01Le risque d’un réseau à plat
Sur un réseau unique, une caméra ou une prise connectée compromise peut scanner et atteindre les serveurs et le poste d’administration. La segmentation limite ce qu’un appareil peut toucher, quel que soit son état.
02Un VLAN par fonction
Le découpage suit l’usage, pas l’emplacement : administration, serveurs, lab, IoT, caméras, invités. Les trunks 802.1Q transportent ces VLAN jusqu’au core switch, chaque zone a son SSID, et chaque VLAN son DHCP et son DNS.
03Tout refuser, puis ouvrir
Entre VLAN, la règle par défaut est le refus. On ajoute ensuite des exceptions explicites, du plus restrictif au plus ouvert, chacune avec sa raison. L’ordre compte : une règle large placée trop haut annule toutes celles qui suivent.
Le réseau d’administration n’est joignable que par le VPN : aucune zone locale n’y a accès directement.
04La découverte d’appareils
Certains protocoles de découverte (mDNS) ne traversent pas les VLAN. Plutôt que d’ouvrir largement, un réflecteur mDNS relaie uniquement ces annonces entre les zones qui en ont besoin.
05Prouver l’isolation
Une segmentation se vérifie depuis l’intérieur : un scan lancé depuis chaque VLAN vers tous les autres doit revenir vide, sauf pour les flux explicitement autorisés.
# Depuis le VLAN IoT : aucun hôte ne doit répondre côté serveurs
nmap -sn 192.168.20.0/24
# Ports ouverts vers une cible autorisée, pour contrôle
nmap -Pn -p 1-1024 192.168.20.10À retenir
- Découper par usage, pas par emplacement.
- Refus par défaut, exceptions explicites et justifiées.
- Administration uniquement par VPN.
- Vérifier l’isolation par des scans, depuis chaque zone.