Академический Документы
Профессиональный Документы
Культура Документы
Définition du VLAN
Un VLAN, réseau local virtuel, il décrit un type de réseau local.
Le VLAN regroupe, de façon logique et indépendante, un ensemble de machines informatiques.
Plusieurs Vlan peuvent coexister simultanément sur un même commutateur réseau.
Les VLAN statiques : Accès sur les ports. L’appartenance à un VLAN est en effet fonction du port sur lequel
est connecté un utilisateur (corrélation de couche 1 : port <-> VLAN). La configuration des commutateurs
se fait donc en attribuant un port à un VLAN :
simples à mettre en place,
plus difficiles à maintenir (déplacements),
vulnérables à l’utilisation incontrôlée des prises.
Les VLAN dynamiques : l’appartenance à un VLAN est déterminée par une information de couche
supérieure : 2 ou plus (corrélation de couche>=2 <-> VLAN). On peut baser l’appartenance à un VLAN en
fonction de l’adresse MAC de l’utilisateur. Cette configuration basé en général sur un serveur.
plus difficiles à mettre en place,
faciles à maintenir (mobilité),
générateurs de traffic sur le réseau (VTP) pour propager les bases,
moins vulnérables (même s’il existe des cartes réseaux pour lesquelles l’@MAC est paramétrable)
Communication intra/inter VLAN
Le fait de communiquer avec un périphérique qui se trouve sur le même VLAN s’appelle
la communication intra-VLAN. (=> switch)
Le fait de communiquer avec un périphérique qui se trouve sur un autre VLAN s’appelle
la communication inter-VLAN. (=> routeur)
Switch routeur
Le switch doit maintenir une table Le routeur a une interface (ou sous-
pour chaque VLAN (besoin de interface) dans chaque VLAN
mémoire) (passerelle pour ce VLAN)
Switch Vs routeur
Exemple de communication intra/inter
VLAN
Définition
Une agrégation est une liaison point à point entre deux périphériques réseau qui porte
plusieurs VLAN. Une agrégation de VLAN vous permet d’étendre les VLAN à l’ensemble
d’un réseau.
Une agrégation de VLAN n’appartient pas à un VLAN spécifique, mais constitue plutôt un
conduit pour les VLAN entre les périphériques réseau.
Afin de transporter le trafic des VLAN entre différents commutateurs il est nécessaire de
trouver un protocole de transport entre les équipements qui permettent de conserver les
informations d’appartenance aux VLAN.
Exemple de 802.1Q qui est un protocole de multiplexage (sur Ethernet c’est un type
particulier de trames) qui permet le transport des trames des différents VLAN du réseau.
C’est l’administrateur du réseau qui décide quel port est destiné à accueillir des machines (port
acces) ou bien destiné à l’interconnexion des différentes parties d’un VLAN (port trunk).
Agrégation de VLAN : exemple
Deux VLANs propagés sur deux switchs avec lien en mode trunk (étiquetage
des trames)
EtherType = TPID Le champ EtherType étant défini sur la valeur du TPID, le commutateur
l’ID de protocole qui reçoit la trame sait qu’il doit rechercher des informations dans le
d’étiquette champ d’informations de contrôle d’étiquette.
Champ Paramètres 3 bits de priorité utilisateur : utilisés par la norme 802.1p qui spécifie
de contrôle des comment assurer la transmission prioritaire des trames de couche 2.
étiquettes 1 bit d’identificateur de format canonique (CFI) : permet aux trames
Token Ring d’être facilement transportées sur des liens Ethernet.
12 bits d’ID de VLAN (VID) : numéros d’identification de VLAN ; prend
en charge jusqu’à 4 096 ID de VLAN.
Application :
simulation sous Packet tracer
TP vlan et routage (sur le matériel)
Configuration : exemple de
commandes
Création de vlan:
Switch(config)#
Affectation de ports:
Switch(config)# interface type slot/num
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan number
Vérification de la configuration
Switch# show vlan
Pour afficher les informations d'un port
Switch# show interface type slot/num switchport
Routage inter-Vlan
Un VLAN est en quelque sorte un sous-réseau virtuel, généralement associé à une adresse
sous-réseau propre. Cela implique donc que les vlans ne peuvent pas communiquer entre
eux à moins que l’on utilise un périphérique niveau 3 pour assurer le routage…
Pour qu’un routeur puisse router un paquet d’un domaine de diffusion à un autre il doit
posséder une interface configurée dans chacun d’eux …
On créer autant d’interfaces virtuelles qu’on a de VLAN (passerelle par défaut du sous-
réseau) on parle de la méthode « router-on-a-stick »
Un switch multi-layer (MLS) est un switch qui peut effectuer des fonction de couche 2 et 3.
Par configuration on peut y activer le routage IP ce qui le transforme en routeur potentiel.
On utilise les SVIs (Switched Virtual Interface) qui sont des « interface VLAN ». Les portes
d’accès du switch pour émettre des trames dans les différents domaines de diffusion.
Les commutateurs en mode serveur et client mettent à jour leur base de données VLAN, si
et seulement si, ils reçoivent une mise à jour VTP concernant leur domaine et contenant un
numéro de révision supérieur à celui déjà présent dans leur base.
Lorsqu’un hôte d’un VLAN envoie un broadcast, celui-ci est transmit à tous
les commutateurs du domaine VTP. Il peut arriver que dans ce domaine,
des commutateurs n’ait pas le VLAN concerné sur un de leur port. Ce
broadcast leur est alors destiné sans aucune utilité
Solution : Le VTP pruning empêche la propagation de ces trafics de
broadcast aux commutateurs qui ne sont pas concernés.
Cette commande technique permet de faire des économies de bande
passante.
On active alors la fonction VTP pruning pour avertir le switch voisin de ne
pas lui envoyer de trafic pour un VLAN qui n’est pas configuré au niveau
du switch . La fonction s’active à partir du switch Server.
VTP : configuration de base
• Propriétaire Cisco
• Permet d’administrer les VLANs
• Trois mode: Server, Client, Transparent
• Paramétrage : VTP domain, VTP password, VTP pruning
Les messages VTP se propagent sur les liens configurés en Trunk (norme 802.1Q) et pas
en Access
VTP ne gère que la plage de VLAN comprise entre 1 et 1005. La plage étendue 1006 à
4096 n’est pas supportée. Pour cela, il faut basculer en mode Transparent sur tous les
switchs et créer ses VLANS étendus à la mano
Il existe 3 versions de VTP, bien vérifier qu’une et une seule version est active sur son
réseau pour éviter les surprises (v1 et v2 incompatibles entre elles)
La configuration VTP n’est pas visualisable dans la running-config mais est stockée dans
le fichier vlan.dat situé dans la flash (faites un show flash: pour voir le fichier)
Meilleurs pratiques VLAN
Recherches :
Switch L2 et L3 et découpage de réseaux L2 et L3
Types de vlan : statique(par port) et dynamique (par adresses/protocol)
VTP pruning
Projet par groupe :
VLAN Policy Management Server VMPS
VLAN hopping attack
Attaques VLAN via cisco DTP
Attaques 802.1q caché
VLAN et DHCP
Attaques double-tagging (saut de VLAN)
Spanning tree attack