Projet en bref
| Élément | Valeur |
|---|---|
| Type | Projet de formation |
| Durée indicative | 80 heures |
| Environnement | Cisco Packet Tracer et Cisco IOS |
| Périmètre | Réseau local réparti sur trois bâtiments |
| Mise en œuvre | 3 routeurs, 13 commutateurs, OSPF, HSRP, LACP et ACL |
| Compétences principales | Architecture réseau, segmentation, routage, résilience et filtrage |
Contexte
Ce projet consistait à préparer le réseau d’un site composé de trois bâtiments. L’infrastructure devait relier plusieurs services internes, un serveur DNS, un serveur web et des espaces recevant des utilisateurs, tout en conservant une séparation logique entre les différents usages.
L’enjeu était de construire une architecture lisible et évolutive, puis de vérifier son comportement dans une maquette avant un éventuel déploiement physique. Le travail a porté à la fois sur le plan d’adressage, la configuration des équipements d’interconnexion et la sécurisation des communications entre les zones.
Objectifs techniques
- Segmenter les usages et les services au moyen de VLAN dédiés ;
- assurer le routage IPv4 et IPv6 entre les trois bâtiments ;
- maintenir l’accès aux réseaux internes malgré la perte d’un lien de distribution ;
- distribuer automatiquement la configuration IPv4 des postes utilisateurs ;
- contrôler les flux inter-VLAN et l’exposition des services réseau.
Architecture retenue
L’architecture associe un WAN en triangle à une conception hiérarchique cœur–distribution–accès dans la zone principale :
flowchart LR
subgraph Backbone["Backbone routé"]
MainRouter["Routeur principal"]
RouterA["Routeur zone A"]
RouterB["Routeur zone B"]
MainRouter ---|"OSPF"| RouterA
RouterA ---|"OSPF"| RouterB
RouterB ---|"OSPF"| MainRouter
end
subgraph MainSite["Zone principale"]
Core["Cœur L3"]
Dist1["Distribution 1"]
Dist2["Distribution 2"]
Departments["VLAN métiers<br/>100 à 104"]
DNS["Service DNS<br/>VLAN 20"]
Core --> Dist1
Core --> Dist2
Dist1 <-->|"EtherChannel LACP"| Dist2
Dist1 --> Departments
Dist2 --> Departments
Dist1 --> DNS
Dist2 --> DNS
end
subgraph RemoteA["Zone A"]
LocalA["VLAN 105–106<br/>Espaces visiteurs"]
end
subgraph RemoteB["Zone B"]
LocalB["VLAN 21 et 107<br/>Web · Réunion"]
end
MainRouter --> Core
RouterA --> LocalA
RouterB --> LocalB
Les trois routeurs échangent les routes avec OSPFv2 pour IPv4 et OSPFv3 sur les principaux liens IPv6. Dans la zone principale, deux commutateurs de distribution portent les interfaces VLAN et partagent des passerelles virtuelles HSRP. Un EtherChannel LACP composé de quatre liens augmente la capacité disponible entre eux et évite de dépendre d’une seule liaison physique.
Travaux réalisés
Conception et adressage
- Définition d’un plan IPv4 fondé sur des sous-réseaux
/24,/29et/30selon les besoins ; - attribution de préfixes IPv6
/64aux principaux segments routés ; - séparation des fonctions d’administration, DNS, web et utilisateurs dans 12 VLAN ;
- organisation des équipements en couches cœur, distribution et accès.
Routage et interconnexion
- Configuration d’OSPFv2 sur les routeurs et les commutateurs de niveau 3 ;
- activation d’OSPFv3 et du routage IPv6 sur le backbone ;
- création de liens point à point entre le cœur, les distributions et les routeurs ;
- configuration des trunks 802.1Q et limitation des VLAN autorisés.
Résilience et performances
- Mise en place de HSRP sur six réseaux de la zone principale ;
- définition d’un commutateur prioritaire et activation de la préemption ;
- agrégation de quatre interfaces avec LACP entre les distributions ;
- duplication des chemins entre le cœur et les deux équipements de distribution.
Services réseau
- Création de cinq pools DHCP pour les réseaux utilisateurs ;
- réservation des premières adresses de chaque sous-réseau pour les équipements d’infrastructure ;
- déclaration d’un serveur DNS commun dans les options DHCP ;
- configuration du PAT pour les réseaux internes et d’un NAT statique pour le serveur web.
Sécurité
- Filtrage des échanges inter-VLAN avec des ACL étendues ;
- accès étendu aux services réservé au réseau informatique ;
- restriction des requêtes vers le serveur DNS aux réseaux internes autorisés ;
- préparation d’une ACL IPv6 limitant l’exposition du serveur web aux protocoles HTTP, HTTPS et ICMP.
Difficultés et choix techniques
Conserver une passerelle stable avec deux commutateurs
Problème — Éviter qu’une panne de distribution interrompe l’accès des utilisateurs
Les postes ne devaient pas dépendre de l’adresse physique d’un seul commutateur de niveau 3.
Solution et résultat : HSRP fournit une adresse de passerelle virtuelle commune. Le premier commutateur est prioritaire, tandis que le second peut reprendre le rôle actif sans modification de la configuration des clients.
Autoriser les services utiles sans ouvrir tous les VLAN
Problème — Trouver un équilibre entre communication métier et cloisonnement
Le DHCP et le DNS devaient rester disponibles alors que les échanges entre certains réseaux devaient être limités.
Solution et résultat : les règles communes autorisent d’abord HSRP et DHCP, puis appliquent les droits propres aux réseaux. Une ACL distincte contrôle les requêtes TCP et UDP vers le serveur DNS.
Répartir le routage sans créer de routes statiques difficiles à maintenir
Problème — Propager les réseaux de trois zones et de plusieurs VLAN
Une collection de routes statiques aurait complexifié les changements et les scénarios de panne.
Solution et résultat : OSPF diffuse automatiquement les préfixes entre les routeurs, le cœur et les commutateurs de distribution. Les interfaces utilisateurs sont rendues passives afin de ne former des voisinages que sur les liens d’infrastructure.
Résultats
| Indicateur | Réalisation |
|---|---|
| Équipements documentés | 16 |
| Routeurs | 3 |
| Commutateurs | 13 |
| VLAN définis | 12 |
| Pools DHCP | 5 |
| Passerelles virtuelles HSRP | 6 |
| Liens agrégés entre distributions | 4 |
La maquette aboutit à une architecture segmentée dans laquelle le routage, l’adressage dynamique, la redondance des passerelles et le filtrage sont décrits directement dans les configurations Cisco IOS.
Compétences démontrées
- Conception d’une architecture réseau hiérarchique ;
- élaboration d’un plan d’adressage IPv4 et IPv6 ;
- configuration de VLAN, trunks 802.1Q et routage inter-VLAN ;
- déploiement d’OSPFv2 et d’OSPFv3 ;
- mise en œuvre de HSRP et de LACP/EtherChannel ;
- configuration de DHCP, NAT et PAT ;
- rédaction et application d’ACL IPv4 et IPv6 ;
- diagnostic des routes, voisinages, trunks et mécanismes de redondance ;
- documentation d’une infrastructure et justification des choix techniques.
Retour d’expérience
Ce projet m’a permis de relier les différentes couches d’une infrastructure réseau : le plan d’adressage, la segmentation, le routage, la disponibilité et la sécurité doivent être pensés ensemble. Une redondance efficace ne consiste pas uniquement à doubler les équipements ; elle demande également des passerelles virtuelles, des chemins cohérents et des protocoles capables de réagir aux changements de topologie.
Avec davantage de temps, je compléterais la maquette par un durcissement du plan d’administration : SSH et AAA centralisé, journalisation distante, supervision SNMPv3, protection des ports d’accès, DHCP snooping et validation automatisée de scénarios de panne.