**Code** : MO-NET-004 | **Version** : 1.1 | **Date** : 26 juin 2026 | **Auteur** : C. Legrand
:inbox_tray: [Télécharger le PDF](/_assets/custom/pdf/MO-NET-004.pdf)
Ce mode opératoire décrit la procédure de création d'interfaces VLAN sur le pare-feu OPNsense, leur assignation, la configuration du routage inter-VLAN et la mise en place des règles de filtrage associées. Il s'inscrit dans la segmentation réseau de l'infrastructure BTS SIO du Lycée Jean Lurçat.
L'architecture retenue est de type router-on-a-stick : les sous-interfaces VLAN sont portées par l'interface physique LAN (bge0), qui assure à la fois le routage et le filtrage entre les différents segments. Le switch connecté au pare-feu transporte l'ensemble des VLANs sur un trunk 802.1Q.
La procédure utilise le VLAN 100 « Serveurs » (10.0.100.0/24) comme exemple fil conducteur, mais elle est reproductible pour tout VLAN supplémentaire.
| Élément | Détail |
|---|---|
| Public | Administrateurs infrastructure BTS SIO |
| Système | Pare-feu OPNsense 26.1.5 (10.0.112.1, FreeBSD 14.3) |
| Protocole | HTTP (http://10.0.112.1) |
| Authentification | Compte administrateur nominatif |
| Durée estimée | 30-45 minutes par VLAN (hors tests bout en bout) |
| Interface | Rôle actuel | Adressage |
|---|---|---|
| bge0 (LAN) | Lien trunk vers le switch | 10.0.112.1/16 -> /24 après déploiement |
| bge1 (WAN) | Lien vers la box Orange | 192.168.1.69/24 |
| em0-em3 | Non utilisées | -- |
http://10.0.112.1 (câble RJ45 sur site ou tunnel VPN WireGuard)**Accès console indispensable :** avant toute modification de l'interface LAN ou des règles de filtrage, s'assurer de disposer d'un accès physique à la console. Une erreur d'adressage ou de filtrage peut rendre l'interface web inaccessible.
**Masque du LAN actuel :** le LAN est en `/16` (10.0.0.0/16). Le déploiement VLAN implique de réduire ce masque à `/24` (10.0.112.0/24). Cette opération **coupera l'accès à tout équipement hors du sous-réseau 10.0.112.0/24** tant que les VLANs et le routage ne seront pas en place.
Étape 1 -- Se connecter à OPNsense
Ouvrir un navigateur et accéder à http://10.0.112.1. Saisir les identifiants du compte administrateur nominatif et cliquer sur Se connecter. Le tableau de bord d'OPNsense s'affiche.
Page de connexion OPNsense
Tableau de bord OPNsense après authentification
Étape 2 -- Créer la sous-interface VLAN
bge0 (LAN)
- VLAN Tag : 100
- Description : VLAN100_Serveurs
Liste des interfaces VLAN dans OPNsense
Formulaire de création d'une interface VLAN
La sous-interface VLAN est créée. Elle apparaît dans la liste des VLANs avec le tag et l'interface parente.
Étape 3 -- Assigner l'interface
vlan 100 on bge0
Page d'assignation des interfaces — ajout de la sous-interface VLAN
Étape 4 -- Configurer l'interface
Serveurs10.0.100.1 / 24Étape 5 -- Activer le DHCP pour le VLAN
10.0.100.10 à 10.0.100.250
Configuration du serveur DHCP pour le sous-réseau VLAN
Étape 6 -- Définir les règles firewall
Règles de filtrage sur l'interface LAN
**Rappel :** OPNsense applique un *deny all* implicite. Seul le trafic explicitement autorisé par une règle passera. Commencer par les règles les plus spécifiques, puis élargir si nécessaire.
Étape 7 -- Ajuster le masque du LAN
**Cette étape n'est nécessaire qu'une seule fois**, lors du déploiement du premier VLAN. Elle modifie le sous-réseau LAN existant.
/16 à /24 : l'adresse reste 10.0.112.1, le masque passe à 255.255.255.010.0.100.1)tcpdump -i bge0 -e (tags VLAN présents)| Problème | Solution |
|---|---|
| Interface web inaccessible après changement de masque | Se connecter à la console (physique ou iLO). Vérifier l'adresse LAN avec ifconfig bge0. |
| Pas de DHCP sur le VLAN | Vérifier que le serveur DHCP est activé sur la bonne interface et que la plage est valide. |
| Pas de routage entre VLANs | Vérifier que les interfaces sont activées et qu'une règle autorise le trafic. |
| Trafic bloqué malgré les règles | Vérifier l'ordre des règles (première correspondance = appliquée). Consulter Firewall > Log Files. |
| Pas de tags 802.1Q sur le trunk | Vérifier la configuration du port trunk côté switch (cf. MO-NET-003). |