Architecture d'un réseau d'entreprise sécurisé
10 min · Avancé · 7 août 2026
Assembler les chapitres précédents
Aucun des éléments vus dans ce cours ne suffit seul. Une architecture réseau sécurisée les assemble en couches indépendantes, chacune capable de limiter les dégâts si une autre venait à céder.
Internet
|
[Pare-feu perimetrique] (chapitre 2 : filtrer, journaliser)
|
+-- DMZ (10.0.1.0/24) : serveurs web publics
|
[Pare-feu interne] (regles distinctes de la DMZ)
|
+-- VLAN 10 - Serveurs internes (10.0.10.0/24)
+-- VLAN 20 - Utilisateurs (10.0.20.0/24)
+-- VLAN 30 - Invites (10.0.30.0/24)
|
[Concentrateur VPN] (chapitre 4 : acces distant chiffre)
|
[Sondes de detection] (chapitre 5 : scan, correlation avec le cours Defense) La DMZ : séparer ce qui doit être exposé de ce qui ne doit jamais l’être
Un serveur web public doit accepter des connexions depuis n’importe où sur l’internet. Un serveur de base de données interne ne devrait jamais l’être. Placer le premier dans une DMZ (zone démilitarisée), encadrée par des règles de pare-feu strictes de chaque côté, évite qu’une compromission du serveur public n’ouvre un accès direct au reste du réseau interne.
Ce que « défense en profondeur » signifie réellement
Attention
Empiler des mesures de sécurité qui dépendent toutes du même point de défaillance ne constitue pas une vraie défense en profondeur. Ce qui compte est l’indépendance réelle des couches : un pare-feu périmétrique compromis ne doit pas automatiquement neutraliser la segmentation en VLANs, qui elle-même ne doit pas neutraliser la détection.
Cette indépendance rejoint directement le chapitre sur les scénarios d’attaque du cours sur la reconnaissance : une chaîne d’exploitation qui progresse doit franchir, à chaque étape, une couche différente et indépendante des précédentes, pas simplement contourner un seul point de contrôle central.