Hot Posts

6/recent/ticker-posts

Ma Publicité

Soutenez la Création

Aidez-moi à partager du contenu exclusif.

Soutenir

Recent Posts

Nouveau Drop

Boutique Officielle

Soutenez le blog monblog-sa-abasse et découvrez nos vêtements & accessoires exclusifs en édition limitée.

Découvrir la collection
Paiement Sécurisé
Livraison Monde

Réseau : plan d’adressage IPv4 propre pour petit SI

Réseau : plan d’adressage IPv4 propre pour petit SI

On voit souvent des petits SI partir sur un truc du genre 192.168.0.0/24 partout, puis on ajoute une deuxième box, un VPN, deux VLAN, un WiFi invité… et d’un coup, plus rien n’est vraiment clair. Et quand il faut dépanner, on passe son temps à se demander « qui est où » et « pourquoi ce serveur est dans le même réseau que les visiteurs ».

L’idée ici, c’est de poser une méthode simple, propre, réutilisable, adaptée à un petit SI de type PME ou établissement scolaire. Un plan d’adressage IPv4 qui tient la route. Pas besoin de sortir un tableur de 18 onglets, mais il faut un minimum de discipline.

Dans l’esprit du BTS SIO2 SISR Tech Lab (https://sio1blog.blogspot.com/), on va rester concret, orienté terrain. Et oui, vous pouvez en faire un mini lab et le reproduire dans Packet Tracer, GNS3, EVE-NG, Proxmox ou même avec un routeur physique.


Pourquoi un plan d’adressage « propre » change tout

Un plan d’adressage propre, ce n’est pas juste « choisir des IP ». C’est surtout :

  • segmenter pour réduire les risques et les pannes en cascade
  • simplifier le dépannage (on repère vite le rôle d’une machine)
  • faciliter les ACL, le pare-feu, la QoS, le VPN
  • préparer l’avenir (ajout d’un site, d’un WiFi invité, d’un DMZ…)

Et dans un petit SI, c’est souvent là que ça se joue. On n’a pas 15 personnes réseau. Donc il faut que ça soit lisible même à 8h du matin, sans café.


Les bases : choisir un bloc privé et s’y tenir

On reste sur les plages privées RFC1918 :

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16

Pour un petit SI, je recommande souvent 10.10.0.0/16 (ou 10.20.0.0/16). Pourquoi : c’est large, facile à découper, et surtout on évite le classique 192.168.0.0/24 qui se balade déjà dans tous les VPN et toutes les box du monde.

Exemple de base :

  • bloc global SI : 10.10.0.0/16
  • ensuite on découpe par VLAN en /24 (simple, efficace, lisible)

Oui, on peut faire plus fin (en /26, /27…). Mais /24, c’est un bon compromis en petit SI : ça évite de recalculer tout le temps et on garde une logique stable.


Schéma cible : une segmentation minimale mais saine

On va partir sur un SI « typique » :

  • utilisateurs (postes)
  • serveurs (AD, fichiers, applicatifs)
  • VoIP (téléphones)
  • imprimantes
  • WiFi corporate
  • WiFi invité
  • management (switch, AP, iDRAC, hyperviseurs)
  • DMZ (si on expose un service)

On mappe ça en VLAN + réseau /24.

Voici une proposition simple et cohérente.


Proposition de plan d’adressage (modèle réutilisable)

Bloc SI : 10.10.0.0/16

VLAN Usage Réseau Passerelle
10 utilisateurs 10.10.10.0/24 10.10.10.1
20 serveurs 10.10.20.0/24 10.10.20.1
30 VoIP 10.10.30.0/24 10.10.30.1
40 imprimantes 10.10.40.0/24 10.10.40.1
50 WiFi corporate 10.10.50.0/24 10.10.50.1
60 WiFi invité 10.10.60.0/24 10.10.60.1
70 management 10.10.70.0/24 10.10.70.1
80 DMZ 10.10.80.0/24 10.10.80.1

C’est propre, et surtout : on comprend tout juste en lisant l’IP.

  • 10.10.20.15 : c’est un serveur
  • 10.10.60.42 : c’est un invité
  • 10.10.70.5 : c’est un équipement réseau ou une interface de gestion

Convention d’adressage interne : réserver des plages dans chaque /24

Un truc que je conseille, c’est de ne pas attribuer « au hasard » dans le /24. On découpe mentalement :

  • .1 : passerelle (SVI ou interface routeur)
  • .2 à .19 : équipements réseau critiques (switch cœur, firewall, contrôleur WiFi)
  • .20 à .99 : serveurs et services infra (AD, DNS, DHCP, hyperviseurs)
  • .100 à .199 : postes clients (DHCP)
  • .200 à .254 : réservations, lab, temporaire

Exemple pour le VLAN serveurs (10.10.20.0/24) :

  • 10.10.20.1 : gateway
  • 10.10.20.10 : AD DS/DNS
  • 10.10.20.11 : second AD DS/DNS (si possible)
  • 10.10.20.20 : hyperviseur 1
  • 10.10.20.21 : hyperviseur 2
  • 10.10.20.30 : serveur fichiers
  • 10.10.20.40 : GLPI / outil IT
  • 10.10.20.50 : supervision (Zabbix, Centreon…)

Même logique partout. Ça paraît « rigide », mais c’est justement ce qui aide quand quelqu’un d’autre reprend le SI, ou quand vous faites un compte rendu de TP.


DHCP : qui distribue quoi, et où

En petit SI, on veut éviter :

  • un DHCP sur la box qui sert aussi au WiFi invité et au LAN
  • des plages DHCP qui chevauchent les IP fixes

Idéalement :

  • DHCP centralisé (Windows Server DHCP ou ISC Kea)
  • relay DHCP (ip helper-address) sur les VLAN si besoin
  • scopes distincts par VLAN
  • options propres : DNS, domaine, NTP, option 66/150 pour VoIP si nécessaire

Exemple de scope pour VLAN 10 utilisateurs :

  • réseau : 10.10.10.0/24
  • plage : 10.10.10.100 à 10.10.10.199
  • exclusions : 10.10.10.1 à 10.10.10.99
  • DNS : 10.10.20.10, 10.10.20.11
  • gateway : 10.10.10.1
  • suffixe DNS : si.local (ou votre domaine)

Et pour VLAN 60 invité : on donne DNS publics, pas ceux de l’AD.

  • DNS : 1.1.1.1, 8.8.8.8
  • pas de route vers les serveurs internes (via règles firewall)

DNS : un détail qui devient vite le plus gros problème

Règle terrain : si vous avez un AD, le DNS interne doit être clair et central.

  • clients corporate : DNS AD
  • serveurs : DNS AD
  • invités : DNS public uniquement
  • équipements réseau : au choix, mais cohérent (souvent DNS interne + enregistrements A utiles)

Évitez les mélanges du style « le poste prend 8.8.8.8 parce que ça marche mieux ». Non, ça casse les résolutions internes, les GPO, et parfois l’auth.


Routage inter-VLAN : simple, puis filtré

Le routage inter-VLAN, c’est ce qui permet aux VLAN de se parler. Techniquement, c’est facile. Le danger, c’est quand tout parle à tout.

Donc : routage oui, mais filtré par défaut.

Approche pratique :

  • politique par défaut : tout est bloqué entre VLAN
  • on ouvre uniquement ce qui est nécessaire (DNS, DHCP, AD, impression, applis métiers)
  • le VLAN invité : accès Internet uniquement, rien vers l’interne

Même dans un petit SI, ça évite 80 pour cent des catastrophes.


Exemple de règles simples (pare-feu)

À adapter selon votre matériel (pfSense, FortiGate, OPNsense, Cisco, Mikrotik…).

  • VLAN 10 utilisateurs -> VLAN 20 serveurs : autoriser DNS (53), Kerberos (88), LDAP/LDAPS (389/636), SMB (445) si nécessaire, RDP (3389) seulement vers jump server
  • VLAN 10 -> VLAN 40 imprimantes : autoriser IPP (631) ou 9100 selon besoin
  • VLAN 60 invité -> tout interne : bloqué
  • VLAN 70 management -> équipements : autoriser SSH, HTTPS, SNMP, RDP, selon outils

Et surtout : journaliser au moins les refus importants. Sinon on débogue dans le noir.


WiFi : deux SSID, deux VLAN, et c’est non négociable

Dans 90 pour cent des petits SI, le WiFi est le point faible.

Faites simple :

  • SSID « staff » -> VLAN 50
  • SSID « invité » -> VLAN 60
  • isolation client sur l’invité
  • portail captif si vous avez le temps, sinon au minimum un WPA2/WPA3 distinct

Et pas de « même SSID pour tout le monde ». Vraiment.


Management : un VLAN qui sauve des vies

Le VLAN management (VLAN 70) sert à :

  • gérer switches, AP, contrôleurs, firewall
  • gérer iDRAC/iLO
  • interfaces Proxmox/ESXi
  • supervision SNMP

Il doit être accessible seulement depuis :

  • un poste admin
  • ou un jump server
  • ou via VPN admin

Et oui, vous pouvez mettre votre outil de supervision dans VLAN serveurs, mais les IP de management doivent rester dans VLAN 70.


DMZ : seulement si vous exposez un service

Si vous publiez un service Internet (web, reverse proxy, VPN, mail…), une DMZ est utile.

VLAN 80 DMZ :

  • services exposés
  • règles strictes DMZ -> LAN (quasi rien)
  • LAN -> DMZ seulement pour admin ou flux applicatifs nécessaires

Un reverse proxy en DMZ (Nginx Proxy Manager, HAProxy) peut servir de tampon. Et dans un lab BTS SIO, ça fait un excellent TP : publication d’un service + filtrage + journaux.


Documentation : le truc qu’on zappe, puis qu’on regrette

Prenez 30 minutes et documentez :

  • tableau VLAN/réseaux/passerelles
  • plages DHCP
  • IP fixes réservées
  • conventions de nommage (SRV-AD01, SW-CORE01…)
  • qui a accès au VLAN management
  • règles firewall principales

Vous pouvez le faire dans un simple Markdown, ou un wiki, ou dans votre outil IT. Sur BTS SIO2 SISR Tech Lab, vous pouvez aussi publier votre version « template » et la réutiliser en stage ou en PPE.


Mini checklist de validation (à faire après mise en place)

  • un poste VLAN 10 obtient une IP DHCP correcte
  • résolution DNS interne OK (nslookup sur noms de domaine)
  • un invité VLAN 60 a Internet mais ne ping pas 10.10.20.10
  • impression OK depuis VLAN 10 vers VLAN 40
  • admin peut accéder aux switches via VLAN 70
  • logs firewall visibles, pas de flux non maîtrisés

Images utiles à intégrer dans votre doc (et dans vos TP)

Quelques visuels qui passent bien dans un article et aident à comprendre :


Conclusion : un modèle simple, mais vraiment solide

Si vous ne deviez retenir qu’une chose : choisissez un bloc (par exemple 10.10.0.0/16), découpez en /24 par usage, imposez une convention d’IP, et filtrez les flux entre VLAN. Ça fait déjà un SI beaucoup plus propre que ce qu’on voit « en vrai » dans pas mal de petites structures.

Si vous voulez, je peux aussi proposer une variante « encore plus propre » pour les labs BTS : avec un plan pour plusieurs sites (site A, site B), un VPN inter-sites, et une logique de résumé de routes. Ça se publie très bien en série d’articles sur BTS SIO2 SISR Tech Lab (https://sio1blog.blogspot.com/), et ça vous fait une base solide pour les comptes rendus et les oraux.

Questions fréquemment posées

Pourquoi est-il important d'avoir un plan d'adressage IPv4 propre dans un petit SI ?

Un plan d'adressage propre permet de segmenter le réseau pour réduire les risques et les pannes en cascade, simplifie le dépannage en identifiant rapidement le rôle de chaque machine, facilite la gestion des ACL, pare-feu, QoS et VPN, et prépare l'avenir en facilitant l'ajout de nouveaux services comme un WiFi invité ou une DMZ.

Quels blocs d'adresses IPv4 privées sont recommandés pour un petit système d'information ?

Il est recommandé d'utiliser les plages privées définies par la RFC1918 : 10.0.0.0/8, 172.16.0.0/12, ou 192.168.0.0/16. Pour un petit SI, le bloc 10.10.0.0/16 est souvent conseillé car il est large, facile à découper et évite les conflits fréquents avec le classique 192.168.0.0/24.

Comment segmenter efficacement un réseau dans un petit SI ?

Une segmentation minimale mais saine consiste à créer des VLANs distincts pour chaque usage principal : utilisateurs, serveurs, VoIP, imprimantes, WiFi corporate et invité, management et DMZ. Chaque VLAN correspond à un sous-réseau /24 dédié, ce qui garantit une organisation claire et facilite la gestion.

Quelle est la proposition type de plan d'adressage IPv4 pour un petit SI ?

Le plan proposé utilise le bloc 10.10.0.0/16 découpé en VLANs /24 : VLAN 10 pour utilisateurs (10.10.10.0/24), VLAN 20 serveurs (10.10.20.0/24), VLAN 30 VoIP (10.10.30.0/24), VLAN 40 imprimantes (10.10.40.0/24), VLAN 50 WiFi corporate (10.10.50.0/24), VLAN 60 WiFi invité (10.10.60.0/24), VLAN 70 management (10.10.70.0/24) et VLAN 80 DMZ (10.10.80.0/24).

Quelle convention d'adressage interne appliquer dans chaque sous-réseau /24 ?

Dans chaque /24 : .1 est réservé à la passerelle (SVI ou routeur), .2 à .19 aux équipements réseau critiques (switch cœur, firewall), .20 à .99 aux serveurs et services infra (AD, DNS), .100 à .199 aux postes clients via DHCP, et .200 à .254 aux réservations temporaires ou lab.

Comment ce plan d'adressage aide-t-il au dépannage dans un petit SI ?

Grâce à une organisation claire où l'adresse IP indique directement le rôle du dispositif (exemple : 10.10.x.y où x correspond au VLAN usage), on identifie rapidement si une machine est un serveur, un poste utilisateur ou un invité, ce qui accélère grandement la localisation des problèmes sans confusion ni perte de temps.

Enregistrer un commentaire

0 Commentaires

Comments

Nouveau Drop

Boutique Officielle

Soutenez le blog monblog-sa-abasse et découvrez nos vêtements & accessoires exclusifs en édition limitée.

Découvrir la collection
Paiement Sécurisé
Livraison Monde

Ad Code

Soutenez la Création

Aidez-moi à partager du contenu exclusif.

Soutenir