Sécurité réseau#05
Segmentation VLAN & politique zero-trust
Un réseau plat découpé en plus de dix VLAN par usage, avec un pare-feu inter-VLAN en liste blanche : chaque zone ne voit que ce dont elle a besoin.
Année2025
RôleConception & déploiement
- 10+ VLAN
- Liste blanche inter-VLAN
- Admin via VPN
Problème
Serveurs, postes, objets connectés et invités partageaient le même réseau : un seul appareil compromis pouvait scanner et atteindre tout le reste.
Solution
Découpage en VLAN par fonction (admin, serveurs, lab, IoT, caméras, invités), trunks 802.1Q vers le core switch UniFi, un SSID par zone, DHCP et DNS par VLAN, et des règles de pare-feu « tout refuser » avec exceptions explicites.
Architecture
Zones
Commutation
Filtrage
Administration
Touchez un élément pour voir son rôle, ou suivez un parcours.
Résultat
Les objets connectés sont isolés, le réseau d’administration n’est joignable que par VPN, et chaque flux autorisé est documenté et justifié.
10+10+10+
VLAN segmentés
000
flux IoT → admin
Étapes clés
- 01
Inventaire des équipements et cartographie des flux réellement nécessaires
- 02
Plan d’adressage par zone et nomenclature des VLAN
- 03
Configuration des trunks, des profils de ports et des SSID
- 04
Règles de pare-feu en liste blanche, du plus restrictif au plus ouvert
- 05
Tests de fuite : scans nmap depuis chaque VLAN vers tous les autres
Tutos liés
Stack
UniFi Network802.1QPare-feu L3/L4DHCP / DNSmDNS reflector