Comprendre les VLANs, leur utilité pour la segmentation réseau, et savoir les configurer sur un switch Cisco et sous Linux.
Connaître les bases de l'adressage IP (voir fiche 1 et 2). Notions sur les switches et le modèle OSI (couche 2). Pour la partie Cisco, avoir suivi les fiches Cisco de base.
Un VLAN (Virtual Local Area Network) est un réseau local virtuel qui permet de segmenter logiquement un réseau physique en plusieurs réseaux isolés, sans nécessiter de matériel supplémentaire. Les machines de VLANs différents ne peuvent pas communiquer directement — il faut un routeur ou un switch de niveau 3.
| Avantage | Explication |
|---|---|
| Sécurité | Isolation du trafic — un VLAN compromis n'affecte pas les autres |
| Performance | Réduction du domaine de broadcast — moins de trafic parasite |
| Flexibilité | Regrouper des machines par fonction et non par emplacement physique |
| Économie | Un seul switch physique remplace plusieurs switches dédiés |
| Maintenance | Facilité de gestion — déplacer un utilisateur = changer son VLAN |
| Type | Rôle | Trafic | Connecté à |
|---|---|---|---|
| Access (accès) | Port appartenant à un seul VLAN | Trafic non tagué (l'hôte ne connaît pas les VLANs) | PC, serveur, imprimante |
| Trunk | Port transportant plusieurs VLANs | Trafic tagué 802.1Q (étiquette VLAN dans la trame) | Autre switch, routeur, serveur virtualisé |
| Native VLAN | VLAN non tagué sur un trunk | Trafic sans étiquette (VLAN 1 par défaut) | Gestion, compatibilité |
Switch# configure terminal Switch(config)# vlan 10 Switch(config-vlan)# name Etudiants Switch(config-vlan)# exit Switch(config)# vlan 20 Switch(config-vlan)# name Enseignants Switch(config-vlan)# exit Switch(config)# vlan 30 Switch(config-vlan)# name Serveurs Switch(config-vlan)# exit Switch# show vlan brief
Switch(config)# interface fastethernet 0/1 Switch(config-if)# switchport mode access Switch(config-if)# switchport access vlan 10 Switch(config-if)# no shutdown Switch(config-if)# exit Switch(config)# interface range fastethernet 0/2-5 Switch(config-if-range)# switchport mode access Switch(config-if-range)# switchport access vlan 20 Switch(config-if-range)# no shutdown
Switch(config)# interface gigabitethernet 0/1 Switch(config-if)# switchport mode trunk Switch(config-if)# switchport trunk allowed vlan 10,20,30 Switch(config-if)# switchport trunk native vlan 99 Switch(config-if)# no shutdown Switch# show interfaces trunk Switch# show interfaces gigabitethernet 0/1 switchport
Sous Linux, on peut créer des interfaces VLAN sur une interface physique pour qu'un serveur soit membre de plusieurs VLANs :
# Installer le module 8021q sudo modprobe 8021q echo "8021q" | sudo tee -a /etc/modules # Créer une interface VLAN 10 sur eth0 sudo ip link add link eth0 name eth0.10 type vlan id 10 sudo ip addr add 192.168.10.10/24 dev eth0.10 sudo ip link set eth0.10 up # Créer une interface VLAN 20 sur eth0 sudo ip link add link eth0 name eth0.20 type vlan id 20 sudo ip addr add 192.168.20.10/24 dev eth0.20 sudo ip link set eth0.20 up # Vérifier ip addr show
# /etc/network/interfaces
auto eth0
iface eth0 inet manual
auto eth0.10
iface eth0.10 inet static
address 192.168.10.10
netmask 255.255.255.0
vlan-raw-device eth0
auto eth0.20
iface eth0.20 inet static
address 192.168.20.10
netmask 255.255.255.0
vlan-raw-device eth0
Les VLANs sont isolés par défaut. Pour qu'ils communiquent, deux méthodes existent :
| Méthode | Description | Avantages | Inconvénients |
|---|---|---|---|
| ROAS (Router-on-a-Stick) | Routeur externe avec sous-interfaces sur un trunk | Simple, fonctionne avec tout routeur | Goulot d'étranglement sur le lien trunk |
| SVI (Switch Layer 3) | Interfaces virtuelles sur switch multicouche | Plus performant, pas de routeur externe | Nécessite un switch de niveau 3 (ex: 3560) |
✅ Réponse : Transporter plusieurs VLANs étiquetés entre équipements
✅ Réponse : IEEE 802.1Q
✅ Réponse : VLAN 1
✅ Réponse : Pour éviter les attaques de type VLAN hopping
✅ Réponse : ip link add link eth0 name eth0.10 type vlan id 10