MikroTik / RouterOS

Segmentation VLAN sur MikroTik RouterOS pour la maison intelligente, l'IoT et la vidéosurveillance

Quand les appareils domotiques, le matériel CCTV/NVR et le Wi-Fi invité partagent le même réseau plat, un appareil IoT compromis peut atteindre tout le reste. Voici comment RouterOS met en œuvre concrètement la segmentation VLAN 802.1Q, et en quoi les détails propres à MikroTik diffèrent d'une explication générique du VLAN.

Évaluation technique indépendantePratique réseau neutreSupport de projet dans toute l’UE
CAN-BUS
CAN
VLAN on RouterOS
Comment fonctionne la segmentation VLAN sur un routeur et switch MikroTik

Comment fonctionne la segmentation VLAN sur un routeur et switch MikroTik

01

Définir les classes de trafic

Avant même d'ouvrir Winbox, il faut déterminer ce qui doit réellement être isolé — typiquement les appareils domotiques/IoT, les caméras CCTV avec leur NVR, et le Wi-Fi invité, chacun dans son propre VLAN avec son propre profil de risque.

02

Taguer au niveau du switch

Sur un switch CRS ou CSS, le tagging 802.1Q se configure port par port ; certains modèles CRS peuvent effectuer ce tagging directement dans la puce du switch (hardware offload), d'autres le font en logiciel — cela dépend du modèle précis, à vérifier dans la fiche technique plutôt qu'à supposer.

03

Configurer le bridge VLAN filtering sur RouterOS

Côté routeur, c'est le bridge VLAN filtering de RouterOS qui relie les ports physiques aux VLAN tagués du switch — c'est l'élément qui détermine réellement à quel VLAN appartient un port ou un SSID donné.

04

Définir la politique firewall entre les segments

Les VLAN ne font que séparer les domaines de diffusion — ce sont les règles filter du firewall RouterOS (associées à NAT/mangle si nécessaire) qui autorisent ou bloquent réellement le trafic entre, par exemple, le VLAN IoT et le VLAN de management.

Ce qui rend ce sujet spécifique à MikroTik

Ce qui rend ce sujet spécifique à MikroTik

3

segments, trois rôles distincts

IoT/domotique, CCTV/NVR et Wi-Fi invité deviennent en pratique trois VLAN distincts avec trois politiques firewall différentes, pas trois noms de SSID cosmétiques sur un même LAN plat.

Le bridge VLAN filtering comme point de contrôle unique

RouterOS gère la logique VLAN côté routeur et l'affectation des ports côté switch via le même modèle de bridge VLAN filtering, si bien qu'une modification n'a pas besoin d'être répliquée dans deux langages de configuration différents.

Hardware offload sur certaines puces CRS

Certains modèles CRS peuvent taguer et commuter le trafic VLAN directement dans la puce du switch plutôt que de le faire transiter par le CPU — un point important dès que plusieurs caméras et points d'accès génèrent un trafic soutenu. Les modèles concernés varient selon la puce du switch, à vérifier dans la fiche technique du modèle.

CAPsMAN relie les SSID Wi-Fi aux VLAN de façon centralisée

Sur un site avec plusieurs points d'accès MikroTik, CAPsMAN permet d'associer un SSID invité au VLAN invité et un SSID de management au VLAN de management depuis un seul contrôleur, plutôt que de répéter ce mappage sur chaque point d'accès.

Ce sont les chaînes firewall qui assurent l'isolation réelle

Le VLAN pose les frontières, mais ce sont les règles de la chaîne filter de RouterOS (avec NAT et mangle pour la translation d'adresses ou le marquage de trafic si besoin) qui décident si une caméra du VLAN CCTV peut atteindre le NVR et rien d'autre.

Trois chemins de configuration, une seule configuration

Winbox, WebFig ou le CLI/scripts aboutissent tous à la même configuration de bridge VLAN et de firewall — mieux vaut décider en amont lequel sera utilisé pour la documentation d'équipe, car un plan VLAN qui n'existe que dans la tête d'une personne pose problème à la prochaine intervention.

Options

Ce qu'un intégrateur doit réellement planifier

Il s'agit d'un cadrage au niveau architecture, pas d'un tutoriel commande par commande — les numéros de ports et la syntaxe exacte des règles dépendent des modèles MikroTik utilisés et de la version de RouterOS.

  • {'t': 'Inventaire des classes de trafic', 'd': "Une liste claire de ce qui circule sur le réseau — domotique/IoT, CCTV/NVR, Wi-Fi invité, accès de management — avant d'attribuer le moindre VLAN ID."}
  • {'t': 'Mappage VLAN-port et VLAN-SSID', 'd': "Quels ports physiques du switch et quels SSID des points d'accès appartiennent à quel VLAN, confronté à la topologie réelle de l'installation, pas seulement à un schéma sur papier."}
  • {'t': 'Conception de la politique firewall entre VLAN', 'd': "Une politique écrite précisant ce que chaque VLAN a le droit d'atteindre — par exemple si le VLAN CCTV a besoin d'un accès internet ou seulement d'un accès au NVR local."}
  • {'t': 'Plan CAPsMAN pour les sites multi-AP', 'd': "Là où plusieurs points d'accès sont en jeu, une configuration CAPsMAN qui maintient un mappage SSID-VLAN cohérent sur tous les AP, plutôt que des réglages par appareil qui divergent avec le temps."}
  • {'t': 'Documentation de passation', 'd': "Un relevé des VLAN ID, des affectations de ports et de l'intention firewall que le contact IT du client ou le prochain intégrateur sur site peut réellement suivre — pas seulement une configuration fonctionnelle que personne ne sait expliquer."}
FAQ

Questions fréquentes

Des SSID Wi-Fi séparés ne suffisent-ils pas — a-t-on vraiment besoin de VLAN ?

Des SSID séparés ne segmentent que la partie sans fil. La plupart des caméras CCTV et des NVR sont câblés, et un réseau filaire plat les place dans le même domaine de diffusion que tout le reste, quel que soit le nom du SSID — ce sont les VLAN qui séparent réellement le trafic filaire et sans fil par fonction.

Tous les switchs MikroTik supportent-ils le hardware offload VLAN ?

Non — le comportement de l'offload varie selon le modèle CRS/CSS et la puce du switch utilisée. Certains tagguent dans la puce, d'autres via le CPU. Vérifiez toujours la fiche technique du modèle précis plutôt que de supposer que l'offload est disponible.

Comment l'accès VPN à distance s'intègre-t-il dans un réseau segmenté ?

Que ce soit WireGuard ou IKEv2/IPsec, le point d'entrée VPN doit placer l'utilisateur distant dans un VLAN précis avec sa propre portée firewall, pas par défaut sur le réseau de management plat. La configuration exacte du tunnel et du routage dépend de ce à quoi le technicien doit réellement accéder.

Est-ce que cela se met en place en un après-midi ?

Honnêtement, il faut prévoir plus de temps pour tout ce qui dépasse une petite installation résidentielle. Le bridge VLAN filtering, le tagging des ports et la politique firewall doivent chacun être testés — les erreurs se manifestent souvent ici par des problèmes de connectivité intermittents, plus difficiles à diagnostiquer après coup qu'à bien faire dès le départ.

Quel est le lien avec le guide général sur les switchs managés et VLAN ?

Notre page sur les switchs managés et la segmentation VLAN couvre la logique de décision indépendante du fabricant ; cette page est la couche de mise en œuvre spécifique à MikroTik/RouterOS pour le trafic d'un bâtiment intelligent. Si le switch et le routeur logent aussi dans une baie, notre page sur la planification des U en rack 19 pouces montre où ce matériel se trouve physiquement.

Vous planifiez un réseau segmenté sur du matériel MikroTik ?

Envoyez-nous votre liste d'appareils et le plan du site — nous évaluerons la structure VLAN et firewall réellement adaptée, capacités spécifiques à chaque modèle comprises, avant que vous ne vous engagiez sur le matériel.

Contacter nos ingénieurs
Pages liées

Pages liées

Chargement...
Retour en haut