Projet 01 · Réseau & infrastructure
Infrastructure
réseau multi-site
Conception, configuration et sécurisation d'une infrastructure Cisco simulant le réseau d'une entreprise composée d'un siège et d'une agence distante.
01
Architecture
Une infrastructure pensée comme un réseau d'entreprise
Topologie complète réalisée et testée dans Cisco Packet Tracer.
02
Contexte
Le besoin
L'objectif était de construire une infrastructure représentant le réseau d'une entreprise avec un siège HQ, une agence distante et un accès à un Internet simulé.
Le projet devait répondre à plusieurs problématiques : segmentation des utilisateurs, communication entre les réseaux, routage dynamique, accès Internet, administration distante et protection des équipements.
03
Architecture
Organisation du réseau
Le réseau est organisé autour de plusieurs équipements Cisco. Le routeur R2-HQ assure le routage du siège et la sortie vers Internet. R3-BRANCH représente l'agence distante.
04
Réseau
Plan d'adressage
Chaque service est isolé dans son propre réseau logique. Cette organisation facilite l'administration et permet d'appliquer des politiques de sécurité différentes.
| VLAN | Nom | Réseau | Passerelle |
|---|---|---|---|
| 10 | ADMIN | 192.168.10.0/24 | 192.168.10.1 |
| 20 | USERS | 192.168.20.0/24 | 192.168.20.1 |
| 30 | SERVERS | 192.168.30.0/24 | 192.168.30.1 |
| 110 | SALES | 192.168.110.0/24 | 192.168.110.1 |
| 120 | GUEST | 192.168.120.0/24 | 192.168.120.1 |
| WAN | R2 ↔ R3 | 10.0.0.4/30 | R2 .5 / R3 .6 |
05
Switching
VLAN & EtherChannel
Le réseau du siège est segmenté en plusieurs VLAN afin de séparer les administrateurs, les utilisateurs et les serveurs.
Administration
Utilisateurs
Serveurs
Trunks 802.1Q
Les liaisons entre les équipements utilisent des trunks permettant de transporter les VLAN 10, 20 et 30.
EtherChannel LACP
Deux interfaces physiques sont regroupées dans un Port-Channel 1 avec LACP afin d'augmenter la capacité du lien et d'apporter une redondance au niveau du raccordement entre les switches.
SW1# show etherchannel summary
Group Port-channel Protocol
1 Po1(SU) LACP
Fa0/23(P) Fa0/24(P)
06
Routage
Inter-VLAN & OSPF
Router-on-a-Stick
Le routage inter-VLAN du siège est assuré par R2-HQ. Une interface physique est utilisée comme trunk et plusieurs sous-interfaces permettent d'associer une passerelle à chaque VLAN.
G0/0.10 → 192.168.10.1
G0/0.20 → 192.168.20.1
G0/0.30 → 192.168.30.1
OSPF Area 0
Le routage dynamique OSPF permet à R2-HQ et R3-BRANCH d'échanger automatiquement leurs routes.
R2# show ip ospf neighbor
Neighbor ID State
3.3.3.3 FULL
07
Services
DHCP, NAT & SSH
Les VLAN 110 et 120 de l'agence reçoivent automatiquement leur configuration IP.
Les réseaux internes du siège sont traduits vers l'interface WAN de R2.
Les équipements sont administrables à distance via SSH plutôt que par Telnet.
08
Sécurité
Défense en profondeur
La sécurité ne repose pas sur un seul mécanisme. Plusieurs protections ont été mises en place à différents niveaux du réseau.
Limitation des adresses MAC autorisées sur les ports utilisateurs.
Accélération de la mise en service des ports destinés aux postes clients.
Protection des ports utilisateurs contre l'injection de BPDU.
Protection contre les serveurs DHCP non autorisés.
Contrôle des informations ARP afin de limiter certaines attaques de type spoofing.
Contrôle des communications entre les différents segments du réseau.
Exemple de politique
09
Validation
Tests & troubleshooting
Chaque fonctionnalité a été vérifiée avec les commandes de diagnostic Cisco IOS et par des tests de connectivité.
Commandes de diagnostic utilisées
show ip interface brief
show vlan brief
show interfaces trunk
show etherchannel summary
show ip route
show ip ospf neighbor
show ip dhcp binding
show port-security
show ip dhcp snooping
show ip arp inspection
show access-lists
show ip nat translations
10
Retour d'expérience
Une limite identifiée
L'objectif initial prévoyait également la mise en place d'un VPN IPsec site-à-site entre le siège et l'agence.
La version de Packet Tracer utilisée ne permettait pas d'exécuter correctement les mécanismes IPsec/IKE nécessaires à la validation du VPN.
Je ne présente donc pas le VPN comme fonctionnel. Cette limitation constitue également une piste d'amélioration du projet : reproduire l'architecture dans GNS3, EVE-NG ou avec une solution telle qu'OPNsense.
11
Compétences