Repères · Tous niveaux · Relecture documentaire : 2 octobre 2026. Les exemples sont génériques ; adapter les noms, versions et chemins avant toute modification.
Un VLAN sépare des réseaux de niveau 2 sur des équipements compatibles. Il ne décide pas seul des communications entre ces réseaux : le routeur ou le pare-feu applique cette politique. Une séparation utile distingue par exemple administration, serveurs publics, bases de données, Wi-Fi et atelier de dépannage.
Créer un tableau VLAN, sous-réseau, passerelle, DHCP, ports du switch et services permis. Étiqueter les deux extrémités de chaque câble. Garder un accès de secours et sauvegarder les configurations du switch et du pare-feu. Ne pas modifier simultanément le port d’administration, son VLAN et son adresse sans moyen de récupération.
Un port d’accès présente habituellement un seul VLAN non marqué à un appareil classique. Le PVID classe les trames entrantes non marquées. Une liaison trunk transporte les VLAN nécessaires avec des marques 802.1Q ; la gestion d’un VLAN natif/non marqué doit être identique des deux côtés. Les noms « tagged », « untagged », « trunk » et « access » varient selon les interfaces.
Un atelier peut accéder au déploiement et au Web sans joindre les bases de production. Un serveur public ne doit joindre que sa base et son port dédiés. L’administration du pare-feu et des hyperviseurs reste réservée à des postes identifiés ou au VPN d’administration. Prévoir les règles IPv6 correspondantes et les flux de sauvegarde.
Retour arrière : remettre le port test dans son VLAN initial et rétablir ses paramètres documentés. Si tous les VLAN cessent de fonctionner, examiner d’abord le trunk et la correspondance des marques avant de réinitialiser les équipements.
Exemple fictif : VLAN 10 administration, 20 utilisateurs, 30 serveurs, 80 atelier. Chaque VLAN reçoit un sous-réseau distinct et une passerelle. Le numéro de VLAN n’impose pas l’adresse IP ; utiliser des nombres ressemblants simplifie seulement la lecture.
| Port | Appareil | VLAN non marqué / PVID | VLAN marqués |
|---|---|---|---|
| 1 | Routeur | Selon plan d’administration existant | 10, 20, 30, 80 nécessaires |
| 2 | Hyperviseur | Selon configuration du bridge de gestion | 30 et 80 si les invités les utilisent |
| 3 | Point d’accès compatible VLAN | VLAN de gestion du point d’accès | VLAN des SSID réellement utilisés |
| 17 à 20 | Postes d’atelier ordinaires | 80 | Aucun |
Ce tableau illustre les concepts, pas le câblage réel de l’entreprise. Sur un switch, untagged décrit la sortie sans étiquette ; tagged conserve une étiquette ; PVID classe les trames entrantes non marquées. Régler seulement le PVID sans l’appartenance au VLAN peut empêcher les réponses de revenir.
Un bridge VLAN-aware transporte les VLAN autorisés. La carte virtuelle d’un invité peut recevoir un tag défini par Proxmox : l’invité voit alors généralement une interface non marquée. Ne pas ajouter en plus le même tag dans l’invité sans vouloir réellement faire du double marquage. Si le routeur est une VM, documenter où le marquage est effectué et préserver sa connectivité.
Un routeur Wi-Fi grand public en mode point d’accès ne gère pas nécessairement un VLAN par SSID. Dans ce cas, son port entier peut être placé dans une seule zone ; ne pas prétendre que le SSID invité constitue une isolation vérifiée sans test. Le câble vers le point d’accès doit transporter les VLAN réellement configurés à ses deux extrémités.
La séparation Ethernet ne définit pas les droits de routage. Autoriser utilisateurs vers DNS et services nécessaires, atelier vers déploiement et Internet selon besoin, administration vers interfaces de gestion. Bloquer les autres flux et vérifier IPv6. Un serveur exposé ne doit pas pouvoir administrer l’hyperviseur seulement parce qu’il possède une route.
Tester depuis chaque zone un accès autorisé et un accès interdit. Contrôler également qu’un poste conserve son isolation après renouvellement DHCP. Si un port de test perd le réseau, remettre son appartenance et son PVID précédents depuis le port de secours. Ne pas modifier tous les ports en même temps. Ne pas relier deux ports avec un câble supplémentaire pour « réparer » sans comprendre STP : cela peut créer une boucle.