Sécurité, QoS, Zero Trust
Réseau & infrastructureCybersécurité

Réseau d'entreprise — VLAN & segmentation

Concevoir un réseau d'entreprise segmenté : VLAN, sous-réseaux, ACL, segmentation Zero Trust, QoS pour la voix et la vidéo, isolation IoT, DMZ, gestion des invités. Le passage du réseau plat au réseau structuré.

12 pagesMis à jour le 30/04/2026Admins réseau, DSI, RSSI, architectes infrastructure
Consulter en ligne
Un réseau plat expose tout depuis chaque poste : le VLAN cloisonne
La segmentation réseau est une mesure attendue par NIS2 (art. 21)
Aperçu du documentOuvrir en plein écran

Intégrer ce document

Copiez le code pour l'intégrer sur vos plateformes, emails ou sites.

Carte CTA cliquable. Collez ce code dans un email HTML, un article de blog, ou un CMS.

<!-- FlashModz Enterprise — Réseau d'entreprise — VLAN & segmentation -->
<a href="https://flashmodz.be/documents/reseau-vlan-segmentation" target="_blank" rel="noopener" style="display:inline-block;max-width:420px;padding:20px 24px;background:#131B36;border-radius:12px;border:1px solid #2a3562;text-decoration:none;font-family:system-ui,sans-serif;">
  <div style="color:#4263EB;font-size:11px;font-weight:600;letter-spacing:0.5px;margin-bottom:8px;">FLASHMODZ ENTERPRISE</div>
  <div style="color:#fff;font-size:16px;font-weight:700;margin-bottom:6px;">Réseau d'entreprise — VLAN & segmentation</div>
  <div style="color:#94a3b8;font-size:13px;line-height:1.5;margin-bottom:14px;">Concevoir un réseau d'entreprise segmenté : VLAN, sous-réseaux, ACL, segmentation Zero Trust, QoS pour la voix et la vid...</div>
  <div style="display:inline-flex;align-items:center;gap:6px;background:#4263EB;color:#fff;padding:8px 18px;border-radius:8px;font-size:13px;font-weight:600;">Consulter le guide gratuit &rarr;</div>
</a>
Jérémy Manet

À propos de l'auteur

Jérémy Manet

Fondateur de FlashModz Enterprise · Consultant IT (Linux, DevOps, sécurité)

Cabinet d'expertise IT opérationnelle pour particuliers et entreprises, en Belgique et à l'international. Conseil et mise en œuvre concrète : sécurité, audit, pentest, Infrastructure as Code, formations. Référentiels Red Hat, Linux Foundation, HashiCorp, OWASP / PTES.

Profil LinkedIn

Questions fréquentes

Les questions que les dirigeants nous posent sur ce sujet.

Combien de VLANs faut-il pour une PME ?

Découpage type pour 50-200 utilisateurs : 1) Users (PC, smartphones), 2) Servers (AD, fileshare, BDD), 3) Voice (téléphones VoIP), 4) IoT (alarme, badgeuse, capteurs), 5) Cameras (vidéosurveillance), 6) Printers (imprimantes), 7) Guest (invités), 8) Management (admin équipements). Optionnel : 9) DMZ (services exposés), 10) Production (OT industriel). 6-8 VLANs couvrent la quasi-totalité des cas.

Switches L2 ou L3 ?

Switches L2 si vous avez un firewall qui fait le routage inter-VLAN (typique pfSense, OPNsense, UDM Pro, MX Meraki). Switches L3 si vous voulez router à la couche switch (perf supérieure, ACL distribuées). Pour PME : généralement L2 + firewall central. Pour ETI / multi-sites : L3 distribué.

Quelles sont les erreurs classiques d'un projet VLAN ?

Toujours les mêmes : 1) des VLANs créés mais un routage inter-VLAN ouvert, donc une segmentation cosmétique. 2) Le VLAN 1 laissé en native VLAN partout, avec le management dessus. 3) Des trunks configurés en mode « tous VLANs » au lieu d'être limités aux VLANs nécessaires. 4) Le DHCP oublié sur les nouveaux VLANs le jour de la bascule. 5) Les imprimantes isolées mais les flux d'impression non autorisés dans les ACL. 6) Le VLAN de management accessible depuis le VLAN Users. 7) Zéro documentation, donc un an plus tard personne n'ose plus toucher aux règles.

Combien coûte une refonte réseau pour 50 personnes ?

Matériel UniFi (switch L3 24 ports + 4 AP Wi-Fi 6 + UDM Pro) : ~3-4 K€. Matériel Meraki équivalent : ~6-10 K€ + licences ~1 500 €/an. Intervention (audit + design + bascule + doc) : 12-18 K€. Total UniFi : 15-22 K€. Total Meraki : 20-30 K€ initial + 1,5 K€/an.

Faut-il garder un firewall séparé ou tout-en-un (UDM, MX) ?

Tout-en-un (UDM Pro, MX Meraki) : avantages = simplicité, console unifiée, prix. Inconvénients = single point of failure, fonctionnalités firewall parfois plus limitées. Firewall dédié (Fortinet, pfSense, Watchguard) : meilleure profondeur sécurité, mais 2 consoles à gérer. Pour PME 30-150 users : tout-en-un est généralement le bon choix.

WPA3-Enterprise vs WPA2-Personal pour le Wi-Fi entreprise ?

WPA3-Enterprise (auth 802.1X via RADIUS, intégré Entra ID/AD) est l'idéal pour le SSID employés : chaque utilisateur s'authentifie avec son compte personnel, pas un PSK partagé. Permet révocation par utilisateur (départ collaborateur), audit individuel. WPA3-Personal (PSK) suffit pour Guest et IoT. WPA2 reste acceptable mais en fin de vie.

Comment gérer le BYOD (smartphones perso) en VLAN ?

Trois options : 1) BYOD interdit (politique stricte), 2) BYOD sur VLAN Guest (accès Internet seulement, pas LAN), 3) BYOD sur VLAN BYOD dédié avec accès limité aux services cloud (M365, Slack) via firewall, mais pas aux serveurs internes. Option 3 est la plus utilisée en 2026.

Faut-il chiffrer le trafic interne entre VLANs ?

Pour la majorité des PME, non. Les VLANs sont isolés physiquement (switches managés), le trafic ne sort pas du LAN. Le chiffrement applicatif (HTTPS, SMB encrypted, RDP TLS) protège les flux sensibles. Chiffrement L2 (MACsec) ou L3 (IPsec interne) pertinent pour secteurs très sensibles (défense, secret professionnel niveau APD), pas pour PME standard.

Comment basculer sans perturbation production ?

Méthodologie en 4 phases : 1) lab + test, 2) bascule des VLANs non critiques d'abord (Guest, IoT, Caméras), là où le risque est faible, 3) bascule du VLAN Users le soir ou le weekend avec retour arrière prévu, 4) bascule des serveurs en dernier (le plus critique). Le plan de rollback documenté à chaque étape est ce qui rend la bascule sereine : au pire, on revient en arrière en une heure.

Rédigé par

Jérémy Manet — Fondateur · Ingénieur & architecte système/réseau Senior

Jérémy Manet

Fondateur · Ingénieur & architecte système/réseau Senior

Ingénieur & architecte système/réseau Senior, Process Owner COBIT / DORA / NIS2, Team Lead. 15+ ans, 20+ certifications (CWNA, Cisco Meraki, Fortinet, Veeam, Jamf…).

CertifiéCWNACisco MerakiFortinetVeeamJamf
Voir le profil LinkedIn

Pour aller plus loin

Audit sécurité PME

Une photo claire de vos risques cyber en 5 jours, conforme NIS2 / ISO 27001 / RGPD.

Besoin d'un accompagnement personnalisé ?

Ce guide est un point de départ. Pour aller plus loin, échangeons sur votre contexte lors d'un check-up gratuit et sans engagement.

Planifier un échange