Projet en bref
| Élément | Valeur |
|---|---|
| Type | Projet de formation |
| Durée indicative | 60 heures |
| Environnement | Infrastructure d’entreprise physique et virtuelle |
| Mise en œuvre | Mermaid, pare-feu, VLAN, DMZ, VPN, bastion et sauvegarde |
| Périmètre | Cartographie du SI, segmentation réseau, accès distants et continuité d’activité |
| Compétences principales | Architecture réseau, sécurité des accès et planification d’infrastructure |
Contexte
Ce projet consistait à repenser le réseau d’un département d’entreprise après un incident de sécurité. Le système d’information regroupait plusieurs pôles métiers ainsi que des services de fichiers, de bases de données, de téléphonie, d’applications, d’identité et d’hébergement web.
La mission demandait de produire une architecture cible sécurisée, d’identifier les équipements nécessaires et de planifier leur mise en place. La proposition devait suivre les principes de cartographie et d’administration sécurisée de l’ANSSI, tout en respectant un budget maximal de 10 000 € HT et les 4U disponibles dans la baie existante.
Objectifs techniques
- Segmenter le réseau selon les métiers, les services et les privilèges ;
- isoler les services exposés dans une DMZ ;
- sécuriser les accès distants et les opérations d’administration ;
- documenter les flux nécessaires entre les différentes zones ;
- intégrer la supervision et les sauvegardes au plan de sécurisation.
Architecture retenue
La cartographie ci-dessous est celle réalisée pour le projet. Elle présente les équipements, les rôles serveurs, les zones réseau et les principaux flux de l’architecture cible.
%%{init: {
"theme": "base",
"themeVariables": {
"fontFamily": "Segoe UI, Arial, sans-serif",
"primaryTextColor": "#0f172a",
"lineColor": "#64748b",
"clusterBkg": "#ffffff",
"clusterBorder": "#cbd5e1"
},
"flowchart": {
"curve": "basis",
"htmlLabels": true,
"nodeSpacing": 30,
"rankSpacing": 45
}
}}%%
flowchart TB
subgraph EXTERNAL["Accès externes"]
direction LR
RemoteUsers["👥<br/>Postes utilisateurs"]
RemoteAdmins["🛠️<br/>Postes administrateurs"]
end
Internet(("🌐<br/>Internet"))
subgraph ORGANISATION["Organisation"]
direction TB
ExternalFW{{"🧱<br/>Pare-feu externe"}}
subgraph DMZ["DMZ"]
direction LR
VPN(["🔐<br/>Passerelle VPN"])
WebServices["🌍<br/>Services web"]
end
InternalFW{{"🧱<br/>Pare-feu interne"}}
Core["🔀<br/>Cœur de réseau"]
LAN["🕸️<br/>Réseau local segmenté"]
subgraph DIRECTION["Direction"]
direction LR
DepartmentHead["👔<br/>Responsable de département"]
Assistant["🗂️<br/>Assistanat"]
end
subgraph LABORATORY["Laboratoire"]
direction LR
LabManager["🔬<br/>Responsable"]
Engineer["🧪<br/>Ingénierie"]
Architect["📐<br/>Architecture"]
end
subgraph STUDIES["Études"]
direction LR
StudiesManager["📋<br/>Responsable"]
StudiesEngineer["💻<br/>Ingénierie"]
end
subgraph TECHNICAL["Technique"]
direction LR
TechnicalManager["🛠️<br/>Responsable"]
Technician["🔧<br/>Équipe technique"]
end
subgraph ADMIN_ZONE["Zone d'administration"]
AdminWorkstation["🔑<br/>Poste d'administration dédié"]
end
subgraph SERVER_ROOM["Salle serveurs"]
direction LR
subgraph INTERNAL_SERVERS["Zone serveurs internes"]
direction TB
subgraph PHYSICAL["Serveurs physiques"]
direction LR
Files["🗄️<br/>Serveur de fichiers"]
Database["🛢️<br/>Serveur BDD"]
VoIP["☎️<br/>Serveur TOIP"]
Applications["⚙️<br/>Serveur d'applications"]
Bastion["🛡️<br/>Serveur bastion"]
Backup["💾<br/>Sauvegarde / NAS"]
end
subgraph VIRTUAL["Machines virtuelles"]
direction LR
Identity["🪪<br/>AD / DNS / DHCP"]
AppVM["🖥️<br/>VM applicative"]
Logs["📊<br/>Journaux / supervision"]
end
end
subgraph DMZ_SERVERS["Zone serveurs DMZ"]
WebServer["🌐<br/>Serveur web"]
end
end
end
subgraph LEGEND["Légende"]
direction LR
SafetyLegend["🟢 Renforcement de sécurité"]
EquipmentLegend["🔴 Nouvel équipement"]
end
RemoteAdmins ---|"443 HTTPS<br/>10443 SSL-VPN"| Internet
RemoteUsers ---|"443 HTTPS<br/>10443 SSL-VPN"| Internet
Internet ---|"443 HTTPS<br/>10443 SSL-VPN"| ExternalFW
ExternalFW ---|"80 HTTP<br/>443 HTTPS<br/>10443 SSL-VPN"| DMZ
VPN -.-|"443 SSL-VPN"| InternalFW
WebServices -.-|"Hébergé sur"| WebServer
InternalFW --- Core --- LAN
InternalFW -.-|"VPN sécurisé<br/>2065–2200 APP"| Applications
InternalFW -.-|"VPN administration<br/>22 SSH · 3389 RDP"| Bastion
LAN ---|"VLAN Direction<br/>80 HTTP<br/>VLAN voix · 5060 SIP<br/>VLAN impression · 631 IPP"| DIRECTION
LAN ---|"VLAN Laboratoire<br/>80 HTTP<br/>VLAN voix · 5060 SIP<br/>VLAN impression · 631 IPP"| LABORATORY
LAN ---|"VLAN Études<br/>80 HTTP<br/>VLAN voix · 5060 SIP<br/>VLAN impression · 631 IPP"| STUDIES
LAN ---|"VLAN Technique<br/>80 HTTP<br/>VLAN voix · 5060 SIP<br/>VLAN impression · 631 IPP"| TECHNICAL
LAN ---|"VLAN administration<br/>22 SSH · 3389 RDP"| ADMIN_ZONE
ADMIN_ZONE -.-|"Accès restreint<br/>22 SSH · 3389 RDP"| Bastion
LAN ---|"VLAN serveurs<br/>445 SMB · 389 LDAP<br/>53 DNS · 67 DHCP<br/>1433 MSSQL · 25 SMTP<br/>5060 SIP · 631 IPP<br/>2065–2200 APP · 514 Syslog"| INTERNAL_SERVERS
classDef default fill:#ffffff,stroke:#94a3b8,stroke-width:1.4px,color:#0f172a
classDef external fill:#f8fafc,stroke:#64748b,stroke-width:1.8px,color:#0f172a
classDef perimeter fill:#fff7ed,stroke:#ea580c,stroke-width:2px,color:#7c2d12
classDef reinforced fill:#dcfce7,stroke:#16a34a,stroke-width:2.5px,color:#14532d
classDef newEquipment fill:#ffe4e6,stroke:#e11d48,stroke-width:2.5px,color:#881337
classDef network fill:#dbeafe,stroke:#2563eb,stroke-width:2px,color:#1e3a8a
classDef server fill:#eff6ff,stroke:#3b82f6,stroke-width:1.6px,color:#1e3a8a
classDef administration fill:#ede9fe,stroke:#7c3aed,stroke-width:2px,color:#4c1d95
class RemoteUsers,RemoteAdmins,Internet external
class ExternalFW,VPN,WebServices perimeter
class LAN,Logs,SafetyLegend reinforced
class InternalFW,Core,Bastion,Backup,EquipmentLegend newEquipment
class Files,Database,VoIP,Applications,Identity,AppVM,WebServer server
class AdminWorkstation administration
style ORGANISATION fill:#ffffff,stroke:#cbd5e1,stroke-width:1.5px
style DMZ fill:#f0fdf4,stroke:#16a34a,stroke-width:2.5px
style ADMIN_ZONE fill:#f0fdf4,stroke:#16a34a,stroke-width:2.5px
style SERVER_ROOM fill:#f8fafc,stroke:#94a3b8,stroke-width:1.5px
style INTERNAL_SERVERS fill:#f8fafc,stroke:#cbd5e1
style DMZ_SERVERS fill:#fff7ed,stroke:#fb923c
style DIRECTION fill:#f8fafc,stroke:#cbd5e1
style LABORATORY fill:#f8fafc,stroke:#cbd5e1
style STUDIES fill:#f8fafc,stroke:#cbd5e1
style TECHNICAL fill:#f8fafc,stroke:#cbd5e1
style LEGEND fill:#ffffff,stroke:#cbd5e1
linkStyle default stroke:#64748b,stroke-width:1.5px,color:#334155
L’architecture s’appuie sur :
- Un pare-feu externe protégeant les accès Internet ;
- une DMZ contenant la passerelle VPN et les services web ;
- un pare-feu interne et un cœur de réseau ;
- des VLAN pour les pôles Direction, Laboratoire, Études et Technique ;
- des VLAN dédiés à l’administration, aux serveurs, à la voix et à l’impression ;
- un poste d’administration dédié et un serveur bastion ;
- une centralisation des journaux et de la supervision ;
- un serveur de sauvegarde (NAS).
Travaux réalisés
Cartographie
- Création d’une première cartographie du système d’information ;
- production d’une version mise à jour intégrant les nouveaux équipements ;
- ajout d’une légende distinguant les renforcements de sécurité et les équipements ajoutés ;
- documentation des ports et protocoles sur les principaux flux ;
- création d’exports PNG et PDF.
Segmentation et accès
- Représentation des quatre pôles métiers ;
- ajout d’une zone d’administration avec un poste dédié ;
- représentation des VLAN serveurs, voix et impression ;
- mise en place d’une DMZ pour le VPN et les services web ;
- définition d’un parcours d’administration passant par un bastion.
Serveurs et exploitation
- Recensement des rôles physiques : fichiers, bases de données, téléphonie, applications, bastion et sauvegardes ;
- représentation des machines virtuelles AD, DNS, DHCP et applicatives ;
- ajout d’un service centralisé de journaux et de supervision ;
- intégration d’un NAS.
Planification
- Création d’un planning de déploiement sur deux mois ;
- organisation du projet en huit phases : audit, préparation, réseau, serveurs, migration, sécurité, sauvegardes et validation ;
- ajout de jalons pour valider l’architecture, le réseau, les serveurs et les sauvegardes.
Difficultés et choix techniques
Représenter les flux sans surcharger la cartographie
Problème — Une architecture dense
Le réseau comprend plusieurs pôles, services, VLAN et protocoles. Leur représentation sur un schéma unique peut rapidement devenir difficile à lire.
Solution et résultat : les équipements sont regroupés par zone et une légende distingue les renforcements de sécurité des nouveaux équipements (en vert et rouge sur le schema). Les ports et protocoles sont indiqués directement sur les liaisons concernées.
Cloisonner les usages sans supprimer les services nécessaires
Problème — Segmentation et dépendances
Les pôles métiers doivent accéder aux services autorisés sans disposer d’un accès général aux autres zones.
Solution et résultat : les usages sont séparés entre les VLAN métiers, administration, serveurs, voix et impression. Les protocoles nécessaires sont identifiés afin de préparer les règles de filtrage.
Sécuriser les opérations d’administration
Problème — Accès privilégiés aux serveurs
Les interfaces d’administration ne doivent pas être exposées directement à Internet ou aux réseaux utilisateurs.
Solution et résultat : le parcours d’administration associe VPN, pare-feu interne, poste dédié et bastion. La cartographie limite les accès SSH et RDP à ce parcours.
Résultats
| Indicateur | Résultat de conception |
|---|---|
| Pôles métiers représentés | 4 : Direction, Laboratoire, Études et Technique |
| Nouveaux équipements identifiés | 4 : pare-feu interne, cœur de réseau, bastion et sauvegarde/NAS |
| Formats de la cartographie | Source Mermaid, PNG et PDF |
| Phases du plan de déploiement | 8 phases |
| Durée planifiée | 2 mois |
Le projet aboutit à une cartographie cible détaillée et à un planning de transformation. Ces résultats concernent la conception : le dépôt ne démontre pas un déploiement ou une recette en production.
Compétences démontrées
- Analyse et cartographie d’un système d’information ;
- conception d’une architecture réseau segmentée ;
- utilisation des VLAN et d’une DMZ ;
- identification des flux et protocoles réseau ;
- sécurisation des accès distants et de l’administration ;
- intégration d’un bastion, de la supervision et des sauvegardes ;
- planification d’un projet d’infrastructure ;
- prise en compte de contraintes budgétaires et matérielles ;
- création et maintenance de diagrammes Mermaid ;
- rédaction de documentation technique.
Retour d’expérience
Ce projet m’a permis de structurer une démarche de sécurisation allant de l’analyse de l’existant jusqu’à la planification du déploiement. La cartographie des flux permet de justifier la segmentation et prépare la définition des règles de filtrage.
Il montre également qu’une administration sécurisée repose sur un parcours complet associant accès distant, réseau dédié, poste dédié et bastion. Avec davantage de temps, je compléterais cette conception par une matrice de flux, des scénarios de test des règles de filtrage et des exercices de restauration documentés.