Vlan Acl
Vlan Acl
Vlan Acl
-
les VLANs et les ACLs
I- Les VLANs
II- Le routage inter-VLAN
III- Les ACLs
•A ne pas confondre avec les VPN: Virtual Private Network et WLAN (Wireless
LAN)
•But :
–Découper un réseau local physique en plusieurs réseaux virtuels
–Les réseaux virtuels sont isolés les uns des autres
–Limite les domaines de diffusion: les trames en broadcast sont isolées
–Possible seulement avec un commutateur
u Mettre en place plusieurs réseaux locaux virtuels sur un seul LAN physique
u Mise en œuvre simple et souple contrairement à du vrai câblage
u Isolation des VLANS : sécurité, confidentialité
u Administration plus aisée qu’une administration de niveau 3(routage)
• Dans tous les cas : cela définit l’appartenance de chaque port du commutateur à
un ou plusieurs VLANs (table dans le commutateur)
• A la réception d’une trame sur un port, la trame n’est re-émise que sur le (ou
les) port (associé à l’adresse MAC destination) qui appartient au même VLAN
• Dans le cas d’une adresse destination broadcast, la trame est re-émise sur tous
les ports appartenant au même VLAN
IUT de la REUNION - GRONDIN Olivier - Routage Dynamique 7
I.4- Définition de VLANs :
A l’aide des ports du commutateur
• On associe un numéro de VLAN à chacun des ports du commutateur
• Effectué par l’administrateur sur le commutateur
• Le plus simple et le plus sûr mais “statique”
• La définition du VLAN ne dépend que de la configuration du commutateur (un
utilisateur ne peut pas la changer)
u Moins sûr:
– L’utilisateur peut changer de VLAN puisque l’on peut changer une adresse MAC
sur une machine !
• Moins sûr:
– l’utilisateur peut changer d’adresse IP
• Moins performant:
– Analyse des entêtes IP
• Peu conventionnel : indépendance des couches
• Plus simple pour l’administrateur :
VLAN par défaut : tous les ports de commutateur font partie de ce VLAN tant qu’aucun VLAN n’est configuré
• Sur un commutateur Cisco, c’est le VLAN n° 1, qui contient tous les ports physiques du commutateur.
VLAN de données : trafic généré par les utilisateurs (web, courriel transferts de fichiers, etc)
VLAN voix : il permet aux commutateurs d'acheminer le trafic VoIP (voix sur IP) provenant d'un téléphone IP, via des
mécanismes de QoS.
VLAN de gestion : utilisé pour accéder aux fonctionnalités d’administration distante du commutateur (Telnet / SSH)
• Pour des questions de sécurité, les postes d’administration du commutateur ne doivent pas être dans le même VLAN que
les utilisateurs.
- Un lien TRUNK est un lien qui permet de faire transiter plusieurs VLANs sur un
seul lien physique (Une "sorte" d'aggrégation de plusieurs lignes de
télécommunication ou de VLAN afin d'augmenter la bande passante...)
- Le standard 802.1Q :
- protocole qui permet de faire ces liens Trunks et qui permet aux switchs de
savoir à quel VLAN appartient une trame
- fournit un mécanisme d’encapsulation, où l’en-tête de trame est complété
par une balise (tag) de 4 octets, permettant notamment d’identifier les VLAN.
Ce routage inter-VLANs « traditionnel », c'est à dire associant une interface physique du routeur par VLAN, est rarement utilisé dans les
réseaux actuels.
Un commutateur de niveau 3, ou de couche 3, est un commutateur capable de réaliser du routage IP. Notamment, il peut
procéder au routage d'un VLAN vers un autre en utilisant plusieurs interfaces SVI (Switched Virtual Interface) et il peut convertir un port
de commutateur de couche 2 en interface de couche 3.
Sur les switch cisco Le routage n'est pas activé par défaut, et peut l'être par la commande :
Switch(config)#ip routing
u Les listes de contrôle d’accès (Access Control List : ACL) définissent des règles qui permettent
d’empêcher certains datagrammes de circuler sur le réseau.
u Les ACL peuvent être utilisées dans le cadre d’une stratégie de sécurité des réseaux, dans les routeurs ou les
pare-feu.
u Il existe différentes implémentation : celle implémenté dans l’IOS de CISCO, l’Iptables, de Linux…
u Les ACLs permettent de « filtrer » certains datagrammes en fonction de critères définis par l’administrateur
du réseau :
u
• Les ACL standards filtrent uniquement en fonction de l’adresse IP source du datagramme ;
• Les ACL étendues filtrent sur quasiment tous les champs des entêtes IP, TCP, UDP, ICMP.
u Chaque ACL doit être configurée sur le routeur et sur l’interface sur laquelle elle aura le plus
d’impact et la plus grande efficacité.
• Une ACL étendue doit être placée le plus proche possible de la source, afin de générer
le moins possible de trafic « inutile » (qui sera filtré), et de filtrer le plus tôt possible.
• Au contraire, une ACL standard, puisqu’elle ne spécifie pas d’adresse de destination, doit
être placée le plus proche possible de la destination ; sinon, on risque de détruire les
datagrammes trop tôt.