Fiche de révision : Sécurité réseau et segmentation
Mise à jour le 7 août 2026
Vérifier l’appartenance à un sous-réseau
import ipaddress
hote in ipaddress.ip_network("10.0.20.0/24") # True ou False L’ordre d’évaluation d’un pare-feu
regle 1 -> regle 2 -> regle 3 -> ... -> refus par defaut
(premiere correspondance = regle appliquee, les suivantes ignorees) Astuce
Trois réflexes couvrent une bonne partie de ce cours : refuser par défaut, ne jamais confondre routage entre VLANs et autorisation de pare-feu, et ne jamais confondre un tunnel VPN chiffré avec un appareil sain.
L'essentiel
Que représentent l'adresse réseau et l'adresse de broadcast d'un sous-réseau ?
L'adresse réseau identifie le sous-réseau lui-même, l'adresse de broadcast permet de diffuser à tous ses membres. Aucune des deux n'est jamais attribuée à un hôte individuel.
Comment un pare-feu détermine-t-il quelle règle s'applique à une connexion ?
Il évalue les règles dans l'ordre et applique la première qui correspond (premier match gagne). Tout ce qu'aucune règle n'a explicitement autorisé est refusé par la politique par défaut.
Que sépare un VLAN, et pourquoi le franchir nécessite plus qu'un simple routeur ?
Un VLAN sépare logiquement un domaine de diffusion au niveau 2, indépendamment du câblage physique. Un routeur permet techniquement le passage entre VLANs, mais seules des règles de pare-feu explicites décident ce qui est réellement autorisé à circuler.
Qu'est-ce qu'un VPN protège, et que ne protège-t-il pas ?
Il applique les garanties de TLS (confidentialité, intégrité, authentification) au niveau réseau. Il ne garantit rien sur l'état de sécurité de l'appareil qui s'y connecte : un appareil déjà compromis étend simplement cette compromission au réseau interne.
Quel pattern distingue un scan de ports d'un trafic réseau normal ?
De nombreux ports de destination distincts, touchés depuis une même source en peu de temps, contre un trafic normal qui sollicite un petit nombre de ports connus de façon répétée.
À quoi sert une DMZ dans une architecture réseau ?
Elle isole les services exposés sur l'internet (comme un serveur web public) des ressources internes, encadrée par des règles de pare-feu strictes de chaque côté, pour qu'une compromission du service public ne donne pas un accès direct au reste du réseau.
Qu'est-ce qui définit réellement la défense en profondeur ?
L'indépendance réelle des couches de sécurité : la défaillance d'une seule (un pare-feu, par exemple) ne doit pas automatiquement neutraliser les autres (segmentation, détection), pas simplement leur nombre empilé.