0% ont trouvé ce document utile (0 vote)
12 vues14 pages

Outils et Architecture de Réseau Scolaire

Le document décrit l'utilisation de Firewall Builder et Cisco Packet Tracer pour gérer un mini-réseau d'école, comprenant des zones pour les étudiants, l'administration, une DMZ et Internet. Il détaille la politique de sécurité mise en place, qui bloque les requêtes de ping et définit des règles d'accès spécifiques pour chaque zone. Enfin, il présente les configurations des pare-feux sur les routeurs pour contrôler le trafic entre ces zones.

Transféré par

Nico Hastag
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
12 vues14 pages

Outils et Architecture de Réseau Scolaire

Le document décrit l'utilisation de Firewall Builder et Cisco Packet Tracer pour gérer un mini-réseau d'école, comprenant des zones pour les étudiants, l'administration, une DMZ et Internet. Il détaille la politique de sécurité mise en place, qui bloque les requêtes de ping et définit des règles d'accès spécifiques pour chaque zone. Enfin, il présente les configurations des pare-feux sur les routeurs pour contrôler le trafic entre ces zones.

Transféré par

Nico Hastag
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

I- Description des outils utilisés

1. Firewall Builder

Figure 1 : Logo de Firewall Builder

Firewall Builder a été conçu pour la gestion des pares-feux des postes dans un réseau. Il
permet de mettre en place des règles d’accès sur des ordinateurs utilisant différentes
plateformes.
- Suivi : Firewall Builder permet de faire un inventaire des matériels connectés
sur le réseau tout en détectant leur utilisateur et le mode de connexion.
L’administrateur peut les trier en fonctions des critères à spécifier dans les
options.
- Gestion : ce logiciel offre la possibilité d’activer et de désactiver le pare-feu d’un
poste. Pour ce faire, il suffit de sélectionner l’ordinateur à prendre en compte sur
le tableau de bord et choisir l’action à effectuer.
- Règle : avec ces fonctions de Firewall Builder, il est possible de mettre en place
des restrictions sur l’accès à un ordinateur du réseau local. L’administrateur est
en mesure de fixer des règles de pare-feu en fonctions de ses nécessités.

2. Cisco Packet Tracer


Cisco Packet Tracer est un outil de simulation réseau qui permet de construire et de
simuler des réseaux.

Figure 2 : Logo de Cisco Packet Tracer

II- Architecture du réseau


Nous avons opté pour un mini-réseau d’école. Dans ce réseau nous aurons :
- Une zone réservée pour les étudiants : dans cette zone il y aura les ordinateurs
des étudiants, les smartphone et tout équipement appartenant aux étudiant
pouvant se connecter aux réseaux.
- Une zone réservée pour l’administration : cette zone sera réservée aux machines
de l’administration uniquement.
- Une zone réservée DMZ : cette zone sera uniquement réservée au serveur de
l’école.
- Une zone externe qui est internet.
La figure suivante représente l’architecture :

Figure 3 : Architecture du réseau construit sur Cisco Packet Tracer

Durant ce TP nous utiliseront :


- Dans le réseau Etudiant : 03 machines :
o PC0 : ayant pour adresse : [Link]
o PC1 : ayant pour adresse : [Link]
o PC2 : ayant pour adresse : [Link]
o Le routeur 3 : interface Fa0/0 ayant pour adresse : [Link]
- Dans le réseau Administration : 03 machine :
o PC3 : ayant pour adresse : [Link]
o PC4 : ayant pour adresse : [Link]
o PC5 : ayant pour adresse : [Link]
o Le routeur 3 : interface Fa1/0 ayant pour adresse : [Link]
- Dans le réseau Internet :
o Un pc pour simuler un ordinateur inconnu ayant pour adresse :
[Link]
o Routeur 4 : ayant pour adresse : [Link]
- Dans la zone DMZ : 03 serveur :
o Serveur Web : ayant pour adresse : [Link]
o Serveur Email : ayant pour adresse : [Link]
o Serveur FTP : ayant pour adresse : [Link]
o Le routeur 4 : ayant pour adresse : [Link]
Arborescence des objets dans Firewall Builder :

Figure 4 : Arborescence des fichiers dans Firewall Builder

III- Politique de sécurité


Pour cette architecture nous avons opter pour une politique de sécurité simple. Nous
avons décidé de bloquer toutes les requêtes de ping des différents réseaux. Cela pour
éviter certain attaque ou scan du réseau comme par exemple avec l’outil NMAP. Chaque
réseau à certain accès :
- Le réseau Administrateur : ce réseau possède tous les droits sur le réseau. Il a
excès à tout le réseau. Il peut :
o Faire des pings sur le réseau étudiant, sur le réseau DMZ mais ne peut
faire un ping vers le réseau internet ;
o Accéder au service offert par les serveurs de la dmz comme :
 Le FTP ;
 Le Mail ;
 Le web (http et https).
o Il peut accéder au service web (http et https) de internet.
- Le réseau Etudiant : ce réseau ne peut faire de ping ou autre chose. Nous avons
filtré tout. Nous avons juste laissé :
o L’accès au service web (http et https) de la dmz
o L’accès au service mail de la dmz
o L’accès au service ftp de la dmz
o L’accès au service web sécurisé (https)
- Le réseau dmz : ce réseau est très sensible car contient les serveurs l’école. C’est
pourquoi nous avons tout filtré dans ce réseau pour éviter certaine attaque sur les
serveurs ou sur d’autre réseau comme l’attaque par rebond peut être d’internet
vers le réseau administration en passant par le réseau dmz. Rien n’entre ni ne sort.
Elle ne peut envoyer aucune requête vers l’extérieur. Nous permettons
seulement :
o A ce réseau de répondre au ping du réseau Administration, cela pour
permettre de faire des maintenances sur ce réseau ;
o A ce réseau d’accepter des requête web (http et https) venant du réseau
administration, étudiant, et internet. Nous permettons également au réseau
de répondre à ces requêtes là uniquement.
- Le réseau internet : c’est une zone complètement coupée du réseau qu’il n’a
qu’accès à la dmz et rien d’autre. Les accès à la dmz se limite seulement aux
requêtes vers les serveurs mail, web et ftp. Cette zone accepte également des
requête https uniquement venant de la zone administration ou de la zone étudiant.

IV- Pare-feu construit et Simulation du réseau


Nous avons opté pour Deux routeur. C’est sur ces routeurs que l’on implémentera les
règles de filtrage. Ces deux routeurs joueront le rôle de pare-feu pour notre réseau.

1. Routeur 4
Le pare-feu implémenté à l’intérieur s’appelle « MonPareFeu1 ». La figure suivante
montre les règles insérées dans ce pare-feu :
Figure 5 : Règles de pare-feu construit dans Firewall Builder pour le routeur 4

- La règle 0 : filtre tout, rejette tout trafique entrant ou sortant du pare-feu des
interface connecté au réseau de la DMZ ou au réseau internet.

Figure 6 : Rejet de trafic entrant dans la zone DMZ


Aucun ping ne passe entre un ordinateur de la zone internet et un ordinateur de la zone
interne (Etudiant). Ceci pareil pour un ordinateur de la zone dmz pour un autre réseau
comme le montre la figure suivante.

Figure 7 : Rejet de trafics sortants de la DMZ

- Les règle 1 et 2 permettent de modifier la règle 0 en lui demandant d’accepter


juste les requêtes ping venant de l’administration pour la dmz et de permettre à
la zone dmz de répondre à ces requêtes :

Figure 8 : Acceptation des pings provenant du réseau Administration pour la DMZ


- Les règles 3 et 4, 7 et 8, 11 et 12 donne la possibilité aux ordinateurs de la zone
internet de pouvoir accéder respectivement au service web (http et https), au
service mail (pop3, imap, smtp) et au service ftp de la dmz et rien d’autre.
Prénom par exemple le service ftp. Essayons d’accéder au service ftp de la dmz :

Figure 9 : Connection au serveur FTP par un ordinateur étant dans la zone Internet

Nous voyons que la connexion ftp a bien été établie.


Note : cela fonctionne parce qu’au niveau de la zone DMZ nous avons aussi autoriser
qu’une machine de la zone internet puisse accéder à ce service. Comme le montre les
règles 5 et 6, 9 et 10, 13 et 14.
- Les règles 5 et 6, 9 et 10, 13 et 14 permettent juste à la zone dmz d’accepter toutes
requête venant soit d’internet, soit du réseau étudiant soit du réseau
administrateur pour accéder au service web, ftp et mail.

2. Routeur 3
Le pare-feu implémenter dans ce routeur est « monPareFeu ». Les règles insérées dans
ce pare-feu est la suivante :
Figure 10 : Règles construits dans Firewall Builder pour le routeur 3

- La règle 0 comme dans « monPareFeu 1 » permet de bloquer tout trafic entrant


et sortant de l’interface connecté au réseau Etudiant.
- La règle 1 et 2 permettent d’accepter ping venant du réseau administrateur.
Comme le montre le PC3 qui fait un ping pour le PC0 ayant pour adresse
[Link]

Figure 11 : Acceptation des pings provenant du réseau Administration pour le réseau Etudiant

- Les règles 3 et 4, 5 et 6, 7 et 8 permettent respectivement de permettre au pare-


feu de laisser passer les demandes pour les services web, mail et ftp vers la dmz.
Prenons l’exemple du serveur web, la figure suivante nous montre l’accès aux
service http et https du serveur web par le pc2 :
Figure 12 : Connection au serveur web (http) de la DMZ via un pc du réseau Etudiant
Figure 13 : Connection au serveur web (https) de la DMZ via un pc du réseau Etudiant

Note : nous n’avons pas tout bloquer les accès pour le réseau administration car ils ont
tous les droits sur le réseau et les règles défini sur le réseau dmz, le réseau internet et le
réseau Etudiant protège déjà le réseau administrateur. Essayons de tester l’accès au
serveur mail via le réseau administrateur.
Figure 14 : Envoie d'un mail par un pc du réseau administration utilisant le serveur mail de la DMZ
Figure 15 : Réception du mail par un pc de la zone internet utilisant le serveur mail de la DMZ

Si nous modifions notre architecture, et considérons qu’il y ait un serveur web dans la
zone Internet. Essayons de voir comment se comporte le réseau lorsqu’on essaie
d’accéder à ce service.
Figure 16 : Requête http d'un ordinateur de la zone internet vers le serveur web de cette zone

Le requête http d’un ordinateur de la zone internet vers le serveur web de cette même
zone aboutie. Aucune règle n’est définie pour les ordinateurs de cette zone c’est une
zone libre comme le montre la figure 15. Par contre lorsqu’un ordinateur de la zone
interne au réseau, un ordinateur de la zone Etudiant, essai d’accéder au serveur web de
la zone Internet par la requête http il y a un échec. Cela est dû au fait que tout requête
qui n’est pas autorisé ne peut ne peut être accepter par le pare-feu. Il faudrait autoriser
le passage de ce type de requête pour que cela puisse passer.
Figure 17 : Requête http d'un ordinateur du réseau Etudiant vers un serveur web de la zone Internet

Vous aimerez peut-être aussi