04 28 29 40 72 Devis gratuit
Explicatif · Réseau

Qu'est-ce qu'un VLAN ?

Définition, ce que la segmentation change concrètement, et les cas où elle n'est plus négociable. Un réseau plat est un réseau où le premier poste compromis voit tout le reste : les serveurs, les caméras, la caisse et le téléphone du dirigeant.

Par , fondateur d'Infranat Publié le

Définition

Un VLAN, pour Virtual Local Area Network, est un réseau local séparé créé de façon logique sur un équipement physique partagé. Deux appareils branchés sur le même switch, dans la même pièce, peuvent appartenir à deux VLAN distincts et se comporter exactement comme s'ils étaient sur deux réseaux sans aucun câble entre eux.

La segmentation réseau est la démarche qui consiste à répartir les équipements dans ces réseaux séparés, selon leur fonction et leur niveau de confiance, puis à n'autoriser entre eux que les communications réellement nécessaires.

L'intérêt n'est pas théorique. Avant les VLAN, séparer deux réseaux imposait de doubler les équipements et le câblage. Un VLAN obtient le même isolement en configuration, sur l'infrastructure déjà en place, ce qui met la segmentation à la portée d'une PME de quinze postes.

Ce qu'un VLAN sépare réellement

Un VLAN délimite un domaine de diffusion. Dans un réseau local, de nombreux échanges prennent la forme d'un appel adressé à tout le monde : « qui possède cette adresse ? », « y a-t-il un serveur de ce type ici ? ». Ces messages ne franchissent pas la frontière d'un VLAN.

Deux conséquences, et la seconde est la plus importante :

  • Le bruit reste local. Sur un réseau plat de deux cents équipements, chaque machine traite en permanence des diffusions qui ne la concernent pas. La segmentation réduit ce bruit de fond.
  • La découverte reste locale. Un appareil placé dans un VLAN ne peut pas énumérer ce qui vit dans les autres. Il ne voit pas les serveurs, il ne voit pas les partages, il ne voit pas les autres postes. C'est exactement ce qui fait la différence le jour d'un incident.

À noter, car c'est une source de malentendu fréquente : séparer en VLAN ne suffit pas à interdire les échanges. Les VLAN créent des réseaux distincts, mais si un routeur ou un pare-feu les relie sans aucune règle, tout circule à nouveau librement. L'isolement vient de la segmentation plus la politique de filtrage entre les segments.

Les segments qu'on retrouve dans presque toutes les PME

Six segments couvrent la grande majorité des besoins. Inutile d'en créer vingt : un découpage que personne ne maintient est pire qu'un réseau plat assumé.

Segment Ce qu'on y met Pourquoi il doit être à part
Bureautique Postes de travail, imprimantes des utilisateurs. C'est le segment le plus exposé, puisque c'est là que les courriels sont ouverts et les pièces jointes exécutées.
Serveurs Serveurs de fichiers, applications métier, hyperviseurs, NAS. Les postes doivent joindre les services dont ils ont besoin, et rien d'autre. Un poste n'a aucune raison d'accéder à l'interface d'administration d'un hyperviseur.
Wi-Fi invité Téléphones et portables des visiteurs, prestataires de passage. Vous ne maîtrisez ni l'état ni le contenu de ces appareils. Ce segment ne doit avoir accès qu'à Internet, jamais au réseau interne.
Téléphonie IP Téléphones de bureau, passerelles, standard. La voix supporte mal la congestion et demande une priorisation. La séparer permet aussi de la protéger, un standard compromis se monnayant en appels frauduleux.
Vidéosurveillance Caméras IP, enregistreur. Les caméras sont des ordinateurs rarement mis à jour, souvent avec un mot de passe d'usine. Elles figurent parmi les points d'entrée les plus utilisés.
Objets et machines Terminaux de paiement, contrôle d'accès, machines de production, sondes. Équipements que l'on ne peut pas corriger, parfois sous garantie constructeur interdisant toute modification. Les isoler est la seule protection disponible.

Le principe directeur reste le même partout : regrouper ce qui a le même niveau de confiance et le même besoin, puis n'ouvrir entre les groupes que ce qui est démontré nécessaire.

Comment ça fonctionne, sans entrer dans la configuration

Trois notions suffisent à comprendre une architecture segmentée et à dialoguer utilement avec un prestataire.

L'étiquette

Pour qu'un switch sache à quel VLAN appartient un flux, une étiquette numérique est ajoutée aux trames qui circulent entre équipements réseau. Cette étiquette porte l'identifiant du VLAN. Les appareils ordinaires ne la voient jamais : elle est retirée avant que la trame n'arrive sur le poste.

Les deux sortes de ports

  • Un port d'accès appartient à un seul VLAN. C'est ce sur quoi on branche un poste, une imprimante, une caméra. L'appareil ignore totalement l'existence des VLAN.
  • Un port d'agrégation, souvent appelé trunk, transporte plusieurs VLAN étiquetés sur un seul câble. C'est ainsi que deux switchs s'interconnectent, ou qu'une borne Wi-Fi diffuse à la fois le réseau de l'entreprise et le réseau invité sur un unique lien.

Le cas du téléphone IP illustre bien le mécanisme : le téléphone se branche sur une prise, le poste de travail se branche derrière le téléphone, et un seul câble transporte la voix dans son VLAN et la bureautique dans le sien.

Le passage d'un segment à l'autre

Deux VLAN ne communiquent pas d'eux-mêmes. Pour qu'un poste bureautique atteigne un serveur, il faut un équipement qui route entre les deux, et c'est là que se joue la sécurité : ce rôle doit être tenu par un équipement capable de filtrer, c'est-à-dire un pare-feu ou un switch de niveau 3 avec des listes de contrôle d'accès.

Une segmentation dont tous les segments se rejoignent sur un routeur qui laisse tout passer n'apporte que la réduction du bruit. Le bénéfice de sécurité, lui, vient entièrement des règles écrites entre les segments.

Pourquoi c'est devenu un sujet de sécurité

La segmentation ne vous empêche pas d'être attaqué. Elle décide de l'ampleur des dégâts.

Une attaque réussie se déroule presque toujours en deux temps. D'abord l'entrée, par une pièce jointe, un identifiant volé ou un équipement vulnérable exposé. Ensuite la progression : depuis ce premier point, l'attaquant ou le logiciel malveillant cherche ce qu'il peut atteindre, énumère les partages, tente les mots de passe récupérés sur d'autres machines.

C'est cette seconde phase qui transforme un incident en sinistre. Un poste chiffré se réinstalle dans la journée. Un serveur de fichiers et des sauvegardes chiffrés arrêtent l'entreprise pour des semaines, comme le rappelle notre page sur la conduite à tenir face à un rançongiciel.

Ce que la segmentation change, concrètement

Sur un réseau plat, le premier poste compromis voit l'intégralité du système d'information et peut tenter de l'atteindre. Sur un réseau segmenté avec un filtrage sérieux, ce même poste ne voit que son segment et les quelques services qu'on lui a explicitement ouverts. La progression s'arrête à la première frontière, et surtout elle laisse une trace : les tentatives refusées apparaissent dans les journaux du pare-feu, ce qui fait de la segmentation un moyen de détection autant que de blocage.

C'est aussi pour cette raison que la segmentation figure parmi les mesures attendues des textes récents. La directive NIS2 demande des mesures de sécurité des réseaux proportionnées au risque, et la séparation des environnements en fait partie, au même titre que l'authentification multifacteur.

Les cinq erreurs que nous rencontrons le plus

  • Le Wi-Fi invité qui n'est pas isolé. Un réseau nommé « Invités » avec son propre mot de passe, mais relié au même segment que la bureautique. Le nom rassure, l'isolement n'existe pas. C'est la configuration que nous trouvons le plus souvent.
  • Des segments sans aucune règle entre eux. Le découpage est fait, le routeur relie tout sans filtrer. Le travail d'architecture a été mené, le bénéfice de sécurité a été perdu à la dernière étape.
  • Les interfaces d'administration dans le segment bureautique. Accès aux switchs, aux hyperviseurs, aux onduleurs, aux caméras, joignables depuis n'importe quel poste. Un compte utilisateur compromis donne alors accès à l'infrastructure elle-même.
  • Trop de segments. Un découpage très fin que personne ne documente devient ingérable : au premier dysfonctionnement, on ouvre tout « temporairement » et on oublie de refermer. Mieux vaut six segments tenus que vingt abandonnés.
  • Aucune documentation. Sans plan d'adressage ni tableau des règles, la configuration ne vit que dans la mémoire de celui qui l'a faite. Nous considérons un schéma à jour comme un livrable, pas comme une option.

Questions fréquentes

Qu'est-ce qu'un VLAN, simplement ?

Un VLAN est un réseau local séparé créé de façon logique sur un équipement physique partagé. Deux appareils branchés sur le même switch peuvent appartenir à deux VLAN distincts et se comporter comme s'ils étaient sur deux réseaux sans aucun câble entre eux. L'acronyme signifie Virtual Local Area Network.

À quoi sert la segmentation réseau ?

À limiter ce que chaque équipement peut voir et atteindre. Elle réduit le bruit de diffusion, mais son intérêt principal est de contenir un incident : un poste compromis dans un réseau segmenté ne voit que son segment et les services explicitement ouverts, au lieu de l'intégralité du système d'information. Elle améliore aussi la qualité de la voix sur IP en permettant de prioriser ce trafic.

Un VLAN empêche-t-il deux appareils de communiquer ?

Pas à lui seul. Le VLAN crée des réseaux distincts, mais si un routeur ou un pare-feu les relie sans règle de filtrage, tout circule à nouveau. L'isolement réel vient de la segmentation combinée à une politique de filtrage entre les segments, portée par un équipement capable de filtrer.

Faut-il des équipements particuliers pour faire des VLAN ?

Oui, des switchs administrables. Les switchs non administrables, dits plats, ne savent pas gérer les étiquettes de VLAN et transmettent tout à tout le monde. Pour le filtrage entre segments, il faut en plus un pare-feu ou un switch de niveau 3. C'est un surcoût matériel modéré à l'échelle d'une PME, et c'est le prérequis de toute architecture sérieuse.

Combien de VLAN faut-il dans une PME ?

Entre quatre et six dans la grande majorité des cas : bureautique, serveurs, Wi-Fi invité, téléphonie, et selon l'activité la vidéosurveillance et les équipements industriels ou de paiement. Un découpage plus fin que ce que l'on documente et maintient se dégrade vite : on ouvre tout au premier dysfonctionnement et on oublie de refermer.

Pourquoi séparer le Wi-Fi invité du réseau de l'entreprise ?

Parce que vous ne maîtrisez ni l'état de mise à jour ni le contenu des appareils qui s'y connectent. Un téléphone personnel infecté, branché sur le même segment que la bureautique, peut atteindre les serveurs et les partages. Un réseau invité correctement configuré n'a accès qu'à Internet. Attention au faux sentiment de sécurité : un nom de réseau distinct et un mot de passe différent n'impliquent aucun isolement si les deux aboutissent au même segment.

Quelle différence entre un VLAN et un sous-réseau ?

Le VLAN est une séparation au niveau des trames, assurée par les switchs. Le sous-réseau est un découpage du plan d'adressage IP. En pratique les deux vont ensemble : à chaque VLAN correspond un sous-réseau, et c'est cette correspondance qui permet de router et de filtrer proprement entre les segments.

La segmentation protège-t-elle d'un rançongiciel ?

Elle ne protège pas de l'infection initiale, mais elle en limite fortement la portée. Un rançongiciel chiffre ce qu'il peut atteindre : sur un réseau plat, cela inclut les serveurs de fichiers et souvent les sauvegardes accessibles depuis le réseau. Sur un réseau segmenté avec un filtrage sérieux, le chiffrement s'arrête à la frontière du segment, et les tentatives refusées laissent une trace exploitable dans les journaux.

La segmentation est-elle exigée par NIS2 ?

NIS2 n'impose pas de solution technique nommée, mais demande des mesures de sécurité des réseaux et des systèmes proportionnées au risque, ainsi que la maîtrise des accès. La séparation des environnements fait partie des mesures attendues dans ce cadre, au même titre que l'authentification multifacteur et la gestion des vulnérabilités.

Peut-on segmenter un réseau existant sans tout interrompre ?

Oui, par étapes. On commence généralement par les segments qui ne perturbent rien : le Wi-Fi invité, puis la vidéosurveillance et les objets connectés, dont les flux sont simples et peu nombreux. La séparation entre bureautique et serveurs vient ensuite, car elle demande d'inventorier les flux réellement utilisés avant d'écrire les règles. Chaque étape se déroule sur une fenêtre courte, et aucune n'exige de refaire le câblage.

Votre Wi-Fi invité est-il réellement isolé ?

C'est le test que nous faisons en premier, et la réponse est négative plus souvent qu'on ne l'imagine. Relevé de votre segmentation et des flux autorisés entre segments, offert.

Faire vérifier mon réseau