Réseaux Sécurité

Adresses IP, sous-réseaux et segmentation, les repères utiles pour une PME

Un guide réseau PME pour distinguer adresse IP, sous-réseau, VLAN et segmentation avec des repères CIDR simples.

22 juin 2026 8 min
Adresses IP, sous-réseaux et segmentation, les repères utiles pour une PME

Adresses IP, sous-réseaux et segmentation décrivent trois niveaux différents d’un réseau PME. Une adresse IP identifie un équipement. Un sous-réseau regroupe des adresses grâce à un masque ou une notation CIDR : c’est le cœur du calcul des masques de sous-réseaux en IPv4. La segmentation sépare les usages, par exemple postes, serveurs, Wi-Fi invité ou caméras, avec des règles d’accès. Le but n’est pas de devenir administrateur réseau, mais d’obtenir quelques repères chiffrés pour dimensionner vos adresses et sous-réseaux, savoir quoi séparer, quelle capacité prévoir et quelles questions poser avant de modifier l’architecture.

Pour approfondir ce point, consultez rémunération moyenne en France, qui traite plus précisément de rémunération moyenne en france, le bon repère pour une pme.

En bref
  • Adresse IP : identifiant d’un équipement sur un réseau.
  • Sous-réseau : groupe d’adresses défini par une adresse réseau et un masque ou CIDR.
  • Segmentation : séparation des usages, utile seulement avec routage, filtrage et règles d’accès.
  • Repères IPv4 classiques : /24 = 254, /25 = 126, /26 = 62, /27 = 30 hôtes utilisables.
  • En PME, partez de l’inventaire des usages avant de choisir les masques.

Adresses IP, sous-réseaux et segmentation se distinguent en 2 minutes

Une adresse IP privée comme 192.168.1.25 identifie un poste, une imprimante, une caméra ou un serveur dans le réseau local. Le sous-réseau indique le groupe auquel cette adresse appartient. Dans l’exemple 192.168.1.0/24, la notation CIDR “/24” dit quelle partie de l’adresse représente le réseau et quelle partie reste disponible pour les équipements.

Le VLAN est encore autre chose. Il sépare logiquement un réseau local au niveau des équipements, souvent avec un sous-réseau associé, mais il ne suffit pas à définir une politique d’accès. La segmentation est la décision d’architecture : quels usages séparer, quels flux autoriser, quels équipements isoler et qui administre les règles. Un sous-réseau organise les adresses. La segmentation organise les usages et les accès. C’est ce couple adressage IP et segmentation des réseaux qui permet de garder un réseau PME lisible et maîtrisable.

Pour lever une confusion fréquente, l’IP privée sert dans le réseau local de l’entreprise, tandis que l’IP publique sert à communiquer avec Internet via le routeur, la box ou le pare-feu. Une PME peut avoir plusieurs sous-réseaux privés derrière un seul accès WAN, si l’architecture le permet et si les règles sont correctement configurées.

À lire aussi

Le guide consacré à réseau entreprise sécurité détaille les éléments utiles autour de réseau entreprise sécurité, protéger sans complexifier.

Le rôle du DHCP complète ce schéma. Il distribue automatiquement les adresses aux postes et peut réserver certaines adresses pour des équipements stables, comme une imprimante, un serveur ou un contrôleur Wi-Fi. La passerelle par défaut indique ensuite par où sortir du sous-réseau. Quand ces trois éléments sont mélangés ou mal documentés, les conflits IP et les pannes intermittentes deviennent difficiles à diagnostiquer. Que vous soyez sur Windows, macOS ou Linux, les règles d’adressage IP et de segmentation des réseaux restent les mêmes : il s’agit toujours des mêmes adresses et sous-réseaux TCP/IP.

Sous-réseau ou VLAN
Un sous-réseau définit une plage d’adresses. Un VLAN sépare logiquement le réseau local. En pratique, ils sont souvent associés, mais ils ne remplacent pas les règles de pare-feu.

Une PME ne doit pas garder tous ses équipements sur le même réseau

Un réseau plat paraît simple au départ : tout le monde reçoit une adresse dans la même plage, les équipements se voient facilement et les problèmes semblent rapides à résoudre. Cette simplicité devient gênante quand les usages se multiplient. Le Wi-Fi invité, les postes administratifs, les imprimantes, les caméras, les téléphones IP et les serveurs n’ont pas tous besoin de communiquer librement entre eux. L’objectif de segmenter des réseaux IP en sous-réseaux est justement de limiter ces échanges au strict nécessaire.

À lire aussi

Pour compléter cette lecture, masque de sous reseau IPv4 apporte des repères utiles sur masque de sous-reseau ipv4 : calculer un cidr sans se tromper.

Dans une PME, le problème apparaît souvent après plusieurs ajouts successifs. Une caméra est branchée “temporairement”, une imprimante est remplacée, un prestataire ajoute un standard VoIP, puis le Wi-Fi invité reste dans la même plage que les postes. Chaque ajout paraît anodin. Au bout de deux ans, personne ne sait exactement quel équipement parle à quel autre.

  • Accès non souhaité depuis le Wi-Fi invité vers des ressources internes.
  • Propagation plus simple si un appareil mal administré ou compromis communique trop largement.
  • Dépannage plus difficile, car les incidents DHCP, IP ou broadcast touchent trop d’équipements.
  • Règles d’accès floues, impossibles à appliquer proprement sans séparation.
  • Inventaire moins lisible, avec caméras, postes et imprimantes mélangés dans la même plage.

La segmentation peut aider à mieux contrôler le réseau, mais elle ne garantit rien seule. Elle devient utile avec des VLAN cohérents, un routage contrôlé, des règles de pare-feu, une administration correcte et une documentation à jour. Sans ces éléments, on obtient parfois des zones colorées sur un schéma, mais pas un réseau mieux maîtrisé.

Baie réseau PME avec switch routeur et schéma de segmentation
Les câbles de couleur ne font pas la segmentation. La différence se joue dans les VLAN, les passerelles, le filtrage et la documentation.

Le masque CIDR permet le calcul de la taille du sous-réseau

Le CIDR sert surtout à dimensionner. En IPv4 classique, un /24 contient 256 adresses, mais seulement 254 hôtes utilisables dans la plupart des configurations, car l’adresse réseau et l’adresse de broadcast ne sont pas attribuées aux équipements. La formule simple est : nombre d’adresses = 2^(32 - préfixe CIDR), puis environ deux adresses à retirer pour les hôtes utilisables. Historiquement, on parlait de classes A, B ou C : dans tous les cas, le principe est le même, c’est le découpage d’une classe en sous-réseaux de taille adaptée aux usages.

Cette logique ne demande pas de calcul binaire au quotidien. Elle demande surtout de garder une marge réaliste. Un segment imprimantes avec 8 copieurs n’a pas besoin d’un /24. Un segment postes avec 90 machines, des réservations DHCP et quelques arrivées prévues ne doit pas être coincé dans un /26. Le bon masque évite à la fois la pénurie d’adresses et les plages inutilement vastes. Les règles de calcul des masques de sous-réseaux sont identiques quel que soit le système : on parle toujours d’adresses et de sous-réseaux TCP/IP.

Notation CIDRMasque courantHôtes IPv4 utilisablesUsage PME typiquePoint de vigilance
/24255.255.255.0254Réseau interne simple ou parc largeTrop large si tous les usages sont mélangés
/25255.255.255.128126Parc de 80 à 100 équipementsGarder une marge de croissance
/26255.255.255.19262Équipe, téléphonie IP, caméras limitéesTrop petit si le parc grandit vite
/27255.255.255.22430Serveurs, imprimantes, administrationSurveiller les ajouts futurs

Pour environ 50 postes, un /26 peut suffire avec 62 hôtes utilisables, si la marge est réaliste. Pour environ 100 équipements, un /25 laisse 126 hôtes. Le mauvais réflexe consiste à tout mettre en /24 “pour être tranquille”, puis à mélanger les usages faute d’avoir décidé ce qui devait être séparé.

Les bons sous-réseaux dépendent des usages de l’entreprise

Segmenter par usage est généralement plus lisible que découper au hasard par étage ou par service. Une petite structure n’a pas besoin de toutes les zones possibles. Elle doit d’abord identifier les échanges nécessaires et les équipements sensibles ou peu administrés.

Le découpage par service paraît naturel, mais il est parfois trompeur. La comptabilité, le commerce et la direction peuvent tous avoir besoin du même serveur de fichiers. À l’inverse, les caméras, les copieurs et les équipements d’administration doivent rarement discuter avec tous les postes. Une segmentation utile part donc des flux, pas seulement de l’organigramme.

Pour approfondir ce point, consultez adresse IP privée publique, qui traite plus précisément de adresse ip privée ou publique, comment faire la différence.

Segment à isolerPourquoi le séparerExemples d’équipementsPriorité PMERègle d’accès typique à valider
Wi-Fi invitéÉviter l’accès au réseau interneSmartphones clients, visiteursÉlevéeAccès Internet seul
ServeursLimiter l’accès aux ressources sensiblesFichiers, ERP, sauvegardeÉlevéeAccès depuis postes autorisés
Téléphonie IPStabilité et gestion dédiéeTéléphones, standard VoIPMoyenneAccès aux services VoIP nécessaires
Caméras ou IoTRéduire l’exposition d’objets peu administrésCaméras, capteurs, objets connectésMoyenne à élevéeAccès sortant limité
ImprimantesÉviter qu’elles servent de pont réseauCopieurs, imprimantesMoyenneAccès depuis postes internes
AdministrationProtéger les interfaces réseauSwitchs, routeur, pare-feuÉlevéeAccès réservé aux administrateurs

Le choix dépend du nombre d’équipements, de la sensibilité des données, des accès attendus et de la capacité à maintenir les règles. Une segmentation trop ambitieuse, mal documentée, peut devenir plus fragile qu’un plan simple mais maîtrisé.

Un exemple PME montre le découpage sans calcul avancé

Prenons un cas hypothétique : 35 postes, 12 téléphones IP, 8 imprimantes, 6 caméras, un Wi-Fi invité et 3 serveurs. Le réseau de départ est 192.168.1.0/24, où tout est mélangé. Le travail utile ne commence pas par le masque, mais par l’inventaire et les échanges nécessaires.

  1. Inventorier les équipements, leurs emplacements, leurs usages et leurs dépendances.
  2. Regrouper par usage : postes, serveurs, téléphonie, invités, caméras, administration.
  3. Choisir une taille CIDR avec marge, sans surdimensionner chaque zone par réflexe.
  4. Définir les règles d’accès entre segments, puis les tester avant généralisation.

Une logique possible serait de garder les postes dans un segment principal, d’isoler les serveurs, de limiter le Wi-Fi invité à Internet, de dédier un segment à la téléphonie et de séparer caméras ou IoT. Les plages exactes, les passerelles, les VLAN et les réservations DHCP doivent être validés par l’administrateur ou le prestataire réseau. Le routeur ou le pare-feu contrôle ensuite les échanges entre LAN, segments internes et accès WAN.

La migration doit rester progressive. On commence souvent par documenter l’existant, créer un segment non critique, tester DHCP, passerelle et filtrage, puis déplacer quelques équipements pilotes. Cette approche évite de découvrir en pleine journée qu’une imprimante métier, un logiciel de caisse ou un serveur de téléphonie dépendait d’un flux oublié. Le test avant généralisation vaut mieux qu’un basculement global mal préparé.

Consultant réseau dessinant un plan de sous-réseaux et VLAN PME
Un bon plan de segmentation part de l’inventaire, puis seulement des plages IP, VLAN, passerelles et règles de filtrage.

Le bon découpage commence par les bonnes questions

Avant de modifier le réseau, préparez les informations qui éviteront conflits IP, coupures et règles incohérentes. Les erreurs fréquentes sont connues : sous-réseau trop petit, masque incorrect, passerelle mal configurée, DHCP qui distribue de mauvaises adresses, VLAN créés sans filtrage ou absence de documentation.

Demandez aussi ce qui sera livré après l’intervention. Un plan d’adressage sans sauvegarde de configuration, sans liste des VLAN, sans plages DHCP et sans règles de pare-feu expliquées devient vite inutilisable. La documentation n’a pas besoin d’être longue. Elle doit permettre à un autre technicien de comprendre la zone réseau, la passerelle, les équipements attendus et les flux autorisés.

  • Quels équipements doivent communiquer entre eux et lesquels doivent rester isolés ?
  • Quelle marge de croissance faut-il prévoir pour 12 à 24 mois ?
  • Qui administre les VLAN, le DHCP, le pare-feu et les sauvegardes de configuration ?
  • Comment tester sans couper l’activité, notamment téléphonie, imprimantes et accès métier ?
  • Comment documenter les plages, passerelles, réservations DHCP et règles d’accès ?

La bonne priorité est simple : inventaire, regroupement par usage, capacité, règles d’accès, validation technique. Une PME n’a pas besoin de calculer tous les masques de sous-réseaux à la main. Elle doit surtout éviter le réseau plat non maîtrisé et demander à son prestataire un plan compréhensible, maintenable et testé.

Pour approfondir ce point, consultez réseau PME, qui traite plus précisément de réseau pme, bâtir une architecture fiable sans surdimensionner.

Théodore Ngamba-Faure
À propos de l'auteur Théodore Ngamba-Faure

Théodore Ngamba-Faure a passé quinze ans dans les équipes réseau de grands opérateurs français avant de se tourner vers le conseil pour les PME. Ingénieur diplômé de l'ES…

À lire aussi

À lire ensuite

Changer DNS sur Windows 11 sans casser la connexion
Réseaux Sécurité

Changer DNS sur Windows 11 sans casser la connexion

Guide pratique pour changer les DNS sur Windows 11 sans casser le réseau: paramètres, routeur, VPN, vérifications et erreurs fréquentes.

Théodore Ngamba-Faure · ·8 min

La veille utile pour vos choix numériques

Un condensé de veille télécom, cloud, sécurité et outils numériques pour décider plus vite, sans bruit inutile.

Aucun spam. Désinscription en un clic.

La veille utile pour vos choix numériques