VLAN et segmentation réseau
Introduction
Dans les environnements professionnels modernes, la capacité à séparer les différents types de trafic (utilisateurs, serveurs, IoT, invités, téléphonie VoIP) tout en partageant la même infrastructure physique est devenue indispensable. Les VLAN permettent cette séparation logique sans nécessiter de câblage réseau dédié pour chaque segment.
Ce chapitre explore en profondeur le fonctionnement des VLAN, leur mise en œuvre dans pfSense, les bonnes pratiques de configuration, et présente des architectures réelles adaptées à différents contextes professionnels.
Concepts fondamentaux des VLAN
1. Qu’est-ce qu’un VLAN ?
Un VLAN (Virtual Local Area Network) est un réseau local virtuel qui segmente une infrastructure physique en plusieurs domaines de diffusion distincts. Chaque segment est identifié par un tag numérique compris entre 1 et 4094, ce qui permet d’isoler les flux tout en conservant une infrastructure commune.
Cette segmentation améliore la sécurité, les performances et l’administration du réseau en séparant clairement les usages, les équipements ou les populations d’utilisateurs.
Les VLAN s’appliquent principalement au niveau 2 du modèle OSI, puisqu’ils segmentent le réseau au niveau Ethernet. Leur exploitation implique cependant souvent du routage de niveau 3 lorsque plusieurs VLAN doivent communiquer entre eux via pfSense.
Standard IEEE 802.1Q
Le standard 802.1Q définit l’encapsulation des VLAN. Chaque trame contient :
-
TPID : 0x8100, identifie une trame 802.1Q
-
PCP : 3 bits pour la QoS
-
VID : 12 bits pour l’ID VLAN (1-4094)
2. Avantages de la segmentation
La segmentation par VLAN renforce la sécurité en isolant les différents groupes d’équipements et en permettant un contrôle précis des flux entre les segments réseau.
-
Isolation complète entre segments
-
Contrôle granulaire des flux...
Architectures et exemples réels
1. Architecture d’une PME classique
Contexte
Entreprise de 50 personnes disposant de serveurs internes, d’objets connectés et d’un Wi-Fi invités. Cet exemple décrit une architecture complète avec les accès autorisés entre segments.
Segmentation proposée
|
VLAN |
Nom |
Réseau |
Accès autorisés |
|
10 |
Administration |
10.0.10.0/24 |
Tous les VLAN + Internet |
|
20 |
Bureautique |
10.0.20.0/24 |
Serveurs (443,445) + Internet |
|
30 |
Serveurs |
10.0.30.0/24 |
Internet (maj) + Admin |
|
40 |
IoT |
10.0.40.0/24 |
Internet HTTPS uniquement |
|
50 |
VoIP |
10.0.50.0/24 |
Serveur VoIP + SIP trunk |
|
99 |
Invités |
10.0.99.0/24 |
Internet uniquement |
2. Architecture d’un établissement scolaire
Contexte
Lycée avec 800 élèves, salles informatiques, administration et Wi-Fi pédagogique.
Segmentation proposée
|
VLAN |
Nom |
Réseau |
Accès |
Filtrage |
|
10 |
Administration |
172.16.10.0/24 |
Full |
Non |
|
20 |
Professeurs |
172.16.20.0/24 |
Serveurs + Internet |
Léger |
|
30 |
Élèves |
172.16.30.0/22 |
Internet filtré |
Fort |
|
40 |
Salles info |
172.16.40.0/24 |
Internet très filtré |
Très fort |
|
50 |
Serveurs |
172.16.50.0/24 |
Internet + Admin |
Non |
Le filtrage avec SquidGuard permet d’appliquer des politiques d’accès web différentes selon les VLAN ou les profils d’utilisateurs. Il est particulièrement utile dans les établissements scolaires pour limiter l’accès à...
Configuration des VLAN dans pfSense
Cette section présente la mise en place concrète des VLAN dans pfSense, à partir d’un plan d’adressage simple servant de base à la configuration. L’objectif est de segmenter le réseau en plusieurs zones distinctes selon leur usage : un VLAN pour les employés, un VLAN d’administration réservé à la gestion des équipements, et un VLAN invités isolé du reste de l’infrastructure. Chacun disposera de son propre adressage, de son serveur DHCP et de ses règles de pare-feu.
1. Étape 1 : création des VLAN
La première étape consiste à déclarer les VLAN dans pfSense. Chaque VLAN est associé à une interface physique appelée interface parente, puis identifié par un numéro unique appelé VLAN ID.
Allez dans Interfaces - Assignments - VLANs.
Cliquez sur Add.
Sélectionnez l’interface physique associée (ex. em1).
Attribuez un VLAN ID (ex. 10 pour Admin, 20 pour Invités).
Donnez une description : nom explicite, par exemple : VLAN_Administration.
Cliquez sur Save et répétez cela pour chaque VLAN.
Exemple de plan d’adressage pour la configuration d’une PME
|
VLAN ID |
Parent |
Description |
Sous-réseau |
Usage |
|
10 |
em1 |
VLAN_Administration |
192.168.10.0/24 |
Admins IT |
|
20 |
em1 |
VLAN_Bureautique |
192.168.20.0/24 |
Employés |
|
30 |
em1 |
VLAN_Serveurs |
192.168.30.0/24 |
Production |
|
40 |
em1 |
VLAN_IoT |
192.168.40.0/24 |
Objets connectés |
|
99 |
em1 |
VLAN_Invites |
192.168.99.0/24 |
Wi-Fi visiteurs |
2. Étape 2 : attribution des interfaces
Allez dans Interfaces - Assignments.
Dans Available network ports, localisez les VLAN créés.
Cliquez sur + Add pour chaque VLAN.
Les VLAN apparaissent comme OPT1, OPT2, etc.
Cliquez sur Save après chaque ajout.
Voici les paramètres à indiquer pour la configuration :
-
Enable : cochez Enable interface.
-
Description : renommez, par exemple : VLAN10_ADMIN.
-
IPv4 Configuration Type : Static IPv4.
-
IPv4 Address : IP du pare-feu (ex. : 192.168.10.1/24).
Sauvegardez puis cliquez sur Apply Changes.
3. Étape 3 : configuration DHCP
Allez dans Services - DHCP...
Configuration avancée et optimisations
1. Routage inter-VLAN avancé
Une fois les règles de base définies, la politique de sécurité peut être renforcée au moyen de règles globales, d’alias et de conditions horaires.
Exemple de règle globale de blocage inter-VLAN
Pour généraliser le blocage des communications non prévues entre VLAN, créez en dernière position, sur chaque interface VLAN, une règle de blocage dédiée :
-
Action : Block
-
Source : VLAN_X net
-
Destination : RFC1918 (alias incluant 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16)
-
Description : Block all inter-VLAN traffic by default
Utilisation d’alias pour simplifier
Créez des alias réutilisables :
-
ALL_VLANS : 10.0.0.0/8 (si tous VLAN en 10.0.x.0/24)
-
SERVEURS_PROD : 10.0.30.10, 10.0.30.20, 10.0.30.30
-
PORTS_WEB : 80, 443, 8080, 8443
-
ADMINS_IPS : IP des postes administrateurs
Règles conditionnelles par horaire
Créez des plages horaires dans Firewall - Schedules :
-
HEURES_BUREAU : Lundi - Vendredi 8h-18h
-
WEEKEND : Samedi -Dimanche 00h-23h59
-
NUIT : Tous les jours 00h-06h
Associez ensuite ces plages aux règles de pare-feu, via le champ Schedule de chaque règle :
-
Autoriser le VLAN Bureautique à accéder à Internet pendant HEURES_BUREAU uniquement.
-
Autorisez administration pfSense depuis VLAN Admin pendant HEURES_BUREAU.
2. Gestion d’un grand nombre de VLAN
pfSense peut gérer facilement jusqu’à 50-100 VLAN sur une seule interface physique trunk.
Prérequis matériels
-
Carte réseau supportant VLAN tagging hardware (Intel, Broadcom)
-
Switch managé compatible 802.1Q avec capacité suffisante
-
Bande passante...
Bonnes pratiques et sécurité
1. Conception de la segmentation
Principe de moindre privilège
Le principe de moindre privilège consiste à bloquer tous les flux par défaut, puis à n’autoriser que les communications strictement nécessaires au fonctionnement des services.
-
Documentez chaque exception avec justification
-
Révisez régulièrement les règles (audit trimestriel)
Isolation des réseaux critiques
-
VLAN Management : accès restreint, IP fixes, 2FA obligatoire
-
VLAN Serveurs : segmenté par criticité (Web, App, DB)
-
VLAN IoT : isolation stricte, aucun accès aux autres VLAN
-
VLAN Invités : Internet uniquement, captive portal, limitations
Numérotation cohérente
-
VLAN 1 : ne JAMAIS utiliser (vulnérabilités connues)
-
VLAN 10-19 : infrastructure et management
-
VLAN 20-49 : utilisateurs et bureautique
-
VLAN 50-79 : serveurs et production
-
VLAN 80-89 : services spéciaux (VoIP, IoT)
-
VLAN 90-99 : invités et temporaires
2. Sécurisation avancée
Protection contre le VLAN hopping
La protection contre le VLAN hopping vise à empêcher un utilisateur malveillant de sortir de son VLAN d’origine ou d’envoyer du trafic marqué comme s’il provenait d’un autre VLAN.
Désactivez DTP (Dynamic Trunking Protocol) sur switch....
Conclusion
Les VLAN constituent un levier essentiel pour organiser une infrastructure réseau moderne. Associés à pfSense, ils permettent de séparer les usages, de maîtriser les flux et de faire évoluer le réseau sans multiplier les interfaces physiques.
Des premiers scénarios PME aux architectures plus complexes, leur efficacité dépend surtout d’une conception claire, de règles cohérentes et d’une maintenance régulière.
À retenir :
-
Les VLAN utilisent le standard 802.1Q pour segmenter logiquement le réseau.
-
pfSense agit comme routeur inter-VLAN de niveau 3 avec pare-feu intégré.
-
Un seul port trunk peut transporter des dizaines de VLAN.
-
La sécurité repose sur l’isolation stricte et les règles de pare-feu granulaires.
-
La documentation, les audits et la surveillance garantissent la maîtrise de l’architecture dans la durée.