Cartes mentales express
- Encapsulation et overhead → MTU/MSS à ajuster (TLS/ESP ajoutent des octets).
- Tunnel ≠ extrémités → sécurise la liaison, pas l’endpoint.
- PKI → X.509 (AC / chaîne / CRL / OCSP), clés, PFS.
- NAT-T → ESP encapsulé UDP/4500 à travers NAT (IPSec).
- QoS (DiffServ/DSCP) → voix prioritaire, data en best-effort.
- BGP (notion) → peering DC/Cloud, TGW/ER/DC.
TLS 1.3 et DTLS (en 1 minute)
- Handshake raccourci, AEAD (AES-GCM/ChaCha20), PFS natif.
- DTLS = TLS sur UDP (ordre/rejeu gérés différemment).
- Problème classique : TCP-over-TCP meltdown si l’on tunnels du TCP dans du TLS/TCP → préférer UDP quand possible.
IKEv2 et IPSec
- Phase 1 (
IKE_SA) : identité, algos, clés. Phase 2 (CHILD_SA) : sélecteurs (sous-réseaux), SPI ESP.
- Mode tunnel (inter-sites), transport (payload seul).
- NAT-T et PMTUD : à tester dans tous les labs.
MPLS, DC/ER/IC, MACsec
- MPLS : label switching ; SLA/QoS opérateur ; pas de chiffrement natif.
- DirectConnect / ExpressRoute / Interconnect = isolation + SLA ; ajouter IPSec si confidentialité requise. Interconnect peut MACsec (selon offre).
SASE / SSE : NG-SWG, CASB, ZTNA, DLP, edge
- NG-SWG = proxy Web et cloud (inspection TLS sélective).
- CASB = gouvernance SaaS (shadow IT, DLP, API inline).
- ZTNA = accès app-centré (identité + posture).
- Edge = PoP du fournisseur (proche de l’utilisateur).
Firewalling
- Stateless vs stateful (retour de flux).
- NGFW = DPI, IPS, User-ID, TLS decrypt, threat intel.
- WAF = HTTP/HTTPS : OWASP Top 10, TLS termination, cookies/tokens. DMZ = pas d’initiations vers LAN.
Proxy et reverse proxy
- Forward proxy (sortant) : filtrage / caching / contrôle ; ≠ VPN (ne virtualise pas le réseau).
- Reverse proxy (entrant) : TLS offload, LB, WAF en frontal ; en-têtes (
X-Forwarded-For, HSTS).
AAA rapide
- RADIUS pour AAA réseau ; NPS/FreeRADIUS ↔ AD/LDAP (Kerberos/LDAP). Attributs (VLAN/ACL) au retour.
- AD : DNS (SRV), Kerberos, LDAP, SMB (GPO/SYSVOL), DN/GUID.
Schémas « par cœur »
VPN site-à-site
flowchart LR
A[LAN A]-->GW1[IPSec IKEv2]
B[LAN B]-->GW2[IPSec IKEv2]
GW1<-->GW2
Publication web sécurisée
flowchart LR
I[Internet]-->RP[Reverse Proxy + WAF]
RP-->APP[Backend App]
RP-. mTLS .->APP
AAA Wi-Fi / 802.1X
flowchart LR
U[Supplicant]--EAP-->AP[AP/Switch NAS]
AP--RADIUS-->R[RADIUS/NPS]
R--LDAP/KRB-->AD[Active Directory]
Erreurs pièges (flash)
- Oublier MSS dans VPN ⇒ pertes.
- Laisser DMZ→LAN initiant ⇒ pivot latéral.
- Inspection TLS sans exceptions (banques/santé) ⇒ incidents.
- RADIUS non redondé ⇒ panne auth globale.
Questions type et items attendus
- « Comparer VPN/IPSec, MPLS et ExpressRoute » → chiffrement, QoS/SLA, coût, latence, MACsec possible, IPSec additionnel.
- « Pourquoi ZTNA plutôt qu’un VPN réseau ? » → micro-segmentation app, identité/posture, moindre mouvement latéral.
- « WAF ≠ NGFW ? » → périmètre applicatif HTTP, OWASP, tokens vs DPI/IPS réseau.