VLAN et trunks
Sommaire
Segmenter logiquement un réseau physique, sans multiplier les commutateurs ni les câbles.
1. Définition
Un VLAN (Virtual LAN) est un réseau local virtuel. Il permet de séparer logiquement un réseau physique en plusieurs sous-réseaux. Sur un même commutateur, on crée plusieurs groupes de machines qui fonctionnent comme si elles étaient sur des réseaux distincts.
2. Pourquoi des VLAN
Sans VLAN, tous les équipements d'un même réseau commuté appartiennent au même domaine de diffusion : une trame de broadcast est envoyée à tout le monde.
Avec les VLAN, on découpe le réseau en plusieurs groupes :
- les broadcasts restent confinés dans leur VLAN ;
- le trafic inutile diminue ;
- les performances sont meilleures ;
- la sécurité est renforcée — un poste compromis dans un VLAN ne voit pas le trafic des autres ;
- l'administration est plus simple.
On regroupe les postes par service, fonction ou usage : administration, RH, serveurs, téléphones IP, Wi-Fi, imprimantes. Chaque VLAN correspond en général à un réseau IP distinct.
Effet concret : un PC du VLAN 20 envoie une diffusion, seuls les équipements du VLAN 20 la reçoivent. Ceux des VLAN 30 ou 40 ne la voient pas. Un VLAN = un domaine de diffusion = une isolation logique.
3. Les types de VLAN
| Type | Rôle |
|---|---|
| VLAN de données | Trafic des utilisateurs : VLAN des élèves, du service RH, de la comptabilité |
| VLAN de gestion | Administration des équipements réseau : SSH, Telnet, HTTP/HTTPS, SNMP. Il porte l'adresse IP de gestion du commutateur |
| VLAN voix | Réservé aux téléphones IP : sépare la voix des données, permet d'appliquer une priorité au trafic et améliore la qualité des communications |
| VLAN par défaut | Sur les commutateurs Cisco, tous les ports sont dans le VLAN 1 au départ. Il existe toujours et ne peut pas être supprimé |
| VLAN natif | Sur un lien trunk, le VLAN dont les trames circulent sans tag |
Deux bonnes pratiques liées : ne pas laisser le réseau en VLAN 1, et ne pas utiliser le VLAN 1 comme VLAN natif. On choisit un VLAN dédié et inutilisé pour ce rôle (souvent le 99). Laisser le VLAN 1 partout facilite les attaques de type VLAN hopping, puisque c'est la valeur que l'attaquant essaiera en premier.
4. Créer un VLAN
enable
configure terminal
vlan 10
name ADMIN
exit
vlan 20
name RH
exit
exit
show vlan brief ! lister les VLAN et les ports associés
Associer un port à un VLAN :
configure terminal
interface fastEthernet 0/1
switchport mode access
switchport access vlan 10
no shutdown
exit
exit
Un port en mode access appartient à un seul VLAN et transporte des trames non taguées : c'est le mode des ports auxquels on branche un poste de travail ou une imprimante.
Pour plusieurs ports d'un coup :
interface range fastEthernet 0/1 - 8
switchport mode access
switchport access vlan 10
5. Le trunk
Un port trunk est un port de commutateur capable de transporter plusieurs VLAN sur un même lien. Entre deux commutateurs, un seul câble suffit donc pour tous les VLAN, au lieu d'un câble par VLAN.
Fonctionnement : les trames sont taguées avec leur identifiant VLAN (norme 802.1Q), sauf celles du VLAN natif qui circulent sans tag.
Un trunk sert à relier deux commutateurs, un commutateur à un routeur, ou un commutateur à un serveur ou un hyperviseur qui héberge des machines dans plusieurs VLAN.
configure terminal
interface gigabitEthernet 0/1
switchport mode trunk
switchport trunk allowed vlan 10,20,30,99
switchport trunk native vlan 99
no shutdown
exit
exit
show interfaces trunk ! vérifier les trunks actifs
switchport trunk allowed vlan limite les VLAN autorisés à traverser le lien : c'est
l'application du moindre privilège au niveau 2. Sans cette restriction, tous les VLAN passent.
Le VLAN natif doit être identique aux deux extrémités du trunk. Une divergence provoque des erreurs de correspondance signalées par le protocole CDP et, surtout, un trafic qui atterrit dans le mauvais VLAN.
6. Routage inter-VLAN
Deux machines situées dans des VLAN différents ne peuvent pas communiquer directement : le commutateur travaille en couche 2 et l'isolation est totale. Il faut un équipement de couche 3 :
- un routeur — classiquement en router-on-a-stick : une seule interface physique reliée en trunk, découpée en sous-interfaces, une par VLAN ;
- ou un commutateur multicouche (switch de niveau 3), qui route directement entre ses VLAN.
! Router-on-a-stick sur le routeur
interface gigabitEthernet 0/0
no shutdown
exit
interface gigabitEthernet 0/0.10
encapsulation dot1Q 10
ip address 192.168.10.254 255.255.255.0
exit
interface gigabitEthernet 0/0.20
encapsulation dot1Q 20
ip address 192.168.20.254 255.255.255.0
exit
Chaque sous-interface devient la passerelle par défaut des postes de son VLAN.
À retenir
- Un VLAN segmente logiquement un réseau sur une même infrastructure physique.
- Chaque VLAN forme un domaine de diffusion distinct.
- En général, un VLAN correspond à un sous-réseau IP.
- Un trunk transporte plusieurs VLAN sur un seul port.
- La communication entre VLAN nécessite du routage inter-VLAN.