Aller au contenu
VLAN802.1QZero-trustRetour d’expérience · 2025 · 2 min de lecture

Segmenter un réseau par fonction, en liste blanche

Serveurs, objets connectés et invités sur le même réseau : un seul appareil compromis voit tout. La réponse tient en trois idées — un VLAN par fonction, tout refuser entre eux, n’ouvrir que ce qui est justifié.

01Le risque d’un réseau à plat

Sur un réseau unique, une caméra ou une prise connectée compromise peut scanner et atteindre les serveurs et le poste d’administration. La segmentation limite ce qu’un appareil peut toucher, quel que soit son état.

02Un VLAN par fonction

Le découpage suit l’usage, pas l’emplacement : administration, serveurs, lab, IoT, caméras, invités. Les trunks 802.1Q transportent ces VLAN jusqu’au core switch, chaque zone a son SSID, et chaque VLAN son DHCP et son DNS.

03Tout refuser, puis ouvrir

Entre VLAN, la règle par défaut est le refus. On ajoute ensuite des exceptions explicites, du plus restrictif au plus ouvert, chacune avec sa raison. L’ordre compte : une règle large placée trop haut annule toutes celles qui suivent.

Le réseau d’administration n’est joignable que par le VPN : aucune zone locale n’y a accès directement.

04La découverte d’appareils

Certains protocoles de découverte (mDNS) ne traversent pas les VLAN. Plutôt que d’ouvrir largement, un réflecteur mDNS relaie uniquement ces annonces entre les zones qui en ont besoin.

05Prouver l’isolation

Une segmentation se vérifie depuis l’intérieur : un scan lancé depuis chaque VLAN vers tous les autres doit revenir vide, sauf pour les flux explicitement autorisés.

Exemple · Shell
# Depuis le VLAN IoT : aucun hôte ne doit répondre côté serveurs
nmap -sn 192.168.20.0/24

# Ports ouverts vers une cible autorisée, pour contrôle
nmap -Pn -p 1-1024 192.168.20.10

À retenir

  • Découper par usage, pas par emplacement.
  • Refus par défaut, exceptions explicites et justifiées.
  • Administration uniquement par VPN.
  • Vérifier l’isolation par des scans, depuis chaque zone.
Dorian FINKEL

Ingénieur Réseaux, Systèmes & Cloud — alternant chez Hermès.

Ouvert aux échanges techniques
Ressources
© 2026 Dorian FINKEL. Tous droits réservés. Mis à jour le
Conçu et développé par Dorian Finkel. React, Vite, Tailwind CSS. Haut de page