← Back to list

Segmentation Réseau avec VLANs et Fortigate

Fortigate-VLAN -VLAN Trunk -Segmentation — GNS3. Ce lab a pour objectif la réalisation de la segmentation réseau complète dans un…

Gwladysgodem · 2026-06-12 14:58 · 0 claps · 9.9 min read
#fortitude #segmentation #defense-in-depth #vlan #vlan-routing
Open on Medium ↗
Wiki topics: CRM · Email & CRM

Segmentation Réseau avec VLANs et Fortigate

Ce lab a pour objectif de mettre en place une segmentation réseau complète dans un environnement virtuel GNS3 et VMware. Concrètement, on part d’une situation où toutes les machines partagent le même réseau plat (VLAN 1 par défaut) et on aboutit à une architecture segmentée en trois VLANs distincts dont les communications sont contrôlées par un pare-feu FortiGate central.

Ce lab couvre l’intégralité du chemin technique : de la théorie de la segmentation jusqu’aux tests de validation en passant par chaque étape de configuration. À l’issue de ce lab, les compétences suivantes sont maîtrisées :

– Comprendre et expliquer le rôle de la segmentation réseau dans une stratégie de défense en profondeur.

– Configurer un commutateur virtuel GNS3 avec des ports en mode access et trunk (802.1Q).

– Créer et configurer des sous-interfaces VLAN sur FortiGate pour assurer le routage inter-segments.

– Rédiger des politiques de pare-feu permettant un accès contrôlé à Internet depuis chaque segment.

Ce lab est directement applicable en entreprise. Les concepts mis en pratique ici, zones de sécurité, filtrage inter-segment, NAT, contrôle de flux, se retrouvent dans tout environnement réseau professionnel, qu’il soit on-premise ou hybride cloud.

La segmentation réseau est le découpage d’un réseau physique unique en plusieurs sous-réseaux logiques indépendants, appelés segments. L’objectif est de créer des zones d’isolation : les machines d’un segment ne peuvent pas communiquer directement avec celles d’un autre segment sans passer par un équipement intermédiaire de routage ou de filtrage.

Dans la pratique, la segmentation s’appuie sur les VLANs (Virtual Local Area Networks). Un VLAN est un regroupement logique de ports réseau sur un commutateur. Deux machines branchées sur le même switch physique mais affectées à des VLANs différents sont aussi isolées que si elles étaient sur deux équipements entièrement distincts.

La segmentation opère à la couche 2 du modèle OSI (liaison de données). C’est le commutateur qui porte cette logique : chaque port est affecté à un VLAN, et le switch ne laisse jamais passer une trame d’un VLAN vers un autre. Pour traverser les frontières de segment, un équipement de couche 3 est obligatoire.

La segmentation est l’un des piliers du modèle de défense en profondeur (Defense in Depth). Au lieu de compter sur une seule ligne de défense périmétrique, on multiplie les obstacles en supposant qu’une menace pourra franchir la première barrière. La segmentation s’assure que même si un attaquant pénètre dans le réseau utilisateurs, il sera bloqué avant d’atteindre les serveurs ou l’administration.

Contenir la propagation des menaces

C’est la raison principale. Dans un réseau plat, un ransomware ou un vers réseau peut se propager latéralement vers toutes les machines sans rencontrer d’obstacle. Avec la segmentation, si un poste utilisateur est compromis dans le VLAN 20, la menace est confinée à ce segment. Elle ne peut pas atteindre les serveurs du VLAN 30 ou les postes d’administration du VLAN 10 sans traverser le pare-feu qui peut détecter et bloquer le mouvement latéral.

Appliquer le principe du moindre privilège

Chaque machine ne doit avoir accès qu’aux ressources strictement nécessaires à sa fonction. Un poste utilisateur standard n’a pas besoin de se connecter aux interfaces d’administration des serveurs ou aux outils de gestion réseau. La segmentation, combinée aux règles de pare-feu, permet d’appliquer ce principe au niveau réseau : seuls les flux explicitement autorisés sont permis, tout le reste est refusé par défaut.

Réduire la surface d’attaque

Dans un réseau plat, un attaquant qui a pénétré sur un poste utilisateur peut scanner toute l’infrastructure, voir tous les serveurs, tenter des connexions sur tous les ports. La segmentation réduit considérablement ce champ de vision : une machine du VLAN 20 ne voit que ce que le pare-feu lui autorise à voir. La cartographie du réseau par un attaquant devient beaucoup plus difficile et partielle.

Limiter le domaine de broadcast

Dans un réseau unique, chaque message broadcast (ARP, DHCP discover, NetBIOS) atteint toutes les machines. Sur un réseau de 500 postes, ce trafic consomme de la bande passante et alourdit le traitement de chaque machine. Avec les VLANs, les broadcasts sont confinés à leur segment. Un broadcast dans le VLAN 20 ne traverse jamais vers le VLAN 30.

Faciliter la conformité et l’audit

Les référentiels de sécurité comme PCI-DSS, ISO 27001 ou SOC 2 imposent l’isolation des systèmes sensibles. Stocker des données de carte bancaire sur un segment isolé, accessible uniquement par les applications autorisées, est une exigence PCI-DSS fondamentale. La segmentation crée des périmètres de conformité clairement définis et auditables.

Simplifier la gestion et le dépannage

Des segments clairement nommés et délimités facilitent l’identification des problèmes réseau. Un incident dans le VLAN Serveurs peut être analysé sans bruit des postes utilisateurs. Les politiques de QoS, les captures de paquets et les logs de pare-feu sont plus lisibles et exploitables quand le trafic est organisé par zones fonctionnelles.

Un commutateur de couche 2 peut créer des VLANs distincts et isoler les segments au niveau de la couche 2 du modèle OSI. Cependant, il ne réalise pas le routage inter-VLAN et ne permet pas, à lui seul, de contrôler ou de filtrer les communications entre ces segments. Dès que l’on souhaite permettre une communication contrôlée entre plusieurs VLANs ou fournir un accès à Internet, un équipement de couche 3 (routeur, pare-feu ou commutateur multicouche) devient nécessaire. Un routeur simple ou un pare-feu. Un routeur fera passer le trafic entre les segments, mais sans aucune inspection ni contrôle de ce qui circule. Dans un lab cybersécurité, l’objectif n’est pas juste de faire communiquer uniquement les VLANs, mais aussi de contrôler les communications.

FortiGate, un pare-feu de nouvelle génération (NGFW) joue simultanément trois rôles:

5.1 Vue d’ensemble

Le lab est construit dans GNS3 avec des machines virtuelles hébergées sur VMware Workstation. L’architecture repose sur trois composants principaux : un commutateur virtuel GNS3, un pare-feu FortiGate, et les machines des différents segments.

5.2 Inventaire des composants

5.3 Situation initiale : toutes les machines dans le VLAN 1

Au départ, avant toute configuration, toutes les machines se trouvent dans le VLAN 1 (le VLAN par défaut de tout commutateur). Dans cette situation:

– Toutes les machines partagent le même domaine de broadcast et le même sous-réseau logique.

– Le commutateur laisse passer les trames entre tous les ports sans distinction.

– Les machines se pingent entre elles directement, sans passer par aucun équipement intermédiaire.

– L’accès à Internet fonctionne car toutes les machines ont une route vers la passerelle par défaut, qui leur est commune.

Ce réseau plat est simple, mais dangeureux : une machine compromise a une visibilité totale sur toutes les autres. Un attaquant qui prend pied sur le poste Windows 10 peut immédiatement scanner et atteindre les serveurs, les postes admin, et toute l’infrastructure.

5.4 Après la segmentation : pourquoi la connectivité disparaît

Dès que les ports du commutateur sont affectés à leurs VLANs respectifs (VLAN 10, 20, 30), chaque machine se retrouve dans sa propre bulle logique:

Le commutateur cloisonne les VLANs : Par conception, un commutateur 802.1Q ne laisse jamais passer une trame d’un VLAN vers un autre. Windows 11 (VLAN 10) et Windows 10 (VLAN 20) sont sur le même switch physique, mais le switch les traite comme s’ils étaient sur deux équipements entièrement séparés.

Les sous-réseaux sont devenus distincts : Chaque VLAN a maintenant son propre sous-réseau (192.168.2.0/24, 192.168.3.0/24, 192.168.4.0/24). Pour communiquer entre sous-réseaux différents, il faut un routeur (qui n’est pas encore configuré à ce stade).

Il n’y a plus de passerelle joignable : Les machines ont une passerelle configurée (ex. 192.168.2.1 pour VLAN 10), mais cette adresse appartient à une sous-interface FortiGate qui n’existe pas encore. Le ping vers la passerelle échoue.

L’accès Internet est coupé : Sans passerelle joignable, aucun paquet ne peut sortir du segment vers Internet.

5.5 L’élément qui résout le problème : FortiGate

FortiGate est connecté au port 1 du switch via une liaison trunk dot1q. Cela signifie qu’il reçoit les trames de tous les VLANs sur un seul câble, chaque trame portant une étiquette indiquant son VLAN d’origine.

Pour que la connectivité soit rétablie de façon contrôlée trois configurations doivent être effectuées sur FortiGate :

Créer les sous-interfaces VLAN : FortiGate crée une interface logique pour chaque VLAN (VLAN10-Admin, VLAN20-Users, VLAN30-Servers) et leur affecte l’IP de passerelle du segment. Dès lors, les machines peuvent pinger leur passerelle.

Vérifier la route par défaut : FortiGate doit savoir comment atteindre Internet. Une route 0.0.0.0/0 pointant vers le Cloud NAT de GNS3 doit être présente.

Créer les règles de pare-feu avec NAT : Sans règle explicite, FortiGate bloque tout. On crée une règle par VLAN autorisant l’accès à Internet, avec NAT activé pour masquer les IPs privées.

FortiGate devient ainsi le seul point de routage et de contrôle entre les segments et vers Internet. Tout trafic inter-zone passe obligatoirement par lui et est soumis à ses politiques.

Étape 1 — Configuration des VLAN

Chaque VLAN reçoit un sous-réseau /24 distinct. La passerelle de chaque segment est l’adresse .1 du sous-réseau, hébergée sur la sous-interface FortiGate correspondante.

Il est recommandé d’adopter les conventions de nommage VLAN 10x=Admin, 20x=Utilisateurs, 30x=Servers dès la conception. Une nomenclature cohérente rend l’infrastructure lisible par n’importe quel technicien, facilite la documentation, évite les erreurs de configuration et permet d’étendre l’architecture sans ambiguïté. C’est une bonne pratique industrielle que l’on adopte dès le début.

— Comprendre les ports Access et Trunk

Dans notre lab, le port 1 du switch est configuré en Trunk dot1q vers FortiGate. Tous les autres ports (2 à 5) sont en mode Access, chacun affecté à un seul VLAN. Les machines Windows, Ubuntu et le serveur AD ne savent pas qu’elles sont dans un VLAN , elles se comportent comme sur un réseau ordinaire.

Un port Trunk transporte les trames de tous les VLANs, mais chaque trame porte son étiquette. FortiGate sait donc, à la réception, de quel VLAN vient chaque paquet et peut appliquer la politique correspondante.

— Configuration des VLANs dans le commutateur GNS3

La configuration du commutateur dans GNS3 se fait comme ci-dessous.

Après cette configuration, les machines perdent la connectivité entre VLANs et vers Internet. C’est normal et attendu, comme expliqué précédemment. La prochaine étape est de configurer les machines avec les bonnes IPs, puis FortiGate pour rétablir la connectivité de façon contrôlée.

Étape 2 — Configuration des postes

Les adresse ci-dessous seront configurées sur les machines.

Étape 3 — Créer les sous-interfaces VLAN dans FortiGate

Sans sous-interfaces VLAN sur FortiGate, les machines n’ont pas de passerelle joignable et tout trafic inter-segment ou vers Internet est impossible. C’est l’étape qui transforme FortiGate de simple pare-feu en routeur inter-VLAN. Chaque sous-interface crée un point d’entrée dans FortiGate pour un segment donné.

Navigation FortiGate : Network → Interfaces → Create New → Type : VLAN

Après cette configuration, chaque machine peut pinger sa passerelle. Mais le trafic inter-VLAN et l’accès Internet restent bloqués — il manque encore la route par défaut et les règles de pare-feu.

Étape 4 — Vérifier la route par défaut dans FortiGate

FortiGate peut router entre les VLANs internes, mais pour acheminer le trafic vers Internet il doit savoir vers quelle direction envoyer les paquets à destination d’IPs publiques. C’est le rôle de la route par défaut (0.0.0.0/0) : elle indique « pour tout ce que tu ne connais pas, envoie vers cette passerelle ». Sans elle, les paquets destinés à Internet sont abandonnés.

Navigation FortiGate : Network → Static Routes

Étape 5 — Créer les règles de pare-feu (accès Internet)

FortiGate fonctionne en mode deny-by-default : tout ce qui n’est pas explicitement autorisé est refusé. Même si les sous-interfaces VLAN existent et que la route par défaut est en place, sans règle de pare-feu les paquets vers Internet sont bloqués. Cette étape crée les autorisations nécessaires, VLAN par VLAN, avec NAT pour masquer les IPs privées.

Navigation FortiGate: Policy & Objects → Firewall Policy → Create New

Le NAT est activé sur chaque règle. Sans lui, les paquets quittent FortiGate avec une IP source privée (192.168.x.x). Internet ne sait pas où renvoyer les réponses. FortiGate substitue l’IP source par son IP WAN publique avant d’envoyer le paquet, et réachemine les réponses vers la bonne machine interne.

Cette architecture reproduit un modèle fréquemment rencontré dans les PME, les grandes entreprises et les environnements gouvernementaux. La segmentation réseau constitue l’une des mesures les plus efficaces pour réduire la surface d’attaque et limiter les mouvements latéraux. L’utilisation d’un pare-feu de nouvelle génération comme FortiGate permet non seulement d’assurer le routage inter-VLAN mais également d’appliquer une politique de sécurité centralisée conforme aux principes de défense en profondeur et de moindre privilège.


메타데이터
post_id
c33b90fe3ce7
slug
segmentation-réseau-avec-vlans-et-fortigate-c33b90fe3ce7
url
https://medium.com/@gwladysgodem/segmentation-r%C3%A9seau-avec-vlans-et-fortigate-c33b90fe3ce7
canonical_url
https://medium.com/@gwladysgodem/segmentation-r%C3%A9seau-avec-vlans-et-fortigate-c33b90fe3ce7
author_url
https://medium.com/@gwladysgodem
status
ok
fetched_at
2026-06-15 20:49:13