Architecture des réseaux · Étape 17

Route entre des VLAN avec un trunk 802.1Q

Transforme la segmentation de couche 2 en trois sous-réseaux routés grâce à un trunk et à des sous-interfaces VLAN sur un routeur Linux.

Durée indicative · ~1 h 30Niveau intermédiairePrérequis conseillé · Leçon 16 — VLAN et ports accessPratique · TP
L’idée reçue

« Dès qu’un switch connaît plusieurs VLAN, il peut les faire communiquer. »

Un switch de couche 2 maintient la séparation. Pour passer d’un VLAN à un autre, il faut une fonction de routage et une politique explicite.

Le laboratoire associe maintenant un sous-réseau à chaque VLAN :

VLAN 1010.40.10.0/24Passerelle 10.40.10.1
VLAN 2010.40.20.0/24Passerelle 10.40.20.1
VLAN 3010.40.30.0/24Passerelle 10.40.30.1

01Créer le trunk et le routeur

chmod +x module4-segmentation-lab.sh
sudo ./module4-segmentation-lab.sh router

Le port swr1 du switch transporte les VLAN 10, 20 et 30. Dans le namespace m4-r1, l’interface physique eth0 porte trois sous-interfaces.

02Inspecter le trunk côté switch

sudo ip netns exec m4-sw bridge vlan show dev swr1
port    vlan ids
swr1    10
      20
      30

Contrairement aux ports access, ces VLAN ne portent pas la mention Egress Untagged. Le trunk conserve le tag 802.1Q.

03Inspecter les sous-interfaces du routeur

sudo ip -n m4-r1 -d link show type vlan
sudo ip -n m4-r1 -brief address
eth0.10@eth0   UP   10.40.10.1/24
eth0.20@eth0   UP   10.40.20.1/24
eth0.30@eth0   UP   10.40.30.1/24
Comprends une interface physique, plusieurs réseaux logiques

La sous-interface eth0.20 accepte les trames portant le VLAN ID 20 et ajoute ce tag aux trames qu’elle émet. Le routeur possède ainsi une interface logique et une adresse de passerelle dans chaque sous-réseau.

04Observer une trame taguée

Dans un terminal :

sudo ip netns exec m4-r1 tcpdump -ni eth0 -e 'vlan and icmp'

Dans un autre :

sudo ip netns exec m4-users ping -c 2 10.40.30.31
La requête arrive au routeur avec le tag VLAN 20. Après la décision de routage, une nouvelle trame repart avec le tag VLAN 30. Le paquet IP change de liaison, pas de destination finale.
EntréeVLAN 2010.40.20.21 → 10.40.30.31
Routagem4-r1table IPv4 + forwarding
SortieVLAN 30nouvelle trame Ethernet

05Vérifier toutes les passerelles

sudo ip netns exec m4-admin1 ping -c 2 10.40.20.21
sudo ip netns exec m4-users ping -c 2 10.40.30.31
sudo ip netns exec m4-srv ping -c 2 10.40.10.11

À ce stade, le routeur transfère tout. La segmentation existe, mais aucune politique de sécurité ne limite encore les flux.

Panne volontaire

Retire le VLAN 20 du trunk

  1. supprime le VLAN 20 du port swr1 ;
  2. teste la passerelle depuis m4-users ;
  3. capture sur swusr et swr1 ;
  4. explique pourquoi les trames entrent dans le switch mais n’atteignent plus le routeur ;
  5. rétablis le VLAN 20.
sudo ip netns exec m4-sw bridge vlan del dev swr1 vid 20
sudo ip netns exec m4-users ping -c 2 10.40.20.1

sudo ip netns exec m4-sw bridge vlan add dev swr1 vid 20

06Nettoyer

sudo ./module4-segmentation-lab.sh cleanup

Ce que tu retiens

Un trunk transporte plusieurs VLAN en conservant leur tag 802.1Q. Un routeur-on-a-stick utilise une sous-interface et une passerelle par VLAN. La communication inter-VLAN devient possible, mais elle doit ensuite être filtrée.

Ta progression

Chargement de l’état… Se connecter pour synchroniser.