
Un soir de novembre pluvieux, alors que je terminais ma journée dans une petite PME près de Rennes, j'ai eu un déclic. En vérifiant les accès Wi-Fi, je me suis rendu compte que leur réseau 'invité' n'était qu'un simple nom de réseau sans aucune isolation. Un visiteur pouvait, en deux clics, voir le serveur de fichiers de la boîte. C'était une porte ouverte béante.
Le déclic : sortir du simple copier-coller
J'ai souvent dépanné des switchs en récupérant des lignes de commande sur des forums, sans trop comprendre le 'pourquoi'. Mais là, pour isoler correctement des flux, je savais qu'il fallait passer par la segmentation. C'est là que j'ai décidé de me lancer dans une formation Cisco en ligne. Pas pour devenir ingénieur, mais pour arrêter de bricoler.
Le concept du VLAN, c'est un peu comme si vous aviez une grande maison (votre switch) et que vous décidiez d'y construire des cloisons étanches. Chaque pièce a sa propre porte, et les gens dans le salon ne peuvent pas voir ce qui se passe dans la cuisine, même s'ils partagent le même toit. Dans ma formation, j'ai appris que l'on utilise souvent la plage d'IDs de VLAN standards, qui va de 1 à 1005. Le VLAN 1 est d'ailleurs le VLAN par défaut sur tous les commutateurs Cisco, celui qu'on ne peut pas supprimer, et c'est souvent là que les débutants laissent tout traîner par erreur.
Mes premiers pas sur Packet Tracer et le mur du Trunk

Après trois semaines de vidéos, j'ai passé pas mal de temps sur Packet Tracer. C'est un simulateur gratuit génial pour faire ses armes sans griller un switch à 500 euros. Mon premier vrai blocage ? Faire passer le trafic d'un switch à un autre. Mes ordinateurs sur le VLAN 10 ne se parlaient pas d'un étage à l'autre.
C'est là que j'ai compris la notion de port 'Trunk'. Imaginez une autoroute. Les ports d'accès sont des petites routes de campagne qui ne mènent qu'à un village (un seul VLAN). Le Trunk, c'est l'autoroute qui transporte toutes les voitures, mais avec une étiquette sur chaque véhicule pour savoir où il doit sortir. C'est le protocole 802.1Q qui gère ça. Il ajoute un petit tag de 32 bits dans l'en-tête de votre paquet de données.
Au début, j'avais oublié de configurer le port reliant mes deux switchs en mode trunk. Résultat : le switch jetait les paquets à la poubelle parce qu'il ne comprenait pas ces étiquettes. C'est frustrant de voir que tout semble vert sur le schéma, mais que rien ne communique. Une fois le 'switchport mode trunk' activé, le miracle a eu lieu. J'ai enfin entendu le bruit sec du connecteur RJ45 qui s'enclenche dans le switch de test que j'avais récupéré, suivi du clignotement orange puis vert de la LED d'état. Un vrai soulagement.
Le casse-tête du routage inter-VLAN
Vers la fin du mois de mars, j'ai attaqué le gros morceau : le routage inter-VLAN. Parce qu'isoler les invités, c'est bien, mais il faut quand même qu'ils puissent accéder à Internet ! C'est là qu'intervient le fameux 'Router-on-a-Stick'. Le nom fait sourire, mais le principe est sérieux : on utilise un seul câble entre le switch et le routeur pour faire passer tous les VLANs.
J'ai ramé sur les sous-interfaces. Pour que le routeur comprenne qu'il doit gérer plusieurs réseaux sur un seul port physique, il faut créer des interfaces virtuelles (genre G0/0.10, G0/0.20). Si vous oubliez d'indiquer l'encapsulation dot1q, ça ne marchera jamais. J'ai aussi appris à faire attention à la taille maximale de la MTU Ethernet standard de 1500 octets. Si on commence à empiler trop d'étiquettes ou de protocoles bizarres, on peut finir par fragmenter les paquets, ce qui ralentit tout le réseau.
C'est d'ailleurs en manipulant ces réglages que j'ai compris comment comprendre le fonctionnement des serveurs DHCP grâce à une formation Cisco, car distribuer les bonnes adresses IP au bon VLAN, c'est tout un art quand on débute.
L'erreur qui m'a coûté mon accès (et une sueur froide)

Il faut que je vous raconte mon plus beau raté. C'était un samedi après-midi de juin. Je voulais être propre et changer le VLAN de gestion de mon switch. Par défaut, c'est le VLAN 1, ce qui est une mauvaise pratique de sécurité. J'ai configuré mon interface VLAN 99, je lui ai mis une IP... et j'ai validé sans réfléchir.
Le moment de solitude quand j'ai coupé mon propre accès SSH en changeant le VLAN de gestion à distance sans avoir de console physique sous la main... Inoubliable. J'étais chez moi, le switch était à l'autre bout de la pièce, mais comme je n'avais pas encore configuré le port de mon PC sur ce nouveau VLAN, j'étais 'dehors'. J'ai dû ressortir le vieux câble console bleu et me reconnecter physiquement. Une leçon de modestie qui m'a appris à toujours tester mes accès sur un port de secours avant de verrouiller la porte principale.
Aller plus loin : pourquoi la segmentation par port a ses limites
La formation Cisco m'a ouvert les yeux sur un point crucial que je ne soupçonnais pas. On nous apprend souvent à mettre tel port dans tel VLAN. C'est simple, mais c'est risqué. Si un petit malin débranche le PC de la secrétaire et branche le sien sur la même prise murale, il se retrouve dans le VLAN interne de l'entreprise. C'est ce qu'on appelle une faille liée au spoofing d'adresses MAC ou simplement à l'accès physique.
Mon conseil, et c'est là que la formation devient vraiment utile, c'est de commencer à regarder du côté de l'authentification 802.1X. C'est plus complexe, mais c'est le réseau qui demande au PC 'qui es-tu ?' avant de décider dans quel VLAN le placer. Si c'est un PC connu, hop, VLAN boulot. Si c'est un inconnu, VLAN invité d'office. C'est bien plus costaud que de simplement se fier à la prise murale.
Si vous gérez un parc qui commence à grossir, je vous recommande aussi de jeter un œil sur la manière de mettre en place une redondance réseau simple avec une formation Cisco. Car une fois que vous avez bien tout segmenté, si votre switch principal lâche, c'est tout votre bel édifice qui s'écroule.
En résumé, cette formation m'a donné la rigueur qui me manquait. Ce n'est pas insurmontable, mais il faut accepter de passer des soirées à regarder des voyants clignoter sur un écran avant de toucher au matériel de production. Pour un technicien qui veut arrêter de dire 'je crois que ça marche' pour dire 'je sais pourquoi ça marche', c'est un passage obligé.