- Configuration :
- Routeur - Configuration VLAN par défaut du routeur
- COMMUTATEUR - Configuration VLAN
- COMMUTATEUR - Configuration du routage
- Routeur - Configuration du routage
- COMMUTATEUR - ACL pour bloquer le trafic inter-VLAN pour le VLAN 70
Configuration :
Routeur Reyee : EG105G-V2
Commutateur couche 3 Reyee : CS83-48GT4XS-P
- Routeur avec VLAN par défaut ; ip 192.168.110.1
- Commutateur avec 4 VLAN
- VLAN 50 -> 10.10.50.1
- VLAN 60 -> 10.10.60.1
- VLAN 70 -> 10.10.70.1
- VLAN 80 -> 10.10.80.1
- Il doit y avoir un accès inter-VLAN sur le routeur, mais pour le VLAN 70, nous allons configurer un blocage du trafic inter-VLAN avec des règles ACL, en autorisant uniquement le trafic à l’intérieur du VLAN 70 et le trafic sortant vers Internet
Routeur - Configuration VLAN par défaut du routeur
Configurer le VLAN, dans ce cas nous configurons l’ip 192.168.110.1, avec une plage DHCP de 192.168.110.1 à 192.168.110.99, car j’utiliserai 192.168.110.100 comme adresse d’interface pour le commutateur.
COMMUTATEUR - Configuration VLAN
Accédez à l’interface web du commutateur, depuis le cloud sélectionnez l’appareil et cliquez sur eWeb.
Allez dans Réseau->Configuration des ports->Gestion des ports
Ajoutez les VLAN en cliquant sur + Ajouter une interface SVI, ajoutez-les un par un pour créer 4 VLAN
Puis sélectionnez + Configurer les ports
Sélectionnez les ports que vous souhaitez assigner au VLAN 50, vous pouvez sélectionner plusieurs ports à la fois, cliquez-les un par un ou faites glisser avec la souris, puis configurez avec Mode de port : Port d’accès, VLAN d’accès : 50
Répétez les étapes pour assigner les ports aux VLAN 60, 70 et 80
Enfin, sur le commutateur, configurez le port uplink en tant que port d’interface couche 3 avec l’adresse IP 192.168.110.100.
Dans l’exemple, nous avons utilisé le port 47 sur le commutateur :
Vous pouvez configurer le DHCP si nécessaire, pour cela allez dans Réseau->Configuration avancée->Service DHCP
Dans l’exemple, nous avons configuré le DHCP pour chaque VLAN pour les adresses de 1 à 99 et réservé le reste pour des adresses IP statiques :
COMMUTATEUR - Configuration du routage
Pour permettre l’accès Internet aux appareils connectés au commutateur, nous devons configurer une route par défaut vers l’adresse IP du routeur.
Allez dans Réseau->Configuration de la route->Route statique
Et sélectionnez Ajouter une route par défaut, pour la distance administrative comme il s’agit d’une route statique, utilisez 1 et saisissez l’adresse IP du routeur comme saut suivant, 192.168.110.1
Ainsi, le commutateur sait qu’il doit envoyer tout trafic qu’il ne peut pas router en interne vers le routeur connecté via le port uplink.
Vous verrez cette route ajoutée :
Routeur - Configuration du routage
Comme les VLAN 50, 60, 70 et 80 n’existent que sur le commutateur, nous devrons également ajouter des routes sur le routeur pour permettre au trafic Internet de revenir vers les appareils sur le commutateur.
Pour cela, vous pouvez le faire directement dans le cloud
Allez dans Appareils, sélectionnez le routeur, allez dans Configuration->Routage et ajoutez 4 routes statiques, une pour chaque VLAN pour router le trafic vers le commutateur (adresse IP 192.168.110.100)
COMMUTATEUR - ACL pour bloquer le trafic inter-VLAN pour le VLAN 70
Nous pouvons utiliser des règles ACL sur le commutateur pour, par exemple, restreindre le trafic du VLAN 70 vers tout autre VLAN sur le commutateur, tout en autorisant le trafic Internet.
Allez dans Sécurité->ACL->ACL->Liste ACL
Sélectionnez Ajouter ACL et créez-en une nouvelle de type ACL étendue (contrôle basé sur le flux) et nommez l’ACL
Nous allons maintenant ajouter les règles pour cette ACL :
Ajoutez ces 5 règles :
- bloquer 70 vers 50, protocole ip, de Src IP/Masque générique 10.10.70.0/0.0.0.255 vers Dest IP/Masque générique 10.10.50.0/0.0.0.255, refuser -> pour bloquer le trafic du vlan 70 vers vlan 50
- bloquer 70 vers 60, protocole ip, de Src IP/Masque générique 10.10.70.0/0.0.0.255 vers Dest IP/Masque générique 10.10.60.0/0.0.0.255, refuser -> pour bloquer le trafic du vlan 70 vers vlan 60
- bloquer 70 vers 80, protocole ip, de Src IP/Masque générique 10.10.70.0/0.0.0.255 vers Dest IP/Masque générique 10.10.80.0/0.0.0.255, refuser -> pour bloquer le trafic du vlan 70 vers vlan 80
- autoriser le trafic vers le routeur, protocole ip, de Src IP/Masque générique Any vers Dest IP/Masque générique 192.168.110.1/0.0.0.0, autoriser -> pour permettre le trafic du vlan 70 vers Internet
- tout capturer, protocole ip, de Src IP/Masque générique Any vers Dest IP/Masque générique Any, autoriser -> autorisation implicite finale « tout autoriser »
Cela ressemblera à ceci :
Et nous devrons appliquer cette règle ACL au vlan 70
Sécurité->ACL->ACL->Application ACL
Cliquez sur Ajouter un port
Sélectionnez votre ACL dans la liste
Direction : entrant
Et sélectionnez le VLAN dans la liste couche 3 :
Gardez à l’esprit que ces règles ACL spécifiques sont unidirectionnelles (source = VLAN 70).
Ce qui signifie :
VLAN 70 → VLAN 50/60/80 = bloqué
VLAN 50/60/80 → VLAN 70 = AUTORISÉ, sauf blocage ailleurs
Si vous avez besoin d’une isolation complète, vous devez également bloquer la direction inverse dans les ACL de ces VLAN.