Comprendre les VLANs en 5 minutes
Le VLAN (Virtual LAN) est l’un des concepts rĂ©seau les plus utiles â et souvent mal compris. Voici l’essentiel pour comprendre Ă quoi il sert et pourquoi le mettre en place.
Le problÚme que résout le VLAN
Sur un rĂ©seau classique, tous les appareils connectĂ©s au mĂȘme switch sont dans le mĂȘme « domaine de diffusion » : ils se voient tous, peuvent tous communiquer entre eux, et le trafic de l’un peut ralentir les autres. Pratique pour un petit rĂ©seau, problĂ©matique dĂšs que la structure grandit ou que la sĂ©curitĂ© devient un enjeu â un poste compromis peut alors tenter de communiquer avec l’ensemble du rĂ©seau sans aucune barriĂšre.
Le principe du VLAN
Un VLAN dĂ©coupe logiquement un rĂ©seau physique en plusieurs rĂ©seaux sĂ©parĂ©s, sans changer le cĂąblage. Un mĂȘme switch physique peut ainsi hĂ©berger, par exemple, un VLAN « Bureaux », un VLAN « Imprimantes » et un VLAN « InvitĂ©s » â totalement isolĂ©s les uns des autres, sauf si vous configurez explicitement un routage entre eux via un pare-feu ou un routeur.
Pourquoi mettre en place des VLANs ?
- SĂ©curitĂ© â isoler le rĂ©seau invitĂ©s du rĂ©seau de production, ou sĂ©parer la vidĂ©osurveillance du reste du trafic.
- Performance â rĂ©duire le trafic de diffusion inutile sur chaque segment, en particulier utile pour la tĂ©lĂ©phonie IP sensible Ă la latence.
- Organisation â regrouper logiquement les Ă©quipements par usage plutĂŽt que par emplacement physique dans le bĂątiment.
Un exemple concret
Une petite entreprise peut crĂ©er : VLAN 10 pour les postes de travail, VLAN 20 pour la tĂ©lĂ©phonie IP, VLAN 30 pour les camĂ©ras de vidĂ©osurveillance, VLAN 99 pour les invitĂ©s. Chaque VLAN a sa propre plage d’adresses IP, et seuls certains flux prĂ©cis sont autorisĂ©s Ă passer de l’un Ă l’autre via le pare-feu ou le routeur â par exemple, autoriser le poste de l’administrateur rĂ©seau Ă accĂ©der Ă l’interface des camĂ©ras, sans ouvrir cet accĂšs Ă tout le monde.
VLAN natif et trunk : deux notions Ă connaĂźtre
Un port « trunk » transporte le trafic de plusieurs VLANs sur un mĂȘme cĂąble, typiquement entre deux switches. Le « VLAN natif » est celui dont le trafic circule sans Ă©tiquette (tag) sur ce lien â un dĂ©tail de configuration qui, mal maĂźtrisĂ©, est une source classique de dysfonctionnement lors de l’interconnexion d’Ă©quipements de marques diffĂ©rentes.
Ce qu’il faut retenir
Mettre en place des VLANs demande un minimum de planification (quels Ă©quipements, quels besoins de communication entre eux) mais apporte un vrai gain en sĂ©curitĂ© et en clartĂ©, mĂȘme pour une infrastructure de taille modeste.
Commandes utiles : application et supervision
Configuration
Switch(config)# vlan 10 Switch(config-vlan)# name Postes-Travail Switch(config)# vlan 30 Switch(config-vlan)# name Videosurveillance Switch(config)# interface gi0/5 Switch(config-if)# switchport mode access Switch(config-if)# switchport access vlan 10 Switch(config)# interface gi0/24 Switch(config-if)# switchport mode trunk Switch(config-if)# switchport trunk allowed vlan 10,20,30,99
Supervision (monitoring)
Switch# show vlan brief Switch# show interfaces trunk Switch# show interfaces gi0/5 switchport Switch# show mac address-table vlan 10
Procédure étape par étape
Créer et déployer des VLANs sur un petit réseau, du premier VLAN au port trunk final.
Ătape 1 â Lister les besoins avant d’allumer le terminal
Papier, crayon (ou tableur, on ne juge pas) : combien de groupes d’appareils Ă sĂ©parer ? Postes, imprimantes, camĂ©ras, invitĂ©s… Improviser les VLANs au fil de l’eau mĂšne presque toujours Ă un VLAN 47 dont plus personne ne se souvient de la raison d’ĂȘtre.
Ătape 2 â CrĂ©er les VLANs
Switch(config)# vlan 10 Switch(config-vlan)# name Postes-Travail Switch(config)# vlan 30 Switch(config-vlan)# name Videosurveillance Switch(config)# vlan 99 Switch(config-vlan)# name Invites
Nommez-les clairement â « VLAN10 » ne veut rien dire, « Postes-Travail » si.
Ătape 3 â Assigner un port en mode accĂšs
Switch(config)# interface gi0/5 Switch(config-if)# switchport mode access Switch(config-if)# switchport access vlan 10
Ce port ne parlera plus qu’au VLAN 10 â comme lui donner des ĆillĂšres, dans le bon sens du terme.
Ătape 4 â Configurer un port trunk
Switch(config)# interface gi0/24 Switch(config-if)# switchport mode trunk Switch(config-if)# switchport trunk allowed vlan 10,30,99
Le trunk transporte plusieurs VLANs sur un seul cĂąble â pratique, mais oubliez d’autoriser un VLAN sur ce lien et il devient mystĂ©rieusement injoignable de l’autre cĂŽtĂ©. Premier rĂ©flexe de dĂ©pannage Ă connaĂźtre.
Ătape 5 â VĂ©rifier le rĂ©sultat
Switch# show vlan brief Switch# show interfaces trunk
Confirmez que chaque port est dans le bon VLAN, et que le trunk transporte bien ce qu’il doit transporter â pas plus, pas moins.
Ătape 6 â Tester avant de partir content
Branchez un appareil sur le port fraĂźchement configurĂ©, vĂ©rifiez qu’il obtient une adresse IP cohĂ©rente avec le VLAN attendu (si vous utilisez un DHCP par VLAN), et surtout, qu’il ne voit pas les appareils des autres VLANs qu’il n’est pas censĂ© voir. C’est tout l’intĂ©rĂȘt de l’exercice.
Envie de segmenter votre réseau correctement ? Contactez-nous pour une étude adaptée à votre structure.