Réseau Sécurité Administration Systèmes Mermaid

Projet en bref

ÉlémentValeur
TypeProjet de formation
Durée indicative60 heures
EnvironnementInfrastructure d’entreprise physique et virtuelle
Mise en œuvreMermaid, pare-feu, VLAN, DMZ, VPN, bastion et sauvegarde
PérimètreCartographie du SI, segmentation réseau, accès distants et continuité d’activité
Compétences principalesArchitecture réseau, sécurité des accès et planification d’infrastructure

Contexte

Ce projet consistait à repenser le réseau d’un département d’entreprise après un incident de sécurité. Le système d’information regroupait plusieurs pôles métiers ainsi que des services de fichiers, de bases de données, de téléphonie, d’applications, d’identité et d’hébergement web.

La mission demandait de produire une architecture cible sécurisée, d’identifier les équipements nécessaires et de planifier leur mise en place. La proposition devait suivre les principes de cartographie et d’administration sécurisée de l’ANSSI, tout en respectant un budget maximal de 10 000 € HT et les 4U disponibles dans la baie existante.

Objectifs techniques

  • Segmenter le réseau selon les métiers, les services et les privilèges ;
  • isoler les services exposés dans une DMZ ;
  • sécuriser les accès distants et les opérations d’administration ;
  • documenter les flux nécessaires entre les différentes zones ;
  • intégrer la supervision et les sauvegardes au plan de sécurisation.

Architecture retenue

La cartographie ci-dessous est celle réalisée pour le projet. Elle présente les équipements, les rôles serveurs, les zones réseau et les principaux flux de l’architecture cible.

%%{init: {
  "theme": "base",
  "themeVariables": {
    "fontFamily": "Segoe UI, Arial, sans-serif",
    "primaryTextColor": "#0f172a",
    "lineColor": "#64748b",
    "clusterBkg": "#ffffff",
    "clusterBorder": "#cbd5e1"
  },
  "flowchart": {
    "curve": "basis",
    "htmlLabels": true,
    "nodeSpacing": 30,
    "rankSpacing": 45
  }
}}%%
flowchart TB
    subgraph EXTERNAL["Accès externes"]
        direction LR
        RemoteUsers["👥<br/>Postes utilisateurs"]
        RemoteAdmins["🛠️<br/>Postes administrateurs"]
    end

    Internet(("🌐<br/>Internet"))

    subgraph ORGANISATION["Organisation"]
        direction TB
        ExternalFW{{"🧱<br/>Pare-feu externe"}}

        subgraph DMZ["DMZ"]
            direction LR
            VPN(["🔐<br/>Passerelle VPN"])
            WebServices["🌍<br/>Services web"]
        end

        InternalFW{{"🧱<br/>Pare-feu interne"}}
        Core["🔀<br/>Cœur de réseau"]
        LAN["🕸️<br/>Réseau local segmenté"]

        subgraph DIRECTION["Direction"]
            direction LR
            DepartmentHead["👔<br/>Responsable de département"]
            Assistant["🗂️<br/>Assistanat"]
        end

        subgraph LABORATORY["Laboratoire"]
            direction LR
            LabManager["🔬<br/>Responsable"]
            Engineer["🧪<br/>Ingénierie"]
            Architect["📐<br/>Architecture"]
        end

        subgraph STUDIES["Études"]
            direction LR
            StudiesManager["📋<br/>Responsable"]
            StudiesEngineer["💻<br/>Ingénierie"]
        end

        subgraph TECHNICAL["Technique"]
            direction LR
            TechnicalManager["🛠️<br/>Responsable"]
            Technician["🔧<br/>Équipe technique"]
        end

        subgraph ADMIN_ZONE["Zone d'administration"]
            AdminWorkstation["🔑<br/>Poste d'administration dédié"]
        end

        subgraph SERVER_ROOM["Salle serveurs"]
            direction LR

            subgraph INTERNAL_SERVERS["Zone serveurs internes"]
                direction TB

                subgraph PHYSICAL["Serveurs physiques"]
                    direction LR
                    Files["🗄️<br/>Serveur de fichiers"]
                    Database["🛢️<br/>Serveur BDD"]
                    VoIP["☎️<br/>Serveur TOIP"]
                    Applications["⚙️<br/>Serveur d'applications"]
                    Bastion["🛡️<br/>Serveur bastion"]
                    Backup["💾<br/>Sauvegarde / NAS"]
                end

                subgraph VIRTUAL["Machines virtuelles"]
                    direction LR
                    Identity["🪪<br/>AD / DNS / DHCP"]
                    AppVM["🖥️<br/>VM applicative"]
                    Logs["📊<br/>Journaux / supervision"]
                end
            end

            subgraph DMZ_SERVERS["Zone serveurs DMZ"]
                WebServer["🌐<br/>Serveur web"]
            end
        end
    end

    subgraph LEGEND["Légende"]
        direction LR
        SafetyLegend["🟢 Renforcement de sécurité"]
        EquipmentLegend["🔴 Nouvel équipement"]
    end

    RemoteAdmins ---|"443 HTTPS<br/>10443 SSL-VPN"| Internet
    RemoteUsers ---|"443 HTTPS<br/>10443 SSL-VPN"| Internet
    Internet ---|"443 HTTPS<br/>10443 SSL-VPN"| ExternalFW
    ExternalFW ---|"80 HTTP<br/>443 HTTPS<br/>10443 SSL-VPN"| DMZ

    VPN -.-|"443 SSL-VPN"| InternalFW
    WebServices -.-|"Hébergé sur"| WebServer
    InternalFW --- Core --- LAN
    InternalFW -.-|"VPN sécurisé<br/>2065–2200 APP"| Applications
    InternalFW -.-|"VPN administration<br/>22 SSH · 3389 RDP"| Bastion

    LAN ---|"VLAN Direction<br/>80 HTTP<br/>VLAN voix · 5060 SIP<br/>VLAN impression · 631 IPP"| DIRECTION
    LAN ---|"VLAN Laboratoire<br/>80 HTTP<br/>VLAN voix · 5060 SIP<br/>VLAN impression · 631 IPP"| LABORATORY
    LAN ---|"VLAN Études<br/>80 HTTP<br/>VLAN voix · 5060 SIP<br/>VLAN impression · 631 IPP"| STUDIES
    LAN ---|"VLAN Technique<br/>80 HTTP<br/>VLAN voix · 5060 SIP<br/>VLAN impression · 631 IPP"| TECHNICAL
    LAN ---|"VLAN administration<br/>22 SSH · 3389 RDP"| ADMIN_ZONE
    ADMIN_ZONE -.-|"Accès restreint<br/>22 SSH · 3389 RDP"| Bastion
    LAN ---|"VLAN serveurs<br/>445 SMB · 389 LDAP<br/>53 DNS · 67 DHCP<br/>1433 MSSQL · 25 SMTP<br/>5060 SIP · 631 IPP<br/>2065–2200 APP · 514 Syslog"| INTERNAL_SERVERS

    classDef default fill:#ffffff,stroke:#94a3b8,stroke-width:1.4px,color:#0f172a
    classDef external fill:#f8fafc,stroke:#64748b,stroke-width:1.8px,color:#0f172a
    classDef perimeter fill:#fff7ed,stroke:#ea580c,stroke-width:2px,color:#7c2d12
    classDef reinforced fill:#dcfce7,stroke:#16a34a,stroke-width:2.5px,color:#14532d
    classDef newEquipment fill:#ffe4e6,stroke:#e11d48,stroke-width:2.5px,color:#881337
    classDef network fill:#dbeafe,stroke:#2563eb,stroke-width:2px,color:#1e3a8a
    classDef server fill:#eff6ff,stroke:#3b82f6,stroke-width:1.6px,color:#1e3a8a
    classDef administration fill:#ede9fe,stroke:#7c3aed,stroke-width:2px,color:#4c1d95

    class RemoteUsers,RemoteAdmins,Internet external
    class ExternalFW,VPN,WebServices perimeter
    class LAN,Logs,SafetyLegend reinforced
    class InternalFW,Core,Bastion,Backup,EquipmentLegend newEquipment
    class Files,Database,VoIP,Applications,Identity,AppVM,WebServer server
    class AdminWorkstation administration

    style ORGANISATION fill:#ffffff,stroke:#cbd5e1,stroke-width:1.5px
    style DMZ fill:#f0fdf4,stroke:#16a34a,stroke-width:2.5px
    style ADMIN_ZONE fill:#f0fdf4,stroke:#16a34a,stroke-width:2.5px
    style SERVER_ROOM fill:#f8fafc,stroke:#94a3b8,stroke-width:1.5px
    style INTERNAL_SERVERS fill:#f8fafc,stroke:#cbd5e1
    style DMZ_SERVERS fill:#fff7ed,stroke:#fb923c
    style DIRECTION fill:#f8fafc,stroke:#cbd5e1
    style LABORATORY fill:#f8fafc,stroke:#cbd5e1
    style STUDIES fill:#f8fafc,stroke:#cbd5e1
    style TECHNICAL fill:#f8fafc,stroke:#cbd5e1
    style LEGEND fill:#ffffff,stroke:#cbd5e1

    linkStyle default stroke:#64748b,stroke-width:1.5px,color:#334155

L’architecture s’appuie sur :

  • Un pare-feu externe protégeant les accès Internet ;
  • une DMZ contenant la passerelle VPN et les services web ;
  • un pare-feu interne et un cœur de réseau ;
  • des VLAN pour les pôles Direction, Laboratoire, Études et Technique ;
  • des VLAN dédiés à l’administration, aux serveurs, à la voix et à l’impression ;
  • un poste d’administration dédié et un serveur bastion ;
  • une centralisation des journaux et de la supervision ;
  • un serveur de sauvegarde (NAS).

Travaux réalisés

Cartographie

  • Création d’une première cartographie du système d’information ;
  • production d’une version mise à jour intégrant les nouveaux équipements ;
  • ajout d’une légende distinguant les renforcements de sécurité et les équipements ajoutés ;
  • documentation des ports et protocoles sur les principaux flux ;
  • création d’exports PNG et PDF.

Segmentation et accès

  • Représentation des quatre pôles métiers ;
  • ajout d’une zone d’administration avec un poste dédié ;
  • représentation des VLAN serveurs, voix et impression ;
  • mise en place d’une DMZ pour le VPN et les services web ;
  • définition d’un parcours d’administration passant par un bastion.

Serveurs et exploitation

  • Recensement des rôles physiques : fichiers, bases de données, téléphonie, applications, bastion et sauvegardes ;
  • représentation des machines virtuelles AD, DNS, DHCP et applicatives ;
  • ajout d’un service centralisé de journaux et de supervision ;
  • intégration d’un NAS.

Planification

  • Création d’un planning de déploiement sur deux mois ;
  • organisation du projet en huit phases : audit, préparation, réseau, serveurs, migration, sécurité, sauvegardes et validation ;
  • ajout de jalons pour valider l’architecture, le réseau, les serveurs et les sauvegardes.

Difficultés et choix techniques

Représenter les flux sans surcharger la cartographie

Problème — Une architecture dense

Le réseau comprend plusieurs pôles, services, VLAN et protocoles. Leur représentation sur un schéma unique peut rapidement devenir difficile à lire.

Solution et résultat : les équipements sont regroupés par zone et une légende distingue les renforcements de sécurité des nouveaux équipements (en vert et rouge sur le schema). Les ports et protocoles sont indiqués directement sur les liaisons concernées.

Cloisonner les usages sans supprimer les services nécessaires

Problème — Segmentation et dépendances

Les pôles métiers doivent accéder aux services autorisés sans disposer d’un accès général aux autres zones.

Solution et résultat : les usages sont séparés entre les VLAN métiers, administration, serveurs, voix et impression. Les protocoles nécessaires sont identifiés afin de préparer les règles de filtrage.

Sécuriser les opérations d’administration

Problème — Accès privilégiés aux serveurs

Les interfaces d’administration ne doivent pas être exposées directement à Internet ou aux réseaux utilisateurs.

Solution et résultat : le parcours d’administration associe VPN, pare-feu interne, poste dédié et bastion. La cartographie limite les accès SSH et RDP à ce parcours.

Résultats

IndicateurRésultat de conception
Pôles métiers représentés4 : Direction, Laboratoire, Études et Technique
Nouveaux équipements identifiés4 : pare-feu interne, cœur de réseau, bastion et sauvegarde/NAS
Formats de la cartographieSource Mermaid, PNG et PDF
Phases du plan de déploiement8 phases
Durée planifiée2 mois

Le projet aboutit à une cartographie cible détaillée et à un planning de transformation. Ces résultats concernent la conception : le dépôt ne démontre pas un déploiement ou une recette en production.

Compétences démontrées

  • Analyse et cartographie d’un système d’information ;
  • conception d’une architecture réseau segmentée ;
  • utilisation des VLAN et d’une DMZ ;
  • identification des flux et protocoles réseau ;
  • sécurisation des accès distants et de l’administration ;
  • intégration d’un bastion, de la supervision et des sauvegardes ;
  • planification d’un projet d’infrastructure ;
  • prise en compte de contraintes budgétaires et matérielles ;
  • création et maintenance de diagrammes Mermaid ;
  • rédaction de documentation technique.

Retour d’expérience

Ce projet m’a permis de structurer une démarche de sécurisation allant de l’analyse de l’existant jusqu’à la planification du déploiement. La cartographie des flux permet de justifier la segmentation et prépare la définition des règles de filtrage.

Il montre également qu’une administration sécurisée repose sur un parcours complet associant accès distant, réseau dédié, poste dédié et bastion. Avec davantage de temps, je compléterais cette conception par une matrice de flux, des scénarios de test des règles de filtrage et des exercices de restauration documentés.