Cisco Packet Tracer Routage Résilience Sécurité

Projet en bref

ÉlémentValeur
TypeProjet de formation
Durée indicative80 heures
EnvironnementCisco Packet Tracer et Cisco IOS
PérimètreRéseau local réparti sur trois bâtiments
Mise en œuvre3 routeurs, 13 commutateurs, OSPF, HSRP, LACP et ACL
Compétences principalesArchitecture réseau, segmentation, routage, résilience et filtrage

Contexte

Ce projet consistait à préparer le réseau d’un site composé de trois bâtiments. L’infrastructure devait relier plusieurs services internes, un serveur DNS, un serveur web et des espaces recevant des utilisateurs, tout en conservant une séparation logique entre les différents usages.

L’enjeu était de construire une architecture lisible et évolutive, puis de vérifier son comportement dans une maquette avant un éventuel déploiement physique. Le travail a porté à la fois sur le plan d’adressage, la configuration des équipements d’interconnexion et la sécurisation des communications entre les zones.

Objectifs techniques

  • Segmenter les usages et les services au moyen de VLAN dédiés ;
  • assurer le routage IPv4 et IPv6 entre les trois bâtiments ;
  • maintenir l’accès aux réseaux internes malgré la perte d’un lien de distribution ;
  • distribuer automatiquement la configuration IPv4 des postes utilisateurs ;
  • contrôler les flux inter-VLAN et l’exposition des services réseau.

Architecture retenue

L’architecture associe un WAN en triangle à une conception hiérarchique cœur–distribution–accès dans la zone principale :

flowchart LR
    subgraph Backbone["Backbone routé"]
        MainRouter["Routeur principal"]
        RouterA["Routeur zone A"]
        RouterB["Routeur zone B"]
        MainRouter ---|"OSPF"| RouterA
        RouterA ---|"OSPF"| RouterB
        RouterB ---|"OSPF"| MainRouter
    end

    subgraph MainSite["Zone principale"]
        Core["Cœur L3"]
        Dist1["Distribution 1"]
        Dist2["Distribution 2"]
        Departments["VLAN métiers<br/>100 à 104"]
        DNS["Service DNS<br/>VLAN 20"]

        Core --> Dist1
        Core --> Dist2
        Dist1 <-->|"EtherChannel LACP"| Dist2
        Dist1 --> Departments
        Dist2 --> Departments
        Dist1 --> DNS
        Dist2 --> DNS
    end

    subgraph RemoteA["Zone A"]
        LocalA["VLAN 105–106<br/>Espaces visiteurs"]
    end

    subgraph RemoteB["Zone B"]
        LocalB["VLAN 21 et 107<br/>Web · Réunion"]
    end

    MainRouter --> Core
    RouterA --> LocalA
    RouterB --> LocalB

Les trois routeurs échangent les routes avec OSPFv2 pour IPv4 et OSPFv3 sur les principaux liens IPv6. Dans la zone principale, deux commutateurs de distribution portent les interfaces VLAN et partagent des passerelles virtuelles HSRP. Un EtherChannel LACP composé de quatre liens augmente la capacité disponible entre eux et évite de dépendre d’une seule liaison physique.

Travaux réalisés

Conception et adressage

  • Définition d’un plan IPv4 fondé sur des sous-réseaux /24, /29 et /30 selon les besoins ;
  • attribution de préfixes IPv6 /64 aux principaux segments routés ;
  • séparation des fonctions d’administration, DNS, web et utilisateurs dans 12 VLAN ;
  • organisation des équipements en couches cœur, distribution et accès.

Routage et interconnexion

  • Configuration d’OSPFv2 sur les routeurs et les commutateurs de niveau 3 ;
  • activation d’OSPFv3 et du routage IPv6 sur le backbone ;
  • création de liens point à point entre le cœur, les distributions et les routeurs ;
  • configuration des trunks 802.1Q et limitation des VLAN autorisés.

Résilience et performances

  • Mise en place de HSRP sur six réseaux de la zone principale ;
  • définition d’un commutateur prioritaire et activation de la préemption ;
  • agrégation de quatre interfaces avec LACP entre les distributions ;
  • duplication des chemins entre le cœur et les deux équipements de distribution.

Services réseau

  • Création de cinq pools DHCP pour les réseaux utilisateurs ;
  • réservation des premières adresses de chaque sous-réseau pour les équipements d’infrastructure ;
  • déclaration d’un serveur DNS commun dans les options DHCP ;
  • configuration du PAT pour les réseaux internes et d’un NAT statique pour le serveur web.

Sécurité

  • Filtrage des échanges inter-VLAN avec des ACL étendues ;
  • accès étendu aux services réservé au réseau informatique ;
  • restriction des requêtes vers le serveur DNS aux réseaux internes autorisés ;
  • préparation d’une ACL IPv6 limitant l’exposition du serveur web aux protocoles HTTP, HTTPS et ICMP.

Difficultés et choix techniques

Conserver une passerelle stable avec deux commutateurs

Problème — Éviter qu’une panne de distribution interrompe l’accès des utilisateurs

Les postes ne devaient pas dépendre de l’adresse physique d’un seul commutateur de niveau 3.

Solution et résultat : HSRP fournit une adresse de passerelle virtuelle commune. Le premier commutateur est prioritaire, tandis que le second peut reprendre le rôle actif sans modification de la configuration des clients.

Autoriser les services utiles sans ouvrir tous les VLAN

Problème — Trouver un équilibre entre communication métier et cloisonnement

Le DHCP et le DNS devaient rester disponibles alors que les échanges entre certains réseaux devaient être limités.

Solution et résultat : les règles communes autorisent d’abord HSRP et DHCP, puis appliquent les droits propres aux réseaux. Une ACL distincte contrôle les requêtes TCP et UDP vers le serveur DNS.

Répartir le routage sans créer de routes statiques difficiles à maintenir

Problème — Propager les réseaux de trois zones et de plusieurs VLAN

Une collection de routes statiques aurait complexifié les changements et les scénarios de panne.

Solution et résultat : OSPF diffuse automatiquement les préfixes entre les routeurs, le cœur et les commutateurs de distribution. Les interfaces utilisateurs sont rendues passives afin de ne former des voisinages que sur les liens d’infrastructure.

Résultats

IndicateurRéalisation
Équipements documentés16
Routeurs3
Commutateurs13
VLAN définis12
Pools DHCP5
Passerelles virtuelles HSRP6
Liens agrégés entre distributions4

La maquette aboutit à une architecture segmentée dans laquelle le routage, l’adressage dynamique, la redondance des passerelles et le filtrage sont décrits directement dans les configurations Cisco IOS.

Compétences démontrées

  • Conception d’une architecture réseau hiérarchique ;
  • élaboration d’un plan d’adressage IPv4 et IPv6 ;
  • configuration de VLAN, trunks 802.1Q et routage inter-VLAN ;
  • déploiement d’OSPFv2 et d’OSPFv3 ;
  • mise en œuvre de HSRP et de LACP/EtherChannel ;
  • configuration de DHCP, NAT et PAT ;
  • rédaction et application d’ACL IPv4 et IPv6 ;
  • diagnostic des routes, voisinages, trunks et mécanismes de redondance ;
  • documentation d’une infrastructure et justification des choix techniques.

Retour d’expérience

Ce projet m’a permis de relier les différentes couches d’une infrastructure réseau : le plan d’adressage, la segmentation, le routage, la disponibilité et la sécurité doivent être pensés ensemble. Une redondance efficace ne consiste pas uniquement à doubler les équipements ; elle demande également des passerelles virtuelles, des chemins cohérents et des protocoles capables de réagir aux changements de topologie.

Avec davantage de temps, je compléterais la maquette par un durcissement du plan d’administration : SSH et AAA centralisé, journalisation distante, supervision SNMPv3, protection des ports d’accès, DHCP snooping et validation automatisée de scénarios de panne.