Aller au contenu

VLAN

Un VLAN (Virtual LAN, normalisé par IEEE 802.1Q) permet de découper un réseau physique unique en plusieurs réseaux logiques indépendants, comme s’ils étaient sur des switchs séparés — sans avoir à tirer un câblage distinct pour chacun. Deux appareils sur le même switch physique mais dans des VLAN différents ne peuvent pas communiquer directement, sauf via un routeur.

  • Isolation du trafic : séparer le réseau des postes utilisateurs, celui des serveurs, celui de la téléphonie IP (voix), celui des invités — un compromis sur un segment n’expose pas automatiquement les autres.
  • Réduction du domaine de broadcast : un broadcast (ARP, découverte réseau…) ne se propage qu’au sein de son VLAN, pas à l’ensemble du réseau physique — important sur un grand réseau où un broadcast massif dégraderait tout le monde.
  • Politique de sécurité par segment : appliquer des règles de pare-feu différentes selon le VLAN (le VLAN invités n’accède pas au VLAN serveurs, par exemple).

Chaque trame Ethernet destinée à un VLAN précis porte une étiquette (tag) de 4 octets insérée dans son en-tête, contenant un VLAN ID (de 1 à 4094). Deux types de ports sur un switch :

  • Access : un port relié à un appareil final (poste, imprimante), associé à un seul VLAN — l’appareil connecté ignore totalement l’existence du VLAN, il envoie des trames normales.
  • Trunk : un lien entre deux switchs (ou vers un routeur/firewall), qui transporte plusieurs VLAN simultanément grâce au tag 802.1Q — chaque trame précise à quel VLAN elle appartient.

Par conception, les VLAN sont isolés — les faire communiquer nécessite un routage inter-VLAN, assuré soit par un routeur classique relié à un port par VLAN, soit (bien plus courant aujourd’hui) par un switch de niveau 3 capable de router directement entre ses VLAN internes, avec un pare-feu placé aux points de passage sensibles (ex. entre VLAN invités et VLAN interne).

VLAN Usage
10 Postes utilisateurs
20 Serveurs
30 Téléphonie IP (voix)
40 Invités (isolé, accès Internet seulement)
99 Administration des équipements réseau