Conservez un réseau local à plat lorsque le réseau est petit, que les appareils sont raisonnablement fiables, que la découverte locale est importante et qu’une seule personne peut diagnostiquer rapidement l’ensemble du chemin. Ajoutez une segmentation par VLAN lorsque les appareils IoT, les caméras, les invités, les services publics, la gestion du stockage ou les systèmes de laboratoire ne devraient pas bénéficier d’un accès sans restriction entre eux. Les VLAN ne justifient leur complexité que lorsque les règles de pare-feu et la documentation de récupération établissent une véritable séparation.
Commencez par les périmètres de confiance, pas par le nombre d’appareils
Un réseau local à plat place les clients, les serveurs, les appareils IoT, les imprimantes, les lecteurs multimédias et les interfaces de gestion dans un même domaine de diffusion et généralement sur un seul sous-réseau. Les appareils peuvent se découvrir et communiquer directement, sauf intervention des pare-feu des hôtes ; c’est pratique, mais cela donne à un appareil compromis ou mal configuré une large visibilité sur le réseau local.
Cisco décrit les VLAN comme des domaines de diffusion distincts de couche 2, généralement associés à différents sous-réseaux IP afin de pouvoir appliquer le routage et les politiques de sécurité entre eux.
La décision doit tenir compte du niveau de confiance et des conséquences. Dix ordinateurs portables et serveurs entretenus peuvent être plus faciles à protéger sur un seul réseau local que cinq caméras, prises connectées et applications publiques dépendantes du cloud qui partagent le même réseau de gestion.
| Axe de décision | Réseau local à plat | Segmentation par VLAN |
|---|---|---|
| Configuration | Un seul sous-réseau, une étendue DHCP, une passerelle et un domaine de découverte | Trunks, ports d’accès, sous-réseaux, DHCP, routage et politique de pare-feu |
| Découverte | Fonctionne généralement sans relais | mDNS et la découverte des fabricants peuvent nécessiter une gestion explicite |
| Étendue des pannes | Une boucle, un appareil bruyant ou une compromission peut affecter l’ensemble du réseau local | Les problèmes peuvent être confinés lorsque les règles et la politique du commutateur sont correctes |
| Gestion | Les interfaces du NAS et de l’hyperviseur peuvent être accessibles à tous les clients | La gestion peut être limitée à un VLAN d’administration ou à certains hôtes |
| Récupération | Moins de composants et de suppositions | Nécessite de rétablir les balises, DHCP, DNS, le pare-feu et les assistants de découverte |
Un réseau local à plat est préférable lorsque la découverte constitue une infrastructure quotidienne
HomeKit, Chromecast, AirPlay, les imprimantes, les lecteurs multimédias et les intégrations domotiques reposent souvent sur la découverte par multidiffusion ou diffusion. Sur un même réseau local, ces paquets restent locaux et les applications peuvent trouver les appareils sans réflecteur, proxy, liste d’adresses statiques ni exception inter-sous-réseaux.
La RFC 6762 définit le DNS multidiffusion comme limité au lien local. Le routage ordinaire ne transmet pas automatiquement ces paquets de découverte entre les sous-réseaux ; un réseau segmenté nécessite donc une conception réfléchie de la découverte, et pas seulement une règle d’autorisation pour le trafic monodiffusion normal.
Si les membres de la famille ajoutent fréquemment des appareils, diffusent des contenus ou impriment depuis des clients qui changent régulièrement, un réseau local plat peut réduire les besoins d’assistance. Le coût en matière de sécurité peut rester acceptable si les appareils reçoivent leurs mises à jour et qu’aucune interface d’administration sensible n’est exposée aux clients non approuvés.
Les VLAN sont utiles lorsque les appareils IoT ne doivent pas initier d’accès aux ressources de confiance
Les appareils IoT ont souvent besoin d’un accès sortant à Internet et de communications sélectionnées avec un contrôleur, un serveur DNS, un service NTP ou un point de terminaison multimédia. Ils ont rarement besoin d’un accès sans restriction à l’administration du NAS, aux hyperviseurs, aux dépôts de sauvegardes et aux postes de travail.
Les recommandations du NIST en matière de sécurité des appareils IoT domestiques et des petites entreprises montrent comment limiter les appareils aux communications nécessaires à leur fonction prévue. Un segment IoT routé facilite l’application de cette restriction.
La règle utile est directionnelle. Un serveur Home Assistant peut initier des connexions vers le VLAN IoT, tandis que les appareils IoT ne peuvent pas initier de sessions arbitraires vers les serveurs de confiance. Des identifiants de VLAN différents, sans filtrage au niveau de la passerelle, ne créent pas cette séparation.
L’isolation du réseau invité est le meilleur premier projet de segmentation
Un réseau invité constitue une première étape pratique, car son objectif est simple : les invités peuvent accéder à Internet, mais pas aux appareils privés. Le processus de configuration du Wi-Fi invité d’OpenWrt crée un réseau et une zone de pare-feu distincts pour les clients non approuvés.
C’est préférable à la création immédiate d’un VLAN pour chaque pièce, personne et type d’appareil. Un segment invité ou IoT fonctionnel permet de comprendre le fonctionnement des trunks, du DHCP, du DNS et du pare-feu sans multiplier les chemins de défaillance.
Si le routeur fournit déjà une isolation du réseau invité qui répond à l’exigence, une refonte complète avec des commutateurs administrables n’est peut-être pas nécessaire. Utilisez des VLAN lorsque les appareils isolés sont répartis sur des ports filaires, plusieurs points d’accès ou plusieurs commutateurs.
Les serveurs domestiques nécessitent une segmentation fondée sur les services
Un serveur domestique peut héberger des partages de fichiers, des sauvegardes, des applications web publiques, des contenus multimédias, des bases de données, de la domotique et la gestion d’un hyperviseur. Ces rôles n’ont pas tous le même niveau de confiance. La publication d’une seule application ne devrait pas rendre le tableau de bord du NAS ou l’interface Proxmox accessibles depuis le segment exposé.
Le guide d’accès distant sécurisé de ZimaSpace fournit la décision complémentaire concernant l’exposition. Les VLAN peuvent séparer les interfaces frontales des applications publiques, le stockage privé, la gestion, les appareils IoT et les clients ordinaires lorsque le pare-feu reflète ces rôles.
Ne segmentez pas uniquement selon la machine physique. Un hyperviseur peut transporter des réseaux d’applications balisés, tandis que son interface de gestion reste sur un VLAN restreint.
Les règles de pare-feu créent la valeur de sécurité
Les balises VLAN identifient le trafic ; elles ne décident pas si un VLAN peut atteindre un autre. Le routeur ou le commutateur de couche 3 doit assurer le routage entre les sous-réseaux, et la politique de pare-feu doit autoriser uniquement les directions, destinations, ports et états nécessaires.
Le modèle de configuration des VLAN de pfSense de Netgate considère chaque VLAN comme une interface nécessitant une configuration d’adressage, le DHCP lorsque cela est requis et des règles de pare-feu.
Commencez par de larges groupes fonctionnels, puis restreignez les flux. Autorisez le DNS et le NTP vers les services prévus, permettez aux contrôleurs d’atteindre les appareils IoT et limitez la gestion aux appareils d’administration connus.
La segmentation peut interrompre la découverte sans interrompre le fonctionnement d’IP
Un téléphone peut envoyer un ping à un appareil connecté across des VLAN, tandis que l’application du fournisseur indique toujours qu’aucun appareil n’a été trouvé. Le routage normal transporte des paquets IP unicast, mais la découverte peut dépendre de mDNS, de SSDP, de diffusions ou d’un multicast propriétaire qui reste dans le segment source.
Utilisez une configuration statique lorsque c’est possible. Lorsque la découverte est nécessaire, déployez un réflecteur ou un proxy configuré de manière restrictive et vérifiez quels enregistrements traversent la frontière. Évitez de transférer tous les paquets multicast entre tous les VLAN.
Si des appareils essentiels dépendent d’un mécanisme de découverte non documenté qui ne peut pas être relayé de manière fiable, gardez ces appareils avec leur contrôleur sur le même segment. La segmentation doit réduire les risques sans rendre imprévisibles les fonctions essentielles du foyer.
La récupération est plus difficile, car davantage d’états doivent être rétablis
Un réseau plat peut souvent être rétabli après le remplacement du routeur en restaurant un seul sous-réseau et le nom du réseau Wi-Fi. Une architecture segmentée peut nécessiter des profils de commutateurs, des trunks, des associations de SSID, des interfaces de passerelle, des étendues DHCP, des remplacements DNS, des relais multicast et des règles de pare-feu ordonnées.
Exportez la configuration du routeur, du commutateur et du point d’accès. Conservez hors ligne un tableau répertoriant chaque ID de VLAN, sous-réseau, passerelle, plage DHCP, liaison trunk, port d’accès, SSID, flux autorisé et adresse d’administration.
La meilleure conception est celle qu’une autre personne peut simplifier pendant une panne. Évitez de faire dépendre chaque fonction domestique d’une seule chaîne fragile de balises et de relais non documentés.
Utilisez une migration en deux étapes
- Répertoriez les appareils, leur niveau de confiance, les destinations requises, les protocoles de découverte et les interfaces d’administration.
- Créez un VLAN invité ou IoT avec accès à Internet, sans possibilité d’initier des connexions vers le réseau local de confiance.
- Déplacez un petit groupe d’appareils et notez les chemins de découverte qui échouent.
- Ajoutez uniquement les règles de passerelle et les relais de découverte nécessaires.
- Séparez l’administration ou les services publics une fois le premier segment stabilisé.
- Testez la restauration du routeur, du commutateur et du point d’accès.
Évaluez la réussite en fonction de la réduction des communications autorisées et de la prévisibilité de la restauration, et non du nombre de VLAN.
Quel modèle de réseau convient ?
Conservez un réseau local plat lorsque
Conservez un seul réseau local lorsque les appareils sont maintenus à jour, que l’exposition publique est minimale, que la découverte est essentielle et qu’aucune interface d’administration sensible n’est accessible aux clients non fiables.
Ajoutez une segmentation par VLAN lorsque
Ajoutez des VLAN lorsque les appareils IoT, les invités, les services publics, les caméras, l’administration ou les appareils de laboratoire nécessitent des règles directionnelles applicables, et que la passerelle et les commutateurs permettent une restauration claire.
Adoptez une approche hybride lorsque
Gardez ensemble les clients de confiance et les appareils multimédias fortement dépendants de la découverte, tout en isolant les appareils IoT, les invités, les applications publiques et l’administration. Cela limite les chemins les plus risqués sans obliger chaque interaction domestique à passer par des relais.
FAQ
Les VLAN protègent-ils les appareils du même VLAN ?
Non. Les appareils d’un même VLAN peuvent généralement communiquer au niveau 2 sans traverser le pare-feu de la passerelle. Utilisez les pare-feu des hôtes, l’isolation des clients, les fonctions de VLAN privé ou des segments plus petits lorsqu’une isolation au sein d’un même VLAN est nécessaire.
Home Assistant doit-il se trouver dans le VLAN IoT ?
Cela dépend de la découverte et du niveau de confiance. Il peut rester dans un VLAN de serveurs de confiance avec un accès contrôlé aux appareils IoT, ou partager le segment IoT lorsque la découverte est prioritaire. Dans tous les cas, protégez son interface d’administration.
Les VLAN nécessitent-ils un commutateur administrable ?
La segmentation filaire sur plusieurs ports nécessite généralement un commutateur compatible VLAN. Un routeur ou un point d’accès peut créer à lui seul des réseaux sans fil isolés, mais leur extension aux appareils filaires nécessite un contrôle des ports balisés et des ports d’accès.
Verdict final
Un réseau local plat est préférable tant que le réseau domestique reste fiable, compréhensible et dépendant de la découverte. La segmentation par VLAN devient pertinente lorsque des appareils ou services présentant différents niveaux de confiance nécessitent des règles de passerelle applicables. Créez le nombre minimal de segments qui réduisent réellement les accès, et documentez le plan de contrôle avant de compter dessus pendant une restauration.
Comparaisons de produits
Plus à lire

Tunnel VPS vs redirection de ports à domicile pour les services auto-hébergés publics : quel chemin d’entrée est le plus facile à contrôler ?
Utilisez la redirection de port pour le chemin direct le plus simple ; utilisez un tunnel VPS lorsque le CGNAT, la confidentialité de l’adresse,...

Routeur grand public ou pare-feu dédié pour un laboratoire domestique segmenté : quand faut-il séparer la passerelle ?
Conservez le routeur grand public tant que la segmentation reste simple ; passez à un pare-feu dédié lorsque les règles, la visibilité, les interfaces...

Laboratoire de couche 2 ou VLAN routés à mesure que votre laboratoire personnel s’agrandit : quand la passerelle doit-elle se rapprocher de la périphérie ?
Conservez la couche 2 tant qu’une seule passerelle et quelques trunks restent faciles à gérer ; routez plus près de la périphérie lorsque l’étendue...

