Switch niveau 2 (L2) vs niveau 3 (L3) : lequel choisir ?
Tableau comparatif
| Critère | Switch niveau 2 (L2) | Switch niveau 3 (L3) |
|---|---|---|
| Couche OSI | Liaison (adresses MAC) | Réseau (adresses IP) |
| Gestion des VLAN | Oui | Oui |
| Routage inter-VLAN | Non (via routeur) | Oui (interfaces SVI) |
| Routage statique / dynamique | Non | Oui (statique, souvent OSPF) |
| Vitesse de routage | Sans objet | Matérielle, quasi wire-speed |
| Décharge du routeur | Non | Oui |
| Filtrage fin (pare-feu) | Non | Partiel (ACL) |
| Coût | Plus faible | Plus élevé |
| Place typique | Accès (postes) | Distribution / cœur |
Pourquoi ce comparatif ?
Quand un réseau grandit et se segmente en plusieurs VLAN, une question technique apparaît : qui fait communiquer ces VLAN entre eux ? Un switch niveau 2 (L2) les isole mais ne les relie pas ; un switch niveau 3 (L3) route entre eux à haute vitesse. Comprendre cette différence évite d'engorger un routeur ou de surpayer un switch inutilement puissant.
Niveau 2 : la commutation par adresse MAC
Un switch L2 travaille à la couche liaison. Il apprend les adresses MAC connectées à chaque port et commute les trames en conséquence, très rapidement. Un switch L2 manageable gère les VLAN : il segmente le réseau en domaines de diffusion isolés. Mais il s'arrête là : pour qu'un appareil du VLAN « Comptabilité » parle à un appareil du VLAN « Production », la trame doit sortir vers un équipement capable de router — typiquement le pare-feu ou le routeur.
Niveau 3 : le routage intégré au switch
Un switch L3 ajoute la couche réseau : il comprend les adresses IP et route les paquets entre VLAN directement, sans remonter au routeur. On lui attribue des interfaces virtuelles (SVI), une par VLAN, qui servent de passerelles. Le routage se fait au niveau matériel, à une vitesse proche de la commutation, bien plus rapide qu'un routeur logiciel. Le switch L3 peut aussi gérer des routes statiques et parfois des protocoles de routage dynamique (OSPF, RIP).
Performances et décharge du routeur
Dans une architecture sans switch L3, tout le trafic entre VLAN transite par le routeur : c'est le schéma « router-on-a-stick », simple mais qui crée un goulet d'étranglement dès que le trafic inter-VLAN devient important (serveurs de fichiers, applications métier, VoIP entre services). Un switch L3 route ce trafic localement, à pleine vitesse de fond de panier, et ne renvoie au routeur/pare-feu que ce qui doit sortir vers Internet ou être filtré. Résultat : le routeur respire, la latence inter-VLAN chute, la bande passante interne est libérée.
Sécurité et architecture
Attention : un switch L3 route entre VLAN, mais ne filtre pas aussi finement qu'un pare-feu. Si l'isolation entre services doit rester stricte (comptabilité inaccessible depuis le réseau invité), on complète avec des ACL sur le switch L3 ou on fait remonter certains flux vers le pare-feu. L'architecture typique d'un réseau d'entreprise moyen : switchs L2 en accès (raccordement des postes), switch L3 en distribution/cœur (routage inter-VLAN), pare-feu en périmètre (filtrage et sortie Internet).
Le switch L3 apporte aussi de la résilience : en concentrant le routage au cœur du réseau plutôt que sur un routeur unique, on peut le redonder (deux switchs L3 en cœur, protocoles de passerelle redondante) pour qu'une panne n'interrompe pas le trafic interne. Cette haute disponibilité est difficile à obtenir avec un simple router-on-a-stick, où le routeur devient un point unique de défaillance pour toutes les communications entre VLAN. Pour un réseau où l'interruption coûte cher, cette capacité de redondance au niveau du routage est un argument décisif en faveur du L3.
Verdict : lequel choisir ?
Réseau simple, peu ou pas de VLAN, budget serré : un switch L2 manageable suffit. Il segmente si besoin et laisse le routeur gérer le peu de trafic inter-VLAN. Inutile de payer du L3.
Plusieurs VLAN avec trafic inter-segments régulier : un switch L3 s'impose au cœur du réseau. Il route à haute vitesse, décharge le routeur et améliore nettement les performances internes.
Architecture d'entreprise : combinez les deux — switchs L2 en accès (moins chers, nombreux ports) et un switch L3 en distribution pour le routage inter-VLAN, le tout derrière un pare-feu. C'est le modèle éprouvé qui équilibre coût, performance et sécurité. Notre équipe peut définir où placer le L3 selon vos flux.




