TCIEL cybersécurité

Sécurisation réseaux — ACL, pare-feu iptables, DMZ, NAT

Protéger le réseau d'une PME par des ACL Cisco, un pare-feu Linux iptables, une DMZ et un NAT. Valider par des tests de filtrage et une fiche d'intervention.

Séquence n°10 17 h 8 séances

Le contexte

Reseau974 Services, PME de 20 salariés à Saint-Denis, gère l’infogérance et les services numériques d’autres boîtes locales. Son client du moment : Ti’Boutik Distribution, commerce de gros 35 postes, qui demande une mise en sécurité complète. Le client veut isoler son LAN, publier un serveur web en DMZ visible depuis Internet, autoriser seulement les flux nécessaires et obtenir des preuves que tout marche comme prévu.

La mission de l’élève — dans la peau du technicien Reseau974 : écrire les ACL Cisco pour le filtrage inter-VLAN, monter le pare-feu iptables sur la maquette 4 VMs Linux (FW, LAN_PC, DMZ_WEB, WAN_CLIENT), mettre en place le NAT et la DMZ, et documenter le tout par une fiche d’intervention et une checklist de recette sécurité.

Problématique : comment protéger un réseau d’entreprise (LAN/DMZ/WAN) en appliquant des règles de filtrage (ACL Cisco et pare-feu iptables), en mettant en place une DMZ et un NAT, tout en validant la conformité par des tests et des traces ?

Livrable observable — ACL Cisco appliquées et conformes au CCTP + iptables avec règles FORWARD/NAT/DMZ opérationnelles + tests ping/curl/ss documentés + fiche d’intervention complète.

Le plan séance par séance

SéanceDuréeTypeObjectif
S13 hTP guidé MAXACL Cisco standard et étendue dans Packet Tracer, filtrage inter-VLAN, sens IN/OUT
S21 hTD investigationLire des logs de filtrage, identifier les flux bloqués/autorisés, repérer les erreurs
S31 hCoursSynthèse ACL Cisco, transition vers iptables, architecture LAN/DMZ/WAN
S43 hTP guidé MAXiptables sur maquette 4 VMs Linux : chaînes INPUT/OUTPUT/FORWARD, règles DROP/ACCEPT, logging
S51 hTD investigationAudit de règles iptables, scénarios d’attaque bloqués, lecture des compteurs
S61 hCoursNAT/PAT, DMZ, architectures de sécurité réseau (best practices ANSSI)
S73 hTP diagnosticConfiguration LAN/DMZ/WAN complète + NAT + tests de bout en bout, incident à diagnostiquer
S84 hÉvaluationSommatif : sécurisation complète d’une infrastructure fictive

Ratio pratique / théorie : ~70 % / 30 %. Le filtrage, on l’écrit d’abord, on l’audit ensuite, on le formalise après.

Ce que les élèves repartent capables de faire

  • Écrire et appliquer des ACL Cisco standard et étendues sur les bonnes interfaces (sens IN/OUT)
  • Configurer un pare-feu Linux iptables : chaînes, règles DROP/ACCEPT, logging avec LOG
  • Mettre en place une architecture 3 zones LAN / DMZ / WAN avec routage et filtrage cohérents
  • Configurer le NAT/PAT pour masquer les adresses internes et publier un service en DMZ
  • Valider le filtrage par des tests structurés : ping, curl, ss, journalctl, iptables -L -v -n
  • Lire des logs de pare-feu, identifier les flux bloqués et les comparer au CCTP
  • Rédiger une fiche d’intervention et une checklist de recette sécurité signables

Pour aller plus loin

La séquence est dense (8 séances, 17 h) mais structurée en deux blocs miroirs : ACL Cisco (S1→S3) puis iptables / NAT / DMZ (S4→S6), avec à chaque fois TP → TD investigation → Cours formalisation. Les élèves découvrent ainsi deux philosophies de filtrage (stateless Cisco vs stateful Linux) et un TD comparatif explicite met les deux en regard.

Le TP3 de diagnostic (S7) sert de pont vers le bloc gestion d’incidents N2 (séquence suivante) : un service tombe, l’élève doit retrouver la règle fautive, la corriger, prouver le rétablissement. C’est aussi une excellente répétition générale avant l’évaluation sommative.

Pour les binômes rapides, deux quiz interactifs HTML (un par bloc) permettent de consolider les acquis en autonomie.

Schéma réseau du TP1 : ACL Cisco filtrant le trafic inter-VLAN entre ADMIN, COMPTA et SERVEURS
Topologie du TP1 — filtrage inter-VLAN par ACL Cisco étendue côté Ti'Boutik Distribution.

Documents inclus dans le ZIP

Tous les documents élève prêts à imprimer ou projeter.

Word
Fiche de séquence complète
Fiche pédagogique détaillée (contexte, compétences, livrables, séances).
Word
TP1 — ACL Cisco standard et étendue
3 h. Filtrage inter-VLAN dans Packet Tracer, ACL standard et étendue, application sur interface.
Word
TP1 — Version prof
Guide prof avec think-aloud, erreurs anticipées, checkpoints et corrigés.
PT
S1_TP1_PT.pkt
Topologie Packet Tracer de départ pour le TP1 (réseau Ti'Boutik).
HTML
Grille CPRO TP1
Grille d'évaluation interactive du TP1.
Word
TD1 — Investigation ACL
1 h. Lecture et analyse de logs de filtrage, identification des flux bloqués/autorisés.
Word
Cours 1 — Synthèse ACL Cisco
Formalisation : ACL standard vs étendue, sens IN/OUT, ordre d'évaluation, masques inversés.
PPTX
Cours 1 — Diaporama ACL Cisco
Slides au style Gamma, prêtes à projeter.
Word
Exercices Cours 1
Exercices papier sur les ACL Cisco.
Word
Corrigé Cours 1
Corrigé détaillé pour auto-correction.
HTML
Quiz interactif ACL Cisco
Quiz d'auto-évaluation sur les ACL.
Word
TD comparatif ACL Cisco vs iptables
Tableau comparatif filtrage stateless Cisco vs filtrage stateful iptables.
Word
TP2 — Pare-feu iptables, NAT, DMZ
3 h. Maquette 4 VMs Linux (FW, LAN_PC, DMZ_WEB, WAN_CLIENT). Chaînes INPUT/FORWARD, NAT, DMZ.
Word
TP2 — Version prof
Guide prof avec corrigés et points de vigilance.
HTML
Grille CPRO TP2
Grille d'évaluation interactive du TP2.
Word
TD2 — Investigation iptables
1 h. Audit des règles iptables, lecture des compteurs, scénarios d'attaques bloqués.
Word
Cours 2 — Pare-feu, NAT, DMZ
Architecture 3 zones (LAN/DMZ/WAN), NAT/PAT, best practices ANSSI.
PPTX
Cours 2 — Diaporama pare-feu/DMZ/NAT
Slides au style Gamma.
Word
Exercices Cours 2
Exercices papier sur architecture 3 zones et NAT.
Word
Corrigé Cours 2
Corrigé détaillé.
HTML
Quiz iptables / NAT / DMZ
Quiz interactif d'auto-évaluation.
Word
TP3 — Diagnostic incident pare-feu
3 h. Diagnostic LIGHT : un service tombe, on cherche pourquoi, on rétablit, on documente.
Word
TP3 — Version prof
Guide prof avec scénarios d'incident.
HTML
Grille CPRO TP3
Grille d'évaluation interactive du TP3.
Word
Évaluation sommative — Sujet
4 h. Sécurisation complète d'une infrastructure fictive (entreprise indépendante).
Word
Évaluation sommative — Corrigé
Corrigé pédagogique avec barème CPRO.

Compétences du référentiel visées

Codes du référentiel Bac Pro CIEL.

C04 Élaborer tout ou partie de la solution logicielle
C06 Valider la conformité d'une installation
C10 Exploiter un réseau informatique
C11 Maintenir un système électronique ou réseau informatique