Projet 01 · Réseau & infrastructure

Infrastructure
réseau multi-site

Conception, configuration et sécurisation d'une infrastructure Cisco simulant le réseau d'une entreprise composée d'un siège et d'une agence distante.

Cisco IOS Packet Tracer VLAN OSPF Sécurité
2 Sites réseau
5 VLAN configurés
3 Routeurs
10+ Mécanismes réseau

01

Une infrastructure pensée comme un réseau d'entreprise

Topologie de l'infrastructure réseau Cisco multi-site

Topologie complète réalisée et testée dans Cisco Packet Tracer.

02

Le besoin

L'objectif était de construire une infrastructure représentant le réseau d'une entreprise avec un siège HQ, une agence distante et un accès à un Internet simulé.

Le projet devait répondre à plusieurs problématiques : segmentation des utilisateurs, communication entre les réseaux, routage dynamique, accès Internet, administration distante et protection des équipements.

Problématique : comment construire un réseau multi-site fonctionnel, segmenté et sécurisé tout en conservant une architecture facilement administrable ?

03

Organisation du réseau

Le réseau est organisé autour de plusieurs équipements Cisco. Le routeur R2-HQ assure le routage du siège et la sortie vers Internet. R3-BRANCH représente l'agence distante.

WAN R1-ISP Internet simulé · 8.8.8.8
HQ R2-HQ OSPF · NAT/PAT · ACL · SSH
CORE SW1-CORE VLAN · Trunk · EtherChannel
VLAN 10 ADMIN
VLAN 20 USERS
VLAN 30 SERVERS
WAN R3-BRANCH OSPF · DHCP · ACL · SSH
VLAN 110 SALES
VLAN 120 GUEST

04

Plan d'adressage

Chaque service est isolé dans son propre réseau logique. Cette organisation facilite l'administration et permet d'appliquer des politiques de sécurité différentes.

VLAN Nom Réseau Passerelle
10 ADMIN 192.168.10.0/24 192.168.10.1
20 USERS 192.168.20.0/24 192.168.20.1
30 SERVERS 192.168.30.0/24 192.168.30.1
110 SALES 192.168.110.0/24 192.168.110.1
120 GUEST 192.168.120.0/24 192.168.120.1
WAN R2 ↔ R3 10.0.0.4/30 R2 .5 / R3 .6

05

VLAN & EtherChannel

Le réseau du siège est segmenté en plusieurs VLAN afin de séparer les administrateurs, les utilisateurs et les serveurs.

01 VLAN 10

Administration

02 VLAN 20

Utilisateurs

03 VLAN 30

Serveurs

Trunks 802.1Q

Les liaisons entre les équipements utilisent des trunks permettant de transporter les VLAN 10, 20 et 30.

EtherChannel LACP

Deux interfaces physiques sont regroupées dans un Port-Channel 1 avec LACP afin d'augmenter la capacité du lien et d'apporter une redondance au niveau du raccordement entre les switches.

SW1# show etherchannel summary
Group Port-channel Protocol
1 Po1(SU) LACP

Fa0/23(P)   Fa0/24(P)

06

Inter-VLAN & OSPF

Router-on-a-Stick

Le routage inter-VLAN du siège est assuré par R2-HQ. Une interface physique est utilisée comme trunk et plusieurs sous-interfaces permettent d'associer une passerelle à chaque VLAN.

G0/0.10 → 192.168.10.1
G0/0.20 → 192.168.20.1
G0/0.30 → 192.168.30.1

OSPF Area 0

Le routage dynamique OSPF permet à R2-HQ et R3-BRANCH d'échanger automatiquement leurs routes.

R2-HQ 1.1.1.1
R3-BRANCH 3.3.3.3
R2# show ip ospf neighbor

Neighbor ID     State
3.3.3.3       FULL

07

DHCP, NAT & SSH

DHCP
Attribution automatique

Les VLAN 110 et 120 de l'agence reçoivent automatiquement leur configuration IP.

NAT/PAT
Accès Internet simulé

Les réseaux internes du siège sont traduits vers l'interface WAN de R2.

SSH
Administration sécurisée

Les équipements sont administrables à distance via SSH plutôt que par Telnet.

08

Défense en profondeur

La sécurité ne repose pas sur un seul mécanisme. Plusieurs protections ont été mises en place à différents niveaux du réseau.

01 Port Security

Limitation des adresses MAC autorisées sur les ports utilisateurs.

02 PortFast

Accélération de la mise en service des ports destinés aux postes clients.

03 BPDU Guard

Protection des ports utilisateurs contre l'injection de BPDU.

04 DHCP Snooping

Protection contre les serveurs DHCP non autorisés.

05 Dynamic ARP Inspection

Contrôle des informations ARP afin de limiter certaines attaques de type spoofing.

06 ACL inter-VLAN

Contrôle des communications entre les différents segments du réseau.

Exemple de politique

VLAN 20 USERS → VLAN 10 ADMIN BLOCK
VLAN 20 USERS → VLAN 30 SERVERS ALLOW
VLAN 120 GUEST → Réseaux internes BLOCK

09

Tests & troubleshooting

Chaque fonctionnalité a été vérifiée avec les commandes de diagnostic Cisco IOS et par des tests de connectivité.

PC → Gateway OK
VLAN 20 → VLAN 10 BLOQUÉ
VLAN 20 → VLAN 30 OK
VLAN 120 → réseaux internes BLOQUÉ
OSPF R2 ↔ R3 FULL
DHCP agence OK
EtherChannel Po1 Po1(SU)
SSH OK
NAT translations OK

Commandes de diagnostic utilisées

show ip interface brief show vlan brief show interfaces trunk show etherchannel summary show ip route show ip ospf neighbor show ip dhcp binding show port-security show ip dhcp snooping show ip arp inspection show access-lists show ip nat translations

10

Une limite identifiée

L'objectif initial prévoyait également la mise en place d'un VPN IPsec site-à-site entre le siège et l'agence.

!
IPsec non validé dans Packet Tracer

La version de Packet Tracer utilisée ne permettait pas d'exécuter correctement les mécanismes IPsec/IKE nécessaires à la validation du VPN.

Je ne présente donc pas le VPN comme fonctionnel. Cette limitation constitue également une piste d'amélioration du projet : reproduire l'architecture dans GNS3, EVE-NG ou avec une solution telle qu'OPNsense.

11

Ce que ce projet démontre

Réseaux Cisco Cisco IOS · VLAN · 802.1Q · Router-on-a-Stick
Routage OSPF · routage inter-VLAN · routes statiques
Switching EtherChannel · LACP · trunks · segmentation
Services réseau DHCP · NAT/PAT · SSH
Sécurité ACL · Port Security · BPDU Guard · DHCP Snooping
Protection L2 Dynamic ARP Inspection · Sticky MAC · PortFast
Troubleshooting Diagnostic Cisco IOS · analyse des routes · connectivité
Documentation Plan d'adressage · matrice de tests · configurations
← Retour aux projets