🌐 Module 5 – Sécurité des réseaux et architecture sécurisée

📘 Cours complet ⏱️ 4h 🎯 Bloc 3 – B3.4 / B3.5 A
Objectifs : concevoir une architecture réseau sécurisée, mettre en place des dispositifs de protection et de détection, analyser les flux.

📖 Introduction

La sécurité des réseaux est un enjeu critique pour toutes les organisations. Une architecture réseau sécurisée repose sur des principes de segmentation, de filtrage, de détection et de surveillance. Ce module vous permettra de comprendre comment protéger un réseau contre les menaces internes et externes, et de mettre en œuvre les outils essentiels.

🎯

À l'issue de ce module, vous serez capable de :

  • Concevoir une architecture réseau sécurisée (segmentation, DMZ).
  • Configurer un pare-feu (iptables/nftables).
  • Mettre en place un VPN (WireGuard/OpenVPN).
  • Déployer un IDS/IPS pour détecter les intrusions.
  • Superviser le trafic réseau et analyser les logs.

🏗️ Principes de l'architecture sécurisée

2.1 – Segmentation du réseau

2.2 – La DMZ (Zone Démilitarisée)

💡

Bonnes pratiques : Utiliser des pare-feux entre chaque zone (interne ↔ DMZ ↔ internet). Appliquer le principe du "Deny All" par défaut, puis autoriser uniquement ce qui est nécessaire.

🛡️ Dispositifs de protection

3.1 – Pare-feu (Firewall)

3.2 – VPN (Virtual Private Network)

3.3 – IDS / IPS (Détection / Prévention d'intrusions)

📊 Analyse et supervision

🛠️ Mise en pratique

5.1 – Configuration d'un pare-feu avec iptables

Mettre en place une DMZ avec iptables :

# Politique par défaut : tout bloquer
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

# Autoriser le trafic local
iptables -A INPUT -i lo -j ACCEPT

# Autoriser les connexions déjà établies
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# Autoriser SSH depuis le réseau interne
iptables -A INPUT -i eth0 -p tcp --dport 22 -j ACCEPT

# Rediriger le trafic HTTP vers le serveur web en DMZ
iptables -t nat -A PREROUTING -i eth2 -p tcp --dport 80 -j DNAT --to-destination 192.168.2.10:80
iptables -A FORWARD -i eth2 -o eth1 -p tcp --dport 80 -j ACCEPT
  • INPUT DROP : tout bloquer en entrée.
  • FORWARD DROP : ne pas router par défaut.
  • DNAT : rediriger le port 80 vers le serveur web en DMZ.
  • FORWARD : autoriser le routage HTTP vers la DMZ.

Schéma : Internet → Pare-feu → DMZ (serveur web) → Réseau interne.

5.2 – Installer et configurer un VPN (WireGuard)

Étapes pour mettre en place un VPN avec WireGuard :

# Installer WireGuard
apt update && apt install wireguard

# Générer les clés
wg genkey | tee privatekey | wg pubkey > publickey

# Configurer le serveur (/etc/wireguard/wg0.conf)
[Interface]
Address = 10.0.0.1/24
PrivateKey = {clé_privée_serveur}
ListenPort = 51820

[Peer]
PublicKey = {clé_publique_client}
AllowedIPs = 10.0.0.2/32
  • Address : adresse IP du serveur VPN.
  • PrivateKey : clé privée du serveur.
  • Peer : configuration d'un client (clé publique, IP autorisée).
  • wg-quick up wg0 : démarrer le tunnel.

Vérification : wg show pour afficher l'état du tunnel.

5.3 – Analyser le trafic avec Wireshark

Capturer et analyser le trafic HTTP :

Utilisation pratique : Wireshark permet de vérifier que les communications sont chiffrées (HTTPS) ou non, d'identifier des tentatives d'attaque (ex : injection SQL dans les paramètres GET).

📝 Exercices d'application

Exercice 1 – Vocabulaire réseau

Associez chaque terme à sa définition :

  • DMZ : Zone démilitarisée, zone intermédiaire entre réseau interne et internet.
  • IDS : Système de détection d'intrusions (alerte uniquement).
  • IPS : Système de prévention d'intrusions (alerte + blocage).
  • VPN : Réseau privé virtuel, tunnel chiffré pour sécuriser les communications.

Exercice 2 – Mise en situation

Une entreprise souhaite sécuriser son réseau. Elle dispose d'un serveur web accessible depuis internet et de 50 postes internes. Proposez une architecture sécurisée avec les équipements et règles de filtrage associées.

  • Architecture : Internet → Pare-feu → DMZ (serveur web) → Pare-feu → Réseau interne (LAN).
  • Règles de filtrage :
    • Autoriser HTTP/HTTPS depuis internet vers le serveur web.
    • Autoriser SSH depuis le réseau interne vers le serveur web (administration).
    • Interdire tout accès depuis internet vers le réseau interne.
    • Interdire les accès sortants non nécessaires depuis le réseau interne.
  • Dispositifs supplémentaires : IDS/IPS dans la DMZ, VPN pour les télétravailleurs.

🎯 Quiz d'auto‑évaluation

Testez vos connaissances. Sélectionnez une réponse, un feedback s'affichera immédiatement.

1. Le principe de la DMZ est de :

2. Un IDS (Intrusion Detection System) a pour rôle de :

3. Un VPN permet principalement de :

4. Dans iptables, la règle iptables -P INPUT DROP signifie :

5. La supervision réseau avec SNMP permet de :

📚 Ressources et liens utiles


← Retour au portail
BTS SIO – Lycée NDLP Avranches – Module 5 v1.0