2 minute(s) de lecture

Projet de BTS : une infrastructure d’entreprise construite en autonomie

Dans le cadre du BTS SIO option SISR, en m’appuyant sur le référentiel de la formation, j’ai souhaité aller au-delà de l’attendu nécessaire au passage de l’examen.

L’objectif était pour moi de monter en compétence et de me challenger en terme d’architecture réseau, d’administration et de sécurisation d’une infrastructure d’entreprise.

J’ai donc conçu et déployé en totale autonomie une infrastructure complète pour une société fictive répondant aux exigences de résilience, de sécurité et de scalabilité.

Ce qui suit est le résultat de ce travail, que j’ai mené essentiellement au cours de la seconde année de formation et que j’ai souhaité partagé ici.

Fondations réseau et identité

Cluster de routeurs virtuels OPNsense en haute disponibilité
Logo OPNsense
Deux pare-feux OPNsense en cluster CARP, avec segmentation stricte en VLAN et filtrage par défaut en deny all.

Voir la fiche complète →

Services cœur de réseau Windows Server en haute disponibilité
Logo Windows Server
Deux contrôleurs de domaine Windows Server répliqués et DHCP en équilibrage de charge, pour un annuaire et un adressage qui survivent à la perte d'un site.

Voir la fiche complète →

PKI interne à deux niveaux
Logo Windows Server
Une CA racine hors-ligne et une CA intermédiaire qui délivre les certificats du quotidien, pour limiter l'impact d'une compromission.

Voir la fiche complète →

Résilience des données

Haute disponibilité d'un cluster MariaDB avec MaxScale
Logo MariaDB
Réplication asynchrone maître-esclave avec bascule automatique et répartition de charge orchestrées par proxy de base de données.

Voir la fiche complète →

Sauvegarde centralisée et PRA avec Proxmox Backup Server
Logo Proxmox Backup Server
Deux serveurs PBS indépendants sur deux nœuds différents, synchronisés par tirage incrémental.

Voir la fiche complète →

Sauvegarde versionnée des équipements réseau avec Oxidized
Logo GitHub
Chaque modification de configuration réseau génère un commit Git, poussé automatiquement vers un dépôt distant et supervisé par Zabbix.

Voir la fiche complète →

Externalisation chiffrée des sauvegardes avec Restic
Logo Restic
Sauvegarde chiffrée vers un dépôt Cloud externe, avec déduplication à la source et restauration fichier par fichier.

Voir la fiche complète →

Services applicatifs

Provisionnement automatisé et idempotent avec Ansible
Logo Ansible
Déploiement reproductible de machines virtuelles KVM et de conteneurs LXC sur Proxmox.

Voir la fiche complète →

Déploiement d'une solution ITSM avec GLPI
Logo GLPI
Gestion de parc et support helpdesk, connectés à l'annuaire et au cluster MariaDB.

Voir la fiche complète →

Plateforme collaborative Nextcloud en haute disponibilité
Logo Nextcloud
Alternative *on-premise* aux clouds publics, avec un cache Redis pour absorber la charge liée au verrouillage de fichiers.

Voir la fiche complète →

Serveur de messagerie iRedMail
Logo iRedMail
Messagerie souveraine, isolée en DMZ, avec authentification déléguée à l'annuaire.

Voir la fiche complète →

Sécurité et supervision

Bastion d'administration Apache Guacamole en haute disponibilité
Logo Apache Guacamole
Accès distant aux serveurs internes sans exposition de port, avec deux instances redondantes réparties par DNS round-robin.

Voir la fiche complète →

Supervision proactive et automatisée avec Zabbix
Logo Zabbix
Supervision interconnectée à GLPI et Slack via webhooks, transformant une alerte en ticket à assignation automatiquement.

Voir la fiche complète →

Protection périmétrique active avec Suricata (IDS/IPS)
Logo Suricata
Suricata, intégré à OPNsense, inspecte le trafic et bloque les paquets malveillants avant qu'ils n'atteignent leurs cibles.

Voir la fiche complète →

Reverse proxy Nginx
Logo Nginx
Point d'entrée unique pour les services web internes, avec chiffrement centralisé et ajout de nouveaux services simplifié.

Voir la fiche complète →

Interconnexion VPN site-à-site avec WireGuard
Logo WireGuard
Tunnel chiffré entre l'infrastructure locale et les serveurs Cloud externes, cryptographie moderne et configuration minimale.

Voir la fiche complète →