Le point d'accès obtient une adresse IP auprès du serveur DHCP sur le VLAN utilisé pour les communications de gestion. Les clients sans fil qui se connectent à un SSID obtiennent une adresse IP du serveur DHCP sur le VLAN de ce SSID.
Si vous disposez de plusieurs points d'accès connectés au même réseau physique, vous pouvez utiliser des VLAN pour séparer logiquement le trafic entre les SSID .
Créer des VLAN
Nous allons d'abord configurer le port du commutateur pour l'étiquetage des VLAN 10 et 20 à l'aide d'Engage, puis configurer plusieurs SSID sur un point d'accès NETGEAR, chaque SSID étant associé à un VLAN distinct . Le VLAN 1 ne sera pas étiqueté sur le port, ce qui nous donnera trois SSID distincts pour les VLAN 1, 10 et 20.
La commande vlan est utilisée pour créer un VLAN IEEE 802.1Q et passer en mode de configuration VLAN. Pour supprimer un VLAN, utilisez la commande no vlan .
Les différents types d'association aux VLANs
Un réseau local (LAN) regroupe au moins deux périphériques sur un même réseau. Un réseau local virtuel (VLAN) est un sous-groupe d'un réseau local . Les VLAN permettent aux administrateurs réseau de segmenter facilement un réseau commuté unique en plusieurs groupes afin de répondre aux exigences fonctionnelles et de sécurité de leurs systèmes.
Le VLAN par défaut sert uniquement à la configuration initiale ; déplacez les ports utilisateurs. Le VLAN de données gère le trafic quotidien ; répartissez les groupes importants sur des ID distincts. Le VLAN voix garantit la qualité des appels grâce au marquage QoS. Le VLAN de gestion protège les commutateurs et les routeurs contre les attaques par sous-réseau utilisateur.
Les inconvénients
Le principal inconvénient du Vlan par port est qu'il nécessite une configuration lourde et contraignante sur chaque switch. A chaque déplacement de poste, il faut modifier les switchs correspondant pour maintenir une qualité de service.
Les interférences co-canal se produisent lorsque plusieurs points d'accès Wi-Fi émettent sur la même fréquence , créant des collisions de signaux qui entraînent des retransmissions et ralentissent le débit. Les interférences de canal adjacent surviennent lorsque des points d'accès utilisant des canaux voisins empiètent sur le spectre des autres.
Une fois connecté à l'interface web de votre routeur, accédez aux paramètres réseau. Recherchez l'option permettant de configurer les VLAN ; son emplacement exact peut varier selon le modèle de votre routeur. Attribuez un ID de VLAN unique à chaque sous-réseau souhaité.
Cela revient, en quelque sorte, à déployer deux réseaux LAN distincts dans une même pièce, chacun comportant son propre routeur et sa propre connexion Internet. Les réseaux VLAN reposent sur ce principe, mais sont séparés virtuellement par un logiciel, plutôt que physiquement, par des équipements matériels.
Erreurs courantes
Le VLAN associé à une instance WiFi est configuré comme réseau principal (natif) sur le port de liaison montante directe du point d'accès . Les clients ne pourront pas se connecter au WiFi défaillant car le VLAN 20 est également configuré comme VLAN principal (natif) sur le port du commutateur auquel le point d'accès est directement connecté.
Les ports trunk prennent en charge plusieurs VLAN avec étiquetage, garantissant ainsi la bonne séparation des signaux VLAN et leur acheminement vers leurs destinations. À l'inverse, les ports d'accès gèrent le trafic d'un seul VLAN sans étiquetage , ce qui les rend adaptés à la connexion de périphériques au réseau.
L'agrégation de VLAN est utilisée dans deux principaux types de connexions point à point : entre deux commutateurs et entre un commutateur et un serveur doté d'une carte réseau 802.1Q . Ces liaisons agrégées permettent de faire transiter plusieurs VLAN sur une seule liaison.
Étant donné que le VLAN 1 est activé sur tous les ports par défaut, il était vulnérable aux attaques telles que le VLAN hopping où un attaquant pouvait accéder à des données sensibles ou compromettre le réseau de gestion.
Trois méthodes sont généralement utilisées pour attribuer un équipement à un réseau VLAN : • Les réseaux VLAN basés sur les ports ; Les réseaux VLAN basés sur les adresses MAC ; • Les réseaux VLAN basés sur les protocoles.
Les trois principaux avantages de l'utilisation des VLAN sont l'amélioration des performances du réseau grâce à la réduction de la congestion et des collisions de données, l'amélioration de la sécurité grâce à l'isolation des données sensibles et au contrôle de l'accès, et la simplification de la gestion du réseau , permettant des mises à jour et des configurations plus faciles pour des segments de réseau spécifiques.
Les risques ne se limitent pas au vol de données ; ils incluent également des impacts potentiels sur la disponibilité des services et les performances du réseau. En utilisant le VLAN hopping, des utilisateurs malveillants peuvent surcharger les réseaux, y introduire des logiciels malveillants ou manipuler le trafic de données , ce qui compromet l’intégrité et la confidentialité du réseau.
Contrairement au sous-réseau classique, les VLAN fonctionnent au niveau 2 de l'OSI. Les VLAN traitent les données sur la base des adresses MAC physiques attribuées aux cartes d'interface réseau (NIC) au lieu d'identifier le trafic par des adresses IP logiques.
Les réseaux locaux virtuels (VLAN) divisent un réseau physique existant en plusieurs réseaux logiques . Chaque VLAN constitue ainsi son propre domaine de diffusion. La communication entre deux VLAN différents n'est possible que par l'intermédiaire d'un routeur connecté aux deux VLAN.
Un commutateur prend en charge un maximum de 4 096 VLAN, parmi lesquels les VLAN 0 et 4 095 sont réservés au système, et le VLAN 1 est le VLAN par défaut . Par conséquent, vous ne pouvez créer que les VLAN 2 à 4 094.
Chaque port est affecté statiquement à un VLAN , et tout périphérique connecté à ce port fait partie du VLAN associé. Il s'agit d'une des méthodes les plus simples pour segmenter le trafic réseau et limiter l'accès aux données sensibles.
Pourquoi utiliser un VLAN ? Le VLAN répond à plusieurs objectifs techniques et organisationnels : Il réduit la portée des messages de type broadcast, en limitant leur diffusion au sein d'un segment défini. Cela améliore les performances globales du réseau.
La configuration d'un port de routeur VLAN est similaire à celle d'un port physique. La principale différence réside dans le fait qu'après la création du VLAN, il est nécessaire d'utiliser la commande `show ip vlan` pour déterminer l'identifiant de l'interface VLAN afin de pouvoir l'utiliser dans les commandes de configuration du routeur .