Cartes mentales express

  • Encapsulation et overheadMTU/MSS à ajuster (TLS/ESP ajoutent des octets).
  • Tunnel ≠ extrémités → sécurise la liaison, pas l’endpoint.
  • PKI → X.509 (AC / chaîne / CRL / OCSP), clés, PFS.
  • NAT-T → ESP encapsulé UDP/4500 à travers NAT (IPSec).
  • QoS (DiffServ/DSCP) → voix prioritaire, data en best-effort.
  • BGP (notion) → peering DC/Cloud, TGW/ER/DC.

TLS 1.3 et DTLS (en 1 minute)

  • Handshake raccourci, AEAD (AES-GCM/ChaCha20), PFS natif.
  • DTLS = TLS sur UDP (ordre/rejeu gérés différemment).
  • Problème classique : TCP-over-TCP meltdown si l’on tunnels du TCP dans du TLS/TCP → préférer UDP quand possible.

IKEv2 et IPSec

  • Phase 1 (IKE_SA) : identité, algos, clés. Phase 2 (CHILD_SA) : sélecteurs (sous-réseaux), SPI ESP.
  • Mode tunnel (inter-sites), transport (payload seul).
  • NAT-T et PMTUD : à tester dans tous les labs.

MPLS, DC/ER/IC, MACsec

  • MPLS : label switching ; SLA/QoS opérateur ; pas de chiffrement natif.
  • DirectConnect / ExpressRoute / Interconnect = isolation + SLA ; ajouter IPSec si confidentialité requise. Interconnect peut MACsec (selon offre).

SASE / SSE : NG-SWG, CASB, ZTNA, DLP, edge

  • NG-SWG = proxy Web et cloud (inspection TLS sélective).
  • CASB = gouvernance SaaS (shadow IT, DLP, API inline).
  • ZTNA = accès app-centré (identité + posture).
  • Edge = PoP du fournisseur (proche de l’utilisateur).

Firewalling

  • Stateless vs stateful (retour de flux).
  • NGFW = DPI, IPS, User-ID, TLS decrypt, threat intel.
  • WAF = HTTP/HTTPS : OWASP Top 10, TLS termination, cookies/tokens. DMZ = pas d’initiations vers LAN.

Proxy et reverse proxy

  • Forward proxy (sortant) : filtrage / caching / contrôle ; ≠ VPN (ne virtualise pas le réseau).
  • Reverse proxy (entrant) : TLS offload, LB, WAF en frontal ; en-têtes (X-Forwarded-For, HSTS).

AAA rapide

  • RADIUS pour AAA réseau ; NPS/FreeRADIUSAD/LDAP (Kerberos/LDAP). Attributs (VLAN/ACL) au retour.
  • AD : DNS (SRV), Kerberos, LDAP, SMB (GPO/SYSVOL), DN/GUID.

Schémas « par cœur »

VPN site-à-site

flowchart LR
  A[LAN A]-->GW1[IPSec IKEv2]
  B[LAN B]-->GW2[IPSec IKEv2]
  GW1<-->GW2

Publication web sécurisée

flowchart LR
  I[Internet]-->RP[Reverse Proxy + WAF]
  RP-->APP[Backend App]
  RP-. mTLS .->APP

AAA Wi-Fi / 802.1X

flowchart LR
  U[Supplicant]--EAP-->AP[AP/Switch NAS]
  AP--RADIUS-->R[RADIUS/NPS]
  R--LDAP/KRB-->AD[Active Directory]

Erreurs pièges (flash)

  • Oublier MSS dans VPN ⇒ pertes.
  • Laisser DMZ→LAN initiant ⇒ pivot latéral.
  • Inspection TLS sans exceptions (banques/santé) ⇒ incidents.
  • RADIUS non redondé ⇒ panne auth globale.

Questions type et items attendus

  • « Comparer VPN/IPSec, MPLS et ExpressRoute » → chiffrement, QoS/SLA, coût, latence, MACsec possible, IPSec additionnel.
  • « Pourquoi ZTNA plutôt qu’un VPN réseau ? » → micro-segmentation app, identité/posture, moindre mouvement latéral.
  • « WAF ≠ NGFW ? » → périmètre applicatif HTTP, OWASP, tokens vs DPI/IPS réseau.