Projet de BTS : une infrastructure d’entreprise construite en autonomie
Dans le cadre du BTS SIO option SISR, en m’appuyant sur le référentiel de la formation, j’ai souhaité aller au-delà de l’attendu nécessaire au passage de l’examen.
L’objectif était pour moi de monter en compétence et de me challenger en terme d’architecture réseau, d’administration et de sécurisation d’une infrastructure d’entreprise.
J’ai donc conçu et déployé en totale autonomie une infrastructure complète pour une société fictive répondant aux exigences de résilience, de sécurité et de scalabilité.
Ce qui suit est le résultat de ce travail, que j’ai mené essentiellement au cours de la seconde année de formation et que j’ai souhaité partagé ici.
Fondations réseau et identité
Cluster de routeurs virtuels OPNsense en haute disponibilité
Deux pare-feux OPNsense en cluster CARP, avec segmentation stricte en VLAN et filtrage par défaut en
deny all.
Voir la fiche complète →
Services cœur de réseau Windows Server en haute disponibilité
Deux contrôleurs de domaine Windows Server répliqués et DHCP en équilibrage de charge, pour un annuaire et un adressage qui survivent à la perte d'un site.
Voir la fiche complète →
PKI interne à deux niveaux
Une CA racine hors-ligne et une CA intermédiaire qui délivre les certificats du quotidien, pour limiter l'impact d'une compromission.
Voir la fiche complète →
Résilience des données
Haute disponibilité d'un cluster MariaDB avec MaxScale
Réplication asynchrone maître-esclave avec bascule automatique et répartition de charge orchestrées par proxy de base de données.
Voir la fiche complète →
Sauvegarde centralisée et PRA avec Proxmox Backup Server
Sauvegarde versionnée des équipements réseau avec Oxidized
Chaque modification de configuration réseau génère un commit Git, poussé automatiquement vers un dépôt distant et supervisé par Zabbix.
Voir la fiche complète →
Externalisation chiffrée des sauvegardes avec Restic
Sauvegarde chiffrée vers un dépôt Cloud externe, avec déduplication à la source et restauration fichier par fichier.
Voir la fiche complète →
Services applicatifs
Provisionnement automatisé et idempotent avec Ansible
Déploiement d'une solution ITSM avec GLPI
Plateforme collaborative Nextcloud en haute disponibilité
Alternative *on-premise* aux clouds publics, avec un cache Redis pour absorber la charge liée au verrouillage de fichiers.
Voir la fiche complète →
Serveur de messagerie iRedMail
Sécurité et supervision
Bastion d'administration Apache Guacamole en haute disponibilité
Accès distant aux serveurs internes sans exposition de port, avec deux instances redondantes réparties par DNS round-robin.
Voir la fiche complète →
Supervision proactive et automatisée avec Zabbix
Supervision interconnectée à GLPI et Slack via webhooks, transformant une alerte en ticket à assignation automatiquement.
Voir la fiche complète →
Protection périmétrique active avec Suricata (IDS/IPS)
Suricata, intégré à OPNsense, inspecte le trafic et bloque les paquets malveillants avant qu'ils n'atteignent leurs cibles.
Voir la fiche complète →
Reverse proxy Nginx
Point d'entrée unique pour les services web internes, avec chiffrement centralisé et ajout de nouveaux services simplifié.
Voir la fiche complète →
Interconnexion VPN site-à-site avec WireGuard
Tunnel chiffré entre l'infrastructure locale et les serveurs Cloud externes, cryptographie moderne et configuration minimale.
Voir la fiche complète →