← Retour au portail

Fiche 5 - VLAN — Théorie et configuration

Comprendre les VLANs, leur utilité pour la segmentation réseau, et savoir les configurer sur un switch Cisco et sous Linux.

Intermédiaire — SISR 1ère année ⏱️ 25 min 📁 Réseau

🎯 Objectifs de la fiche

  1. Qu'est-ce qu'un VLAN ? — Définition, utilité, segmentation logique
  2. Types de ports (access / trunk) — Mode access pour les hôtes, mode trunk entre équipements
  3. Configuration Cisco (switch 2960) — Créer VLANs, assigner ports, configurer trunk
  4. VLAN sous Linux (sous-interfaces) — Créer des interfaces VLAN avec ip link
  5. Inter-VLAN routing — Rappel ROAS et SVI pour faire communiquer les VLANs

Prérequis

Connaître les bases de l'adressage IP (voir fiche 1 et 2). Notions sur les switches et le modèle OSI (couche 2). Pour la partie Cisco, avoir suivi les fiches Cisco de base.

1. Qu'est-ce qu'un VLAN ?

Un VLAN (Virtual Local Area Network) est un réseau local virtuel qui permet de segmenter logiquement un réseau physique en plusieurs réseaux isolés, sans nécessiter de matériel supplémentaire. Les machines de VLANs différents ne peuvent pas communiquer directement — il faut un routeur ou un switch de niveau 3.

AvantageExplication
SécuritéIsolation du trafic — un VLAN compromis n'affecte pas les autres
PerformanceRéduction du domaine de broadcast — moins de trafic parasite
FlexibilitéRegrouper des machines par fonction et non par emplacement physique
ÉconomieUn seul switch physique remplace plusieurs switches dédiés
MaintenanceFacilité de gestion — déplacer un utilisateur = changer son VLAN
ℹ️ Les VLANs fonctionnent en couche 2 (liaison). Chaque VLAN constitue un domaine de broadcast distinct. Le standard IEEE 802.1Q définit l'étiquetage (tagging) des trames VLAN.

2. Types de ports

TypeRôleTraficConnecté à
Access (accès)Port appartenant à un seul VLANTrafic non tagué (l'hôte ne connaît pas les VLANs)PC, serveur, imprimante
TrunkPort transportant plusieurs VLANsTrafic tagué 802.1Q (étiquette VLAN dans la trame)Autre switch, routeur, serveur virtualisé
Native VLANVLAN non tagué sur un trunkTrafic sans étiquette (VLAN 1 par défaut)Gestion, compatibilité

3. Configuration VLAN sur switch Cisco 2960

3.1 Créer les VLANs

Switch# configure terminal

Switch(config)# vlan 10
Switch(config-vlan)# name Etudiants
Switch(config-vlan)# exit

Switch(config)# vlan 20
Switch(config-vlan)# name Enseignants
Switch(config-vlan)# exit

Switch(config)# vlan 30
Switch(config-vlan)# name Serveurs
Switch(config-vlan)# exit

Switch# show vlan brief

3.2 Assigner des ports en mode access

Switch(config)# interface fastethernet 0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# no shutdown
Switch(config-if)# exit

Switch(config)# interface range fastethernet 0/2-5
Switch(config-if-range)# switchport mode access
Switch(config-if-range)# switchport access vlan 20
Switch(config-if-range)# no shutdown

3.3 Configurer un port trunk

Switch(config)# interface gigabitethernet 0/1
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport trunk allowed vlan 10,20,30
Switch(config-if)# switchport trunk native vlan 99
Switch(config-if)# no shutdown

Switch# show interfaces trunk
Switch# show interfaces gigabitethernet 0/1 switchport
💡 Changez le native VLAN (par défaut VLAN 1) vers un VLAN inutilisé (ex: 99) pour éviter les attaques de type VLAN hopping.

4. VLAN sous Linux (Debian)

Sous Linux, on peut créer des interfaces VLAN sur une interface physique pour qu'un serveur soit membre de plusieurs VLANs :

# Installer le module 8021q
sudo modprobe 8021q
echo "8021q" | sudo tee -a /etc/modules

# Créer une interface VLAN 10 sur eth0
sudo ip link add link eth0 name eth0.10 type vlan id 10
sudo ip addr add 192.168.10.10/24 dev eth0.10
sudo ip link set eth0.10 up

# Créer une interface VLAN 20 sur eth0
sudo ip link add link eth0 name eth0.20 type vlan id 20
sudo ip addr add 192.168.20.10/24 dev eth0.20
sudo ip link set eth0.20 up

# Vérifier
ip addr show

Configuration permanente dans /etc/network/interfaces

# /etc/network/interfaces
auto eth0
iface eth0 inet manual

auto eth0.10
iface eth0.10 inet static
    address 192.168.10.10
    netmask 255.255.255.0
    vlan-raw-device eth0

auto eth0.20
iface eth0.20 inet static
    address 192.168.20.10
    netmask 255.255.255.0
    vlan-raw-device eth0

5. Inter-VLAN routing — rappel

Les VLANs sont isolés par défaut. Pour qu'ils communiquent, deux méthodes existent :

MéthodeDescriptionAvantagesInconvénients
ROAS (Router-on-a-Stick)Routeur externe avec sous-interfaces sur un trunkSimple, fonctionne avec tout routeurGoulot d'étranglement sur le lien trunk
SVI (Switch Layer 3)Interfaces virtuelles sur switch multicouchePlus performant, pas de routeur externeNécessite un switch de niveau 3 (ex: 3560)
Quel est le rôle d'un port trunk ?
  • Connecter un seul VLAN à un hôte
  • Transporter plusieurs VLANs étiquetés entre équipements
  • Bloquer le trafic inter-VLAN
  • Remplacer un routeur

✅ Réponse : Transporter plusieurs VLANs étiquetés entre équipements

Quel standard définit l'étiquetage VLAN dans les trames Ethernet ?
  • IEEE 802.3
  • IEEE 802.11
  • IEEE 802.1Q
  • IEEE 802.1X

✅ Réponse : IEEE 802.1Q

Par défaut, sur quel VLAN sont tous les ports d'un switch Cisco ?
  • VLAN 0
  • VLAN 1
  • VLAN 100
  • VLAN 4094

✅ Réponse : VLAN 1

Pourquoi changer le native VLAN par défaut ?
  • Pour améliorer les performances
  • Pour éviter les attaques de type VLAN hopping
  • Pour activer le routage inter-VLAN
  • Pour ajouter plus de VLANs

✅ Réponse : Pour éviter les attaques de type VLAN hopping

Quelle commande crée une interface VLAN 10 sur eth0 sous Linux ?
  • vconfig add eth0 10
  • ip link add link eth0 name eth0.10 type vlan id 10
  • ifconfig eth0 vlan 10
  • modprobe vlan10

✅ Réponse : ip link add link eth0 name eth0.10 type vlan id 10