1. Livres & vidéos
  2. pfSense
  3. VLAN et segmentation réseau
Extrait - pfSense Administrez et sécurisez vos infrastructures réseau
Extraits du livre
pfSense Administrez et sécurisez vos infrastructures réseau Revenir à la page d'achat du livre

VLAN et segmentation réseau

Introduction

Dans les environnements professionnels modernes, la capacité à séparer les différents types de trafic (utilisateurs, serveurs, IoT, invités, téléphonie VoIP) tout en partageant la même infrastructure physique est devenue indispensable. Les VLAN permettent cette séparation logique sans nécessiter de câblage réseau dédié pour chaque segment.

Ce chapitre explore en profondeur le fonctionnement des VLAN, leur mise en œuvre dans pfSense, les bonnes pratiques de configuration, et présente des architectures réelles adaptées à différents contextes professionnels.

Concepts fondamentaux des VLAN

1. Qu’est-ce qu’un VLAN ?

Un VLAN (Virtual Local Area Network) est un réseau local virtuel qui segmente une infrastructure physique en plusieurs domaines de diffusion distincts. Chaque segment est identifié par un tag numérique compris entre 1 et 4094, ce qui permet d’isoler les flux tout en conservant une infrastructure commune.

Cette segmentation améliore la sécurité, les performances et l’administration du réseau en séparant clairement les usages, les équipements ou les populations d’utilisateurs.

Les VLAN s’appliquent principalement au niveau 2 du modèle OSI, puisqu’ils segmentent le réseau au niveau Ethernet. Leur exploitation implique cependant souvent du routage de niveau 3 lorsque plusieurs VLAN doivent communiquer entre eux via pfSense.

Standard IEEE 802.1Q

Le standard 802.1Q définit l’encapsulation des VLAN. Chaque trame contient :

  • TPID : 0x8100, identifie une trame 802.1Q

  • PCP : 3 bits pour la QoS

  • VID : 12 bits pour l’ID VLAN (1-4094)

2. Avantages de la segmentation

La segmentation par VLAN renforce la sécurité en isolant les différents groupes d’équipements et en permettant un contrôle précis des flux entre les segments réseau.

  • Isolation complète entre segments

  • Contrôle granulaire des flux...

Architectures et exemples réels

1. Architecture d’une PME classique

Contexte

Entreprise de 50 personnes disposant de serveurs internes, d’objets connectés et d’un Wi-Fi invités. Cet exemple décrit une architecture complète avec les accès autorisés entre segments.

Segmentation proposée

VLAN

Nom

Réseau

Accès autorisés

10

Administration

10.0.10.0/24

Tous les VLAN + Internet

20

Bureautique

10.0.20.0/24

Serveurs (443,445) + Internet

30

Serveurs

10.0.30.0/24

Internet (maj) + Admin

40

IoT

10.0.40.0/24

Internet HTTPS uniquement

50

VoIP

10.0.50.0/24

Serveur VoIP + SIP trunk

99

Invités

10.0.99.0/24

Internet uniquement

2. Architecture d’un établissement scolaire

Contexte

Lycée avec 800 élèves, salles informatiques, administration et Wi-Fi pédagogique.

Segmentation proposée

VLAN

Nom

Réseau

Accès

Filtrage

10

Administration

172.16.10.0/24

Full

Non

20

Professeurs

172.16.20.0/24

Serveurs + Internet

Léger

30

Élèves

172.16.30.0/22

Internet filtré

Fort

40

Salles info

172.16.40.0/24

Internet très filtré

Très fort

50

Serveurs

172.16.50.0/24

Internet + Admin

Non

Le filtrage avec SquidGuard permet d’appliquer des politiques d’accès web différentes selon les VLAN ou les profils d’utilisateurs. Il est particulièrement utile dans les établissements scolaires pour limiter l’accès à...

Configuration des VLAN dans pfSense

Cette section présente la mise en place concrète des VLAN dans pfSense, à partir d’un plan d’adressage simple servant de base à la configuration. L’objectif est de segmenter le réseau en plusieurs zones distinctes selon leur usage : un VLAN pour les employés, un VLAN d’administration réservé à la gestion des équipements, et un VLAN invités isolé du reste de l’infrastructure. Chacun disposera de son propre adressage, de son serveur DHCP et de ses règles de pare-feu.

1. Étape 1 : création des VLAN

La première étape consiste à déclarer les VLAN dans pfSense. Chaque VLAN est associé à une interface physique appelée interface parente, puis identifié par un numéro unique appelé VLAN ID.

 Allez dans Interfaces - Assignments - VLANs.

 Cliquez sur Add.

 Sélectionnez l’interface physique associée (ex. em1).

 Attribuez un VLAN ID (ex. 10 pour Admin, 20 pour Invités).

 Donnez une description : nom explicite, par exemple : VLAN_Administration.

 Cliquez sur Save et répétez cela pour chaque VLAN.

Exemple de plan d’adressage pour la configuration d’une PME

VLAN ID

Parent

Description

Sous-réseau

Usage

10

em1

VLAN_Administration

192.168.10.0/24

Admins IT

20

em1

VLAN_Bureautique

192.168.20.0/24

Employés

30

em1

VLAN_Serveurs

192.168.30.0/24

Production

40

em1

VLAN_IoT

192.168.40.0/24

Objets connectés

99

em1

VLAN_Invites

192.168.99.0/24

Wi-Fi visiteurs

2. Étape 2 : attribution des interfaces

 Allez dans Interfaces - Assignments.

 Dans Available network ports, localisez les VLAN créés.

 Cliquez sur + Add pour chaque VLAN.

Les VLAN apparaissent comme OPT1, OPT2, etc.

 Cliquez sur Save après chaque ajout.

Voici les paramètres à indiquer pour la configuration :

  • Enable : cochez Enable interface.

  • Description : renommez, par exemple : VLAN10_ADMIN.

  • IPv4 Configuration Type : Static IPv4.

  • IPv4 Address : IP du pare-feu (ex. : 192.168.10.1/24).

 Sauvegardez puis cliquez sur Apply Changes.

3. Étape 3 : configuration DHCP

 Allez dans Services - DHCP...

Configuration avancée et optimisations

1. Routage inter-VLAN avancé

Une fois les règles de base définies, la politique de sécurité peut être renforcée au moyen de règles globales, d’alias et de conditions horaires.

Exemple de règle globale de blocage inter-VLAN

Pour généraliser le blocage des communications non prévues entre VLAN, créez en dernière position, sur chaque interface VLAN, une règle de blocage dédiée :

  • Action : Block

  • Source : VLAN_X net

  • Destination : RFC1918 (alias incluant 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16)

  • Description : Block all inter-VLAN traffic by default

Utilisation d’alias pour simplifier

 Créez des alias réutilisables :

  • ALL_VLANS : 10.0.0.0/8 (si tous VLAN en 10.0.x.0/24)

  • SERVEURS_PROD : 10.0.30.10, 10.0.30.20, 10.0.30.30

  • PORTS_WEB : 80, 443, 8080, 8443

  • ADMINS_IPS : IP des postes administrateurs

Règles conditionnelles par horaire

 Créez des plages horaires dans Firewall - Schedules :

  • HEURES_BUREAU : Lundi - Vendredi 8h-18h

  • WEEKEND : Samedi -Dimanche 00h-23h59

  • NUIT : Tous les jours 00h-06h

 Associez ensuite ces plages aux règles de pare-feu, via le champ Schedule de chaque règle :

  • Autoriser le VLAN Bureautique à accéder à Internet pendant HEURES_BUREAU uniquement.

  • Autorisez administration pfSense depuis VLAN Admin pendant HEURES_BUREAU. 

2. Gestion d’un grand nombre de VLAN

pfSense peut gérer facilement jusqu’à 50-100 VLAN sur une seule interface physique trunk.

Prérequis matériels

  • Carte réseau supportant VLAN tagging hardware (Intel, Broadcom)

  • Switch managé compatible 802.1Q avec capacité suffisante

  • Bande passante...

Bonnes pratiques et sécurité

1. Conception de la segmentation

Principe de moindre privilège

Le principe de moindre privilège consiste à bloquer tous les flux par défaut, puis à n’autoriser que les communications strictement nécessaires au fonctionnement des services.

  • Documentez chaque exception avec justification

  • Révisez régulièrement les règles (audit trimestriel)

Isolation des réseaux critiques

  • VLAN Management : accès restreint, IP fixes, 2FA obligatoire

  • VLAN Serveurs : segmenté par criticité (Web, App, DB)

  • VLAN IoT : isolation stricte, aucun accès aux autres VLAN

  • VLAN Invités : Internet uniquement, captive portal, limitations

Numérotation cohérente

  • VLAN 1 : ne JAMAIS utiliser (vulnérabilités connues)

  • VLAN 10-19 : infrastructure et management

  • VLAN 20-49 : utilisateurs et bureautique

  • VLAN 50-79 : serveurs et production

  • VLAN 80-89 : services spéciaux (VoIP, IoT)

  • VLAN 90-99 : invités et temporaires

2. Sécurisation avancée

Protection contre le VLAN hopping

La protection contre le VLAN hopping vise à empêcher un utilisateur malveillant de sortir de son VLAN d’origine ou d’envoyer du trafic marqué comme s’il provenait d’un autre VLAN.

 Désactivez DTP (Dynamic Trunking Protocol) sur switch....

Conclusion

Les VLAN constituent un levier essentiel pour organiser une infrastructure réseau moderne. Associés à pfSense, ils permettent de séparer les usages, de maîtriser les flux et de faire évoluer le réseau sans multiplier les interfaces physiques.

Des premiers scénarios PME aux architectures plus complexes, leur efficacité dépend surtout d’une conception claire, de règles cohérentes et d’une maintenance régulière.

À retenir :

  • Les VLAN utilisent le standard 802.1Q pour segmenter logiquement le réseau. 

  • pfSense agit comme routeur inter-VLAN de niveau 3 avec pare-feu intégré.

  • Un seul port trunk peut transporter des dizaines de VLAN.

  • La sécurité repose sur l’isolation stricte et les règles de pare-feu granulaires.

  • La documentation, les audits et la surveillance garantissent la maîtrise de l’architecture dans la durée.