157
Sécurité du réseau
Chapitre 6
Un lien physique partagé par plusieurs VLAN est nommé trunk dans le jargon des
VLAN, ou channel dans la terminologie du constructeur Cisco. Cette divergence
terminologique illustre un inconvénient des VLAN : il s’agit d’une technologie
implantée dans les méthodes de configuration des commutateurs propres à chaque
constructeur, et de ce fait difficile à exposer en concepts clairs.
Il est de bonne politique que le routeur de sortie du réseau vers l’Internet appartienne à tous les VLAN, ou du moins à tous ceux dont les stations doivent pouvoir
atteindre l’Internet. Exclure ce routeur d’un VLAN est un bon moyen d’interdire
aux utilisateurs de ce VLAN de naviguer sur l’Internet.
Les VLAN peuvent être utiles en termes de sécurité, par exemple en limitant la
promiscuité sur un réseau local. Une application assez répandue et commode de ce
procédé consiste, sur un campus ou au sein d’une entreprise, à créer pour accueillir
les ordinateurs portables des visiteurs extérieurs un VLAN où ils seront confinés,
ce qui évitera qu’ils puissent accéder aux serveurs internes, ou qu’ils répandent dans
l’entreprise les virus dont ils pourraient être infectés, tout en ayant la possibilité
d’accéder à l’Internet ou à toute autre ressource qui leur aura été autorisée.
Sécurité du réseau de campus : VLAN ou VPN ?
Nous venons de voir que les VLAN permettaient d’améliorer la sécurité d’un réseau local en cloisonnant le trafic réseau par la réservation à chaque équipe ou
entité fonctionnelle d’un réseau privé virtuel, et en limitant ainsi la promiscuité
des données.
Une autre façon de segmenter le réseau est de recourir à des routeurs. Nous avons
vu ci-dessus (page 114) que les réseaux privés virtuels (VPN) permettaient d’établir des tunnels chiffrés entre deux stations quelconques sur l’Internet.
Comment choisir entre ces deux types de solution ?
Les VLAN, par définition, ne peuvent être déployés qu’au sein d’un même réseau
local. Dans ce rôle ils sont très commodes : une fois les commutateurs configurés,
tout est automatique. Les commutateurs sont plus faciles à configurer que les routeurs, ils sont aussi moins chers et plus rapides. Les réseaux commutés demandent
moins de compétences humaines et moins d’investissements matériels que les réseaux routés. Leur inconvénient principal, malgré la promulgation de la norme
802.1Q, est de reposer le plus souvent sur des recettes de configuration propres
Précédent

- 171/276

Suivant