AP 1 — VPN, Interconnexion OPNsense & Migration JoyStick FM
Atelier d'infrastructure réseau et cybersécurité en binôme. Rôle : Lead Réseau, Sécurité & JoyStick FM. Déploiement d'un pare-feu OPNsense furtif, DMZ étanche, VPN IPsec IKEv2 nomade & intersite B2B, Traffic Shaper QoS (2 Mb/s), migration V2V de la Webradio, Honeypot de détection et sauvegarde automatisée PowerShell Robocopy.
🗺️ Topologie Réseau & Segmentation Sécurisée
Architecture 4 zones déployée sur l'hyperviseur Proxmox VE (Livrable N°1 validé).
- Routeur Sortant
Passerelle FAI - WAN OPNsense (vtnet0)
Interface Externe - Règles Pare-feu Furtif (anti-scan)
- Filtrage ICMP Drop silencieux
- JoyStick FM Web (Apache)
Port HTTP 80 - Icecast 2 (Flux audio)
Stream TCP 8000 - Auto-DJ Mixxx (Source)
Régie Interne - QoS Traffic Shaper Capé à 2 Mb/s
- Windows Server 2022
Contrôleur & Fichiers - SRV-IMMICH (Docker)
Stockage & Médias - SRV-MINECRAFT (Docker)
Serveur Dédié - Sauvegarde Robocopy PS1 Automatisé
- Plage Nomade
Pool Distant Dédié - Authentification Certificats X.509
- PKI d'entreprise CA Racine OPNsense
- Tunnel Intersite B2B Chiffrement AES-GCM
🎯 1. Contexte & Problématique
Dans le cadre de l'Atelier de Professionnalisation de 2ème année au Lycée Sidoine Apollinaire, nous devions concevoir et déployer une infrastructure réseau complète pour une entreprise de 50 collaborateurs disposant de services internes (Windows Server, applications conteneurisées), d'une présence multimédia publique (Webradio JoyStick FM) et de travailleurs nomades nécessitant un accès distant sécurisé.
🧭 2. Objectifs techniques
- Déployer et durcir un pare-feu OPNsense (segmentation VLANs 100/200/300 et règles anti-scan furtives)
- Configurer un serveur VPN IPsec IKEv2 sécurisé par PKI d'entreprise (CA, certificats clients)
- Réaliser la migration V2V sans interruption de l'infrastructure Webradio JoyStick FM vers Proxmox VE
- Appliquer un Traffic Shaper QoS pour brider les flux streaming à 2 Mb/s et prioriser le trafic métier
- Déployer un Honeypot LAMP leurre avec journalisation et alertes mail
- Automatiser les sauvegardes via un script PowerShell Robocopy documenté
- Rédiger le dossier de recette officiel E5 comprenant 23 fiches de tests
🛠️ 3. Architecture & Réalisations Techniques
Architecture articulée autour de l'hyperviseur Proxmox VE avec interfaces pontées isolées :
- Pare-feu OPNsense : Passerelle centrale filtrant tous les flux inter-zones avec politiques de moindre privilège absolu.
- DMZ JoyStick FM (VLAN 100) : 3 VMs migrées (Apache/WordPress, Icecast 2, Auto-DJ Mixxx) totalement isolées du LAN interne.
- Serveur VPN IPsec IKEv2 : Autorité de certification interne délivrant des certificats X.509 individuels pour les postes nomades.
- Sauvegarde Robocopy : Script
Backup-Documents.ps1avec détection d'erreurs, exclusion des caches et rotation sur 7 jours.
💼 4. Rôle : Lead Réseau, Sécurité & JoyStick FM
- Élaboration et calcul du plan d'adressage IP complet, des sous-réseaux et du routage inter-VLANs
- Migration V2V (VMware ESXi vers Proxmox VE) des disques virtuels via
qm importdisk - Configuration complète du pare-feu OPNsense : règles de filtrage, furtivité WAN, blocage ICMP silencieux
- Mise en œuvre de la PKI et du serveur IPsec IKEv2 (export des certificats P12 pour Windows/macOS/Linux)
- Configuration du module Traffic Shaper OPNsense (Pipes et Queues avec limitations strictes de bande passante)
- Développement du script de sauvegarde PowerShell Robocopy et rédaction des 23 fiches de recette E5
⚡ 5. Stack & Outils d'infrastructure
⚖️ 6. Décisions techniques & Sécurité
Séparation DMZ / LAN : Aucune communication initiée depuis la DMZ n'est autorisée vers le réseau interne, interdisant tout rebond en cas de compromission du serveur web public.
IPsec IKEv2 vs OpenVPN : IKEv2 a été choisi pour son intégration native dans les clients Windows/iOS sans logiciel tiers et sa résilience lors des changements de réseau nomade (MOBIKE).
📊 7. Résultats & Validation
- Livrable N°1 validé : Plan d'adressage et topologie approuvés par les enseignants
- Streaming Webradio opérationnel : Reprise du flux Icecast sans interruption après migration Proxmox
- Tunnel IPsec éprouvé : Connexion nomade chiffrée validée depuis l'extérieur du réseau de test
- Dossier de recette E5 : 23 tests unitaires et d'intégration documentés avec preuves logicielles
💡 8. Apprentissages clés
Gouvernance de projet technique en binôme, rigueur d'application des politiques de sécurité pare-feu, déploiement d'une PKI d'entreprise et maîtrise de la migration de disques entre hyperviseurs hétérogènes.
🎓 Couverture des Référentiels BTS SIO (Épreuves E4 et E5)
Projet majeur mobilisant les compétences clés du parcours SISR :
🔗 9. Navigation & Liens associés
Un projet, une collaboration ou une question ?
Je suis à votre disposition pour détailler cette réalisation d'infrastructure réseau ou échanger sur des opportunités professionnelles.
Envoyer un message