1. Cartographie et plan d’adressage
- Schéma physique : opérateur, pare-feu, commutateurs, bornes, liens et baies
- Schéma logique : VLAN, sous-réseaux, passerelles, zones de confiance et VPN
- Registre IP : équipements fixes, pools DHCP, réservations et plages libres
- Matrice de flux : source, destination, port, sens, justification, propriétaire et date de revue
Documenter avant de modifier. Sans état initial, une règle de pare-feu ou un changement de VLAN peut couper un service dont la dépendance n’était pas visible.
2. Segmentation par fonction et niveau de confiance
| Zone | Exemples | Principe |
|---|---|---|
| Administration | Pare-feu, switches, hyperviseurs | Accès depuis postes admin uniquement |
| Serveurs | AD, fichiers, applications | Flux entrants explicitement autorisés |
| Utilisateurs | Postes gérés | Pas d’administration d’infrastructure |
| VoIP | Téléphones et PBX | QoS et flux SIP/RTP maîtrisés |
| IoT / caméras | Objets peu maîtrisables | Pas d’accès initié vers les postes |
| Invités | Terminaux non gérés | Internet uniquement |
Un VLAN sépare les domaines de diffusion, mais la sécurité est assurée par le filtrage inter-VLAN. Une segmentation sans règles de pare-feu explicites ne constitue pas un cloisonnement suffisant.
3. Commutation, trunks et boucles
- Déclarer les ports utilisateurs en access dans un seul VLAN
- Limiter les VLAN autorisés sur chaque trunk
- Désactiver ou placer les ports inutilisés dans un VLAN sans routage
- Activer protections de boucle, BPDU Guard et contrôle de tempête selon le constructeur
- Sauvegarder la configuration après validation
# Exemple conceptuel — syntaxe à adapter au constructeur
interface PORT-UTILISATEUR
mode access
vlan 20
port-security enabled
interface UPLINK
mode trunk
allowed-vlans 10,20,30,404. Pare-feu, routage et NAT
- Appliquer un refus par défaut entre zones.
- Autoriser seulement les flux documentés.
- Placer les règles spécifiques avant les règles générales.
- Journaliser les refus utiles sans saturer le stockage.
- Réviser régulièrement règles temporaires, objets inutilisés et publications Internet.
Le NAT traduit des adresses ; ce n’est pas une politique de sécurité. Toute publication entrante doit associer DNAT, règle de filtrage, journalisation, correctifs du service, authentification forte et surveillance.
5. Wi-Fi professionnel
- Réaliser une étude radio ou au minimum des mesures sur site
- Préférer WPA-Enterprise/802.1X pour les collaborateurs
- Isoler invités et objets connectés dans des VLAN filtrés
- Éviter l’exposition des interfaces de gestion
- Planifier canaux et puissance plutôt que laisser toutes les bornes se concurrencer
6. VPN et accès distant
- MFA pour les utilisateurs et certificats pour les équipements lorsque possible
- Groupes distincts selon les ressources accessibles
- Postes gérés et à jour pour les accès sensibles
- Journalisation des connexions et révocation rapide
- Accès d’administration via bastion ou poste dédié
Éviter d’exposer RDP, SSH, consoles d’hyperviseur ou interfaces de NAS directement sur Internet. Un VPN ne dispense pas du moindre privilège ni du durcissement du poste distant.
7. Tests et diagnostic
Get-NetIPConfiguration
Resolve-DnsName serveur.ad.entreprise.fr
Test-NetConnection serveur.ad.entreprise.fr -Port 443
tracert 192.0.2.10
arp -aip address
ip route
resolvectl status
ping -c 4 192.0.2.1
traceroute 192.0.2.10
ss -lntup
tcpdump -ni any host 192.0.2.10Diagnostiquer par couches : lien, VLAN, adresse, route, DNS, port, TLS puis application. Capturer sur le bon segment et limiter la collecte aux données nécessaires.
Sources officielles et documentation éditeur
Les commandes sont des modèles à adapter. Vérifiez la version installée, les prérequis, les sauvegardes et le plan de retour arrière avant toute modification en production.
- ANSSI — recommandations relatives à l’administration sécurisée ↗
- ANSSI — recommandations de déploiement 802.1X ↗
- ANSSI — recommandations de sécurité relatives à IPsec ↗
- ANSSI — guide d’hygiène informatique ↗
Dossier technique produit par Donnella. Dernière revue documentaire : août 2026.