1. Contexte

Dans le cadre d’un partenariat stratégique, deux entreprises distinctes doivent interconnecter leurs systèmes d’information afin de permettre l’échange sécurisé de données sensibles.

Cette interconnexion doit cependant respecter plusieurs contraintes :

  • Sécuriser les communications entre les deux sites
  • Restreindre les accès entre les réseaux
  • Protéger les services exposés (serveur web)
  • Garantir la confidentialité des données échangées

Pour répondre à ces besoins, une solution basée sur deux pare-feu Stormshield SN310 est mit en place.


2. Objectifs

Les objectifs de ce PPE sont les suivants :

  • Mettre en place une architecture réseau multi-sites sécurisée
  • Configurer un VPN site-à-site
  • Implémenter une DMZ pour un serveur web
  • Gérer les flux réseau avec des règles de filtrage strictes
  • Assurer la séparation des réseaux internes
  • Tester et valider la sécurité de l’infrastructure

3. Description de l’architecture

L’infrastructure est composée de deux sites (Entreprise 1 et Entreprise 2) reliés via Internet à travers un tunnel VPN.

3.1 Entreprise 1

  • Serveur Active Directory (AD)
  • Poste client interne
  • Serveur Web placé en DMZ0
  • Pare-feu FW1 (Stormshield SN310)

3.2 Entreprise 2

  • Poste client interne
  • Pare-feu FW2 (Stormshield SN310)

3.3 Réseau externe

  • Routeur simulant Internet
  • PC client externe

4. Solutions techniques mises en œuvre

4.1 Mise en place des pare-feux Stormshield

Configuration de base :

  • Attribution des interfaces :
    • LAN (réseau interne)
    • WAN (Internet)
    • DMZ (serveur web)
  • Configuration des adresses IP
  • Activation des services de sécurité

4.2 Création d’une DMZ

Une zone démilitarisée (DMZ) est mise en place pour héberger le serveur web.

Objectifs :

  • Isoler le serveur web du réseau interne
  • Autoriser uniquement les flux nécessaires (HTTP/HTTPS)

Règles appliquées :

  • Autoriser le trafic entrant vers le serveur web (ports 80 et 443)
  • Interdire l’accès direct de la DMZ vers le LAN

4.3 Mise en place du VPN site-à-site

Un tunnel VPN IPsec est configuré entre FW1 et FW2.

Paramètres principaux :

  • Authentification : clé pré-partagée (PSK)
  • Chiffrement : AES
  • Fonction de hachage : SHA
  • Mode : tunnel

Objectif :

  • Assurer la confidentialité des échanges entre les deux entreprises

4.4 Politique de filtrage

Des règles de sécurité strictes sont mises en place.

Flux autorisés :

  • Communication VPN entre les deux réseaux
  • Accès au serveur web depuis Internet
  • Accès contrôlé entre les entreprises

Flux interdits :

  • Accès direct non autorisé entre les réseaux internes
  • Accès libre à la DMZ depuis le LAN
  • Tout trafic non explicitement autorisé

4.5 Gestion des accès

  • Authentification des utilisateurs via le serveur Active Directory
  • Application du principe du moindre privilège
  • Restriction des accès selon les rôles utilisateurs

5. Tests et validation

5.1 Tests réseau

  • Ping entre les deux sites via VPN
  • Vérification de la connectivité inter-sites

5.2 Tests de sécurité

  • Vérification du blocage des flux interdits
  • Tentatives d’accès non autorisées (refusées)

5.3 Tests de service

  • Accès au serveur web depuis l’extérieur
  • Vérification du bon fonctionnement de la DMZ

6. Conclusion

L’utilisation des pare-feux Stormshield SN310 a permis :

  • Une gestion fine et efficace des flux réseau
  • Une sécurisation renforcée des communications
  • La mise en pratique des concepts de VPN, DMZ et filtrage