Contexte
Travail fait en cours sur une maquette virtuelle. Au départ, toutes les machines étaient sur le même réseau : n’importe quel poste pouvait joindre n’importe quel serveur. Le but était de séparer les réseaux et de contrôler ce qui passe de l’un à l’autre.
Besoin et problématique
Laisser tout le monde sur le même réseau pose deux problèmes : un poste infecté touche tout le reste, et on ne peut pas distinguer les usages. Il fallait séparer au minimum les postes utilisateurs des serveurs, et n’autoriser que les échanges nécessaires.
Objectifs
Faire un plan d’adressage. Créer les VLAN et les interfaces correspondantes sur le pare-feu. Router entre les réseaux. Écrire les règles de filtrage en partant du principe que tout est interdit sauf ce qui est autorisé. Vérifier avec des tests.
Contraintes
Une seule machine physique pour toute la maquette, donc des ressources limitées. Il fallait aussi garder un accès d’administration au pare-feu, sinon une mauvaise règle me coupait de ma propre maquette.
Ce que j’ai personnellement réalisé
J’ai fait le plan d’adressage, la configuration des VLAN et du pare-feu, les règles de filtrage, puis les tests entre les réseaux.
Étapes réalisées
-
Faire le plan d’adressage
Un réseau par usage, avec les plages d’adresses et les passerelles notées avant de configurer quoi que ce soit.
-
Créer les VLAN
Déclaration des VLAN sur le commutateur virtuel et sur le pare-feu.
-
Configurer les interfaces et le DHCP
Une interface et une étendue DHCP par VLAN sur pfSense.
-
Écrire les règles de filtrage
Tout est bloqué par défaut, je n’ouvre que les flux nécessaires entre les réseaux.
-
Tester depuis chaque réseau
Tests de connexion et de résolution de noms depuis un poste de chaque VLAN.
-
Relire les journaux du pare-feu
Pour comprendre les blocages que je n’avais pas prévus et corriger les règles.
Sécurité
Le filtrage part du principe que tout est refusé par défaut : je n’ouvre que ce qui est nécessaire. Les postes utilisateurs n’ont pas accès à l’administration du pare-feu.
Résultat
Chaque VLAN a son réseau et récupère ses adresses par le DHCP du pare-feu. Les postes joignent les services autorisés et sont bloqués sur le reste. J’ai vérifié chaque règle avec des tests de connexion depuis les deux réseaux, et j’ai utilisé les journaux du pare-feu pour comprendre les blocages que je n’avais pas prévus.
Compétences du référentiel
Chaque compétence affichée ici a été confirmée manuellement et accompagnée d’une justification.
B2.1.2 Étudier l’impact d’une évolution d’un élément d’infrastructure sur le système informatique.
Avant de découper le réseau, j’ai regardé ce que ça changeait pour les machines déjà en place et quels flux devaient continuer de passer.
B2.2.1 Installer et configurer des éléments d’infrastructure.
Création des VLAN, des interfaces, du DHCP par réseau et des règles sur le pare-feu.
B2.3.3 Gérer des indicateurs et des fichiers d’activité d’une infrastructure informatique.
J’ai utilisé les journaux du pare-feu pour voir ce qui était bloqué et corriger les règles.
B2.3.4 Identifier, qualifier, évaluer et réagir face à un incident ou à un problème.
Quand un flux ne passait pas, j’ai cherché d’où venait le blocage — règle, adressage ou résolution de noms — avant de corriger.
Bilan personnel
La partie la plus longue n’a pas été la configuration mais les tests : une règle qui semble bonne ne fait pas toujours ce qu’on croit, et j’ai dû relire les journaux plusieurs fois pour comprendre pourquoi un flux passait ou ne passait pas. J’ai aussi appris à ne pas m’enfermer dehors en travaillant sur les règles.