« Un VLAN est simplement un sous-réseau IP. »
Non. Un VLAN sépare les trames Ethernet et les broadcasts. Un sous-réseau organise les adresses IP. Les deux sont souvent associés, mais ils agissent à des niveaux différents.
Tu vas placer quatre postes derrière un switch Linux. Ils auront volontairement des adresses du même préfixe 10.40.0.0/24, mais appartiendront à trois VLAN. Ce choix rend l’effet du VLAN visible : certaines machines se croiront locales, pourtant leurs requêtes ARP ne traverseront pas la séparation.
01Construire le switch segmenté
Télécharge le script depuis les ressources de la leçon, puis :
chmod +x module4-segmentation-lab.sh
sudo ./module4-segmentation-lab.sh switch
Le script crée les namespaces m4-admin1, m4-admin2, m4-users, m4-srv et m4-sw. Le bridge br0 joue le rôle du switch.
02Lire l’affectation des ports
sudo ip netns exec m4-sw bridge vlan show
port vlan ids
swa1 10 PVID Egress Untagged
swa2 10 PVID Egress Untagged
swusr 20 PVID Egress Untagged
swsrv 30 PVID Egress Untagged
Comprends PVID et trame non taguée
Un poste connecté à un port access envoie généralement des trames sans tag 802.1Q. Le switch associe ces trames au PVID du port. À la sortie vers un autre port access du même VLAN, le tag reste invisible pour le poste.
03Prouver la communication dans le même VLAN
sudo ip netns exec m4-admin1 ping -c 3 10.40.0.12
Observe la table de commutation :
sudo ip netns exec m4-sw bridge fdb show br br0
04Observer l’isolation entre VLAN
Dans un premier terminal, capture les trames sur le port administration :
sudo ip netns exec m4-sw tcpdump -ni swa1 -e arp
Dans un second terminal, écoute le port utilisateurs :
sudo ip netns exec m4-sw tcpdump -ni swusr -e arp
Puis lance :
sudo ip netns exec m4-admin1 ping -c 2 10.40.0.21
05Relier VLAN et plan d’adressage
| Élément | Décision | Effet |
|---|---|---|
| VLAN 10 | Ports administration | Broadcasts limités à l’administration |
| VLAN 20 | Ports utilisateurs | Utilisateurs séparés des administrateurs |
| VLAN 30 | Ports services | Serveurs isolés avant filtrage |
| Sous-réseaux | Ajoutés dans la leçon suivante | Routage possible entre les VLAN |
Affecte le mauvais VLAN au port users
- supprime le VLAN 20 du port
swusr; - place ce port temporairement dans le VLAN 10 ;
- relance le ping entre admin1 et users ;
- explique pourquoi la communication apparaît sans ajouter de route ;
- rétablis le VLAN 20.
sudo ip netns exec m4-sw bridge vlan del dev swusr vid 20
sudo ip netns exec m4-sw bridge vlan add dev swusr vid 10 pvid untagged
sudo ip netns exec m4-sw bridge vlan del dev swusr vid 10
sudo ip netns exec m4-sw bridge vlan add dev swusr vid 20 pvid untagged06Nettoyer
sudo ./module4-segmentation-lab.sh cleanup
✓Ce que tu retiens
Un VLAN segmente le réseau Ethernet en domaines de broadcast distincts. Un port access associe les trames non taguées à un VLAN grâce à son PVID. Cette segmentation existe avant le routage et avant le pare-feu.