CHADHOULI EL-Anrif

Technicien Systèmes et Réseaux | BTS SIO SISR

Déploiement d'une Infrastructure d'Entreprise Sécurisée

Virtualisation Bare-Metal (VMware ESXi), segmentation avancée, défense en profondeur et haute disponibilité des services.

Dossier de Projet — Infrastructure SISR 2026

Document complet du déploiement : architecture, justifications techniques et configurations

Glossaire Technique — E6

Définitions et terminologie technique de l'infrastructure déployée

Schéma d'architecture réseau multi-sites

Topologie de l'infrastructure : Segmentation LAN/DMZ et interconnexion de sites.

Détails Techniques & Réalisations

Sécurisation Périmétrique & Filtrage Web

L'architecture est segmentée en sous-réseaux /28 stricts. Les services exposés sont isolés dans une DMZ dédiée (10.11.3.0/28) pour protéger le LAN critique.

  • Architecture Proxy Innovante: Déploiement de Squid sur un serveur Debian dédié, isolé en DMZ.L'isolation en DMZ applique le principe de défense en profondeur, protégeant l'intégrité du pare-feu pfSense.
  • Contrôle d'accès Web : Déploiement de SquidGuard couplé à la Blacklist de l'Université de Toulouse (UT1) pour le blocage des contenus non professionnels.
  • Filtrage HTTPS (SSL Bumping) via une Autorité de Certification interne nommée "Squid Proxy CA".
  • IDS/IPS : Déploiement de Suricata sur pfSense en mode détection et prévention d'intrusion, avec règles Emerging Threats.
  • DNS Sinkhole : Redirection des domaines malveillants vers une adresse nulle via Windows Server 2025 pour bloquer les connexions C2.
  • Matrice des accès : Définition et documentation des règles de flux autorisés entre les zones réseau (LAN, DMZ, WAN).

Haute Disponibilité Microsoft & Déploiement

Le cœur du réseau s'appuie sur une arborescence Active Directory (AD DS, DNS, DHCP) redondée. Déploiement d'une Autorité de Certification (AD CS) racine interne sécurisant les flux et identités.

  • Tolérance de panne (Failover) : Configuration et test de basculement du service DHCP sur le contrôleur de domaine secondaire en cas de crash du serveur principal.
  • Failover DNS : Haute disponibilité du service DNS avec bascule automatique entre les deux contrôleurs de domaine.
  • Automatisation GPO : Déploiement silencieux (MSI) de logiciels (Agent GLPI, 7Zip), montage de lecteurs réseau partagés, application de chartes graphiques et restrictions de sécurité.
  • Gestion de stockage (FSRM) : Implémentation de quotas de stockage stricts de 200 Mo sur les dossiers partagés pour prévenir la saturation des disques.
  • Authentification LDAPS : Intégration sécurisée de GLPI avec Active Directory via LDAPS pour la gestion centralisée des comptes utilisateurs.

Interconnexion VPN & Plan de Reprise d'Activité

Simulation d'un environnement d'entreprise multi-bâtiments pour valider un Plan de Continuité et de Reprise d'Activité (PCA/PRA).

  • Création d'un tunnel VPN IPsec Site-à-Site (IKEv2) chiffré en AES-256 bits entre les deux pare-feux pfSense pour l'interconnexion sécurisée des LANs.
  • Sauvegarde Inter-Sites : Automatisation nocturne (via script PowerShell) de la sauvegarde du contrôleur de domaine secondaire, transférée de manière chiffrée vers le Site A via le tunnel IPsec.
  • Rotation des clés PSK : Procédure de renouvellement périodique des clés pré-partagées IPsec pour limiter la surface d'exposition.
  • PRA pfSense : Procédure de restauration complète du pare-feu en cas de panne critique, avec sauvegarde de la configuration.

Supervision Temps Réel & Gestion d'Incident

Surveillance proactive de la disponibilité des services critiques et gestion automatisée du parc IT.

  • Déploiement d'un serveur Zabbix (Debian) surveillant 9 hôtes stratégiques (pfSense, AD, Web, Proxy) via SNMP et agents.
  • Triggers CPU/RAM : Alertes automatiques configurées sur les seuils critiques de consommation ressources.
  • Supervision WMI : Collecte des métriques Windows (services, processus, performances) via protocole WMI depuis Zabbix.
  • Centralisation des logs : Agrégation des journaux pfSense vers un serveur Syslog centralisé pour corrélation et analyse.
  • Mise en place d'un service GLPI (ITIL) permettant aux utilisateurs de soumettre et suivre leurs tickets d'incidents, avec inventaire automatique du parc.
← Retour au Portfolio