Aller au contenu
Sécurité réseau#05

Segmentation VLAN & politique zero-trust

Un réseau plat découpé en plus de dix VLAN par usage, avec un pare-feu inter-VLAN en liste blanche : chaque zone ne voit que ce dont elle a besoin.

Année2025
RôleConception & déploiement
  • 10+ VLAN
  • Liste blanche inter-VLAN
  • Admin via VPN

Problème

Serveurs, postes, objets connectés et invités partageaient le même réseau : un seul appareil compromis pouvait scanner et atteindre tout le reste.

Solution

Découpage en VLAN par fonction (admin, serveurs, lab, IoT, caméras, invités), trunks 802.1Q vers le core switch UniFi, un SSID par zone, DHCP et DNS par VLAN, et des règles de pare-feu « tout refuser » avec exceptions explicites.

Architecture

Zones
Commutation
Filtrage
Administration

Touchez un élément pour voir son rôle, ou suivez un parcours.

Résultat

Les objets connectés sont isolés, le réseau d’administration n’est joignable que par VPN, et chaque flux autorisé est documenté et justifié.
10+10+
VLAN segmentés
00
flux IoT → admin

Étapes clés

  1. 01

    Inventaire des équipements et cartographie des flux réellement nécessaires

  2. 02

    Plan d’adressage par zone et nomenclature des VLAN

  3. 03

    Configuration des trunks, des profils de ports et des SSID

  4. 04

    Règles de pare-feu en liste blanche, du plus restrictif au plus ouvert

  5. 05

    Tests de fuite : scans nmap depuis chaque VLAN vers tous les autres

Tutos liés

Stack

UniFi Network802.1QPare-feu L3/L4DHCP / DNSmDNS reflector
GitHub
Dorian FINKEL

Ingénieur Réseaux, Systèmes & Cloud — alternant chez Hermès.

Ouvert aux échanges techniques
Ressources
© 2026 Dorian FINKEL. Tous droits réservés. Mis à jour le
Conçu et développé par Dorian Finkel. React, Vite, Tailwind CSS. Haut de page