Segmentation réseau : pourquoi cloisonner
Un poste, un serveur et une imprimante n’ont aucune raison de se voir directement. Ce que change la segmentation, et comment elle se construit avec des VLAN.
Sur un réseau non segmenté, tous les appareils se voient : un poste de travail, un serveur de comptabilité et une imprimante réseau peuvent, techniquement, communiquer directement entre eux. La segmentation consiste à découper ce réseau unique en zones distinctes, qui ne communiquent qu’à travers des règles explicites, pas par défaut.
Ce que la segmentation empêche concrètement
Sans segmentation, un seul appareil compromis, un poste piégé par un e-mail frauduleux, un objet connecté mal sécurisé, peut potentiellement atteindre l’ensemble du réseau : les autres postes, les serveurs, les sauvegardes. C’est ce qu’on appelle un déplacement latéral, et c’est souvent la phase la plus dommageable d’une attaque, bien après l’intrusion initiale.
Avec une segmentation correcte, cet appareil reste cantonné à sa zone. Un poste de travail compromis ne peut pas, par exemple, atteindre directement le serveur de sauvegarde s’il n’a jamais eu de raison technique d’y accéder.
Les VLAN, l’outil le plus courant
Un réseau local virtuel (VLAN) regroupe des appareils dans une même zone logique, indépendamment de leur emplacement physique sur le réseau. Un plan de segmentation typique sépare, par exemple, les postes de travail, les serveurs, les équipements d’impression, les objets connectés et le réseau invité, chacun dans son propre VLAN.
Les règles de circulation entre ces zones sont ensuite portées par le pare-feu, pas par le commutateur réseau lui-même : c’est ce qui permet de garder une politique de sécurité lisible à un seul endroit, plutôt que dispersée dans la configuration de chaque équipement.
Segmenter par fonction, pas par habitude
Une segmentation efficace part des usages réels, pas d’une convention arbitraire. La question à se poser pour chaque zone : quels échanges sont réellement nécessaires avec les autres zones ? Un poste de travail a besoin d’atteindre certains serveurs applicatifs, mais rarement le serveur de sauvegarde directement, ni les équipements de vidéosurveillance.
C’est le même principe qui justifie de séparer le Wi-Fi des visiteurs du réseau interne : la segmentation n’est pas une mesure isolée, elle est la même logique appliquée à l’ensemble du réseau, filaire compris.
Une mesure qui se construit avec l’existant
Segmenter un réseau qui a grandi sans plan d’ensemble demande généralement un état des lieux avant toute reconfiguration : quels appareils existent, quels flux sont réellement utilisés. C’est un travail d’architecture, pas un simple paramétrage de commutateur, et c’est d’ailleurs l’un des constats les plus fréquents d’un audit réseau : une absence de segmentation qui n’a jamais été décidée, seulement héritée de la croissance de l’infrastructure au fil du temps.
Ce que la segmentation change pour un contrôle d’accès
Une fois les zones posées, le contrôle d’accès réseau (NAC) devient plus simple à mettre en œuvre : il sait alors précisément dans quelle zone diriger un appareil selon son type et sa conformité, plutôt que de gérer une seule zone indifférenciée. Les deux mesures se renforcent mutuellement, mais dans un ordre précis : la segmentation d’abord, le contrôle d’accès ensuite.
Une segmentation trop stricte pose aussi problème
L’excès inverse existe : une segmentation pensée sans tenir compte des usages réels finit par bloquer des échanges légitimes, ce qui pousse souvent à créer des exceptions au coup par coup, et à perdre, au fil du temps, la lisibilité que la segmentation était censée apporter. Le bon niveau de cloisonnement s’ajuste avec l’activité de l’entreprise, il ne se fixe pas une fois pour toutes.
KARIGUARD conçoit des architectures réseau segmentées pour des entreprises en Martinique, en Guadeloupe et en Guyane.
Pour aller plus loin
Les services KARIGUARD liés à cet article
À lire aussi
Articles liés
Télétravail : VPN ou accès Zero Trust ?
Deux façons de sécuriser un accès distant, avec une différence de fond : l’une ouvre le réseau, l’autre n’ouvre que l’application dont on a besoin.
Sensibiliser : une séance ne suffit pas
Une session de sensibilisation marque les esprits sur le moment, puis s’efface. Pourquoi le risque humain se traite dans la durée, pas en un événement ponctuel.
Sécuriser le réseau de son entreprise
Pare-feu, séparation des réseaux, contrôle des accès, mots de passe et sauvegarde : les mesures qui ferment les chemins d’attaque les plus courants.
