01
Le cadre
Il ne s'agit pas d'exercices notés isolément, mais de projets complets dont chaque choix technique doit pouvoir être justifié à l'oral devant un jury.
Portfolio technique
Deux infrastructures réseau conçues, déployées et éprouvées de bout en bout : une première centrée sur la haute disponibilité, une seconde sur la segmentation et le cloisonnement des services.
Contexte
Ces deux infrastructures ont été menées dans le cadre de l'épreuve E6 du BTS SIO option SISR, qui demande de présenter et de défendre des réalisations professionnelles conduites du besoin jusqu'à la mise en service.
01
Il ne s'agit pas d'exercices notés isolément, mais de projets complets dont chaque choix technique doit pouvoir être justifié à l'oral devant un jury.
02
Démontrer la maîtrise du cycle complet d'une infrastructure sécurisée : analyse du besoin, choix d'architecture, déploiement des services, puis vérification que la sécurité et la disponibilité tiennent réellement.
03
Chaque architecture est maquettée en environnement virtualisé. Cela permet de provoquer volontairement des pannes et d'observer le comportement réel du réseau, plutôt que de rester sur le papier.
Les deux projets sont volontairement complémentaires : le premier pousse la haute disponibilité — supprimer tout point de défaillance unique — tandis que le second pousse la segmentation réseau — cloisonner pour limiter la portée d'une compromission.
Réalisations
Choisissez un projet pour en afficher le détail.
Une infrastructure réseau sécurisée et à haute disponibilité pour un établissement scolaire. L'objectif : éliminer tout point de défaillance unique (SPOF) et isoler les services publics pour protéger les données internes.
J'ai conçu une architecture virtualisée sous VirtualBox intégrant un cluster de pare-feux, un portail web redondé en DMZ, et un environnement LAN complet (Active Directory, DHCP, supervision, inventaire).
Le routeur n'est plus un SPOF. Si pfSense-Master tombe, pfSense-Backup prend le relai instantanément sans couper les connexions en cours.
Création d'un script Bash appelé par Zabbix générant automatiquement un ticket d'incident dans GLPI (via API REST) en cas d'hôte « DOWN ».
L'architecture repose sur un cluster pfSense en mode CARP. Le trafic public est dirigé vers une DMZ hébergeant un répartiteur de charge, tandis que le réseau administratif (LAN) est strictement isolé.
WAN
Simulation de la connexion FAI avec translation d'adresse (NAT) vers le portail web.
Cœur de réseau
Nœud Master et Backup avec IP virtuelles (VIP), synchronisation d'état (pfsync) et failover DHCP.
DMZ
HAProxy distribue le flux HTTP/HTTPS sur deux serveurs web Apache (Web1 et Web2).
LAN Admin
Authentification AD/LDAP, résolution DNS, supervision Zabbix et gestion de parc GLPI.
Conception et déploiement d'une infrastructure d'entreprise segmentée en quatre zones, intégrant un service d'annuaire complet et une zone web dédiée à la haute disponibilité.
Ce projet démontre une maîtrise de la segmentation réseau (VLANs internes VirtualBox), de la politique de sécurité (moindre privilège) et du déploiement de services sur environnements hétérogènes (Windows / Linux).
La zone semi-publique héberge le site vitrine mais se voit interdire tout accès au LAN : une compromission du serveur web ne donne aucune porte d'entrée vers l'annuaire ni vers les postes clients.
Un unique point de routage porte la politique de sécurité : NAT du port 80 vers la DMZ, du port 443 vers la zone WWW, et filtrage inter-zones selon le moindre privilège.
L'architecture s'appuie sur pfSense comme point de routage central, divisant le réseau pour isoler les services publics de l'administration interne.
WAN
Réseau ponté (DHCP)
LAN
Réseau de confiance
DMZ
Zone semi-publique
WWW
Haute Disponibilité Web
Srv-ad (LAN)
192.168.10.200
Windows Server 2025
Contrôleur de domaine atelier.lan, DNS, et distribution DHCP.
Srv-infra (LAN)
192.168.10.250
Debian 12
Centralisation ITSM avec GLPI et supervision réseau via Zabbix.
dmz-web (DMZ)
192.168.20.10
Debian 12
Serveur Apache public exposé via redirection de port (NAT) depuis pfSense.
hap (WWW)
192.168.30.10
Debian 12
Load Balancer HAProxy répartissant la charge sur les serveurs www3 et www4.