Conservez le laboratoire principalement en couche 2 lorsque les VLAN se terminent sur une passerelle fiable, que les trunks sont peu nombreux, que les commutateurs sont proches et que l’extension du même sous-réseau entre les hôtes simplifie la migration et les tests. Orientez-vous vers des VLAN routés ou des liaisons de couche 3 lorsque les VLAN s’étendent sur plusieurs commutateurs ou emplacements, que les défaillances du spanning-tree et des trunks affectent une trop grande partie du laboratoire, ou que la politique et le contrôle des chemins exigent des domaines de défaillance plus petits.
Définir les deux architectures
Un laboratoire de couche 2 transporte généralement plusieurs VLAN sur des trunks de commutateurs et place leurs passerelles par défaut sur un routeur, un pare-feu ou un commutateur central de couche 3. Les appareils appartenant au même VLAN peuvent se déplacer entre des commutateurs d’accès sans changer de sous-réseau IP. Le trafic inter-VLAN revient à la passerelle centrale.
Une conception routée rapproche les frontières de couche 3 des commutateurs d’accès, des racks ou des zones du laboratoire. Les liaisons entre les équipements réseau deviennent des réseaux point à point routés, tandis que les VLAN locaux se terminent plus près des terminaux. Le routage statique ou dynamique annonce les sous-réseaux présents derrière chaque nœud.
La présentation de Cisco sur le routage inter-VLAN explique que le routage est nécessaire lorsque le trafic passe d’un VLAN à un autre. La question architecturale est de déterminer où doit se situer cette frontière de routage.
| Axe de décision | Couche 2 centralisée | VLAN routés |
|---|---|---|
| Mobilité des sous-réseaux | Un même VLAN peut s’étendre sur plusieurs commutateurs | Les sous-réseaux sont normalement locaux à une zone routée |
| Passerelle | Pare-feu, routeur ou commutateur central | Plus près des commutateurs d’accès ou des zones du laboratoire |
| Périmètre de défaillance | Les problèmes de trunk, de boucle, de STP ou de diffusion peuvent s’étendre à tout le VLAN | Les défaillances de couche 2 restent confinées à des segments locaux plus petits |
| Politique | Politique centralisée des ACL et du pare-feu | Routage distribué et politique d’ACL |
| Compétences | Balises, trunks, STP et une passerelle | Sous-réseautage, routes, adjacences, ACL et convergence |
La couche 2 est avantageuse tant que le laboratoire constitue un seul emplacement logique
Une passerelle centrale et quelques trunks sont faciles à comprendre. Un hôte de machines virtuelles, un NAS, un point d’accès et un commutateur de laboratoire peuvent partager les VLAN de stockage, de gestion et d’applications sans protocole de routage ni nouveau sous-réseau à chaque emplacement.
La mobilité au sein d’un même VLAN est utile pour la virtualisation et les expérimentations. Un service peut se déplacer entre des hôtes tout en conservant son adresse IP, sa passerelle, sa politique de pare-feu et son enregistrement DNS.
La conception reste saine tant que chaque VLAN a une raison de s’étendre à chaque commutateur. Transporter tous les VLAN partout élargit inutilement le périmètre de diffusion et rend les erreurs de trunk plus difficiles à isoler.
L’extension des VLAN augmente l’état partagé caché
Une infrastructure de couche 2 apprend les adresses MAC, diffuse les destinations inconnues, transporte les diffusions et multidiffusions et s’appuie sur la prévention des boucles. À mesure qu’un VLAN traverse davantage de liaisons, davantage de commutateurs participent à l’état de transfert et davantage d’appareils peuvent être affectés par une seule boucle ou une incompatibilité de trunk.
La documentation de MikroTik sur la table VLAN du pont montre que l’appartenance balisée, la politique d’entrée et le port CPU du pont font tous partie d’un transfert correct.
Le signe avant-coureur est l’ambiguïté opérationnelle : le propriétaire ne sait plus où un VLAN est autorisé, quel trunk le transporte ni pourquoi le trafic atteint un commutateur qui n’a aucun membre local de ce VLAN.
Les limites routées contiennent les défaillances de couche 2
Une liaison routée ne relaie pas les diffusions ordinaires de couche 2 et n’étend pas une même table MAC entre ses deux extrémités. Une boucle ou une diffusion bruyante au sein d’un VLAN local reste derrière sa passerelle au lieu de se propager à travers chaque commutateur qui transporte le VLAN.
Les recommandations de Juniper sur le routage et le pontage intégrés montrent comment un commutateur peut terminer des VLAN et effectuer le routage entre eux. Le principe s’applique à un laboratoire en croissance, même si la conception de référence cible des réseaux plus importants.
L’avantage apparaît lorsque le laboratoire comporte plusieurs zones physiques, baies, bâtiments ou espaces d’expérimentation indépendants. Router un sous-réseau par zone peut maintenir le trafic instable du laboratoire à l’écart des réseaux domestiques et de stockage.
La politique centralisée est plus simple jusqu’à ce qu’elle devienne un goulot d’étranglement
Un pare-feu central peut inspecter chaque session inter-VLAN, appliquer un modèle de politique unique, journaliser le trafic et assurer l’intégration du DNS, du DHCP, du NAT et de l’accès distant. Cela est précieux lorsque l’objectif principal est d’apprendre à utiliser des services plutôt que d’exploiter un routage distribué.
À mesure que le trafic est-ouest augmente, faire transiter chaque flux inter-VLAN par un seul pare-feu peut consommer des interfaces, des ressources CPU et de la capacité de liaison montante. Le trafic de stockage, de cluster, de sauvegarde et de migration peut traverser la passerelle centrale même lorsque les points de terminaison sont raccordés au même commutateur d’accès.
Déplacer le routage sélectionné vers un commutateur de couche 3 peut préserver la sécurité centralisée pour les chemins de gestion et d’accès à Internet, tout en permettant au trafic de confiance à haut volume d’être routé localement. La politique ACL doit rester explicite.
Les VLAN routés nécessitent un plan d’adressage
Étendre un VLAN de gestion à l’ensemble du laboratoire permet aux appareils de partager un sous-réseau. Le routage plus près de la périphérie attribue généralement un sous-réseau différent à chaque zone. La conception nécessite donc des blocs d’adresses récapitulables, des emplacements de passerelle stables, des mises à jour DNS et l’annonce des routes.
La documentation de Netgate sur le routage inter-VLAN décrit des hôtes qui envoient le trafic vers une passerelle dotée d’interfaces dans les réseaux concernés.
Les routes statiques suffisent pour quelques zones stables. Le routage dynamique devient utile lorsque plusieurs routeurs, des liaisons redondantes ou des préfixes de laboratoire qui changent fréquemment rendent les mises à jour manuelles du prochain saut peu fiables.
Le routage dynamique est une amélioration, pas une obligation
OSPF ou un autre protocole de passerelle intérieure peut annoncer les sous-réseaux connectés et réagir aux changements de liaison. La RFC 2328 définit OSPF comme un protocole à état de liens dans lequel les routeurs créent une base de données de topologie et calculent les chemins.
N’ajoutez pas OSPF simplement parce que deux VLAN existent. Il introduit des identifiants de routeur, des adjacences, des métriques, une authentification, un filtrage et des modes de défaillance qu’une seule passerelle n’a pas.
Le protocole devient pertinent lorsque le laboratoire a besoin de chemins routés redondants, de plusieurs routeurs, de réseaux de test appris automatiquement ou d’un exercice délibéré du routage de type production.
Le stockage et la virtualisation peuvent retarder le routage
La migration des hyperviseurs, le multipathing du stockage, la mise en cluster et certains appareils préfèrent une adjacence de couche 2. Déplacer une machine virtuelle entre des zones routées peut nécessiter une nouvelle adresse ou un overlay, tandis que l’extension du VLAN préserve l’identité du service.
La comparaison de la mise à niveau vers le 10GbE de ZimaSpace fournit la contrainte de débit connexe. Gardez les VLAN de stockage et de migration sur les hôtes qui en ont besoin, au lieu de les étendre à travers des commutateurs sans rapport.
Un laboratoire routé peut conserver un petit domaine de cluster de couche 2, lorsque le fonctionnement sur le même sous-réseau apporte une réelle valeur.
L’accès routé rend les chemins plus explicites
Dans une conception routée, chaque appareil dispose de réseaux directement connectés et de prochains sauts. Une route manquante, une adjacence défaillante ou un préfixe incorrect apparaît dans l’état du routage et du voisinage. Le transfert dépend moins d’un chemin STP distant et de l’apprentissage distribué des adresses MAC.
Le compromis consiste à gérer davantage de plans de contrôle. Le responsable doit examiner les routes, les tables ARP ou de voisinage, les ACL, le relais DHCP, l’état des protocoles et la configuration des VLAN locaux.
Choisissez le modèle dont vous comprenez les éléments probants en cas de panne. La couche 2 n’est pas plus simple lorsque la topologie active est invisible, et la couche 3 n’est pas plus simple lorsque les tables de routage sont peu familières.
Mettez en œuvre une migration progressive vers la couche 3
- Répertoriez chaque VLAN, trunk, passerelle, dépendance aux diffusions et emplacement physique.
- Supprimez les VLAN inutilisés des trunks.
- Sélectionnez une zone qui n’a pas besoin de mobilité de couche 2 entre sites.
- Créez un sous-réseau local et une liaison montante point à point routée.
- Ajoutez des routes statiques et vérifiez les ACL, le DNS, le relais DHCP, la supervision et la reprise après incident.
- N’introduisez le routage dynamique que lorsque les chemins redondants le justifient.
L’objectif n’est pas d’éliminer tous les trunks. Il s’agit d’éviter d’étendre les domaines de diffusion au-delà des endroits où le fonctionnement sur le même sous-réseau apporte une réelle valeur.
Quelle architecture convient ?
Conservez un laboratoire en couche 2 lorsque
Conservez les passerelles centrales et les trunks lorsque le laboratoire se trouve sur un seul site, que les commutateurs sont peu nombreux, que la mobilité des VM ou du stockage est importante et que la topologie reste facile à restaurer.
Adoptez progressivement des VLAN routés lorsque
Acheminez plus près de la périphérie lorsque les VLAN s’étendent sur des commutateurs ou des sites sans lien entre eux, lorsque la portée des défaillances liées aux diffusions et à l’arbre recouvrant est trop grande, ou lorsque le trafic à haut débit surcharge la passerelle centrale.
Utilisez une conception hybride lorsque
Acheminez le trafic entre les zones du laboratoire tout en conservant de petits domaines locaux de couche 2 pour les clusters, le stockage ou les services fortement dépendants de la découverte.
FAQ
Le routage de l’accès élimine-t-il les VLAN ?
Non. Les réseaux d’accès locaux peuvent toujours utiliser des VLAN. La différence est que les VLAN se terminent plus près de leurs points d’extrémité au lieu de s’étendre à l’ensemble de l’infrastructure.
Les laboratoires personnels ont-ils besoin d’OSPF ?
La plupart ne le font pas. Les routes statiques suffisent pour quelques zones stables. OSPF devient utile pour l’apprentissage des routes, les chemins redondants, plusieurs routeurs ou des préfixes qui changent fréquemment.
Les VM peuvent-elles se déplacer entre des sous-réseaux routés sans changer d’adresse IP ?
Pas avec le routage ordinaire uniquement. La VM a généralement besoin d’une nouvelle adresse de sous-réseau, ou l’environnement doit utiliser une superposition réseau, un VLAN étendu ou une conception de mobilité au niveau applicatif.
Verdict final
Maintenez le laboratoire en couche 2 tant qu’une passerelle centrale, quelques trunks et la mobilité sur le même sous-réseau restent faciles à exploiter. Faites passer certaines zones à des VLAN routés lorsque l’extension de la couche 2 crée des domaines de panne plus vastes, des chemins difficiles à comprendre ou des goulots d’étranglement centraux. Une conception hybride constitue généralement l’aboutissement le plus pratique.
Comparaisons de produits
Plus à lire

1GbE contre 2,5GbE pour un serveur domestique : quelles charges de travail franchissent le cap ?
Conservez le 1GbE pour les services légers et les flux uniques ; passez au 2,5GbE lorsque des transferts récurrents ou des clients combinés maintiennent...

10 GbE en connexion directe ou via commutateur pour l’accès d’éditeurs multiples au NAS
Le 10GbE direct convient à un poste de travail prioritaire ; un commutateur 10GbE est le choix le plus simple lorsque plusieurs monteurs ont...

Attribution de VLAN basée sur les ports ou sur l’identité à la maison
Utilisez des VLAN basés sur les ports pour les appareils filaires stables ; utilisez l'attribution basée sur l'identité uniquement lorsque la mobilité et une...

