← Retour aux Ateliers BTS (AP)
AP 1 (2ème année SISR) · Lycée Sidoine Apollinaire

AP 1 — VPN, Interconnexion OPNsense & Migration JoyStick FM

Atelier d'infrastructure réseau et cybersécurité en binôme. Rôle : Lead Réseau, Sécurité & JoyStick FM. Déploiement d'un pare-feu OPNsense furtif, DMZ étanche, VPN IPsec IKEv2 nomade & intersite B2B, Traffic Shaper QoS (2 Mb/s), migration V2V de la Webradio, Honeypot de détection et sauvegarde automatisée PowerShell Robocopy.

Échanger sur cette réalisation Voir la matrice E4 / E5

🗺️ Topologie Réseau & Segmentation Sécurisée

Architecture 4 zones déployée sur l'hyperviseur Proxmox VE (Livrable N°1 validé).

Passerelle Réseau Dédiée
Zone WAN Publique Passerelle
  • Routeur Sortant Passerelle FAI
  • WAN OPNsense (vtnet0) Interface Externe
  • Règles Pare-feu Furtif (anti-scan)
  • Filtrage ICMP Drop silencieux
DMZ Publique (VLAN 100) Zone Isolée
  • JoyStick FM Web (Apache) Port HTTP 80
  • Icecast 2 (Flux audio) Stream TCP 8000
  • Auto-DJ Mixxx (Source) Régie Interne
  • QoS Traffic Shaper Capé à 2 Mb/s
LAN Interne (VLAN 200) Zone Privée
  • Windows Server 2022 Contrôleur & Fichiers
  • SRV-IMMICH (Docker) Stockage & Médias
  • SRV-MINECRAFT (Docker) Serveur Dédié
  • Sauvegarde Robocopy PS1 Automatisé
VPN Roadwarriors IPsec IKEv2
  • Plage Nomade Pool Distant Dédié
  • Authentification Certificats X.509
  • PKI d'entreprise CA Racine OPNsense
  • Tunnel Intersite B2B Chiffrement AES-GCM

🎯 1. Contexte & Problématique

Dans le cadre de l'Atelier de Professionnalisation de 2ème année au Lycée Sidoine Apollinaire, nous devions concevoir et déployer une infrastructure réseau complète pour une entreprise de 50 collaborateurs disposant de services internes (Windows Server, applications conteneurisées), d'une présence multimédia publique (Webradio JoyStick FM) et de travailleurs nomades nécessitant un accès distant sécurisé.

🧭 2. Objectifs techniques

  • Déployer et durcir un pare-feu OPNsense (segmentation VLANs 100/200/300 et règles anti-scan furtives)
  • Configurer un serveur VPN IPsec IKEv2 sécurisé par PKI d'entreprise (CA, certificats clients)
  • Réaliser la migration V2V sans interruption de l'infrastructure Webradio JoyStick FM vers Proxmox VE
  • Appliquer un Traffic Shaper QoS pour brider les flux streaming à 2 Mb/s et prioriser le trafic métier
  • Déployer un Honeypot LAMP leurre avec journalisation et alertes mail
  • Automatiser les sauvegardes via un script PowerShell Robocopy documenté
  • Rédiger le dossier de recette officiel E5 comprenant 23 fiches de tests

🛠️ 3. Architecture & Réalisations Techniques

Architecture articulée autour de l'hyperviseur Proxmox VE avec interfaces pontées isolées :

  • Pare-feu OPNsense : Passerelle centrale filtrant tous les flux inter-zones avec politiques de moindre privilège absolu.
  • DMZ JoyStick FM (VLAN 100) : 3 VMs migrées (Apache/WordPress, Icecast 2, Auto-DJ Mixxx) totalement isolées du LAN interne.
  • Serveur VPN IPsec IKEv2 : Autorité de certification interne délivrant des certificats X.509 individuels pour les postes nomades.
  • Sauvegarde Robocopy : Script Backup-Documents.ps1 avec détection d'erreurs, exclusion des caches et rotation sur 7 jours.

💼 4. Rôle : Lead Réseau, Sécurité & JoyStick FM

  • Élaboration et calcul du plan d'adressage IP complet, des sous-réseaux et du routage inter-VLANs
  • Migration V2V (VMware ESXi vers Proxmox VE) des disques virtuels via qm importdisk
  • Configuration complète du pare-feu OPNsense : règles de filtrage, furtivité WAN, blocage ICMP silencieux
  • Mise en œuvre de la PKI et du serveur IPsec IKEv2 (export des certificats P12 pour Windows/macOS/Linux)
  • Configuration du module Traffic Shaper OPNsense (Pipes et Queues avec limitations strictes de bande passante)
  • Développement du script de sauvegarde PowerShell Robocopy et rédaction des 23 fiches de recette E5

⚡ 5. Stack & Outils d'infrastructure

OPNsense 24 IPsec IKEv2 PKI & X.509 Proxmox VE 8 Debian 12 Icecast 2 Windows Server 2022 PowerShell Robocopy QoS Traffic Shaper Honeypot LAMP

⚖️ 6. Décisions techniques & Sécurité

Séparation DMZ / LAN : Aucune communication initiée depuis la DMZ n'est autorisée vers le réseau interne, interdisant tout rebond en cas de compromission du serveur web public.

IPsec IKEv2 vs OpenVPN : IKEv2 a été choisi pour son intégration native dans les clients Windows/iOS sans logiciel tiers et sa résilience lors des changements de réseau nomade (MOBIKE).

📊 7. Résultats & Validation

  • Livrable N°1 validé : Plan d'adressage et topologie approuvés par les enseignants
  • Streaming Webradio opérationnel : Reprise du flux Icecast sans interruption après migration Proxmox
  • Tunnel IPsec éprouvé : Connexion nomade chiffrée validée depuis l'extérieur du réseau de test
  • Dossier de recette E5 : 23 tests unitaires et d'intégration documentés avec preuves logicielles

💡 8. Apprentissages clés

Gouvernance de projet technique en binôme, rigueur d'application des politiques de sécurité pare-feu, déploiement d'une PKI d'entreprise et maîtrise de la migration de disques entre hyperviseurs hétérogènes.

🎓 Couverture des Référentiels BTS SIO (Épreuves E4 et E5)

Projet majeur mobilisant les compétences clés du parcours SISR :

✓ B1.1 - Gérer le patrimoine informatique (DMZ, adressage, VLANs) ✓ B1.2 - Continuité de service & Sauvegardes (Robocopy & PRA) ✓ B1.3 - Web JoyStick FM (Présence en ligne et diffusion) ✓ B1.5 - Mise à disposition de service (VPN IPsec nomade & services) ✓ B1.6 - Organisation & Recette (23 fiches de tests E5) ✓ Épreuve E5 - Conception et maintenance d'infrastructures réseau

Un projet, une collaboration ou une question ?

Je suis à votre disposition pour détailler cette réalisation d'infrastructure réseau ou échanger sur des opportunités professionnelles.

Envoyer un message