Accueil / Solutions / Réseaux industriels et datacom / Réseau de campus gouvernemental

Réseau de campus gouvernemental : là où séparation et admission sont des règles, pas des options

Une enceinte administrative ressemble à n'importe quel campus de bureaux, jusqu'à ce qu'on lise les règles qu'elle doit respecter. Le plan métier interne et le plan externe tourné vers le public doivent être physiquement séparés — câblage séparé, commutateurs séparés, baies séparées. Chaque port doit savoir qui s'est branché. Chaque session doit être journalisée assez longtemps pour survivre à un contrôle. Nous concevons ces réseaux d'abord autour de ces règles, le Wi-Fi ensuite, dimensionnés honnêtement pour un bureau communal, une administration départementale ou une enceinte municipale — et nous vous disons d'emblée ce que coûte la règle des deux plans, car faire comme si elle était gratuite, c'est ainsi que ces projets tombent à court d'argent.

Pourquoi ce n'est pas un simple campus de bureaux

Quatre problèmes que nous trouvons dans presque chaque enceinte administrative qui nous appelle :

Les deux plans doivent être physiquement séparésLa règle n'est pas « mettez-les dans des VLAN différents ». Le métier interne et les services au public exigent leur propre câblage, leurs propres commutateurs et leurs propres baies — et quelqu'un viendra vérifier. La moitié des reprises que nous voyons ont échoué parce que la conception d'origine traitait cela comme un problème de VLAN.
Visiteurs et agents partagent un réseau à platIl y a un mot de passe Wi-Fi sur une carte à l'accueil, et il donne accès aux mêmes commutateurs que ceux du service des archives. Personne ne l'a voulu — cela a poussé, une borne à la fois, et plus personne n'ose y toucher car nul ne sait ce qui casserait.
La vidéo des salles de réunion saccade au pire momentLa session avec la province démarre et l'image se décompose. Rien n'est cassé — le réseau ignore simplement que ce flux compte plus que la synchronisation de fichiers de quarante postes du même étage.
Aucune trace de qui était sur le réseauUn contrôle demande quel appareil utilisait quelle adresse en mars dernier, et la réponse est un haussement d'épaules. Sans contrôle d'admission ni journaux conservés, la question est tout simplement sans réponse — et « nous ne savons pas » est le pire constat possible.

Architecture : deux plans physiques + contrôle d'admission + un Wi-Fi qui sait sur quel plan il se trouve

En quoi une enceinte administrative diffère d'un campus d'entreprise ordinaire — et où part le surcoût :

INTERNAL PLANE EXTERNAL PLANE INTERNAL PLANE · official business network · no internet path Case / document systems Internal core switch A Internal core switch B core pair Access · office floors Access · meeting rooms Access · archive & registry every port authenticated · desk PCs, printers and room codecs — no personal devices PHYSICALLY SEPARATE · separate cabling · separate switches · separate cabinets no VLAN, no route, no cross-patch between the planes — a compliance requirement, not a design preference EXTERNAL PLANE · public services, internet, visitors Internet / bearer Enterprise router Firewall · logging External core switch Access · public hall Visitor & staff Wi-Fi Service terminals visitors land here on a portal with internet-only access · staff Wi-Fi is a separate SSID, authenticated, still on this plane Two planes means two networks. Budget, cabling and rack space are doubled at the access layer — that is the honest cost of the rule. Admission control 802.1X on every port device whitelist for printers and codecs visitor portal, separate who / where / when recorded per session an unknown device gets nothing — not a guest VLAN, nothing Audit trail port-level admission log firewall session log config change history retention set by your own regulation kept so an inspection is a query, not an archaeology project

Architecture dessinée par AtlasCommTech selon les pratiques de conception de niveau opérateur. Les libellés du schéma restent en anglais pour la clarté technique.

Pourquoi nous : notre fondateur a passé 13 ans dans l'écosystème partenaire de Huawei à livrer des réseaux opérateurs. La conception en couches est la même que pour n'importe quel campus — ce qui change ici, c'est que la séparation et les journaux d'admission sont des exigences sur lesquelles vous serez audités : elles sont donc conçues dès le premier jour, pas rajoutées la veille du contrôle.

Options d'équipement

La solution est d'abord dimensionnée selon vos besoins et votre budget — la même architecture peut être livrée sur les gammes de plusieurs fabricants. Nous vous aidons à choisir selon la disponibilité d'approvisionnement dans votre pays, le budget et les habitudes d'exploitation de votre équipe.

Huawei — gammes campus d'entreprise, WAN et sécuritéÉcosystème mature avec un réseau de service mondial.
ZTE et Wantone — gammes datacom comparablesOrientation rapport qualité-prix ; l'approvisionnement est plus fluide sur certains marchés.
H3C — gammes campus et centre de donnéesPortefeuille campus et centre de données largement déployé.
Commutateurs industriels Atlas — couche d'accès en scénario industrielNotre propre gamme industrielle — compatible avec la couche cœur de n'importe quelle marque.

Ce que la conception apporte

Six choses qu'un réseau de campus gouvernemental doit faire et qu'on ne demande jamais à un réseau de bureaux ordinaire :

Deux plans, construits comme deux réseauxLe métier interne et les services au public ont leur propre câblage, leurs commutateurs et leurs baies. Aucun câble, aucun VLAN et aucune route entre eux — c'est la seule version de cette règle qui survit à un contrôle.
Chaque port sait qui s'est branché802.1X sur les ports des agents, une liste blanche pour les imprimantes et codecs qui ne savent pas s'authentifier, un portail pour les visiteurs. Un appareil inconnu n'obtient rien — pas un VLAN invité, rien.
Une vidéo de réunion qui tientLes salles de réunion disposent de leur propre segment d'accès et d'une classe prioritaire sur chaque lien montant : une session avec la province ne concurrence pas une synchro de fichiers du même étage.
Un Wi-Fi qui sait quel plan il dessertLes SSID agents et visiteurs vivent sur le plan externe, authentifiés séparément, chacun avec sa limitation de débit. Le plan interne est filaire uniquement, sauf si vos propres règles l'autorisent explicitement — et nous demandons à voir cette règle par écrit avant de concevoir.
Une piste d'audit qui répond à la questionJournaux d'admission, journaux de session du pare-feu et historique des changements de configuration, conservés selon la durée fixée par votre propre réglementation. Quand un contrôle demande qui a utilisé quoi et quand, la réponse est une requête — pas un chantier d'archéologie.
Une conception qu'une petite équipe peut réellement exploiterDeux plans, c'est deux fois plus de boîtiers : les deux sont gérés depuis une seule plateforme, avec les mêmes conventions, le même nommage et les mêmes sauvegardes. Une conformité qu'une seule personne comprend n'est pas une conformité — c'est une lettre de démission en attente.

Trois tailles, une seule logique de conception

Dites-nous le nombre de bâtiments, l'effectif et les règles qui s'appliquent à vous — le palier vous donne la forme du réseau :

Les chiffres autour desquels nous concevons :
Deux plans physiques, c'est en gros deux couches d'accès — comptez le câblage et les baies deux fois, dès le premier budget
Chaque port d'accès est un point d'admission — 802.1X pour les agents, liste blanche pour imprimantes et codecs, portail pour les visiteurs
La durée de conservation des journaux est fixée par votre réglementation, pas par nous — donnez-nous la période et nous dimensionnons le stockage
Palier d'échelleSite typiqueCe que comprend la conception
Bureau communalUn petit bâtiment · quelques dizaines d'agents · un guichet publicDeux petites piles, une par plan, dans deux baies. Plan interne filaire uniquement ; plan externe portant le guichet, le Wi-Fi visiteurs et l'internet via un pare-feu. Admission par liste blanche de ports plutôt qu'un déploiement 802.1X complet — à cette taille, la plateforme d'identité coûte plus cher à exploiter qu'elle ne fait gagner, et nous le dirons.
Administration départementaleUn bâtiment principal et des annexes · plusieurs services · des salles utilisées pour les sessions avec la provinceUne paire cœur par plan, un accès par étage sur chaque plan, 802.1X sur les ports agents avec liste blanche pour imprimantes et codecs, portail visiteurs sur le plan externe, un segment conférence avec classe prioritaire de bout en bout, un pare-feu avec journalisation de session en bordure externe, et une plateforme de gestion couvrant les deux plans.
Enceinte municipalePlusieurs bâtiments dans une enceinte · de nombreux services · un hall d'accueil du public · liens vers le réseau de transportPaire cœur plus agrégation par bâtiment sur chaque plan, 802.1X sur toute l'enceinte avec une véritable source d'identité, zonage par service dans le plan interne, un hall d'accueil sur le plan externe avec son propre segment et ses limites de débit, priorité conférence sur toute l'enceinte, pare-feu doublés en bordure externe, conservation d'audit complète, et une migration bâtiment par bâtiment — jamais toute l'enceinte en un week-end.

Rôles des équipements (catégories, pas modèles)

La solution s'appuie sur ces catégories d'équipement — la marque est choisie avec vous à la conception. Les modèles exacts dépendent du nombre de ports, du budget PoE, du nombre de bâtiments et du pays — nous les spécifions après votre liste de besoins, pas avant.

RôleCe qu'il fait
Paire de commutateurs cœur (par plan)Deux châssis fonctionnant comme un seul commutateur logique, routant entre services au sein de leur propre plan. Deux plans, c'est deux paires — c'est la ligne qui surprend les budgets rédigés pour un campus de bureaux ordinaire.
Commutateurs d'accès PoE (par plan)Raccordent et alimentent postes, imprimantes, codecs de salle, caméras et bornes. Dimensionnés par nombre de ports et watts PoE totaux, avec marge — et comptés deux fois, chaque plan ayant sa propre couche d'accès.
Bornes Wi-Fi (plan externe)Couverture des SSID agents et visiteurs dans les bureaux, couloirs et le hall d'accueil, avec une fonction contrôleur pour l'itinérance et la planification radio. Le plan desservi par le Wi-Fi est une décision de politique que nous vous demandons d'acter par écrit avant de planifier la radio.
Pare-feu (bordure externe)Protègent la bordure internet du plan externe par prévention d'intrusion et, tout aussi important, produisent les journaux de session que votre audit réclamera. Standard à partir du palier départemental, déployés par paire au palier municipal.
Plateforme d'admission / identitéDécide ce qui se passe quand quelque chose se branche : authentifier le poste de l'agent, comparer l'imprimante à la liste blanche, envoyer le visiteur vers le portail, et écrire un enregistrement pour chacun. C'est le boîtier qui transforme « nous ne savons pas » en une réponse.
Plateforme de gestion (les deux plans)Topologie, alarmes, sauvegarde de configuration et historique des changements pour les deux plans, avec les mêmes conventions de part et d'autre. Deux réseaux gérés par une petite équipe ne fonctionnent que s'ils se ressemblent à l'écran.

Envoyez-nous vos plans d'étage, votre liste de services, vos volumes d'équipements et les règles de séparation et de conservation qui vous incombent — la liste des modèles suivra. Cet ordre garde la conception honnête.

Notes de conception et limites assumées

À lire avant de vous engager :
  • La règle des deux plans n'est pas gratuite, et nous ne ferons pas semblant. Elle double à peu près la couche d'accès : câblage, commutateurs, baies, ports, pièces de rechange et heures d'exploitation. Chaque projet de campus gouvernemental à court d'argent où l'on nous a appelés s'est retrouvé à sec exactement ici, parce que le premier budget avait été écrit comme pour un campus de bureaux ordinaire.
  • Nous construisons selon vos règles ; nous ne les interprétons pas. Les exigences de séparation, d'admission et les durées de conservation varient selon le pays, le niveau de gouvernement et la classification de ce que vous traitez. Envoyez-nous le texte des règles qui vous engagent. Si vous ne savez pas lesquelles s'appliquent, cette question relève d'abord de votre service juridique ou sécurité, avant de nous concerner.
  • Le contrôle d'admission échoue sur les appareils que personne n'a inventoriés. Vieilles imprimantes, codecs de salle, contrôleurs de portes et systèmes de bâtiment ne savent souvent pas s'authentifier du tout, et activer 802.1X sans les recenser d'abord, c'est ainsi qu'on met ses propres agents dehors un lundi matin. Nous inventorions avant d'appliquer — et cet inventaire prend un temps réel.
  • La politique de licence et la disponibilité produit varient selon la marque et le pays de destination. Les fonctions d'admission et d'identité en particulier sont souvent licenciées par appareil ou par utilisateur, et une licence incluse sur un marché est une option sur un autre. Nous vérifions et confirmons les deux pour votre pays à la conception — avant tout engagement.
  • Si aucune de ces règles ne vous concerne, n'achetez pas cette conception. Une administration sans exigence de séparation ni obligation d'audit est un campus de bureaux ordinaire, et un réseau de campus ordinaire la servira mieux et moins cher. Nous préférons vous renvoyer vers cette page que vous vendre deux plans dont vous n'avez pas besoin.

FAQ

En quoi est-ce différent de votre solution de campus d'entreprise ?
La discipline en couches est identique ; les exigences ne le sont pas. Sur un campus d'entreprise, la séparation réseau et le contrôle d'admission sont des options que l'on choisit si le budget le permet — un plus qui améliore la sécurité. Dans une enceinte administrative, ce sont des règles sur lesquelles vous êtes audités : les plans interne et externe doivent être physiquement séparés, chaque port doit avoir une identité derrière lui, et les journaux doivent survivre assez longtemps pour être inspectés. Cette différence change le nombre d'équipements, le câblage, le budget et le calendrier. Sans exigence de séparation ni obligation d'audit, la page campus d'entreprise décrit un réseau meilleur et moins cher pour vous.
Ne peut-on pas utiliser des VLAN au lieu de deux réseaux physiques ?
Techniquement, les VLAN isolent très bien le trafic, et pour une entreprise c'est généralement la bonne réponse. Ici, la question n'est pas de savoir si cela fonctionne — mais ce que dit votre règle. Si votre réglementation exige une séparation physique, une conception VLAN sera jugée non conforme quelle que soit sa qualité, et vous paierez deux fois : la conception VLAN, puis la reconstruction. Envoyez-nous le texte. S'il autorise la séparation logique, nous concevrons ainsi et vous économiserons la seconde couche d'accès ; sinon, nous n'en bâtirons pas une en douce en espérant que personne n'ouvre la baie.
Les agents peuvent-ils accéder aux systèmes internes en Wi-Fi ?
C'est une question de politique, pas de technique, et nous n'y répondrons pas à votre place. Techniquement, oui — un SSID agents authentifié peut être placé sur le plan interne. Que vos règles autorisent la moindre radio sur le plan interne, c'est ce que nous vous demandons de confirmer par écrit avant de planifier la couverture. Beaucoup de gouvernements disent non, certains disent oui avec authentification par certificat et chiffrement de lien, quelques-uns disent oui pour certains services et non pour d'autres. Nous concevons selon votre réponse, mais il nous la faut avant le plan radio, pas une fois les bornes au plafond.
Peut-on reconstruire une enceinte en activité sans arrêter le travail ?
Oui — bâtiment par bâtiment, et c'est la seule façon dont nous le planifierons. Les nouveaux plans sont construits à côté du réseau existant, un bâtiment ou un étage est basculé sur une fenêtre convenue, il tourne et est validé, et seulement ensuite vient le suivant. Le guichet et les salles de réunion basculent généralement en dernier, car ce sont les deux choses dont l'arrêt se remarque en quelques minutes.
Que devons-nous vous fournir avant que vous puissiez concevoir ?
Quatre choses : les plans d'étage avec l'emplacement des baies, une liste des services avec les effectifs, un inventaire des appareils à raccorder — y compris les imprimantes et contrôleurs de portes que tout le monde oublie — et le texte des règles de séparation, d'admission et de conservation qui vous engagent. La dernière compte le plus. Sans elle, nous devinerions l'exigence qui pilote tout le budget, et une supposition à cet endroit n'est pas une conception, c'est un pari avec votre argent.

Envoyez-nous vos plans d'étage et les règles qui vous engagent

Un ingénieur répond avec une conception à deux plans, un plan d'admission et la liste des catégories d'équipement. Envoyez votre liste de besoins — la liste des modèles suivra.

Contacter un ingénieur sur WhatsApp →

Solutions associées

Nous n'utilisons des cookies que pour des statistiques anonymes — pas de publicité, pas de suivi intersites.Politique de confidentialité