← Toute la documentation

RESSOURCES · DOCUMENTATION TECHNIQUE

Réseaux d’entreprise : LAN, VLAN, pare-feu et VPN

Cloisonner les usages et rendre chaque flux explicable

Administrateurs réseaux · environnement TPE/PME · Dossier vérifié en août 2026

1. Cartographie et plan d’adressage

  • Schéma physique : opérateur, pare-feu, commutateurs, bornes, liens et baies
  • Schéma logique : VLAN, sous-réseaux, passerelles, zones de confiance et VPN
  • Registre IP : équipements fixes, pools DHCP, réservations et plages libres
  • Matrice de flux : source, destination, port, sens, justification, propriétaire et date de revue

Documenter avant de modifier. Sans état initial, une règle de pare-feu ou un changement de VLAN peut couper un service dont la dépendance n’était pas visible.

2. Segmentation par fonction et niveau de confiance

ZoneExemplesPrincipe
AdministrationPare-feu, switches, hyperviseursAccès depuis postes admin uniquement
ServeursAD, fichiers, applicationsFlux entrants explicitement autorisés
UtilisateursPostes gérésPas d’administration d’infrastructure
VoIPTéléphones et PBXQoS et flux SIP/RTP maîtrisés
IoT / camérasObjets peu maîtrisablesPas d’accès initié vers les postes
InvitésTerminaux non gérésInternet uniquement

Un VLAN sépare les domaines de diffusion, mais la sécurité est assurée par le filtrage inter-VLAN. Une segmentation sans règles de pare-feu explicites ne constitue pas un cloisonnement suffisant.

3. Commutation, trunks et boucles

  • Déclarer les ports utilisateurs en access dans un seul VLAN
  • Limiter les VLAN autorisés sur chaque trunk
  • Désactiver ou placer les ports inutilisés dans un VLAN sans routage
  • Activer protections de boucle, BPDU Guard et contrôle de tempête selon le constructeur
  • Sauvegarder la configuration après validation
text
# Exemple conceptuel — syntaxe à adapter au constructeur
interface PORT-UTILISATEUR
  mode access
  vlan 20
  port-security enabled

interface UPLINK
  mode trunk
  allowed-vlans 10,20,30,40

4. Pare-feu, routage et NAT

  1. Appliquer un refus par défaut entre zones.
  2. Autoriser seulement les flux documentés.
  3. Placer les règles spécifiques avant les règles générales.
  4. Journaliser les refus utiles sans saturer le stockage.
  5. Réviser régulièrement règles temporaires, objets inutilisés et publications Internet.

Le NAT traduit des adresses ; ce n’est pas une politique de sécurité. Toute publication entrante doit associer DNAT, règle de filtrage, journalisation, correctifs du service, authentification forte et surveillance.

5. Wi-Fi professionnel

  • Réaliser une étude radio ou au minimum des mesures sur site
  • Préférer WPA-Enterprise/802.1X pour les collaborateurs
  • Isoler invités et objets connectés dans des VLAN filtrés
  • Éviter l’exposition des interfaces de gestion
  • Planifier canaux et puissance plutôt que laisser toutes les bornes se concurrencer

6. VPN et accès distant

  • MFA pour les utilisateurs et certificats pour les équipements lorsque possible
  • Groupes distincts selon les ressources accessibles
  • Postes gérés et à jour pour les accès sensibles
  • Journalisation des connexions et révocation rapide
  • Accès d’administration via bastion ou poste dédié

Éviter d’exposer RDP, SSH, consoles d’hyperviseur ou interfaces de NAS directement sur Internet. Un VPN ne dispense pas du moindre privilège ni du durcissement du poste distant.

7. Tests et diagnostic

powershell
Get-NetIPConfiguration
Resolve-DnsName serveur.ad.entreprise.fr
Test-NetConnection serveur.ad.entreprise.fr -Port 443
tracert 192.0.2.10
arp -a
bash
ip address
ip route
resolvectl status
ping -c 4 192.0.2.1
traceroute 192.0.2.10
ss -lntup
tcpdump -ni any host 192.0.2.10

Diagnostiquer par couches : lien, VLAN, adresse, route, DNS, port, TLS puis application. Capturer sur le bon segment et limiter la collecte aux données nécessaires.

Sources officielles et documentation éditeur

Les commandes sont des modèles à adapter. Vérifiez la version installée, les prérequis, les sauvegardes et le plan de retour arrière avant toute modification en production.

Dossier technique produit par Donnella. Dernière revue documentaire : août 2026.

PASSEZ DE 0 À 1

Besoin d’adapter cette procédure à votre infrastructure ?

Donnella peut vérifier les prérequis, identifier les risques, préparer le retour arrière et accompagner la mise en œuvre dans votre environnement.

Passez de 0 à 1. Donnella, votre Δ.