Toutes les réalisations

Réseau

Segmentation et filtrage d’un réseau avec pfSense

VLAN, routage entre réseaux et règles de filtrage

Découpage d’un réseau en plusieurs VLAN, routage entre les réseaux et filtrage avec un pare-feu pfSense, sur maquette virtuelle.

Contexte

Travail fait en cours sur une maquette virtuelle. Au départ, toutes les machines étaient sur le même réseau : n’importe quel poste pouvait joindre n’importe quel serveur. Le but était de séparer les réseaux et de contrôler ce qui passe de l’un à l’autre.

Besoin et problématique

Laisser tout le monde sur le même réseau pose deux problèmes : un poste infecté touche tout le reste, et on ne peut pas distinguer les usages. Il fallait séparer au minimum les postes utilisateurs des serveurs, et n’autoriser que les échanges nécessaires.

Objectifs

Faire un plan d’adressage. Créer les VLAN et les interfaces correspondantes sur le pare-feu. Router entre les réseaux. Écrire les règles de filtrage en partant du principe que tout est interdit sauf ce qui est autorisé. Vérifier avec des tests.

Contraintes

Une seule machine physique pour toute la maquette, donc des ressources limitées. Il fallait aussi garder un accès d’administration au pare-feu, sinon une mauvaise règle me coupait de ma propre maquette.

Ce que j’ai personnellement réalisé

J’ai fait le plan d’adressage, la configuration des VLAN et du pare-feu, les règles de filtrage, puis les tests entre les réseaux.

Étapes réalisées

  1. Faire le plan d’adressage

    Un réseau par usage, avec les plages d’adresses et les passerelles notées avant de configurer quoi que ce soit.

  2. Créer les VLAN

    Déclaration des VLAN sur le commutateur virtuel et sur le pare-feu.

  3. Configurer les interfaces et le DHCP

    Une interface et une étendue DHCP par VLAN sur pfSense.

  4. Écrire les règles de filtrage

    Tout est bloqué par défaut, je n’ouvre que les flux nécessaires entre les réseaux.

  5. Tester depuis chaque réseau

    Tests de connexion et de résolution de noms depuis un poste de chaque VLAN.

  6. Relire les journaux du pare-feu

    Pour comprendre les blocages que je n’avais pas prévus et corriger les règles.

Sécurité

Le filtrage part du principe que tout est refusé par défaut : je n’ouvre que ce qui est nécessaire. Les postes utilisateurs n’ont pas accès à l’administration du pare-feu.

Résultat

Chaque VLAN a son réseau et récupère ses adresses par le DHCP du pare-feu. Les postes joignent les services autorisés et sont bloqués sur le reste. J’ai vérifié chaque règle avec des tests de connexion depuis les deux réseaux, et j’ai utilisé les journaux du pare-feu pour comprendre les blocages que je n’avais pas prévus.

Compétences du référentiel

Chaque compétence affichée ici a été confirmée manuellement et accompagnée d’une justification.

B2.1.2 Étudier l’impact d’une évolution d’un élément d’infrastructure sur le système informatique.

Justification

Avant de découper le réseau, j’ai regardé ce que ça changeait pour les machines déjà en place et quels flux devaient continuer de passer.

B2.2.1 Installer et configurer des éléments d’infrastructure.

Justification

Création des VLAN, des interfaces, du DHCP par réseau et des règles sur le pare-feu.

B2.3.3 Gérer des indicateurs et des fichiers d’activité d’une infrastructure informatique.

Justification

J’ai utilisé les journaux du pare-feu pour voir ce qui était bloqué et corriger les règles.

B2.3.4 Identifier, qualifier, évaluer et réagir face à un incident ou à un problème.

Justification

Quand un flux ne passait pas, j’ai cherché d’où venait le blocage — règle, adressage ou résolution de noms — avant de corriger.

Bilan personnel

La partie la plus longue n’a pas été la configuration mais les tests : une règle qui semble bonne ne fait pas toujours ce qu’on croit, et j’ai dû relire les journaux plusieurs fois pour comprendre pourquoi un flux passait ou ne passait pas. J’ai aussi appris à ne pas m’enfermer dehors en travaillant sur les règles.