VLAN privé
From Wikipedia, the free encyclopedia
Un VLAN privé (private VLAN) est une configuration de réseau informatique où certains ports des commutateurs sur lesquels sont définis des VLAN sont restreints. En général, on ne leur permet de communiquer qu'avec un certain « lien ascendant » (uplink). Par conséquent, tous les ordinateurs membres d'un VLAN ne peuvent pas forcément communiquer entre eux.
Les ports restreints sont appelés « ports privés » (private ports). Chaque VLAN privé contient typiquement de nombreux ports privés, et un seul port « ascendant » (uplink port). Il s'agit en général du port qui mène au routeur, au pare-feu, au serveur au réseau du fournisseur d'accès à Internet, ou à une ressource centrale similaire.
Le commutateur laisse passer toutes les trames qu'il reçoit sur un port privé vers le port ascendant, sans prêter attention au numéro de VLAN ni à l'adresse MAC destination. Les trames reçues sur le port ascendant sont transmises de façon normale, c'est-à-dire en les envoyant sur le port associé à l'adresse MAC destination, ou à tous les ports du VLAN lorsque cette destination est inconnue ou s'il s'agit d'une trame de diffusion. Le trafic « de station à station » est bloqué.
Même si les VLAN privés isolent les postes au niveau de la couche liaison, il reste possible de communiquer de poste à poste au travers de protocoles des couches supérieures. En particulier, ce n'est pas parce qu'ils sont isolés au niveau Ethernet qu'ils ne peuvent pas être placés dans un même sous-réseau IP (adresses commençant par le même préfixe). Dans un tel cas, la communication directe entre des machines sur ports privés n'est possible qu'en utilisant un mandataire ARP ou une solution semblable.
Applications
Une application typique des VLAN privés est un réseau d'hôtel où chaque chambre a un port pour l'accès à Internet. Il en va de même dans un réseau FTTH ou câble pour les abonnés, ou au sein d'un DSLAM ADSL : permettre la communication directe en couche liaison entre les postes des clients exposeraient le réseau local à différentes attaques de sécurité, comme l'ARP spoofing, et augmenterait les conséquences d'une mauvaise configuration.
