Que faut-il savoir sur « Segmentation et VLAN » — Couche 2 : Sécurisation de la couche liaison de données › 3. Mesures de base pour la sécurisation de la couche Liaison ?
Extrait de Sécurité informatique
La création de VLAN permet de cloisonner logiquement les différents départements, groupes d’utilisateurs ou services (ex. VLAN Admin, VLAN Finance, VLAN Invités). D’un point de vue sécurité :
Principe d’autorisation minimale : Les utilisateurs d’un VLAN ne peuvent pas communiquer directement avec un autre VLAN, sauf si un routage est mis en place au niveau de la couche 3 (ou via un pare-feu de niveau 3/4).
Réduction de l’exposition : En segmentant le réseau, on limite la propagation d’attaques internes (ex. ARP poisoning) qui resteront confinées à un VLAN plutôt qu’à l’ensemble du LAN.
Meilleure maîtrise du broadcast : Les broadcast (comme ARP) se limitent au VLAN local, ce qui améliore la performance et la sécurité.
Toutefois, la configuration des VLAN doit être rigoureuse pour éviter le VLAN hopping via des trunk mal configurés (ports en mode “auto” ou “dynamic desirable” sous Cisco) ou des trames taguées doublement.
Nous y reviendrons plus en détail.
