Choisissez l’affectation de VLAN basée sur les ports pour un petit réseau domestique avec des prises murales fixes, des serveurs, des caméras et des appareils. Choisissez l’affectation basée sur l’identité lorsque le même utilisateur ou appareil géré doit recevoir une politique réseau cohérente sur plusieurs ports ou points d’accès, et lorsqu’une panne d’authentification peut être gérée sans danger.
Définissez ce qui détermine la décision d’affectation
Une conception basée sur les ports place le port d’un commutateur d’accès dans un VLAN configuré. Tout appareil final ordinaire connecté sans balise à ce port hérite du même domaine de diffusion, du même adressage et de la même politique de pare-feu en amont. La connexion physique constitue donc effectivement la règle de classification.
Une conception basée sur l’identité utilise généralement 802.1X, un authentificateur tel qu’un commutateur ou un point d’accès, ainsi qu’un service RADIUS. Une fois que l’utilisateur ou l’appareil a prouvé son identité, la réponse de la politique peut attribuer dynamiquement un VLAN ou un autre rôle d’accès.
Aucune des deux méthodes ne remplace les règles de pare-feu inter-VLAN. L’affectation détermine le réseau auquel un appareil final est rattaché ; la politique de routage détermine les destinations et les services auxquels il peut accéder.
Comparez la mobilité, l’évolutivité et l’administration quotidienne
Les ports statiques sont faciles à comprendre dans une petite topologie. Un port NAS peut rester dans le VLAN de stockage, un port de caméra dans le VLAN IoT et une prise libre peut être désactivée. Le dépannage commence par le câble, le numéro de port, l’appartenance au VLAN, l’étendue DHCP et la règle de pare-feu.
L’identité suit l’appareil final plutôt que la prise. Un ordinateur portable géré peut recevoir le même rôle d’employé ou d’appareil approuvé au bureau, dans le salon ou sur un réseau sans fil, sans modifier manuellement chaque port d’accès. Cela devient précieux lorsque les ports sont partagés ou que les utilisateurs se déplacent fréquemment.
Utilisez le tableau comparatif pour distinguer la mobilité utile de la surcharge du plan de contrôle.
| Scénario | Solution la mieux adaptée | Limite de décision |
|---|---|---|
| Serveurs et appareils fixes | Basée sur les ports | Simple, visible et facile à restaurer |
| Appareils gérés qui se déplacent | Basée sur l’identité | La politique suit l’identité vérifiée |
| Appareils finaux domestiques mixtes | Hybride | Maintenir un mode de secours et une quarantaine explicites |
Modélisez les échecs d’authentification et les appareils non gérés
L’accès basé sur l’identité ajoute des certificats ou des identifiants, la configuration du supplicant, la synchronisation de l’heure, l’accessibilité de RADIUS, des attributs de politique et le renouvellement. Une défaillance à n’importe quel niveau peut empêcher l’appareil final d’accéder au réseau malgré un câble et un port de commutateur en bon état.
Les imprimantes, téléviseurs, caméras, consoles de jeu et outils de récupération peuvent ne pas prendre en charge la méthode 802.1X choisie. Si un mode de secours basé sur l’adresse MAC est autorisé, considérez-le comme un mécanisme de compatibilité opérationnelle plutôt que comme une identité forte, car une adresse MAC peut être observée et imitée.
Une comparaison de l’architecture VLAN connexe de ZimaSpace explique où placer les limites de diffusion et de routage lorsqu’un laboratoire évolue.
Une présentation indépendante des VLAN distingue l’affectation statique par port de la classification dynamique selon l’appareil ou l’utilisateur.
Choisissez le système de politiques le plus simple que vous puissiez restaurer
Utilisez une affectation basée sur les ports lorsque les appareils finaux sont stationnaires, que les changements au sein du foyer sont rares et qu’un plan des ports est plus facile à restaurer qu’une infrastructure d’identité. Verrouillez les ports inutilisés, documentez les trunks et n’accordez pas votre confiance à une prise uniquement parce qu’elle se trouve à l’intérieur de la maison.
Utilisez une affectation basée sur l’identité lorsque les appareils finaux gérés se déplacent réellement, qu’une politique par utilisateur ou par appareil réduit le travail répétitif et qu’une authentification redondante ainsi qu’une politique de secours testée sont disponibles. Veillez à ce que l’infrastructure réseau et le service RADIUS restent accessibles par un chemin de récupération.
Une solution hybride est généralement la conception domestique la plus pratique : des VLAN statiques pour l’infrastructure et les appareils fixes, un accès basé sur l’identité pour un nombre limité d’ordinateurs portables gérés ou de clients de laboratoire, ainsi qu’une gestion explicite des invités ou de la quarantaine pour tout le reste.
Comparaisons de produits
Plus à lire

1GbE contre 2,5GbE pour un serveur domestique : quelles charges de travail franchissent le cap ?
Conservez le 1GbE pour les services légers et les flux uniques ; passez au 2,5GbE lorsque des transferts récurrents ou des clients combinés maintiennent...

10 GbE en connexion directe ou via commutateur pour l’accès d’éditeurs multiples au NAS
Le 10GbE direct convient à un poste de travail prioritaire ; un commutateur 10GbE est le choix le plus simple lorsque plusieurs monteurs ont...

VPN maillé hébergé ou auto-hébergé pour le contrôle des accès et la journalisation
Les VPN maillés hébergés réduisent le travail du plan de contrôle ; l'auto-hébergement n'améliore le contrôle que lorsque l'identité, les mises à niveau, les...

