Questions fréquentes
Qu'est-ce qu'un VLAN, simplement ?
Un VLAN est un réseau local séparé créé de façon logique sur un équipement physique partagé. Deux appareils branchés sur le même switch peuvent appartenir à deux VLAN distincts et se comporter comme s'ils étaient sur deux réseaux sans aucun câble entre eux. L'acronyme signifie Virtual Local Area Network.
À quoi sert la segmentation réseau ?
À limiter ce que chaque équipement peut voir et atteindre. Elle réduit le bruit de diffusion, mais son intérêt principal est de contenir un incident : un poste compromis dans un réseau segmenté ne voit que son segment et les services explicitement ouverts, au lieu de l'intégralité du système d'information. Elle améliore aussi la qualité de la voix sur IP en permettant de prioriser ce trafic.
Un VLAN empêche-t-il deux appareils de communiquer ?
Pas à lui seul. Le VLAN crée des réseaux distincts, mais si un routeur ou un pare-feu les relie sans règle de filtrage, tout circule à nouveau. L'isolement réel vient de la segmentation combinée à une politique de filtrage entre les segments, portée par un équipement capable de filtrer.
Faut-il des équipements particuliers pour faire des VLAN ?
Oui, des switchs administrables. Les switchs non administrables, dits plats, ne savent pas gérer les étiquettes de VLAN et transmettent tout à tout le monde. Pour le filtrage entre segments, il faut en plus un pare-feu ou un switch de niveau 3. C'est un surcoût matériel modéré à l'échelle d'une PME, et c'est le prérequis de toute architecture sérieuse.
Combien de VLAN faut-il dans une PME ?
Entre quatre et six dans la grande majorité des cas : bureautique, serveurs, Wi-Fi invité, téléphonie, et selon l'activité la vidéosurveillance et les équipements industriels ou de paiement. Un découpage plus fin que ce que l'on documente et maintient se dégrade vite : on ouvre tout au premier dysfonctionnement et on oublie de refermer.
Pourquoi séparer le Wi-Fi invité du réseau de l'entreprise ?
Parce que vous ne maîtrisez ni l'état de mise à jour ni le contenu des appareils qui s'y connectent. Un téléphone personnel infecté, branché sur le même segment que la bureautique, peut atteindre les serveurs et les partages. Un réseau invité correctement configuré n'a accès qu'à Internet. Attention au faux sentiment de sécurité : un nom de réseau distinct et un mot de passe différent n'impliquent aucun isolement si les deux aboutissent au même segment.
Quelle différence entre un VLAN et un sous-réseau ?
Le VLAN est une séparation au niveau des trames, assurée par les switchs. Le sous-réseau est un découpage du plan d'adressage IP. En pratique les deux vont ensemble : à chaque VLAN correspond un sous-réseau, et c'est cette correspondance qui permet de router et de filtrer proprement entre les segments.
La segmentation protège-t-elle d'un rançongiciel ?
Elle ne protège pas de l'infection initiale, mais elle en limite fortement la portée. Un rançongiciel chiffre ce qu'il peut atteindre : sur un réseau plat, cela inclut les serveurs de fichiers et souvent les sauvegardes accessibles depuis le réseau. Sur un réseau segmenté avec un filtrage sérieux, le chiffrement s'arrête à la frontière du segment, et les tentatives refusées laissent une trace exploitable dans les journaux.
La segmentation est-elle exigée par NIS2 ?
NIS2 n'impose pas de solution technique nommée, mais demande des mesures de sécurité des réseaux et des systèmes proportionnées au risque, ainsi que la maîtrise des accès. La séparation des environnements fait partie des mesures attendues dans ce cadre, au même titre que l'authentification multifacteur et la gestion des vulnérabilités.
Peut-on segmenter un réseau existant sans tout interrompre ?
Oui, par étapes. On commence généralement par les segments qui ne perturbent rien : le Wi-Fi invité, puis la vidéosurveillance et les objets connectés, dont les flux sont simples et peu nombreux. La séparation entre bureautique et serveurs vient ensuite, car elle demande d'inventorier les flux réellement utilisés avant d'écrire les règles. Chaque étape se déroule sur une fenêtre courte, et aucune n'exige de refaire le câblage.