08/09

Projet 08 · sur 09

Sécuriser un système d'information

SAÉ 4.01 · BUT2 · Cybersécurité · groupe de 3 En cours
ProxmoxPare-feuLDAP / LDAPSIGC / PKI TLSOpenVPNDNS BIND9NFSApache GuacamolePostfix / DovecotCeph
Le projet en cours

La SAÉ 4.01 « Sécuriser un système d'information » est le grand projet du parcours cybersécurité du semestre 4. L'objectif est de construire, du WAN jusqu'au poste client, le système d'information complet d'une entreprise fictive, puis de le sécuriser couche par couche. Le travail se fait en groupe de 3, avec une grande liberté dans les choix techniques tant que le cahier des charges est respecté.

L'architecture cible part d'un client et d'un lien WAN protégés par un pare-feu, derrière lequel s'organisent les services internes : DNS, annuaire LDAP, partage de fichiers NFS, messagerie (Postfix SMTP / Dovecot IMAP), un service web en load-balancing, un accès VPN OpenVPN pour les postes nomades et un bastion d'administration Apache Guacamole. Le cœur de la sécurisation repose sur une infrastructure de gestion de clés (IGC/PKI) maison : certificat racine, certificats serveur et client pour chiffrer les protocoles en TLS (LDAPS, HTTPS, SMTPS, IMAPS) et authentifier les postes nomades.

Toute la maquette est montée sur la plateforme de virtualisation Proxmox : plan d'adressage IP, création des réseaux (LAN sans DHCP, réseau NAT), provisionnement des VM par clonage lié et snapshots à partir d'un template, stockage Ceph (RBD) avec quota. Une partie de la SAÉ consiste d'ailleurs à éprouver Proxmox et à produire un rapport sur son ergonomie, ses bugs et des suggestions.

Le projet est encore en cours : les services sont déployés et configurés un par un (DNS BIND9, IGC, LDAP avec LDIF et TLS, OpenVPN, NFS authentifié par LDAP/PAM, web haute-disponibilité, messagerie). Il se conclura par une présentation technique de 20 minutes axée sur la solution retenue, la motivation des choix, un zoom sur la sécurisation et une évaluation des risques.

Objectif

Créer et sécuriser de bout en bout le système d'information d'une entreprise : réseau virtualisé sur Proxmox avec pare-feu, annuaire LDAP, partage NFS, messagerie, accès VPN nomade et bastion, en s'appuyant sur une infrastructure de clés (IGC) pour chiffrer les protocoles en TLS et authentifier les postes.

Démarche prévue
  • Définir un plan d'adressage IP, le routage et les règles de filtrage.
  • Monter le LAB sur Proxmox : réseaux (LAN sans DHCP, NAT), VM par clonage lié et snapshots, stockage Ceph (RBD).
  • Mettre en place le pare-feu et un bastion d'administration Apache Guacamole (identification LDAP, journalisation).
  • Déployer un service DNS sous BIND9 (zones directe et inverse).
  • Construire une IGC : certificat racine, certificat serveur et certificat client.
  • Créer un annuaire LDAP (LDIF, comptes, mots de passe) sécurisé en LDAPS/TLS.
  • Déployer un serveur OpenVPN pour les postes nomades et un serveur NFS authentifié via LDAP/PAM.
  • Mettre en place la messagerie (Postfix SMTP, Dovecot IMAP) adossée à LDAP et sécurisée TLS, et un service web en haute-disponibilité.
  • Préparer la présentation finale (démo vidéo, argumentation des choix, évaluation des risques).
Enjeux techniques
  • Articuler une IGC cohérente pour sécuriser en TLS l'ensemble des services (LDAPS, HTTPS, SMTPS, IMAPS) et authentifier les postes nomades.
  • Intégrer l'authentification centralisée LDAP côté Linux (PAM) pour NFS, messagerie et bastion.
  • Maîtriser Proxmox : clones liés, snapshots, stockage Ceph avec quota.
Livrables attendus
  • Maquette fonctionnelle de l'infrastructure sécurisée sur Proxmox.
  • Rapport sur l'utilisation de la plateforme Proxmox (ergonomie, difficultés, suggestions).
  • Présentation technique de 20 min avec démo vidéo, argumentation des choix et évaluation des risques.