EINSEIGNEMENT
Sécurité des infrastructures réseaux
Apprenez à concevoir, déployer et administrer des architectures réseau sécurisées, robustes et résilientes face aux menaces actuelles.


Notions abordées

Segmentation réseau et contrôle des flux
Étude du cloisonnement des infrastructures réseau afin de limiter la propagation des attaques et sécuriser les communications. Mise en œuvre des mécanismes de filtrage via pare-feu, IDS/IPS, VPN et politiques de contrôle des accès.

Protection des services exposés et architectures sécurisées
Déploiement de zones DMZ et de mécanismes de rupture protocolaire pour protéger les services accessibles depuis Internet. Utilisation de reverse proxy, WAF, relais SMTP, proxy web et répartiteurs de charge pour renforcer la sécurité périmétrique.

Défense en profondeur et résilience des infrastructures
Conception d’architectures multicouches intégrant plusieurs niveaux de protection afin d’assurer la continuité de service même en cas de compromission partielle. Approche centrée sur la résilience et la réduction de la surface d’attaque.

Analyse des menaces et sécurisation des accès
Identification des vecteurs d’attaque réseau : intrusions, interceptions, mouvements latéraux ou usurpation d’identité. Mise en œuvre de mesures de protection adaptées et sécurisation des accès administratifs grâce aux solutions PAM.

Gestion des identités et architecture Active Directory
Administration centralisée des identités et des ressources avec Microsoft Active Directory (AD-DS). Étude des modèles de tiering et de séparation des privilèges pour protéger le cœur de confiance du système d’information.


Exemples de travaux pratiques

TP filtrage de flux et proxy Web
IUT de La Rochelle – La Rochelle Université
Sébastien Mesure
Mise en œuvre d’un pare-feu Stormshield afin de segmenter le réseau d’entreprise et sécuriser les serveurs critiques. Ce dispositif est complété par un proxy Web pour le contrôle de contenu web et la journalisation des flux HTTP/HTTPS.
Architecture réseau et segmentation
Définition des zones de confiance (LAN, DMZ, WAN) et adressage associé.
Traduction d’adresses (NAT)
Configuration du NAT dynamique (masquage) pour l’accès à Internet et du NAT statique (redirection de ports) pour rendre les serveurs de la DMZ accessibles de l’extérieur.
Politiques de filtrage (Firewalling)
Définition des flux entre les zones et création de règles de filtrage.
Installation d’un proxy Web pour l’inspection des flux Web et la journalisation
Installation d’un proxy Web et analyse des logs de trafic Web en temps réel pour détecter les comportements suspects et valider la conformité de la politique de sécurité.

TP VPN IPsec et SSL
IUT Clermont Auvergne – Université Clermont Auvergne (UCA)
Laboratoire d’Informatique, de Modélisation et d’Optimisation des Systèmes (LIMOS)
Gérard Chalhoub
Déployer des solutions de Réseaux Privés Virtuels (VPN) via la plateforme virtuelle Stormshield pour sécuriser les communications sur Internet. Les étudiants mettent en œuvre des tunnels IPsec pour interconnecter des sites distants, ainsi que des solutions VPN SSL pour sécuriser les accès nomades des collaborateurs.
VPN IPsec (Site à Site)
Configuration des phases de négociation IKEv1/IKEv2, choix des algorithmes de chiffrement (AES) et d’authentification (SHA), et routage des flux dans le tunnel.
VPN SSL / OpenVPN (Nomadisme)
Déploiement d’une solution d’accès distant pour les postes clients, gestion des certificats utilisateurs et gestion du routage.
Gestion de l’Infrastructure à Clés Publiques (PKI)
Génération et distribution des clés cryptographiques et des certificats X.509 nécessaires à l’authentification mutuelle des équipements.
Contrôle et Analyse des Flux
Analyse des captures de paquets (Wireshark) pour valider le chiffrement des données (protocoles ESP/AH) et vérification de la bonne application des règles de filtrage après encapsulation.

Exemples de projets

Projet : Interception des communications téléphoniques
IUT de Vélizy – Université de Versailles Saint-Quentin-en-Yvelines
Willy Guillemin
Mise en œuvre d’un outil d’interception téléphonique sur un réseau non sécurisé. Ce projet exploite l’absence de protection des commutateurs et l’utilisation de trafic non chiffré pour démontrer la vulnérabilité de la ToIP
- Déploiement d’une infrastructure d’entreprise avec DMZ et filtrage
- Développement d’un script d’attaque MitM (ARP poisoning et DHCP starvation/spoofing) en Python pour l’interception des communications ToIP
- Développement d’un script en Python pour l’enregistrement des communications téléphoniques, la diffusion temps réelle sur la carte son et la modification du numéro appelé
- Deepfake vocal par IA : entrainement d’un réseau de neurones pour créer un deepfake vocal lors du détournement d’appel

Projet : Déploiement d’une passerelle internet sécurisée selon les référentiels ANSSI
IUT de Lannion – Université de Rennes
Thierry Peyre
Concevoir et déployer une passerelle internet sécurisée en suivant les recommandations de l’ANSSI.
- Modélisation du réseau , choix des solutions, intégration des mécanismes de sécurité (VLAN, DMZ, authentification, supervision, PAM, …)
- Configuration du pare-feu et du besoin en DMZ avec exigences strictes (MFA, liste blanche, cloisonnement,…)
- Rédaction de la documentation technique et audit selon les référentiels ANSSI
- Soutenance et démonstration de l’architecture avec justification des choix technologiques
Prêt à approfondir vos compétences en sécurité des infrastructures réseaux?
Découvrez nos autres enseignements de cybersécurité.