Cet article décrit comment configurer le routage des VLAN sur un switch NETGEAR manageable avec un accès partagé à Internet.
Remarque : les étapes et les captures d'écran de cet article s'appliquent aux switchs NETGEAR manageables exécutants la version 11 et ultérieure du firmware.
Dans cet exemple, trois VLANs sont configurés sur le switch :
- VLAN 10 / réseau 192.168.10.0 (masque 255.255.255.0) / ports 1 - 10
- VLAN 20 / réseau 192.168.20.0 (masque 255.255.255.0) / ports 11 - 20
- VLAN 30 / réseau 192.168.30.0 (masque 255.255.255.0) / ports 21 - 28
Les périphériques de chaque VLAN sont autorisés à communiquer avec les périphériques d’autres VLANs car le routage est activé sur le switch. Cette communication inter-VLANs peut être limitée par l'utilisation de listes de contrôle d'accès ou de listes de contrôle d'accès facultatives (décrites plus loin dans cet article).
Les périphériques de chaque VLAN accèdent à Internet via la passerelle Internet connectée dans le VLAN 10. Dans cet exemple, la passerelle Internet n'est pas configurée pour être compatible VLAN. Le switch achemine le trafic entre les VLANs, depuis les périphériques des VLANs 10, 20 et 30 jusqu'à la passerelle Internet, et inversement.
Vous trouverez ci-dessous un schéma simple présentant une vue d'ensemble du réseau.

Créez les VLANs.
- Connectez-vous à la page de gestion du switch.
- Accédez à routage - VLAN - Assistant de routage statique VLAN.
- Entrez l'ID VLAN, l'adresse IP et le masque de réseau du VLAN. Dans cet exemple, ces valeurs sont :
VLAN ID: 10
adresse IP: 192.168.10.254
masque de réseau: 255.255.255.0 - Sélectionnez les ports à ajouter au VLAN. Les ports qui se connectent à des périphériques d'extrémité tels que des ordinateurs doivent être marqués comme non taggés (U). Les ports sur lesquels le trafic de plusieurs VLAN est envoyé à d'autres périphériques compatibles VLAN doivent être marqués comme taggés (T).

- Cliquez sur Appliquer. Remarque : les ports sélectionnés seront supprimés du VLAN par défaut (VLAN 1). Si vous gérez le switch via un port dans VLAN 1, veillez à ne pas reconfigurer le port par lequel vous gérez le switch.
- Lorsque la fenêtre Global IP Routing mode (mode de routage IP global) vous y invite, cliquez sur OK.

- Répétez les étapes 1 à 6 pour créer les VLANs 20 et 30.
Configurez le serveur DHCP (facultatif).
Si vous avez besoin que le switch fonctionne comme un serveur DHCP pour les VLANs, suivez les étapes de cette section. Si ce n'est pas le cas, passez à la section Ajouter une route par défaut.
- Connectez-vous à la page de gestion du switch.
- Accédez à système - Services.
- Sous Serveur DHCP - Configuration du serveur DHCP, définissez le Mode d'administration sur Activer et cliquez sur Appliquer.
- Sous Serveur DHCP - Configuration du pool DHCP, créez un nouveau pool DHCP pour chaque VLAN. Reportez-vous à la capture d'écran ci-dessous pour un exemple de création d'un pool DHCP. L'adresse du routeur par défaut utilisée pour chaque pool est l'adresse IP de l'interface VLAN correspondante, par exemple pour VLAN 10, elle est 192.168.10.254.

Remarque : lorsque le type de liaison est défini sur dynamique, l'association entre un pool DHCP et un VLAN est basée sur l'adresse IP et le masque réseau attribués au VLAN. Pour associer un pool DHCP à un VLAN, assurez-vous que l'adresse réseau du pool correspond à l'adresse réseau du VLAN. Par exemple, dans cet exemple, le VLAN 10 reçoit l'adresse IP 192.168.10.254 et le masque de réseau 255.255.255.0. L'adresse réseau est 192.168.10.0. Lors de la création du pool DHCP pour le VLAN 10, assurez-vous que l'adresse réseau est 192.168.10.0 avec le masque réseau 255.255.255.0. Le switch attribue automatiquement le pool DHCP au VLAN correspondant (VLAN 10 dans ce cas). - Cliquez sur Ajouter.
- Répétez les étapes 1 à 6 pour créer des pools DHCP pour les VLAN 20 et 30.
- Accédez à serveur DHCP - Configuration du serveur DHCP.
- Dans la section adresse exclue, ajoutez les adresses IP en cours d'utilisation et qui ne doivent pas être proposées par le serveur DHCP. Dans cet exemple, les adresses que nous excluons sont :
192.168.10.1
192.168.10.254
192.168.20.254
192.168.30.254
Ajoutez une route par défaut.
Ceci est nécessaire pour demander au switch d'envoyer à la passerelle Internet tout trafic non destiné aux VLANs locaux.
- Connectez-vous à la page de gestion du switch.
- Accédez à Routage - Table de routage - Simple - Configuration du routage.
- Dans le menu déroulant Type d'itinéraire, choisissez Par défaut.
- Dans la zone Next Hop Address (adresse du tronçon suivant), entrez l'adresse IP de la passerelle Internet (192.168.10.1 dans cet exemple).

- Cliquez sur Ajouter.
Ajoutez des routes statiques sur la passerelle Internet.
L'ajout de routes statiques à la passerelle internet est nécessaire pour s'assurer que la passerelle Internet connait la manière de renvoyer le trafic aux périphériques des réseaux VLANs qui ne lui sont pas directement connectés (VLAN 20 et 30 dans cet exemple). Dans cet exemple, nous démontrons comment ajouter des routes statiques sur un pare-feu NETGEAR ProSAFE. La configuration des autres passerelles Internet varie légèrement. Pour plus d'informations, consultez le fournisseur de votre passerelle internet.
- Connectez-vous à la page de gestion du pare-feu ProSAFE.
- Accédez à Configuration réseau - Routage.
- Cliquez sur Ajouter.
- Entrez une route statique pour le VLAN 20 comme indiqué ci-dessous et cliquez sur Appliquer.

- Répétez la procédure pour le VLAN 30. Dans cet exemple, la configuration requise pour le VLAN 30 est la suivante :
adresse IP de destination : 192.168.30.0
masque de sous-réseau : 255.255.255.0
interface : passerelle LAN
adresse IP : 192.168.10.254
Remarque :il n'est pas nécessaire de créer une route statique pour le VLAN 10 car la passerelle internet dans cet exemple est connectée directement au VLAN 10 sur le switch.
Configurez les listes de contrôle d'accès (facultatif).
Ajoutez des listes de contrôle d'accès (ACL) pour empêcher les communications inter-VLAN indésirables. Par exemple, nous voulons permettre aux périphériques du VLAN 20 de communiquer avec la passerelle internet mais d'empêcher la communication avec d'autres périphériques des VLANs 10 et 30.
Créez les ACL.
- Connectez-vous à la page de gestion du switch.
- Accédez à Sécurité - ACL - Avancé - ACL IP.
- Sous IP ACL Table (Table ACL IP), entrez l'ID 101, puis cliquez sur Add(Ajouter). Nous utiliserons l'ACL 101 pour le VLAN 10.

- Répétez les étapes 1 à 3 pour ajouter des listes de contrôle d’accès supplémentaires 102 et 103. Nous utiliserons l'ACL 102 pour le VLAN 20 et l'ACL 103 pour le VLAN 30.
Ajoutez des règles à l'ACL 101 (pour le VLAN 10).
- Accédez à Sécurité - ACL -Avancé - Règles IP étendues.
- Dans le menu déroulant ID/Nom de la liste de contrôle d’accès, choisissez 101.
- Cliquez sur Ajouter.
- Configurez la 1ère règle comme suit (ignorez les champs non répertoriés ci-dessous) :
Numéro de séquence : 10
action : Deny
SRC : adresse IP 192.168.10.0 0.0.0.255
DST : adresse IP 192.168.20.0 0.0.0.255 - Cliquez sur Appliquer.
- Cliquez sur Ajouter.
- Configurez la 2ème règle comme suit (ignorez les champs non répertoriés ci-dessous) :
Numéro de séquence : 20
action : Deny
SRC : adresse IP 192.168.10.0 0.0.0.255
DST : adresse IP 192.168.30.0 0.0.0.255 - Cliquez sur Appliquer.
- Cliquez sur Ajouter.
- Configurez la 3ème règle comme suit (ignorez les champs non répertoriés ci-dessous) :
Numéro de séquence : 30
Action : Permettre
Faire correspondre : Vrai - Cliquez sur Appliquer.
Ajoutez des règles à l'ACL 102 (pour le VLAN 20).
- Dans le menu déroulant ID/Nom de la liste de contrôle d’accès, choisissez 102.
- Cliquez sur Ajouter.
- Configurez la 1ère règle comme suit (ignorez les champs non répertoriés ci-dessous) :
Numéro de séquence : 10
Action : Autoriser
SRC : Adresse IP 192.168.20.0 0.0.0.255
DST : Hôte 192.168.10.1 - Cliquez sur Appliquer.
- Cliquez sur Ajouter.
- Configurez la 2ème règle comme suit (ignorez les champs non répertoriés ci-dessous) :
Numéro de séquence : 20
Action : Deny
SRC : Adresse IP 192.168.20.0 0.0.0.255
DST : Adresse IP 192.168.10.0 0.0.0.255 - Cliquez sur Appliquer.
- Cliquez sur Ajouter.
- Configurez la troisième règle comme suit (ignorez les champs non répertoriés ci-dessous) :
Numéro de séquence : 30
action : Deny
SRC : adresse IP 192.168.20.0 0.0.0.255
DST : adresse IP 192.168.30.0 0.0.0.255 - Cliquez sur Appliquer.
- Cliquez sur Ajouter.
- Configurez la 4e règle comme suit (ignorez les champs non répertoriés ci-dessous) :
Numéro de séquence : 40
action : permettre
la correspondance tous les : vrai - Cliquez sur Appliquer.
- Cliquez sur Ajouter.
Ajoutez des règles à la LCA 103 (pour VLAN 30).
- Dans le menu déroulant ID/Nom de la liste de contrôle d’accès, choisissez 103.
- Cliquez sur Ajouter.
- Configurez la 1ère règle comme suit (ignorez les champs non répertoriés ci-dessous) :
Numéro de séquence : 10
action : Autoriser
SRC : adresse IP 192.168.30.0 0.0.0.255
DST : hôte 192.168.10.1 - Cliquez sur Appliquer.
- Cliquez sur Ajouter.
- Configurez la deuxième règle comme suit (ignorez les champs non répertoriés ci-dessous) :
Numéro de séquence : 20
action : Deny
SRC : adresse IP 192.168.30.0 0.0.0.255
DST : adresse IP 192.168.10.0 0.0.0.255 - Cliquez sur Appliquer.
- Cliquez sur Ajouter.
- Configurez la troisième règle comme suit (ignorez les champs non répertoriés ci-dessous) :
Numéro de séquence : 30
action : Deny
SRC : adresse IP 192.168.30.0 0.0.0.255
DST : adresse IP 192.168.20.0 0.0.0.255 - Cliquez sur Appliquer.
- Cliquez sur Ajouter.
- Configurez la 4e règle comme suit (ignorez les champs non répertoriés ci-dessous) :
Numéro de séquence : 40
action : permettre
la correspondance tous les : vrai - Cliquez sur Appliquer.
- Cliquez sur Ajouter.
Ajoutez les ACL aux ports.
- Accédez à sécurité - ACL - Avancé - Configuration de liaison IP.
- Dans le menu déroulant ID ACL, choisissez ID ACL 101.
- Sélectionnez tous les ports dans VLAN 10 (à l'exception du port se connectant à la passerelle Internet).

- Cliquez sur Appliquer.
- Répétez les étapes 1 à 3 pour appliquer chaque ID ACL aux ports appropriés (c.-à-d. appliquer la LCA 102 aux ports dans VLAN 20 et appliquer la LCA 103 aux ports dans VLAN 30).