Avant de plonger dans les bases des VLAN, je vous demanderais à tous de mettre cette vidéo sur pause, de cliquer sur l'icône en bas à gauche où il est écrit Consultant en Réseau, de visiter notre page Facebook et d'y mettre un 'J'aime'. Ensuite, revenez à la vidéo et cliquez sur l'icône du Roi en bas à droite pour vous abonner à notre chaîne officielle sur YouTube. Nous ajoutons constamment de nouvelles séries, y compris le cours CCNA, et nous prévoyons de commencer le cours de tutoriels vidéo CCNA Security, Network+, PMP, ITIL, Prince2 et de publier ces merveilleuses séries sur notre chaîne.
Aujourd'hui, nous allons parler des bases des VLAN et répondre à trois questions : qu'est-ce qu'un VLAN, pourquoi avons-nous besoin d'un VLAN, et comment le configurer ? J'espère qu'après avoir regardé ce tutoriel vidéo, vous serez en mesure de répondre à toutes les trois questions.
Qu'est-ce qu'un VLAN ? VLAN est l'acronyme de "réseau local virtuel". Au fur et à mesure de notre leçon, nous examinerons pourquoi ce réseau est virtuel, mais avant de passer aux VLAN, nous devons comprendre comment un switch fonctionne. Nous allons revoir certaines des questions que nous avons abordées dans les leçons précédentes.

Tout d'abord, discutons de ce qu'est un Multiple Collision Domain, ou domaine de collision. Nous savons que ce switch de 48 ports a 48 domaines de collision. Cela signifie que chacun de ces ports ou appareils connectés à ces ports peut interagir avec un autre appareil sur un autre port de manière indépendante, sans influence les uns sur les autres.
Tous les 48 ports de ce switch font partie d'un même domaine de diffusion, Broadcast Domain. Cela signifie que si plusieurs appareils sont connectés à plusieurs ports et que l'un d'eux effectue une transmission en mode broadcast, celle-ci apparaîtra sur tous les ports auxquels sont connectés les autres appareils. C'est ainsi qu'un switch fonctionne.
C'est comme si des gens étaient assis dans une même pièce, proche les uns des autres, et lorsque l'un d'eux parle fort, tout le monde l'entend. Cependant, cela est tout à fait inefficace - plus il y a de personnes dans la pièce, plus il y a de bruit et les présents cessent de s'entendre. Une situation similaire se produit avec les ordinateurs - plus d'appareils se connectent à un même réseau, plus le "volume" des broadcasts augmente, rendant la communication efficace difficile.
Nous savons que si un de ces appareils est connecté au réseau 192.168.1.0/24, tous les autres appareils font partie de ce même réseau. Le commutateur doit également être connecté à un réseau avec la même adresse IP. Mais ici, le commutateur, en tant que dispositif de niveau 2 du modèle OSI, peut rencontrer un problème. Si deux dispositifs sont connectés à un même réseau, ils peuvent facilement communiquer entre eux. Supposons qu'un « mauvais garçon », un hacker, travaille dans notre entreprise. Mon ordinateur se trouve juste en dessous de lui. Eh bien, il est très facile pour ce hacker de pénétrer dans mon ordinateur, car nos ordinateurs font partie du même réseau. Voilà le problème.

Si je fais partie de la direction administrative et que ce nouveau gars peut accéder aux fichiers sur mon ordinateur, ce ne sera pas du tout bon. Bien sûr, mon ordinateur dispose d'un pare-feu qui protège contre de nombreuses menaces, mais un hacker peut facilement le contourner.
Le deuxième danger, pour tous ceux qui font partie de ce domaine de diffusion, est que si quelqu'un a des problèmes avec la diffusion, cette interférence affectera d'autres dispositifs du réseau. Bien que les 48 ports puissent être connectés à différents hôtes, la défaillance d'un hôte affecte les autres 47, ce que nous ne voulons pas du tout.
Pour résoudre ce problème, nous utilisons le concept de VLAN, ou réseau local virtuel. Cela fonctionne très simplement, en divisant ce grand commutateur à 48 ports en plusieurs petits commutateurs.

Nous savons que les sous-réseaux divisent un grand réseau en plusieurs petits réseaux, et le VLAN fonctionne de manière similaire. Il divise le commutateur à 48 ports, par exemple, en 4 commutateurs de 12 ports, chacun faisant partie d'un nouveau réseau connecté. Ainsi, nous pouvons utiliser 12 ports pour la gestion, 12 ports pour la téléphonie IP, etc., c'est-à-dire que nous divisons le commutateur non physiquement, mais logiquement, virtuellement.
J'ai marqué trois ports du commutateur supérieur en bleu pour le réseau « bleu » VLAN10, et j'ai attribué trois ports orange pour le VLAN20. Ainsi, tout le trafic provenant de l'un de ces ports bleus ne sera dirigé que vers d'autres ports bleus, sans affecter les autres ports de ce commutateur. De même, le trafic des ports orange sera isolé, comme si nous utilisions deux commutateurs physiques différents. En résumé, le VLAN est un moyen de diviser un commutateur en plusieurs parties pour différents réseaux.
J'ai dessiné deux commutateurs en haut, illustrant une situation où le commutateur de gauche utilise uniquement des connexions des ports bleus pour un réseau, tandis que celui de droite utilise uniquement des ports orange pour un autre réseau. Ces commutateurs ne sont pas liés entre eux.
Supposons que vous souhaitiez utiliser plus de ports. Imaginons que nous ayons deux bâtiments, chacun avec son propre personnel de gestion, et que deux ports orange du commutateur inférieur soient utilisés pour la gestion. Il est donc nécessaire que ces ports soient connectés à tous les ports orange des autres commutateurs. La même situation s'applique aux ports bleus : tous les ports bleus du commutateur supérieur doivent être reliés aux autres ports de la même couleur. Pour cela, nous devons physiquement relier ces deux commutateurs dans différents bâtiments par une ligne de connexion distincte, illustrée ici par la ligne entre deux ports verts. Comme nous le savons, si deux commutateurs sont physiquement connectés, cela forme un trunk.
Quelle est donc la différence entre un switch standard et un switch VLAN ? La différence n'est pas énorme. Lorsque vous achetez un nouveau switch, par défaut, tous les ports sont configurés en mode VLAN et appartiennent à un même réseau, appelé VLAN1. C'est pourquoi, lorsque nous connectons un appareil à un port, il se retrouve connecté à tous les autres ports, car les 48 ports appartiennent au même réseau virtuel VLAN1. Mais si nous configurons les ports bleus pour fonctionner sur le réseau VLAN10, les ports oranges sur le réseau VLAN20 et les ports verts sur VLAN1, nous obtiendrons 3 switchs différents. Ainsi, l'utilisation du mode réseau virtuel nous permet de grouper logiquement les ports sous des réseaux spécifiques, de diviser la diffusion en segments et de créer des sous-réseaux. Chaque port d'une couleur donnée appartient à un réseau distinct. Si les ports bleus fonctionnent sur le réseau 192.168.1.0 et les ports oranges sur le réseau 192.168.1.0, malgré la même adresse IP, ils ne seront pas connectés entre eux, car logiquement, ils appartiendront à des switchs différents. Comme nous le savons, des switchs physiques différents ne communiquent pas entre eux, sauf s'ils sont connectés par une ligne de communication commune. Ainsi, nous créons différents sous-réseaux pour différents VLAN.

Je tiens à attirer votre attention sur le fait que le concept de VLAN ne s'applique qu'aux switchs. Quiconque est familiarisé avec des protocoles d'encapsulation tels que .1Q ou ISL sait que ni les routeurs ni les ordinateurs n'ont de VLAN. Lorsque vous connectez votre ordinateur, par exemple, à l'un des ports bleus, vous ne modifiez rien dans l'ordinateur, tous les changements se font uniquement au niveau 2 du modèle OSI, le niveau du switch. Lorsque nous configurons les ports pour fonctionner avec un réseau VLAN10 ou VLAN20 spécifique, le switch crée une base de données VLAN. Il "enregistre" dans sa mémoire que les ports 1, 3 et 5 appartiennent à VLAN10, les ports 14, 15 et 18 font partie du réseau VLAN20, et les autres ports impliqués font partie du réseau VLAN1. Par conséquent, si un trafic provient du port bleu 1, il ne parvient qu'aux ports 3 et 5 du même réseau VLAN10. Le switch "regarde" dans sa base de données et voit que si le trafic provient de l'un des ports orange, il doit arriver uniquement aux ports orange du réseau VLAN20.
Cependant, l'ordinateur ne connaît rien de ces réseaux VLAN. Lorsque nous connectons 2 switches, un trunk se forme entre les ports verts. Le terme « trunk » n'est pertinent que pour les appareils de Cisco, les autres fabricants de matériel réseau, comme Juniper, utilisent le terme Tag port, ou « port étiqueté ». Je pense que le terme Tag port est plus approprié. Lorsque le trafic sort de ce réseau, le trunk le transmet à tous les ports du switch suivant, c'est-à-dire que nous connectons deux switches à 48 ports et obtenons un switch à 96 ports. Lorsque nous envoyons du trafic du VLAN10, il devient étiqueté, c'est-à-dire qu'il est muni d'une étiquette indiquant qu'il est destiné uniquement aux ports du réseau VLAN10. Le second switch, ayant reçu ce trafic, lit l'étiquette et comprend que c'est du trafic destiné au réseau VLAN10 et qu'il doit entrer uniquement par les ports bleus. De la même manière, le trafic « orange » pour le VLAN20 est équipé d'une étiquette indiquant qu'il est destiné aux ports VLAN20 du second switch.
Nous avons également mentionné l'encapsulation, et ici il y a deux méthodes d'encapsulation. La première est le .1Q, c'est-à-dire que lorsque nous organisons un trunk, nous devons assurer l'encapsulation. Le protocole d'encapsulation .1Q est une norme ouverte, décrivant la procédure d'étiquetage du trafic. Il existe un autre protocole appelé ISL, Inter-Switch Link, développé par Cisco, qui indique à quel VLAN appartient le trafic. Tous les switches modernes fonctionnent avec le protocole .1Q, donc à la réception d'un nouveau switch, vous n'avez besoin d'aucune commande d'encapsulation, car par défaut, elle est effectuée par le protocole .1Q. Ainsi, après la création du trunk, l'encapsulation du trafic se fait automatiquement, ce qui permet de lire les étiquettes.
Passons maintenant à la configuration du réseau VLAN. Créons un réseau avec 2 switches et deux dispositifs terminaux : les ordinateurs PC1 et PC2, que nous connecterons par des câbles au switch #0. Commençons par les réglages de base du switch Configuration de base.

Pour cela, cliquons sur le commutateur et accédons à l'interface de ligne de commande, puis définissons le nom d'hôte en appelant ce commutateur sw1. Passons maintenant à la configuration du premier ordinateur et attribuons-lui une adresse IP statique 192.168.1.1 et un masque de sous-réseau 255.255.255.0. L'adresse de la passerelle par défaut n'est pas nécessaire, car tous nos appareils se trouvent dans le même réseau. Ensuite, nous ferons exactement la même chose pour le deuxième ordinateur, en lui attribuant l'adresse IP 192.168.1.2.
Revenons maintenant au premier ordinateur pour pinger le deuxième ordinateur. Comme nous le voyons, le ping a réussi car ces deux ordinateurs sont connectés au même commutateur et font partie du même réseau par défaut VLAN1. Si nous regardons maintenant les interfaces du commutateur, nous verrons que tous les ports FastEthernet de 1 à 24 et deux ports GigabitEthernet sont configurés pour VLAN #1. Cependant, une telle accessibilité excessive n'est pas nécessaire, c'est pourquoi nous accédons aux paramètres du commutateur et saisissons la commande show vlan pour consulter la base de données des réseaux virtuels.

Vous voyez ici le nom du réseau VLAN1 et que tous les ports du commutateur appartiennent à ce réseau. Cela signifie qu'on peut se connecter à n'importe quel port, et tous pourront 'communiquer' entre eux, car ils font partie du même réseau.
Nous allons changer cette situation, d'abord en créant deux réseaux virtuels, c'est-à-dire en ajoutant VLAN10. Pour créer un réseau virtuel, on utilise une commande de la forme « vlan numéro de réseau ».
Comme vous le voyez, lors de la tentative de création du réseau, le système a affiché un message énumérant les commandes de configuration VLAN nécessaires pour cette action :
exit – appliquer les modifications et quitter les paramètres ;
name – saisir un nom d'utilisateur pour le VLAN ;
no – annuler la commande ou rétablir le paramètre par défaut.
Cela signifie que, avant d'entrer la commande pour créer un VLAN, il faut d'abord entrer la commande name, qui active le mode de gestion des noms, puis procéder à la création d'un nouveau réseau. Le système indique alors qu'un numéro de réseau VLAN peut être attribué dans la plage de 1 à 1005.
Donc, maintenant, nous saisissons la commande pour créer un réseau VLAN numéro 20 – vlan 20, puis nous lui donnons un nom d'utilisateur qui montre de quel réseau il s'agit. Dans notre cas, nous utilisons la commande name Employees, ou réseau pour les employés de l'entreprise.

Nous devons maintenant attribuer un port spécifique à ce VLAN. Nous accédons au mode de configuration du switch int f0/1, puis nous mettons manuellement le port en mode Access avec la commande switchport mode access et nous spécifions quel port doit être mis en mode – c'est le port pour le réseau VLAN10.

Nous pouvons voir qu'après cela, la couleur du point de connexion PC0 et du switch, la couleur du port, est passée de vert à orange. Elle redeviendra verte dès que les modifications de configuration prendront effet. Essayons de pinguer le second ordinateur. Nous n'avons apporté aucune modification aux paramètres réseau des ordinateurs, qui ont toujours les adresses IP 192.168.1.1 et 192.168.1.2. Mais si nous essayons de faire un ping de l'ordinateur PC0 à PC1, cela ne fonctionnera pas, car maintenant ces ordinateurs appartiennent à des réseaux différents : le premier au VLAN10 et le second au VLAN natif1.
Revenons à l'interface du switch et configurons le deuxième port. Pour ce faire, je vais entrer la commande int f0/2 et répéter les mêmes étapes pour le réseau VLAN 20 que lors de la configuration du réseau virtuel précédent.
Nous voyons que maintenant le port inférieur du switch, auquel le deuxième ordinateur est connecté, a également changé de couleur, passant du vert à l'orange – il faut quelques secondes avant que les modifications de configuration prennent effet et qu'il redevienne vert. Si nous relançons le ping de l'ordinateur PC1, cela ne fonctionnera pas, car les ordinateurs appartiennent toujours à des réseaux différents, PC1 étant maintenant une partie du VLAN20 et non plus du VLAN1.
Ainsi, vous avez divisé un commutateur physique en deux commutateurs logiques différents. Vous voyez maintenant que la couleur du port est passée de l'orange au vert, le port est actif, mais il ne répond toujours pas aux pings car il appartient à un autre réseau.
Apportons des modifications à notre schéma – nous allons déconnecter l'ordinateur PC1 du premier switch et le connecter au deuxième switch, puis relier les switchs avec un câble.

Pour établir une connexion entre eux, je vais accéder aux paramètres du deuxième switch et créer VLAN10, que je vais nommer Gestion, c'est-à-dire le réseau de gestion. Ensuite, j'activerai le mode Access et spécifierai que ce mode est destiné au réseau VLAN10. Maintenant, la couleur des ports, par lesquels les switches sont connectés, a changé de orange à vert, car ils sont tous deux configurés sur VLAN10. Maintenant, nous devons créer un trunk entre les deux switches. Ces deux ports sont Fa0/2, donc nous devons créer un trunk pour le port Fa0/2 du premier switch en utilisant la commande switchport mode trunk. Il en va de même pour le deuxième switch, après quoi un trunk se formera entre ces deux ports.
Maintenant, si je souhaite pinger depuis le premier ordinateur l'ordinateur PC1, cela fonctionnera, car la connexion entre PC0 et le switch #0 est le réseau VLAN10, entre le switch #1 et PC1 aussi VLAN10, et les deux switches sont connectés par un trunk.
Ainsi, si les appareils sont situés dans des réseaux VLAN différents, ils ne sont pas reliés entre eux, tandis que s'ils sont dans le même réseau, un échange de trafic peut s'effectuer librement entre eux. Essayons d'ajouter un appareil supplémentaire à chaque switch.

Dans les paramètres réseau de l'ordinateur ajouté PC2, je vais définir l'adresse IP sur 192.168.2.1, et dans les paramètres de PC3, l'adresse sur 192.168.2.2. Les ports auxquels ces deux PC sont connectés porteront la désignation Fa0/3. Dans les paramètres du switch #0, nous allons définir le mode Access et indiquer que ce port est destiné à VLAN20, et nous ferons de même pour le switch #1.
Si j'utilise la commande switchport access vlan 20 et que le réseau VLAN20 n'est pas encore créé, le système renverra une erreur du type « Access VLAN does not exist », car les switches sont configurés pour fonctionner uniquement avec VLAN10.
Créons VLAN20. J'utilise la commande « show vlan » pour visualiser la base de données des réseaux virtuels.

Vous voyez que le réseau par défaut est VLAN1, auquel sont connectés les ports de Fa0/4 à Fa0/24 et Gig0/1, Gig0/2. Le réseau virtuel numéro 10 nommé Gestion est connecté au port Fa0/1, et le réseau VLAN numéro 20 au nom par défaut VLAN0020 est connecté au port Fa0/3.
En principe, le nom du réseau n'a pas d'importance, tant qu'il ne se répète pas pour différents réseaux. Si je souhaite remplacer le nom du réseau attribué par défaut par le système, j'utilise la commande vlan 20 et name Employees. Je peux changer ce nom pour un autre, par exemple pour IPphones, et si nous pingons l'adresse IP 192.168.2.2, nous verrons que le nom VLAN n'a aucune importance.
La dernière chose que je souhaite mentionner est l'attribution de l'IP de gestion, dont nous avons parlé lors de la dernière leçon. Pour cela, nous utilisons la commande int vlan1 et saisissons l'adresse IP 10.1.1.1 et le masque de sous-réseau 255.255.255.0, puis nous ajoutons la commande no shutdown. Nous avons attribué l'IP de gestion non pour l'ensemble du commutateur, mais seulement pour les ports VLAN1, c'est-à-dire que nous avons attribué une adresse IP à partir de laquelle la gestion du réseau VLAN1 est effectuée. Si nous souhaitons gérer VLAN2, nous devons créer l'interface correspondante pour VLAN2. Dans notre cas, nous avons des ports bleus VLAN10 et des ports orange VLAN20, correspondant aux adresses 192.168.1.0 et 192.168.2.0.
VLAN10 doit avoir des adresses situées dans la même plage pour que les appareils appropriés puissent s'y connecter. La même configuration doit être effectuée pour VLAN20.
Dans cette fenêtre de ligne de commande du commutateur, les paramètres de l'interface pour VLAN1, c'est-à-dire le VLAN natif, sont affichés.

Pour configurer l'IP de gestion pour VLAN10, nous devons créer l'interface int vlan 10, puis ajouter l'adresse IP 192.168.1.10 et le masque de sous-réseau 255.255.255.0.
Pour configurer VLAN20, nous devons créer l'interface int vlan 20, puis ajouter l'adresse IP 192.168.2.10 et le masque de sous-réseau 255.255.255.0.

Pourquoi est-ce nécessaire ? Si l'ordinateur PC0 et le port supérieur gauche du commutateur #0 appartiennent au réseau 192.168.1.0, PC2 appartient au réseau 192.168.2.0 et est connecté au port du VLAN natif 1, qui est associé au réseau 10.1.1.1, alors PC0 ne peut pas établir une connexion avec ce commutateur via le protocole SSH, parce qu'ils appartiennent à des réseaux différents. C'est pourquoi, pour que PC0 puisse communiquer avec le commutateur via le protocole SSH ou Telnet, nous devons lui fournir un accès. C'est pour cela qu'une gestion réseau est nécessaire.
Nous devons être capables de relier PC0 à l'interface VLAN20 via SSH ou Telnet et d'apporter toutes les modifications nécessaires via SSH. Ainsi, l'IP de gestion est essentielle pour la configuration de VLAN, car chaque réseau virtuel doit disposer de sa propre gestion des accès.
Dans la vidéo d'aujourd'hui, nous avons abordé de nombreuses questions : les paramètres de base du switch, la création de réseaux VLAN, l'attribution des ports VLAN, l'attribution d'une adresse IP de gestion pour les réseaux VLAN et la configuration des trunks. Ne soyez pas inquiet si vous n'avez pas tout compris, c'est normal, car les VLAN sont un sujet très complexe et vaste auquel nous reviendrons dans les leçons suivantes. Je vous garantis qu'avec mon aide, vous pourrez devenir des « maîtres » des VLAN, mais l'objectif de cette leçon était de vous éclairer sur trois questions : qu'est-ce que les réseaux VLAN, pourquoi en avons-nous besoin et comment les configurer.

Merci de rester avec nous. Aimez-vous nos articles ? Voulez-vous voir plus de contenus intéressants ? Soutenez-nous en passant une commande ou en recommandant à vos amis. 30% de réduction pour les utilisateurs de Habr sur un équivalent unique des serveurs d'entrée de gamme, conçu spécialement pour vous : (options disponibles avec RAID1 et RAID10, jusqu'à 24 cœurs et jusqu'à 40 Go DDR4).
Dell R730xd à moitié prix ? Uniquement chez nous aux Pays-Bas ! Dell R420 — 2x E5-2430 2.2GHz 6C 128Go DDR3 2x960Go SSD 1Gbps 100To — à partir de 99 $ ! Lisez sur
Source : habr.com
