Contexte : projet de BTS SIO (2023), infrastructure réseau sécurisée d'une entreprise fictive · Testé sur : Windows 10 Pro, VMware Workstation Pro 17, VMware ESXi 7, pfSense, Windows Server 2019 · Dernière vérification : contenu de 2023 non revérifié
Ce projet met en œuvre l'infrastructure réseau sécurisée d'une entreprise fictive. Il a permis de mettre en pratique les connaissances acquises pendant la formation BTS SIO et de démontrer la capacité à déployer une infrastructure à la fois sûre et performante.
Choix techniques :
- pfSense, pare-feu open source, pour appliquer les politiques de sécurité du réseau : grande flexibilité et interface d'administration conviviale ;
- deux serveurs Windows Server 2019 pour héberger les applications et services de l'entreprise (annuaire Active Directory, DNS, DHCP), configurés pour la fiabilité, la disponibilité et la performance ;
- Portainer pour déployer et gérer les conteneurs, avec une visibilité complète sur leur fonctionnement (voir Utiliser Portainer Agent).
| Élément |
Rôle |
Adresse |
| Box Orange |
Accès Internet, passerelle du réseau amont |
192.168.1.1 |
| pfSense (WAN) |
Interface côté box |
192.168.1.254 |
| pfSense (LAN) |
Réseau interne |
192.168.2.254 |
| pfSense (OPT1, VLAN 10) |
Passerelle du VLAN 10 « Administration » |
192.168.10.1 |
| ESXi 1 (ESXI01) |
Hyperviseur VMware ESXi |
192.168.10.10 |
| ESXi 2 |
Hyperviseur VMware ESXi |
192.168.10.11 |
| SRV-AD01 |
Contrôleur de domaine sio.local (AD DS, DNS, DHCP) |
192.168.10.20 |
| SW01 |
Switch Cisco Catalyst 2950 (VLAN 10 et VLAN 20) |
192.168.10.254 et 192.168.20.254 |
| SW02 |
Switch Cisco Catalyst 2950 (VLAN 10) |
192.168.10.254 (voir la remarque sur la page des switchs) |
| Borne Wi-Fi TP-Link |
Accès sans fil (VLAN 10) |
192.168.150.253 |
| SIOSRV01 |
Serveur hôte : Windows 10 Pro et VMware Workstation Pro 17 |
192.168.1.233 (adresse temporaire) |
Segmentation :
- VLAN 10 « Administration » : 192.168.10.0/24, adresses distribuées par le DHCP de SRV-AD01 (192.168.10.150 à 192.168.10.200) ;
- VLAN 20 « Visiteurs » : 192.168.20.0/24, ports réservés à l'accès Internet.
Tutoriels rédigés pendant le projet, désormais maintenus dans la section Tutoriels :
La page « Mise en place du VPN » n'a jamais été rédigée ; elle est conservée dans les archives. Pour un accès distant, voir Configurer OpenVPN sur pfSense.
| Paramètre |
Valeur |
| Nom du PC |
SIOSRV01 |
| Système |
Windows 10 Pro, installé sur le SSD de 500 Go |
| Adresse IP (temporaire) |
192.168.1.233, masque 255.255.255.0, passerelle 192.168.1.1 |
| Session Windows |
identifiant sio, mot de passe <MOT_DE_PASSE_SESSION> |
| Prise en main à distance (AnyDesk) |
identifiant <ID_ANYDESK>, mot de passe <MOT_DE_PASSE_ANYDESK> |
| Licence Windows |
<CLE_LICENCE_WINDOWS> |
Aucun secret du projet n'est conservé dans ce wiki : mots de passe et clés de licence sont à stocker dans un gestionnaire de mots de passe (voir Utiliser Bitwarden).
- Après le montage du serveur, installer Windows 10 Pro directement sur le SSD de 500 Go. Une connexion Internet filaire (câble réseau) est nécessaire.
- Mettre le poste à jour.
- Si le disque de données n'apparaît pas, créer et formater ses partitions dans la Gestion des disques : clic droit sur l'espace non alloué > Nouveau volume simple, puis suivre l'assistant.
- Dans le BIOS du serveur, activer la virtualisation et régler les options suivantes :
- CPU Configuration > SVM Mode : activé ;
- Memory Frequency : 3,2 GHz ;
- puis Save and Exit.
- Copier sur le serveur le contenu de la clé USB contenant les images ISO et les installateurs :
- VMware ESXi 6.7 ;
- VMware Workstation Pro 17 (licence :
<CLE_LICENCE_VMWARE_WORKSTATION>) ;
- pfSense ;
- Windows Server ;
- Windows 10 Pro ;
- Ubuntu Server 20.04.
- Lancer
VMWAREWORKSTATIONPRO17.exe.
- Dans l'assistant, cocher toutes les options, décocher la deuxième, puis lancer l'installation.
Accès de l'hyperviseur : compte root, mot de passe <MOT_DE_PASSE_ROOT_ESXI> ; licence ESXi 7 : <CLE_LICENCE_ESXI>.
- Récupérer l'ISO et la licence d'ESXi 7 sur le site de VMware : Customer Login > All Downloads > All Products > ESXi 7, s'enregistrer, puis télécharger l'ISO.
- Dans VMware Workstation, créer la machine virtuelle ESXi 7 avec les caractéristiques du tableau ci-dessous.
| Paramètre de la VM |
Valeur |
| Nom |
ESXI SIO 01 |
| Emplacement |
disque D: |
| Disque dur |
1,5 To |
| Mémoire vive |
27 Go |
| Processeurs |
8, avec 1 cœur par processeur |
Le parcours de téléchargement ci-dessus date de 2023 : depuis le rachat de VMware par Broadcom, les téléchargements passent par le portail de support Broadcom.
Configurer le démarrage automatique de la VM par VMware Workstation (voir la documentation VMware en références) :
- Appuyer sur Win + R et saisir
services.msc.
- Clic droit sur VMware Autostart Service > Propriétés.
- Ouvrir l'onglet Général des propriétés du service.
- Lancer VMware Workstation Pro.
- Dans la bibliothèque, clic droit sur My Computer > Configure Auto Start VMs.
- Dans la configuration d'alimentation de la VM, cocher Auto Start et ajuster l'ordre de démarrage des machines virtuelles.
- Valider par OK.
Pour que VMware Workstation soit relancé après une panne ou un redémarrage, créer en complément une tâche planifiée :
- Rechercher « Planificateur de tâches » (Task Scheduler) dans le menu Démarrer et l'ouvrir.
- Menu Action > Créer une tâche.
- Onglet Général : nommer la tâche (par exemple « VMware Workstation ») et cocher Exécuter avec les autorisations maximales.
- Onglet Déclencheurs : Nouveau, choisir Lancer la tâche : À l'ouverture de session, puis OK. Pour un lancement à un autre moment, choisir plutôt À l'heure programmée.
- Onglet Actions : Nouveau > Parcourir, sélectionner l'exécutable de VMware Workstation, Ouvrir, puis OK.
- Onglet Conditions : décocher Ne démarrer la tâche que si l'ordinateur est relié au secteur, puis OK.
- Onglet Paramètres : ne laisser cochée que Autoriser l'exécution de la tâche à la demande, puis OK.
- Redémarrer le PC pour appliquer la modification. Si la tâche ne s'exécute pas pour les autres utilisateurs du poste, se reporter au tutoriel cité en références.
- Téléverser les images ISO dans la banque de données d'ESXi (onglet Stockage).
- Créer un commutateur virtuel (vSwitch), puis un groupe de ports.
Deux options ont été envisagées :
- sur matériel dédié : créer une clé USB d'installation avec Rufus (étape restée inachevée dans la documentation d'origine) ;
- en machine virtuelle sur ESXi : 2 048 Mo de RAM et un disque de 20 Go ; compte
admin, mot de passe <MOT_DE_PASSE_ADMIN_PFSENSE>.
Une fois pfSense installé, ajouter dans Firewall > Rules > WAN une règle autorisant les connexions entrantes sur l'interface WAN.
Une règle d'entrée sur le WAN expose le pare-feu au réseau amont : la limiter aux seules adresses sources et aux seuls ports nécessaires.
La configuration des interfaces est détaillée sur la page Pare-feu pfSense du projet SIO.