1. Contexte
Dans le cadre d’un partenariat stratégique, deux entreprises distinctes doivent interconnecter leurs systèmes d’information afin de permettre l’échange sécurisé de données sensibles.
Cette interconnexion doit cependant respecter plusieurs contraintes :
- Sécuriser les communications entre les deux sites
- Restreindre les accès entre les réseaux
- Protéger les services exposés (serveur web)
- Garantir la confidentialité des données échangées
Pour répondre à ces besoins, une solution basée sur deux pare-feu Stormshield SN310 est mit en place.
2. Objectifs
Les objectifs de ce PPE sont les suivants :
- Mettre en place une architecture réseau multi-sites sécurisée
- Configurer un VPN site-à-site
- Implémenter une DMZ pour un serveur web
- Gérer les flux réseau avec des règles de filtrage strictes
- Assurer la séparation des réseaux internes
- Tester et valider la sécurité de l’infrastructure
3. Description de l’architecture
L’infrastructure est composée de deux sites (Entreprise 1 et Entreprise 2) reliés via Internet à travers un tunnel VPN.
3.1 Entreprise 1
- Serveur Active Directory (AD)
- Poste client interne
- Serveur Web placé en DMZ0
- Pare-feu FW1 (Stormshield SN310)
3.2 Entreprise 2
- Poste client interne
- Pare-feu FW2 (Stormshield SN310)
3.3 Réseau externe
- Routeur simulant Internet
- PC client externe
4. Solutions techniques mises en œuvre
4.1 Mise en place des pare-feux Stormshield
Configuration de base :
- Attribution des interfaces :
- LAN (réseau interne)
- WAN (Internet)
- DMZ (serveur web)
- Configuration des adresses IP
- Activation des services de sécurité
4.2 Création d’une DMZ
Une zone démilitarisée (DMZ) est mise en place pour héberger le serveur web.
Objectifs :
- Isoler le serveur web du réseau interne
- Autoriser uniquement les flux nécessaires (HTTP/HTTPS)
Règles appliquées :
- Autoriser le trafic entrant vers le serveur web (ports 80 et 443)
- Interdire l’accès direct de la DMZ vers le LAN
4.3 Mise en place du VPN site-à-site
Un tunnel VPN IPsec est configuré entre FW1 et FW2.
Paramètres principaux :
- Authentification : clé pré-partagée (PSK)
- Chiffrement : AES
- Fonction de hachage : SHA
- Mode : tunnel
Objectif :
- Assurer la confidentialité des échanges entre les deux entreprises
4.4 Politique de filtrage
Des règles de sécurité strictes sont mises en place.
Flux autorisés :
- Communication VPN entre les deux réseaux
- Accès au serveur web depuis Internet
- Accès contrôlé entre les entreprises
Flux interdits :
- Accès direct non autorisé entre les réseaux internes
- Accès libre à la DMZ depuis le LAN
- Tout trafic non explicitement autorisé
4.5 Gestion des accès
- Authentification des utilisateurs via le serveur Active Directory
- Application du principe du moindre privilège
- Restriction des accès selon les rôles utilisateurs
5. Tests et validation
5.1 Tests réseau
- Ping entre les deux sites via VPN
- Vérification de la connectivité inter-sites
5.2 Tests de sécurité
- Vérification du blocage des flux interdits
- Tentatives d’accès non autorisées (refusées)
5.3 Tests de service
- Accès au serveur web depuis l’extérieur
- Vérification du bon fonctionnement de la DMZ
6. Conclusion
L’utilisation des pare-feux Stormshield SN310 a permis :
- Une gestion fine et efficace des flux réseau
- Une sécurisation renforcée des communications
- La mise en pratique des concepts de VPN, DMZ et filtrage