TP : Mise en place d’une architecture
sécurisée avec NAT, DMZ et ACLs
Objectif
L’objectif de ce TP est de concevoir et configurer une infrastructure réseau sécurisée
intégrant :
• Une DMZ (zone démilitarisée) pour héberger un serveur web.
• Un LAN interne protégé.
• Un site distant (Branch) connecté via un routeur ISP.
• Des mécanismes de NAT statique et dynamique.
• Des listes de contrôle d’accès (ACLs) pour filtrer les flux réseau entre les zones.
Topologie du réseau
Reproduis la topologie suivante dans Cisco Packet Tracer :
Description des zones :
• LAN interne (HQ) : [Link]/24
• DMZ : [Link]/24
• Réseau public (ISP) : [Link]/30
• Site distant (Branch) : [Link]/24
1
Configuration sur les routeurs
Configure chaque interface du routeur HQ :
Faire la même chose pour les routeurs ISP et Branch.
Configuration des postes et serveurs
1. Server-DMZ
• Clique sur le serveur.
• Onglet Desktop → IP Configuration
• Entre :
o IP Address : [Link]
o Subnet Mask : [Link]
o Default Gateway : [Link]
2. PC-LAN
• Onglet Desktop → IP Configuration
• Entre :
o IP Address : [Link]
o Subnet Mask : [Link]
o Default Gateway : [Link]
3. PC-Branch
• Onglet Desktop → IP Configuration
• Entre :
o IP Address : [Link]
o Subnet Mask : [Link]
2
o Default Gateway : [Link]
Vérification des connexions locales
Teste la communication locale avant de configurer le routage :
• Pingue le routeur HQ depuis PC-LAN et Server-DMZ
• Depuis PC-Branch, pingue le routeur Branch
Adressage IP
Configure les adresses IP statiques suivantes :
Equipement Interface Adresse IP Masque Passerelle / Remarque
PC-LAN FastEthernet0 [Link] [Link] Passerelle : [Link]
Server-DMZ FastEthernet0 [Link] [Link] Passerelle : [Link]
Routeur HQ G0/0 [Link] [Link] Vers ISP
Routeur HQ G0/1 [Link] [Link] Vers DMZ
Routeur HQ G0/2 [Link] [Link] Vers LAN
Routeur ISP G0/0 [Link] [Link] Vers HQ
Routeur ISP G0/1 [Link] [Link] Vers Branch
Routeur G0/0 [Link] [Link] Vers ISP
Branch
Routeur G0/1 [Link] [Link] Vers PC-Branch
Branch
• Pourquoi place-t-on le serveur Web dans la DMZ plutôt que dans le LAN ?
Routage statique
Chaque routeur doit connaître les réseaux distants.
Sur HQ :
Faire la même chose sur le routeur ISP pour qu’il puisse connaître les réseaux distants (LAN –
DMZ – Branch)
Sur Branch :
3
NAT (Network Address Translation)
1. Configuration du NAT dynamique
Permet aux hôtes du LAN et de la DMZ de sortir vers Internet via l’adresse publique du routeur
HQ.
Sur HQ :
• Quelle interface est marquée comme ip nat outside, et pourquoi ?
2. Configuration du NAT statique
Permet à un utilisateur externe (par exemple du site Branch) d’accéder au serveur web de la
DMZ via une adresse publique ([Link]).
• Quelle est la différence entre NAT statique et NAT dynamique (PAT) ?
4
ACLs (Listes de contrôle d’accès)
Une fois le NAT fonctionnel, on ajoute les ACLs pour filtrer les flux.
1. ACL DMZ-IN
Empêche la DMZ de contacter le LAN tout en permettant les connexions web et ICMP
nécessaires.
Sur HQ (interface g0/1) :
• Quelle serait la conséquence si l’ACL DMZ-IN autorisait tous les flux vers le LAN ?
• Explique la logique du mot-clé established dans l’ACL DMZ-IN.
2. ACL LAN-OUT
Autorise le LAN à accéder à la DMZ (HTTP/HTTPS + ICMP) mais bloque tout flux inverse.
5
• Quelle est la différence entre une ACL appliquée inbound et outbound ?
Tests de connectivité
Test 1 : Vérification du NAT
Depuis PC-Branch :
Test 2 : ACL LAN – DMZ
Depuis PC-LAN :
Test 3 : ACL DMZ – LAN
Depuis Server-DMZ :
Travail à rendre :
À la fin du TP, vous devez produire un rapport incluant :
• Une explication des étapes suivies.
• Des captures d’écran du code, des résultats et les réponses aux questions.