Principe cardinal
Ce qui n’est pas explicitement autorisé est interdit (règles FW, flux DMZ→LAN).
A) Modèle OSI et impact sécurité
- L3/L4 : IP/ports → filtrage stateless/stateful.
- L7 : logique applicative → WAF, reverse proxy, LB fin.
B) DMZ et VLAN (pourquoi / comment)
- DMZ : zone tampon pour services exposés ; flux entrants stricts ; retours contrôlés ; pas de sauts vers LAN hors besoin.
- VLAN : cloisonner par usage/sensibilité (prod/admin/visiteurs), documenter dans la vue logique.
C) VPN et MPLS en 3 lignes
- IPsec (tunnel/transport, IKEv2 rapide) surtout site-à-site ; TLS plutôt nomade.
- MPLS = acheminement à étiquettes, QoS, sans chiffrement.
D) SSH durci et anti-brute-force
- Serveur :
PasswordAuthentication no,PermitRootLogin no,AllowUsers, algos forts, moduli ≥ 3071, clés hôte RSA4096/ED25519. - Fail2ban :
maxretry/findtime/bantime+ vérifstatus sshd/ logs ; preuve par Hydra (TP).
E) Sauvegardes (anti-ransomware)
- Rôles : catalogue/agent/serveur/support ; VLAN d’admin ; hors-ligne recommandé (bandes). Définir RPO/RTO.
F) Cartographie et inventaire (ANSSI)
- Vues physique/logique/admin ; recenser réseaux, sous-réseaux (adresse/masque/gateway), VLAN, équipements de sécurité, serveurs DNS/DHCP ; maturité 1 → 3.
G) Check-list minute (jour J)
- schéma DMZ/NGFW/IDS clair + flux nécessaires uniquement ;
- comparer IPsec vs TLS et MPLS (chiffrement, QoS, usages) ;
- SSH durci + Fail2ban (paramètres) ;
- sauvegardes cloisonnées + hors-ligne + RPO/RTO ;
- inventaire et VLAN documentés (vue logique).
Annexes — diagrammes rapides
DMZ web + WAF + LB
flowchart LR IN[Internet] --> NGFW[NGFW] NGFW --> IDS[IDS/IPS] IDS --> DMZ[(DMZ)] DMZ --> WAF[WAF+Reverse Proxy/LB] WAF --> APP1[App01] WAF --> APP2[App02] APP1 -. RO .-> DB[(DB interne)] classDef dmz fill:#ffe; class DMZ dmz;
VPN site-à-site (IPsec IKEv2)
flowchart LR A[Site A LAN 10.0.0.0/24] -- IPsec Tunnel --> B[Site B LAN 10.1.0.0/24]
(mode tunnel, IKEv2, ESP)
Réseau d’admin et sauvegardes
flowchart LR AdminPC -- SSH --> Bastion Bastion --> SAU[Serveur de sauvegarde] SAU -->|VLAN Admin| Hosts[(Agents)] SAU -.-> Tape[(Bande hors-ligne)]
Références (supports du projet)
- Pare-feu/DMZ/NGFW/WAF/IDS : Notions de firewalling (slides).
- Proxy/reverse proxy : Proxy et reverse proxy (slides).
- VPN/MPLS/cloud privés : VPN.pdf.
- SSH et Fail2ban : SSH SCP Rsync (over ssh) + TP3 SSH/Fail2ban.
- Cartographie : ANSSI PA-046 — Guide cartographie.
- Sauvegardes : ANSSI — Fondamentaux sauvegarde.
- Découverte/scan : TP1 carto et analyse risques ; capture/lecture trafic : TP2.
- Glossaire : CyberDico ANSSI 2024.
Points complétés à noter
- distinction reverse proxy ≠ LB et DNS RR ≠ HA (avec schéma) ;
- DMZ « stricte » (pas d’initiations vers LAN) + ancrage NGFW/WAF/IDS ;
- comparatif synthétique IPsec/TLS/MPLS et connexions cloud privées ;
- SSH durci + Fail2ban (commandes et options clés) ;
- sauvegardes : architecture cloisonnée et hors-ligne, RPO/RTO ;
- cartographie : vues à produire (logique/physique/admin), attributs VLAN/DMZ.