0% ont trouvé ce document utile (0 vote)
2 vues26 pages

TD Reseaux Informatiques

Le document présente un plan de travaux dirigés sur les réseaux informatiques pour le CRMEF Casablanca-Settat, comprenant deux séances de TD sur des sujets tels que les protocoles, l'adressage IP, le routage et la sécurité réseau. Chaque TD inclut des exercices pratiques avec des objectifs d'apprentissage spécifiques, des analyses de cas et des calculs d'adressage. Le contenu est destiné à former des cadres dans le domaine des réseaux informatiques pour l'année académique 2025-2026.

Transféré par

mouad mouasseif
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
2 vues26 pages

TD Reseaux Informatiques

Le document présente un plan de travaux dirigés sur les réseaux informatiques pour le CRMEF Casablanca-Settat, comprenant deux séances de TD sur des sujets tels que les protocoles, l'adressage IP, le routage et la sécurité réseau. Chaque TD inclut des exercices pratiques avec des objectifs d'apprentissage spécifiques, des analyses de cas et des calculs d'adressage. Le contenu est destiné à former des cadres dans le domaine des réseaux informatiques pour l'année académique 2025-2026.

Transféré par

mouad mouasseif
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

CRMEF casablanca-settat (siège principal) — DÉPARTEMENT


INFORMATIQUE

TRAVAUX DIRIGÉS

Réseaux Informatiques
Module : Réseaux Informatiques — 6 heures (2 séances)

2 Séances de TD Corrigés détaillés inclus


3 heures chacune · Exercices progressifs Partie séparée — usage enseignant-Formateur

TD Titre et contenu
TD 1 — Protocoles, topologies, adressage IP et modèle OSI
Exercices d'analyse, de calcul et de schématisation

TD 2 — Routage, sécurité réseau, pare-feu, VPN et architecture DMZ


Étude de cas d'entreprise + mise en situation professionnelle

Année de formation 2025–2026

1
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

PARTIE I — TRAVAUX DIRIGÉS

TD TD Séance 1 — Réseaux, Protocoles, Adressage et Modèle


OSI
1 Durée : 3 heures Séances concernées : Séances 1 et 2 du cours

Objectifs du TD

• Maîtriser la distinction topologie / typologie et leurs caractéristiques

• Analyser des trames Ethernet et des protocoles réseau

• Calculer des plages d'adresses IPv4 avec la notation CIDR

• Positionner les protocoles dans le modèle OSI et comprendre l'encapsulation

• Distinguer TCP et UDP et connaître les ports fondamentaux

Organisation et consignes

• Durée totale : 3 heures — Exercice 1 : 35 min | Exercice 2 : 30 min | Exercice 3 : 45 min | Exercice 4 :
45 min | Exercice 5 : 25 min

• Aucun document autorisé sauf la feuille de référence des ports réseau fournie en annexe

• Justifier toutes les réponses de calcul — une réponse sans justification n'est pas valorisée

• Les schémas peuvent dessinés à la main sur la feuille

Typologies et Topologies des réseaux


Ex. 1 35 minutes

1.1 — Classifier les réseaux


Pour chacun des scénarios ci-dessous, indiquez le type de réseau (LAN, MAN, WAN, SAN) et justifiez
brièvement.

Scénario 1 : L'infrastructure réseau reliant les 30 postes de travail et les 3 imprimantes d'un cabinet
d'avocat installé dans un seul bâtiment.
Réponse :

Scénario 2 : Le réseau de l'opérateur Maroc Telecom interconnectant les différents quartiers de la ville de
Casablanca.
2
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Réponse :

Scénario 3 : Le réseau d'une multinationale pétrolière reliant ses sièges sociaux à Rabat, Paris, Houston et
Shanghai.
Réponse :

Scénario 4 : L'infrastructure dédiée au stockage des données médicales d'un centre hospitalier
universitaire, connectant les serveurs aux baies de disques via Fibre Channel.
Réponse :

Scénario 5 : Le réseau Wi-Fi d'un domicile connectant un ordinateur portable, deux smartphones et une
télévision connectée.
Réponse :

1.2 — Analyser une topologie


Le schéma ci-dessous représente un réseau d'entreprise. Analysez-le et répondez aux questions.

PC1 ─┐ PC5 ─┐
PC2 ─┤─ HUB_A ─────── SW1 ─┤─ PC6
PC3 ─┘ │ │ PC7 ─┘
│ │
PC4 ─┐ │ ROUTEUR ─── Internet
PC8 ─┤─ HUB_B ───────┘
PC9 ─┘

Q1. Identifiez la topologie physique dominante de ce réseau. Justifiez.


Réponse :

Q2. Combien de domaines de collision ce réseau possède-t-il ? Listez-les précisément.


3
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Réponse :

Q3. Combien de domaines de broadcast y a-t-il ? Pourquoi ?


Réponse :

Q4. PC1 et PC2 émettent une trame au même instant. Que se passe-t-il ? Répondez précisément.
Réponse :

Q5. PC5 envoie une trame à PC6 pendant que PC4 envoie une trame à PC8. Y a-t-il collision ? Justifiez.
Réponse :

Q6. Proposez une modification de l'architecture pour éliminer TOUS les domaines de collision sans
remplacer le routeur.
Réponse :

4
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Analyse d'une trame Ethernet et protocoles


Ex. 2 30 minutes

2.1 — Décoder une capture réseau


Un outil de capture réseau a intercepté la trame suivante. Analysez chaque champ.

Trame capturée (hexadécimal et décimal) :


┌─────────────────────┬─────────────────────┬────────┬─────────────────┬──────────┐
│ Dest. MAC │ Src. MAC │ Type │ Données │ FCS │
│ FF:FF:FF:FF:FF:FF │ 00:1A:2B:3C:4D:5E │ 0x0806 │ 28 octets │ calculé │
└─────────────────────┴─────────────────────┴────────┴─────────────────┴──────────┘

Q7. Que signifie l'adresse MAC destination FF:FF:FF:FF:FF:FF ? Quel mécanisme réseau utilise ce type
d'adresse ?
Réponse :

Q8. Que signifie le code 0x0806 dans le champ Type ? Quel protocole est encapsulé ?
Réponse :

Q9. Quelle est la taille totale de cette trame Ethernet en octets ? Montrez le calcul détaillé.
Réponse :

Q10. Cette trame peut-elle traverser un routeur ? Justifiez en vous appuyant sur le rôle des couches
OSI.
Réponse :

Q11. Si la trame avait le Type 0x0800, que cela signifierait-il ? Quel protocole de couche 3 serait
encapsulé ?

5
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Réponse :

2.2 — Protocoles et modes de diffusion


Associez chaque situation à son mode de diffusion (Unicast, Broadcast, Multicast) et au(x) protocole(s)
impliqué(s).

Situation 1 : Un étudiant ouvre le site [Link] dans son navigateur.


Mode de diffusion + Protocole(s) :

Situation 2 : Une machine vient de démarrer et cherche à obtenir automatiquement une adresse IP.
Mode de diffusion + Protocole(s) :

Situation 3 : Un téléviseur d'entreprise diffuse un flux vidéo en direct à 50 employés abonnés.


Mode de diffusion + Protocole(s) :

Situation 4 : Un serveur cherche à savoir quelle adresse MAC correspond à l'IP [Link] sur son réseau
local.
Mode de diffusion + Protocole(s) :

Situation 5 : Un employé envoie un courriel à un collègue via le client de messagerie de l'entreprise.


Mode de diffusion + Protocole(s) :

6
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Adressage IPv4 et calcul de sous-réseaux (CIDR)


Ex. 3 45 minutes

3.1 — Calculs fondamentaux


Pour chaque bloc d'adresses, remplissez le tableau ci-dessous. Montrez tous vos calculs.

Bloc CIDR Masque Nb Nb hôtes Broadcast Plage utilisable


total

[Link]/24 ... ... ... ... ...

[Link]/16 ... ... ... ... ...

[Link]/28 ... ... ... ... ...

[Link]/25 ... ... ... ... ...

[Link]/26 ... ... ... ... ...

3.2 — Plan d'adressage complet


L'université Al-Farabi dispose du bloc [Link]/20. Elle souhaite diviser ce bloc pour ses 5 départements
selon les besoins suivants :

Département Nombre de postes requis


Informatique 450 postes

Sciences Mathématiques 120 postes

Administration & RH 60 postes

Laboratoires recherche 30 postes

Direction & Conseil 12 postes

Q12. Calculez d'abord le nombre total d'adresses disponibles dans le bloc [Link]/20.
Réponse :

Q13. Pour chaque département, déterminez le préfixe CIDR minimal suffisant pour accueillir le nombre
de postes requis.
Réponse :

7
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Q14. Proposez un plan d'adressage complet : pour chaque département, donnez l'adresse réseau, le
masque, l'adresse broadcast, la plage hôtes et la passerelle (convention : dernière adresse
utilisable).
Réponse :

Q15. Vérifiez que votre plan ne crée pas de chevauchement entre les sous-réseaux. Justifiez.
Réponse :

Q16. Combien d'adresses restent inutilisées dans le bloc [Link]/20 après ce découpage ? Ces
adresses sont-elles perdues ?
Réponse :

8
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Modèle OSI, encapsulation et protocoles de transport


Ex. 4 45 minutes

4.1 — Modèle OSI et équipements


Complétez le tableau suivant en associant chaque élément à la couche OSI correspondante.

Élément / Protocole Couche Nom de la couche PDU (unité de données)


Switch ... ... ...

Routeur ... ... ...

Répéteur / Hub ... ... ...

Protocole IP ... ... ...

Protocole TCP ... ... ...

Protocole HTTP ... ... ...

Adresse MAC ... ... ...

Adresse IP ... ... ...

Chiffrement TLS ... ... ...

Câble Ethernet / Wi-Fi ... ... ...

ARP ... ... ...

4.2 — Encapsulation TCP/IP


Un utilisateur effectue une requête HTTPS depuis son navigateur ([Link]) vers le serveur
[Link] (IP: [Link]). Analysez le processus d'encapsulation.

Couche Application (L7) : [ ??? ]


Couche Transport (L4) : [ ??? | ??? ]
Couche Réseau (L3) : [ ??? | ??? | ??? ]
Couche Liaison (L2) : [ ??? | ??? | ??? | ??? | ??? ]
Couche Physique (L1) : 01101001010110...

Q17. Remplacez chaque ??? par le nom de l'en-tête ajouté et son contenu principal à cette couche.
Réponse :

9
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Q18. Quel est le nom de l'unité de données (PDU) à chaque couche ? (bits, trames, paquets, segments)
Réponse :

Q19. Identifiez le port source (côté client) et le port destination (côté serveur) pour cette connexion
HTTPS.
Réponse :

Q20. Décrivez précisément le Three-Way Handshake TCP qui précède l'échange de données. Quel est le
rôle de chaque message (SYN, SYN-ACK, ACK) ?
Réponse :

Q21. Si ce service utilisait UDP plutôt que TCP, quelle(s) garantie(s) serait(ent) perdue(s) ? Dans quelles
circonstances l'UDP serait-il préférable ?
Réponse :

10
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Synthèse — Étude de cas réseau d'entreprise


Ex. 5 25 minutes

La société DigitalSolutions souhaite mettre en réseau son siège (Casablanca). Voici les contraintes
exprimées par le DSI :

Cahier des charges

• Bloc d'adresses disponible : [Link]/22

• 4 services à connecter : Développement (80 postes), Commercial (45 postes), Comptabilité (25
postes), Direction (10 postes)

• Chaque service doit être dans un sous-réseau séparé

• Tous les services doivent accéder à Internet via un routeur central

• Les accès entre services doivent être contrôlés (switch manageable ou VLAN recommandé)

• Un serveur de fichiers central accessible à tous les services

Q22. Calculez le nombre total d'adresses dans le bloc [Link]/22. Ce bloc est-il suffisant pour les
besoins exprimés ?
Réponse :

Q23. Proposez un plan de sous-réseaux (préfixe CIDR, adresse réseau, masque, plage hôtes) pour les 4
services.
Réponse :

Q24. Dessinez (en ASCII ou schéma) l'architecture physique complète : postes, switch central, routeur,
connexion Internet, serveur de fichiers.
Réponse :

11
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Q25. Indiquez la topologie physique choisie et justifiez ce choix par rapport aux autres topologies.
Réponse :

Q26. Le responsable IT souhaite que les postes de Comptabilité ne puissent pas communiquer
directement avec ceux de Développement. Quel mécanisme réseau proposez-vous ? Expliquez
brièvement son fonctionnement.
Réponse :

12
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

TD TD Séance 2 — Routage, Sécurité Réseau et Architecture


Sécurisée
2 Durée : 3 heures Séances concernées : Séances 3 et 4 du cours

Objectifs du TD

• Lire et compléter des tables de routage et analyser le chemin des paquets

• Identifier les menaces et proposer les contre-mesures adaptées

• Rédiger des règles de pare-feu iptables selon une politique de sécurité

• Concevoir une architecture DMZ complète et justifier chaque règle de flux

• Analyser un VPN et un proxy dans un contexte professionnel réaliste

Organisation et consignes

• Durée totale : 3 heures — Exercice 1 : 35 min | Exercice 2 : 30 min | Exercice 3 : 45 min | Exercice 4 :
50 min | Exercice 5 : 20 min

• Tous les exercices sont indépendants — commencez par ceux que vous maîtrisez le mieux

• L'Exercice 5 (étude de cas) peut être traité en partie sur la feuille comme schéma libre

• Les commandes Linux/iptables doivent être syntaxiquement correctes (évaluées rigoureusement)

Tables de routage et acheminement des paquets


Ex. 1 35 minutes

1.1 — Lecture d'une table de routage


Le routeur R1 possède la table de routage suivante :

Réseau destination Masque Prochain saut (Next Interface


Hop)
[Link] [Link] Directement connecté eth0

[Link] [Link] Directement connecté eth1

[Link] [Link] [Link] eth0

[Link] [Link] [Link] eth1

[Link] [Link] [Link] eth2

Q27. Un paquet à destination de [Link] arrive sur R1. Par quelle interface et vers quel prochain
saut le routeur l'achemine-t-il ? Expliquez le processus de décision.

13
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Réponse :

Q28. Un paquet à destination de [Link] arrive sur R1. Que fait le routeur ? Quelle entrée de la
table s'applique ?
Réponse :

Q29. Un paquet à destination de [Link] (serveur Google) arrive sur R1. Quel chemin emprunte-t-il ?
Quel est le rôle de la route par défaut ([Link]/0) ?
Réponse :

Q30. Quelle est la différence entre une route directement connectée et une route avec prochain saut ?
Illustrez avec la table de R1.
Réponse :

Q31. Ajoutez une entrée dans la table pour que R1 puisse acheminer les paquets vers le réseau
[Link]/24 via le prochain saut [Link].
Réponse :

1.2 — Tracé de route et diagnostic


La commande traceroute suivante a été exécutée depuis un PC au Maroc vers un serveur en France :

$ traceroute [Link]
traceroute to [Link] ([Link]), 30 hops max
1 [Link] 1.8 ms 1.9 ms 2.1 ms

14
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

2 [Link] 4.5 ms 4.3 ms 4.7 ms


3 196.200.x.x 12.4 ms 11.9 ms 12.2 ms
4 * * * *
5 213.228.x.x 28.7 ms 27.5 ms 29.1 ms
6 194.68.x.x 41.3 ms 40.8 ms 41.5 ms
7 [Link] 52.1 ms 51.9 ms 52.4 ms

Q32. Identifiez à quoi correspond chaque saut (1, 2, 3, 5, 6, 7). Utilisez vos connaissances sur
l'architecture d'Internet.
Réponse :

Q33. Que signifient les trois étoiles (***) au saut 4 ? Quelles en sont les causes possibles ? Est-ce un
problème ?
Réponse :

Q34. Calculez la latence aller-retour (RTT) approximative entre le PC et le serveur. Est-ce une latence
normale pour cette distance géographique ?
Réponse :

Q35. Quel protocole de routage utilise probablement le réseau de l'opérateur FAI (saut 2-3) ? Et entre
les opérateurs européens (saut 5-6) ? Justifiez.
Réponse :

15
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Identification et analyse des menaces réseau


Ex. 2 30 minutes

2.1 — Identifier les attaques


Pour chaque scénario, identifiez le type d'attaque, expliquez son mécanisme et proposez au moins une
contre-mesure technique.

Scénario 1 : Le responsable informatique reçoit un e-mail semblant provenir de la DSI lui demandant de
changer d'urgence son mot de passe sur un lien [Link] La page imitée est parfaite.
Type d'attaque + Mécanisme + Contre-mesure :

Scénario 2 : Le serveur web de l'entreprise répond 60 secondes au lieu de 2 secondes habituellement. Les
logs montrent 850 000 requêtes/seconde provenant de 180 pays différents.
Type d'attaque + Mécanisme + Contre-mesure :

Scénario 3 : Un technicien branche un PC dans le réseau de la cafétéria. Avec Wireshark, il peut voir les e-
mails et mots de passe des collègues en clair sur le réseau.
Type d'attaque + Mécanisme + Contre-mesure :

Scénario 4 : Un formulaire de connexion sur le site interne de l'entreprise renvoie toutes les entrées de la
table 'utilisateurs' lorsqu'on saisit : admin' OR '1'='1
Type d'attaque + Mécanisme + Contre-mesure :

16
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Scénario 5 : Un employé télécharge un logiciel de comptabilité gratuit trouvé sur un forum. Après
installation, son PC se connecte discrètement à un serveur externe et envoie les fichiers confidentiels de
l'entreprise.
Type d'attaque + Mécanisme + Contre-mesure :

2.2 — nmap et audit légal


Un administrateur réseau exécute la commande suivante sur son propre réseau :

$ nmap -sV [Link]/24

Résultats partiels :
[Link] : PORT 22/tcp open ssh OpenSSH 7.2 | PORT 80/tcp open http nginx
1.14
[Link] : PORT 23/tcp open telnet | PORT 21/tcp open ftp vsftpd 2.0
[Link] : PORT 3306/tcp open mysql MySQL 5.5.60

Q36. Pour chaque machine et port ouvert détecté, indiquez s'il représente un risque de sécurité et
pourquoi.
Réponse :

Q37. La machine [Link] présente deux services particulièrement dangereux. Lesquels ?


Expliquez précisément leur risque.
Réponse :

Q38. La machine [Link] expose un service sur le port 3306. Quel risque cela représente-t-il ?
Que devrait faire l'administrateur ?
Réponse :

17
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Q39. Rédigez 3 recommandations concrètes pour améliorer la sécurité de ce réseau, basées sur les
résultats du scan.
Réponse :

18
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Pare-feu iptables — Rédaction et analyse de règles


Ex. 3 45 minutes

3.1 — Analyser des règles existantes


Un administrateur a configuré le pare-feu suivant sur un serveur Linux. Analysez ces règles.

# Politique par défaut


iptables -P INPUT ACCEPT # Ligne A
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP

# Règles INPUT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT # Ligne B
iptables -A INPUT -p tcp --dport 22 -j ACCEPT # Ligne C
iptables -A INPUT -p tcp --dport 80 -j ACCEPT # Ligne D
iptables -A INPUT -p icmp -j ACCEPT # Ligne E
iptables -A INPUT -s [Link]/24 -j ACCEPT # Ligne F

Q40. La ligne A représente-t-elle une bonne pratique de sécurité ? Justifiez et proposez une correction.
Réponse :

Q41. Expliquez précisément le rôle de la ligne B. Pourquoi est-elle importante ? Que se passerait-il si on
la supprimait ?
Réponse :

Q42. Avec les règles actuelles, un attaquant externe peut-il accéder au port SSH (22) du serveur ?
Expliquez le problème et proposez une correction.
Réponse :

Q43. La ligne F autorise tout le trafic depuis le réseau [Link]/24. Est-ce dangereux ? Dans quelles
circonstances cette règle est-elle acceptable ?

19
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Réponse :

Q44. Réécrivez l'ensemble des règles en appliquant le principe du moindre privilège. SSH doit être
accessible uniquement depuis l'IP [Link].
Réponse :
# Réécrire les règles iptables ici :
iptables .......................................
iptables .......................................
iptables .......................................
iptables .......................................
iptables .......................................
iptables .......................................
iptables ......................................

3.2 — Politique de sécurité d'une PME


La direction de la PME Artisane-Maroc impose la politique de sécurité suivante pour son serveur exposé à
Internet :

Politique de sécurité

1. Tout trafic entrant est bloqué par défaut

2. Le site web (HTTP + HTTPS) doit être accessible depuis Internet

3. La messagerie entrante (SMTP port 25) est autorisée depuis Internet

4. L'accès SSH est réservé à l'administrateur depuis l'IP [Link] uniquement

5. Les connexions établies de l'intérieur vers l'extérieur doivent pouvoir répondre

6. Le ping ICMP est autorisé pour le diagnostic (entrant et sortant)

Rédigez les commandes iptables correspondant exactement à cette politique.

# Politique par défaut :


iptables .......................................
iptables .......................................

# Règles entrantes (INPUT) :


iptables .......................................
iptables .......................................

20
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

iptables .......................................
iptables .......................................
iptables .......................................

# Vérifier les règles :


iptables .......................................

Q45. Expliquez pourquoi la règle ESTABLISHED,RELATED doit impérativement apparaître AVANT une
éventuelle règle DROP générale dans la chaîne INPUT.
Réponse :

21
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Architecture sécurisée — DMZ, VPN et Proxy


Ex. 4 50 minutes

4.1 — Analyse d'une architecture DMZ


L'entreprise DataSecure a déployé l'architecture suivante :

Internet (IP publique : 41.100.x.x)



┌─────────┴────────┐
│ Pare-feu ext. │ (PF-EXT)
└─────────┬────────┘

┌───────────────┼───────────────┐
│ │ │
Srv Web (DMZ) Srv Mail (DMZ) Srv FTP pub (DMZ)
[Link] [Link] [Link]
│ │ │
└───────────────┴───────────────┘

┌─────────┴────────┐
│ Pare-feu int. │ (PF-INT)
└─────────┬────────┘

┌───────────┴──────────┐
│ │
Postes travail Serveurs internes
([Link]/24) ([Link]/24)

Q46. Expliquez avec précision le rôle de chacun des deux pare-feux (PF-EXT et PF-INT) dans cette
architecture.
Réponse :

Q47. Complétez le tableau des règles de flux ci-dessous en indiquant AUTORISER ou BLOQUER pour
chaque flux, avec la justification.
Flux (Source → Dest.) Ports Action Justification

Internet → DMZ ... ... ...

DMZ → Internet ... ... ...

22
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Internet → Réseau interne ... ... ...

Réseau interne → DMZ ... ... ...

DMZ → Réseau interne ... ... ...

Réseau interne → Internet ... ... ...

Q48. Un attaquant exploite une vulnérabilité du serveur web ([Link]) et en prend le contrôle.
Que peut-il faire et que ne peut-il PAS faire grâce à la DMZ ?
Réponse :

Q49. Pourquoi le Serveur FTP public est-il placé en DMZ et non directement dans le réseau interne ?
Réponse :

Q50. Proposez une règle supplémentaire pour que les postes de travail internes puissent accéder au
site web interne (port 8080) hébergé sur [Link].
Réponse :

4.2 — VPN et Proxy en contexte professionnel


L'entreprise DataSecure a 15 employés en télétravail et gère 3 agences distantes (Rabat, Fès, Tanger).

Q51. Distinguez VPN d'accès distant (employés télétravail) et VPN site-à-site (agences distantes).
Décrivez le fonctionnement de chacun et indiquez le protocole VPN recommandé dans chaque cas.
Réponse :

23
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Q52. L'employé en télétravail utilise un Wi-Fi public (hôtel) sans VPN. Citez 3 risques concrets auxquels
il s'expose et expliquez comment le VPN les neutralise.
Réponse :

Q53. Le proxy Squid de l'entreprise est configuré pour bloquer les réseaux sociaux. Un employé utilise
son téléphone en 4G pour y accéder. Le proxy bloque-t-il cet accès ? Justifiez et proposez une
solution alternative.
Réponse :

Q54. Rédigez les 4 premières directives essentielles du fichier [Link] pour : écouter sur le port
3128, autoriser le réseau [Link]/24, bloquer .[Link], tout bloquer par défaut.
Réponse :
# /etc/squid/[Link] (directives essentielles) :
http_port .......
acl .......
http_access .......
acl .......
http_access deny .......
²²²²²²²²²

24
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Synthèse — Étude de cas : Architecture complète d'une PME


Ex. 5 20 minutes

La PME MediConsult (cabinet médical, 25 employés) vous mandate pour concevoir son infrastructure
réseau sécurisée. Voici les exigences :

Cahier des charges MediConsult

• Bloc d'adresses : [Link]/24

• Services à exposer sur Internet : site web patient (port 443) + prise de RDV en ligne

• Services internes : dossiers médicaux électroniques (serveur DM, accès médecins uniquement),
messagerie interne

• 25 postes médicaux et 3 postes administratifs — séparation des accès obligatoire (conformité RGPD)

• 2 médecins en déplacement qui ont besoin d'accéder aux dossiers médicaux depuis l'extérieur

• Accès internet des employés filtré (pas de réseaux sociaux, pas de streaming)

Q55. Proposez un plan de sous-réseaux complet en utilisant [Link]/24. Créez au minimum : un


sous-réseau DMZ, un sous-réseau médical, un sous-réseau administratif.
Réponse :

Q56. Dessinez l'architecture réseau complète : pare-feu(x), DMZ, réseaux internes, routeur, Internet.
Placez tous les équipements et annotez les adresses.
Réponse :

Q57. Justifiez la nécessité de séparer les postes médicaux des postes administratifs (argument RGPD et
sécurité).

25
Réseaux Informatiques — Travaux Dirigés | Qualification des cadres/cycle secondaire

Réponse :

Q58. Quel mécanisme VPN proposez-vous pour les 2 médecins en déplacement ? Décrivez les éléments
de configuration essentiels.
Réponse :

Q59. Rédigez la politique de sécurité globale en 6 points couvrant : réseau, machines, utilisateurs,
conformité RGPD.
Réponse :

26

Vous aimerez peut-être aussi