0Pricing
Security+ Academy · Leçon

Segmentation réseau et VLAN

Apprenez comment les sous-réseaux, les VLAN, les DMZ et la microsegmentation limitent les déplacements latéraux et contiennent l’ampleur d’une compromission.

Segmentation réseau et VLAN est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.

Pourquoi la segmentation réseau est importante

La segmentation réseau divise un grand réseau plat en zones plus petites et isolées. Sans segmentation, un seul hôte compromis peut communiquer avec tous les autres appareils du réseau, laissant aux attaquants toute latitude une fois à l’intérieur. La segmentation applique le principe du moindre privilège au niveau réseau : un poste de travail ne devrait pas pouvoir atteindre directement un serveur de base de données, et un appareil Wi-Fi invité ne devrait jamais voir les partages de fichiers internes. La segmentation réduit considérablement le rayon d’impact d’une compromission.

VLANs : réseaux locaux virtuels

Un VLAN (réseau local virtuel) est un réseau logique créé sur un commutateur, qui regroupe des ports indépendamment de leur emplacement physique. Les appareils appartenant au même VLAN communiquent comme s’ils se trouvaient sur le même segment physique ; les appareils de VLANs différents ne peuvent pas communiquer sans passer par un routeur ou un commutateur de Layer 3 qui applique un contrôle d’accès. Les VLANs sont marqués par un en-tête 802.1Q contenant un ID de VLAN (1-4094), ce qui permet à une seule liaison physique (port trunk) de transporter simultanément le trafic de plusieurs VLANs.

# Cisco switch: create a VLAN and assign a port
vlan database
vlan 10 name CORPORATE
vlan 20 name GUEST
exit

interface FastEthernet0/1
  switchport mode access
  switchport access vlan 10

# Trunk port carries all VLANs:
interface GigabitEthernet0/1
  switchport mode trunk

Sous-réseaux et segmentation de couche 3

Alors que les VLAN segmentent au niveau de la couche 2, les sous-réseaux segmentent au niveau de la couche 3 (IP). Chaque VLAN correspond généralement à son propre sous-réseau, et le routage entre les sous-réseaux est contrôlé par un pare-feu ou un routeur qui applique des listes de contrôle d’accès. Cela crée une séparation nette : le VLAN 10 peut être 10.10.10.0/24 pour les utilisateurs de l’entreprise, tandis que le VLAN 20 peut être 10.20.20.0/24 pour les invités. Les règles du pare-feu entre les sous-réseaux déterminent quel trafic est autorisé et quel trafic est bloqué au niveau IP.

# Typical subnet assignment:
# VLAN 10 Corporate:  10.10.10.0/24  gateway 10.10.10.1
# VLAN 20 Guest:      10.20.20.0/24  gateway 10.20.20.1
# VLAN 30 Servers:    10.30.30.0/24  gateway 10.30.30.1
# VLAN 40 IoT:        10.40.40.0/24  gateway 10.40.40.1

# ACL: allow corporate to servers, deny guest to servers
# DENY  ip 10.20.20.0/24 10.30.30.0/24
# ALLOW ip 10.10.10.0/24 10.30.30.0/24

DMZ : le sous-réseau filtré

Une DMZ (zone démilitarisée), également appelée sous-réseau filtré, est une zone réseau située entre Internet et le réseau interne. Les serveurs accessibles au public — serveurs Web, serveurs de messagerie et serveurs DNS — sont placés dans la DMZ afin que les utilisateurs externes puissent y accéder sans disposer d’un accès direct aux systèmes internes. Si un hôte de la DMZ est compromis, le pare-feu interne empêche l’attaquant d’atteindre les ressources internes sensibles. La DMZ est un concept essentiel de la segmentation, largement évalué dans l’examen Security+.

# DMZ architecture:
# [Internet]
#     |
# [External firewall / perimeter]
#     |
# [DMZ: web server, mail server, bastion host]
#     |
# [Internal firewall]
#     |
# [Internal LAN: workstations, databases, file servers]

Microsegmentation

La microsegmentation étend l’isolation du réseau jusqu’au niveau des charges de travail, en appliquant des règles de sécurité entre des machines virtuelles, des conteneurs ou des applications individuelles, plutôt qu’entre de simples zones réseau. Les réseaux définis par logiciel (SDN) et les outils basés sur des hyperviseurs (VMware NSX, AWS Security Groups) appliquent ces règles sans nécessiter de modifications matérielles. La microsegmentation est un composant essentiel de l’architecture zéro confiance, car elle supprime la confiance implicite entre les charges de travail exécutées dans le même centre de données ou la même région cloud.

# AWS Security Group micro-segmentation example:
# Web tier:  allow inbound 443 from Internet
# App tier:  allow inbound 8080 from Web SG only
# DB tier:   allow inbound 3306 from App SG only
# Result: no direct path from Internet to database

Attaques par saut de VLAN

Le saut de VLAN est une attaque qui permet au trafic de sortir de son VLAN et d’atteindre un autre VLAN sans passer par un routeur. Deux méthodes existent : l’usurpation de Switch, dans laquelle un attaquant configure sa NIC pour utiliser le trunking 802.1Q et négocie une liaison trunk avec le Switch, obtenant ainsi l’accès à tous les VLAN ; et le double marquage, dans lequel un attaquant encapsule une trame avec deux en-têtes 802.1Q afin de lui donner l’apparence d’être destinée à un autre VLAN. Les mesures de défense comprennent la désactivation du protocole de trunking dynamique (DTP), la configuration explicite des ports d’accès et le fait de ne pas utiliser le VLAN natif pour le trafic utilisateur.

# Defenses against VLAN hopping:
# 1. Disable DTP on access ports
interface FastEthernet0/1
  switchport mode access
  switchport nonegotiate

# 2. Change native VLAN from default (VLAN 1)
interface GigabitEthernet0/1
  switchport trunk native vlan 999

# 3. Disable unused ports and put them in a dead VLAN
switchport access vlan 999

Cloisonnement physique et réseaux isolés

La forme la plus radicale de segmentation réseau est le réseau isolé — un réseau qui n’a aucune connexion physique ou logique avec des réseaux externes. Les systèmes isolés sont utilisés pour les réseaux gouvernementaux hautement classifiés, les systèmes de contrôle industriels et les commandes d’installations nucléaires. Le transfert de données nécessite des supports physiques (clés USB, CD), ce qui introduit lui-même des risques (Stuxnet s’est propagé par USB pour atteindre des centrifugeuses iraniennes isolées). Même les systèmes isolés ont besoin de mesures de contrôle : gestion stricte des supports, bloqueurs d’écriture matériels et protection des terminaux.

Contrôle d’accès au réseau (NAC)

NAC (contrôle d’accès au réseau) applique les règles de sécurité avant d’autoriser un appareil à accéder au réseau. Les systèmes NAC vérifient l’état de l’appareil — niveau de correctifs, état de l’antivirus et certificat — avant d’accorder un accès complet au réseau. Les appareils qui échouent aux contrôles sont placés en quarantaine dans un VLAN de correction, où ils ne peuvent accéder qu’aux serveurs de mise à jour. NAC s’intègre à 802.1X pour l’authentification et communique avec les services d’annuaire afin d’appliquer des règles selon le rôle de l’utilisateur et le type d’appareil.

# NAC 802.1X posture check workflow:
# 1. Device connects to switch port
# 2. Switch challenges device via 802.1X (EAP)
# 3. Device authenticates to RADIUS server
# 4. RADIUS checks posture agent health data
# 5a. Compliant -> assigned to CORPORATE VLAN (10)
# 5b. Non-compliant -> assigned to QUARANTINE VLAN (99)

Trafic est-ouest et nord-sud

La sécurité périmétrique traditionnelle se concentrait sur le trafic nord-sud — les données entrant dans le centre de données ou en sortant depuis des sources externes. Les attaquants modernes exploitent le trafic est-ouest — les déplacements latéraux entre les serveurs au sein du centre de données ou de l’environnement cloud, qui étaient historiquement peu soumis à l’inspection. La microsegmentation et les pare-feu internes traitent les risques liés au trafic est-ouest. Les règles de corrélation SIEM doivent surveiller les schémas inhabituels de connexions est-ouest, par exemple lorsqu’un poste de travail communique soudainement avec des dizaines d’hôtes internes, ce qui peut indiquer un ver ou la présence d’un attaquant actif.

Segmentation dans les systèmes de contrôle industriels

Les réseaux ICS/SCADA qui contrôlent des infrastructures physiques (réseaux électriques, traitement de l’eau, fabrication) nécessitent une segmentation stricte par rapport aux réseaux informatiques de l’entreprise. Le modèle Purdue définit des niveaux allant des appareils de terrain (Level 0) au contrôle de l’usine (Level 2), puis à l’informatique de l’entreprise (Level 4), avec une DMZ entre les niveaux 2 et 3 pour empêcher toute connectivité directe. Les normes NERC CIP imposent cette séparation aux organisations du secteur de l’énergie. Une compromission du réseau de l’entreprise ne doit jamais permettre de manipuler directement des actionneurs ou des capteurs physiques.

# Purdue Model segmentation zones:
# Level 4: Enterprise (ERP, email)
# Level 3.5: ICS DMZ (historians, patching servers)
# Level 3: Site operations (MES)
# Level 2: Area supervisory (SCADA, HMI)
# Level 1: Basic control (PLCs, DCS)
# Level 0: Field devices (sensors, actuators)
#
# One-way data diode between Level 2 and 3.5 for highest security

Rayon d’impact et défense en profondeur

L’objectif ultime de la segmentation réseau est de réduire au minimum le rayon d’impact d’une compromission donnée — l’étendue des dommages qu’un attaquant peut causer après avoir pénétré dans un segment. Combinée à d’autres mesures de contrôle (détection sur les terminaux, IAM strict et gestion des correctifs), la segmentation crée une défense en profondeur : plusieurs couches indépendantes qu’un attaquant doit franchir successivement. La segmentation seule n’empêche pas la compromission initiale, mais elle ralentit les attaquants, crée des possibilités de détection et limite l’impact des rançongiciels et des vers qui reposent sur des déplacements latéraux sans restriction.

Vérification rapide

Évaluez votre compréhension des concepts de CompTIA Security+ (SY0-701) abordés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que les VLAN fournissent une segmentation logique de couche 2 qui limite les domaines de diffusion et les déplacements latéraux, qu’une DMZ (sous-réseau filtré) isole les serveurs accessibles au public entre un pare-feu externe et un pare-feu interne, et que les attaques par saut de VLAN peuvent être empêchées en désactivant le trunking dynamique, en modifiant le VLAN natif et en affectant les ports inutilisés à un VLAN inactif. Nous allons maintenant étudier les attaques réseau courantes, notamment DoS, l’usurpation et MITM.

Questions Fréquemment Posées

La leçon « Segmentation réseau et VLAN » est-elle gratuite ?

Oui — le texte complet de « Segmentation réseau et VLAN » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Segmentation réseau et VLAN » ?

Apprenez comment les sous-réseaux, les VLAN, les DMZ et la microsegmentation limitent les déplacements latéraux et contiennent l’ampleur d’une compromission. Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Security+ Academy ?

Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Segmentation réseau et VLAN » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?

Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Modèle TCP/IP et ports courants
  2. Pare-feu : filtrage de paquets ou nouvelle génération
  3. Segmentation réseau et VLAN
  4. Attaques réseau courantes : DoS, usurpation et MITM
← Retour à Security+ Academy