NAC — Aruba ClearPass (authentification par certificats)
Déploiement d'un contrôle d'accès réseau basé sur les certificats pour sécuriser
l'accès des postes et équipements au réseau de la collectivité.
- Aruba ClearPass — déploiement des services et rôles NAC
- Microsoft AD CS — Active Directory Certificate Services
- Certificats serveur — HTTPS ClearPass et authentification switchs
- Modèle de certificat publié pour les postes
- GPO d'auto-enrôlement des certificats machines
- Enrôlement manuel pour les cas particuliers
Segmentation du réseau via VLAN
Refonte du plan d'adressage et de la segmentation VLAN de l'infrastructure de la
Ville de Saint-Maur-des-Fossés, avec standardisation des conventions IP et propagation
sur l'ensemble du cœur de réseau.
- Inventaire de l'existant et nouvelle segmentation par service
- Convention d'adressage — 3ᵉ octet = ID VLAN, passerelle .1/.254
- Déploiement des VLAN sur Stormshield et propagation sur le cœur de réseau
- DHCP & IP Helper — plages DHCP sur AD, relais configuré sur le cœur de réseau
- Active Directory — création d'OU dédiées par service
Sécurisation des comptes admin & bases de mots de passe — YubiKey
À la DSI de la Ville de Saint-Maur-des-Fossés, renforcement de la sécurité des
comptes à privilèges via des clés physiques YubiKey.
- Comptes admin Active Directory — sécurisation par certificats stockés sur clé physique
- Authentification par carte à puce rendue obligatoire
- Base de données des mots de passe — sécurisation via YubiKey (protocole challenge-réponse)
- Applications d'administration (Remote Desktop, Manager, switchs) — sécurisées par YubiKey via protocole OTP
Automatisation Ansible — plus de 100 équipements
Industrialisation de la gestion multi-constructeurs (Aruba, Cisco, Stormshield)
via Ansible, avec chiffrement des secrets et pilotage graphique.
- Inventaire structuré par type, site et version OS
- Ansible Vault — secrets et credentials chiffrés
- Playbooks multi-constructeurs et fichiers de config par modèle
- AWX — interface graphique de pilotage des playbooks
- Git — versioning et centralisation des configurations
- Reporting automatisé — rapports JSON horodatés (firmware, VLAN, interfaces)
Supervision réseau — Zabbix & LibreNMS
Déploiement d'une supervision temps réel couvrant plus de 200 équipements réseau
et 350 caméras IP, complétée par un suivi dédié des serveurs de production.
- LibreNMS — SNMP switchs/routeurs/pare-feux, ICMP pour les 350 caméras IP
- Découverte automatique par sous-réseau et ajout en masse via script bash
- Cartographie — cartes personnalisées par site géographique
- Zabbix — découverte et supervision des serveurs de production
- Métriques — espace disque, mémoire, état de l'agent
- Alerting — notification en temps réel des équipements hors ligne
Lab de test — Bac à sable (topologie infra Stormshield)
Mise en place, à la DSI de Saint-Maur-des-Fossés, d'un environnement de test
(bac à sable) reproduisant la topologie cible : firewall Stormshield,
4 switchs, 2 machines et un routeur 5G, afin de valider les configurations avant
déploiement en production.
- Câblage & interconnexion — raccordement physique des équipements
- Administration du firewall — IP, comptes utilisateurs, accès
- Routage et création des VLAN
- Filtrage & NAT, puis filtrage SSL
Stacking VSF — Aruba CX6100
Fusion de plusieurs switchs Aruba CX6100 en un switch logique unique via
VSF (Virtual Switching Framework), pour éliminer les points
de défaillance uniques en couche distribution.
- Mise à jour firmware (≥ 10.16) — prérequis VSF
- Auto-stacking — switchs fusionnés, liens 10 Gbps entre membres
- Conducteur/standby — basculement automatique en cas de panne
- Administration centralisée — une seule IP, une seule configuration
Aruba Central — Centralisation cloud du Wi-Fi
Migration de la gestion du parc Wi-Fi de la collectivité vers Aruba
Central pour une administration centralisée depuis le cloud.
- Contrôleur virtuel — orchestration et provisioning des bornes par site
- Automatisation de la configuration des équipements
- Centralisation des logs pour un meilleur suivi
- Supervision temps réel de l'ensemble du parc Wi-Fi
Gestion documentaire — NetDoc
Mise en place de NetDoc pour centraliser la documentation
technique et lutter contre les dérives des politiques de sécurité.
- Centralisation des procédures, incidents, inventaires et projets
- Traçabilité — datation et classement structuré des documents
- Recherche facilitée — accès rapide à l'information nécessaire
Architecture Réseau Zero Trust
Projet académique mené avec SOORIYAKUMAR Karthikan : conception d'une architecture
Zero Trust simulée via un contrôleur SDN.
- Authentification forte (MFA) et segmentation via VLAN/ACL
- Principe de least privilege et supervision continue
- Révocation automatique des accès en cas de comportement suspect
- Blocage automatique des tentatives de scan réseau (nmap, port scanning)
Voir le rapport complet du projet (PDF)
L'État de l'art
Expérimentations Software Defined Networking (SDN)
Laboratoires SDN avec Mininet, OpenFlow et un
contrôleur POX pour comprendre les architectures programmables.
- Topologies virtuelles et tests de connectivité entre hôtes
- Configuration du contrôleur SDN et gestion des tables de flux OpenFlow
- Simulation de contraintes réseau (bande passante, latence, panne de lien)
Rapport 1 – Découverte de Mininet et OpenFlow
Rapport 2 – Topologies SDN et contrôleur POX
Rapport 3 – Tests avancés et simulation de contraintes réseau
HA OpenBSD — Tolérance de panne avec PF
Master CNS SR (Paris-Saclay) : architecture redondante sous OpenBSD, deux
pare-feux maître/secours via CARP et pfsync.
- CARP — passerelle virtuelle, failover transparent
- pfsync — synchronisation des tables d'états en temps réel
- PF — filtrage, routage inter-VLAN, préemption
- 0 % de perte validé (ping, traceroute, Wireshark)
Voir le rapport complet (PDF)
Infrastructure multi-VLAN — NFS, LACP & VRRP
Master CNS SR (groupe 5) : infrastructure multi-couches sous Cumulus
Linux combinant isolation, partage de ressources et haute disponibilité.
- Segmentation VLAN (10/20/30) et routage inter-VLAN L3
- Agrégation LACP sur le serveur NFS
- MLAG et VRRP pour la tolérance de panne access et L3
- Automatisation Ansible du déploiement et de la vérification
Voir le rapport complet (PDF)
Cluster LVS + Keepalived — Load Balancing & Failover
Infrastructure de répartition de charge combinant LVS-NAT et
Keepalived pour garantir la continuité du service web.
- VRRP — IP virtuelle partagée entre deux directeurs LVS
- LVS-NAT (ipvsadm) — répartition Round Robin
- Health checker TCP et Sorry Server de secours
- 0 interruption validée lors de la panne du directeur maître
Voir le rapport complet (PDF)
Sécurité & sauvegarde — BorgBackup & ZFS
Master M1 ASR : sauvegarde sécurisée et automatisée avec BorgBackup
sur dépôt distant, renforcée par ZFS.
- Accès SSH clé ed25519, mode append-only
- Dépôt chiffré (repokey), compression et déduplication
- Sauvegardes planifiées (cron) avec politique de rétention
- Snapshots ZFS immuables anti-suppression
Voir le rapport complet (PDF)
Active Directory — Gestion d'identités & GPO
Lab personnel sous Proxmox simulant un SI d'entreprise avec
domaine Active Directory complet.
- Déploiement du domaine et OU hiérarchisées par département
- Gestion utilisateurs/groupes selon le moindre privilège
- GPO — restrictions USB, verrouillage, politique de mot de passe
- Permissions NTFS différenciées par groupe métier