Pff
Pff
TECHNOLOGIE
Présenté par : HAZEM DEBICHE , MED AZIZ LASSOUED , BECHIR BEN AZIZA
Nous adressons tout d'abord nos sincères remerciements à l'ensemble du corps enseignant de l'Institut
Maghrébin des Sciences Économiques et de Technologie (IMSET) pour la qualité de la formation
dispensée, les connaissances acquises ainsi que leur accompagnement tout au long de notre parcours.
Nous exprimons notre profonde reconnaissance à notre encadrant pour sa disponibilité, ses précieux
conseils, son soutien et ses orientations qui nous ont permis de mener à bien ce projet.
Nous remercions également les membres du jury qui ont accepté d'évaluer ce travail et de nous faire
bénéficier de leurs remarques et suggestions, contribuant ainsi à l'amélioration de ce projet.
Nos remerciements s'adressent également à toutes les personnes qui nous ont apporté leur aide, leurs
conseils et leur soutien durant la réalisation de ce projet.
Enfin, nous exprimons notre plus profonde gratitude à nos familles et à nos proches pour leurs
encouragements, leur patience et leur soutien moral tout au long de notre parcours académique.
À toutes celles et à tous ceux qui ont participé, directement ou indirectement, à l'aboutissement de ce
projet, nous adressons nos plus sincères remerciements.
Dédicace
Nous dédions ce travail :
À nos chers parents, pour leur amour inconditionnel, leurs sacrifices, leur patience et leurs
encouragements permanents. Leur soutien moral et leurs conseils ont toujours été une source de
motivation tout au long de notre parcours.
À nos familles et à nos proches, pour leur confiance, leur affection et leur soutien dans les moments les
plus difficiles.
À nos enseignants, qui nous ont transmis leurs connaissances avec dévouement et ont contribué à notre
formation académique et professionnelle.
À tous nos amis et collègues, pour leur esprit de collaboration, leur aide et les moments de partage qui
ont marqué notre parcours.
Enfin, nous dédions ce projet à toutes les personnes qui ont contribué, de près ou de loin, à la réussite
de ce travail.
SOMMAIRE
INTRODUCTION GENERALE ............................................................................................................................ 1
CHAPITRE I : FONDEMENTS THEORIQUES, CADRE CRITIQUE ET ENJEUX DE SECURITE DES
INFRASTRUCTURES ........................................................................................................................................... 2
1.1 Introduction ................................................................................................................................................... 2
1.2 Évolution Globale des Vecteurs d'Attaque et Limites des Systèmes d'Information Traditionnels ............... 2
1.3 Analyse Économique comparative : Passerelles Propriétaires Hardware vs Écosystème Open Source
Linux ................................................................................................................................................................... 3
1.4 Positionnement Réticulaire de la Passerelle au sein des Réseaux d'Entreprise Modernes ............................ 3
1.5 Formulation Structurée de la Problématique et Axes de Résolution Technologiques .................................. 4
1.6 Spécifications Fonctionnelles et Analyse Rigoureuse des Besoins d'Isolation Métier ................................. 4
CHAPITRE II : ANALYSE STRATEGIQUE DE L'ARCHITECTURE ET COMPARAISON
METHODOLOGIQUE ........................................................................................................................................... 6
1.1 Évaluation Algorithmique Intrinsèque : Noyaux Monolithiques Linux vs Micro-Noyaux BSD ................. 6
1.2 Justification du Choix d'Ubuntu Server LTS : Cycles de Vie, Stabilité et Optimisation Headless .............. 7
1.3 Anatomie de Netfilter : Étude Détaillée des Mécanismes de Filtrage Étatique et Traitement Cellulaire ..... 9
1.4 Analyse comparative Cryptographique de Haute Performance : WireGuard vs Protocoles Historiques ..... 9
1.5 Fondations de l'Autodéfense Système : Analyse Dynamique des Journaux par Fail2ban ............................ 9
1.6 Ingénierie de la Surveillance : Télémétrie Granulaire et Théorie de la collecte à la Seconde .................... 10
CHAPITRE III : IMPLEMENTATION OPERATIONNELLE, CONFIGURATIONS APPLIQUEES ET
VALIDATION ...................................................................................................................................................... 11
1.1 Objectifs Techniques Spécifiques .......................................................................................................... 11
2 TOPOLOGIE RÉSEAU ET PLAN D'ADRESSAGE DE L'ÉTUDE DE CAS ................................................. 12
2.1 Spécifications des Interfaces de la Passerelle Linux.............................................................................. 12
2.2 Spécifications du Poste Client (VM Client) .......................................................................................... 12
3 IMPLÉMENTATION DU ROUTAGE IP ET DE LA TRADUCTION D'ADRESSES (NAT) ....................... 13
3.1 Configuration Réseau Persistante avec Netplan ......................................................................................... 13
3.2 Activation du Transfert de Paquets (IP Forwarding) .................................................................................... 13
3.3 Configuration de la Traduction d'Adresses (NAT MASQUERADE)........................................................... 14
4 DÉPLOIEMENT ET SÉCURISATION DU PARE-FEU STATEFUL IPTABLES ..................................... 15
4.1 Verrouillage des Chaînes Principales ........................................................................................................... 15
4.2 Résolution d'un Incident Réseau Majeur : L'absence d'état (Stateful Tracking) .......................................... 15
4.3 Ouverture Fine des Canaux Applicatifs ....................................................................................................... 16
5 CHIFFREMENT DES FLUX : DÉPLOIEMENT DU VPN WIREGUARD ................................................ 17
5.1 Cryptographie : Génération des Paires de Clés........................................................................................... 17
5.2 Rédaction de la Configuration et Automatisation du Pare-feu ............................................................... 17
5.3 Activation et Persistance du Service via Systemd ................................................................................. 18
6 DURCISSEMENT DU SYSTÈME : PRÉVENTION DES INTRUSIONS AVEC FAIL2BAN ................. 19
6.1 Logique de Fonctionnement de la Solution ........................................................................................... 19
6.2 Configuration de la Prison de Sécurité (Jail) ......................................................................................... 19
7 SUPERVISION : SURVEILLANCE ET AUDIT RÉSEAU AVEC NETDATA .......................................... 20
7.1 Déploiement et Autorisation du Flux Graphique ................................................................................... 20
8 PERSISTANCE DE LA POLITIQUE DE FILTRAGE RÉSEAU ................................................................. 21
9 PROCÉDURE DE RECETTE, DE TEST ET VALIDATION SUR LA VM CLIENT ................................. 22
9.1 ÉTAPE 1 : CRÉATION ET PRÉPARATION DE LA VM CLIENT .................................................. 22
9.2 ÉTAPE 2 : LIAISON PHYSIQUE VIRTUELLE (LIAISON COMMUTATEUR) ................................... 22
9.3 ÉTAPE 3 : CONFIGURATION LOGIQUE DE L'ADRESSAGE IP STATIQUE ................................. 23
9.4 ÉTAPE 4 : PROTOCOLES DE RECETTE ET VALIDATION CONNECTIVITÉ............................... 23
9.4 ÉTAPE 5 : ACCÈS AUX CONSOLES DE GESTION ET SUPERVISION ......................................... 25
CONCLUSION GÉNÉRALE ............................................................................................................................... 27
LISTE DE FIGURE
Figure 1 Configuration Réseau Persistante avec Netplan ..................................................................................... 13
Figure 2 paramètres est prise en compte immédiatement par le système ............................................................. 13
Figure 3 Activation du Transfert de Paquets (IP Forwarding) .............................................................................. 13
Figure 4 La prise en charge de cette modification à chaud sans redémarrage ...................................................... 14
Figure 5 Configuration de la Traduction d'Adresses (NAT MASQUERADE) .................................................... 14
Figure 6 Verrouillage des Chaînes Principales ..................................................................................................... 15
Figure 7 Résolution d'un Incident Réseau Majeur : L'absence d'état (Stateful Tracking) .................................... 16
Figure 8 Ouverture Fine des Canaux Applicatifs .................................................................................................. 16
Figure 9 Cryptographie : Génération des Paires de Clés ..................................................................................... 17
Figure 10 Rédaction de la Configuration et Automatisation du Pare-feu ............................................................. 17
Figure 11 Activation et Persistance du Service via Systemd ................................................................................ 18
Figure 12 La validation de l'écoute du port UDP `51820` .................................................................................... 18
Figure 13 Configuration de la Prison de Sécurité (Jail) ........................................................................................ 19
Figure 14 Déploiement et Autorisation du Flux Graphique .................................................................................. 20
Figure 15 La console web de Netdata écoute par défaut sur le port TCP ............................................................. 20
Figure 16 persistance de la politique de filtrage réseau ....................................................................................... 21
Figure 17 Figure 17 configuration logique de l'adressage ip statique ................................................................... 23
Figure 18 Figure 18 Validation de l'interconnexion LAN locale ......................................................................... 23
Figure 19 Validation du Routage IP et de la Traduction d'Adresse (NAT) .......................................................... 24
Figure 20 Validation du Filtrage et du Transit DNS ............................................................................................ 25
Figure 21 ACCÈS AUX CONSOLES DE GESTION ET SUPERVISION ......................................................... 25
Figure 22 reprendre le contrôle en ligne decommande sur la passerelle depuis le client ..................................... 25
LISTE DE TABLEAU
Tableau 1 Tableau de comparaison ......................................................................................................................... 8
Tableau 2 Spécifications des Interfaces de la Passerelle Linux ............................................................................ 12
INTRODUCTION GENERALE
Avec la transformation numérique, les entreprises s'appuient de plus en plus sur des infrastructures
réseau pour assurer leurs activités quotidiennes. Cette évolution s'accompagne d'une augmentation
constante des cybermenaces telles que les attaques par force brute, les logiciels malveillants, les
tentatives d'intrusion et les accès non autorisés. Dans ce contexte, la mise en place d'une infrastructure
réseau performante et sécurisée constitue un enjeu majeur afin de garantir la confidentialité, l'intégrité
et la disponibilité des données.
Les solutions de sécurité propriétaires offrent généralement un niveau élevé de protection, mais leur
coût d'acquisition, de maintenance et de licence demeure important, ce qui représente un frein pour de
nombreuses petites et moyennes entreprises. À l'inverse, les solutions Open Source basées sur Linux
proposent une alternative fiable, flexible et économique, tout en offrant un contrôle complet sur les
mécanismes de sécurité mis en œuvre.
C'est dans cette optique que s'inscrit notre projet de fin de formation, qui consiste à concevoir et
déployer une Appliance réseau sécurisée sous Ubuntu Server. Cette plateforme intègre plusieurs
services essentiels à la protection d'une infrastructure informatique, notamment le routage IP, la
traduction d'adresses réseau (NAT), le pare-feu stateful Netfilter/IPTables, le VPN WireGuard pour les
connexions distantes sécurisées, Fail2ban pour la protection contre les attaques par force brute, ainsi
que Netdata pour la supervision et l'audit en temps réel.
L'objectif principal de ce projet est de démontrer qu'il est possible de construire une passerelle réseau
performante, fiable et hautement sécurisée en s'appuyant exclusivement sur des technologies Open
Source. Cette solution permet non seulement de protéger les échanges réseau, mais également de
faciliter l'administration, la supervision et la maintenance de l'infrastructure.
Ce rapport est organisé en trois chapitres. Le premier présente les fondements théoriques de la sécurité
des réseaux ainsi que la problématique et les besoins du projet. Le deuxième expose l'étude des
différentes technologies retenues et justifie les choix techniques réalisés. Enfin, le troisième décrit les
différentes étapes de l'implémentation de la solution, sa configuration, les tests effectués et les résultats
obtenus.
1
CHAPITRE I : FONDEMENTS THEORIQUES,
CADRE CRITIQUE ET ENJEUX DE SECURITE DES
INFRASTRUCTURES
1.1 Introduction
Ce premier chapitre pose le cadre théorique et critique de notre étude. Il s’agit d’analyser l'évolution
systémique des vecteurs de risques cybernétiques actuels et de mener une réflexion technico-
économique comparative entre le modèle restrictif des appliances propriétaires et la souveraineté
offerte par l’écosystème open-source GNU/Linux.
1.2 Évolution Globale des Vecteurs d'Attaque et Limites des Systèmes d'Information
Traditionnels
Le paradigme informatique contemporain se caractérise par une décentralisation massive des services
et une interpénétration totale des réseaux privés avec l'Internet global. Jadis, les infrastructures réseau
d'entreprise reposaient sur le modèle traditionnel du 'château fort', où le périmètre physique de
l'organisation définissait de manière absolue la frontière de confiance. Ce modèle hérité des années
1990 postulait que toute entité présente à l'intérieur du LAN était légitime, tandis que les menaces
provenaient exclusivement de l'extérieur. L'avènement du travail nomade, du cloud computing et de
l'interconnexion continue des architectures distribuées a rendu cette vision obsolète.
Aujourd'hui, l'analyse empirique de la cybercriminalité mondiale révèle une mutation profonde des
vecteurs d'attaque. Les cyber-attaquants exploitent des techniques d'ingénierie sociale de haut niveau,
des rançongiciels sophistiqués (Ransomwares), des campagnes de phishing ciblé et des scans
automatisés pour contourner les protections périphériques basiques. Une fois qu'un attaquant obtient
2
un point d'ancrage sur un poste client vulnérable au sein du réseau local, l'absence de cloisonnement
interne et l'inexistence d'un filtrage d'état rigoureux lui permettent d'exécuter des mouvements latéraux
dévastateurs. Les architectures réseau traditionnelles dépourvues de passerelles évoluées multi-
interfaces s'avèrent incapables d'endiguer la propagation de ces menaces, mettant en péril la
souveraineté numérique et la continuité d'activité des organisations.
Face à ces impératifs de protection, le marché de la sécurité réseau est largement dominé par des
constructeurs d'appliances matérielles propriétaires (Hardware Firewalls). Bien que ces dispositifs
offrent des interfaces d'administration conviviales et des puces ASIC dédiées, ils imposent un modèle
économique lourd et restrictif. Le coût total de possession (TCO) de ces solutions intègre non
seulement un investissement initial massif pour l'acquisition du matériel, mais également des coûts
récurrents élevés sous forme de licences annuelles obligatoires. L'expiration de ces licences entraîne
généralement la désactivation immédiate des services essentiels tels que les mises à jour de sécurité, le
filtrage applicatif ou les connexions de terminaux VPN.
À l'inverse, l'alternative consistant à bâtir une passerelle réseau sécurisée sur un système d'exploitation
GNU/Linux open-source, tel qu'Ubuntu Server, offre une liberté économique et technologique absolue.
Ce modèle permet de réutiliser du matériel standard (serveurs x86 banalisés ou infrastructures
virtualisées) tout en s'affranchissant totalement des frais de licence. La flexibilité du logiciel libre
garantit à l'organisation un contrôle total sur sa politique de sécurité : l'absence de boîtes noires
propriétaires élimine les risques liés à l'introduction de vulnérabilités dissimulées (Backdoors) et
permet un audit complet et indépendant du code source. Les économies budgétaires ainsi réalisées
peuvent être réorientées vers le renforcement d'autres pans de la sécurité informatique d'entreprise.
Dans une architecture réseau d'entreprise moderne, la passerelle réseau sécurisée n'est pas un simple
équipement périphérique ; elle constitue le cœur névralgique de la politique de sécurité et du routage
inter-zones. Positionnée à l'intersection critique du réseau interne privé (LAN), de la connexion vers le
fournisseur d'accès Internet public (WAN) et, le cas échéant, d'une zone démilitarisée (DMZ), la
passerelle agit comme un point de passage obligatoire pour l'ensemble du trafic réseau.
Cette position stratégique lui confère une visibilité totale sur les flux de données. Elle est chargée
3
d'assurer l'étanchéité absolue entre les différents domaines de diffusion, de bloquer les
communications non autorisées et de consigner l'intégralité des événements de connexion à des fins
d'audit. En centralisant les fonctions de routage, de traduction d'adresse, de filtrage d'état et de
terminaison cryptographique VPN, la passerelle réseau sécurisée permet de rationaliser
l'administration de l'infrastructure et de garantir une application homogène de la politique de sécurité
globale de l'entreprise.
Le cahier des charges de ce projet exige une définition extrêmement stricte des exigences
fonctionnelles afin de garantir l'isolation des différents départements ou zones métier de l'entreprise.
La passerelle doit impérativement interdire par défaut tout flux de communication non explicitement
autorisé, selon la doctrine du Zero Trust ('Ne jamais faire confiance, toujours vérifier').
Les besoins d'isolation métier se traduisent par la mise en place de règles de cloisonnement étanches :
les machines de la zone LAN doivent pouvoir accéder aux ressources du WAN de manière
transparente via des mécanismes de translation d'adresses, mais l'inverse doit être strictement
impossible afin de protéger les postes de travail internes contre toute tentative de pénétration depuis
l'extérieur. De plus, les flux d'administration système (SSH) ou de supervision (Netdata) doivent faire
4
l'objet d'un filtrage d'accès drastique, restreignant leur ouverture aux seules adresses IP de confiance de
l'équipe de gestion du réseau. Cette granularité fine garantit une réduction maximale de la surface
d'attaque globale.
CONCLUSION
L'analyse réalisée dans ce chapitre a permis de justifier les choix technologiques retenus pour la
conception de notre passerelle réseau sécurisée. Les différentes solutions étudiées répondent aux
exigences de performance, de fiabilité et de sécurité définies dans le cahier des charges. Cette étude
constitue une base solide pour la phase d'implémentation, au cours de laquelle ces technologies seront
configurées, intégrées et validées au sein d'une infrastructure réseau opérationnelle.
5
CHAPITRE II : ANALYSE STRATEGIQUE
DE L'ARCHITECTURE ET COMPARAISON
METHODOLOGIQUE
Introduction
Après avoir présenté les fondements théoriques et les objectifs du projet, il est nécessaire d'étudier les
différentes technologies susceptibles de répondre aux exigences de sécurité définies précédemment. Ce
chapitre est consacré à l'analyse comparative des solutions disponibles et à la justification des choix
techniques adoptés. Nous présentons les caractéristiques des principaux composants utilisés,
notamment Ubuntu Server, Netfilter/IPTables, WireGuard, Fail2ban et Netdata, tout en mettant en
évidence leurs avantages en matière de performance, de sécurité et d'administration.
1.1 Évaluation Algorithmique Intrinsèque : Noyaux Monolithiques Linux vs
Micro-Noyaux BSD
Le choix du noyau du système d'exploitation d'une passerelle sécurisée dicte ses limites structurelles en
termes de performances brutes et de réactivité face aux charges réseau intenses. Durant l'évaluation
architecturale de ce projet, deux philosophies dominantes de conception de noyaux open-source ont été
analysées : les noyaux monolithiques optimisés de la famille GNU/Linux et les micro-noyaux ou
architectures axées sur la sécurité de la famille BSD (FreeBSD, OpenBSD). Les systèmes BSD
intègrent historiquement le pare-feu pf (Packet Filter), réputé pour sa clarté syntaxique et sa rigueur
mathématique. Néanmoins, l'écosystème Linux a été privilégié en raison des innovations majeures
introduites dans sa pile réseau réseau multitâche.
Le noyau monolithique de Linux traite le sous-système de routage et de filtrage Netfilter directement
au sein de l'espace mémoire du noyau (Kernel space). Cette approche évite les changements de
contexte (Context switches) coûteux en cycles CPU qui se produisent lorsque les données doivent
transiter entre l'espace noyau et l'espace utilisateur. Les mécanismes d'allocation de paquets dans
Linux reposent sur des structures de données optimisées appelées 'sk_buff' (Socket buffers), permettant
une manipulation des paquets réseau par référence, sans recopie physique en mémoire vive. Cette
architecture logicielle confère à Linux une supériorité algorithmique nette pour la commutation de
paquets à très haute vitesse sur des architectures matérielles multi-cœurs modernes.
6
1.2 Justification du Choix d'Ubuntu Server LTS : Cycles de Vie, Stabilité et
Optimisation Headless
Au sein de la multitude de distributions Linux disponibles, le choix d'Ubuntu Server dans sa
déclinaison Long Term Support (LTS) répond à des critères stricts de viabilité industrielle. Les
versions LTS de Canonical garantissent la fourniture continue de correctifs de sécurité et de mises à
jour de stabilité sur une période minimale de 5 ans. Cette pérennité est essentielle pour les
infrastructures de production en entreprise, où les interruptions de service pour des mises à niveau
majeures de système doivent être planifiées à de très longs intervalles.
De plus, l'installation d'Ubuntu Server est configurée de manière purement textuelle, dite 'Headless'
(sans aucun serveur graphique ou gestionnaire de fenêtres). L'élimination complète de la couche
graphique supprime des millions de lignes de code superflues, réduisant de fait la surface d'attaque du
système à son strict minimum. Sur le plan des ressources matérielles, une instance headless d'Ubuntu
Server consomme moins de 500 Mo de mémoire vive au démarrage, laissant l'intégralité de la bande
passante mémoire et de la puissance de calcul du processeur disponible pour les tâches exclusives de
traitement du trafic réseau, d'inspection de paquets et de déchiffrement cryptographique des tunnels
VPN.
7
Critère d'Évaluation Protocoles Historiques Protocole Moderne WireGuard
Cryptographique (OpenVPN / IPsec) (Retenu)
Espace d'exécution système Espace utilisateur (User space) Espace noyau (Kernel space)
provoquant des recopies de avec exécution directe au niveau
contexte mémoire continuelles. de la pile réseau.
Complexité du code source Plus de 100 000 lignes de code. Environ 4 000 lignes de code.
Audit de sécurité extrêmement Surface d'attaque minimale,
lourd et complexe. auditabilité totale.
Impact sur le processeur (CPU) Consommation CPU élevée due Consommation CPU ultra-faible,
aux chiffrements logiciels non optimisée pour le parallélisme
optimisés. des processeurs multi-cœurs.
8
1.3 Anatomie de Netfilter : Étude Détaillée des Mécanismes de Filtrage Étatique et
Traitement Cellulaire
Netfilter est le sous-système natif du noyau Linux chargé d'intercepter et de manipuler les paquets
réseau traversant la machine. Son architecture interne est segmentée en plusieurs tables thématiques,
elles-mêmes subdivisées en chaînes associées aux étapes clés du cycle de vie d'un paquet. La table
'filter' prend en charge la logique d'autorisation ou de rejet via les chaînes INPUT (paquets destinés
localement à la passerelle), OUTPUT (paquets émis par la passerelle elle-même) et FORWARD
(paquets routés entre deux interfaces distinctes). La table 'nat' gère les modifications d'adresses source
9
intégré à l'architecture.
Fail2ban fonctionne comme un démon système qui scrute en continu les fichiers de journalisation
d'authentification (tels que /var/log/[Link]). Grâce à l'utilisation d'expressions régulières (Regex)
standardisées, il détecte la répétition d'échecs de connexion (mots de passe erronés, tentatives
d'utilisateurs inexistants) provenant d'une même adresse IP. Au lieu de se limiter à une simple alerte
passive, Fail2ban interagit de manière proactive avec le pare-feu IPTables : il génère instantanément
une règle de blocage dynamique pour rejeter l'adresse IP de l'attaquant au niveau le plus bas de la pile
réseau, neutralisant l'attaque avant qu'elle ne puisse saturer les ressources d'authentification du serveur.
CONCLUSION
L'analyse réalisée dans ce chapitre a permis de justifier les choix technologiques retenus pour la
conception de notre passerelle réseau sécurisée. Les différentes solutions étudiées répondent aux
exigences de performance, de fiabilité et de sécurité définies dans le cahier des charges. Cette étude
constitue une base solide pour la phase d'implémentation, au cours de laquelle ces technologies seront
configurées, intégrées et validées au sein d'une infrastructure réseau opérationnelle.
10
CHAPITRE III : IMPLEMENTATION
OPERATIONNELLE, CONFIGURATIONS
APPLIQUEES ET VALIDATION
Introduction
Dans le paysage technologique actuel, la sécurité des réseaux informatiques est devenue une priorité absolue
pour toutes les organisations. Les infrastructures réseau modernes imposent un cloisonnement strict des flux, un
contrôle d'état rigoureux des paquets transitant entre les zones de confiance et une flexibilité d'accès pour les
collaborateurs distants. Les solutions traditionnelles propriétaires, bien que performantes, imposent souvent des
coûts d'acquisition et de licence élevés, ainsi qu'une opacité logicielle préjudiciable.
Ce projet de fin d'études répond à ces problématiques en proposant la conception et le déploiement d'une
infrastructure réseau d'entreprise complète et sécurisée, entièrement basée sur des solutions Open Source sous
Linux. En utilisant la distribution Ubuntu Server 24.04 LTS, nous transformons un système d'exploitation
standard en une appliance réseau dédiée, robuste et hautement disponible, capable d'assumer les rôles de routeur,
de pare-feu filtrant, de concentrateur VPN et de sonde d'audit de performance.
Le cahier des charges fonctionnel de notre infrastructure s'articule autour de cinq axes techniques majeurs :
• Séparation Réseau (Inter-Zones) : Isolation complète du réseau interne de l'entreprise (LAN) par
rapport à l'Internet public (WAN).
• Routage Avancé et Traduction (NAT) : Permettre le transit fluide et sécurisé des paquets internes
vers l'extérieur en masquant la topologie privée.
• Filtrage Inspecteur d'État (Stateful Firewall) : Mettre en œuvre un pare-feu restrictif rejetant par
défaut tout flux non explicitement autorisé, tout en inspectant dynamiquement la légitimité des
connexions de retour.
• Protection Proactive et Supervision : Détecter les attaques par force brute pour bannir
automatiquement les attaquants et assurer une visibilité d'analyse graphique en temps réel.
11
2 TOPOLOGIE RÉSEAU ET PLAN D'ADRESSAGE DE L'ÉTUDE
DE CAS
Pour valider l'intégralité des configurations logicielles, nous avons procédé à la modélisation et au
maquettage de l'infrastructure au sein de l'environnement virtuel Oracle VirtualBox. Cette maquette de validation
comprend trois domaines de diffusion réseau distincts.
Le serveur pivot fait office de passerelle de sécurité (Gateway). Il est configuré avec deux interfaces réseau
physiques et une interface virtuelle sécurisée :
Interface virtuelle de
VPN
wg0 Tunnel Chiffré Statique : [Link]/24 confiance pour les accès
(Virtuel)
distants.
La machine virtuelle nommée clientproj est insérée dans la zone LAN pour auditer la passerelle :
12
3 IMPLÉMENTATION DU ROUTAGE IP ET DE LA
TRADUCTION D'ADRESSES (NAT)
L'initialisation de l'appliance réseau nécessite la fixation de l'adresse IP interne de la passerelle de manière
permanente et l'autorisation du transit de paquets au niveau de la couche réseau du noyau Linux.
Sous Ubuntu Server, l'adressage est géré par l'utilitaire Netplan via des structures YAML. Le fichier de
configuration /etc/netplan/[Link] a été modifié pour figer l'interface LAN :
network:
version: 2
ethernets:
enp0s3:
dhcp4: true
enp0s8:
dhcp4: false
addresses:
- [Link]/24
L'application des paramètres est prise en compte immédiatement par le système via la commande :
Par défaut, le noyau Linux rejette les paquets reçus qui ne lui sont nicht pas directement destinés. Pour
activer la fonction de routage, nous devons modifier les directives d'exécution de la pile d'échange réseau dans
le fichier /etc/[Link] :
La prise en charge de cette modification à chaud sans redémarrage est réalisée par :
13
sudo sysctl -p
Les adresses du LAN étant privées (`[Link]/24`), elles sont invalides sur Internet. Nous configurons le
sous-système Netfilter pour réécrire dynamiquement les paquets sortants via l'outil iptables :
# Masquage des adresses IP privées lors de la sortie par l'interface WAN enp0s3
sudo iptables -t nat -A POSTROUTING -o enp0s3 -j MASQUERADE
# Autoriser le transfert des flux initiés depuis la zone LAN vers la zone WAN
sudo iptables -A FORWARD -i enp0s8 -o enp0s3 -j ACCEPT
14
4 DÉPLOIEMENT ET SÉCURISATION DU PARE-
FEU STATEFUL IPTABLES
L'implémentation de la politique de sécurité repose sur le principe du moindre privilège, matérialisé par une
**politique restrictive par défaut (Default DROP)**. Toutes les connexions sont bloquées, sauf celles
explicitement déclarées conformes.
Symptôme : Juste après l'application du verrouillage par défaut, le serveur a perdu sa capacité à
résoudre les noms de domaine (Erreur : Temporary failure in name resolution ). De plus, bien
que le NAT soit configuré, le poste client ne recevait aucune réponse d'Internet.
Cause : Le pare-feu fonctionnait en mode "Stateless" (sans état). Bien que les requêtes sortantes soient
autorisées à quitter le réseau, les paquets de réponses revenant d'Internet étaient interceptés et détruits par
la chaîne INPUT et FORWARD car aucune règle ne gérait leur retour.
Pour corriger ce dysfonctionnement de manière industrielle, nous avons déployé le suivi de connexion basé
sur l'état (**Stateful Inspection**) via le module conntrack de Netfilter. Cela permet d'autoriser
automatiquement toutes les réponses à des requêtes légitimement initiées :
15
# Autoriser les paquets associés à des connexions déjà ÉTABLIES ou RELIÉES
sudo iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
sudo iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
Figure 7 Résolution d'un Incident Réseau Majeur : L'absence d'état (Stateful Tracking)
Une fois le suivi d'état activé, nous ouvrons les accès strictement requis pour l'administration et le trafic
DNS :
16
5 CHIFFREMENT DES FLUX : DÉPLOIEMENT DU
VPN WIREGUARD
Pour offrir un accès sécurisé aux ingénieurs réseau depuis l'extérieur de l'entreprise, nous avons
intégré le protocole VPN moderne WireGuard. Ce dernier s'exécute directement dans l'espace noyau,
garantissant des débits très élevés et un chiffrement de pointe.
L'authentification WireGuard repose sur l'échange de clés asymétriques. Nous sécurisons d'abord les droits
du répertoire d'administration avant de générer les clés du serveur :
[Interface]
PrivateKey = +LtPvdGSupvXLsHQmwlp75pLHG14e1ivxvqxv5vEQuK=
Address = [Link]/24
ListenPort = 51820
17
5.3 Activation et Persistance du Service via Systemd
sudo wg show
18
6 DURCISSEMENT DU SYSTÈME : PRÉVENTION
DES INTRUSIONS AVEC FAIL2BAN
L'accessibilité du protocole SSH depuis l'extérieur expose le système à des attaques automatisées de type
force brute. Pour contrer ces menaces, nous avons déployé la solution de bannissement réactif Fail2ban.
Fail2ban agit en tant qu'analyseur de logs résidant en tâche de fond. Il inspecte en permanence le journal
d'authentification du système ( /var/log/[Link] ). Dès qu'un nombre critique d'échecs de connexion est
détecté depuis une adresse IP, Fail2ban génère à la volée une règle de pare-feu iptables pour bloquer
instantanément l'adresse coupable au niveau de la couche réseau.
L'ajustement des paramètres restrictifs a été opéré au sein du fichier de configuration locale /etc/
fail2ban/[Link] :
[sshd]
enabled = true
port = ssh
filter = sshd
logpath = /var/log/[Link]
maxretry = 5
findtime = 600
bantime = 600
19
7 SUPERVISION : SURVEILLANCE ET AUDIT
RÉSEAU AVEC NETDATA
Une infrastructure réseau sécurisée requiert une observabilité totale. Pour surveiller les métriques de
charge, la mémoire vive et les volumes de trafic transitant en temps réel sur les cartes physiques (`enp0s3`,
`enp0s8`) et virtuelles (`wg0`), nous avons intégré l'agent de supervision Netdata.
L'installation automatisée a été exécutée via le script d'architecture officiel en mode silencieux :
La console web de Netdata écoute par défaut sur le port TCP 19999 . En raison de notre politique pare-
feu restrictive, nous devons ajouter une règle spécifique pour autoriser les navigateurs de la zone LAN à
accéder aux tableaux de bord :
Figure 15 La console web de Netdata écoute par défaut sur le port TCP
20
8 PERSISTANCE DE LA POLITIQUE DE
FILTRAGE RÉSEAU
Par défaut, les commandes appliquées via l'outil iptables modifient directement la mémoire volatile
(RAM) du noyau. Lors d'un redémarrage ou d'une coupure électrique, la totalité du pare-feu est effacée. Pour
inscrire notre politique de sécurité dans la durée, nous avons implémenté le gestionnaire de persistance
netfilter-persistent :
Note Technique : Cette action écrit l'état exact des tables de filtrage et de NAT dans le fichier
immuable /etc/iptables/rules.v4 . Ce fichier est lu et réinjecté à l'état initial par le système à chaque
phase de boot de la passerelle Linux.
21
9 PROCÉDURE DE RECETTE, DE TEST ET VALIDATION
SUR LA VM CLIENT
La phase finale consiste à valider le bon fonctionnement de l'infrastructure depuis la machine de test
(Ubuntu Desktop) positionnée dans la zone interne (LAN).
clientproj
Pour mener à bien cette recette, une distribution Linux dotée d'une interface graphique (telle que Ubuntu
Desktop) ou un système d'exploitation de type Windows Client est requis.
Pour simuler un raccordement par câble Ethernet sur le commutateur (Switch) privé de l'entreprise, la
carte réseau de la machine cliente doit être configurée en parfaite adéquation avec la carte LAN du
serveur.
Éteignez complètement la machine cliente .
Client-Entreprise-LAN
Accédez aux Paramètres (Settings) de la VM, puis naviguez jusqu'à la section Réseau (Network).
Au niveau de l'onglet Adaptateur 1, basculez le mode d'accès réseau vers : `Réseau interne`
(Internal Network).
Règle de Validation Impérative : Dans le champ textuel Nom (Nom du réseau interne), vous devez saisir ou
sélectionner exactement le même nom réseau utilisé pour l'interface enp0s8 du serveur (par exemple : intnet ). Un
écart d'un seul caractère brisera la continuité du signal électrique virtuel.
1. Cliquez sur OK pour enregistrer, puis mettez la machine cliente sous tension.
22
9.3 ÉTAPE 3 : CONFIGURATION LOGIQUE DE L'ADRESSAGE IP STATIQUE
En l'absence de serveur d'attribution dynamique des adresses (DHCP) configuré sur le LAN, le paramétrage
IP doit
être réalisé à la main afin de s'intégrer logiquement dans le réseau
[Link]/24 .
• Ouvrez le panneau des Paramètres Système, puis sélectionnez le menu Réseau (Network).
• Cliquez sur le bouton Appliquer (Apply). Déconnectez puis reconnectez le réseau filaire depuis
l'interface graphique pour recharger la nouvelle configuration.
Une fois le réseau initialisé, ouvrez un Terminal sur le poste client afin de procéder aux trois tests de
connectivité obligatoires pour valider les règles de notre pare-feu.
Ce test confirme que le commutateur virtuel fonctionne et que la couche 3 est active entre les deux entités :
ping -c 4 [Link]
Résultat attendu : Réception de 4 réponses ICMP consécutives avec un taux de perte strictement égal à
0%.
Ce test valide que notre serveur reçoit le paquet privé, traduit son en-tête et le transmet correctement à
l'Internet public :
23
ping -c 4 [Link]
Résultat attendu : Les paquets traversent la passerelle et reviennent avec succès, confirmant
l'efficacité
opérationnelle de la commandeMASQUERADE .
24
Test 3 : Validation du Filtrage et du Transit DNS
Ce test valide l'étanchéité du protocole DNS à travers les ports UDP/TCP 53 ouverts précédemment :
Figure 20 Validation du Filtrage et du Transit DNS
ping -c 2 [Link]
Résultat attendu : Le système résout le nom textuel en adresse IP publique, prouvant l'autorisation de
transit des flux DNS.
La machine cliente faisant désormais partie intégrante du périmètre de confiance du LAN, elle dispose des
droits nécessaires pour auditer les services d'administration
Lancez le navigateur web installé sur la machine cliente (Firefox/Chrome) et interrogez l'adresse de socket de notre
agent :
[Link]
Le tableau de bord dynamique et temps réel de Netdata s'affiche instantanément à l'écran, validant l'ouverture
sécurisée du port 19999 au sein de la table INPUT d'iptables.
ssh hazem@[Link]
L'accès s'établit de manière transparente et sécurisée. Le flux est audité en permanence par le démon
Fail2ban
25
CONCLUSION
26
CONCLUSION GÉNÉRALE
Ce projet de fin de formation porte sur la conception et la sécurisation d'une appliance réseau basée sur
Ubuntu Server Linux. L'objectif principal est de développer une solution Open Source capable
d'assurer les fonctions essentielles de sécurité d'une infrastructure réseau d'entreprise tout en réduisant
les coûts liés aux solutions propriétaires.
Après une étude théorique des enjeux de la cybersécurité et une analyse des différentes technologies
disponibles, une architecture réseau a été conçue et déployée dans un environnement virtualisé. Les
différentes phases de configuration, de sécurisation et de validation ont permis de vérifier le bon
fonctionnement des services mis en œuvre ainsi que l'efficacité des mécanismes de protection.
Les résultats obtenus démontrent qu'une infrastructure basée sur des solutions Open Source peut offrir
un niveau élevé de sécurité, de performance et de fiabilité tout en restant économique, flexible et
facilement administrable. Ce projet a également permis de mettre en pratique les compétences acquises
en administration des systèmes Linux, en sécurité des réseaux et en déploiement de services réseau
professionnels.
Mots-clés : Linux, Ubuntu Server, Sécurité réseau, Pare-feu, Netfilter, IPTables, VPN WireGuard,
Fail2ban, Netdata, NAT, Routage IP, Open Source.
27