« Dès qu’un switch connaît plusieurs VLAN, il peut les faire communiquer. »
Un switch de couche 2 maintient la séparation. Pour passer d’un VLAN à un autre, il faut une fonction de routage et une politique explicite.
Le laboratoire associe maintenant un sous-réseau à chaque VLAN :
01Créer le trunk et le routeur
chmod +x module4-segmentation-lab.sh
sudo ./module4-segmentation-lab.sh router
Le port swr1 du switch transporte les VLAN 10, 20 et 30. Dans le namespace m4-r1, l’interface physique eth0 porte trois sous-interfaces.
02Inspecter le trunk côté switch
sudo ip netns exec m4-sw bridge vlan show dev swr1
port vlan ids
swr1 10
20
30
Contrairement aux ports access, ces VLAN ne portent pas la mention Egress Untagged. Le trunk conserve le tag 802.1Q.
03Inspecter les sous-interfaces du routeur
sudo ip -n m4-r1 -d link show type vlan
sudo ip -n m4-r1 -brief address
eth0.10@eth0 UP 10.40.10.1/24
eth0.20@eth0 UP 10.40.20.1/24
eth0.30@eth0 UP 10.40.30.1/24
Comprends une interface physique, plusieurs réseaux logiques
La sous-interface eth0.20 accepte les trames portant le VLAN ID 20 et ajoute ce tag aux trames qu’elle émet. Le routeur possède ainsi une interface logique et une adresse de passerelle dans chaque sous-réseau.
04Observer une trame taguée
Dans un terminal :
sudo ip netns exec m4-r1 tcpdump -ni eth0 -e 'vlan and icmp'
Dans un autre :
sudo ip netns exec m4-users ping -c 2 10.40.30.31
05Vérifier toutes les passerelles
sudo ip netns exec m4-admin1 ping -c 2 10.40.20.21
sudo ip netns exec m4-users ping -c 2 10.40.30.31
sudo ip netns exec m4-srv ping -c 2 10.40.10.11
À ce stade, le routeur transfère tout. La segmentation existe, mais aucune politique de sécurité ne limite encore les flux.
Retire le VLAN 20 du trunk
- supprime le VLAN 20 du port
swr1; - teste la passerelle depuis
m4-users; - capture sur
swusretswr1; - explique pourquoi les trames entrent dans le switch mais n’atteignent plus le routeur ;
- rétablis le VLAN 20.
sudo ip netns exec m4-sw bridge vlan del dev swr1 vid 20
sudo ip netns exec m4-users ping -c 2 10.40.20.1
sudo ip netns exec m4-sw bridge vlan add dev swr1 vid 2006Nettoyer
sudo ./module4-segmentation-lab.sh cleanup
✓Ce que tu retiens
Un trunk transporte plusieurs VLAN en conservant leur tag 802.1Q. Un routeur-on-a-stick utilise une sous-interface et une passerelle par VLAN. La communication inter-VLAN devient possible, mais elle doit ensuite être filtrée.