Configurer les VLAN en toute sécurité sur un Sophos Switch
Une architecture VLAN ne fonctionne que si l’appartenance aux VLAN, le tagging et le PVID concordent aux deux extrémités de chaque liaison. Sur un Sophos Switch, ces paramètres peuvent être gérés de manière centralisée dans Sophos Fusion ou localement sur le switch. Ce guide traite exclusivement des VLAN de couche 2 : ports Tagged et Untagged, PVID, GVRP, Voice VLAN et Ingress Filtering.
Le routage entre VLAN, les interfaces de switch de couche 3, le DHCP Snooping, le PoE, le LAG et le STP font l’objet de sujets distincts. L’exemple DHCP montre donc uniquement comment transmettre un VLAN à une Sophos Firewall et dans quel ordre créer l’interface VLAN et le serveur DHCP.
⚠️ Toute modification de l’uplink ou du VLAN de management peut rendre le switch inaccessible depuis l’interface d’administration. Avant la migration, prévoyez une procédure de retour documentée, par exemple un accès par console locale ou un accès de management distinct. Modifiez d’abord un port de test, puis migrez les autres ports.
Notions : Tagged, Untagged et PVID
Ces trois paramètres remplissent des fonctions différentes :
| Paramètre | Effet à l’envoi ou à la réception | Utilisation type |
|---|---|---|
| Tagged | Le port est membre du VLAN. Les trames sortantes conservent le tag 802.1Q de ce VLAN. Les trames entrantes portant ce tag peuvent être affectées à ce VLAN. | Uplink vers le pare-feu, un point d’accès ou un autre switch |
| Untagged | Le port est membre du VLAN. Les trames de ce VLAN quittent le port sans tag 802.1Q. Un port ne peut appartenir qu’à un seul VLAN Untagged. | Terminal ne prenant pas en charge les VLAN |
| PVID | Le switch affecte à cet ID de VLAN les trames non taguées reçues sur le port. | Port d’accès : généralement le même ID de VLAN que le VLAN Untagged |
Un port d’accès pour le VLAN 100 est donc normalement membre Untagged du VLAN 100 et possède le PVID 100. Un client standard envoie des trames non taguées ; le switch classe chaque trame en interne dans le VLAN 100, puis retire le tag lorsqu’il la renvoie au client.
Un port trunk est membre Tagged de tous les VLAN qui doivent transiter par la liaison. Si la liaison accepte également du trafic non tagué, son PVID détermine l’affectation interne de ce trafic. Un VLAN Tagged et le PVID ne sont pas la même chose : le PVID affecte une trame entrante non taguée à un VLAN précis ; il n’autorise pas automatiquement tous les VLAN Tagged souhaités.
Dans le cas d’un téléphone auquel un PC est raccordé, le port peut, par exemple, transporter le VLAN de données en Untagged et le Voice VLAN en Tagged ou l’affecter dynamiquement. Là encore, un seul VLAN peut être Untagged.
Établir un plan des VLAN et des ports
Avant la configuration, définissez les éléments suivants pour chaque liaison :
- l’ID du VLAN, son nom et son usage ;
- la passerelle et le système DHCP responsables, sans les configurer une seconde fois sur le switch ;
- les VLAN Tagged de chaque uplink ;
- exactement un VLAN Untagged et un PVID par port d’accès ;
- le VLAN de management et une voie de retour accessible ;
- l’ID du Voice VLAN, la méthode de détection et les ports concernés ;
- une appartenance statique aux VLAN ou une utilisation délibérée du GVRP ;
- le Accept type souhaité et l’état de l’Ingress filtering ;
- l’autorité de configuration : Sophos Fusion ou l’interface locale du switch.
Exemple pour le VLAN 100 :
| Connexion | Tagged | Untagged | PVID | Usage |
|---|---|---|---|---|
| Port 8 du switch vers la Sophos Firewall | 100 | selon l’architecture du VLAN natif et du VLAN de management | selon le trafic non tagué | Trunk |
| Port 2 du switch vers le client | – | 100 | 100 | Port d’accès |
L’ID du VLAN doit être identique sur tous les équipements concernés. Le nom d’un VLAN n’est qu’une désignation locale et ne crée aucune liaison entre les équipements. Le VLAN 1 est le VLAN par défaut en sortie d’usine ; sans configuration VLAN propre, tous les ports lui sont affectés. Ne retirez pas le VLAN 1 d’un chemin de management sans en mesurer les conséquences.
Clarifier l’autorité de configuration et les conflits
Les modifications effectuées localement sur le switch ne sont pas automatiquement synchronisées avec Sophos Fusion. Afin d’éviter durablement les états contradictoires, définissez avant la première modification l’interface qui fera autorité.
Dans Sophos Fusion, le chemin d’accès à l’équipement est le suivant :
My Products > Switches > Switches > [Switch]
Sous VLANs > VLANs, les champs Configuration source, Ports configuration source et Conflicts indiquent l’origine des paramètres et signalent leurs éventuelles divergences. Sous Port settings > Basic settings, vous pouvez voir Untagged VLAN, Tagged VLAN, Configuration source et Conflicts.
Lors du premier enregistrement ou après un Factory Reset, tous les ports et LAG peuvent présenter des conflits. Les valeurs locales par défaut diffèrent alors de Not set dans Sophos Fusion. Les règles suivantes s’appliquent :
Not setsignifie que Sophos Fusion ne définit pas cette valeur ; le switch utilise sa configuration locale.- Resolve all conflicts, dans les paramètres des ports, reprend dans Sophos Fusion les valeurs actuelles du switch pour tous les conflits.
- Resolve conflicts traite un port ou un VLAN particulier.
- Import to Sophos Fusion importe la configuration VLAN locale dans l’administration centralisée.
- Lorsqu’un paramètre a été remplacé au niveau du switch de
Not setpar une valeur précise, l’héritage d’une configuration de site ou de stack ne le rétablit pas automatiquement surNot set.
⚠️ Ne sélectionnez pas Resolve all conflicts à l’aveugle. Commencez par comparer les matrices VLAN locale et centrale afin de déterminer quel état est correct. Après une importation, vérifiez toujours les valeurs Tagged, Untagged et PVID par rapport au plan de ports documenté.
Configurer un VLAN dans Sophos Fusion
1. Créer un VLAN
Sur le switch sélectionné, ouvrez le chemin suivant :
VLANs > VLANs
- Cliquez sur Add VLAN.
- Définissez VLAN ID, Name, éventuellement Description, ainsi qu’une couleur. La couleur sert uniquement de repère visuel.
- Sélectionnez les ports sous Tagged ports et Untagged ports conformément au plan de ports.
- Enregistrez avec Save.
Pour les VLAN autres que le VLAN par défaut, les uplinks qui les transportent doivent être sélectionnés sous Tagged ports. Un port ne peut être affecté qu’à un seul VLAN Untagged. Utilisez Edit pour modifier un VLAN existant ; pour supprimer des VLAN, sélectionnez-les puis cliquez sur Delete.
2. Vérifier la vue des ports
Sous :
Port settings > Basic settings
les champs Untagged VLAN et Tagged VLAN doivent indiquer le même rôle de port que la vue des VLAN. Cette vérification croisée permet de détecter les erreurs courantes, par exemple un VLAN présent sur le pare-feu, mais non autorisé en Tagged sur l’uplink.
3. Définir les règles d’entrée et vérifier le PVID
Ouvrez le chemin suivant :
VLANs > Ingress filtering
Dans cette vue de Fusion, définissez Accept type, Ingress filtering et Priority ingress filtering pour chaque port. Sur les ports d’accès, le PVID doit correspondre au VLAN Untagged. Le chemin local documenté permettant de modifier le PVID est le suivant :
Configure > VLAN settings > PVID and ingress filter
Ne modifiez directement le PVID dans Sophos Fusion que si la version de l’interface Fusion utilisée propose effectivement un champ modifiable à cet effet. Dans le cas contraire, définissez-le localement via le chemin indiqué. Ce paramètre local doit être pris en compte lors de la résolution des conflits entre sources de configuration et, s’il doit ensuite être géré de manière centralisée, être importé explicitement avec Import to Sophos Fusion.
Enregistrez les modifications dans Sophos Fusion avec Update. Clear annule les modifications qui n’ont pas encore été enregistrées.
Configurer un VLAN localement sur le switch
Sophos recommande de configurer les équipements gérés de manière centralisée depuis Sophos Fusion. Si vous avez délibérément choisi l’interface locale comme autorité, utilisez le chemin suivant :
Configure > VLAN settings > 802.1Q
- Sélectionnez Add.
- Saisissez le VID et le Name.
- Créez le VLAN avec Apply.
- Sélectionnez le VLAN et ouvrez Edit.
- Définissez les ports comme Tagged, Untagged ou Forbidden.
- Réglez délibérément GVRP advertisement sur
Turned onouTurned off. - Confirmez avec la coche, puis sélectionnez Apply.
Les noms de VLAN locaux sont facultatifs, limités à 32 caractères et ne peuvent pas contenir les caractères ", \, %, &, ?, ', !, ;, | et +.
Ouvrez ensuite :
Configure > VLAN settings > PVID and ingress filter
Sélectionnez les ports concernés, choisissez Edit, définissez PVID, Accept type, Ingress filtering et Priority ingress filtering, puis enregistrez avec Apply.
La VLAN table locale indique l’état effectif des ports :
F: ForbiddenT: TaggedU: UntaggedV: Voice VLANGu: Guest VLANGv: GVRPR: RADIUS
Après des modifications locales, ne considérez pas que la configuration est automatiquement sauvegardée dans Sophos Fusion. Importez explicitement les valeurs avec Import to Sophos Fusion ou laissez la configuration centrale dans un état qui n’écrasera pas la configuration locale.
Utiliser correctement l’Ingress Filtering
Accept type et Ingress filtering sont deux contrôles distincts :
All: accepte les trames Tagged et Untagged.Tagged: accepte uniquement les trames Tagged et rejette les trames Untagged.Untagged: accepte uniquement les trames Untagged et rejette les trames Tagged.- Ingress filtering: On : d’après la présentation de Sophos, rejette les trames Tagged dont le VID ne correspond pas au PVID du port.
- Ingress filtering: Off : transmet les trames conformément à la configuration VLAN du switch.
- Priority ingress filtering: On : rejette les trames dont l’ID de VLAN est
0, c’est-à-dire celles qui portent uniquement un tag de priorité 802.1p.
Les règles d’appartenance 802.1Q s’appliquent également : si un port reçoit une trame Tagged destinée à un VLAN dont il n’est pas membre, cette trame est rejetée.
Pour un port d’accès pur, Untagged avec un PVID correspondant constitue le choix restrictif. Sur un uplink exclusivement Tagged, Tagged est le choix naturel. Sur un trunk transportant plusieurs VLAN Tagged, l’Ingress filtering doit faire l’objet de tests particulièrement rigoureux : selon le contrôle PVID documenté, les trames Tagged dont le VID diffère du PVID seraient rejetées. Ne l’activez donc pas systématiquement ; commencez par vérifier chaque VLAN autorisé sur une liaison de test.
⚠️ Configurez d’abord correctement l’appartenance aux VLAN et les PVID, puis renforcez l’Ingress Filtering. Dans le cas contraire, un trunk fonctionnel ou l’accès de management peut être interrompu immédiatement.
Configurer le GVRP de manière délibérée
Le GARP VLAN Registration Protocol (GVRP) gère dynamiquement l’appartenance aux VLAN au moyen de messages Join et Leave. Pour les petits réseaux stables, les appartenances statiques Tagged sont plus faciles à auditer. Le GVRP est pertinent lorsque l’enregistrement dynamique fait explicitement partie de l’architecture et que tous les équipements concernés sont contrôlés.
Sous :
VLANs > GVRP
- Activez le GVRP avec Turn on, puis sélectionnez Update.
- Sous Status, activez uniquement les ports prévus.
- Activez Restricted VLAN sur les uplinks qui ne doivent apprendre que les VLAN déjà configurés sur le switch. Les messages Join relatifs aux autres VLAN seront alors ignorés.
- Ne modifiez Join time(ms), Leave time(ms) et Leave-all time(ms) que si les temporisations sont harmonisées à l’échelle du réseau.
- Enregistrez avec Update ; Clear annule les modifications non enregistrées.
Pour pouvoir être annoncé, un VLAN doit être autorisé localement sous GVRP advertisement. Après la convergence, vérifiez dans la VLAN table locale quelles appartenances ont été apprises avec le code Gv. Le GVRP ne remplace ni une liste documentée des trunks ni une décision de sécurité. Si des VLAN inattendus sont appris, vérifiez Restricted VLAN, l’état du port et l’équipement situé à l’autre extrémité.
Configurer le Voice VLAN
Un Sophos Switch prend en charge exactement un Voice VLAN. Celui-ci donne la priorité au trafic VoIP, mais ne remplace pas une configuration QoS de bout en bout sur le pare-feu, le WAN et les équipements distants.
Ouvrez le chemin suivant :
VLANs > Voice VLANs
Global settings
Sous Voice VLAN status, les options suivantes sont disponibles :
Not set: utiliser la configuration locale du Voice VLAN ;Disabled: désactiver le Voice VLAN ;Auto: détecter et affecter automatiquement les équipements VoIP ;OUI: détecter les équipements à partir de l’Organizationally Unique Identifier de leur adresse MAC.
Configurez ensuite les paramètres suivants :
- Définissez Voice VLAN ID sur l’ID de VLAN déjà prévu.
- Choisissez VLAN priority tag conformément à l’architecture QoS.
- Pour DSCP, sélectionnez entre
0et63uniquement une valeur utilisée dans l’ensemble du réseau. - Si nécessaire, activez 802.1p CoS status et définissez CoS priority.
5est la priorité habituelle des flux médias vocaux ;6est généralement utilisée pour la signalisation vocale et vidéo. - Réglez Aging time de façon à supprimer les affectations dynamiques de ports une fois le trafic vocal terminé. Tout nouveau trafic vocal pendant ce délai réinitialise la temporisation.
Port settings
N’activez le Voice VLAN que sur les ports auxquels des téléphones sont censés être connectés. CoS mode détermine le marquage :
Source: applique les attributs QoS aux paquets dont l’adresse MAC source contient un OUI reconnu ;All: applique les attributs QoS à l’ensemble du trafic affecté au Voice VLAN.
Enregistrez avec Update et contrôlez Operation status. Dans le cas d’un téléphone avec PC en passthrough, vérifiez également que le VLAN de données est Untagged et que le Voice VLAN est transporté séparément.
OUI settings
Lorsque Voice VLAN status: OUI est sélectionné, accédez à OUI settings, cliquez sur Add, saisissez l’OUI address et la Description du fabricant du téléphone, puis enregistrez avec Save. Sélectionnez les entrées obsolètes ou trop générales et supprimez-les avec Delete. Un équipement n’est affecté correctement que si son adresse MAC source correspond à une entrée et si le Voice VLAN est activé sur le port.
Exemple DHCP avec Sophos Firewall
L’exemple suivant reprend les valeurs de la procédure officielle de Sophos :
- Le
Port6de la Sophos Firewall est relié au port8du switch. - Le port
8du switch transporte le VLAN100en Tagged. - Un client est connecté au port
2du switch ; ce port transporte le VLAN100en Untagged et utilise le PVID100. - Interface VLAN du pare-feu :
VLAN_100surPort6, avec172.16.100.1/24. - Plage DHCP : de
172.16.100.2à172.16.100.254.
La dépendance technique, et donc l’ordre impératif sur le pare-feu, est la suivante : d’abord l’interface VLAN, puis le serveur DHCP. Le menu DHCP ne peut sélectionner le VLAN qu’une fois l’interface créée. La procédure officielle décrit fidèlement la mise en place complète dans cet ordre :
- Créer le VLAN
100sur le switch. - Affecter le port
8du switch en Tagged et le port2en Untagged ; vérifier le PVID100du port d’accès. - Créer l’interface VLAN sur la Sophos Firewall.
- Associer le serveur DHCP à cette interface VLAN.
- Connecter le client ou basculer son port en production uniquement après ces étapes.
Pour une modification en production, la séquence progressive suivante réduit les risques, car le réseau cible est déjà prêt avant la migration du premier port d’accès :
- Créer au préalable l’interface VLAN sur la Sophos Firewall.
- Lui associer le serveur DHCP et vérifier ses paramètres.
- Créer le VLAN
100sur le switch, ajouter le port uplink8en Tagged et vérifier le chemin Tagged jusqu’au pare-feu. - Ensuite seulement, configurer un port de test comme membre Untagged du VLAN
100, régler son PVID sur100et y basculer un client de test. - Tester le DHCP, la passerelle et les destinations explicitement autorisées avant de migrer d’autres ports d’accès.
Avant toute modification de l’uplink ou du VLAN de management, assurez-vous de disposer d’un accès indépendant pour le management ou le retour arrière. Ne retirez l’ancien VLAN de management qu’après avoir confirmé l’accessibilité par le chemin prévu.
Switch
Dans l’interface locale, sous Configure > VLAN settings > 802.1Q :
- Créez le VID
100avec le NameVLAN100. - Sélectionnez le port
8sous Tagged et le port2sous Untagged. - N’activez GVRP advertisement que si le GVRP est prévu dans l’architecture.
- Sous PVID and ingress filter, pour le port
2, définissez le PVID100, puis configurez le paramètre Accept type et l’Ingress filtering souhaités.
Dans l’exemple officiel, le port 8 utilise le PVID 100, Ingress filtering: On et Accept type: All. Cette configuration ne convient que si le trafic non tagué de cette liaison doit être affecté au VLAN 100. Sur un trunk exclusivement Tagged ou transportant plusieurs VLAN, définissez plutôt le PVID, Accept type et Ingress filtering selon votre propre plan de ports, puis testez chaque VLAN.
Sophos Firewall
Dans l’interface WebAdmin :
Network > Interfaces > Add Interface > Add VLAN
- Name:
VLAN_100 - Interface:
Port6 - VLAN ID:
100 - IP assignment:
Static - IPv4/netmask:
172.16.100.1/24
Enregistrez. Ensuite seulement :
Network > DHCP > Add
- Name:
VLAN_100_DHCP - Interface:
VLAN 100-172.16.100.1 - Start IP:
172.16.100.2 - End IP:
172.16.100.254
Enregistrez. Cet exemple illustre uniquement le transport du VLAN et l’attribution DHCP. L’accessibilité des autres réseaux ou d’Internet dépend également des zones, des règles de pare-feu, du routage et, le cas échéant, du NAT sur le pare-feu.
Validation après chaque modification
Ne contrôlez pas uniquement l’écran de configuration : vérifiez le chemin de données effectif.
- Dans Sophos Fusion, attendez que le switch soit synchronisé. Contrôlez Configuration source, Ports configuration source et Conflicts.
- Ouvrez le VLAN sous VLANs > VLANs et comparez les appartenances Tagged/Untagged au plan de ports.
- Sous Port settings > Basic settings, vérifiez les mêmes valeurs depuis la perspective des ports.
- Dans la VLAN table locale, vérifiez les codes
T,U,VouGv; examinez toute entréeFinattendue. - Contrôlez le PVID et le Accept type de chaque port modifié.
- Reconnectez un client de test ou renouvelez son bail DHCP. Il doit recevoir une adresse de la plage appropriée, le masque réseau attendu et
172.16.100.1comme passerelle. - Envoyez un ping à la passerelle, puis testez uniquement les destinations explicitement autorisées.
- Effectuez des tests négatifs : une trame Tagged portant un ID de VLAN non autorisé ne doit pas atteindre un autre VLAN ; une trame Untagged ne doit pas être acceptée sur un port configuré exclusivement en
Tagged. - Pour le Voice VLAN, vérifiez Operation status, l’adresse MAC ou l’OUI détecté, l’affectation au VLAN et la qualité vocale.
- Pour le GVRP, observez les appartenances
Gvattendues et leur suppression après un changement de liaison contrôlé.
Dépannage
Le client ne reçoit aucune adresse DHCP
- Dans le VLAN
100, le port du client est-il bien indiqué commeU, avec le PVID100? - Pour le VLAN
100, l’uplink vers le pare-feu est-il indiqué commeTsur le switch ? - L’interface VLAN du pare-feu utilise-t-elle la même interface physique parente et le même ID de VLAN ?
- Le serveur DHCP a-t-il bien été créé après l’interface VLAN et est-il associé à
VLAN 100-172.16.100.1? - Le paramètre Accept type rejette-t-il le type de trame reçu ?
- L’Ingress filtering rejette-t-il l’ID du VLAN parce que le PVID est différent ?
- Existe-t-il encore un conflit entre la configuration locale et celle de Sophos Fusion ?
Une adresse appartenant à un autre sous-réseau indique le plus souvent un VLAN Untagged ou un PVID incorrect. Une adresse auto-attribuée indique plutôt une rupture du chemin VLAN ou un serveur DHCP inaccessible.
Le VLAN Tagged n’atteint pas le pare-feu ou le switch en aval
- Vérifiez l’appartenance au VLAN aux deux extrémités de la liaison ; l’ID du VLAN doit être autorisé des deux côtés.
- Assurez-vous que le port n’est pas configuré par erreur en Untagged ou en
Fplutôt qu’enT. - Avec Accept type: Tagged, l’équipement distant ne doit pas envoyer de trames Untagged.
- En présence de plusieurs VLAN Tagged, testez séparément l’Ingress filtering et le contrôle du PVID.
- Ne confondez pas une appartenance apprise par GVRP (
Gv) avec une appartenance statique Tagged (T).
Le switch n’est plus accessible après la modification
- Annulez la dernière modification apportée au VLAN de management, à l’appartenance Untagged, au PVID et à l’uplink.
- Utilisez l’accès local ou l’accès de management distinct préparé à l’avance.
- Vérifiez si le VLAN
1ou l’ancien VLAN de management a été retiré trop tôt du port. - Une fois l’accès rétabli, déterminez si la configuration locale doit être importée avec Import to Sophos Fusion ou si la configuration centrale cible doit être corrigée.
L’équipement vocal n’est pas affecté au Voice VLAN
- Voice VLAN status ne doit pas être réglé sur
Disabledni, par inadvertance, surNot set. - Vérifiez Voice VLAN ID et le Status du port.
- Si la détection repose sur l’OUI, comparez les trois premiers octets de l’adresse MAC de l’équipement à l’OUI address.
- Contrôlez Operation status et recherchez le code
Vdans la table VLAN locale. - Pour les téléphones avec PC en passthrough, vérifiez séparément le VLAN de données, le Voice VLAN et le PVID.
- Si l’affectation disparaît à la fin de l’appel, tenez compte de l’Aging time et du vieillissement des adresses MAC.
Le GVRP n’apprend aucun VLAN ou apprend des VLAN incorrects
- Contrôlez l’état global, le Status du port et le paramètre GVRP advertisement du VLAN.
- Vérifiez si Restricted VLAN rejette volontairement un VLAN qui n’est pas encore configuré localement.
- Ne modifiez pas Join time(ms), Leave time(ms) et Leave-all time(ms) de manière isolée sur un seul équipement.
- Remplacez les VLAN dynamiques inattendus par une configuration statique ou désactivez le GVRP sur le port concerné.
Sophos Fusion affiche toujours des conflits
- Commencez par documenter la Configuration source et la table VLAN locale.
- Si l’état du switch est correct, utilisez de manière ciblée Import to Sophos Fusion ou Resolve conflicts.
- Si la configuration centrale cible est correcte, définissez explicitement les valeurs des VLAN et des ports dans cette interface, puis synchronisez-les.
- Après un Factory Reset entraînant des conflits sur tous les ports, ne supposez pas que
Not setéquivaut à la valeur locale par défaut. - Validez ensuite une nouvelle fois les paramètres Tagged, Untagged et PVID, ainsi que l’accessibilité du management.