Académique Documents
Professionnel Documents
Culture Documents
Les principes
La réalisation
Les standards
1 2 3 4 5 6 7 8 9
Vlan de niveau 3 :
- analyse dans les trames de niveau 2 des informations de niveau 3 : adresses
IP, type de protocole (IP, IPX), etc.
- correspondance dans le commutateur entre informations de niveau 3 et Vlans
- plusieurs Vlans possibles par port du commutateur (mêmes restrictions que pour
les Vlans par adresses MAC)
- gestion idéale pour les postes nomades
- mise en œuvre pas trop répandue
- degré de confiance limité : le même que celui d’une adresse IP !
La réalisation (3)
Vlan par utilisateur :
7 octets 1 6 6 2 2 2 46-1500 4
Type ou
Préambule SFD @Destination @Source TPID TCI Longueur Données FCS
0800 (IP)
2-30 4
Tag Protocol Identifier
0x8100 pour Ethernet RIF Données éventuelles FCS
Si bit à 1
- lien d'accès simple : lien typiquement utilisé par les équipements "unaware"
- lien Trunk : lien inter-commutateurs permettant de véhiculer les
informations
entre Vlans sur des commutateurs différents («aware» par définition)
- lien hybride : lien acceptant aussi bien des équipements «aware» que
«unaware»
Exemple de topologie
- filtrage des communautés sur le routeur
Routeur inter-Vlans
- « Spanning Tree » pour gérer les boucles
24
Lien TRUNK
1 2 3 4 5 6 7 1 3 8 11 12
Architecture physique
Architecture logique
Un scénario de mise en œuvre (1)
Réseau d’origine, sans Vlans :
Extérieur (Campus, Renater, etc.)
r
ieu
tér
’ex
l
Protection par filtrage
isu
ep
Routeur
sd
Serveurs « Internet ou Extranet »
bl e
si Serveurs « Intranet »
Vi
Éléments de commutation
Restriction du routage
Accédés en interne
Utilisateurs Utilisateurs
Postes utilisateurs
Accédés en interne
Utilisateurs Utilisateurs
Un scénario de mise en œuvre (2)
Une démarche de mise en place de Vlans :
Utilisateurs
Utilisateurs Utilisateurs
Utilisateurs Utilisateurs
Utilisateurs
Vlan C Vlan D Vlan E
Classes C privées
Administration Equipe Recherche Salle TP
Une configuration concrète (1)
La maquette :
3 sous interfaces FastEthernet :
Routeur • FastEth0/0.1 : 192.168.1.1
Cisco 3640 • FastEth0/0.2 : 192.168.2.1
• FastEth0/0.3 : 192.169.1.1
24
1 2 3 4 5 6 7 8 9 16
interface FastEthernet0/0
no ip address
no ip directed-broadcast
interface FastEthernet0/0.1
encpasulation dot1q 2 VLAN 2
ip address 192.168.1.1 255.255.255.0
no ip redirects
no ip directed-broadcast
interface FastEthernet0/0.2
encpasulation dot1q 3 VLAN 3
ip address 192.168.2.1 255.255.255.0
no ip redirects
no ip directed-broadcast
interface FastEthernet0/0.3
encpasulation dot1q 4 VLAN 4
ip address 192.169.1.1 255.255.255.0
no ip redirects
no ip directed-broadcast
Une configuration concrète (3)
Les commandes sur le switch :
interface FastEthernet0/1
switchport access vlan 2 Affectation des ports aux différents Vlans
interface FastEthernet0/2
switchport access vlan 3
interface FastEthernet0/3
switchport access vlan 4
interface FastEthernet0/15
interface FastEthernet0/16
port monitor FastEthernet0/1 Redirection de port pour faire de l’analyse de réseau
switchport access vlan 3 La redirection ne peut se faire que pour un même Vlan
interface FastEthernet0/17
interface FastEthernet0/18
interface FastEthernet0/23
interface FastEthernet0/24 Lien Trunk vers le routeur
switchport mode trunk
interface VLAN2
no ip address
no ip route-cache
interface VLAN3 On peut affecter une adresse IP à un Vlan pour l’administrer
ip address 192.168.1.2 255.255.255.0
no ip route-cache
Quelques remarques
Mieux vaut éviter l’utilisation du VLAN 1
Passage de 802.1Q à ISL
- Sur le commutateur :
Int FastEthernet0/24
switchport trunk encapsulation isl
- Sur le routeur :
Int FastEthernet0/0.4
Encapsulation isl 4
10/04/2006 82
Conclusion
Un soin tout particulier doit être apporté à la mise en œuvre selon le type de
Vlans (par port, par adresse MAC, protocoles ou bien utilisateurs)
Il faut tout de même faire attention :
la technologie des Vlans n’est pas exempte de problèmes de sécurité :
problèmes d’implémentation, gestion et attribution des numéros de Vlans, etc.