Table of Contents
Tu as bien bossé : deux VLANs isolés, la compta d'un côté, le commercial de l'autre, cloisons impeccables. Puis le chef arrive : "il faut que le commercial accède au serveur de facturation de la compta". Et là, ton beau réseau bien séparé te répond par un gros "Request timed out". La communication entre VLAN, c'est l'art de percer une porte dans la cloison sans faire tomber le mur.
La communication entre VLAN, on va la démystifier ensemble. Reprenons l'image de l'immeuble de bureaux. Deux entreprises à deux étages, chacune chez elle. Pour qu'un employé du commercial parle à la compta sans monter physiquement, il te faut une réception centrale qui prend l'appel et le transfère au bon étage. En réseau, cette réception, c'est un routeur. On va voir pourquoi deux VLANs ne se parlent pas par défaut, et surtout tu montes la fameuse réception "router-on-a-stick" dans Packet Tracer, pas à pas.
Pourquoi la communication entre VLAN ne marche pas toute seule
Rappel express : un VLAN, c'est une entreprise locataire dans l'immeuble qu'est ton switch. Si le concept est encore flou, fais un détour par ce qu'est un VLAN, on repart de là.
Chaque VLAN est un réseau à part entière, avec son propre sous-réseau IP. Le VLAN 10 vit en 192.168.10.x, le VLAN 20 en 192.168.20.x. Or un switch classique (couche 2) ne sait pas faire passer un message d'un sous-réseau à un autre. Ce n'est pas son métier. Son métier, c'est de distribuer le courrier à l'intérieur d'un étage. Franchir les étages, changer de réseau, c'est le métier d'un routeur (couche 3). Sans lui, la cloison reste étanche, et c'est normal.
Router-on-a-stick : une seule réception pour tout l'immeuble
La méthode la plus courante et la plus élégante pour un petit réseau s'appelle le "router-on-a-stick" (le routeur sur un bâton). Le principe : au lieu de tirer un câble par VLAN entre le switch et le routeur (vite ingérable), on utilise UN seul câble, mais on le découpe en plusieurs "guichets" logiques.
Dans l'immeuble, c'est la réception unique du rez-de-chaussée avec plusieurs guichets étiquetés : "guichet compta", "guichet commercial". Un seul comptoir physique, mais chaque guichet ne traite que les appels de son étage. Techniquement, ces guichets s'appellent des sous-interfaces, et le câble unique qui les relie au switch est un trunk : il transporte tous les VLANs à la fois, chacun avec son étiquette 802.1Q, comme des dossiers badgés qui arrivent au bon guichet.
La réception a une autre fonction essentielle : chaque guichet est la passerelle par défaut de son étage. Quand un PC de la compta veut sortir de son réseau, il envoie tout à son guichet, qui se charge de transférer au bon endroit.
Le TP : fais dialoguer deux VLANs dans Packet Tracer
Objectif : partir de deux VLANs isolés et percer une porte propre entre eux avec un routeur, jusqu'à ce que le ping inter-VLAN passe enfin.
Prérequis : Cisco Packet Tracer (gratuit), un switch, un routeur, deux PC. Idéalement, pars du TP de configuration VLAN déjà monté.
- Sur le switch, garde VLAN 10 (COMPTA) et VLAN 20 (COMMERCIAL). Mets PC1 dans le VLAN 10 avec l'IP 192.168.10.1, PC2 dans le VLAN 20 avec 192.168.20.1.
- Transforme en trunk le port du switch relié au routeur (par exemple Fa0/24) :
interface fa0/24,switchport mode trunk. C'est le câble unique qui portera les deux VLANs. - Sur le routeur, active l'interface physique reliée au switch :
interface gig0/0puisno shutdown. - Crée le guichet compta (sous-interface) :
interface gig0/0.10,encapsulation dot1Q 10,ip address 192.168.10.254 255.255.255.0. - Crée le guichet commercial :
interface gig0/0.20,encapsulation dot1Q 20,ip address 192.168.20.254 255.255.255.0. - Sur chaque PC, renseigne la passerelle par défaut : 192.168.10.254 pour PC1, 192.168.20.254 pour PC2 (l'adresse de leur guichet).
- Depuis PC1, lance
ping 192.168.20.1vers PC2.
Auto-vérification : avant de monter le routeur, ce ping échouait (c'était la preuve que la cloison tenait). Maintenant, s'il répond, tu viens d'ouvrir une porte propre entre deux réseaux séparés. Les deux entreprises se parlent, mais chacune reste chez elle : tu n'as pas cassé le mur, tu as installé une réception. Si ça ne passe toujours pas, vérifie trois points : le port vers le routeur est bien en trunk, les numéros d'encapsulation dot1Q collent aux VLANs, et chaque PC pointe vers la bonne passerelle.
Question à te poser avant de passer à l'échelle : et si l'immeuble avait vingt étages au lieu de deux ? Une seule réception à vingt guichets, ça finit par saturer. C'est là qu'entre en jeu le switch de couche 3, mais c'est une autre histoire.
Communication entre VLAN : les trois méthodes
Le router-on-a-stick est le plus pédagogique, mais ce n'est pas le seul. En résumé :
- Un câble par VLAN (routage traditionnel) : simple à comprendre, mais tu bloques une interface de routeur par VLAN. Ingérable au-delà de quelques VLANs.
- Router-on-a-stick : un seul câble trunk, des sous-interfaces. Idéal pour les petits et moyens réseaux. C'est celui du TP.
- Switch de couche 3 : le switch fait lui-même le routage via des interfaces virtuelles (SVI). La solution des réseaux qui grossissent, plus rapide car tout reste dans le switch.
Pour aller plus loin sur la configuration et les bonnes pratiques de production, formip a un guide dédié au routage inter-VLAN qui complète ce TP.
FAQ : la communication entre VLAN
Comment faire communiquer deux VLAN entre eux ?
Il faut un équipement de couche 3 : un routeur ou un switch de niveau 3. La méthode la plus courante sur un petit réseau est le router-on-a-stick, avec un lien trunk et une sous-interface (un guichet) par VLAN, chacune servant de passerelle par défaut à son sous-réseau.
C'est quoi le router-on-a-stick ?
C'est une configuration où un seul lien physique entre le switch et le routeur transporte tous les VLANs. Le routeur crée une sous-interface par VLAN, chacune avec sa propre adresse IP, pour router le trafic d'un VLAN à l'autre. Une réception unique à plusieurs guichets.
Pourquoi mon ping entre deux VLAN ne passe pas ?
Trois causes classiques : le port vers le routeur n'est pas en mode trunk, les numéros d'encapsulation dot1Q ne correspondent pas aux VLANs, ou les PC n'ont pas la bonne passerelle par défaut. Vérifie ces trois points dans l'ordre.
Quelle est la différence entre un port access et un port trunk ?
Un port access appartient à un seul VLAN et sert à brancher un poste. Un port trunk transporte plusieurs VLANs à la fois entre équipements (switch-switch ou switch-routeur), chaque trame portant une étiquette 802.1Q qui indique son VLAN.
Faut-il un routeur ou un switch de couche 3 pour le routage inter-VLAN ?
Les deux fonctionnent. Un routeur en router-on-a-stick suffit pour un petit réseau. Dès que le nombre de VLANs et le trafic augmentent, un switch de couche 3 devient plus performant car il route en interne, sans faire l'aller-retour par un câble unique.
Percer la porte sans casser le mur
Retiens la réception : la communication entre VLAN ne s'improvise pas, deux VLANs restent isolés par défaut, et c'est voulu ; pour les relier proprement, tu ajoutes un routeur qui prend l'appel et le transfère au bon guichet. Maîtriser la communication entre VLAN, savoir isoler ET savoir relier, c'est le duo qui fait un vrai technicien réseau, celui qui conçoit au lieu de bricoler. Et ce niveau-là, gratuit avec Packet Tracer et un peu de méthode, est à ta portée sans diplôme d'école.
Envie de maîtriser la conception réseau, du VLAN au routage ?
Pas besoin de diplôme d'école pour y arriver. Parles-en avec un vrai pro de l'IT (jamais un commercial) : l'appel découverte est gratuit et sans engagement.
FAQs
Comment faire communiquer deux VLAN entre eux ?
Il faut un équipement de couche 3 : un routeur ou un switch de niveau 3. La méthode la plus courante sur un petit réseau est le router-on-a-stick, avec un lien trunk et une sous-interface (un guichet) par VLAN, chacune servant de passerelle par défaut à son sous-réseau.
C'est quoi le router-on-a-stick ?
C'est une configuration où un seul lien physique entre le switch et le routeur transporte tous les VLANs. Le routeur crée une sous-interface par VLAN, chacune avec sa propre adresse IP, pour router le trafic d'un VLAN à l'autre. Une réception unique à plusieurs guichets.
Pourquoi mon ping entre deux VLAN ne passe pas ?
Trois causes classiques : le port vers le routeur n'est pas en mode trunk, les numéros d'encapsulation dot1Q ne correspondent pas aux VLANs, ou les PC n'ont pas la bonne passerelle par défaut. Vérifie ces trois points dans l'ordre.
Quelle est la différence entre un port access et un port trunk ?
Un port access appartient à un seul VLAN et sert à brancher un poste. Un port trunk transporte plusieurs VLANs à la fois entre équipements (switch-switch ou switch-routeur), chaque trame portant une étiquette 802.1Q qui indique son VLAN.
Faut-il un routeur ou un switch de couche 3 pour le routage inter-VLAN ?
Les deux fonctionnent. Un routeur en router-on-a-stick suffit pour un petit réseau. Dès que le nombre de VLANs et le trafic augmentent, un switch de couche 3 devient plus performant car il route en interne, sans faire l'aller-retour par un câble unique.