Guide

VLANs sur votre Routeur : Isoler IoT, Télétravail et Invités

Guide complet pour configurer des VLANs sur votre routeur à la maison. Segmentez vos appareils IoT, votre réseau pro et vos invités en réseaux étanches.

Expert
VLANs sur votre Routeur : Isoler IoT, Télétravail et Invités

VLANs à la maison : pourquoi et comment segmenter votre réseau

Votre réseau domestique ressemble probablement à un grand buffet ouvert : votre PC gaming, votre enceinte connectée, le thermostat Nest, les téléphones des enfants et le NAS de sauvegarde partagent tous le même réseau WiFi. Si un appareil est compromis — et les objets connectés sont notoires pour leurs failles de sécurité — l’attaquant a accès à tout. Les VLANs (Virtual Local Area Networks) sont la solution technique pour cloisonner tout cela. Ce guide explique comment les configurer depuis zéro.

Qu’est-ce qu’un VLAN et pourquoi en avoir plusieurs ?

Un VLAN crée plusieurs réseaux logiques distincts sur la même infrastructure physique. Concrètement : un seul routeur, un seul câble Internet, mais trois ou quatre réseaux complètement isolés les uns des autres.

L’architecture recommandée pour un domicile

Pour la majorité des foyers, trois VLANs suffisent amplement :

VLAN 10 — Principal (Confiance totale) Vos appareils personnels de confiance : PC, Mac, smartphones de la famille, tablettes, consoles de jeu. Ces appareils reçoivent des mises à jour régulières et sont sous votre contrôle direct. C’est le VLAN qui peut accéder au NAS, à l’imprimante, etc.

VLAN 20 — IoT (Isolation stricte) Tous les objets connectés : ampoules Philips Hue, thermostat, prises intelligentes, caméras de surveillance, robots aspirateurs, réfrigérateur connecté. Ces appareils ont souvent des firmwares rarement mis à jour et des vulnérabilités connues. Ils ont besoin d’Internet mais pas d’accéder à votre PC.

VLAN 30 — Invités / Télétravail Les appareils de vos visiteurs et, si vous travaillez en télétravail, votre PC professionnel fourni par l’employeur. Ce dernier peut avoir des politiques réseau intrusives — l’isoler sur un VLAN dédié vous protège.

Pour les télétravailleurs avancés, un quatrième VLAN “Pro” séparé du VLAN invités est pertinent. Votre PC professionnel n’a aucune raison de voir les appareils personnels de votre maison, et vice versa.

Prérequis : matériel compatible

Les routeurs qui supportent les VLANs

Tous les routeurs n’offrent pas cette fonctionnalité. Voici ce qui est compatible et ce qui ne l’est pas :

Compatible VLANs natifs :

  • ASUS GT6 — interface IPTV/VLAN dans les paramètres LAN
  • TP-Link Archer AX58 — même interface, accès aux VLANs sous “LAN > IPTV”
  • Synology WRX560 — VLANs complets avec règles inter-VLAN dans SRM
  • Fritz!Box 7590 AX — réseaux invités multiples avec isolation
  • ASUS ZenWiFi XT8 — mesh avec VLANs sur chaque SSID

Partiellement compatible (réseau invité uniquement) :

  • TP-Link Archer AX55, AX73 — réseau invité basique, pas de VLAN étiquetés complets

Incompatible :

  • Box FAI (Livebox, Freebox, SFR Box) en mode routeur principal

Switch manageable : indispensable pour l’extension filaire

Si vous souhaitez qu’un PC filaire rejoigne le VLAN IoT ou qu’une caméra filaire soit isolée, vous avez besoin d’un switch manageable qui comprend les VLANs étiquetés (802.1Q). Pour une maison, le TP-Link TL-SG108E à 35 € est suffisant pour 8 ports.

Configuration pas à pas sur ASUS

Les routeurs ASUS implémentent les VLANs via la section “LAN > IPTV” de leur interface (192.168.1.1).

Étape 1 — Créer les SSIDs WiFi

Dans “Sans fil > Général”, créez des SSIDs distincts :

  • MaisonPrincipale (bande 5 GHz, prioritaire)
  • MaisonIoT (bande 2.4 GHz, suffisant pour IoT)
  • MaisonInvites (bande 2.4 GHz ou 5 GHz selon préférence)

Étape 2 — Assigner les SSIDs aux VLANs

Sous “Sans fil > Interface hôte/invité”, activez le réseau invité et liez-le à chaque SSID secondaire. ASUS crée automatiquement une isolation réseau entre le réseau principal et les réseaux invités.

Pour des VLANs étiquetés complets (avec numéros VLAN 10/20/30), activez le mode IPTV dans “LAN > IPTV” et configurez les ports en mode “Trunk” ou “Personnalisé”. Cette interface, initialement conçue pour les VLANs IPTV, fonctionne pour n’importe quel VLAN.

Étape 3 — Règles de pare-feu inter-VLAN

Dans “Pare-feu > Règles réseau”, créez des règles pour bloquer le trafic entre VLANs :

  • Bloquer VLAN 20 (IoT) vers VLAN 10 (Principal) — dans les deux sens
  • Autoriser tous les VLANs vers Internet (WAN)
  • Optionnel : autoriser VLAN 10 à initier des connexions vers VLAN 20 (pour contrôler les appareils IoT depuis votre PC)

Configuration sur Synology WRX560

Le Synology WRX560 propose l’implémentation VLANs la plus complète pour un routeur grand public, via son interface SRM (Synology Router Manager).

Créer les VLANs dans SRM

  1. Allez dans “Réseau Centre > Réseau local”
  2. Cliquez sur “Créer > VLAN”
  3. Attribuez un ID (10, 20, 30), un nom et une plage IP distincte pour chaque VLAN :
    • VLAN 10 : 192.168.10.0/24
    • VLAN 20 : 192.168.20.0/24
    • VLAN 30 : 192.168.30.0/24

Associer les SSIDs WiFi aux VLANs

Dans “Réseau Centre > Wi-Fi”, éditez chaque SSID et sélectionnez le VLAN correspondant dans la liste déroulante. Le WRX560 supporte jusqu’à 8 SSIDs simultanés, bien au-delà de ce dont un foyer a besoin.

Configurer Safe Access par VLAN

L’application Safe Access du WRX560 permet d’appliquer des profils différents à chaque VLAN : filtrage de contenu adulte sur le VLAN Invités, restriction horaire sur le VLAN des enfants. Une fonctionnalité impossible avec un routeur ASUS.

Configuration sur Fritz!Box 7590 AX

AVM adopte une approche différente : plutôt que des VLANs étiquetés classiques, la Fritz!Box 7590 AX propose des “réseaux invités” multiples avec isolation complète. C’est fonctionnellement équivalent pour l’usage domestique.

Dans “WLAN > Réseau invité”, activez jusqu’à 2 réseaux invités distincts avec des SSIDs et mots de passe différents. Chaque réseau invité est automatiquement isolé du réseau principal et des autres réseaux invités. Les appareils IoT peuvent être cantonnés sur le premier réseau invité, les visiteurs sur le second.

Pour des VLANs 802.1Q complets (nécessaires si vous connectez un switch manageable), activez le mode Expert dans les paramètres LAN de la Fritz!Box.

Extension filaire avec un switch manageable

Dès que vous voulez qu’un appareil filaire rejoigne un VLAN spécifique, vous avez besoin d’un switch manageable compatible 802.1Q. Le TP-Link TL-SG108E est le choix de référence pour une maison : 8 ports Gigabit, interface web simple, prix abordable.

Configuration du switch TL-SG108E

  1. Connectez-vous à l’interface web du switch (192.168.0.1 par défaut)
  2. Dans “802.1Q VLAN”, créez les VLANs identiques à ceux du routeur (10, 20, 30)
  3. Le port connecté au routeur doit être en mode “Tagged” pour tous les VLANs (port trunk)
  4. Chaque port pour appareil filaire est configuré en mode “Untagged” pour un seul VLAN :
    • Port 1 (vers routeur) : Tagged VLAN 10+20+30
    • Port 2 (PC principal) : Untagged VLAN 10
    • Port 3 (caméra IP) : Untagged VLAN 20
    • Port 4 (PC pro) : Untagged VLAN 30

Vérifier l’isolation des VLANs

La configuration terminée, vérifiez que l’isolation fonctionne réellement :

Test 1 — Ping inter-VLAN Depuis un appareil sur le VLAN IoT (192.168.20.x), essayez de pinguer votre PC principal (192.168.10.x). La commande doit échouer si l’isolation est correcte.

Test 2 — Accès Internet Depuis chaque VLAN, ouvrez un navigateur et accédez à un site web. Chaque VLAN doit avoir accès à Internet indépendamment.

Test 3 — Scan réseau Depuis le VLAN IoT, lancez un scan réseau (app Fing ou nmap). Vous ne devez voir que les appareils de votre propre VLAN, pas ceux du réseau principal.

Les accessoires indispensables

TP-Link TL-SG108E Switch Manageable
TP-Link TL-SG108E — Switch manageable 8 ports — 34,98€ ⭐ 4.5/5

Le switch manageable de référence pour déployer des VLANs 802.1Q à domicile. 8 ports Gigabit, interface web claire, configuration des ports trunk et access en quelques clics. Indispensable pour étendre les VLANs aux appareils filaires.

Voir sur Amazon →
TP-Link EAP225 Point d'accès WiFi
TP-Link Omada EAP225 — Point d'accès WiFi AC1350 — 77,99€ ⭐ 4.4/5

Si vous souhaitez créer plusieurs SSIDs WiFi sur plusieurs étages, ce point d'accès plafond supporte jusqu'à 8 SSIDs avec VLAN par SSID. Compatible Omada SDN pour une gestion centralisée. Idéal pour maisons avec plusieurs pièces ou étages.

Voir sur Amazon →
Câble Ethernet Cat6 10m
Câble Ethernet Cat 6 — 10 mètres — 8,99€ ⭐ 4.6/5

Pour connecter le switch manageable au routeur et les appareils filaires aux ports VLAN. Le Cat 6 est le minimum recommandé pour un réseau domestique stable — il supporte le Gigabit sur 100m et est compatible avec tous les équipements modernes.

Voir sur Amazon →

Tableau récapitulatif : quel routeur pour les VLANs ?

RouteurVLANs étiquetésSSIDs multiplesRègles inter-VLANNotre avis
ASUS GT6✅ Oui✅ 4 SSIDs✅ Via pare-feuLe plus polyvalent
Synology WRX560✅ Complet✅ 8 SSIDs✅ AvancéLe plus puissant
Fritz!Box 7590 AX✅ Expert✅ 3 SSIDs⚠️ LimitéLe plus simple
ASUS ZenWiFi XT8✅ Oui✅ Par nœud✅ Via pare-feuIdéal grandes maisons

Conclusion

Configurer des VLANs chez soi n’est plus réservé aux administrateurs réseau professionnels. Les routeurs ASUS, Synology et Fritz!Box rendent cette configuration accessible depuis une interface graphique sans toucher à une ligne de commande. L’investissement en temps est de une à deux heures pour une maison standard, et le gain en sécurité est considérable : une caméra IP compromise sur le VLAN IoT ne pourra jamais atteindre votre PC principal.

Pour commencer simplement, créez deux VLANs : un pour vos appareils de confiance, un pour tout l’IoT. C’est 80 % du bénéfice pour 20 % de l’effort. Si vous avez un ASUS GT6 ou un Synology WRX560, tout le nécessaire est déjà intégré — il ne manque qu’un switch manageable si vous avez des appareils filaires à isoler.

👉 Consultez notre comparatif des meilleurs routeurs WiFi pour choisir un modèle compatible VLANs adapté à votre budget.

Questions fréquentes

Tous les routeurs supportent-ils les VLANs ?

Non. Les routeurs grand public basiques (box FAI, routeurs d'entrée de gamme) ne supportent généralement pas les VLANs. Il faut un routeur avec interface d'administration avancée : ASUS (séries AX), Synology WRX560, Fritz!Box 7590 AX, ou les routeurs Omada de TP-Link. Le Wi-Fi 6 n'est pas requis, mais les routeurs Wi-Fi 6 sont presque tous de haut de gamme et supportent donc les VLANs.

Ai-je besoin d'un switch manageable pour les VLANs ?

Uniquement si vous souhaitez étendre les VLANs à des appareils filaires sur plusieurs ports physiques différents. Pour isoler des appareils uniquement en Wi-Fi (IoT sans fil, téléphones), le routeur seul suffit : chaque SSID est associé à un VLAN. Un switch manageable devient indispensable dès que vous voulez que des PC, NAS ou caméras filaires rejoignent un VLAN spécifique.

Quelle est la différence entre un réseau invité et un VLAN ?

Le réseau invité est une implémentation simplifiée d'un VLAN sur une seule interface Wi-Fi. Il crée une isolation basique entre les invités et votre réseau principal, mais ne permet pas de contrôle fin du trafic entre VLANs, de QoS par segment, ni d'extension filaire. Un VLAN est plus flexible : vous pouvez créer autant de segments que souhaité, avec des règles de routage inter-VLAN personnalisées.

Est-ce que les VLANs ralentissent ma connexion Internet ?

Non. Les VLANs fonctionnent au niveau 2 (liaison de données) et sont traités directement par le matériel réseau sans impact mesurable sur les débits. La seule exception est le routage inter-VLAN (trafic entre deux VLANs), qui est traité par le processeur du routeur. Mais comme l'objectif des VLANs est précisément d'isoler les segments et de minimiser les échanges entre eux, ce scénario est rare.

Comment vérifier que mon VLAN fonctionne correctement ?

Depuis un appareil sur le VLAN IoT, essayez de pinguer un appareil du VLAN principal (PC, smartphone). La commande ping doit échouer si l'isolation est correcte. Vous pouvez aussi utiliser un scan réseau (nmap ou l'application ASUS Router) pour vérifier qu'un appareil du VLAN IoT ne voit pas les appareils des autres VLANs. Vérifiez également que l'accès Internet fonctionne depuis chaque VLAN.