Configurer un VLAN sur Sophos Firewall et un switch UniFi
Les VLAN séparent logiquement les réseaux même lorsqu’ils utilisent les mêmes switches et les mêmes câbles. Dans cette architecture, Sophos Firewall assure le routage, les règles de pare-feu, DHCP et les politiques de sécurité. Le switch UniFi transporte les VLAN avec des tags 802.1Q vers les points d’accès, les clients, les serveurs ou les switches en aval.
Cet article présente un exemple IPv4 complet dans lequel Sophos Firewall sert de passerelle tierce. Au-delà des chemins de menu, il traite les points qui font souvent échouer ces projets : mauvaise interface parente, confusion entre VLAN natif et VLAN tagué, objet réseau manquant, règle NAT inadaptée ou port de point d’accès dont le VLAN natif entre en conflit avec le VLAN des clients Wi-Fi.
Architecture cible et valeurs d’exemple
L’exemple utilise les valeurs suivantes de bout en bout :
- Nom du VLAN :
Clients. - ID du VLAN :
100. - Sous-réseau :
10.100.0.0/24. - Passerelle sur Sophos Firewall :
10.100.0.1. - Zone sur Sophos Firewall :
ClientouLAN. - Objet réseau :
NET_Clients_VLAN100. - Plage DHCP :
10.100.0.50à10.100.0.200. - Règle de pare-feu :
Clients_to_WAN. - Liaison UniFi vers le pare-feu : autoriser le VLAN
100tagué. - Port client sur le switch : utiliser le VLAN
100comme VLAN natif.
L’ID de VLAN 100 et le réseau privé 10.100.0.0/24 sont des exemples. L’environnement réel nécessite un ID de VLAN encore libre et un sous-réseau sans chevauchement. Dans cette architecture, l’adresse de passerelle se trouve sur Sophos Firewall ; les clients y envoient leur trafic, qui est contrôlé par les règles, NAT, Web Protection, IPS ou d’autres politiques.
Si la planification des interfaces et des zones doit d’abord être clarifiée, consulter Configurer les zones et interfaces de Sophos Firewall. Ce guide suppose que le nouveau VLAN a été consciemment prévu comme réseau de clients, d’invités, de serveurs ou de gestion.
Configurer le VLAN dans un ordre sûr
Pour les administrateurs expérimentés, voici le déroulement compact :
- Sauvegarder les configurations Sophos et UniFi, puis définir un port de test et un accès de gestion alternatif.
- Créer l’interface VLAN sur la bonne interface parente Sophos.
- Préparer l’objet réseau, DHCP ou le relais DHCP, ainsi que le chemin DNS.
- Créer les règles de pare-feu et vérifier quelle règle SNAT ou MASQ traduit le trafic Internet.
- Créer dans UniFi un réseau virtuel avec
Third-party Gatewayet le même ID de VLAN. - Configurer la liaison montante, le port client, le port AP ou la liaison vers un autre switch avec les VLAN natifs et tagués adaptés dans UniFi Port Manager.
- Effectuer des tests positifs et négatifs avec un vrai client ; vérifier dans Log Viewer le Firewall Rule ID attendu et, pour le trafic WAN, le NAT Rule ID.
⚠️ Avant de modifier le VLAN natif d’une liaison montante, un chemin de secours vers la gestion doit être disponible. Un VLAN natif incorrect ou un VLAN tagué manquant peut retirer le switch, le point d’accès ou le pare-feu du réseau de gestion.
Décisions à prendre au préalable
Définir les points suivants avant la configuration :
- Quel ID de VLAN encore libre sera utilisé ?
- Quel sous-réseau IP sans chevauchement sera attribué au VLAN ?
- Sophos Firewall fournira-t-il DHCP ou faut-il un relais DHCP ?
- Dans quelle zone Sophos se trouvera le VLAN ?
- Quels ports UniFi transporteront le VLAN en mode tagué ?
- Quels ports le remettront sans tag aux terminaux ordinaires ?
- Quel VLAN natif les liaisons montantes et les points d’accès utilisent-ils pour le trafic de gestion ?
- Le VLAN peut-il accéder uniquement à Internet ou aussi à certains serveurs internes ?
- Quels services locaux du pare-feu peuvent être joints depuis cette zone ?
- Comment accéder au switch et au pare-feu si la nouvelle configuration de port ne fonctionne pas ?
⚠️ Un VLAN ne sépare que la couche 2. Sophos Firewall décide, par le routage et les règles de pare-feu, si le trafic entre VLAN est autorisé. NAT modifie les adresses et ne remplace pas non plus la planification des règles.
Créer le VLAN sur Sophos Firewall
Avec une passerelle tierce, Ubiquiti recommande de préparer d’abord le sous-réseau, l’ID de VLAN et DHCP sur la passerelle. Sur Sophos Firewall, cela commence par l’interface VLAN.
Chemin du menu :
Network > Interfaces > Add interface > Add VLAN
Procédure :
- Saisir un nom, par exemple
Clients VLAN 100. - Dans Interface, sélectionner le port physique, l’interface RED, le bridge ou le LAG sur lequel le VLAN
100arrive tagué. - Sélectionner une zone, par exemple la zone personnalisée
Clientou la zone existanteLAN. - Saisir
100sous VLAN ID. - Sous IPv4 configuration, choisir
Staticpour cet exemple. - Définir l’adresse IP sur
10.100.0.1/24. - Enregistrer l’interface.


L’interface parente n’est pas une valeur d’exemple interchangeable. Il doit s’agir exactement du port Sophos, du bridge ou du LAG connecté physiquement à la liaison montante UniFi. Sophos accepte les ID de VLAN de 1 à 4094 ; le même ID ne peut pas être utilisé plusieurs fois sur la même interface physique.
Créer un objet réseau pour le VLAN
Un objet réseau dédié rend les règles de pare-feu et NAT lisibles et évite que le nouveau VLAN soit autorisé par erreur via un objet trop large.
Chemin du menu :
Hosts and services > IP host > Add
Utiliser les valeurs suivantes pour l’exemple :
- Name:
NET_Clients_VLAN100. - IP version:
IPv4. - Type:
Network. - IP address:
10.100.0.0. - Subnet:
255.255.255.0ou/24.
Le nom de l’objet est libre, mais il doit indiquer clairement le réseau et son usage. L’adresse et le masque de sous-réseau doivent correspondre exactement à l’interface VLAN ; l’adresse de passerelle 10.100.0.1 ne remplace pas l’objet réseau 10.100.0.0/24.
Configurer DHCP et DNS pour le VLAN
Les clients qui doivent obtenir automatiquement une adresse nécessitent un serveur DHCP ou un relais DHCP.
Chemin du menu :
Network > DHCP
Valeurs DHCP typiques :
- Interface :
Clients VLAN 100. - Range start :
10.100.0.50. - Range end :
10.100.0.200. - Gateway :
10.100.0.1. - DNS server : adresse IP du pare-feu ou serveur DNS interne.
- Domain name : domaine de recherche interne, si nécessaire.
La plage laisse volontairement les adresses inférieures à .50 et supérieures à .200 disponibles pour l’infrastructure ou les attributions fixes. Dans un environnement existant, il faut adapter la plage aux réservations, aux serveurs et au plan d’adressage local.
Si Sophos Firewall sert de résolveur DNS pour ce VLAN, DNS doit aussi être autorisé pour la zone correspondante sous Administration > Device access. Un serveur DNS interne nécessite à la place une règle de pare-feu adaptée et un chemin retour fonctionnel. Options DHCP de Sophos Firewall (SFOS) explique les options DHCP particulières.
Préparer les règles de pare-feu et NAT
L’obtention d’un bail DHCP ne prouve pas que le chemin de données fonctionne. Le trafic qui traverse le pare-feu nécessite des règles adaptées.
Une règle Internet volontairement simple peut commencer ainsi :
- Rule name:
Clients_to_WAN. - Source zones:
ClientouLAN. - Source networks and devices:
NET_Clients_VLAN100. - Destination zones:
WAN. - Destination networks:
Any. - Services: uniquement les services réellement nécessaires, par exemple
HTTP,HTTPS,DNSetNTP. - Log firewall traffic: activé.
Lorsque les clients utilisent le pare-feu lui-même comme résolveur DNS, le trafic DNS vers cette adresse locale relève de Device Access. Si un serveur DNS externe est utilisé, le service DNS doit au contraire être autorisé par la règle de pare-feu et le chemin NAT correspondants.
Pour les accès aux serveurs internes, créer des règles séparées et n’autoriser que les destinations et services nécessaires. Un VLAN d’invités ou IoT ne doit pas disposer d’un accès général au réseau de serveurs ou de gestion. Comprendre et configurer correctement les règles de Sophos Firewall explique l’ordre des règles, les zones, les fonctions de sécurité et la journalisation.
Ne pas oublier NAT ni le créer deux fois
Le trafic Internet issu d’un VLAN privé nécessite normalement du Source NAT, souvent MASQ vers l’adresse WAN. Une règle existante comme Default SNAT IPv4 couvre souvent déjà les nouveaux réseaux internes, mais il faut le vérifier à partir de ses critères de correspondance, puis dans Log Viewer. Ajouter une deuxième règle SNAT sans preuve peut modifier inutilement un ordre de règles qui fonctionne.
Le trafic entre des VLAN internes utilisant des réseaux routés uniques ne nécessite normalement pas de traduction d’adresses. Le routage et les règles de pare-feu déterminent ce chemin. Les architectures avec des réseaux qui se chevauchent ou des pairs particuliers doivent être planifiées séparément.
Pendant le test, lire ensemble le Firewall Rule ID et, pour le trafic WAN, le NAT Rule ID. Le Firewall Rule ID indique la décision d’accès et le NAT Rule ID la traduction réellement utilisée. Comprendre NAT sur Sophos Firewall explique l’ordre complet de traitement.
Créer le VLAN dans UniFi Network
Après avoir préparé le VLAN sur Sophos Firewall, le créer dans UniFi comme réseau virtuel avec le même ID de VLAN.
Chemin du menu :
Settings > Networks
Procédure :
- Ouvrir New Virtual Network ou New Network.
- Saisir un nom, par exemple
Clients. - Sous Router, sélectionner
Third-party Gateway. - Saisir l’ID de VLAN
100. - Ne pas attribuer de fonction de passerelle UniFi ni DHCP à ce réseau, puisque Sophos Firewall les assure.
- Appliquer les modifications.


Configurer les ports du switch UniFi dans Port Manager
Sophos Firewall et le switch UniFi doivent voir le même ID de VLAN sur la même liaison. Dans les versions actuelles d’UniFi Network, l’affectation des ports se trouve ici :
Devices > [Switch] > Ports > Port Manager
Deux champs déterminent le chemin du VLAN :
- Native VLAN / Network: reçoit le trafic non tagué sur ce port.
- Tagged VLAN Management: définit quels VLAN tagués peuvent traverser le port.
Allow All autorise tous les VLAN tagués connus d’UniFi. Block All transforme le port en port d’accès qui ne transporte que le VLAN natif. Custom autorise une sélection explicite de VLAN et constitue souvent le choix le plus clair pour les liaisons montantes et les ports AP documentés.
Quatre rôles de port courants
- Liaison montante vers Sophos Firewall : le VLAN natif doit correspondre à l’architecture de gestion ou de liaison montante non taguée existante. Sous Tagged VLAN Management, sélectionner
Customavec le VLAN100et tous les autres VLAN réellement nécessaires. UtiliserAllow Alluniquement si la liaison doit volontairement transporter tous les VLAN UniFi. - Port client : sélectionner
Clientssous Native VLAN / Network et définir Tagged VLAN Management surBlock All. Un client ordinaire envoie du trafic non tagué et rejoint ainsi le VLAN100. - Port de point d’accès : conserver le réseau de gestion de l’AP comme VLAN natif. Sous Tagged VLAN Management, sélectionner
Customet autoriser le VLAN100pour le SSID correspondant. - Liaison vers un autre switch : le VLAN natif et tous les VLAN tagués autorisés sous Custom doivent correspondre à l’architecture en aval. Si le VLAN
100manque, aucun port AP ou client en aval ne peut l’utiliser.
⚠️ Sur un port AP, le VLAN client utilisé par le SSID ne doit pas être aussi configuré comme VLAN natif. Ubiquiti indique le VLAN 1 comme exception ; dans cet exemple, le VLAN
100doit être transporté avec un tag tandis que le réseau de gestion de l’AP reste natif.
Les erreurs courantes sont un VLAN tagué manquant sur la liaison vers le pare-feu, un port client configuré avec Custom au lieu de Block All, un port AP sans le VLAN du SSID ou des ID de VLAN différents sur Sophos et UniFi.
Planifier les changements sans perdre l’accès de gestion
Il faut être particulièrement prudent lors de la modification des liaisons montantes ou des réseaux de gestion. Prévoir les protections suivantes avant le changement en production :
- Réseau de gestion UniFi : le VLAN de gestion doit rester disponible lors du changement de configuration du port.
- Liaison montante vers Sophos Firewall : les modifications de ce port affectent souvent plusieurs VLAN simultanément.
- Accès alternatif : les modifications à distance nécessitent un chemin de secours vers le switch et le pare-feu.
- Port de test : de nouvelles affectations peuvent être validées sur un port réservé sans déplacer les équipements de production.
- Sauvegarde : les configurations Sophos et UniFi doivent être sauvegardées dans leur dernier état fonctionnel.
Nous recommandons de valider d’abord le nouveau VLAN avec un seul client de test. L’affectation des ports ne doit être étendue à d’autres points d’accès, liaisons entre switches ou ports clients qu’après validation de DHCP, de la passerelle, de DNS, du Firewall Rule ID, du NAT Rule ID et des blocages prévus.
Vérifier Device Access
Device Access contrôle les services locaux du pare-feu lui-même, et non le trafic transféré. Cela est important pour les nouveaux VLAN :
- Si les clients utilisent le pare-feu comme résolveur DNS, autoriser
DNSpour la zone correspondante. - Si la supervision doit vérifier le pare-feu, autoriser
Ping/Ping6uniquement là où cela est nécessaire. - Les clients ordinaires, les invités et les appareils IoT ne doivent pas accéder à WebAdmin ou SSH.
- L’accès de gestion doit se trouver dans un réseau d’administration dédié ou dans des Local Service ACL Exception Rules restrictives.
Sécuriser l’accès à Sophos Firewall avec Device Access explique la procédure de durcissement détaillée.
Tester et valider
Après la configuration, ne pas tester uniquement l’accès à Internet. Utiliser un plan de test reproductible :
- Connecter le client de test au port UniFi prévu ou au SSID prévu.
- Vérifier que son adresse se situe entre
10.100.0.50et10.100.0.200. - Contrôler la passerelle par défaut
10.100.0.1et le serveur DNS attendu. - Générer une connexion Internet autorisée.
- Tester une connexion interne autorisée si l’architecture en prévoit une.
- Tester l’accès à un réseau interne volontairement interdit ; il doit échouer et ne doit pas correspondre à une règle d’autorisation inattendue.
- Dans le Log Viewer de Sophos, vérifier la règle
Clients_to_WAN, le Firewall Rule ID, le NAT Rule ID et l’Out interface pour le trafic WAN. - Contrôler le compteur d’utilisation de la règle.
- Pour un SSID Wi-Fi, confirmer aussi que la gestion de l’AP reste joignable tandis que le client rejoint le VLAN
100.
Si une autre règle correspond, si le NAT Rule ID manque ou si les interfaces ne correspondent pas à l’architecture, le test n’est pas réussi. Tester une règle Sophos Firewall avec Log Viewer et Packet Capture présente les étapes de diagnostic suivantes.
Erreurs courantes
- Le VLAN n’est pas autorisé comme VLAN tagué sur la liaison UniFi vers le pare-feu : les clients ne reçoivent pas d’adresse ou ne peuvent pas atteindre le pare-feu.
- Le VLAN utilise la mauvaise interface parente Sophos : le pare-feu ne voit pas le trafic sur l’interface VLAN attendue.
- Le port client n’est pas un véritable port d’accès : les clients ordinaires rejoignent le mauvais VLAN natif ou ne reçoivent aucune adresse.
- Le VLAN du SSID est aussi le VLAN natif du port AP : les clients Wi-Fi ne peuvent pas se connecter correctement.
- DHCP ou le relais manque : le client ne reçoit pas d’adresse ou utilise une adresse APIPA.
- L’objet réseau est incorrect : la règle ne couvre pas tout le VLAN ou correspond à un autre réseau.
- Device Access pour DNS manque : le client peut joindre des adresses IP, mais ne peut pas résoudre les noms via le pare-feu.
- La règle de pare-feu manque ou est mal placée : le client reçoit une adresse, mais le trafic souhaité est bloqué.
- La règle NAT ne correspond pas : les destinations internes fonctionnent, mais le trafic Internet quitte le pare-feu sans traduction adaptée.
- La règle d’autorisation est trop large : l’accès interne annule en pratique la séparation VLAN prévue.
- Le VLAN natif de la liaison montante est incorrect : le switch ou le point d’accès disparaît du réseau de gestion.
Dépannage
Si le VLAN ne fonctionne pas, vérifier de la couche 1 à la couche 7 :
- Câble et liaison : le port UniFi affiche-t-il une liaison à la vitesse attendue ?
- Réseau virtuel : le VLAN
100existe-t-il dans UniFi avecThird-party Gateway? - Liaison vers le pare-feu : le VLAN
100est-il autorisé sous Tagged VLAN Management ? - Port client ou AP : le VLAN natif,
Block AllouCustom, et les VLAN tagués autorisés sont-ils corrects ? - Interface Sophos : le VLAN est-il visible et connecté sous Network > Interfaces, sur la bonne interface parente ?
- DHCP : existe-t-il un serveur DHCP ou un relais pour le VLAN, et la plage correspond-elle au sous-réseau ?
- Passerelle et DNS : le client utilise-t-il
10.100.0.1et le serveur DNS prévu ? - Device Access : DNS ou Ping sont-ils autorisés pour la zone si ces services locaux sont nécessaires ?
- Règle de pare-feu : la zone source,
NET_Clients_VLAN100, la zone de destination et les services correspondent-ils ? - NAT : le test WAN affiche-t-il le NAT Rule ID attendu et une adresse source traduite ?
- Log Viewer : le trafic est-il autorisé, rejeté ou associé à une autre règle ?
- Packet Capture : les paquets arrivent-ils sur la bonne interface et quittent-ils le pare-feu par le chemin prévu ?
Si aucun paquet n’arrive sur l’interface parente Sophos, le problème se situe généralement avant le pare-feu : câble, port UniFi, affectation native ou taguée, ou mauvaise liaison montante. Si les paquets arrivent mais qu’aucun Firewall Rule ID adapté n’apparaît, vérifier d’abord la correspondance des règles. Si la règle et NAT sont corrects mais que les réponses manquent, poursuivre avec le routage, DNS et le chemin retour.
Liste de contrôle
- L’ID de VLAN est identique sur UniFi et Sophos.
- Le VLAN Sophos utilise la bonne interface parente, la bonne zone et la bonne adresse de passerelle.
- L’objet réseau
NET_Clients_VLAN100représente exactement10.100.0.0/24. - DHCP ou le relais DHCP est configuré avec la passerelle et le serveur DNS corrects.
- Le réseau virtuel UniFi utilise
Third-party Gateway. - La liaison vers le pare-feu autorise le VLAN
100tagué. - Le port client utilise
Clientscomme VLAN natif etBlock Allpour les VLAN tagués. - Le port AP utilise le réseau de gestion comme VLAN natif et le VLAN
100sousCustom. - Les règles de pare-feu n’autorisent que les destinations et services prévus et écrivent des journaux.
- Le trafic Internet correspond à la règle SNAT ou MASQ attendue ; les chemins VLAN internes ne sont pas traduits inutilement.
- Device Access n’autorise que les services locaux nécessaires.
- Les tests positif et négatif, le Firewall Rule ID, le NAT Rule ID et Packet Capture ont été vérifiés.
- La sauvegarde, le port de test et le chemin de secours vers la gestion restent disponibles jusqu’à la fin de la validation.