📞 Appel découverte gratuit · sans engagement

Un projet de formation certifiante ? Parlons-en.

Réserve ton appel découverte gratuit avec un conseiller d'orientation Formip, un vrai pro de l'IT. On définit ensemble la bonne certification pour toi, Cisco CCNA ou CompTIA A+, et on parle financement. Aucun engagement.

Conseil par un pro de l'IT, jamais par un commercial
CCNA
ou CompTIA A+
au choix
87%
de réussite
CCNA
25K+
professionnels
formés

vlan natif : le hall de l'immeuble où atterrit toute trame sans étiquette sur un trunk, pendant que les trames badgées filent dans leur vlan dédié

VLAN natif : c'est quoi, et pourquoi il ne faut jamais le laisser par défaut

Damien.SO Damien.SO
10 minutes de lecture

Écouter l'article
Audio generated by DropInBlog's Blog Voice AI™ may have slight pronunciation nuances. Learn more


Le Signal IT - newsletter gratuite

Tu lis cet article ? Tu vas adorer Le Signal IT.

Chaque lundi, je fais le tri dans le bruit d'internet et je te resume l'essentiel de l'IT : certifications, competences et carrieres. En 5 min, tu es a jour.

M'abonner au Signal IT
LUNDI
chaque semaine
0€
100% gratuit

Table of Contents

Tu configures un trunk entre deux switches, tout est propre, et pourtant la console te crache un avertissement rouge : "native VLAN mismatch". Tu n'as rien touché qui s'appelle comme ça. Ce truc que tu n'as jamais déclaré et qui pose déjà problème, c'est le VLAN natif. Et si tu le laisses par défaut, ce n'est pas qu'un warning : c'est une porte d'entrée pour un attaquant.

Un VLAN natif c'est quoi, au juste ? C'est le seul VLAN qui voyage sur un trunk sans montrer son badge. Pour comprendre pourquoi ça existe et pourquoi ça peut te mordre, on reste dans l'immeuble de bureaux qu'on file depuis le début de la semaine, à la réception cette fois. On va voir ce qu'est un VLAN natif, le risque de sécurité qu'il traîne, et à la fin tu le reconfigures proprement dans Packet Tracer.

Un VLAN natif c'est quoi : le hall où atterrissent les sans-badge

Rappel de la scène. Entre deux switches, le câble qui transporte plusieurs VLANs s'appelle un trunk. Pour que le switch d'en face sache à quel VLAN appartient chaque trame, on colle une étiquette dessus (le tag 802.1Q). Vois le trunk comme l'entrée de l'immeuble avec son sas de sécurité : chaque personne qui passe montre son badge, la sécurité lit "compta" ou "commercial" et l'envoie direct à l'étage de sa boîte, dans sa partie dédiée. Si le trunk t'est encore flou, formip a l'article complet sur le trunk et le routage inter-VLAN.

Sauf qu'il y a une exception. Quelqu'un se présente sans badge : il n'est pas étiqueté. La sécurité ne peut l'envoyer dans aucun étage précis, alors elle applique sa règle : "pas de badge, tu restes dans le hall". Ce hall, l'espace commun où atterrit tout ce qui n'a pas d'étiquette, c'est lui. Tout le monde est bien dans le même bâtiment, mais les badgés filent dans leurs locaux dédiés pendant que les sans-badge se retrouvent tous dans le hall. C'est le seul VLAN dont les trames circulent sur le trunk en clair, sans tag 802.1Q.

Un VLAN natif c'est quoi, en une phrase ? Le hall de l'immeuble : le seul VLAN qui traverse le trunk sans étiquette, là où le switch range d'office toute trame qui arrive sans badge.

Pourquoi ce hall existe ? Pour la compatibilité avec du vieux matériel qui ne savait pas lire les étiquettes : quelqu'un sans badge pouvait quand même être accueilli quelque part. Et par défaut, sur un switch Cisco, ce hall c'est le VLAN 1, le grand hall d'origine où tout le monde se retrouve à la sortie du carton, avant qu'on ait aménagé le moindre étage.

métaphore du vlan natif : dans l'immeuble, les badgés montent à leur étage dédié et les sans-badge restent tous dans le hall, qui est le vlan natif

Le "native VLAN mismatch" : quand les deux entrées ne sont pas d'accord

Le warning du début vient de là. Un trunk a deux bouts, donc deux entrées d'immeuble. Si le switch A décide que le hall est le VLAN 1 et que le switch B dit que c'est le VLAN 99, les deux n'envoient pas les sans-badge au même endroit. Quelqu'un parti du hall d'un côté débarque dans le mauvais étage de l'autre. Le switch le détecte et te prévient : "native VLAN mismatch".

La règle est simple : les deux extrémités d'un trunk doivent être d'accord sur le même hall. Sinon, du trafic fuit d'un VLAN à l'autre sans que personne ne l'ait décidé. Ce n'est pas qu'un détail cosmétique, c'est de l'étanchéité de cloison qui saute.

Le vrai sujet : le VLAN natif est un trou de sécurité

Voilà où le hall devient une affaire de sécurité, pas juste de config. Comme le hall n'exige aucun badge, un intrus peut s'y fondre. La technique classique s'appelle le double tagging (VLAN hopping) : il se présente avec deux badges superposés. Le premier sas retire le badge du dessus (celui du hall, donc rien de suspect), et la personne repart avec son deuxième badge caché vers un étage où elle n'avait rien à faire. Elle a sauté la cloison.

Ce saut n'est possible que si l'intrus traîne dans le hall et que ce hall est laissé au réglage d'usine. D'où les bonnes pratiques, simples et efficaces :

  • Ne laisse jamais le hall sur le VLAN 1. Bascule le hall sur un VLAN dédié, inutilisé, sans personne dessus.
  • Ne fais passer personne par le hall. C'est une zone de service technique, pas un lieu de vie.
  • Mets les deux entrées du trunk d'accord sur ce même hall, pour tuer le "mismatch" et la fuite.
La règle d'or : un hall déplacé (jamais le VLAN 1), dédié et vide. C'est trois lignes de config qui ferment une porte que beaucoup laissent grande ouverte.

Question avant de mettre les mains dedans : sur un trunk que tu montes aujourd'hui, saurais-tu dire quel est ton hall, et surtout le déplacer loin du VLAN 1 en trente secondes ? Le TP te donne le geste.

Le TP : reprends le contrôle de ton hall (Packet Tracer)

tp vlan natif : les commandes cisco pour déplacer le hall (vlan natif) hors du vlan 1 et corriger le native vlan mismatch dans packet tracer

Objectif : monter un trunk, provoquer volontairement le "native VLAN mismatch", puis le corriger proprement en déplaçant le hall hors du VLAN 1. Tu vois le problème, puis tu le fermes.

Prérequis : Cisco Packet Tracer, gratuit. Deux switches reliés par un câble. Si tu n'as jamais monté de trunk, fais d'abord le TP de configuration de VLAN.

  1. Relie SW1 et SW2 par un câble sur, disons, le port Gig0/1 de chacun.
  2. Passe le lien en trunk des deux côtés : sur chaque switch, interface gig0/1, puis switchport mode trunk.
  3. Vérifie l'état : show interfaces trunk. Regarde la colonne "Native vlan" : elle affiche 1 des deux côtés. C'est le réglage d'usine, celui qu'on veut changer.
  4. Provoque le mismatch exprès : sur SW1 seulement, interface gig0/1, switchport trunk native vlan 99. Au bout de quelques secondes, la console crache le fameux "native VLAN mismatch". Tu viens de créer le trou de tes mains.
  5. Corrige proprement : crée le VLAN 99 sur les deux switches (vlan 99, name HALL-NATIF), puis applique switchport trunk native vlan 99 sur SW2 aussi. Ne branche aucun PC dessus : c'est un hall de service, pas un étage.
  6. Re-vérifie : show interfaces trunk. La colonne "Native vlan" affiche 99 des deux côtés, le warning disparaît.

Auto-vérification : si le mismatch apparaissait à l'étape 4 et qu'il a disparu à l'étape 6 avec un hall à 99 identique des deux côtés, tu as réussi. Et surtout tu as fait le geste qui compte en vrai : sortir le hall du VLAN 1 et le laisser vide. Le warning qui s'éteint, c'est la preuve que tes deux réceptions parlent enfin la même langue.

FAQ : le hall en clair

Un VLAN natif c'est quoi, simplement ?

C'est le seul VLAN dont les trames circulent sur un trunk sans étiquette 802.1Q : le hall de l'immeuble, là où le switch range toute trame reçue sans tag. Par défaut, ce hall est le VLAN 1 sur les switches Cisco.

Quelle différence entre VLAN natif et VLAN par défaut ?

Le VLAN par défaut est le VLAN 1, celui où tous les ports se trouvent à la sortie d'usine. Le hall est le rôle joué sur un trunk (le VLAN non étiqueté). Par défaut, le hall EST le VLAN 1, mais on doit justement le changer pour la sécurité.

Pourquoi changer le hall ?

Pour fermer une attaque de type double tagging (VLAN hopping) qui exploite le hall non étiqueté pour sauter d'un VLAN à l'autre. En le déplaçant sur un VLAN dédié et vide, hors du VLAN 1, l'attaque n'a plus de point d'appui.

C'est quoi un "native VLAN mismatch" ?

C'est l'avertissement affiché quand les deux extrémités d'un trunk n'ont pas le même hall. Le trafic non étiqueté d'un côté est mal rangé de l'autre, ce qui provoque des fuites entre VLANs. Il faut aligner le hall sur les deux switches.

Le VLAN natif circule-t-il vraiment sans tag ?

Oui, c'est sa définition : sur un trunk 802.1Q, toutes les trames sont étiquetées sauf celles du hall, qui passent en clair. C'est cette exception qui le rend pratique pour le vieux matériel, mais aussi sensible côté sécurité.

Un VLAN natif c'est quoi, au fond : la porte qu'on oublie de fermer

Retiens le hall : sans badge, tu atterris dans le hall, et si tu laisses ce hall au réglage d'usine (le grand hall VLAN 1, celui où tout le monde passe), tu laisses une porte entrouverte. Savoir ce qu'est un hall, comprendre le "mismatch" et surtout avoir le réflexe de le sortir du VLAN 1, c'est un détail de pro. C'est exactement le genre de chose qu'on te demande de sécuriser sur un vrai switch, et que la plupart oublient. Toi, tu la fermeras en trois lignes. Et ça, ça s'asprend, sans diplôme d'école.

Envie de configurer des réseaux sûrs, pas juste qui marchent ?
Pas besoin de diplôme d'école pour y arriver. Parles-en avec un vrai pro de l'IT (jamais un commercial) : l'appel découverte est gratuit et sans engagement.

Réserver mon appel découverte

FAQs

Un VLAN natif c'est quoi, simplement ?

C'est le seul VLAN dont les trames circulent sur un trunk sans étiquette 802.1Q : le hall de l'immeuble, là où le switch range toute trame reçue sans tag. Par défaut, ce hall est le VLAN 1 sur les switches Cisco.

Quelle différence entre VLAN natif et VLAN par défaut ?

Le VLAN par défaut est le VLAN 1, celui où tous les ports se trouvent à la sortie d'usine. Le VLAN natif est le rôle joué sur un trunk (le VLAN non étiqueté). Par défaut, le VLAN natif EST le VLAN 1, mais on doit justement le changer pour la sécurité.

Pourquoi changer le VLAN natif ?

Pour fermer une attaque de type double tagging (VLAN hopping) qui exploite le VLAN natif non étiqueté pour sauter d'un VLAN à l'autre. En le déplaçant sur un VLAN dédié et vide, hors du VLAN 1, l'attaque n'a plus de point d'appui.

C'est quoi un native VLAN mismatch ?

C'est l'avertissement affiché quand les deux extrémités d'un trunk n'ont pas le même VLAN natif. Le trafic non étiqueté d'un côté est mal rangé de l'autre, ce qui provoque des fuites entre VLANs. Il faut aligner le VLAN natif sur les deux switches.

Le VLAN natif circule-t-il vraiment sans tag ?

Oui, c'est sa définition : sur un trunk 802.1Q, toutes les trames sont étiquetées sauf celles du VLAN natif, qui passent en clair. C'est cette exception qui le rend pratique pour le vieux matériel, mais aussi sensible côté sécurité.


Et toi, t'en es où ?



Guide gratuit · Édition 2026

La carte des certifications IT qui changent une carrière

Quelle certification passer, dans quel ordre, et pourquoi. Récupère la carte complète : le rôle du CCNA, les salaires réels en France et le parcours selon ton profil. En une lecture, tu sais où aller.

🗺️ La carte complète des certifs
💰 Les salaires réels en France
🎯 Le parcours selon ton profil
Télécharger la carte →
✅ 100% gratuit
📄 Format PDF
👥 25 000+ pros formés

« Retour au blog