VIGIL MESH

Documentation

Créer et organiser vos réseaux

Un réseau VIGIL-MESH est l'unité de base autour de laquelle tout s'organise : un lien logique unique qui relie ses membres comme s'ils étaient branchés au même commutateur. Chaque machine y reçoit une adresse stable, la diffusion et le multicast y circulent, et la politique d'accès s'y applique. Cette page explique aussi comment joindre, via une gateway, des machines LAN explicitement sélectionnées sans jamais publier implicitement un sous-réseau entier.

Ce qu'est un réseau VIGIL : un lien logique unique

Un réseau VIGIL-MESH n'est pas un simple regroupement de machines : c'est un domaine de diffusion. Tous ses membres partagent un même lien logique et se joignent directement, où qu'ils se trouvent physiquement — derrière un NAT domestique, sur un partage de connexion mobile ou sur un site distant. Du point de vue des applications, appartenir au même réseau VIGIL revient à être branché au même commutateur, mais sans câble et sans exposition sur l'internet.

Techniquement, VIGIL-MESH est un overlay de niveau 3 (L3) qui ajoute une diffusion de première classe. Il ne s'agit pas d'un vrai L2 étendu avec ses fragilités (ARP inondé, spanning-tree, apprentissage de MAC), mais d'un overlay chiffré qui fait atteindre à broadcast et multicast IP tous les membres du réseau comme sur un lien local.

Un domaine de diffusion par réseau

Chaque réseau se comporte comme un unique segment : ce qu'un membre diffuse, les autres membres du même réseau le reçoivent. Deux réseaux distincts n'interfèrent jamais.

Des membres, pas des emplacements

L'appartenance suit l'identité de la machine, pas son adresse physique du moment. Un portable garde sa place dans le réseau qu'il change de Wi-Fi ou bascule sur la 5G.

Une politique par réseau

Qui parle à quoi, quels services sont publiés, quels flux multicast circulent : tout se décrit au niveau du réseau et se distribue à ses membres.

La conséquence pratique la plus visible est que la découverte d'appareils et les protocoles link-local fonctionnent à travers le réseau comme sur un LAN. Le détail de cette diffusion — mDNS, SSDP, WS-Discovery, multicast métier — est traité dans Diffusion L2 et multicast chiffré.

Adressage : des adresses stables, une par machine

Dès qu'une machine rejoint un réseau, le contrôleur lui attribue une adresse qui lui reste attachée. Cette adresse ne dépend ni du réseau physique du moment, ni du fournisseur d'accès : c'est par elle que les autres membres joignent la machine, où qu'elle se trouve. Deux familles d'adresses coexistent, distribuées dans la carte réseau signée.

FamilleEspaceRôle
IPv4100.64.0.0/10 (CGNAT, RFC 6598)Adresse stable par machine, jamais routée sur l'internet public
IPv6Préfixe ULA fd00::/8 (RFC 4193)Préfixe dérivé du réseau, hôte par machine, non routable hors du mesh

Le choix de la plage CGNAT 100.64.0.0/10 est délibéré : rarement présente sur les réseaux locaux des utilisateurs, elle réduit fortement le risque de collision d'adresses avec le sous-réseau du café, de l'hôtel ou du site client où vous êtes branché. L'IPv6 ULA offre en complément un espace vaste et stable pour les usages nativement IPv6.

Vous joignez rarement vos machines par leur adresse : chacune porte un nom court résolu localement par MagicDNS, sans qu'aucune requête DNS ne quitte le nœud. Le fonctionnement complet de l'adressage et de la résolution de noms est détaillé dans Adressage et MagicDNS.

Gateway vers des machines LAN précises

Une imprimante, un automate, une caméra ou un serveur hérité ne peut pas toujours exécuter l'agent VIGIL. Un nœud Windows ou Linux du même LAN peut alors servir de gateway. Cela ne publie jamais automatiquement le sous-réseau : seules les machines cochées sont autorisées, chacune par une route IPv4 /32.

  1. 1
    Choisir une machine passerelle sur le site distantUn nœud VIGIL déjà enrôlé, en état de marche sur le LAN à publier — idéalement une machine toujours allumée et proche des équipements à joindre.
  2. 2
    Choisir l'interface LAN physiqueDans la fiche gateway, sélectionnez l'interface Ethernet ou Wi-Fi réellement connectée aux équipements. Les interfaces tunnel, virtuelles et VIGIL sont exclues.
  3. 3
    Cocher chaque machine autoriséeCochez uniquement les voisins LAN à rendre joignables. VIGIL lie l'autorisation à l'interface, à l'IPv4 /32 et à l'adresse MAC observée ; aucun autre hôte du LAN n'est inclus.
  4. 4
    Autoriser l'accès par la politiqueLa sélection d'un hôte ouvre seulement le chemin gateway. Les membres ne l'atteignent que si la politique d'accès du réseau le permet ; l'ACL reste donc la décision finale.

Une même gateway peut autoriser plusieurs machines, mais chaque ligne reste un /32 indépendant. Désactiver la gateway supprime ces autorisations après confirmation ; les activer de nouveau demande une nouvelle sélection.

Bonnes pratiques d'organisation

Un réseau bien découpé se raisonne et s'administre plus facilement qu'un réseau unique gorgé de règles. Quelques principes évitent la plupart des maux de tête ultérieurs.

  • Découpez par domaine de diffusion réel : si deux groupes n'ont aucune raison de se voir en broadcast ou en multicast, faites-en deux réseaux plutôt qu'un réseau segmenté par ACL.
  • Nommez lisiblement : un nom de réseau parlant (site, environnement, équipe) économise des erreurs quand la console en compte plusieurs.
  • Réservez la gateway aux équipements qui ne peuvent pas porter d'agent ; partout où c'est possible, enrôlez directement la machine pour bénéficier de l'identité stable et de la politique fine.
  • N'autorisez que les hôtes nécessaires et donnez-leur si possible un bail DHCP fixe, même si le contrôle MAC suspend déjà une réattribution inattendue.
  • Séparez les environnements sensibles (production, OT) dans leur propre réseau plutôt que de compter uniquement sur des règles pour les isoler.

Une fois vos réseaux posés, l'étape suivante est d'y définir qui parle à quoi. C'est le rôle de la politique d'accès, décrite dans Politiques et listes de contrôle d'accès (ACL).

Combien de réseaux puis-je créer ?
Autant que votre organisation en a besoin. Le bon nombre découle du découpage en domaines de diffusion : un réseau par ensemble de machines qui doivent réellement se voir en diffusion, pas un réseau géant découpé à coups de règles.
Une machine peut-elle appartenir à plusieurs réseaux ?
Un réseau est un domaine de diffusion : l'appartenance s'y raisonne réseau par réseau. Pour faire dialoguer deux réseaux, on passe par la politique d'accès et, le cas échéant, par des routes — pas en confondant les deux domaines de diffusion.
Dois-je ouvrir des ports pour publier un LAN distant ?
Non. La gateway est un nœud VIGIL ordinaire : elle n'a besoin d'aucun port entrant. Elle joint le mesh en sortie et ne relaie que les hôtes LAN explicitement autorisés, sans exposer quoi que ce soit sur l'internet.
Lire ensuitePolitiques et listes de contrôle d'accès (ACL)