Réseaux & Sécurité
Sécurisation d'une infrastructure réseau
Plan d'adressage, routage dynamique sécurisé, redondance de passerelle et filtrage du trafic couche par couche selon le modèle OSI.
Fiche à compléter. Le squelette et les configurations types sont fournis ; adaptez adressage, numéros de VLAN et zones à votre topologie.
Objectif#
Concevoir une infrastructure réseau d'entreprise sécurisée par conception, en raisonnant couche par couche selon le modèle OSI plutôt qu'en empilant des règles au coup par coup.
Démarche par couches OSI#
| Couche | Enjeu | Mesure appliquée |
|---|---|---|
| 2 | Segmentation | VLAN, port-security, désactivation des ports inutilisés |
| 3 | Routage et adressage | Plan hiérarchique, OSPF authentifié, HSRP |
| 3/4 | Filtrage | ACL, inspection dynamique du trafic |
| 3 | Confidentialité inter-sites | Tunnels IPSec |
Plan d'adressage#
Un plan hiérarchique par site et par service, qui laisse de la marge de croissance et rend les règles de filtrage lisibles.
| Service | VLAN | Réseau | Passerelle |
|---|---|---|---|
| Direction | 10 | 10.1.10.0/24 | 10.1.10.1 |
| Production | 20 | 10.1.20.0/24 | 10.1.20.1 |
| Serveurs (DMZ) | 30 | 10.1.30.0/24 | 10.1.30.1 |
| Administration | 99 | 10.1.99.0/24 | 10.1.99.1 |
Le VLAN d'administration est isolé : lui seul peut atteindre les interfaces de gestion des équipements.
Couche 2 — sécurisation des accès#
interface range GigabitEthernet0/1 - 24
switchport mode access
switchport access vlan 20
switchport port-security
switchport port-security maximum 2
switchport port-security violation restrict
switchport port-security mac-address sticky
spanning-tree portfast
spanning-tree bpduguard enablebpduguard protège la topologie spanning-tree contre un commutateur pirate branché sur un port d'accès.
Couche 3 — routage OSPF authentifié#
OSPF diffuse les routes dynamiquement. Sans authentification, n'importe quel équipement du segment pourrait injecter de fausses routes : chaque adjacence est donc signée.
router ospf 1
router-id 1.1.1.1
area 0 authentication message-digest
network 10.1.0.0 0.0.255.255 area 0
passive-interface default
no passive-interface GigabitEthernet0/0
interface GigabitEthernet0/0
ip ospf message-digest-key 1 md5 [clé]passive-interface default empêche d'annoncer OSPF vers les réseaux utilisateurs : on ne parle protocole de routage qu'avec les routeurs, jamais avec les postes.
Redondance de passerelle — HSRP#
Deux routeurs partagent une adresse IP virtuelle. Si le routeur actif tombe, le second prend le relais sans que les postes ne changent de configuration.
interface Vlan20
ip address 10.1.20.2 255.255.255.0
standby 20 ip 10.1.20.1
standby 20 priority 110
standby 20 preempt
standby 20 authentication md5 key-string [clé]Filtrage — listes de contrôle d'accès#
Principe : tout est interdit, on ouvre au cas par cas. La DMZ ne doit jamais pouvoir initier une connexion vers le réseau interne.
ip access-list extended DMZ-VERS-LAN
permit tcp 10.1.30.0 0.0.0.255 host 10.1.40.10 eq 1433
deny ip 10.1.30.0 0.0.0.255 10.1.0.0 0.0.255.255
permit ip 10.1.30.0 0.0.0.255 anyInterconnexion de sites — IPSec#
Tunnel chiffré site à site, pour que le trafic inter-sites transitant par un lien opérateur reste confidentiel.
crypto isakmp policy 10
encryption aes 256
hash sha256
authentication pre-share
group 14
crypto ipsec transform-set TS esp-aes 256 esp-sha256-hmac
mode tunnelValidation#
- [À compléter] — tests de bascule HSRP, vérification des adjacences OSPF,
campagne de tests des ACL (trafic attendu autorisé, trafic interdit bloqué).
Schéma de topologie#
- [À insérer] — ajoutez ici l'image de votre topologie :
