Les réseaux filaires et sans fil prennent en charge de plus en plus de types de services (Employés, Invités, CCTV, VoIP, etc.) dont les exigences sont très différentes. Pour cette raison, une bonne pratique consiste à segmenter le réseau en différentes plages d'adresses IP, chacune avec une politique ou des permissions différentes. Pour pouvoir utiliser différents réseaux logiques sur un même réseau ou une même infrastructure physique, nous utilisons les VLANs ou réseaux locaux virtuels.
Dans cet article, nous expliquerons étape par étape comment créer un réseau complet avec plusieurs VLANs pour différents services ainsi que la création de règles de contrôle d'accès pour bloquer/autoriser le trafic entre certaines sous-réseaux ou dispositifs. Nous partons de la topologie suivante composée d'un routeur et de deux switches de différentes gammes :

Tout d'abord, nous devons réaliser la conception du réseau au niveau logique où nous prenons en compte la segmentation par service, les adresses IP et les exigences de communication.
Réseau de Gestion - VLAN Native - 192.168.110.1/24 - DHCP : 192.168.110.2-200
Réseau Employés - VLAN 120 - 192.168.120.1/24 - DHCP : 192.168.120.2-200
Réseau Invités - VLAN 130 - 192.168.130.1/24 - DHCP : 192.168.130.2-200
Réseau CCTV - VLAN 140 - 192.168.140.1/24 - DHCP : 192.168.140.2-200
Nous commençons par créer ces VLANs sur le routeur Reyee, pour cela nous devons accéder à l'interface web (EWEB) depuis la plateforme Cloud de Reyee ou nous pouvons aussi le faire en local depuis son IP par défaut 192.168.110.1
Depuis la plateforme Cloud, nous devons suivre ces étapes :

En local :

Dans l'interface web, nous allons dans la section LAN en suivant ces étapes et cliquons sur Ajouter :

Maintenant, il faut créer tous les sous-réseaux nécessaires avec les paramètres réseau considérés. Dans notre cas, nous allons créer les suivants :

Pour le réseau/VLAN CCTV, nous le créerons sans serveur DHCP car des IPs statiques seront utilisées.

Nous vérifions que ces VLANs sont configurées sur tous les ports du routeur afin qu'elles puissent ensuite être transmises au Switch.

Nous accédons à la configuration du Switch NBS3200 en suivant les étapes suivantes :

Il est maintenant nécessaire d'ajouter toutes les VLANs que nous allons utiliser sur ce switch, dans notre cas nous ajouterons toutes les VLANs.




Tout d'abord, il faut configurer le port Uplink (port qui communique avec le routeur) pour qu'il reçoive toutes les VLANs. Dans ce cas, le Switch comprend les VLANs et les paquets tagués, et donc il doit être configuré en Trunk en ajoutant toutes les VLANs créées comme autorisées.

Ensuite, nous cliquons sur Édition en lot (Batch Edit) et nous pouvons appliquer une même configuration de ports à une plage de ports. Dans ce cas, nous sélectionnerons les ports 3 à 12 pour connecter des ordinateurs qui feront partie du réseau des employés. Comme les ordinateurs (en général) ne comprennent pas les VLANs ou le trafic TAG, nous paramétrerons les ports en mode Access avec la VLAN 120.

Le port 13 sera réservé pour connecter le NVR de la solution CCTV. Comme le NVR ne comprend pas non plus les VLANs ou le trafic TAG, nous configurerons un port en mode Access avec la VLAN 140.

Enfin, le port 48 est celui qui sera connecté au switch PoE suivant RG-ES218GC-P. Toutes les VLANs doivent passer par ce port pour pouvoir être distribuées au switch suivant. Nous configurerons donc le port en mode Trunk et autoriserons les VLANs que nous voulons transmettre :

Nous allons maintenant configurer le switch PoE RG-ES218GC-P, pour cela nous suivrons ces étapes :

Sur les switches de la série ESW, il est nécessaire d'activer le support VLAN pour qu'ils puissent distinguer les paquets selon leur marquage. Nous pouvons activer cette fonction via le bouton suivant :

À ce stade, il faut ajouter les VLANs avec lesquelles le switch va travailler, pour cela il faut suivre ces étapes :


Le switch RG-ES218GC-P recevra tout le trafic des différentes VLANs via son port 1, ce port sera donc de type Trunk avec les paramètres suivants :

Dans ce cas, nous attribuerons la plage de ports 3 à 8 aux ordinateurs qui seront sur le réseau des employés et, comme expliqué précédemment, ces ports seront en mode Access avec la VLAN 120.

La plage de ports 9 à 14 sera destinée à la connexion des caméras pour le réseau CCTV, qui ne comprennent pas non plus le trafic tagué par les VLANs.

Enfin, le port 16 est connecté à un point d'accès à travers lequel on souhaite diffuser deux SSID ou réseaux sans fil. L'un sera pour le réseau Invités et l'autre pour le réseau Employés. Le point d'accès comprend le trafic tagué et en a besoin pour pouvoir envoyer chaque paquet par le SSID correct, donc ce port sera en mode Trunk.
Dans la section Wireless, nous créerons deux SSID, un pour le réseau Employés associé à la VLAN 120 et un autre pour le réseau Invités associé à la VLAN 130. Le réseau Invités sera créé dans la section Guest Wi-Fi pour appliquer l'isolation.


Enfin, si l'une de nos exigences est de bloquer le trafic entre certaines sous-réseaux/VLANs, nous pouvons le faire depuis la section Contrôle d'Accès (Access Control). Pour l'exemple, nous allons effectuer la configuration suivante :
- Bloquer le trafic depuis le réseau invités vers les réseaux de gestion, employés et CCTV.




