Les erreurs VLAN sont la façon la plus courante pour un lab maison ou un petit bureau de perdre des heures sur “internet lent”. Les symptômes sont presque toujours les mêmes: un appareil IoT sur le mauvais VLAN, un port de liaison permettant chaque VLAN par défaut, ou une discordance VLAN native inondant le VLAN de gestion “calme” avec du bruit de diffusion.
Ce sont les meilleures applications pour l’audit de réseau VLAN, des outils au niveau des paquets aux systèmes IPAM complets. N’importe lequel d’entre eux économisera plus de temps qu’il n’en coûte.
Ce qu’il faut rechercher dans une application d’audit VLAN
Cinq choses importent lors du choix d’un outil:
- Inspection réelle des trames étiquetées (visibilité de l’en-tête 802.1Q)
- Répartition du trafic par VLAN pour que vous puissiez voir le débordement de diffusion
- Prise en charge IPAM pour que les sous-réseaux, les ID VLAN et les hôtes soient documentés en un seul endroit
- Découverte de dispositifs multi-fournisseurs (Ubiquiti, MikroTik, Cisco, TP-Link Omada, SNMP générique)
- Alertes lorsque de nouveaux VLAN apparaissent sans ticket de modification
Comparaison rapide
| Application | Meilleur pour | Plateformes | Plan gratuit | Prix de départ | Note |
|---|---|---|---|---|---|
| Wireshark | Inspection VLAN au niveau des paquets | Linux, Windows, macOS | Oui | Gratuit | 4.9 |
| Nmap | Découverte rapide des hôtes par VLAN | Linux, Windows, macOS | Oui | Gratuit | 4.8 |
| Netbox | Documentation IPAM et VLAN | Linux auto-hébergé | Oui | Gratuit | 4.7 |
| PRTG Network Monitor | Alertes et tableaux de bord | Windows | Niveau gratuit 100 capteurs | Niveaux payants par capteur | 4.6 |
| LibreNMS | Monitoring SNMP open-source | Linux auto-hébergé | Oui | Gratuit | 4.7 |
| ntopng | Vue du flux par VLAN en temps réel | Linux, Windows, macOS | Communauté gratuite | Abonnement Pro payant | 4.6 |
| Angry IP Scanner | Balayage rapide en une seule passe | Linux, Windows, macOS | Oui | Gratuit | 4.5 |
Les applications
1. Wireshark, meilleur pour l’inspection VLAN au niveau des paquets
Wireshark sur un port de liaison en miroir affiche chaque étiquette 802.1Q, paquet VLAN natif et trame de diffusion. Filtrer sur vlan et le bruit disparaît; filtrer sur vlan.id == 20 et vous voyez le trafic d’un seul VLAN.
Où il est insuffisant: Nécessite un port miroir ou un commutateur prenant en charge SPAN. Ce n’est pas un outil “exécutez-le une fois et oubliez-le”.
Prix: Gratuit.
Plateformes: Linux, Windows, macOS.
Télécharger: Wireshark
Conclusion: Wireshark pour l’audit VLAN est la vérité vérifiée. Ne le sauter que si vous ne pouvez pas obtenir un port miroir.
2. Nmap, meilleur pour la découverte rapide des hôtes par VLAN
Nmap découvre les hôtes rapidement. Exécutez-le depuis une interface étiquetée VLAN et vous obtenez un inventaire actif de ce VLAN. Excellent pour trouver un appareil IoT qui s’est retrouvé sur le mauvais sous-réseau.
Où il est insuffisant: Les analyses agressives peuvent déclencher la détection d’intrusion de niveau entreprise. Utilisez le timing poli -T2 sur les réseaux de production.
Prix: Gratuit.
Plateformes: Linux, Windows, macOS.
Télécharger: Nmap
Conclusion: Nmap pour l’audit VLAN est le moyen le plus rapide d’inventorier un seul VLAN. Ignorez-le si vous avez déjà la découverte de LibreNMS.
3. Netbox, meilleur pour la documentation IPAM et VLAN
Netbox est l’outil IPAM (Gestion des adresses IP) open-source que la plupart des labs maison et des configurations MSP utilisent désormais. Les VLAN, sous-réseaux, hôtes et appareils vivent tous dans une seule base de données, et son API REST signifie qu’Ansible ou Terraform peut lire la source de vérité.
Où il est insuffisant: Remplir Netbox est un investissement unique. La découverte n’est pas automatique.
Prix: Gratuit.
Plateformes: Linux auto-hébergé, n’importe quel navigateur.
Télécharger: Netbox
Conclusion: Netbox est le rapport d’audit. Ignorez-le si vous avez trois VLAN et aucun plan de croissance.
4. PRTG Network Monitor, meilleur pour les alertes et tableaux de bord
PRTG surveille les VLAN via des capteurs SNMP et déclenche des alertes quand un port change soudainement d’appartenance VLAN ou quand un VLAN voit un trafic inattendu. Le niveau gratuit couvre les besoins d’un réseau domestique.
Où il est insuffisant: Serveur Windows uniquement. Les niveaux payants sont facturés par “capteur” (une métrique), ce qui s’accumule.
Prix: Gratuit pour 100 capteurs. Niveaux payants facturés annuellement par nombre de capteurs.
Plateformes: Serveur Windows, n’importe quel navigateur.
Télécharger: PRTG
Conclusion: PRTG pour l’audit VLAN est le chemin le plus court vers les alertes dans un environnement Windows. Ignorez-le si vous êtes tout Linux.
5. LibreNMS, meilleur monitoring SNMP open-source
LibreNMS découvre automatiquement les commutateurs, extrait l’appartenance VLAN de CDP/LLDP et dessine une topologie en direct. Les alertes sont SMTP, Slack ou Discord prêts à l’emploi.
Où il est insuffisant: Installation de pile LAMP. La découverte fonctionne mieux sur Cisco, MikroTik et Ubiquiti; certains commutateurs grand public n’exposent pas assez via SNMP.
Prix: Gratuit.
Plateformes: Linux auto-hébergé, n’importe quel navigateur.
Télécharger: LibreNMS
Conclusion: LibreNMS pour l’audit VLAN est le choix “PRTG mais open-source”. Ignorez-le si vous auditez uniquement des équipements grand public.
6. ntopng, meilleur pour la vue du flux par VLAN en temps réel
ntopng affiche le trafic par VLAN en temps réel. Où Wireshark est au niveau des paquets, ntopng est au niveau du flux: principaux interlocuteurs par VLAN, répartition des protocoles et détection d’anomalies.
Où il est insuffisant: Nécessite NetFlow, sFlow ou un port miroir. L’édition communautaire est généreuse mais Pro ajoute des fonctionnalités d’entreprise.
Prix: Communauté gratuite. Pro est un abonnement annuel payant.
Plateformes: Linux, Windows, macOS.
Télécharger: ntopng
Conclusion: ntopng pour l’audit VLAN détecte le débordement de diffusion en une minute. Ignorez-le si vous n’avez pas de source de flux.
7. Angry IP Scanner, meilleur pour un balayage rapide en une seule passe
Angry IP Scanner est une petite application Java qui envoie des pings sur une plage et signale les ports ouverts. Pointez-la sur un VLAN et vous avez une liste d’appareils en secondes.
Où il est insuffisant: Pas de SNMP, pas de conscience de l’étiquetage VLAN. Il voit ce que l’interface sur laquelle il s’exécute peut voir.
Prix: Gratuit.
Plateformes: Linux, Windows, macOS.
Télécharger: Angry IP Scanner
Conclusion: Angry IP Scanner pour l’audit VLAN est le moyen le plus rapide de vérifier un sous-réseau. Ignorez-le comme outil principal.
Comment choisir le bon
Si vous voulez l’option la plus simple, exécutez Angry IP Scanner ou Nmap depuis l’interface étiquetée de chaque VLAN et confirmez que la liste des hôtes correspond à vos attentes. Si vous voulez la vérité vérifiée sur les trames étiquetées, connectez un ordinateur portable à un port miroir et ouvrez Wireshark. Si vous voulez un système d’enregistrement, installez Netbox et remplissez-le une seule fois. Si vous voulez des alertes, LibreNMS pour les environnements Linux ou PRTG pour les environnements Windows. Si vous voulez voir le débordement de diffusion en direct, ntopng.
FAQ
Comment puis-je auditer un VLAN pour les erreurs de configuration? Combinez une analyse de découverte (Nmap ou Angry IP Scanner) avec une capture de paquets (Wireshark) sur un port miroir. Comparez les appareils trouvés à votre enregistrement IPAM.
Quel est le meilleur outil de monitoring VLAN gratuit? LibreNMS pour la surveillance continue. Wireshark pour l’inspection approfondie à la demande. Les deux sont gratuits et open-source.
Puis-je auditer les VLAN sans accès SNMP au commutateur? Oui. Wireshark sur un port miroir fonctionne sans SNMP. Mais sans SNMP, vous perdez la vue automatique de l’appartenance VLAN, et vous devrez corréler manuellement les ports aux VLAN.
Comment puis-je détecter une discordance VLAN native? Wireshark sur un port de liaison. Une discordance VLAN native se manifeste par des trames non étiquetées arrivant avec un ID VLAN qui ne correspond pas à la configuration du port.
Mon commutateur grand public prend-il en charge 802.1Q? La plupart des commutateurs grand public gérés (TP-Link Easy Smart, Netgear ProSAFE Plus, Ubiquiti EdgeSwitch) le font. Les commutateurs non gérés ne le font pas. Vérifiez la fiche technique du commutateur avant de supposer.