Laboratoire - VLAN
Contexte des VLAN :
VLAN 10: Réseau Étudiants (192.168.10.0/24)
VLAN 20: Réseau Professeurs (192.168.20.0/24)
VLAN 99: VLAN de Gestion (192.168.99.0/24)
Chaque VLAN dispose d’un serveur DHCP dédié directement sur le MikroTik.
Schéma :
Configuration sous RouterOS v7 :
1. Créer un bridge et activer VLAN Filtering :
2. Ajouter les ports physiques au bridge :
pvid=spécifie le VLAN ID par défaut appliqué sur un port untagged.
3. Définir explicitement les VLAN autorisés sur chaque port : :
4. Ajouter des interfaces VLAN au bridge pour permettre le routage entre VLAN :
5. Ajout des interfaces VLAN pour le routage et DHCP :
Les adresses
x.x.x.254serviront de passerelles (gateways) pour chaque VLAN.
6. Configuration des serveurs DHCP intégrés pour chaque VLAN :
Vérification inter-VLAN :
Vérification du fonctionnement une fois la configuration terminée :
L'ordinateur étudiant branché sur le port Ethernet 2 reçoit automatiquement une adresse IP en DHCP, comme 192.168.10.100, avec passerelle 192.168.10.254.
L'ordinateur professeur sur Ethernet 3 obtient une IP du réseau professeurs (ex. : 192.168.20.100) avec passerelle 192.168.20.254.
L'ordinateur étudiant communique vers professeur via le routeur.
La communication inter-VLAN passe nécessairement par la passerelle (le routeur), permettant un contrôle précis du trafic par des règles de firewall si nécessaire.
Exemple de communication inter-VLAN :
Si l’ordinateur étudiant (192.168.10.100) veut communiquer avec l’ordinateur professeur (192.168.20.100) :
Le paquet part de 192.168.10.100 vers la passerelle 192.168.10.254.
Le routeur reçoit et route le paquet vers le VLAN20, interface vlan20.
Le paquet est ensuite livré à l'ordinateur professeur via Ethernet 3.
Points importants à retenir :
Un port untagged reçoit uniquement un VLAN sans tags visibles par l’appareil connecté.
Un port tagged transporte plusieurs VLAN avec tags visibles pour identifier clairement chaque trafic.
RouterOS permet facilement d’intégrer un serveur DHCP par VLAN.
Le routage inter-VLAN se fait directement via le routeur grâce à l'assignation d'adresses IP aux interfaces VLAN.