À mesure qu’une entreprise grandit, son réseau évolue lui aussi. De nouveaux ordinateurs sont ajoutés, le Wi-Fi prend de l’expansion, les serveurs hébergent davantage d’information et des appareils comme les imprimantes, les caméras, les téléphones IP et les systèmes de contrôle d’accès viennent se connecter à la même infrastructure. Ce qui n’évolue pas toujours au même rythme, c’est la façon dont ce réseau est organisé.
Lorsque tous les appareils peuvent communiquer librement entre eux, un problème touchant une partie du réseau peut avoir des répercussions beaucoup plus importantes. La segmentation du réseau permet de réduire cette exposition en divisant l’infrastructure en zones plus petites et mieux contrôlées. L’une des méthodes les plus courantes consiste à utiliser des VLAN, ou réseaux locaux virtuels.
Pour les entreprises de Montréal, la segmentation peut contribuer à créer un réseau plus facile à gérer, à diagnostiquer et à sécuriser. Elle n’est pas réservée aux grandes organisations. Les petites et moyennes entreprises peuvent également tirer avantage de la séparation des postes de travail, des serveurs, du Wi-Fi invité et des autres équipements connectés.
Ce que couvre cet article
Cet article explique ce que sont la segmentation du réseau et les VLAN, pourquoi les entreprises les utilisent, quels appareils peuvent être séparés et comment cette approche peut limiter les communications inutiles entre les systèmes.
Dans cet article, vous apprendrez
- Ce que signifie la segmentation du réseau.
- Ce qu’est un VLAN et comment il est utilisé.
- La différence entre un réseau plat et un réseau segmenté.
- Quels appareils d’entreprise peuvent être placés dans des segments distincts.
- Comment la segmentation peut limiter l’impact d’un incident de sécurité.
- À quel moment une entreprise de Montréal devrait revoir l’architecture de son réseau.
Qu’est-ce que la segmentation du réseau?
La segmentation du réseau consiste à diviser un réseau informatique en plusieurs sections afin que les appareils n’aient pas automatiquement un accès illimité à tous les autres systèmes de l’organisation.
Au lieu de placer les postes de travail, les serveurs, les imprimantes et les appareils sans fil dans un seul grand réseau, il est possible de créer différentes zones selon leur fonction ou leur niveau de sécurité.
Par exemple, les ordinateurs des employés peuvent se trouver dans un segment, les serveurs dans un autre et les appareils connectés au Wi-Fi invité dans un réseau complètement distinct. Les communications entre ces zones peuvent ensuite être contrôlées à l’aide de routeurs, de pare-feu et de politiques réseau.
L’objectif n’est donc pas simplement de multiplier les réseaux, mais plutôt de déterminer quels appareils doivent réellement communiquer entre eux et de limiter les connexions qui ne sont pas nécessaires.
Qu’est-ce qu’un VLAN?
Un VLAN, ou réseau local virtuel, permet de séparer logiquement différents appareils même lorsqu’ils utilisent la même infrastructure réseau physique.
Par exemple, les ordinateurs du service de comptabilité et ceux d’un entrepôt peuvent être connectés au même commutateur administrable tout en appartenant à des VLAN différents. Des règles réseau déterminent ensuite si ces groupes peuvent communiquer entre eux et quelles ressources leur sont accessibles.
Les VLAN sont donc particulièrement utiles dans les environnements professionnels où plusieurs types de systèmes partagent les mêmes commutateurs, le même câblage et la même connexion Internet.
Réseau plat ou réseau segmenté
Plusieurs petites entreprises commencent avec ce qu’on appelle un réseau plat. Cette configuration peut convenir lorsqu’il n’y a que quelques appareils, mais elle devient souvent plus difficile à contrôler lorsque l’organisation ajoute des utilisateurs, des serveurs et de nouveaux équipements connectés.
| Élément | Réseau plat | Réseau segmenté |
|---|---|---|
| Organisation des appareils | La majorité des appareils partagent le même réseau. | Les appareils sont regroupés selon leur fonction ou leurs besoins de sécurité. |
| Contrôle des accès | Les appareils peuvent avoir une visibilité plus large sur les autres systèmes. | Les communications entre les segments peuvent être limitées. |
| Wi-Fi invité | Peut partager l’infrastructure des systèmes internes s’il est mal configuré. | Peut être isolé des ressources internes de l’entreprise. |
| Incident de sécurité | Un appareil compromis peut avoir accès à davantage de ressources. | La segmentation peut limiter les déplacements inutiles entre différentes zones du réseau. |
| Diagnostic | Les problèmes peuvent devenir plus difficiles à isoler lorsque le réseau grandit. | Des zones plus petites facilitent souvent l’identification des problèmes. |
| Gestion des politiques | Les mêmes règles sont souvent appliquées de façon générale. | Des politiques différentes peuvent être appliquées à différents groupes d’appareils. |
Quels appareils une entreprise devrait-elle séparer?
Il n’existe pas une seule architecture VLAN adaptée à toutes les entreprises. La bonne configuration dépend notamment du nombre d’employés, des applications utilisées, des serveurs, des sites et des appareils connectés.
Certaines catégories sont toutefois souvent évaluées séparément.
Postes de travail des employés
Les ordinateurs de bureau et les portables utilisés par les employés peuvent être regroupés dans leur propre segment. Ils doivent accéder aux ressources nécessaires au travail quotidien, mais n’ont généralement pas besoin d’un accès sans restriction à tous les appareils du réseau.
Serveurs et systèmes critiques
Les serveurs peuvent héberger des fichiers partagés, des applications, des bases de données, des services d’authentification ou d’autres renseignements importants. Les placer dans une zone contrôlée permet de déterminer plus précisément quels utilisateurs et appareils peuvent y accéder.
Wi-Fi invité
Les visiteurs ont généralement besoin d’un accès à Internet, et non aux serveurs, aux imprimantes ou aux ordinateurs internes. Un réseau invité correctement isolé permet de garder les appareils temporaires ou non administrés à l’écart des systèmes de l’entreprise.
Imprimantes et appareils connectés
Les imprimantes, les caméras, les téléphones IP, les téléviseurs intelligents, les systèmes de contrôle d’accès et d’autres équipements connectés n’ont pas nécessairement besoin du même niveau d’accès qu’un poste de travail. Les regrouper séparément peut réduire les communications inutiles avec les ressources critiques.
Appareils administratifs
Dans certains environnements, les appareils utilisés par les administrateurs TI ou par certains membres de la direction peuvent aussi nécessiter des règles d’accès plus strictes en raison des privilèges associés à leurs comptes.
Comment la segmentation peut réduire les risques de sécurité
La segmentation ne bloque pas toutes les cyberattaques et ne remplace pas la protection des postes, les mises à jour, les sauvegardes, l’authentification robuste ou les pare-feu. Elle représente plutôt une couche de protection supplémentaire.
Prenons l’exemple d’un poste de travail compromis. Dans un réseau plat peu contrôlé, cet ordinateur pourrait être en mesure de découvrir ou de joindre plusieurs autres appareils. Dans un environnement segmenté, les règles réseau peuvent limiter les systèmes auxquels ce poste est autorisé à se connecter.
Cette approche est particulièrement importante lorsqu’une entreprise exploite des serveurs, des systèmes de sauvegarde ou d’autres infrastructures qui ne devraient pas être accessibles directement depuis tous les appareils.
La segmentation peut ainsi contribuer à réduire les possibilités de mouvement latéral, c’est-à-dire lorsqu’un attaquant tente de passer d’un système compromis vers d’autres ressources à l’intérieur de l’organisation.
Pour les entreprises du Québec, cet aspect rejoint aussi les obligations de la Loi 25. Séparer les renseignements personnels des clients dans un segment contrôlé, plutôt que de les laisser accessibles depuis l'ensemble du réseau, aide à démontrer des mesures de sécurité raisonnables pour protéger ces données. La segmentation devient alors non seulement une bonne pratique technique, mais aussi un appui concret à la conformité. Pour en savoir plus, consultez notre article sur la Loi 25 au Québec.
La segmentation facilite aussi la gestion du réseau
La sécurité est l’une des principales raisons d’utiliser des VLAN, mais ce n’est pas la seule.
Un réseau bien structuré peut également être plus simple à comprendre et à maintenir. Lorsque les appareils sont regroupés logiquement, l’équipe TI peut plus facilement identifier l’endroit où survient un problème, appliquer des politiques à certains types d’équipement et documenter la manière dont les différentes parties du réseau sont censées communiquer.
Cet aspect devient particulièrement important lorsqu’une entreprise prend de l’expansion. Un réseau conçu à l’origine pour cinq employés peut avoir des besoins très différents après être passé à 20, 50 employés ou davantage, surtout lorsque des serveurs, des points d’accès sans fil, des caméras, des travailleurs à distance et des systèmes infonuagiques sont ajoutés au fil du temps.
Les petites entreprises ont-elles besoin de VLAN?
Toutes les petites entreprises n’ont pas besoin d’une architecture VLAN complexe. Toutefois, le nombre d’employés ne devrait pas être le seul facteur à considérer.
Une entreprise de dix employés peut utiliser un serveur de fichiers, un logiciel comptable, des caméras de sécurité, des téléphones IP, un réseau Wi-Fi invité et plusieurs appareils sans fil. Même si l’entreprise est petite, son réseau peut donc regrouper des systèmes ayant des exigences de sécurité très différentes.
Une segmentation relativement simple peut alors être suffisante : par exemple, un réseau pour les postes de travail, un autre pour les serveurs et l’infrastructure, un autre pour les équipements connectés, ainsi qu’un réseau distinct pour les visiteurs.
La configuration devrait toujours correspondre aux besoins réels de l’entreprise plutôt que d’ajouter inutilement de la complexité.
Quand une entreprise devrait-elle revoir la segmentation de son réseau?
Certaines situations indiquent qu’une révision de l’architecture réseau peut être pertinente :
- L’entreprise a beaucoup grandi depuis l’installation initiale du réseau.
- De nouveaux serveurs ou logiciels d’entreprise ont été ajoutés.
- Le Wi-Fi invité partage le même environnement que les systèmes internes.
- Des caméras, des téléphones ou d’autres appareils connectés ont été ajoutés progressivement.
- Les employés travaillent régulièrement à distance ou utilisent un VPN.
- L’entreprise prévoit remplacer ses commutateurs, ses routeurs ou son pare-feu.
- Une évaluation de sécurité a révélé des accès trop permissifs entre les appareils.
- Il n’existe aucune documentation claire de l’architecture réseau actuelle.
Ce que nous observons dans les réseaux d’entreprise
Chez Computer Repair MTL, l’une des situations que nous rencontrons régulièrement lors de l’examen de réseaux d’entreprise est une infrastructure qui s’est développée progressivement. Une entreprise peut commencer avec un routeur et quelques ordinateurs, puis ajouter au fil des années des points d’accès Wi-Fi, des imprimantes, des serveurs, des caméras et d’autres appareils.
Chaque ajout peut fonctionner correctement de façon individuelle, sans que l’architecture globale ait nécessairement été revue. Une analyse du réseau permet alors de déterminer quels appareils doivent réellement communiquer, lesquels devraient rester isolés et si les commutateurs, les règles du pare-feu et la configuration sans fil correspondent encore aux besoins actuels de l’entreprise.
Nos services d’administration de réseaux à Montréal comprennent notamment la conception de réseaux, la configuration de commutateurs administrables et de VLAN, les politiques de pare-feu, l’infrastructure sans fil ainsi que le soutien continu des réseaux d’entreprise.
Questions fréquentes sur la segmentation du réseau
L’objectif principal est de diviser le réseau en zones contrôlées afin que les appareils communiquent seulement avec les systèmes dont ils ont besoin. Cette approche peut améliorer la sécurité, l’organisation et la gestion du réseau.
Un VLAN est une technologie couramment utilisée pour mettre en place la segmentation. La segmentation est le principe général qui consiste à séparer les ressources réseau, tandis que les VLAN permettent de créer concrètement des groupes logiques.
Les VLAN ne peuvent pas bloquer les rançongiciels à eux seuls. Toutefois, une segmentation correctement configurée peut limiter les communications entre les appareils et réduire la capacité d’un système compromis à atteindre d’autres parties du réseau.
Dans la plupart des environnements d’entreprise, les appareils des visiteurs devraient être isolés des ressources internes. Un VLAN ou un réseau invité distinct constitue une façon courante de fournir un accès Internet sans exposer les systèmes internes.
Non. L’architecture VLAN doit tenir compte des appareils, des applications, des utilisateurs et des besoins de sécurité de chaque organisation. Un petit bureau peut avoir besoin de seulement quelques segments, alors qu’un environnement plus important peut nécessiter une architecture plus détaillée.
Concevoir un réseau adapté au fonctionnement réel de votre entreprise
La segmentation est plus efficace lorsqu’elle correspond à la structure réelle de l’organisation. Il ne s’agit pas de créer des VLAN simplement pour rendre le réseau plus complexe. Chaque segment devrait avoir un objectif clair, des règles d’accès appropriées et une documentation permettant de conserver une infrastructure facile à gérer lorsque l’entreprise évolue.
Si votre entreprise de Montréal a ajouté des employés, des serveurs, des appareils Wi-Fi ou d’autres équipements connectés sans revoir l’architecture du réseau, il peut être pertinent d’évaluer la façon dont ces systèmes communiquent actuellement.
Computer Repair MTL offre des services d’administration de réseaux pour les entreprises de Montréal, notamment la planification réseau, la configuration de VLAN, la configuration de commutateurs et de routeurs, les politiques de pare-feu, les réseaux sans fil et l’évaluation de l’infrastructure.