0% ont trouvé ce document utile (0 vote)
1 vues36 pages

Rapport de Stage Reseaux Informatique

C'est un rapport de stage

Transféré par

washinebright05
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
1 vues36 pages

Rapport de Stage Reseaux Informatique

C'est un rapport de stage

Transféré par

washinebright05
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

[Link]

com

Je
Jedédié
dédiécecemodeste
modestetravail
travailààmes
mes
chers
chersparents
parentspour
pourleurs
leursaffections,
affections,leur
leur
amour
amouretetlelesoutien
soutienmatériel
matérieletetmoral
moral
qu’ils
qu’ilsm’ont
m’ontapportés
apportésnon
nonseulement
seulement
pour
pourles
lesdeux
deuxannées
annéesdedeformation,
formation,mais
mais
durant
duranttoute
toutemamacarrière
carrièrescolaire.
scolaire.
Je
Jene
nesaurais
sauraispaspasoublier
oublierbien
biensûr
sûr
de
deleledédier
dédieraussi,
aussi,comme
commesigne
signede
de
remerciement
remerciementetetde dereconnaissance,
reconnaissance,àà
tous
tousmes
mesamis,
amis,mesmesproches
prochesetetmes
mes
formateurs
formateursqui quin’ont
n’ontpas
pascessés
cessésde
denous
nous
stimuler
stimulerdans
danslelebut
butdedesurmonter
surmonterles
les
difficultés
difficultésetetatteindre
atteindremes
mesobjectifs
objectifs
prévus.
prévus.

3/3
6
[Link]

Je
Jetiens
tiensààprésenter
présentermes mesremerciements
remerciements
les
lesplus
plussincères,
sincères,ààtoustousles
lesresponsables
responsables
qui
quiont
ontveillé
veilléààceceque
quemon
monstage
stagesese
déroule
dérouledans
dansdes
desbonnes
bonnesconditions
conditionsetet
dans
dansununclimat
climatde defraternité.
fraternité.
Je
Jeprofite
profitede
decette
cettemême
mêmeoccasion
occasionpour
pour
présenter
présentermes
mesremerciements
remerciementsles lesplus
plus
profonds
profondsetetmon
monrespect
respectààtout
toutlele
personnel
personneldedel’Institut
l’InstitutSupérieur
Supérieurde de
Technologie
TechnologieAppliquer
AppliquerSidi SidiMaarouf
Maaroufqui qui
m’a
m’abien
bienfacilité
facilitélalatache
tacheenenme
meréservant
réservant
une
uneambiance
ambianceexceptionnelle
exceptionnelled’étude
d’étudeetet
de
deformation.
formation.

3/3
6
[Link]

Dans le cadre de notre formation à l’Institut Supérieur de Technologie


Appliquée ISTA, nous avons été appelés à effectuer un stage de fin de formation au
sein d’une entreprise.

Le stage est une épreuve qui permet au stagiaire de mettre en valeur les
connaissances acquises au cours de deux ans de formation à l’Institut et de faciliter son
intégration au milieu du travail et dans l’autre coté il permet à l’établissement d’établir
des relations étroites avec son environnement économique en vue de chercher la
meilleure adaptation entre la formation et les besoins de l’emploi.

Ainsi, j’ai eu la possibilité d’effectuer mon stage de fin de formation dans une
grande entreprise qui opère dans le secteur commercial à savoir Fenie Brossette.

Ce qui concerne mon stage, j’ai pu acquérir beaucoup de chose relative à


mon orientation d’études ainsi que confronter mes connaissances théoriques
avec la pratique dans la mesure de découvrir le monde de travail et d’affronter la
vie active.

Je tiens aussi à dire que le travail a part la connaissance des employés


qui est utile pour faire évoluer l’entreprise, il demande aussi un niveau de
rigueur, de disponibilité, et de dynamisme

3/3
6
[Link]

Chapitre I :
Présentation, de la société

1- Historique

FENIE BROSSETTE est une société Anonyme qui a été crée 1962 par la
fusion entre la Société Marocaine des établissements BROSSETTE et la Société de
Vente de produits Métallurgiques Paul FENIE.

La Société de Vente de produits Métallurgiques Paul FENIE elle même a été


crée en 1928 par le groupe français Vallourec. Le principal actionnaire de la société
était ZELLIDJA, puis aujourd’hui La SOMED depuis 1984 de par sa prise de contrôle
de ZELLIDJA.
Entre 1970 et 1990 le capital de la société FENIE BROSSETTE est passé de près de 5
millions à 20.5 millions de Dirhams. Son chiffre d’affaire (250 millions de Dirhams)
la situe parmi les entreprises marocaines de premier plan.

La forte croissance de FENIE BROSSETTE, encouragée par le soutien et la


confiance des actionnaires, a été accompagnée d’importants ajustements
organisationnels internes motivés par la recherche d’une meilleure efficience,
productivité et responsabilité des ressources humaines
Une gestion informatisée au niveau administratif et financier et sur le plan commercial permet
aujourd’hui à la société d’être en plein osmose avec sa clientèle et ses marchés

2- Activités de l’entreprise
D’une activité qui reposait sur le négoce des produits métallurgiques, la société
FENIE BROSSETTE a mis en place une stratégie de diversification multisectorielle
basé sur la fourniture de :

- Tube et accessoires
- Robinetterie, Tuyauterie, Pompes
- Sanitaire, chauffage et climatisation
- Métaux Ferreux et non ferreux

- Echafaudages (Bâtiment et travaux publics, pour l’industrie, Foires et


salons)

3/3
6
[Link]
- Rayonnage pour stockage, engin de levage et Manutention
- Engins de bâtiment et travaux publics
- Engins de concassage et foration
- Eclairage public, industriel et décoratif
- Electricité industrielle
- Télécommunications

Et une stratégie d’intégration progressive (fabrication et installation, affaires


clés en mains, service après vente) Ce développement a été accompagné par un
partenariat technologique et commercial avec des entreprises de renommé
internationale représenté le plus souvent en exclusivité au Maroc par FENIE
BROSSETTE dans chacun de ces secteurs.

3- Administration

La société FENIE BROSSETTE a un conseil d’administration qui est composé de


9 membres dont un président en la personne de Mr EL Mostafa SAHEL. De huit(8)
administrateurs ainsi qu’une direction composée de Mr Abderrafie RIFI comme
directeur général de Mr Jouad HJIEJ entant que Directeur Administratif et
Financier, Et de Mr Abderrafie RAJI qui assume lui la fonction de Directeur
Commercial

3-1 Services et départements

La société est composée de trois (3) grandes directions. A savoir la direction


générale, la Direction Commerciale qui gère environ dix (10) départements et est
rattachée au service marketing et de la direction administrative et Financière au sein de
laquelle se trouve le service informatique ou nous avons effectué notre stage.

Ce service s’occupe de l’informatisation de l’entreprise, il est composé de


plusieurs membres qui suivent la hiérarchie suivante :
- Un (1) chef de service

- Deux (2) informaticiens chargés de l’exploitation du système sur lequel se


fait la gestion de l’entreprise.

- Un (1) responsable pour la maintenance des équipements micro


informatiques.

3/3
6
[Link]

- Une (1) secrétaire.

IL s’occupe également du suivi de la maintenance et de l’évolution du réseau


informatique de l’entreprise.

3-2 Fiche signalétique

Forme juridique :
 Société Anonyme.

Capital :
 20 497 000 Dh.

Surface :
 Siège, stockage, magasins et bureaux (8200 m2 : Boulevard Mohamed V).
 Dépôt Ain Sebaa (5 200 m2).
 Dépôt Tit Mellil (17 000 m2).

Activités :
 Matériels et fournitures pour l’industrie, Bâtiment et travaux publics.

Effectifs :
 260 personnes.

3-3 Organigramme de la société

3/3
6
[Link]

DIRECTION GENERALE

Direction Financière Direction


et Administrative Commerciale Marketing

Tubes soudés et Echafaudage Eclairage Matériel de concassage


fournitures pour vente Matériel de foration et
bâtiment de démolition

Tubes sans soudure Echafaudage Electricité industrielle


robinetterie industrielle Location et Engins de bâtiment
robinetterie d’adduction Télécommunications Matériel routier
d’eau

Métaux Stockage
levage

4- Réseau informatique de Fenie Brossette

Le réseau de l’entreprise est constitué principalement par une épine dorsale de


trois (5) hubs Ethernet 10 base-T (10 mégabits/secondes) de vingt quatre (24) ports et
de deus hub de seize (16) ports. Au niveau de la direction Administrative et Financière
on retrouve deux hubs de 24 ports, disposés dans deux armoires de brassage

3/3
6
[Link]
différentes. Les deux autres hubs se trouvent, au niveau du service commercial dont un
de 16 ports et l’autre de 24 ports qui sont tous deux reliés à travers un port UP-LINK
car c’est dans cette direction ou se trouve le maximum de stations.

L’entreprise dispose de deux (2) serveurs AS400 qui gèrent ses propres
utilisateurs au travers de terminaux AS400. Ces terminaux sont reliés aux serveurs par
des contrôleurs AS400 qui peuvent branchés jusqu'à sept terminaux par port chacun,
les serveurs AS400 supportent également les autres ordinateurs du réseau par
l’intermédiaire d’un émulateur terminal AS400 (Client AS400 pour Windows). Des
sauvegardes quotidiennes sont effectuées au niveau des AS400 au moyen de support
de stockage de grande capacité (Bandes magnétique de 2,5 à 5 Giga bit).

On a également un serveur NT qui joue le rôle de contrôleur principal de


domaine (CPD) qui permet la gestion du réseau, de ses utilisateurs et ressources
utilisées dans le réseau. Pour les interactions avec l’extérieur l’entreprise est dotée
d’un routeur CISCO 1600, celui-ci relié a un modem est directement branché à une
liaison spécialisée qui assure un débit de 64 Kbits/s (Dernièrement la société a ajouté
une liaison ADSL hauts débit 20Mo). Ce qui est suffisant pour les besoins de la
société, un serveur Exchange et un serveur ISA qui assure la sécurité de l’entreprise et
un PIX.

La figure ci-dessous décrit de manière générale l’architecture du réseau existant


au sein de l’entreprise avant et après les dernières modifications effectuées durant le
stage

3/3
6
[Link]

Réseau Local Fenie Brossette:

5-Le besoin de l’entreprise

3/3
6
[Link]

L’entreprise a besoin d’établir une interconnexion bout au bout avec son site
(dépôt) et de faire connecter les deux LAN entre eux d’une façon sécurisée qui
permet de protéger leurs données, sur une infrastructure de réseau public.
L’Internet ne donne aucune garantie sur la confidentialité ou l’intégrité des
données qui y circulent.
Pour mettre en place une solution assurant une sécurité globale, il est nécessaire
de bien évaluer les risques internes et externes liés à l’utilisation d’Internet.
Les besoins de toute entreprise en matière de sécurité de son réseau interne
résident dans le contrôle de tous les flux entrants et sortants d’Internet.
Ainsi, le système global cible doit être en mesure de :

 Protéger le réseau des attaques extérieures et intérieures


 Ouverture et flexibilité de l’architecture
 Assurer un accès à distance sécurisé et fiable
 Evolutivité pour suivre la croissance de l’entreprise.

La solution adaptée avec les besoins de la société est de créer un réseau privé virtuel
sécurisé autrement dit un VPN
Mais alors pourquoi réseau virtuel privé. Virtuel simplement parce que le VPN relie
deux réseaux physiques LAN par une liaison qui n'est pas réellement sûre et surtout
pas dédiée à cet usage.
Et privé parce que les données sont encryptées et que seuls les deux réseaux se
voient mais ne sont pas vus de l'extérieur.

Chapitre II :

3/3
6
[Link]

Le réseau privé virtuel VPN

A. Notion VPN :

1. Introduction VPN :

Un VPN (Virtual Private Network) est une liaison sécurisé qui relie deux réseaux
distants à travers Internet. Très souvent, les entreprises ont besoin de communiquer
avec leurs clients, des filiales voir même leurs employés géographiquement éloignées
par Internet. Or ce dernier n'assure pas la confidentialité des données. D'autres part,
peu d'entreprises ont les moyens d'avoir une lignes spécialisé ce qui constituerait un
solution adéquate. C'est pourquoi les VPN ont vu le jour. Ils assurent la sécurité des
données passant par Internet, en construit un "tunnel" virtuel entre deux extrémité d'un
réseau. Le seul défaut du VPN, c'est qu'il n'assure pas autant de qualité de service
qu'une ligne spécialisée.

Nous verrons ici quelles sont les principales caractéristiques des VPN à travers un
certain nombre d'utilisation type. Nous nous intéresserons ensuite aux protocoles
permettant leur mise en place.

3/3
6
[Link]
2. Principe de fonctionnement :

Un réseau VPN repose sur un protocole appelé "protocole de tunneling". Ce


protocole permet de faire circuler les informations de l'entreprise de façon cryptée
d'un bout à l'autre du tunnel.

Le principe de tunneling consiste à construire un chemin virtuel après avoir


identifié l'émetteur et le destinataire. Par la suite, la source chiffre les données et les
achemine en empruntant ce chemin virtuel. Afin d'assurer un accès aisé et peu
coûteux aux intranets ou aux extranets d'entreprise, les réseaux privés virtuels d'accès
simulent un réseau privé, alors qu'ils utilisent en réalité une infrastructure d’accès
partagée, comme internet.
Les données à transmettre peuvent être prises en charge par un protocole différent
d’IP. Dans Ce cas, le protocole de tunneling encapsule les données en ajoutant un en-
tête. Le tunneling est l'ensemble des processus d'encapsulation, de transmission et de
décapsulation.

3 Types de VPN :

Il existe 3 types standard d'utilisation des VPN :

3.1 - Le VPN d'accès :

3/3
6
[Link]

VPN accès

Le VPN d'accès est utilisé pour permettre à des utilisateurs itinérants d'accéder
au réseau privé. L'utilisateur se sert d'une connexion Internet pour établir la connexion
VPN. Il existe deux cas:

 L'utilisateur demande au fournisseur d'accès de lui établir une


connexion cryptée vers le serveur distant : il communique avec le Nas
(Network Access Server) du fournisseur d'accès et c'est le Nas qui
établit la connexion cryptée.
 L'utilisateur possède son propre logiciel client pour le VPN auquel cas il
établit directement la communication de manière cryptée vers le réseau
de l'entreprise.

3.2 - L'intranet VPN :

3/3
6
[Link]

L 'in tra n e t V P N

L'intranet VPN est utilisé pour relier au moins deux intranets entre eux. Ce type
de réseau est particulièrement utile au sein d'une entreprise possédant plusieurs sites
distants. Le plus important dans Ce type de réseau est de garantir la sécurité et
l'intégrité des données.

3.3 - L'extranet VPN :

L 'e x tra n e t V P N

3/3
6
[Link]

Une entreprise peut utiliser le VPN pour communiquer avec ses clients et ses
partenaires. Elle ouvre alors son réseau local à ces derniers. Dans Ce cadre, il est
fondamental que l'administrateur du VPN puisse tracer les clients sur le réseau et gérer
les droits de chacun sur celui-ci.

B. Les Protocoles utilisés pour réaliser une connexion VPN :

Il existe deux catégories de protocoles VPN :

*Les protocoles de niveau 2 comme PPTP et L2tp.

*Les protocoles de niveau 3 comme IPsec ou Mpls.

Il existe en réalité trois protocoles de niveau 2 permettant de réaliser des VPN : PPTP
(de Microsoft), L2F (développé par CISCO) et enfin L2tp. Nous n'évoquerons dans
cette étude que PPTP et L2tp : le protocole L2F ayant aujourd'hui quasiment disparut..

1. Le protocole PPTP (Point To Point Tunneling Protocol)

3/3
6
[Link]
Le protocole PPTP est un protocole développé par Ascend, Microsoft, 3COM,
ECI, Telematics et U.S. Robotics.
Ce protocole permet d’établir des connexions PPP (Point-to-Point Protocol) au
travers de connexion IP en créant un réseau virtuel privé (VPN).
PPTP est une extension du protocole PPP qui s'appuie sur les mécanismes
d'authentification, de compression et de cryptage de ce dernier. Grâce au nouveau
protocole EAP (Extensible Authentication Protocol), le transfert des données à travers
un réseau privé virtuel compatible PPTP est autant sûr que dans un réseau local d'une
entreprise
Il permet les opérations suivantes :
 L'authentification se fait par le protocole MS-CHAP (Challenge
Handshake Authentification Protocol) version 2 ou avec le protocole PAP
(Password Authentification Protocol)
 L'encryption se fait par le procotole MPPE (Microsoft Point-to-Point
Encryption). Cela crée un tunnel de niveau 3 (Réseau) géré par le protocole
GRE (Generic Routing Encapsulation).
 La compression peut se faire avec le protocole MPPC (Microsoft Point to
Point Compression)
 On peut ajouter autant de protocole que l'on veut dans le protocole PPTP
pour l'encryption et la compression des données

Le principe du protocole PPTP est de créer des trames avec le protocole PPP et
de les crypter puis de les encapsuler dans un paquet IP.

3/3
6
[Link]

Cela permet de relier les deux réseaux par une connexion point-à-point
virtuelle acheminée par une connexion IP sur Internet. Cela fait croire aux
deux réseaux qu'ils sont reliés par une ligne directe.

2 - Le protocole L2tp :

Il est issu de la convergence des protocoles PPTP et L2F. Il est actuellement


développé et évalué conjointement par Cisco [Link] permet l'encapsulation des
paquets Ppp au niveau des couches 2 (Frame Relay et ATM) et 3 (IP).
Lorsqu'il est configuré pour transporter les données sur IP, L2tp peut être
utilisé pour faire du tunnelling sur Internet.
L2tp repose sur deux concepts : les concentrateurs d'accès L2tp (Lac : L2tp
Access Concentrator) et les serveurs réseau L2tp (Lns : L2tp Network Server).

Concentrateurs d'accès L2tp (LAC)

Il sert à fournir un moyen physique pour se connecter à un ou plusieurs LNS par


le protocole L2TP.

3/3
6
[Link]
Il est responsable de l'identification et construit le tunnel vers les LNS. Il se
trouve obligatoirement dans l'infrastructure du FAI de chaque utilisateur du VPN.

Cela est donc très lourd (et cher) à mettre en place dans la mesure où il faut
louer une place dans un serveur de connexion du FAI.

Serveur réseau L2tp (LNS)

Il assure la communication entre le réseau auquel il est connecté et les LAC


vers lesquels il a un tunnel. Il se trouve généralement dans l'entreprise ou le
service auquel appartient l'utilisateur distant.

 L2TP est encapsulé dans des paquets UDP entre le LAC et le LNS et
utilise le port 1701.

3. MPLS (Multi-Protocol Label Switching)

C'est un protocole développé en partie par Cisco pour faciliter le routage IP par
les commutateurs. Il est assez peu employé. Il repose sur la commutation de Label
(ce qui n'a rien de particulier au VPN).

Le principe est de mettre un entier (le label) entre les couches 2 (liaison) et 3
(réseau) qui évite au routeur de remonter plus haut qu'il n'en a besoin. Ainsi, il a une
table pour lui dire « si je reçois un paquet avec le numéro n je le réémet sur ma sortie

3/3
6
[Link]
S avec le label m ». Ceci évite d'avoir besoin de lire l'entête IP et de consulter sa
table de routage IP.

Commutation par labels

Cette technique de commutation par labels est appelée Label Swapping. Mpls
permet de définir des piles de labels, dont l'intérêt apparaîtra avec les Vpn. Les
routeurs réalisant les opérations de label swapping sont appelés Lsr pour Label Switch
Routers.

Les routeurs MPLS situés à la périphérie du réseau (Edge Lsr), qui possèdent à
la fois des interfaces IP traditionnelles et des interfaces connectées au backbone
Mpls, sont chargés d'imposer ou de retirer les labels des paquets IP qui les traversent.

3/3
6
[Link]
Les routeurs d'entrée, qui imposent les labels, sont appelés Ingress LSR, tandis
que les routeurs de sortie, qui retirent les labels, sont appelés Egress Lsr.

Les différentes composantes de VPN MPLS

Les composants des VPNs MPLS sont :

CE routeur (Customer Edge router) : routeur client connecté au backbone IP


via un service d’accès (LS, PVC FR, ATM …). Il route en IP le trafic entre le site
client et le backbone IP.

PE routeur (Provider Edge router) : routeur backbone de périphérie auquel


sont connectés des CE. C’est au niveau des PE qu’est déclarée l’appartenance d’un
CE à un VPN donné. Le rôle du PE consiste à gérer les VPN en coopérant avec les
autres PE et à commuter les trames avec les P.
P équipement (Provider device) : routeur ou commutateur de cœur de
backbone chargé de la commutation des trames MPLS.

3/3
6
[Link]

4. Le protocole IPsec

IPSec est un protocole défini par l'IETF permettant de sécuriser les échanges au
niveau de la couche réseau. Il s'agit en fait d'un protocole apportant des améliorations
au niveau de la sécurité au protocole IP afin de garantir la confidentialité, l'intégrité et
l'authentification des échanges.
Il propose ainsi plusieurs choix et options qui lui permettent de répondre de
façon adaptée aux besoins des entreprises, nomades, extranets, particuliers, etc...

4.1 Les modes de fonctionnement

Le protocole IPsec possède deux modes de fonctionnement :


Le mode transport :

 le mode transport permet de protéger principalement les protocoles de


niveaux supérieurs :

o IPSec récupère les données venant de la couche 4 (TCP/transport), les


signes et les cryptes puis les envoie à la couche 3 (IP/réseau). Cela
permet d'être transparent entre la couche TCP et la couche IP et du coup
d'être relativement facile à mettre en place.
 Le mode Transport ne modifie pas l'en-tête initial; il s'intercale entre le
protocole réseau (IP) et le protocole de transport (TCP, UDP...). Plusieurs
variantes existent

3/3
6
[Link]

 L'inconvénient de ce mode réside dans le fait que l'en-tête extérieur est produit
par la couche IP c'est-à-dire sans masquage d'adresse

Le mode tunnel :

Les données envoyées par l'application traversent la pile de protocole jusqu'à


la couche IP incluse, puis sont envoyées vers le module IPsec. L'encapsulation IPsec
en mode tunnel permet le masquage d'adresses.
Le mode Tunnel remplace les en-têtes IP originaux et encapsule la totalité du
paquet IP. Par exemple, l'adresse IPA externe pourra être celle de la passerelle de
sécurité implémentant IPSec, et l'adresse IPB interne sera celle de la machine finale,
sur le réseau derrière la passerelle.

3/3
6
[Link]

 Cela a beaucoup d'avantages :


 l'entête IP réelle est produite par la couche IPSec. Cela permet
d'encapsuler une entête IP avec des adresses relative au réseau
virtuel et en plus de les crypter de façon à être sûr qu'elles ne
sont pas modifiées.
 On a donc des adresses IP virtuelles donc tirant partie au mieux
du concept de VPN
 On a le contrôle total sur l'entête IP produite par IPSec pour
encapsuler ses données et son entête IPSec

3/3
6
[Link]

 Le mode tunnel est généralement utilisé entre deux passerelles de


sécurité (routeur, firewall, ...) alors que le mode transport se situe entre
deux hôtes.

4.2 Les protocoles d’authentification IPSec :

AH (Authentification Header) :
Il permet de garantir :

3/3
6
[Link]
 l’authentification de l’origine des datagrammes IP sans chiffrement (pas de
confidentialité des données)

 l'intégrité : on s'assure que les champs invariants pendant la transmission,


dans l'entête IP qui précède l'entête AH et les données

 l'authentification pour s'assurer que l'émetteur est bien celui qu'il dit être

 la protection contre le rejeu : un paquet intercepté par un pirate ne peut pas


être renvoyé

Ce protocole consiste à insérer dans le datagramme IP un champ qui permettra


lors de la réception de ce datagramme de vérifier l’authenticité des données
Son principe est d'adjoindre au datagramme IP classique un champ supplémentaire
permettant à la réception de vérifier l'authenticité des données incluses dans le
datagramme

3/3
6
[Link]

Le protocole ESP (Encapsulated Security Payload)

En mode transport :
Il assure :
Confidentialité : les données du datagramme IP encapsulé sont cryptées
Authentification : on s'assure que les paquets viennent bien de l'hôte avec lequel
on communique (qui doit connaître la clé associée à la communication ESP
pour s'authentifier)

L'unicité optionnelle contre le rejeu des paquets


L’intégrité des données transmises

3/3
6
[Link]

En mode tunnel : c'est l'ensemble du datagramme IP encapsulé dans ESP qui est
crypté et subit les vérifications suivantes.

4.3 La gestion des clefs pour IPsec : ISAKMP et IKE

3/3
6
[Link]
Le protocole IPsec se repose sur des algorithmes cryptographiques et utilise
donc un système à clef. Il propose des échanges de clefs automatiques grâce à IKE ou
à d’autre algorithme mais aussi « manuelle ». La gestion automatique des clefs est
jugée plus sûr que la gestion manuelle.

Le protocole IKE (Internet Key Exchange)


IKE Permet l’échange de clefs entre deux hôtes d’adresses IP connues ou
inconnues. Il existe un mode d’échange agressif qui offre un avantage car il permet
d’accélérer la négociation au dépend de la protection d’identité.

L'identité est toutefois protégée dans le cas d'une négociation IKE authentifiée à
l'aide de signatures à clef publique.
Il existe deux manières, très utilisés, d’échanger les clefs : les clefs pré-
partagées, et les certificats X.509. Ces deux manières permettent de protéger les
échanges entre deux hôtes d’adresse inconnue initialement.

ISAKMP (Internet Security Association and Key Management Protocol)


ISAKMP est le protocole de gestion des clés et des associations de sécurité pour
internet, il est associé à une parti des protocoles SKEME et Oakley pour donner un
protocole final du nom de IKE (Internet Key Exchange).

Chapitre III

3/3
6
[Link]
Propositions

1. Type de VPN proposé

 L'intranet VPN
Ce type de VPN répond a le besoin d’entreprise de réaliser un VPN entre elle est son
site et permettant de concevoir un accès fiable et sécurisé, ce VPN pouvoir mettre en
œuvre les fonctionnalités suivantes :
Gestion des adresses :chaque client sur le réseau doit avoir une adresse
[Link] adresse doit rester confidentielle. Un nouveau client doit pouvoir
se connecter facilement au réseau et recevoir une adresse.
Cryptage des données : lors de leurs transports sur le réseau public les
données doivent être protégées par un cryptage efficace.

Gestion des clés : les clés de cryptage pour le client et le serveur doivent
pouvoir être générées et régénérées.
Prise en charge Multiprotocole : la solution VPN doit supporter les
protocoles les plus utilisés sur les réseaux publics en particulier IP.

3/3
6
[Link]

Schéma Proposé

S0 X1.Y1.Z1.n /24

Tunnel VPN Dépôt


NET X.Y.Z.0 /24

Eth0

FENIE BROSSETTE

Siège Eth0
Principal
S0

X1.Y1.Z1.n /24

NET X.Y.Z.0 /24

Cette maquette se constitue essentiellement des éléments suivants :

 le réseau local du siège avec l’adresse IP X.Y.Z0/24 avec un masque [Link]


connectant au routeur principal qui a deux interfaces :

-une Ethernet « Eth0 » connectée au réseau Lan

3/3
6
[Link]
-une Serial « S0 » connectée au l’extérieure avec une adresse IP publique
(X1.Y1.Z1.n masque [Link]).

 réseau “Dépôt“ avec un adressage de X.Y.Z.0/24 et un masque de [Link] et


qui est connecté au routeur distant qui a deux interfaces :
-une Serial « S0 » connectée au réseau l’extérieur avec une adresse IP publique
X1.Y1.Z1.n masque [Link]).
-une Ethernet « Eth0 » connectée au réseau Lan distant “Dépôt“ (l’adresse IP X.Y.Z.0
masque [Link]).

[Link] des protocoles :

Dans ce par partie on cite les avantages et les inconvénients de les différents
protocoles VPN avec une petite comparaison des ces protocoles.

2.1 Comparaison des protocoles

MPLS/IPsec

MPLS Ipsec

Permet d'attribuer des priorités au Le transfert se faisant sur l'Internet


Qualité de
trafic par le biais de classes de public, permet seulement un
service
service service "best effort"

Inférieur à celui des réseaux


Frame Relay et ATM mais Faible grâce au transfert via le
Coût
supérieur à celui des autres VPN domaine Internet public
IP.

Comparable à la sécurité offerte Sécurité totale grâce à la


Sécurité
par les réseaux ATM et Frame combinaison de certificats

3/3
6
[Link]

numériques et de Pki pour


l'authentification ainsi qu'à une
Relay existants.
série d'options de cryptage, triple
DES et AES notamment

Toutes les applications, y compris


Accès à distance et nomade
les logiciels d'entreprise vitaux
sécurisé. Applications sous IP,
Applications exigeant une qualité de service
notamment courrier électronique et
compatibles élevée et une faible latence et les
Internet. Inadapté au trafic en
applications en temps réel (vidéo
temps réel ou à priorité élevée
et voix sur IP)

Dépend du réseau MPLS du Très vaste puisque repose sur


Etendue
fournisseur de services l'accès à Internet

IPsec /PPTP

IPsec PPTP

DES (56 bits) ; 3DES (168 MPPE (RC4) 40/128 bits


Chiffrement et cryptage bits) ; CAST(256 bits) ;

3/3
6
[Link]
MD5 ; SHA1 Windows NT (plus fort) ou
Algorithme de hachage LAN Manager (plus faible)
Authentification AH ; ESP PAP; CHAP; Ms-CHAP ;
Encapsulation Meilleur Assez bien

Les modes Tunnel ; transport Tunnel


Statique ; Automatisé par MPPE
Négociations des clés dynamique (ISAKMP)

Meilleure authentification Tunnel PPP qui permet de


mais ne supporte pas transporter une plus
Utilisateur nomade automatiquement d’autre grande variété de
protocole. protocoles de niveau 3 au
dessus de GRE.
Découverte de plusieurs
failles de sécurité par
Bruce Schneier
N’a pas fait l’objet notamment une attaque
Attaque d’attaque sérieuse active de détournement
(spoofing). Ces défault on
été gommé dans la
version 2 de Ms-CHAP
Mauvaise gestion des
mots de passes car ils
Mot de passe Bien gérer était passé dans plusieurs
paquets. => Corrigé dans
la version 2 de Ms-CHAP
Implémentations système Windows 2000 et XP Implémenté dans toutes
Linux (FreeS/WAN) les version Windows
depuis Windows’95

3/3
6
[Link]

2.2 Les avantages et les inconvénients :

PPTP
Inconvénients :
Faiblesse de l’authentification (attaques facile par force brute)
Mauvaise gestion des mots de passe dans les environnements mixtes Windows 95/NT
Identification des paquets non implémentée (vulnérabilité à la mascarade d’adresse)
Avantage :
Facile à installer sur Windows
Utilise l’authentification Radius des Windows

Il est largement disponible et facile à installer. PPTP appuie également une variété de
formes de différentes mesures de sécurité telles que l'authentification, le cryptage et le
filtrage de paquets.

VPN IPSec

Avantage :
Tous les protocoles IP sont supportés (par exemple ICMP, VoIP, SQL*Net, Citrix
ICA).

Universellement applicable, car il peut protéger un mélange de protocoles


d'applications fonctionnant sur une combinaison complexe des médias.

Il peut assurer la sécurité et de communiquer avec les différents types de réseaux à


travers le monde.

IPsec peuvent être appliquées dans les réseaux de toutes tailles.

3/3
6
[Link]
IPsec a pour objectif de développer quelque chose avec le système d'exploitation à
Layer3 ce qui signifie qu'aucune modification ne soit nécessaire à des applications
pour assurer la sécurité des divers protocoles. Aussi, il n'est pas affecté par la
baisse des données au niveau de l'exécution des protocoles et des applications de
niveau supérieur.

IPsec n'est pas limitée à des applications spécifiques, mais l'application est
indépendante. Quelle que soit l'application, les données traversent le réseau,
acheminés par IP rendant compatible IPSec.

Inconvénients de VPN IPsec

Il a un très grand nombre de fonctionnalités et d'options Choix et réglage d'une


option est un peu difficile. La complexité augmente également la probabilité de
faiblesse ou de la boucle des trous découverts.

Les pare-feu sont préconfigurés et règles IPsec crypte de ces règles dans le paquet
qui va à l'encontre du but d'un pare-feu. Une solution à cela pourrait être avec un
pare-feu le long de la passerelle IPsec.

 La sécurité du protocole IPsec est facilement affectée par la faiblesse ou de


vulnérabilité dans les méthodes spécifiques pour l'échange de clés, de
chiffrement ou d'algorithmes de hachage. L'algorithme de cryptage DES est
sensible à la force brute des attaques utilisant des logiciels disponibles et le
matériel. Brute force les attaques sont des méthodes de décrypter les données
simplement en essayant toutes les valeur de la clé.

3/3
6
[Link]

3/3
6

Vous aimerez peut-être aussi