VLAN
Un VLAN (Virtual LAN, normalisé par IEEE 802.1Q) permet de découper un réseau physique unique en plusieurs réseaux logiques indépendants, comme s’ils étaient sur des switchs séparés — sans avoir à tirer un câblage distinct pour chacun. Deux appareils sur le même switch physique mais dans des VLAN différents ne peuvent pas communiquer directement, sauf via un routeur.
Pourquoi segmenter
Section intitulée « Pourquoi segmenter »- Isolation du trafic : séparer le réseau des postes utilisateurs, celui des serveurs, celui de la téléphonie IP (voix), celui des invités — un compromis sur un segment n’expose pas automatiquement les autres.
- Réduction du domaine de broadcast : un broadcast (ARP, découverte réseau…) ne se propage qu’au sein de son VLAN, pas à l’ensemble du réseau physique — important sur un grand réseau où un broadcast massif dégraderait tout le monde.
- Politique de sécurité par segment : appliquer des règles de pare-feu différentes selon le VLAN (le VLAN invités n’accède pas au VLAN serveurs, par exemple).
Le tag 802.1Q
Section intitulée « Le tag 802.1Q »Chaque trame Ethernet destinée à un VLAN précis porte une étiquette (tag) de 4 octets insérée dans son en-tête, contenant un VLAN ID (de 1 à 4094). Deux types de ports sur un switch :
- Access : un port relié à un appareil final (poste, imprimante), associé à un seul VLAN — l’appareil connecté ignore totalement l’existence du VLAN, il envoie des trames normales.
- Trunk : un lien entre deux switchs (ou vers un routeur/firewall), qui transporte plusieurs VLAN simultanément grâce au tag 802.1Q — chaque trame précise à quel VLAN elle appartient.
Faire communiquer les VLAN entre eux
Section intitulée « Faire communiquer les VLAN entre eux »Par conception, les VLAN sont isolés — les faire communiquer nécessite un routage inter-VLAN, assuré soit par un routeur classique relié à un port par VLAN, soit (bien plus courant aujourd’hui) par un switch de niveau 3 capable de router directement entre ses VLAN internes, avec un pare-feu placé aux points de passage sensibles (ex. entre VLAN invités et VLAN interne).
Cas d’usage typique en entreprise
Section intitulée « Cas d’usage typique en entreprise »| VLAN | Usage |
|---|---|
| 10 | Postes utilisateurs |
| 20 | Serveurs |
| 30 | Téléphonie IP (voix) |
| 40 | Invités (isolé, accès Internet seulement) |
| 99 | Administration des équipements réseau |