuls les flux nécessaires autorisés
- VLAN 20 : Postes utilisateurs : navigation web, accès aux applications
- VLAN 30 : Wi-Fi invité : internet uniquement, pas d'accès au LAN interne
- VLAN 40 : IoT : imprimantes, caméras IP, isolées du reste
Le standard 802.1Q : étiquetage des trames
Le standard IEEE 802.1Q définit comment les VLAN sont identifiés sur le réseau. Chaque trame Ethernet reçoit une étiquette (tag) de 4 octets ajoutée dans l'en-tête, contenant :
- TPID : 0x8100 (identifie la trame comme taguée 802.1Q)
- VID (VLAN ID) : numéro du VLAN de 1 à 4094
Ports Access vs ports Trunk
Port Access : connecte un appareil final (poste, imprimante, serveur). Le port appartient à un seul VLAN. La trame sort du port sans étiquette (l'appareil ne sait pas qu'il est dans un VLAN).
Port Trunk : connecte deux équipements réseau (switch à switch, switch à routeur/pare-feu). Il transporte les trames de plusieurs VLAN simultanément, avec les étiquettes 802.1Q.
graph TD
SW1["Switch de distribution"]
SW2["Switch d'accès bureau"]
FW["Pare-feu / Routeur"]
PC1["Poste VLAN 20"]
SRV["Serveur VLAN 10"]
GUEST["Wi-Fi invité VLAN 30"]
FW ---|Trunk 802.1Q VLAN 10,20,30| SW1
SW1 ---|Trunk 802.1Q| SW2
SW2 ---|Access VLAN 20| PC1
SW1 ---|Access VLAN 10| SRV
SW1 ---|Access VLAN 30| GUEST
Inter-VLAN routing : communiquer entre VLAN
Par défaut, les VLAN sont complètement isolés. Pour permettre au VLAN 20 (postes) d'accéder au VLAN 10 (serveurs), il faut du routage inter-VLAN.
Deux méthodes :
- Router-on-a-stick : une seule interface physique sur le routeur/pare-feu, avec des sous-interfaces taguées pour chaque VLAN
- Commutateur L3 : commutateur de couche 3 qui route directement entre VLAN (SVI : Switched Virtual Interface)
Le routage inter-VLAN passe par le pare-feu, ce qui permet de filtrer le trafic entre VLAN (ex : VLAN 30 invité ne peut pas accéder au VLAN 10 serveurs).
ACL : filtrer le trafic inter-VLAN
Les ACL (Access Control Lists) définissent quels flux sont autorisés entre VLAN :
# Exemple : VLAN 20 (postes) peut accéder au VLAN 10 (serveurs) sur port 443 uniquement
permit tcp 192.168.20.0/24 192.168.10.0/24 eq 443
deny ip 192.168.20.0/24 192.168.10.0/24
Cas concret : isoler les IoT
Problème : les imprimantes et caméras IP réseau sont sur le même VLAN que les postes. Un modèle de caméra IP a une vulnérabilité exploitable.
Solution VLAN IoT :
- Créer VLAN 40 (IoT) sur le switch :
vlan 40→name IoT - Assigner les ports des caméras/imprimantes au VLAN 40 :
switchport access vlan 40 - Configurer sur le pare-feu : VLAN 40 peut accéder à internet (mise à jour firmware), mais pas aux VLAN 10 ou 20
Erreurs fréquentes
- Laisser le VLAN 1 (natif) en production : le VLAN 1 est le VLAN par défaut de Cisco : ne jamais y mettre de trafic de production (risque de VLAN hopping).
- Oublier de configurer le trunk sur les deux équipements : un trunk doit être configuré des deux côtés du lien.
- Pas d'ACL inter-VLAN : créer des VLAN sans filtrer le trafic entre eux annule l'intérêt de la segmentation.
À retenir
- Un VLAN est un réseau logique isolé sur une infrastructure physique partagée
- Port access = un seul VLAN, sans tag | Port trunk = plusieurs VLAN, avec tags 802.1Q
- L'inter-VLAN routing nécessite un routeur ou pare-feu et permet de filtrer les flux
- Ne jamais utiliser le VLAN 1 comme VLAN de production
Mini-exercice
Listez les équipements de votre réseau (ou d'un réseau de lab). Proposez une segmentation en 3 VLAN : numéros, noms, et quels équipements y appartiendraient. Pour chaque VLAN, notez si un accès inter-VLAN est nécessaire et vers quoi.