Réseaux & Sécurité

Sécurisation d'une infrastructure réseau

Plan d'adressage, routage dynamique sécurisé, redondance de passerelle et filtrage du trafic couche par couche selon le modèle OSI.

18 janvier 20263 min de lecture585 mots
CiscoOSPFHSRPIPSecVLANACL

Fiche à compléter. Le squelette et les configurations types sont fournis ; adaptez adressage, numéros de VLAN et zones à votre topologie.

Objectif#

Concevoir une infrastructure réseau d'entreprise sécurisée par conception, en raisonnant couche par couche selon le modèle OSI plutôt qu'en empilant des règles au coup par coup.

Démarche par couches OSI#

CoucheEnjeuMesure appliquée
2SegmentationVLAN, port-security, désactivation des ports inutilisés
3Routage et adressagePlan hiérarchique, OSPF authentifié, HSRP
3/4FiltrageACL, inspection dynamique du trafic
3Confidentialité inter-sitesTunnels IPSec

Plan d'adressage#

Un plan hiérarchique par site et par service, qui laisse de la marge de croissance et rend les règles de filtrage lisibles.

ServiceVLANRéseauPasserelle
Direction1010.1.10.0/2410.1.10.1
Production2010.1.20.0/2410.1.20.1
Serveurs (DMZ)3010.1.30.0/2410.1.30.1
Administration9910.1.99.0/2410.1.99.1

Le VLAN d'administration est isolé : lui seul peut atteindre les interfaces de gestion des équipements.

Couche 2 — sécurisation des accès#

text
interface range GigabitEthernet0/1 - 24
 switchport mode access
 switchport access vlan 20
 switchport port-security
 switchport port-security maximum 2
 switchport port-security violation restrict
 switchport port-security mac-address sticky
 spanning-tree portfast
 spanning-tree bpduguard enable

bpduguard protège la topologie spanning-tree contre un commutateur pirate branché sur un port d'accès.

Couche 3 — routage OSPF authentifié#

OSPF diffuse les routes dynamiquement. Sans authentification, n'importe quel équipement du segment pourrait injecter de fausses routes : chaque adjacence est donc signée.

text
router ospf 1
 router-id 1.1.1.1
 area 0 authentication message-digest
 network 10.1.0.0 0.0.255.255 area 0
 passive-interface default
 no passive-interface GigabitEthernet0/0

interface GigabitEthernet0/0
 ip ospf message-digest-key 1 md5 [clé]

passive-interface default empêche d'annoncer OSPF vers les réseaux utilisateurs : on ne parle protocole de routage qu'avec les routeurs, jamais avec les postes.

Redondance de passerelle — HSRP#

Deux routeurs partagent une adresse IP virtuelle. Si le routeur actif tombe, le second prend le relais sans que les postes ne changent de configuration.

text
interface Vlan20
 ip address 10.1.20.2 255.255.255.0
 standby 20 ip 10.1.20.1
 standby 20 priority 110
 standby 20 preempt
 standby 20 authentication md5 key-string [clé]

Filtrage — listes de contrôle d'accès#

Principe : tout est interdit, on ouvre au cas par cas. La DMZ ne doit jamais pouvoir initier une connexion vers le réseau interne.

text
ip access-list extended DMZ-VERS-LAN
 permit tcp 10.1.30.0 0.0.0.255 host 10.1.40.10 eq 1433
 deny   ip 10.1.30.0 0.0.0.255 10.1.0.0 0.0.255.255
 permit ip 10.1.30.0 0.0.0.255 any

Interconnexion de sites — IPSec#

Tunnel chiffré site à site, pour que le trafic inter-sites transitant par un lien opérateur reste confidentiel.

text
crypto isakmp policy 10
 encryption aes 256
 hash sha256
 authentication pre-share
 group 14

crypto ipsec transform-set TS esp-aes 256 esp-sha256-hmac
 mode tunnel

Validation#

  • [À compléter] — tests de bascule HSRP, vérification des adjacences OSPF,

    campagne de tests des ACL (trafic attendu autorisé, trafic interdit bloqué).

Schéma de topologie#

  • [À insérer] — ajoutez ici l'image de votre topologie :

    ![Topologie réseau](/assets/img/docs/topologie.png)