🌐 Module 5 – Sécurité des réseaux et architecture sécurisée
📘 Cours complet⏱️ 4h🎯 Bloc 3 – B3.4 / B3.5 A Objectifs : concevoir une architecture réseau sécurisée, mettre en place des dispositifs de protection et de détection, analyser les flux.
📖 Introduction
La sécurité des réseaux est un enjeu critique pour toutes les organisations. Une architecture réseau sécurisée repose sur des principes de segmentation, de filtrage, de détection et de surveillance. Ce module vous permettra de comprendre comment protéger un réseau contre les menaces internes et externes, et de mettre en œuvre les outils essentiels.
🎯
À l'issue de ce module, vous serez capable de :
Concevoir une architecture réseau sécurisée (segmentation, DMZ).
Configurer un pare-feu (iptables/nftables).
Mettre en place un VPN (WireGuard/OpenVPN).
Déployer un IDS/IPS pour détecter les intrusions.
Superviser le trafic réseau et analyser les logs.
🏗️ Principes de l'architecture sécurisée
2.1 – Segmentation du réseau
Zones de sécurité : LAN (interne), DMZ (services publics), réseau d'administration.
VLAN : isoler les flux, limiter la propagation d'une attaque.
Principe du moindre privilège réseau : un équipement ne doit accéder qu'aux ressources nécessaires.
2.2 – La DMZ (Zone Démilitarisée)
Zone intermédiaire entre le réseau interne et internet.
Héberge les services accessibles depuis l'extérieur (web, mail, DNS).
En cas de compromission d'un service, l'attaquant n'a pas accès au réseau interne.
💡
Bonnes pratiques : Utiliser des pare-feux entre chaque zone (interne ↔ DMZ ↔ internet). Appliquer le principe du "Deny All" par défaut, puis autoriser uniquement ce qui est nécessaire.
🛡️ Dispositifs de protection
3.1 – Pare-feu (Firewall)
Pare-feu étatique : suit l'état des connexions (ex : iptables avec state).
Pare-feu applicatif : analyse le contenu des paquets (ex : WAF pour HTTP).
Règles de filtrage : définir des règles explicites (source, destination, port, action).
3.2 – VPN (Virtual Private Network)
Objectif : chiffrer les communications entre sites ou pour les télétravailleurs.
Protocoles : IPsec, OpenVPN, WireGuard (moderne et performant).
Mise en œuvre : tunnel VPN, certificats, authentification.
Capture et analyse de trafic : Wireshark, tcpdump.
Centralisation des logs : rsyslog, ELK Stack (Elasticsearch, Logstash, Kibana).
Supervision réseau : Zabbix, Nagios, PRTG.
Protocole SNMP : collecte d'informations sur les équipements réseau.
🛠️ Mise en pratique
5.1 – Configuration d'un pare-feu avec iptables
Mettre en place une DMZ avec iptables :
# Politique par défaut : tout bloquer
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
# Autoriser le trafic local
iptables -A INPUT -i lo -j ACCEPT
# Autoriser les connexions déjà établies
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Autoriser SSH depuis le réseau interne
iptables -A INPUT -i eth0 -p tcp --dport 22 -j ACCEPT
# Rediriger le trafic HTTP vers le serveur web en DMZ
iptables -t nat -A PREROUTING -i eth2 -p tcp --dport 80 -j DNAT --to-destination 192.168.2.10:80
iptables -A FORWARD -i eth2 -o eth1 -p tcp --dport 80 -j ACCEPT
INPUT DROP : tout bloquer en entrée.
FORWARD DROP : ne pas router par défaut.
DNAT : rediriger le port 80 vers le serveur web en DMZ.
Étapes pour mettre en place un VPN avec WireGuard :
# Installer WireGuard
apt update && apt install wireguard
# Générer les clés
wg genkey | tee privatekey | wg pubkey > publickey
# Configurer le serveur (/etc/wireguard/wg0.conf)
[Interface]
Address = 10.0.0.1/24
PrivateKey = {clé_privée_serveur}
ListenPort = 51820
[Peer]
PublicKey = {clé_publique_client}
AllowedIPs = 10.0.0.2/32
Address : adresse IP du serveur VPN.
PrivateKey : clé privée du serveur.
Peer : configuration d'un client (clé publique, IP autorisée).
wg-quick up wg0 : démarrer le tunnel.
Vérification :wg show pour afficher l'état du tunnel.
5.3 – Analyser le trafic avec Wireshark
Capturer et analyser le trafic HTTP :
Lancer Wireshark et sélectionner l'interface réseau.
Filtrer http ou tcp.port == 80.
Observer les requêtes, les réponses, les en-têtes.
Suivre un flux TCP (Follow TCP Stream).
Utilisation pratique : Wireshark permet de vérifier que les communications sont chiffrées (HTTPS) ou non, d'identifier des tentatives d'attaque (ex : injection SQL dans les paramètres GET).
📝 Exercices d'application
Exercice 1 – Vocabulaire réseau
Associez chaque terme à sa définition :
DMZ : …
IDS : …
IPS : …
VPN : …
DMZ : Zone démilitarisée, zone intermédiaire entre réseau interne et internet.
IDS : Système de détection d'intrusions (alerte uniquement).
IPS : Système de prévention d'intrusions (alerte + blocage).
VPN : Réseau privé virtuel, tunnel chiffré pour sécuriser les communications.
Exercice 2 – Mise en situation
Une entreprise souhaite sécuriser son réseau. Elle dispose d'un serveur web accessible depuis internet et de 50 postes internes. Proposez une architecture sécurisée avec les équipements et règles de filtrage associées.