Virtualisation Bare-Metal (VMware ESXi), segmentation avancée, défense en profondeur et haute disponibilité des services.
Sécurisation Périmétrique & Filtrage Web
L'architecture est segmentée en sous-réseaux /28 stricts. Les services exposés sont isolés dans une DMZ dédiée (10.11.3.0/28) pour protéger le LAN critique.
- Architecture Proxy Innovante: Déploiement de Squid sur un serveur Debian dédié, isolé en DMZ.L'isolation en DMZ applique le principe de défense en profondeur, protégeant l'intégrité du pare-feu pfSense.
- Contrôle d'accès Web : Déploiement de SquidGuard couplé à la Blacklist de l'Université de Toulouse (UT1) pour le blocage des contenus non professionnels.
- Filtrage HTTPS (SSL Bumping) via une Autorité de Certification interne nommée "Squid Proxy CA".
- IDS/IPS : Déploiement de Suricata sur pfSense en mode détection et prévention d'intrusion, avec règles Emerging Threats.
- DNS Sinkhole : Redirection des domaines malveillants vers une adresse nulle via Windows Server 2025 pour bloquer les connexions C2.
- Matrice des accès : Définition et documentation des règles de flux autorisés entre les zones réseau (LAN, DMZ, WAN).
Haute Disponibilité Microsoft & Déploiement
Le cœur du réseau s'appuie sur une arborescence Active Directory (AD DS, DNS, DHCP) redondée. Déploiement d'une Autorité de Certification (AD CS) racine interne sécurisant les flux et identités.
- Tolérance de panne (Failover) : Configuration et test de basculement du service DHCP sur le contrôleur de domaine secondaire en cas de crash du serveur principal.
- Failover DNS : Haute disponibilité du service DNS avec bascule automatique entre les deux contrôleurs de domaine.
- Automatisation GPO : Déploiement silencieux (MSI) de logiciels (Agent GLPI, 7Zip), montage de lecteurs réseau partagés, application de chartes graphiques et restrictions de sécurité.
- Gestion de stockage (FSRM) : Implémentation de quotas de stockage stricts de 200 Mo sur les dossiers partagés pour prévenir la saturation des disques.
- Authentification LDAPS : Intégration sécurisée de GLPI avec Active Directory via LDAPS pour la gestion centralisée des comptes utilisateurs.
Interconnexion VPN & Plan de Reprise d'Activité
Simulation d'un environnement d'entreprise multi-bâtiments pour valider un Plan de Continuité et de Reprise d'Activité (PCA/PRA).
- Création d'un tunnel VPN IPsec Site-à-Site (IKEv2) chiffré en AES-256 bits entre les deux pare-feux pfSense pour l'interconnexion sécurisée des LANs.
- Sauvegarde Inter-Sites : Automatisation nocturne (via script PowerShell) de la sauvegarde du contrôleur de domaine secondaire, transférée de manière chiffrée vers le Site A via le tunnel IPsec.
- Rotation des clés PSK : Procédure de renouvellement périodique des clés pré-partagées IPsec pour limiter la surface d'exposition.
- PRA pfSense : Procédure de restauration complète du pare-feu en cas de panne critique, avec sauvegarde de la configuration.
Supervision Temps Réel & Gestion d'Incident
Surveillance proactive de la disponibilité des services critiques et gestion automatisée du parc IT.
- Déploiement d'un serveur Zabbix (Debian) surveillant 9 hôtes stratégiques (pfSense, AD, Web, Proxy) via SNMP et agents.
- Triggers CPU/RAM : Alertes automatiques configurées sur les seuils critiques de consommation ressources.
- Supervision WMI : Collecte des métriques Windows (services, processus, performances) via protocole WMI depuis Zabbix.
- Centralisation des logs : Agrégation des journaux pfSense vers un serveur Syslog centralisé pour corrélation et analyse.
- Mise en place d'un service GLPI (ITIL) permettant aux utilisateurs de soumettre et suivre leurs tickets d'incidents, avec inventaire automatique du parc.