Un VLAN ne suffit pas à sécuriser le réseau
Dans une PME, une caméra, une imprimante et un poste de comptabilité n’ont pas besoin des mêmes accès. Les placer dans des réseaux distincts est un bon départ, mais le résultat dépend des communications réellement autorisées. Un invité qui rejoint un autre SSID ne devrait pas pour autant atteindre le NAS ou l’interface d’administration de la passerelle.
Ce guide propose une architecture de départ, pas une configuration universelle à importer. Les adresses sont fictives. Adaptez les flux aux applications, aux équipements et aux versions installées. L’objectif est de réduire les chemins de propagation tout en conservant les services utiles : DHCP, DNS, impression, enregistrement vidéo et accès distant contrôlé.
Inventorier avant de toucher aux règles
Relevez le modèle et le micrologiciel de la passerelle, des commutateurs et des AP, ainsi que la version de UniFi Network. Identifiez qui assure le routage : une passerelle UniFi, un commutateur de couche 3 ou un pare-feu tiers. Une règle sur la passerelle ne contrôle pas un flux qui emprunte un autre routeur.
Pour chaque appareil, documentez propriétaire, fonction, réseau actuel, adresse réservée ou fixe, ports nécessaires, destinations Internet, méthode de mise à jour et criticité. Ne publiez pas cet inventaire : il décrit votre infrastructure. Prévoyez un poste d’administration câblé et une méthode locale de récupération avant tout changement.
- Exporter une sauvegarde de configuration et noter les versions compatibles avec sa restauration.
- Photographier ou exporter les profils des ports montants et le VLAN de gestion des AP.
- Identifier DNS, DHCP, NTP, annuaire, NAS, imprimantes, NVR, téléphonie et accès VPN.
- Distinguer un besoin observé d’une exception temporaire; attribuer un responsable et une date de révision à chaque exception.
Exemple de segmentation pour une petite entreprise
Voici un exemple de conception. Choisissez des sous-réseaux sans chevauchement avec les sites et utilisateurs VPN. Placez le NVR dans une zone contrôlée; son interface utilisateur et les flux des caméras n’ont pas forcément les mêmes besoins. Séparez davantage les imprimantes des autres IoT si leurs risques ou leurs règles diffèrent.
| VLAN | Sous-réseau exemple | Usage | Politique souhaitée |
|---|---|---|---|
| 10 | 10.60.10.0/24 | Administration | Postes TI autorisés vers interfaces de gestion |
| 20 | 10.60.20.0/24 | Employés | Applications et impression explicitement autorisées |
| 30 | 10.60.30.0/24 | Serveurs | Services métiers; administration séparée |
| 40 | 10.60.40.0/24 | Caméras | NVR et services techniques nécessaires |
| 50 | 10.60.50.0/24 | IoT et imprimantes | Flux limités par appareil ou groupe |
| 60 | 10.60.60.0/24 | Invités | Internet; aucun accès métier ni gestion |
Configurer les ports sans perdre les AP
Dans les paramètres de port UniFi, Native VLAN concerne les trames non marquées; Tagged VLAN Management sélectionne les VLAN marqués autorisés. Pour une caméra qui n’effectue pas elle-même de marquage, affectez son réseau en natif et n’autorisez pas de VLAN marqués inutiles. Un lien montant vers un AP doit transporter les réseaux de ses SSID et conserver une gestion joignable.
Changez un seul port pilote. Vérifiez bail DHCP, DNS et adoption de l’AP avant de reproduire le profil. Une erreur sur le lien montant peut isoler tous les équipements en aval. Conservez le profil précédent et un accès local : rétablir un port est souvent plus rapide que restaurer toute la configuration.
Choisir le bon niveau d’isolation
Ubiquiti distingue le filtrage interréseau sur la passerelle, les ACL des commutateurs et l’isolation des clients Wi-Fi. Ces fonctions se complètent. L’isolation sur un AP ne constitue pas une preuve d’isolation entre deux AP ou entre un client Wi-Fi et un appareil câblé.
Network Isolation offre une séparation inter-VLAN simple; une politique explicite est préférable lorsqu’il faut autoriser des exceptions précises. Vérifiez les capacités ACL du modèle avant de compter sur une isolation au commutateur. Deux appareils du même sous-réseau peuvent communiquer sans passer par la passerelle : testez ce cas séparément.
Pare-feu par zones : protéger aussi la passerelle
La documentation du pare-feu par zones exige UniFi Network 9.0 ou plus récent et une passerelle compatible en version 4.1 ou ultérieure. Les menus varient : Network 9.4 utilise notamment Settings > Zones ou Policy Table. Vérifiez la matrice existante, pas uniquement les noms des zones.
Créez les autorisations ciblées avant le refus général. Traitez le trafic destiné à la zone Gateway séparément : bloquer sa gestion ne doit pas couper les services DNS ou DHCP qu’elle fournit. Vérifiez le trafic de retour, l’ordre effectif des règles et IPv4 comme IPv6. Conservez les mécanismes IPv6 indispensables au fonctionnement du réseau.
Matrice de flux à adapter, pas à importer aveuglément
Cette matrice décrit une intention de sécurité. Complétez les ports applicatifs avec les documentations des produits. Un poste joint à AD demande davantage que DNS et HTTPS : annuaire, Kerberos, stratégies et autres dépendances doivent être inventoriés avant de restreindre son accès aux contrôleurs de domaine.
Pour les sorties Internet, une liste IP figée peut casser les services utilisant des CDN. Si une restriction fiable n’est pas possible, documentez le compromis, journalisez les flux et priorisez l’interdiction d’accès aux réseaux sensibles. Une autorisation de réponse à une connexion n’équivaut pas à autoriser une nouvelle connexion dans l’autre sens.
| Source | Destination | Autorisation proposée |
|---|---|---|
| Tous les réseaux concernés | DNS approuvé | UDP et TCP 53; DHCP selon serveur ou relais |
| Équipements concernés | NTP approuvé | UDP 123 si requis |
| Postes TI désignés | Équipements de gestion | HTTPS; SSH seulement si nécessaire |
| Employés | Serveur métier / impression | Adresses et ports applicatifs validés |
| Caméras | NVR désigné | Flux documentés par le fabricant, pas Any vers le VLAN serveur |
| Invités | Réseaux internes et gestion | Refus, après exceptions techniques indispensables |
| IoT | Internet | Destinations nécessaires aux fonctions et mises à jour |
| VPN utilisateur | Application autorisée | Accès limité au besoin, pas administration globale |
Wi-Fi invité et IoT : séparer sécurité et compatibilité
Un portail captif peut présenter des conditions d’utilisation, mais ne remplace ni le chiffrement radio ni les contrôles d’accès internes. Testez un invité avant et après authentification. Fixez une limite de débit raisonnable et évitez que la disponibilité du réseau de travail dépende d’un appareil invité bruyant.
Gardez un SSID IoT distinct lorsque des appareils anciens imposent des réglages incompatibles avec le réseau des employés. N’affaiblissez pas tout le Wi-Fi pour un seul périphérique. Le choix WPA2/WPA3, PMF, bande et itinérance doit être testé avec les appareils réels; le guide connexe détaille ces compromis.
mDNS : découvrir une imprimante ne donne pas accès au service
Le relais mDNS de UniFi permet la découverte entre les réseaux sélectionnés; le mode personnalisé limite les types de services relayés. Ne diffusez pas tous les services vers les invités. Limitez par exemple la découverte d’impression aux réseaux concernés.
La découverte et la connexion applicative sont deux tests différents. Une imprimante peut apparaître sans que le poste puisse lui envoyer un travail. Inversement, imprimer par adresse IP peut fonctionner sans découverte. Autorisez le flux d’impression requis vers l’adresse précise; ne supprimez pas la segmentation pour corriger mDNS.
Caméras, NVR et accès distant
Réservez les adresses nécessaires et testez une caméra pilote : adoption, direct, enregistrement, lecture et mise à jour. Ne supposez pas que les flux d’adoption sont identiques aux flux vidéo. Construisez les exceptions à partir des besoins documentés de votre version et des journaux observés.
Évitez d’exposer directement l’administration du NVR ou des équipements sur Internet. Un VPN doit lui aussi avoir une portée limitée; être connecté au VPN ne rend pas un poste fiable. Séparez les comptes de consultation vidéo des comptes d’administration, protégez les accès distants par les mécanismes d’authentification disponibles et retirez les accès des anciens intervenants.
Valider avec des tests positifs et négatifs
Exécutez les tests depuis chaque réseau avec un appareil autorisé. Un échec de ping ne prouve pas qu’un service TCP est inaccessible. Pour tester un refus, utilisez une destination où le service écoute réellement et comparez avec un test autorisé. Les commandes suivantes ne modifient pas la configuration; adaptez les adresses.
Consignez source, destination, protocole, résultat attendu, résultat observé et règle correspondante. Testez aussi deux clients du même VLAN sur des AP différents, un client câblé, IPv6 si activé et un utilisateur VPN. Ne présentez pas ces exemples comme des résultats obtenus sur votre réseau.
- Employé : application autorisée et impression fonctionnent.
- Invité : Internet fonctionne; NAS, gestion et autres clients restent inaccessibles selon la politique.
- Caméra : l’enregistrement continue; aucun accès aux postes employés.
- IoT : fonctions utiles et mises à jour fonctionnent sans accès général aux serveurs.
- Administration : accès local de secours conservé et journaux consultables.
Get-NetIPConfiguration
Resolve-DnsName example.com -Server 10.60.20.1
Test-NetConnection 10.60.30.20 -Port 443
# Depuis un invité : la gestion doit rester inaccessible
Test-NetConnection 10.60.10.1 -Port 443
# Tester séparément les services réellement utilisésDéployer en vagues et garder un retour arrière
Procédez dans l’ordre : sauvegarde, inventaire, réseau pilote, ports pilotes, exceptions, refus ciblés, tests, puis élargissement. Ne migrez pas simultanément la gestion des AP, tous les SSID et toutes les règles. Conservez une personne sur place si le changement peut couper l’accès distant.
Définissez avant le changement les critères de retour : perte d’administration, absence de DHCP, application critique indisponible ou interruption vidéo inacceptable. Revenez d’abord sur la dernière règle ou le dernier profil modifié. La restauration complète est une option de récupération, pas un substitut à un journal des changements.
Après stabilisation, révisez les exceptions, les comptes administrateurs, les micrologiciels et les sauvegardes. Un réseau bien segmenté se juge aux communications qu’il autorise et refuse réellement, pas au nombre de VLAN affichés dans la console.