Architecture des réseaux · Étape 16

Segmente un LAN avec des VLAN

Place quatre postes sur un même switch Linux, sépare leurs domaines de broadcast avec des VLAN et prouve l'isolation en observant ARP.

Durée indicative · ~1 h 15Niveau intermédiairePrérequis conseillé · Modules 1 à 3 — Ethernet, IPv4 et diagnosticPratique · TP
L’idée reçue

« Un VLAN est simplement un sous-réseau IP. »

Non. Un VLAN sépare les trames Ethernet et les broadcasts. Un sous-réseau organise les adresses IP. Les deux sont souvent associés, mais ils agissent à des niveaux différents.

Tu vas placer quatre postes derrière un switch Linux. Ils auront volontairement des adresses du même préfixe 10.40.0.0/24, mais appartiendront à trois VLAN. Ce choix rend l’effet du VLAN visible : certaines machines se croiront locales, pourtant leurs requêtes ARP ne traverseront pas la séparation.

VLAN 10 · Administrationadmin1 · 10.40.0.11admin2 · 10.40.0.12
VLAN 20 · Utilisateursusers · 10.40.0.21
VLAN 30 · Servicessrv · 10.40.0.31

01Construire le switch segmenté

Télécharge le script depuis les ressources de la leçon, puis :

chmod +x module4-segmentation-lab.sh
sudo ./module4-segmentation-lab.sh switch

Le script crée les namespaces m4-admin1, m4-admin2, m4-users, m4-srv et m4-sw. Le bridge br0 joue le rôle du switch.

02Lire l’affectation des ports

sudo ip netns exec m4-sw bridge vlan show
port    vlan ids
swa1    10 PVID Egress Untagged
swa2    10 PVID Egress Untagged
swusr   20 PVID Egress Untagged
swsrv   30 PVID Egress Untagged
Comprends PVID et trame non taguée

Un poste connecté à un port access envoie généralement des trames sans tag 802.1Q. Le switch associe ces trames au PVID du port. À la sortie vers un autre port access du même VLAN, le tag reste invisible pour le poste.

03Prouver la communication dans le même VLAN

sudo ip netns exec m4-admin1 ping -c 3 10.40.0.12
admin1 et admin2 appartiennent au VLAN 10. ARP puis ICMP circulent entre leurs ports.

Observe la table de commutation :

sudo ip netns exec m4-sw bridge fdb show br br0

04Observer l’isolation entre VLAN

Dans un premier terminal, capture les trames sur le port administration :

sudo ip netns exec m4-sw tcpdump -ni swa1 -e arp

Dans un second terminal, écoute le port utilisateurs :

sudo ip netns exec m4-sw tcpdump -ni swusr -e arp

Puis lance :

sudo ip netns exec m4-admin1 ping -c 2 10.40.0.21
La requête ARP arrive sur swa1, mais elle n’est pas diffusée sur swusr. Les deux postes utilisent le même préfixe IPv4, pourtant le VLAN les place dans deux domaines de broadcast différents.

05Relier VLAN et plan d’adressage

ÉlémentDécisionEffet
VLAN 10Ports administrationBroadcasts limités à l’administration
VLAN 20Ports utilisateursUtilisateurs séparés des administrateurs
VLAN 30Ports servicesServeurs isolés avant filtrage
Sous-réseauxAjoutés dans la leçon suivanteRoutage possible entre les VLAN
Panne volontaire

Affecte le mauvais VLAN au port users

  1. supprime le VLAN 20 du port swusr ;
  2. place ce port temporairement dans le VLAN 10 ;
  3. relance le ping entre admin1 et users ;
  4. explique pourquoi la communication apparaît sans ajouter de route ;
  5. rétablis le VLAN 20.
sudo ip netns exec m4-sw bridge vlan del dev swusr vid 20
sudo ip netns exec m4-sw bridge vlan add dev swusr vid 10 pvid untagged

sudo ip netns exec m4-sw bridge vlan del dev swusr vid 10
sudo ip netns exec m4-sw bridge vlan add dev swusr vid 20 pvid untagged

06Nettoyer

sudo ./module4-segmentation-lab.sh cleanup

Ce que tu retiens

Un VLAN segmente le réseau Ethernet en domaines de broadcast distincts. Un port access associe les trames non taguées à un VLAN grâce à son PVID. Cette segmentation existe avant le routage et avant le pare-feu.

Ta progression

Chargement de l’état… Se connecter pour synchroniser.