0% ont trouvé ce document utile (0 vote)
1 vues34 pages

Pff

Le projet de fin de formation présente la conception et le déploiement d'une appliance réseau sécurisée sous Ubuntu Server, intégrant divers services de sécurité tels qu'un pare-feu, un VPN et un mécanisme anti-intrusion. Il met en avant l'importance de solutions open-source pour garantir la sécurité des infrastructures face à l'augmentation des cybermenaces. Le rapport est structuré en trois chapitres, abordant les fondements théoriques, l'analyse stratégique des technologies et l'implémentation opérationnelle.

Transféré par

lassoued410
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
1 vues34 pages

Pff

Le projet de fin de formation présente la conception et le déploiement d'une appliance réseau sécurisée sous Ubuntu Server, intégrant divers services de sécurité tels qu'un pare-feu, un VPN et un mécanisme anti-intrusion. Il met en avant l'importance de solutions open-source pour garantir la sécurité des infrastructures face à l'augmentation des cybermenaces. Le rapport est structuré en trois chapitres, abordant les fondements théoriques, l'analyse stratégique des technologies et l'implémentation opérationnelle.

Transféré par

lassoued410
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

INSTITUT MAGHRÉBIN DES SCIENCES ÉCONOMIQUES ET DE

TECHNOLOGIE

RAPPORT DE PROJET DE FIN DE


FORMATION PFF
CONCEPTION ET SÉCURISATION D'UNE APPLIANCE
RÉSEAU LINUX
Déploiement d'une passerelle de sécurité d'entreprise intégrant un pare-feu d'état Netfilter, un
routage inter-zones, un concentrateur VPN VPN WireGuard, un mécanisme anti-intrusion
Fail2ban et une console d'audit en temps réel Netdata.

Présenté par : HAZEM DEBICHE , MED AZIZ LASSOUED , BECHIR BEN AZIZA

En vue de l'obtention du : Brevet de Technicien Supérieur (BTS)

Spécialité : Réseau sécurité informatique


Remerciements
Au terme de ce projet de fin de formation, nous tenons à exprimer notre profonde gratitude à toutes les
personnes qui ont contribué, de près ou de loin, à la réalisation de ce travail.

Nous adressons tout d'abord nos sincères remerciements à l'ensemble du corps enseignant de l'Institut
Maghrébin des Sciences Économiques et de Technologie (IMSET) pour la qualité de la formation
dispensée, les connaissances acquises ainsi que leur accompagnement tout au long de notre parcours.

Nous exprimons notre profonde reconnaissance à notre encadrant pour sa disponibilité, ses précieux
conseils, son soutien et ses orientations qui nous ont permis de mener à bien ce projet.

Nous remercions également les membres du jury qui ont accepté d'évaluer ce travail et de nous faire
bénéficier de leurs remarques et suggestions, contribuant ainsi à l'amélioration de ce projet.

Nos remerciements s'adressent également à toutes les personnes qui nous ont apporté leur aide, leurs
conseils et leur soutien durant la réalisation de ce projet.

Enfin, nous exprimons notre plus profonde gratitude à nos familles et à nos proches pour leurs
encouragements, leur patience et leur soutien moral tout au long de notre parcours académique.

À toutes celles et à tous ceux qui ont participé, directement ou indirectement, à l'aboutissement de ce
projet, nous adressons nos plus sincères remerciements.
Dédicace
Nous dédions ce travail :

À nos chers parents, pour leur amour inconditionnel, leurs sacrifices, leur patience et leurs
encouragements permanents. Leur soutien moral et leurs conseils ont toujours été une source de
motivation tout au long de notre parcours.

À nos familles et à nos proches, pour leur confiance, leur affection et leur soutien dans les moments les
plus difficiles.

À nos enseignants, qui nous ont transmis leurs connaissances avec dévouement et ont contribué à notre
formation académique et professionnelle.

À tous nos amis et collègues, pour leur esprit de collaboration, leur aide et les moments de partage qui
ont marqué notre parcours.

Enfin, nous dédions ce projet à toutes les personnes qui ont contribué, de près ou de loin, à la réussite
de ce travail.
SOMMAIRE
INTRODUCTION GENERALE ............................................................................................................................ 1
CHAPITRE I : FONDEMENTS THEORIQUES, CADRE CRITIQUE ET ENJEUX DE SECURITE DES
INFRASTRUCTURES ........................................................................................................................................... 2
1.1 Introduction ................................................................................................................................................... 2
1.2 Évolution Globale des Vecteurs d'Attaque et Limites des Systèmes d'Information Traditionnels ............... 2
1.3 Analyse Économique comparative : Passerelles Propriétaires Hardware vs Écosystème Open Source
Linux ................................................................................................................................................................... 3
1.4 Positionnement Réticulaire de la Passerelle au sein des Réseaux d'Entreprise Modernes ............................ 3
1.5 Formulation Structurée de la Problématique et Axes de Résolution Technologiques .................................. 4
1.6 Spécifications Fonctionnelles et Analyse Rigoureuse des Besoins d'Isolation Métier ................................. 4
CHAPITRE II : ANALYSE STRATEGIQUE DE L'ARCHITECTURE ET COMPARAISON
METHODOLOGIQUE ........................................................................................................................................... 6
1.1 Évaluation Algorithmique Intrinsèque : Noyaux Monolithiques Linux vs Micro-Noyaux BSD ................. 6
1.2 Justification du Choix d'Ubuntu Server LTS : Cycles de Vie, Stabilité et Optimisation Headless .............. 7
1.3 Anatomie de Netfilter : Étude Détaillée des Mécanismes de Filtrage Étatique et Traitement Cellulaire ..... 9
1.4 Analyse comparative Cryptographique de Haute Performance : WireGuard vs Protocoles Historiques ..... 9
1.5 Fondations de l'Autodéfense Système : Analyse Dynamique des Journaux par Fail2ban ............................ 9
1.6 Ingénierie de la Surveillance : Télémétrie Granulaire et Théorie de la collecte à la Seconde .................... 10
CHAPITRE III : IMPLEMENTATION OPERATIONNELLE, CONFIGURATIONS APPLIQUEES ET
VALIDATION ...................................................................................................................................................... 11
1.1 Objectifs Techniques Spécifiques .......................................................................................................... 11
2 TOPOLOGIE RÉSEAU ET PLAN D'ADRESSAGE DE L'ÉTUDE DE CAS ................................................. 12
2.1 Spécifications des Interfaces de la Passerelle Linux.............................................................................. 12
2.2 Spécifications du Poste Client (VM Client) .......................................................................................... 12
3 IMPLÉMENTATION DU ROUTAGE IP ET DE LA TRADUCTION D'ADRESSES (NAT) ....................... 13
3.1 Configuration Réseau Persistante avec Netplan ......................................................................................... 13
3.2 Activation du Transfert de Paquets (IP Forwarding) .................................................................................... 13
3.3 Configuration de la Traduction d'Adresses (NAT MASQUERADE)........................................................... 14
4 DÉPLOIEMENT ET SÉCURISATION DU PARE-FEU STATEFUL IPTABLES ..................................... 15
4.1 Verrouillage des Chaînes Principales ........................................................................................................... 15
4.2 Résolution d'un Incident Réseau Majeur : L'absence d'état (Stateful Tracking) .......................................... 15
4.3 Ouverture Fine des Canaux Applicatifs ....................................................................................................... 16
5 CHIFFREMENT DES FLUX : DÉPLOIEMENT DU VPN WIREGUARD ................................................ 17
5.1 Cryptographie : Génération des Paires de Clés........................................................................................... 17
5.2 Rédaction de la Configuration et Automatisation du Pare-feu ............................................................... 17
5.3 Activation et Persistance du Service via Systemd ................................................................................. 18
6 DURCISSEMENT DU SYSTÈME : PRÉVENTION DES INTRUSIONS AVEC FAIL2BAN ................. 19
6.1 Logique de Fonctionnement de la Solution ........................................................................................... 19
6.2 Configuration de la Prison de Sécurité (Jail) ......................................................................................... 19
7 SUPERVISION : SURVEILLANCE ET AUDIT RÉSEAU AVEC NETDATA .......................................... 20
7.1 Déploiement et Autorisation du Flux Graphique ................................................................................... 20
8 PERSISTANCE DE LA POLITIQUE DE FILTRAGE RÉSEAU ................................................................. 21
9 PROCÉDURE DE RECETTE, DE TEST ET VALIDATION SUR LA VM CLIENT ................................. 22
9.1 ÉTAPE 1 : CRÉATION ET PRÉPARATION DE LA VM CLIENT .................................................. 22
9.2 ÉTAPE 2 : LIAISON PHYSIQUE VIRTUELLE (LIAISON COMMUTATEUR) ................................... 22
9.3 ÉTAPE 3 : CONFIGURATION LOGIQUE DE L'ADRESSAGE IP STATIQUE ................................. 23
9.4 ÉTAPE 4 : PROTOCOLES DE RECETTE ET VALIDATION CONNECTIVITÉ............................... 23
9.4 ÉTAPE 5 : ACCÈS AUX CONSOLES DE GESTION ET SUPERVISION ......................................... 25
CONCLUSION GÉNÉRALE ............................................................................................................................... 27
LISTE DE FIGURE
Figure 1 Configuration Réseau Persistante avec Netplan ..................................................................................... 13
Figure 2 paramètres est prise en compte immédiatement par le système ............................................................. 13
Figure 3 Activation du Transfert de Paquets (IP Forwarding) .............................................................................. 13
Figure 4 La prise en charge de cette modification à chaud sans redémarrage ...................................................... 14
Figure 5 Configuration de la Traduction d'Adresses (NAT MASQUERADE) .................................................... 14
Figure 6 Verrouillage des Chaînes Principales ..................................................................................................... 15
Figure 7 Résolution d'un Incident Réseau Majeur : L'absence d'état (Stateful Tracking) .................................... 16
Figure 8 Ouverture Fine des Canaux Applicatifs .................................................................................................. 16
Figure 9 Cryptographie : Génération des Paires de Clés ..................................................................................... 17
Figure 10 Rédaction de la Configuration et Automatisation du Pare-feu ............................................................. 17
Figure 11 Activation et Persistance du Service via Systemd ................................................................................ 18
Figure 12 La validation de l'écoute du port UDP `51820` .................................................................................... 18
Figure 13 Configuration de la Prison de Sécurité (Jail) ........................................................................................ 19
Figure 14 Déploiement et Autorisation du Flux Graphique .................................................................................. 20
Figure 15 La console web de Netdata écoute par défaut sur le port TCP ............................................................. 20
Figure 16 persistance de la politique de filtrage réseau ....................................................................................... 21
Figure 17 Figure 17 configuration logique de l'adressage ip statique ................................................................... 23
Figure 18 Figure 18 Validation de l'interconnexion LAN locale ......................................................................... 23
Figure 19 Validation du Routage IP et de la Traduction d'Adresse (NAT) .......................................................... 24
Figure 20 Validation du Filtrage et du Transit DNS ............................................................................................ 25
Figure 21 ACCÈS AUX CONSOLES DE GESTION ET SUPERVISION ......................................................... 25
Figure 22 reprendre le contrôle en ligne decommande sur la passerelle depuis le client ..................................... 25
LISTE DE TABLEAU
Tableau 1 Tableau de comparaison ......................................................................................................................... 8
Tableau 2 Spécifications des Interfaces de la Passerelle Linux ............................................................................ 12
INTRODUCTION GENERALE
Avec la transformation numérique, les entreprises s'appuient de plus en plus sur des infrastructures
réseau pour assurer leurs activités quotidiennes. Cette évolution s'accompagne d'une augmentation
constante des cybermenaces telles que les attaques par force brute, les logiciels malveillants, les
tentatives d'intrusion et les accès non autorisés. Dans ce contexte, la mise en place d'une infrastructure
réseau performante et sécurisée constitue un enjeu majeur afin de garantir la confidentialité, l'intégrité
et la disponibilité des données.

Les solutions de sécurité propriétaires offrent généralement un niveau élevé de protection, mais leur
coût d'acquisition, de maintenance et de licence demeure important, ce qui représente un frein pour de
nombreuses petites et moyennes entreprises. À l'inverse, les solutions Open Source basées sur Linux
proposent une alternative fiable, flexible et économique, tout en offrant un contrôle complet sur les
mécanismes de sécurité mis en œuvre.

C'est dans cette optique que s'inscrit notre projet de fin de formation, qui consiste à concevoir et
déployer une Appliance réseau sécurisée sous Ubuntu Server. Cette plateforme intègre plusieurs
services essentiels à la protection d'une infrastructure informatique, notamment le routage IP, la
traduction d'adresses réseau (NAT), le pare-feu stateful Netfilter/IPTables, le VPN WireGuard pour les
connexions distantes sécurisées, Fail2ban pour la protection contre les attaques par force brute, ainsi
que Netdata pour la supervision et l'audit en temps réel.

L'objectif principal de ce projet est de démontrer qu'il est possible de construire une passerelle réseau
performante, fiable et hautement sécurisée en s'appuyant exclusivement sur des technologies Open
Source. Cette solution permet non seulement de protéger les échanges réseau, mais également de
faciliter l'administration, la supervision et la maintenance de l'infrastructure.

Ce rapport est organisé en trois chapitres. Le premier présente les fondements théoriques de la sécurité
des réseaux ainsi que la problématique et les besoins du projet. Le deuxième expose l'étude des
différentes technologies retenues et justifie les choix techniques réalisés. Enfin, le troisième décrit les
différentes étapes de l'implémentation de la solution, sa configuration, les tests effectués et les résultats
obtenus.

1
CHAPITRE I : FONDEMENTS THEORIQUES,
CADRE CRITIQUE ET ENJEUX DE SECURITE DES
INFRASTRUCTURES
1.1 Introduction

L’avènement de la transformation numérique au sein des organisations a profondément redéfini


l’architecture des systèmes d'information, tout en exacerbant leur vulnérabilité face à des menaces de
plus en plus exogènes et sophistiquées. Les modèles de sécurité périmétriques traditionnels, autrefois
centrés sur la confiance absolue accordée au réseau local, s'avèrent désormais obsolètes pour endiguer
les attaques modernes et les mouvements latéraux destructeurs.

Ce premier chapitre pose le cadre théorique et critique de notre étude. Il s’agit d’analyser l'évolution
systémique des vecteurs de risques cybernétiques actuels et de mener une réflexion technico-
économique comparative entre le modèle restrictif des appliances propriétaires et la souveraineté
offerte par l’écosystème open-source GNU/Linux.

1.2 Évolution Globale des Vecteurs d'Attaque et Limites des Systèmes d'Information
Traditionnels

Le paradigme informatique contemporain se caractérise par une décentralisation massive des services
et une interpénétration totale des réseaux privés avec l'Internet global. Jadis, les infrastructures réseau
d'entreprise reposaient sur le modèle traditionnel du 'château fort', où le périmètre physique de
l'organisation définissait de manière absolue la frontière de confiance. Ce modèle hérité des années
1990 postulait que toute entité présente à l'intérieur du LAN était légitime, tandis que les menaces
provenaient exclusivement de l'extérieur. L'avènement du travail nomade, du cloud computing et de
l'interconnexion continue des architectures distribuées a rendu cette vision obsolète.
Aujourd'hui, l'analyse empirique de la cybercriminalité mondiale révèle une mutation profonde des
vecteurs d'attaque. Les cyber-attaquants exploitent des techniques d'ingénierie sociale de haut niveau,
des rançongiciels sophistiqués (Ransomwares), des campagnes de phishing ciblé et des scans
automatisés pour contourner les protections périphériques basiques. Une fois qu'un attaquant obtient
2
un point d'ancrage sur un poste client vulnérable au sein du réseau local, l'absence de cloisonnement
interne et l'inexistence d'un filtrage d'état rigoureux lui permettent d'exécuter des mouvements latéraux
dévastateurs. Les architectures réseau traditionnelles dépourvues de passerelles évoluées multi-
interfaces s'avèrent incapables d'endiguer la propagation de ces menaces, mettant en péril la
souveraineté numérique et la continuité d'activité des organisations.

1.3 Analyse Économique comparative : Passerelles Propriétaires Hardware vs Écosystème Open


Source Linux

Face à ces impératifs de protection, le marché de la sécurité réseau est largement dominé par des
constructeurs d'appliances matérielles propriétaires (Hardware Firewalls). Bien que ces dispositifs
offrent des interfaces d'administration conviviales et des puces ASIC dédiées, ils imposent un modèle
économique lourd et restrictif. Le coût total de possession (TCO) de ces solutions intègre non
seulement un investissement initial massif pour l'acquisition du matériel, mais également des coûts
récurrents élevés sous forme de licences annuelles obligatoires. L'expiration de ces licences entraîne
généralement la désactivation immédiate des services essentiels tels que les mises à jour de sécurité, le
filtrage applicatif ou les connexions de terminaux VPN.
À l'inverse, l'alternative consistant à bâtir une passerelle réseau sécurisée sur un système d'exploitation
GNU/Linux open-source, tel qu'Ubuntu Server, offre une liberté économique et technologique absolue.
Ce modèle permet de réutiliser du matériel standard (serveurs x86 banalisés ou infrastructures
virtualisées) tout en s'affranchissant totalement des frais de licence. La flexibilité du logiciel libre
garantit à l'organisation un contrôle total sur sa politique de sécurité : l'absence de boîtes noires
propriétaires élimine les risques liés à l'introduction de vulnérabilités dissimulées (Backdoors) et
permet un audit complet et indépendant du code source. Les économies budgétaires ainsi réalisées
peuvent être réorientées vers le renforcement d'autres pans de la sécurité informatique d'entreprise.

1.4 Positionnement Réticulaire de la Passerelle au sein des Réseaux d'Entreprise Modernes

Dans une architecture réseau d'entreprise moderne, la passerelle réseau sécurisée n'est pas un simple
équipement périphérique ; elle constitue le cœur névralgique de la politique de sécurité et du routage
inter-zones. Positionnée à l'intersection critique du réseau interne privé (LAN), de la connexion vers le
fournisseur d'accès Internet public (WAN) et, le cas échéant, d'une zone démilitarisée (DMZ), la
passerelle agit comme un point de passage obligatoire pour l'ensemble du trafic réseau.
Cette position stratégique lui confère une visibilité totale sur les flux de données. Elle est chargée
3
d'assurer l'étanchéité absolue entre les différents domaines de diffusion, de bloquer les
communications non autorisées et de consigner l'intégralité des événements de connexion à des fins
d'audit. En centralisant les fonctions de routage, de traduction d'adresse, de filtrage d'état et de
terminaison cryptographique VPN, la passerelle réseau sécurisée permet de rationaliser
l'administration de l'infrastructure et de garantir une application homogène de la politique de sécurité
globale de l'entreprise.

1.5 Formulation Structurée de la Problématique et Axes de Résolution Technologiques

La problématique centrale de ce projet d'ingénierie système et réseau s'articule autour de la question


suivante : Comment concevoir et déployer une solution alternative open-source souveraine,
performante et résiliente, capable de remplacer les pare-feux propriétaires haut de gamme, en
transformant un système d'exploitation Linux d'infrastructure en une appliance réseau sécurisée multi-
interfaces évoluée ?
Pour répondre de manière exhaustive à cette problématique, le projet développe plusieurs axes de
résolution technologiques interdépendants. Le premier axe concerne la séparation physique et logique
rigoureuse des réseaux grâce à un modèle d'architecture multi-cartes. Le deuxième axe repose sur le
développement d'un moteur de filtrage d'état (Stateful Firewall) hautement sélectif, basé sur
IPTables/Netfilter. Le troisième axe traite de la mise en œuvre d'une connectivité chiffrée ultra-
performante via le protocole VPN WireGuard intégré au noyau. Enfin, le quatrième axe introduit des
mécanismes d'autodéfense réactive (Fail2ban) et de supervision continue (Netdata) pour garantir la
haute disponibilité et la traçabilité complète de l'infrastructure.

1.6 Spécifications Fonctionnelles et Analyse Rigoureuse des Besoins d'Isolation Métier

Le cahier des charges de ce projet exige une définition extrêmement stricte des exigences
fonctionnelles afin de garantir l'isolation des différents départements ou zones métier de l'entreprise.
La passerelle doit impérativement interdire par défaut tout flux de communication non explicitement
autorisé, selon la doctrine du Zero Trust ('Ne jamais faire confiance, toujours vérifier').
Les besoins d'isolation métier se traduisent par la mise en place de règles de cloisonnement étanches :
les machines de la zone LAN doivent pouvoir accéder aux ressources du WAN de manière
transparente via des mécanismes de translation d'adresses, mais l'inverse doit être strictement
impossible afin de protéger les postes de travail internes contre toute tentative de pénétration depuis
l'extérieur. De plus, les flux d'administration système (SSH) ou de supervision (Netdata) doivent faire
4
l'objet d'un filtrage d'accès drastique, restreignant leur ouverture aux seules adresses IP de confiance de
l'équipe de gestion du réseau. Cette granularité fine garantit une réduction maximale de la surface
d'attaque globale.

CONCLUSION

L'analyse réalisée dans ce chapitre a permis de justifier les choix technologiques retenus pour la
conception de notre passerelle réseau sécurisée. Les différentes solutions étudiées répondent aux
exigences de performance, de fiabilité et de sécurité définies dans le cahier des charges. Cette étude
constitue une base solide pour la phase d'implémentation, au cours de laquelle ces technologies seront
configurées, intégrées et validées au sein d'une infrastructure réseau opérationnelle.

5
CHAPITRE II : ANALYSE STRATEGIQUE
DE L'ARCHITECTURE ET COMPARAISON
METHODOLOGIQUE
Introduction

Après avoir présenté les fondements théoriques et les objectifs du projet, il est nécessaire d'étudier les
différentes technologies susceptibles de répondre aux exigences de sécurité définies précédemment. Ce
chapitre est consacré à l'analyse comparative des solutions disponibles et à la justification des choix
techniques adoptés. Nous présentons les caractéristiques des principaux composants utilisés,
notamment Ubuntu Server, Netfilter/IPTables, WireGuard, Fail2ban et Netdata, tout en mettant en
évidence leurs avantages en matière de performance, de sécurité et d'administration.
1.1 Évaluation Algorithmique Intrinsèque : Noyaux Monolithiques Linux vs
Micro-Noyaux BSD
Le choix du noyau du système d'exploitation d'une passerelle sécurisée dicte ses limites structurelles en
termes de performances brutes et de réactivité face aux charges réseau intenses. Durant l'évaluation
architecturale de ce projet, deux philosophies dominantes de conception de noyaux open-source ont été
analysées : les noyaux monolithiques optimisés de la famille GNU/Linux et les micro-noyaux ou
architectures axées sur la sécurité de la famille BSD (FreeBSD, OpenBSD). Les systèmes BSD
intègrent historiquement le pare-feu pf (Packet Filter), réputé pour sa clarté syntaxique et sa rigueur
mathématique. Néanmoins, l'écosystème Linux a été privilégié en raison des innovations majeures
introduites dans sa pile réseau réseau multitâche.
Le noyau monolithique de Linux traite le sous-système de routage et de filtrage Netfilter directement
au sein de l'espace mémoire du noyau (Kernel space). Cette approche évite les changements de
contexte (Context switches) coûteux en cycles CPU qui se produisent lorsque les données doivent
transiter entre l'espace noyau et l'espace utilisateur. Les mécanismes d'allocation de paquets dans
Linux reposent sur des structures de données optimisées appelées 'sk_buff' (Socket buffers), permettant
une manipulation des paquets réseau par référence, sans recopie physique en mémoire vive. Cette
architecture logicielle confère à Linux une supériorité algorithmique nette pour la commutation de
paquets à très haute vitesse sur des architectures matérielles multi-cœurs modernes.

6
1.2 Justification du Choix d'Ubuntu Server LTS : Cycles de Vie, Stabilité et
Optimisation Headless
Au sein de la multitude de distributions Linux disponibles, le choix d'Ubuntu Server dans sa
déclinaison Long Term Support (LTS) répond à des critères stricts de viabilité industrielle. Les
versions LTS de Canonical garantissent la fourniture continue de correctifs de sécurité et de mises à
jour de stabilité sur une période minimale de 5 ans. Cette pérennité est essentielle pour les
infrastructures de production en entreprise, où les interruptions de service pour des mises à niveau
majeures de système doivent être planifiées à de très longs intervalles.
De plus, l'installation d'Ubuntu Server est configurée de manière purement textuelle, dite 'Headless'
(sans aucun serveur graphique ou gestionnaire de fenêtres). L'élimination complète de la couche
graphique supprime des millions de lignes de code superflues, réduisant de fait la surface d'attaque du
système à son strict minimum. Sur le plan des ressources matérielles, une instance headless d'Ubuntu
Server consomme moins de 500 Mo de mémoire vive au démarrage, laissant l'intégralité de la bande
passante mémoire et de la puissance de calcul du processeur disponible pour les tâches exclusives de
traitement du trafic réseau, d'inspection de paquets et de déchiffrement cryptographique des tunnels
VPN.

7
Critère d'Évaluation Protocoles Historiques Protocole Moderne WireGuard
Cryptographique (OpenVPN / IPsec) (Retenu)

Espace d'exécution système Espace utilisateur (User space) Espace noyau (Kernel space)
provoquant des recopies de avec exécution directe au niveau
contexte mémoire continuelles. de la pile réseau.

Complexité du code source Plus de 100 000 lignes de code. Environ 4 000 lignes de code.
Audit de sécurité extrêmement Surface d'attaque minimale,
lourd et complexe. auditabilité totale.

Primitives de chiffrement Négociation d'algorithmes Sélection fixe d'algorithmes


complexes, incluant des suites modernes de pointe :
obsolètes vulnérables. Curve25519, ChaCha20,
Poly1305.

Temps de reconnexion Lourd et lent (plusieurs Instantané et transparent grâce au


(Roaming) secondes) lors d'un changement routage par clés
d'interface du client. cryptographiques (Cryptokey
Routing).

Impact sur le processeur (CPU) Consommation CPU élevée due Consommation CPU ultra-faible,
aux chiffrements logiciels non optimisée pour le parallélisme
optimisés. des processeurs multi-cœurs.

Tableau 1 Tableau de comparaison

8
1.3 Anatomie de Netfilter : Étude Détaillée des Mécanismes de Filtrage Étatique et
Traitement Cellulaire
Netfilter est le sous-système natif du noyau Linux chargé d'intercepter et de manipuler les paquets

réseau traversant la machine. Son architecture interne est segmentée en plusieurs tables thématiques,
elles-mêmes subdivisées en chaînes associées aux étapes clés du cycle de vie d'un paquet. La table
'filter' prend en charge la logique d'autorisation ou de rejet via les chaînes INPUT (paquets destinés
localement à la passerelle), OUTPUT (paquets émis par la passerelle elle-même) et FORWARD
(paquets routés entre deux interfaces distinctes). La table 'nat' gère les modifications d'adresses source

ou destination via les chaînes PREROUTING et POSTROUTING.


La véritable puissance de Netfilter réside dans son moteur d'inspection d'état (Stateful Inspection),
piloté par le module de suivi de connexion 'conntrack'. Contrairement aux pare-feux basiques de
première génération qui analysent chaque paquet de manière isolée (Stateless), le suivi d'état permet à
Netfilter de maintenir en mémoire vive une table dynamique répertoriant l'ensemble des sessions de
communication actives (TCP, UDP, ICMP). Lorsqu'un paquet se présente, il est évalué au regard de
son appartenance à une session existante (états ESTABLISHED ou RELATED). Ce traitement
cellulaire permet d'accélérer considérablement le passage des flux légitimes et d'appliquer des règles
de sécurité dynamiques d'une efficacité redoutable.
1.4 Analyse comparative Cryptographique de Haute Performance : WireGuard vs
Protocoles Historiques
Le besoin d'interconnexion chiffrée pour les utilisateurs distants a nécessité une étude comparative
approfondie entre le protocole industriel émergent WireGuard et les solutions historiques préexistantes
telles qu'OpenVPN ou IPsec. Les résultats de cette analyse démontrent une rupture technologique
majeure sur les plans de la performance et de la sécurité.

1.5 Fondations de l'Autodéfense Système : Analyse Dynamique des Journaux par


Fail2ban
Le durcissement complet d'une passerelle réseau implique la mise en œuvre de mécanismes
d'autodéfense capables de réagir en temps réel aux attaques actives, notamment les tentatives d'accès
non autorisées sur le service de gestion à distance SSH. C'est dans cette optique que l'outil Fail2ban est

9
intégré à l'architecture.
Fail2ban fonctionne comme un démon système qui scrute en continu les fichiers de journalisation
d'authentification (tels que /var/log/[Link]). Grâce à l'utilisation d'expressions régulières (Regex)
standardisées, il détecte la répétition d'échecs de connexion (mots de passe erronés, tentatives
d'utilisateurs inexistants) provenant d'une même adresse IP. Au lieu de se limiter à une simple alerte
passive, Fail2ban interagit de manière proactive avec le pare-feu IPTables : il génère instantanément
une règle de blocage dynamique pour rejeter l'adresse IP de l'attaquant au niveau le plus bas de la pile
réseau, neutralisant l'attaque avant qu'elle ne puisse saturer les ressources d'authentification du serveur.

1.6 Ingénierie de la Surveillance : Télémétrie Granulaire et Théorie de la collecte à


la Seconde
Une infrastructure de sécurité réseau de niveau industriel ne peut être opérée à l'aveugle. Elle requiert
une visibilité absolue sur ses indicateurs de performance internes et sur le volume des flux de paquets
qui la traversent. Les solutions de supervision traditionnelles reposent souvent sur des requêtes SNMP
périodiques espacées de plusieurs minutes, une granularité totalement insuffisante pour détecter des
micro-coupures réseau ou des pics d'attaque de type déni de service.
Pour combler cette lacune, l'architecture intègre la technologie Netdata, une solution de télémétrie
moderne conçue pour une collecte de métriques à haute fréquence (granularité à la seconde). Netdata
s'exécute de façon optimisée en arrière-plan, utilisant des mécanismes d'accès direct aux structures
statistiques du noyau Linux (`/proc` et `/sys`) avec un impact CPU négligeable. Cette collecte
granulaire permet d'analyser en temps réel le comportement détaillé de chaque interface réseau, de
surveiller l'état d'occupation de la table conntrack et d'identifier immédiatement toute anomalie
systémique ou saturation de ressource.

CONCLUSION

L'analyse réalisée dans ce chapitre a permis de justifier les choix technologiques retenus pour la
conception de notre passerelle réseau sécurisée. Les différentes solutions étudiées répondent aux
exigences de performance, de fiabilité et de sécurité définies dans le cahier des charges. Cette étude
constitue une base solide pour la phase d'implémentation, au cours de laquelle ces technologies seront
configurées, intégrées et validées au sein d'une infrastructure réseau opérationnelle.

10
CHAPITRE III : IMPLEMENTATION
OPERATIONNELLE, CONFIGURATIONS
APPLIQUEES ET VALIDATION
Introduction
Dans le paysage technologique actuel, la sécurité des réseaux informatiques est devenue une priorité absolue
pour toutes les organisations. Les infrastructures réseau modernes imposent un cloisonnement strict des flux, un
contrôle d'état rigoureux des paquets transitant entre les zones de confiance et une flexibilité d'accès pour les
collaborateurs distants. Les solutions traditionnelles propriétaires, bien que performantes, imposent souvent des
coûts d'acquisition et de licence élevés, ainsi qu'une opacité logicielle préjudiciable.

Ce projet de fin d'études répond à ces problématiques en proposant la conception et le déploiement d'une
infrastructure réseau d'entreprise complète et sécurisée, entièrement basée sur des solutions Open Source sous
Linux. En utilisant la distribution Ubuntu Server 24.04 LTS, nous transformons un système d'exploitation
standard en une appliance réseau dédiée, robuste et hautement disponible, capable d'assumer les rôles de routeur,
de pare-feu filtrant, de concentrateur VPN et de sonde d'audit de performance.

1.1 Objectifs Techniques Spécifiques

Le cahier des charges fonctionnel de notre infrastructure s'articule autour de cinq axes techniques majeurs :

• Séparation Réseau (Inter-Zones) : Isolation complète du réseau interne de l'entreprise (LAN) par
rapport à l'Internet public (WAN).

• Routage Avancé et Traduction (NAT) : Permettre le transit fluide et sécurisé des paquets internes
vers l'extérieur en masquant la topologie privée.

• Filtrage Inspecteur d'État (Stateful Firewall) : Mettre en œuvre un pare-feu restrictif rejetant par
défaut tout flux non explicitement autorisé, tout en inspectant dynamiquement la légitimité des
connexions de retour.

• Interconnexion Chiffrée (VPN de Niveau Noyau) : Mettre à disposition un tunnel chiffré de


nouvelle génération pour le raccordement distant sécurisé des terminaux d'administration.

• Protection Proactive et Supervision : Détecter les attaques par force brute pour bannir
automatiquement les attaquants et assurer une visibilité d'analyse graphique en temps réel.

11
2 TOPOLOGIE RÉSEAU ET PLAN D'ADRESSAGE DE L'ÉTUDE
DE CAS
Pour valider l'intégralité des configurations logicielles, nous avons procédé à la modélisation et au
maquettage de l'infrastructure au sein de l'environnement virtuel Oracle VirtualBox. Cette maquette de validation
comprend trois domaines de diffusion réseau distincts.

2.1Spécifications des Interfaces de la Passerelle Linux

Le serveur pivot fait office de passerelle de sécurité (Gateway). Il est configuré avec deux interfaces réseau
physiques et une interface virtuelle sécurisée :

ZONE MODE RÉSEAU CONFIGURATION


INTERFACE RÔLE OPÉRATIONNEL
LOGIQUE VIRTUALBOX IP

WAN Accès par pont ou Liaison vers le réseau public


enp0s3 Dynamique (DHCP)
(Internet) NAT externe.

LAN Réseau interne Statique : Passerelle par défaut pour la


enp0s8
(Interne) ( intnet ) [Link]/24 zone de confiance.

Interface virtuelle de
VPN
wg0 Tunnel Chiffré Statique : [Link]/24 confiance pour les accès
(Virtuel)
distants.

Tableau 2 Spécifications des Interfaces de la Passerelle Linux

2.2Spécifications du Poste Client (VM Client)

La machine virtuelle nommée clientproj est insérée dans la zone LAN pour auditer la passerelle :

2.2.1 Système hôte : Ubuntu Desktop (Interface Graphique).

2.2.2 Raccordement matériel : Configuré dans VirtualBox sur le segment


Réseau interne nommé
exclusivement intnet .

2.2.3 Configuration logique : IP [Link] , masque de sous-réseau [Link] ,


[Link]
fixe affectée à passerelle par , DNS [Link] .
défaut pointant sur

12
3 IMPLÉMENTATION DU ROUTAGE IP ET DE LA
TRADUCTION D'ADRESSES (NAT)
L'initialisation de l'appliance réseau nécessite la fixation de l'adresse IP interne de la passerelle de manière
permanente et l'autorisation du transit de paquets au niveau de la couche réseau du noyau Linux.

3.1 Configuration Réseau Persistante avec Netplan

Sous Ubuntu Server, l'adressage est géré par l'utilitaire Netplan via des structures YAML. Le fichier de
configuration /etc/netplan/[Link] a été modifié pour figer l'interface LAN :

network:
version: 2
ethernets:
enp0s3:
dhcp4: true
enp0s8:
dhcp4: false
addresses:
- [Link]/24

Figure 1 Configuration Réseau Persistante avec Netplan

L'application des paramètres est prise en compte immédiatement par le système via la commande :

sudo netplan apply

Figure 2 paramètres est prise en compte immédiatement par le système

3.2 Activation du Transfert de Paquets (IP Forwarding)

Par défaut, le noyau Linux rejette les paquets reçus qui ne lui sont nicht pas directement destinés. Pour
activer la fonction de routage, nous devons modifier les directives d'exécution de la pile d'échange réseau dans
le fichier /etc/[Link] :

# Activer le transfert des paquets IPv4 entre les interfaces


net.ipv4.ip_forward=1

Figure 3 Activation du Transfert de Paquets (IP Forwarding)

La prise en charge de cette modification à chaud sans redémarrage est réalisée par :
13
sudo sysctl -p

Figure 4 La prise en charge de cette modification à chaud sans redémarrage

3.3 Configuration de la Traduction d'Adresses (NAT MASQUERADE)

Les adresses du LAN étant privées (`[Link]/24`), elles sont invalides sur Internet. Nous configurons le
sous-système Netfilter pour réécrire dynamiquement les paquets sortants via l'outil iptables :

# Masquage des adresses IP privées lors de la sortie par l'interface WAN enp0s3
sudo iptables -t nat -A POSTROUTING -o enp0s3 -j MASQUERADE

# Autoriser le transfert des flux initiés depuis la zone LAN vers la zone WAN
sudo iptables -A FORWARD -i enp0s8 -o enp0s3 -j ACCEPT

Figure 5 Configuration de la Traduction d'Adresses (NAT MASQUERADE)

14
4 DÉPLOIEMENT ET SÉCURISATION DU PARE-
FEU STATEFUL IPTABLES

L'implémentation de la politique de sécurité repose sur le principe du moindre privilège, matérialisé par une
**politique restrictive par défaut (Default DROP)**. Toutes les connexions sont bloquées, sauf celles
explicitement déclarées conformes.

4.1 Verrouillage des Chaînes Principales

Nous fermons les accès d'entrée et de transfert du trafic non sollicité :

sudo iptables -P INPUT DROP


sudo iptables -P FORWARD DROP
sudo iptables -P OUTPUT ACCEPT

Figure 6 Verrouillage des Chaînes Principales

4.2 Résolution d'un Incident Réseau Majeur : L'absence d'état (Stateful


Tracking)

RAPPORT D'INCIDENT TECHNIQUE : BLOCAGE DES FLUX DE RETOUR ET DNS

Symptôme : Juste après l'application du verrouillage par défaut, le serveur a perdu sa capacité à
résoudre les noms de domaine (Erreur : Temporary failure in name resolution ). De plus, bien
que le NAT soit configuré, le poste client ne recevait aucune réponse d'Internet.

Cause : Le pare-feu fonctionnait en mode "Stateless" (sans état). Bien que les requêtes sortantes soient
autorisées à quitter le réseau, les paquets de réponses revenant d'Internet étaient interceptés et détruits par
la chaîne INPUT et FORWARD car aucune règle ne gérait leur retour.

Pour corriger ce dysfonctionnement de manière industrielle, nous avons déployé le suivi de connexion basé
sur l'état (**Stateful Inspection**) via le module conntrack de Netfilter. Cela permet d'autoriser
automatiquement toutes les réponses à des requêtes légitimement initiées :

15
# Autoriser les paquets associés à des connexions déjà ÉTABLIES ou RELIÉES
sudo iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
sudo iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

Figure 7 Résolution d'un Incident Réseau Majeur : L'absence d'état (Stateful Tracking)

4.3 Ouverture Fine des Canaux Applicatifs

Une fois le suivi d'état activé, nous ouvrons les accès strictement requis pour l'administration et le trafic
DNS :

# Autorisation complète de la boucle locale (Loopback)


sudo iptables -A INPUT -i lo -j ACCEPT

# Autorisation du trafic SSH (Port TCP 22) pour la télémaintenance


sudo iptables -A INPUT -p tcp --dport 22 -j ACCEPT

# Autorisation du trafic DNS (Port UDP/TCP 53) pour la résolution internet


sudo iptables -A INPUT -p udp --sport 53 -j ACCEPT
sudo iptables -A INPUT -p tcp --sport 53 -j ACCEPT

Figure 8 Ouverture Fine des Canaux Applicatifs

16
5 CHIFFREMENT DES FLUX : DÉPLOIEMENT DU
VPN WIREGUARD

Pour offrir un accès sécurisé aux ingénieurs réseau depuis l'extérieur de l'entreprise, nous avons
intégré le protocole VPN moderne WireGuard. Ce dernier s'exécute directement dans l'espace noyau,
garantissant des débits très élevés et un chiffrement de pointe.

5.1 Cryptographie : Génération des Paires de Clés

L'authentification WireGuard repose sur l'échange de clés asymétriques. Nous sécurisons d'abord les droits
du répertoire d'administration avant de générer les clés du serveur :

sudo umask 077


sudo wg genkey | sudo tee /etc/wireguard/privatekey | wg pubkey | sudo tee /etc/
wireguard/publickey

Figure 9 Cryptographie : Génération des Paires de Clés

5.2 Rédaction de la Configuration et Automatisation du Pare-feu

Le fichier de configuration de l'interface virtuelle /etc/wireguard/[Link] intègre des directives


d'automatisation réseau. Les instructions PostUp et PostDown injectent et nettoient dynamiquement les

règles de filtrage lors du démarrage et de l'arrêt du service :

[Interface]
PrivateKey = +LtPvdGSupvXLsHQmwlp75pLHG14e1ivxvqxv5vEQuK=
Address = [Link]/24
ListenPort = 51820

# Injection dynamique des règles de routage et NAT pour la zone VPN


PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o
enp0s3 -j MASQUERADE
# Nettoyage automatique à la coupure du tunnel
PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -t nat -D POSTROUTING -o
enp0s3 -j MASQUERADE

Figure 10 Rédaction de la Configuration et Automatisation du Pare-feu

17
5.3 Activation et Persistance du Service via Systemd

Le contrôle de l'état de l'interface virtuelle s'appuie sur le gestionnaire d'unités systemd :

sudo systemctl enable --now wg-quick@wg0

Figure 11 Activation et Persistance du Service via Systemd

La validation de l'écoute du port UDP `51820` se vérifie via la commande interne :

sudo wg show

Figure 12 La validation de l'écoute du port UDP `51820`

18
6 DURCISSEMENT DU SYSTÈME : PRÉVENTION
DES INTRUSIONS AVEC FAIL2BAN

L'accessibilité du protocole SSH depuis l'extérieur expose le système à des attaques automatisées de type
force brute. Pour contrer ces menaces, nous avons déployé la solution de bannissement réactif Fail2ban.

6.1 Logique de Fonctionnement de la Solution

Fail2ban agit en tant qu'analyseur de logs résidant en tâche de fond. Il inspecte en permanence le journal
d'authentification du système ( /var/log/[Link] ). Dès qu'un nombre critique d'échecs de connexion est
détecté depuis une adresse IP, Fail2ban génère à la volée une règle de pare-feu iptables pour bloquer
instantanément l'adresse coupable au niveau de la couche réseau.

6.2 Configuration de la Prison de Sécurité (Jail)

L'ajustement des paramètres restrictifs a été opéré au sein du fichier de configuration locale /etc/
fail2ban/[Link] :

[sshd]
enabled = true
port = ssh
filter = sshd
logpath = /var/log/[Link]
maxretry = 5
findtime = 600
bantime = 600

Figure 13 Configuration de la Prison de Sécurité (Jail)

Analyse de la politique : Si une adresse IP tente 5 connexions infructueuses ( maxretry ) dans un


intervalle de 10 minutes ( findtime ), elle se retrouve automatiquement bannie de tout accès au serveur
pendant une durée de 10 minutes ( bantime ).

19
7 SUPERVISION : SURVEILLANCE ET AUDIT
RÉSEAU AVEC NETDATA

Une infrastructure réseau sécurisée requiert une observabilité totale. Pour surveiller les métriques de
charge, la mémoire vive et les volumes de trafic transitant en temps réel sur les cartes physiques (`enp0s3`,
`enp0s8`) et virtuelles (`wg0`), nous avons intégré l'agent de supervision Netdata.

7.1 Déploiement et Autorisation du Flux Graphique

L'installation automatisée a été exécutée via le script d'architecture officiel en mode silencieux :

curl [Link] > /tmp/[Link] && sh /tmp/


[Link] --non-interactive

Figure 14 Déploiement et Autorisation du Flux Graphique

La console web de Netdata écoute par défaut sur le port TCP 19999 . En raison de notre politique pare-
feu restrictive, nous devons ajouter une règle spécifique pour autoriser les navigateurs de la zone LAN à
accéder aux tableaux de bord :

sudo iptables -A INPUT -p tcp --dport 19999 -j ACCEPT

Figure 15 La console web de Netdata écoute par défaut sur le port TCP

20
8 PERSISTANCE DE LA POLITIQUE DE
FILTRAGE RÉSEAU

Par défaut, les commandes appliquées via l'outil iptables modifient directement la mémoire volatile
(RAM) du noyau. Lors d'un redémarrage ou d'une coupure électrique, la totalité du pare-feu est effacée. Pour
inscrire notre politique de sécurité dans la durée, nous avons implémenté le gestionnaire de persistance
netfilter-persistent :

# Installation des outils de persistance réseau


sudo apt update
sudo apt install iptables-persistent netfilter-persistent -y

# Exportation et sauvegarde permanente des règles actives


sudo netfilter-persistent save

Figure 16 persistance de la politique de filtrage réseau

Note Technique : Cette action écrit l'état exact des tables de filtrage et de NAT dans le fichier
immuable /etc/iptables/rules.v4 . Ce fichier est lu et réinjecté à l'état initial par le système à chaque
phase de boot de la passerelle Linux.

21
9 PROCÉDURE DE RECETTE, DE TEST ET VALIDATION
SUR LA VM CLIENT

La phase finale consiste à valider le bon fonctionnement de l'infrastructure depuis la machine de test
(Ubuntu Desktop) positionnée dans la zone interne (LAN).
clientproj

9.1 ÉTAPE 1 : CRÉATION ET PRÉPARATION DE LA VM CLIENT

Pour mener à bien cette recette, une distribution Linux dotée d'une interface graphique (telle que Ubuntu
Desktop) ou un système d'exploitation de type Windows Client est requis.

Lancez l'hyperviseur Oracle VirtualBox et cliquez sur l'icône Nouvel (New).


Attribuez un nom explicite à la machine, par exemple : Client-Entreprise-LAN
.

Définissez le type de système sur Linux / Ubuntu (64-bit).


Allouez les ressources matérielles minimales stables, à savoir 2048 Mo de mémoire vive (RAM) et 1 vCPU
.

Procédez à l'installation standard du système d'exploitation jusqu'à obtenir un accès complet au


bureau utilisateur.

9.2 ÉTAPE 2 : LIAISON PHYSIQUE VIRTUELLE (LIAISON COMMUTATEUR)

Pour simuler un raccordement par câble Ethernet sur le commutateur (Switch) privé de l'entreprise, la
carte réseau de la machine cliente doit être configurée en parfaite adéquation avec la carte LAN du
serveur.
Éteignez complètement la machine cliente .
Client-Entreprise-LAN
Accédez aux Paramètres (Settings) de la VM, puis naviguez jusqu'à la section Réseau (Network).

Au niveau de l'onglet Adaptateur 1, basculez le mode d'accès réseau vers : `Réseau interne`
(Internal Network).

Règle de Validation Impérative : Dans le champ textuel Nom (Nom du réseau interne), vous devez saisir ou
sélectionner exactement le même nom réseau utilisé pour l'interface enp0s8 du serveur (par exemple : intnet ). Un
écart d'un seul caractère brisera la continuité du signal électrique virtuel.

1. Cliquez sur OK pour enregistrer, puis mettez la machine cliente sous tension.

22
9.3 ÉTAPE 3 : CONFIGURATION LOGIQUE DE L'ADRESSAGE IP STATIQUE

En l'absence de serveur d'attribution dynamique des adresses (DHCP) configuré sur le LAN, le paramétrage
IP doit
être réalisé à la main afin de s'intégrer logiquement dans le réseau
[Link]/24 .

Procédure sous Ubuntu Desktop (Interface Graphique) :

• Ouvrez le panneau des Paramètres Système, puis sélectionnez le menu Réseau (Network).

• Cliquez sur l'icône d'engrenage située en regard de la connexion filaire (Wired).

• Basculez sur l'onglet IPv4.

• Modifiez la méthode d'adressage en cochant l'option Manuel (Manual).

• Saisissez rigoureusement les paramètres d'infrastructure réseau suivants :

Adresse IP (Address) : [Link]


Masque de sous-réseau (Netmask) : [Link]
Passerelle (Gateway) : [Link] <-- Adresse IP LAN de notre Serveur Gateway
Serveur DNS : [Link], [Link] <-- Requis pour la navigation Web

Figure 17 Figure 17 configuration logique de l'adressage ip statique

• Cliquez sur le bouton Appliquer (Apply). Déconnectez puis reconnectez le réseau filaire depuis
l'interface graphique pour recharger la nouvelle configuration.

9.4 ÉTAPE 4 : PROTOCOLES DE RECETTE ET VALIDATION CONNECTIVITÉ

Une fois le réseau initialisé, ouvrez un Terminal sur le poste client afin de procéder aux trois tests de
connectivité obligatoires pour valider les règles de notre pare-feu.

Test 1 : Validation de l'interconnexion LAN locale

Ce test confirme que le commutateur virtuel fonctionne et que la couche 3 est active entre les deux entités :

ping -c 4 [Link]

Figure 18 Figure 18 Validation de l'interconnexion LAN locale

Résultat attendu : Réception de 4 réponses ICMP consécutives avec un taux de perte strictement égal à
0%.

Test 2 : Validation du Routage IP et de la Traduction d'Adresse (NAT)

Ce test valide que notre serveur reçoit le paquet privé, traduit son en-tête et le transmet correctement à
l'Internet public :

23
ping -c 4 [Link]

Figure 19 Validation du Routage IP et de la Traduction d'Adresse (NAT)

Résultat attendu : Les paquets traversent la passerelle et reviennent avec succès, confirmant
l'efficacité
opérationnelle de la commandeMASQUERADE .

24
Test 3 : Validation du Filtrage et du Transit DNS

Ce test valide l'étanchéité du protocole DNS à travers les ports UDP/TCP 53 ouverts précédemment :
Figure 20 Validation du Filtrage et du Transit DNS

ping -c 2 [Link]

Résultat attendu : Le système résout le nom textuel en adresse IP publique, prouvant l'autorisation de
transit des flux DNS.

9.4 ÉTAPE 5 : ACCÈS AUX CONSOLES DE GESTION ET SUPERVISION

La machine cliente faisant désormais partie intégrante du périmètre de confiance du LAN, elle dispose des
droits nécessaires pour auditer les services d'administration

Visualisation de la Console Graphique Netdata

Lancez le navigateur web installé sur la machine cliente (Firefox/Chrome) et interrogez l'adresse de socket de notre
agent :

[Link]

Figure 21 ACCÈS AUX CONSOLES DE GESTION ET SUPERVISION

Le tableau de bord dynamique et temps réel de Netdata s'affiche instantanément à l'écran, validant l'ouverture
sécurisée du port 19999 au sein de la table INPUT d'iptables.

Administration Système Distante via SSH Protect

Pour reprendre le contrôle en ligne decommande sur la passerelle depuis le client :

ssh hazem@[Link]

Figure 22 reprendre le contrôle en ligne


decommande sur la passerelle depuis le client

L'accès s'établit de manière transparente et sécurisée. Le flux est audité en permanence par le démon
Fail2ban

25
CONCLUSION

Ce troisième chapitre a présenté l'ensemble des étapes de réalisation du projet, depuis la


configuration de l'infrastructure réseau jusqu'à la validation des différentes fonctionnalités
de sécurité. Les tests effectués ont permis de confirmer le bon fonctionnement du routage,
du pare-feu, de la traduction d'adresses, du VPN WireGuard, de la protection assurée par
Fail2ban ainsi que des outils de supervision Netdata. Les résultats obtenus démontrent que
la solution développée répond aux objectifs fixés en offrant une infrastructure réseau
sécurisée, performante et facilement administrable, basée exclusivement sur des
technologies Open Source.

26
CONCLUSION GÉNÉRALE

Ce projet de fin de formation porte sur la conception et la sécurisation d'une appliance réseau basée sur
Ubuntu Server Linux. L'objectif principal est de développer une solution Open Source capable
d'assurer les fonctions essentielles de sécurité d'une infrastructure réseau d'entreprise tout en réduisant
les coûts liés aux solutions propriétaires.

La solution proposée intègre plusieurs technologies complémentaires, notamment le routage IP, la


traduction d'adresses réseau (NAT), le pare-feu Netfilter/IPTables, le VPN WireGuard pour les
connexions distantes sécurisées, Fail2ban pour la protection contre les attaques par force brute et
Netdata pour la supervision et l'audit en temps réel.

Après une étude théorique des enjeux de la cybersécurité et une analyse des différentes technologies
disponibles, une architecture réseau a été conçue et déployée dans un environnement virtualisé. Les
différentes phases de configuration, de sécurisation et de validation ont permis de vérifier le bon
fonctionnement des services mis en œuvre ainsi que l'efficacité des mécanismes de protection.

Les résultats obtenus démontrent qu'une infrastructure basée sur des solutions Open Source peut offrir
un niveau élevé de sécurité, de performance et de fiabilité tout en restant économique, flexible et
facilement administrable. Ce projet a également permis de mettre en pratique les compétences acquises
en administration des systèmes Linux, en sécurité des réseaux et en déploiement de services réseau
professionnels.

Mots-clés : Linux, Ubuntu Server, Sécurité réseau, Pare-feu, Netfilter, IPTables, VPN WireGuard,
Fail2ban, Netdata, NAT, Routage IP, Open Source.

27

Vous aimerez peut-être aussi