← Réseaux

VLAN et trunks

Sommaire

Segmenter logiquement un réseau physique, sans multiplier les commutateurs ni les câbles.

1. Définition

Un VLAN (Virtual LAN) est un réseau local virtuel. Il permet de séparer logiquement un réseau physique en plusieurs sous-réseaux. Sur un même commutateur, on crée plusieurs groupes de machines qui fonctionnent comme si elles étaient sur des réseaux distincts.

2. Pourquoi des VLAN

Sans VLAN, tous les équipements d'un même réseau commuté appartiennent au même domaine de diffusion : une trame de broadcast est envoyée à tout le monde.

Avec les VLAN, on découpe le réseau en plusieurs groupes :

On regroupe les postes par service, fonction ou usage : administration, RH, serveurs, téléphones IP, Wi-Fi, imprimantes. Chaque VLAN correspond en général à un réseau IP distinct.

Effet concret : un PC du VLAN 20 envoie une diffusion, seuls les équipements du VLAN 20 la reçoivent. Ceux des VLAN 30 ou 40 ne la voient pas. Un VLAN = un domaine de diffusion = une isolation logique.

3. Les types de VLAN

TypeRôle
VLAN de donnéesTrafic des utilisateurs : VLAN des élèves, du service RH, de la comptabilité
VLAN de gestionAdministration des équipements réseau : SSH, Telnet, HTTP/HTTPS, SNMP. Il porte l'adresse IP de gestion du commutateur
VLAN voixRéservé aux téléphones IP : sépare la voix des données, permet d'appliquer une priorité au trafic et améliore la qualité des communications
VLAN par défautSur les commutateurs Cisco, tous les ports sont dans le VLAN 1 au départ. Il existe toujours et ne peut pas être supprimé
VLAN natifSur un lien trunk, le VLAN dont les trames circulent sans tag

Deux bonnes pratiques liées : ne pas laisser le réseau en VLAN 1, et ne pas utiliser le VLAN 1 comme VLAN natif. On choisit un VLAN dédié et inutilisé pour ce rôle (souvent le 99). Laisser le VLAN 1 partout facilite les attaques de type VLAN hopping, puisque c'est la valeur que l'attaquant essaiera en premier.

4. Créer un VLAN

enable
configure terminal

 vlan 10
  name ADMIN
 exit

 vlan 20
  name RH
 exit
exit

show vlan brief          ! lister les VLAN et les ports associés

Associer un port à un VLAN :

configure terminal
 interface fastEthernet 0/1
  switchport mode access
  switchport access vlan 10
  no shutdown
 exit
exit

Un port en mode access appartient à un seul VLAN et transporte des trames non taguées : c'est le mode des ports auxquels on branche un poste de travail ou une imprimante.

Pour plusieurs ports d'un coup :

interface range fastEthernet 0/1 - 8
 switchport mode access
 switchport access vlan 10

5. Le trunk

Un port trunk est un port de commutateur capable de transporter plusieurs VLAN sur un même lien. Entre deux commutateurs, un seul câble suffit donc pour tous les VLAN, au lieu d'un câble par VLAN.

Fonctionnement : les trames sont taguées avec leur identifiant VLAN (norme 802.1Q), sauf celles du VLAN natif qui circulent sans tag.

Un trunk sert à relier deux commutateurs, un commutateur à un routeur, ou un commutateur à un serveur ou un hyperviseur qui héberge des machines dans plusieurs VLAN.

configure terminal
 interface gigabitEthernet 0/1
  switchport mode trunk
  switchport trunk allowed vlan 10,20,30,99
  switchport trunk native vlan 99
  no shutdown
 exit
exit

show interfaces trunk        ! vérifier les trunks actifs

switchport trunk allowed vlan limite les VLAN autorisés à traverser le lien : c'est l'application du moindre privilège au niveau 2. Sans cette restriction, tous les VLAN passent.

Le VLAN natif doit être identique aux deux extrémités du trunk. Une divergence provoque des erreurs de correspondance signalées par le protocole CDP et, surtout, un trafic qui atterrit dans le mauvais VLAN.

6. Routage inter-VLAN

Deux machines situées dans des VLAN différents ne peuvent pas communiquer directement : le commutateur travaille en couche 2 et l'isolation est totale. Il faut un équipement de couche 3 :

! Router-on-a-stick sur le routeur
interface gigabitEthernet 0/0
 no shutdown
exit

interface gigabitEthernet 0/0.10
 encapsulation dot1Q 10
 ip address 192.168.10.254 255.255.255.0
exit

interface gigabitEthernet 0/0.20
 encapsulation dot1Q 20
 ip address 192.168.20.254 255.255.255.0
exit

Chaque sous-interface devient la passerelle par défaut des postes de son VLAN.

À retenir