Aller au contenu
Avanet

Configurer un VLAN sur Sophos Firewall et un switch UniFi

Les VLAN séparent logiquement les réseaux même lorsqu’ils utilisent les mêmes switches et les mêmes câbles. Dans cette architecture, Sophos Firewall assure le routage, les règles de pare-feu, DHCP et les politiques de sécurité. Le switch UniFi transporte les VLAN avec des tags 802.1Q vers les points d’accès, les clients, les serveurs ou les switches en aval.

Cet article présente un exemple IPv4 complet dans lequel Sophos Firewall sert de passerelle tierce. Au-delà des chemins de menu, il traite les points qui font souvent échouer ces projets : mauvaise interface parente, confusion entre VLAN natif et VLAN tagué, objet réseau manquant, règle NAT inadaptée ou port de point d’accès dont le VLAN natif entre en conflit avec le VLAN des clients Wi-Fi.

Architecture cible et valeurs d’exemple

L’exemple utilise les valeurs suivantes de bout en bout :

  • Nom du VLAN : Clients.
  • ID du VLAN : 100.
  • Sous-réseau : 10.100.0.0/24.
  • Passerelle sur Sophos Firewall : 10.100.0.1.
  • Zone sur Sophos Firewall : Client ou LAN.
  • Objet réseau : NET_Clients_VLAN100.
  • Plage DHCP : 10.100.0.50 à 10.100.0.200.
  • Règle de pare-feu : Clients_to_WAN.
  • Liaison UniFi vers le pare-feu : autoriser le VLAN 100 tagué.
  • Port client sur le switch : utiliser le VLAN 100 comme VLAN natif.

L’ID de VLAN 100 et le réseau privé 10.100.0.0/24 sont des exemples. L’environnement réel nécessite un ID de VLAN encore libre et un sous-réseau sans chevauchement. Dans cette architecture, l’adresse de passerelle se trouve sur Sophos Firewall ; les clients y envoient leur trafic, qui est contrôlé par les règles, NAT, Web Protection, IPS ou d’autres politiques.

Si la planification des interfaces et des zones doit d’abord être clarifiée, consulter Configurer les zones et interfaces de Sophos Firewall. Ce guide suppose que le nouveau VLAN a été consciemment prévu comme réseau de clients, d’invités, de serveurs ou de gestion.

Configurer le VLAN dans un ordre sûr

Pour les administrateurs expérimentés, voici le déroulement compact :

  1. Sauvegarder les configurations Sophos et UniFi, puis définir un port de test et un accès de gestion alternatif.
  2. Créer l’interface VLAN sur la bonne interface parente Sophos.
  3. Préparer l’objet réseau, DHCP ou le relais DHCP, ainsi que le chemin DNS.
  4. Créer les règles de pare-feu et vérifier quelle règle SNAT ou MASQ traduit le trafic Internet.
  5. Créer dans UniFi un réseau virtuel avec Third-party Gateway et le même ID de VLAN.
  6. Configurer la liaison montante, le port client, le port AP ou la liaison vers un autre switch avec les VLAN natifs et tagués adaptés dans UniFi Port Manager.
  7. Effectuer des tests positifs et négatifs avec un vrai client ; vérifier dans Log Viewer le Firewall Rule ID attendu et, pour le trafic WAN, le NAT Rule ID.

⚠️ Avant de modifier le VLAN natif d’une liaison montante, un chemin de secours vers la gestion doit être disponible. Un VLAN natif incorrect ou un VLAN tagué manquant peut retirer le switch, le point d’accès ou le pare-feu du réseau de gestion.

Décisions à prendre au préalable

Définir les points suivants avant la configuration :

  • Quel ID de VLAN encore libre sera utilisé ?
  • Quel sous-réseau IP sans chevauchement sera attribué au VLAN ?
  • Sophos Firewall fournira-t-il DHCP ou faut-il un relais DHCP ?
  • Dans quelle zone Sophos se trouvera le VLAN ?
  • Quels ports UniFi transporteront le VLAN en mode tagué ?
  • Quels ports le remettront sans tag aux terminaux ordinaires ?
  • Quel VLAN natif les liaisons montantes et les points d’accès utilisent-ils pour le trafic de gestion ?
  • Le VLAN peut-il accéder uniquement à Internet ou aussi à certains serveurs internes ?
  • Quels services locaux du pare-feu peuvent être joints depuis cette zone ?
  • Comment accéder au switch et au pare-feu si la nouvelle configuration de port ne fonctionne pas ?

⚠️ Un VLAN ne sépare que la couche 2. Sophos Firewall décide, par le routage et les règles de pare-feu, si le trafic entre VLAN est autorisé. NAT modifie les adresses et ne remplace pas non plus la planification des règles.

Créer le VLAN sur Sophos Firewall

Avec une passerelle tierce, Ubiquiti recommande de préparer d’abord le sous-réseau, l’ID de VLAN et DHCP sur la passerelle. Sur Sophos Firewall, cela commence par l’interface VLAN.

Chemin du menu :

Network > Interfaces > Add interface > Add VLAN

Procédure :

  1. Saisir un nom, par exemple Clients VLAN 100.
  2. Dans Interface, sélectionner le port physique, l’interface RED, le bridge ou le LAG sur lequel le VLAN 100 arrive tagué.
  3. Sélectionner une zone, par exemple la zone personnalisée Client ou la zone existante LAN.
  4. Saisir 100 sous VLAN ID.
  5. Sous IPv4 configuration, choisir Static pour cet exemple.
  6. Définir l’adresse IP sur 10.100.0.1/24.
  7. Enregistrer l’interface.
Sélection Add VLAN interface dans Sophos Firewall
Le VLAN est créé sur l’interface parente par laquelle le switch UniFi envoie le VLAN tagué au pare-feu.
Interface VLAN Sophos Firewall avec ID de VLAN et configuration IPv4
L’ID de VLAN, la zone et l’adresse IP doivent correspondre à l’architecture du switch et du sous-réseau.

L’interface parente n’est pas une valeur d’exemple interchangeable. Il doit s’agir exactement du port Sophos, du bridge ou du LAG connecté physiquement à la liaison montante UniFi. Sophos accepte les ID de VLAN de 1 à 4094 ; le même ID ne peut pas être utilisé plusieurs fois sur la même interface physique.

Créer un objet réseau pour le VLAN

Un objet réseau dédié rend les règles de pare-feu et NAT lisibles et évite que le nouveau VLAN soit autorisé par erreur via un objet trop large.

Chemin du menu :

Hosts and services > IP host > Add

Utiliser les valeurs suivantes pour l’exemple :

  • Name: NET_Clients_VLAN100.
  • IP version: IPv4.
  • Type: Network.
  • IP address: 10.100.0.0.
  • Subnet: 255.255.255.0 ou /24.

Le nom de l’objet est libre, mais il doit indiquer clairement le réseau et son usage. L’adresse et le masque de sous-réseau doivent correspondre exactement à l’interface VLAN ; l’adresse de passerelle 10.100.0.1 ne remplace pas l’objet réseau 10.100.0.0/24.

Configurer DHCP et DNS pour le VLAN

Les clients qui doivent obtenir automatiquement une adresse nécessitent un serveur DHCP ou un relais DHCP.

Chemin du menu :

Network > DHCP

Valeurs DHCP typiques :

  • Interface : Clients VLAN 100.
  • Range start : 10.100.0.50.
  • Range end : 10.100.0.200.
  • Gateway : 10.100.0.1.
  • DNS server : adresse IP du pare-feu ou serveur DNS interne.
  • Domain name : domaine de recherche interne, si nécessaire.

La plage laisse volontairement les adresses inférieures à .50 et supérieures à .200 disponibles pour l’infrastructure ou les attributions fixes. Dans un environnement existant, il faut adapter la plage aux réservations, aux serveurs et au plan d’adressage local.

Si Sophos Firewall sert de résolveur DNS pour ce VLAN, DNS doit aussi être autorisé pour la zone correspondante sous Administration > Device access. Un serveur DNS interne nécessite à la place une règle de pare-feu adaptée et un chemin retour fonctionnel. Options DHCP de Sophos Firewall (SFOS) explique les options DHCP particulières.

Préparer les règles de pare-feu et NAT

L’obtention d’un bail DHCP ne prouve pas que le chemin de données fonctionne. Le trafic qui traverse le pare-feu nécessite des règles adaptées.

Une règle Internet volontairement simple peut commencer ainsi :

  • Rule name: Clients_to_WAN.
  • Source zones: Client ou LAN.
  • Source networks and devices: NET_Clients_VLAN100.
  • Destination zones: WAN.
  • Destination networks: Any.
  • Services: uniquement les services réellement nécessaires, par exemple HTTP, HTTPS, DNS et NTP.
  • Log firewall traffic: activé.

Lorsque les clients utilisent le pare-feu lui-même comme résolveur DNS, le trafic DNS vers cette adresse locale relève de Device Access. Si un serveur DNS externe est utilisé, le service DNS doit au contraire être autorisé par la règle de pare-feu et le chemin NAT correspondants.

Pour les accès aux serveurs internes, créer des règles séparées et n’autoriser que les destinations et services nécessaires. Un VLAN d’invités ou IoT ne doit pas disposer d’un accès général au réseau de serveurs ou de gestion. Comprendre et configurer correctement les règles de Sophos Firewall explique l’ordre des règles, les zones, les fonctions de sécurité et la journalisation.

Ne pas oublier NAT ni le créer deux fois

Le trafic Internet issu d’un VLAN privé nécessite normalement du Source NAT, souvent MASQ vers l’adresse WAN. Une règle existante comme Default SNAT IPv4 couvre souvent déjà les nouveaux réseaux internes, mais il faut le vérifier à partir de ses critères de correspondance, puis dans Log Viewer. Ajouter une deuxième règle SNAT sans preuve peut modifier inutilement un ordre de règles qui fonctionne.

Le trafic entre des VLAN internes utilisant des réseaux routés uniques ne nécessite normalement pas de traduction d’adresses. Le routage et les règles de pare-feu déterminent ce chemin. Les architectures avec des réseaux qui se chevauchent ou des pairs particuliers doivent être planifiées séparément.

Pendant le test, lire ensemble le Firewall Rule ID et, pour le trafic WAN, le NAT Rule ID. Le Firewall Rule ID indique la décision d’accès et le NAT Rule ID la traduction réellement utilisée. Comprendre NAT sur Sophos Firewall explique l’ordre complet de traitement.

Créer le VLAN dans UniFi Network

Après avoir préparé le VLAN sur Sophos Firewall, le créer dans UniFi comme réseau virtuel avec le même ID de VLAN.

Chemin du menu :

Settings > Networks

Procédure :

  1. Ouvrir New Virtual Network ou New Network.
  2. Saisir un nom, par exemple Clients.
  3. Sous Router, sélectionner Third-party Gateway.
  4. Saisir l’ID de VLAN 100.
  5. Ne pas attribuer de fonction de passerelle UniFi ni DHCP à ce réseau, puisque Sophos Firewall les assure.
  6. Appliquer les modifications.
Paramètres UniFi Network avec les réseaux existants
UniFi répertorie le VLAN comme réseau virtuel ; dans cette architecture, la passerelle, le sous-réseau et DHCP restent sur Sophos Firewall.
Réseau UniFi avec un nouveau VLAN et une passerelle tierce
Avec une passerelle tierce, l’ID de VLAN doit correspondre à l’interface Sophos préparée précédemment.

Configurer les ports du switch UniFi dans Port Manager

Sophos Firewall et le switch UniFi doivent voir le même ID de VLAN sur la même liaison. Dans les versions actuelles d’UniFi Network, l’affectation des ports se trouve ici :

Devices > [Switch] > Ports > Port Manager

Deux champs déterminent le chemin du VLAN :

  • Native VLAN / Network: reçoit le trafic non tagué sur ce port.
  • Tagged VLAN Management: définit quels VLAN tagués peuvent traverser le port.

Allow All autorise tous les VLAN tagués connus d’UniFi. Block All transforme le port en port d’accès qui ne transporte que le VLAN natif. Custom autorise une sélection explicite de VLAN et constitue souvent le choix le plus clair pour les liaisons montantes et les ports AP documentés.

Quatre rôles de port courants

  • Liaison montante vers Sophos Firewall : le VLAN natif doit correspondre à l’architecture de gestion ou de liaison montante non taguée existante. Sous Tagged VLAN Management, sélectionner Custom avec le VLAN 100 et tous les autres VLAN réellement nécessaires. Utiliser Allow All uniquement si la liaison doit volontairement transporter tous les VLAN UniFi.
  • Port client : sélectionner Clients sous Native VLAN / Network et définir Tagged VLAN Management sur Block All. Un client ordinaire envoie du trafic non tagué et rejoint ainsi le VLAN 100.
  • Port de point d’accès : conserver le réseau de gestion de l’AP comme VLAN natif. Sous Tagged VLAN Management, sélectionner Custom et autoriser le VLAN 100 pour le SSID correspondant.
  • Liaison vers un autre switch : le VLAN natif et tous les VLAN tagués autorisés sous Custom doivent correspondre à l’architecture en aval. Si le VLAN 100 manque, aucun port AP ou client en aval ne peut l’utiliser.

⚠️ Sur un port AP, le VLAN client utilisé par le SSID ne doit pas être aussi configuré comme VLAN natif. Ubiquiti indique le VLAN 1 comme exception ; dans cet exemple, le VLAN 100 doit être transporté avec un tag tandis que le réseau de gestion de l’AP reste natif.

Les erreurs courantes sont un VLAN tagué manquant sur la liaison vers le pare-feu, un port client configuré avec Custom au lieu de Block All, un port AP sans le VLAN du SSID ou des ID de VLAN différents sur Sophos et UniFi.

Planifier les changements sans perdre l’accès de gestion

Il faut être particulièrement prudent lors de la modification des liaisons montantes ou des réseaux de gestion. Prévoir les protections suivantes avant le changement en production :

  • Réseau de gestion UniFi : le VLAN de gestion doit rester disponible lors du changement de configuration du port.
  • Liaison montante vers Sophos Firewall : les modifications de ce port affectent souvent plusieurs VLAN simultanément.
  • Accès alternatif : les modifications à distance nécessitent un chemin de secours vers le switch et le pare-feu.
  • Port de test : de nouvelles affectations peuvent être validées sur un port réservé sans déplacer les équipements de production.
  • Sauvegarde : les configurations Sophos et UniFi doivent être sauvegardées dans leur dernier état fonctionnel.

Nous recommandons de valider d’abord le nouveau VLAN avec un seul client de test. L’affectation des ports ne doit être étendue à d’autres points d’accès, liaisons entre switches ou ports clients qu’après validation de DHCP, de la passerelle, de DNS, du Firewall Rule ID, du NAT Rule ID et des blocages prévus.

Vérifier Device Access

Device Access contrôle les services locaux du pare-feu lui-même, et non le trafic transféré. Cela est important pour les nouveaux VLAN :

  • Si les clients utilisent le pare-feu comme résolveur DNS, autoriser DNS pour la zone correspondante.
  • Si la supervision doit vérifier le pare-feu, autoriser Ping/Ping6 uniquement là où cela est nécessaire.
  • Les clients ordinaires, les invités et les appareils IoT ne doivent pas accéder à WebAdmin ou SSH.
  • L’accès de gestion doit se trouver dans un réseau d’administration dédié ou dans des Local Service ACL Exception Rules restrictives.

Sécuriser l’accès à Sophos Firewall avec Device Access explique la procédure de durcissement détaillée.

Tester et valider

Après la configuration, ne pas tester uniquement l’accès à Internet. Utiliser un plan de test reproductible :

  1. Connecter le client de test au port UniFi prévu ou au SSID prévu.
  2. Vérifier que son adresse se situe entre 10.100.0.50 et 10.100.0.200.
  3. Contrôler la passerelle par défaut 10.100.0.1 et le serveur DNS attendu.
  4. Générer une connexion Internet autorisée.
  5. Tester une connexion interne autorisée si l’architecture en prévoit une.
  6. Tester l’accès à un réseau interne volontairement interdit ; il doit échouer et ne doit pas correspondre à une règle d’autorisation inattendue.
  7. Dans le Log Viewer de Sophos, vérifier la règle Clients_to_WAN, le Firewall Rule ID, le NAT Rule ID et l’Out interface pour le trafic WAN.
  8. Contrôler le compteur d’utilisation de la règle.
  9. Pour un SSID Wi-Fi, confirmer aussi que la gestion de l’AP reste joignable tandis que le client rejoint le VLAN 100.

Si une autre règle correspond, si le NAT Rule ID manque ou si les interfaces ne correspondent pas à l’architecture, le test n’est pas réussi. Tester une règle Sophos Firewall avec Log Viewer et Packet Capture présente les étapes de diagnostic suivantes.

Erreurs courantes

  • Le VLAN n’est pas autorisé comme VLAN tagué sur la liaison UniFi vers le pare-feu : les clients ne reçoivent pas d’adresse ou ne peuvent pas atteindre le pare-feu.
  • Le VLAN utilise la mauvaise interface parente Sophos : le pare-feu ne voit pas le trafic sur l’interface VLAN attendue.
  • Le port client n’est pas un véritable port d’accès : les clients ordinaires rejoignent le mauvais VLAN natif ou ne reçoivent aucune adresse.
  • Le VLAN du SSID est aussi le VLAN natif du port AP : les clients Wi-Fi ne peuvent pas se connecter correctement.
  • DHCP ou le relais manque : le client ne reçoit pas d’adresse ou utilise une adresse APIPA.
  • L’objet réseau est incorrect : la règle ne couvre pas tout le VLAN ou correspond à un autre réseau.
  • Device Access pour DNS manque : le client peut joindre des adresses IP, mais ne peut pas résoudre les noms via le pare-feu.
  • La règle de pare-feu manque ou est mal placée : le client reçoit une adresse, mais le trafic souhaité est bloqué.
  • La règle NAT ne correspond pas : les destinations internes fonctionnent, mais le trafic Internet quitte le pare-feu sans traduction adaptée.
  • La règle d’autorisation est trop large : l’accès interne annule en pratique la séparation VLAN prévue.
  • Le VLAN natif de la liaison montante est incorrect : le switch ou le point d’accès disparaît du réseau de gestion.

Dépannage

Si le VLAN ne fonctionne pas, vérifier de la couche 1 à la couche 7 :

  1. Câble et liaison : le port UniFi affiche-t-il une liaison à la vitesse attendue ?
  2. Réseau virtuel : le VLAN 100 existe-t-il dans UniFi avec Third-party Gateway ?
  3. Liaison vers le pare-feu : le VLAN 100 est-il autorisé sous Tagged VLAN Management ?
  4. Port client ou AP : le VLAN natif, Block All ou Custom, et les VLAN tagués autorisés sont-ils corrects ?
  5. Interface Sophos : le VLAN est-il visible et connecté sous Network > Interfaces, sur la bonne interface parente ?
  6. DHCP : existe-t-il un serveur DHCP ou un relais pour le VLAN, et la plage correspond-elle au sous-réseau ?
  7. Passerelle et DNS : le client utilise-t-il 10.100.0.1 et le serveur DNS prévu ?
  8. Device Access : DNS ou Ping sont-ils autorisés pour la zone si ces services locaux sont nécessaires ?
  9. Règle de pare-feu : la zone source, NET_Clients_VLAN100, la zone de destination et les services correspondent-ils ?
  10. NAT : le test WAN affiche-t-il le NAT Rule ID attendu et une adresse source traduite ?
  11. Log Viewer : le trafic est-il autorisé, rejeté ou associé à une autre règle ?
  12. Packet Capture : les paquets arrivent-ils sur la bonne interface et quittent-ils le pare-feu par le chemin prévu ?

Si aucun paquet n’arrive sur l’interface parente Sophos, le problème se situe généralement avant le pare-feu : câble, port UniFi, affectation native ou taguée, ou mauvaise liaison montante. Si les paquets arrivent mais qu’aucun Firewall Rule ID adapté n’apparaît, vérifier d’abord la correspondance des règles. Si la règle et NAT sont corrects mais que les réponses manquent, poursuivre avec le routage, DNS et le chemin retour.

Liste de contrôle

  • L’ID de VLAN est identique sur UniFi et Sophos.
  • Le VLAN Sophos utilise la bonne interface parente, la bonne zone et la bonne adresse de passerelle.
  • L’objet réseau NET_Clients_VLAN100 représente exactement 10.100.0.0/24.
  • DHCP ou le relais DHCP est configuré avec la passerelle et le serveur DNS corrects.
  • Le réseau virtuel UniFi utilise Third-party Gateway.
  • La liaison vers le pare-feu autorise le VLAN 100 tagué.
  • Le port client utilise Clients comme VLAN natif et Block All pour les VLAN tagués.
  • Le port AP utilise le réseau de gestion comme VLAN natif et le VLAN 100 sous Custom.
  • Les règles de pare-feu n’autorisent que les destinations et services prévus et écrivent des journaux.
  • Le trafic Internet correspond à la règle SNAT ou MASQ attendue ; les chemins VLAN internes ne sont pas traduits inutilement.
  • Device Access n’autorise que les services locaux nécessaires.
  • Les tests positif et négatif, le Firewall Rule ID, le NAT Rule ID et Packet Capture ont été vérifiés.
  • La sauvegarde, le port de test et le chemin de secours vers la gestion restent disponibles jusqu’à la fin de la validation.

Questions fréquentes

Chaque VLAN a-t-il besoin de sa propre zone Sophos ?

Non. Plusieurs VLAN peuvent partager une zone s’ils ont le même niveau de confiance, les mêmes règles de pare-feu et les mêmes exigences de Device Access. Une zone séparée est souvent plus claire lorsqu’un VLAN a d’autres droits ou un profil de risque différent.

DHCP doit-il fonctionner sur Sophos Firewall ?

Non. DHCP peut fonctionner sur un serveur interne ou être transmis par un relais. L’essentiel est que les clients obtiennent une adresse IP, une passerelle et une configuration DNS adaptées, et que le chemin DHCP fonctionne à travers le VLAN.

Pourquoi Internet fonctionne-t-il, mais pas l’accès aux serveurs internes ?

Il manque généralement une règle de pare-feu adaptée entre les zones VLAN et serveur, la règle correspond à un autre objet réseau ou le serveur interne n’a pas de chemin retour. Pour des réseaux internes uniques, ne pas ajouter NAT au hasard ; vérifier la règle, la route et le chemin retour.

Pourquoi le client ne reçoit-il pas d’adresse IP ?

Les causes fréquentes sont un VLAN tagué manquant sur la liaison montante, un mauvais VLAN natif sur le port client, le VLAN sur la mauvaise interface parente Sophos ou l’absence de serveur ou de relais DHCP.

Pourquoi un client Wi-Fi ne peut-il pas rejoindre le SSID ?

Le port AP doit autoriser le VLAN client du SSID comme VLAN tagué. Dans cet exemple, il ne doit pas également être le VLAN natif ; le réseau de gestion de l’AP reste natif. Vérifier ensuite l’affectation du SSID, DHCP et le chemin jusqu’à Sophos Firewall.

Un VLAN d’invités doit-il utiliser DNS via Sophos Firewall ?

Cela peut être utile si le pare-feu doit fournir ou filtrer DNS pour le VLAN d’invités. DNS doit alors être autorisé pour la zone correspondante sous Device Access. Il est aussi possible de distribuer un serveur DNS interne ou externe via DHCP et d’autoriser consciemment le chemin de pare-feu et NAT associé.