Segmentation du réseau et zones
Voyez comment diviser un réseau limite la propagation d’une attaque.
Segmentation du réseau et zones est une leçon Network+ Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Network+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Network+ Academy comprend 4 leçons au total.
Pourquoi segmenter un réseau
La segmentation réseau divise un grand réseau en éléments plus petits et isolés. Au lieu que chaque appareil puisse joindre librement tous les autres, le trafic entre les segments est contrôlé et filtré.
Ses principaux avantages sont la sécurité (une attaque dans un segment ne peut pas se propager facilement), les performances (moins de trafic de diffusion par segment) et une gestion simplifiée. La segmentation contient les problèmes au lieu de les laisser se propager à tout le réseau.
Contenir le rayon d’action
Un réseau plat où tout est connecté est pratique, mais dangereux : un logiciel malveillant ou un attaquant qui y prend pied peut atteindre tous les éléments. La segmentation limite le rayon d’action, c’est-à-dire la zone qu’un incident peut affecter.
Si un poste de travail du segment des bureaux est infecté, la segmentation l’empêche d’atteindre directement les serveurs, les caméras ou les systèmes de contrôle du bâtiment, ce qui vous laisse le temps de détecter l’incident et d’y répondre.
Les réseaux locaux virtuels pour segmenter
Les réseaux locaux virtuels sont l’outil de segmentation le plus courant. Un seul commutateur peut héberger plusieurs réseaux locaux virtuels, chacun constituant son propre domaine de diffusion, séparant par exemple le personnel, les invités et les serveurs, même s’ils partagent le même matériel.
Les appareils appartenant à des réseaux locaux virtuels différents ne peuvent pas communiquer directement ; leur trafic doit passer par un routeur ou un pare-feu, précisément là où vous appliquez les règles de sécurité entre les segments.
Sous-réseaux et routage
Chaque segment possède généralement son propre sous-réseau IP. Pour passer d’un sous-réseau à un autre, le trafic doit traverser un routeur ou un commutateur de couche 3, le point de contrôle naturel où vous appliquez les règles.
En faisant correspondre les réseaux locaux virtuels aux sous-réseaux et en contrôlant le routage entre eux, vous décidez précisément quels segments peuvent communiquer entre eux et sur quels ports, créant ainsi des limites applicables.
Zones de sécurité
Les réseaux sont souvent organisés en zones présentant différents niveaux de confiance :
- De confiance/interne : le LAN d’entreprise protégé.
- Non fiable/externe : Internet.
- DMZ (zone démilitarisée) : une zone tampon partiellement fiable destinée aux serveurs accessibles au public.
Les pare-feu se trouvent entre les zones et veillent à ce que le trafic ne circule que dans les directions et sur les ports autorisés.
La DMZ expliquée
Une DMZ héberge, dans une zone distincte du réseau interne, les serveurs qui doivent être accessibles depuis Internet, comme les serveurs web et de courrier électronique. Si un serveur public est compromis, l’attaquant reste bloqué dans la DMZ et ne pénètre pas dans le LAN de confiance.
Les règles du pare-feu autorisent Internet à atteindre la DMZ sur certains ports, mais limitent strictement les connexions que la DMZ peut établir vers le réseau interne.
Microsegmentation
La microsegmentation pousse cette idée à l’extrême : au lieu de quelques grandes zones, elle isole des charges de travail individuelles, voire des appareils uniques, et contrôle le trafic entre chacune d’elles.
Courante dans les centres de données et les architectures à confiance zéro, elle signifie que même deux serveurs situés dans la même zone doivent être explicitement autorisés à communiquer. Elle limite considérablement les déplacements latéraux, car rien ne fait confiance à ses voisins par défaut.
Isoler les objets connectés et les invités
La segmentation offre notamment deux avantages pratiques : placer le Wi-Fi invité sur son propre segment afin que les visiteurs puissent accéder à Internet sans jamais atteindre vos systèmes internes, et isoler les appareils de l’IdO (Internet des objets), comme les caméras et les capteurs intelligents, qui sont souvent peu sécurisés.
Maintenir ces appareils non fiables à l’écart du réseau principal signifie qu’une caméra piratée ne peut pas devenir une porte d’entrée vers vos systèmes sensibles.
La segmentation pour la conformité
Les réglementations exigent souvent une segmentation. Par exemple, la norme PCI DSS (norme de sécurité des données de l’industrie des cartes de paiement) impose que les systèmes traitant des données de cartes soient isolés du reste du réseau.
La segmentation des systèmes concernés améliore la sécurité et réduit également la zone que les auditeurs doivent examiner, ce qui simplifie et diminue le coût de la mise en conformité tout en protégeant les données les plus sensibles.
Appliquer les règles entre les segments
Les segments ne servent à rien sans mécanisme d’application des règles. Les pare-feu et les ACL (listes de contrôle d’accès) placés aux frontières déterminent quel trafic peut les franchir. La règle par défaut devrait être le refus : tout bloquer, puis n’autoriser que ce qui est explicitement nécessaire.
Cette posture de refus par défaut, appliquée à chaque frontière de segment, transforme les divisions du réseau en véritables barrières de sécurité plutôt qu’en simples lignes sur un schéma.
Mettre tout en œuvre
La segmentation divise un réseau en réseaux locaux virtuels, sous-réseaux et zones de confiance afin de contenir les problèmes. Une DMZ protège les serveurs publics, la microsegmentation isole les charges de travail individuelles, et les réseaux des invités et des objets connectés maintiennent les appareils non fiables à l’écart. Les pare-feu et les ACL, associés à une règle de refus par défaut, appliquent ces limites et réduisent la portée de toute attaque.
Vérification rapide
Testez vos connaissances sur la segmentation.
Récapitulatif
La segmentation divise un réseau en éléments isolés (au moyen de réseaux locaux virtuels et de sous-réseaux) afin de contenir les attaques et de limiter leur rayon d’action. Les zones de sécurité, comme les zones de confiance, non fiables et la DMZ, séparent les niveaux de confiance, tandis que la microsegmentation isole les charges de travail individuelles. Les pare-feu et les ACL, avec une règle de refus par défaut, appliquent les limites et facilitent la conformité.
Questions Fréquemment Posées
La leçon « Segmentation du réseau et zones » est-elle gratuite ?
Oui — le texte complet de « Segmentation du réseau et zones » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Network+ Academy, passe à CoddyKit PRO. Le cours Network+ Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Segmentation du réseau et zones » ?
Voyez comment diviser un réseau limite la propagation d’une attaque. Tu pratiques Network+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Network+ Academy ?
Aucune expérience préalable n'est requise. Network+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Segmentation du réseau et zones » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Network+ Academy ?
Oui. Chaque leçon Network+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Le triptyque CIA dans les réseaux
- Défense en profondeur et sécurité en couches
- Segmentation du réseau et zones
- Les listes de contrôle d’accès en pratique