Principe cardinal

Ce qui n’est pas explicitement autorisé est interdit (règles FW, flux DMZ→LAN).

A) Modèle OSI et impact sécurité

  • L3/L4 : IP/ports → filtrage stateless/stateful.
  • L7 : logique applicative → WAF, reverse proxy, LB fin.

B) DMZ et VLAN (pourquoi / comment)

  • DMZ : zone tampon pour services exposés ; flux entrants stricts ; retours contrôlés ; pas de sauts vers LAN hors besoin.
  • VLAN : cloisonner par usage/sensibilité (prod/admin/visiteurs), documenter dans la vue logique.

C) VPN et MPLS en 3 lignes

  • IPsec (tunnel/transport, IKEv2 rapide) surtout site-à-site ; TLS plutôt nomade.
  • MPLS = acheminement à étiquettes, QoS, sans chiffrement.

D) SSH durci et anti-brute-force

  • Serveur : PasswordAuthentication no, PermitRootLogin no, AllowUsers, algos forts, moduli ≥ 3071, clés hôte RSA4096/ED25519.
  • Fail2ban : maxretry/findtime/bantime + vérif status sshd / logs ; preuve par Hydra (TP).

E) Sauvegardes (anti-ransomware)

  • Rôles : catalogue/agent/serveur/support ; VLAN d’admin ; hors-ligne recommandé (bandes). Définir RPO/RTO.

F) Cartographie et inventaire (ANSSI)

  • Vues physique/logique/admin ; recenser réseaux, sous-réseaux (adresse/masque/gateway), VLAN, équipements de sécurité, serveurs DNS/DHCP ; maturité 1 → 3.

G) Check-list minute (jour J)

  • schéma DMZ/NGFW/IDS clair + flux nécessaires uniquement ;
  • comparer IPsec vs TLS et MPLS (chiffrement, QoS, usages) ;
  • SSH durci + Fail2ban (paramètres) ;
  • sauvegardes cloisonnées + hors-ligne + RPO/RTO ;
  • inventaire et VLAN documentés (vue logique).

Annexes — diagrammes rapides

DMZ web + WAF + LB

flowchart LR
  IN[Internet] --> NGFW[NGFW]
  NGFW --> IDS[IDS/IPS]
  IDS --> DMZ[(DMZ)]
  DMZ --> WAF[WAF+Reverse Proxy/LB]
  WAF --> APP1[App01]
  WAF --> APP2[App02]
  APP1 -. RO .-> DB[(DB interne)]
  classDef dmz fill:#ffe;
  class DMZ dmz;

VPN site-à-site (IPsec IKEv2)

flowchart LR
  A[Site A LAN 10.0.0.0/24] -- IPsec Tunnel --> B[Site B LAN 10.1.0.0/24]

(mode tunnel, IKEv2, ESP)

Réseau d’admin et sauvegardes

flowchart LR
  AdminPC -- SSH --> Bastion
  Bastion --> SAU[Serveur de sauvegarde]
  SAU -->|VLAN Admin| Hosts[(Agents)]
  SAU -.-> Tape[(Bande hors-ligne)]

Références (supports du projet)

  • Pare-feu/DMZ/NGFW/WAF/IDS : Notions de firewalling (slides).
  • Proxy/reverse proxy : Proxy et reverse proxy (slides).
  • VPN/MPLS/cloud privés : VPN.pdf.
  • SSH et Fail2ban : SSH SCP Rsync (over ssh) + TP3 SSH/Fail2ban.
  • Cartographie : ANSSI PA-046 — Guide cartographie.
  • Sauvegardes : ANSSI — Fondamentaux sauvegarde.
  • Découverte/scan : TP1 carto et analyse risques ; capture/lecture trafic : TP2.
  • Glossaire : CyberDico ANSSI 2024.

Points complétés à noter

  • distinction reverse proxy ≠ LB et DNS RR ≠ HA (avec schéma) ;
  • DMZ « stricte » (pas d’initiations vers LAN) + ancrage NGFW/WAF/IDS ;
  • comparatif synthétique IPsec/TLS/MPLS et connexions cloud privées ;
  • SSH durci + Fail2ban (commandes et options clés) ;
  • sauvegardes : architecture cloisonnée et hors-ligne, RPO/RTO ;
  • cartographie : vues à produire (logique/physique/admin), attributs VLAN/DMZ.