CFA Aristée · La Valette-du-Var
Les réalisations menées au CFA Aristée pendant le BTS SIO option SISR : administration Windows et Linux, réseau, virtualisation, déploiement, sécurité et supervision. Mes réalisations personnelles sont regroupées sur la page Homelab. Filtrez par domaine ou par compétence, puis ouvrez une fiche pour découvrir le contexte, la démarche et le résultat.

Active Directory — domaine et annuaire
Mise en place d’un contrôleur de domaine Windows Server 2022 : domaine, unités d’organisation, comptes et groupes, délégation.
- Windows Server 2022
- AD DS
- DNS
- PowerShell
Voir le détail
Pourquoi cette mise en place
Active Directory est la colonne vertébrale d’un système d’information Windows : il centralise l’authentification, structure les objets (utilisateurs, postes, groupes) et prépare l’application des stratégies de groupe et des droits d’accès.
Objectifs
- Installer et promouvoir un contrôleur de domaine
- Organiser l’annuaire en unités d’organisation cohérentes
- Déléguer l’administration selon le principe du moindre privilège
Mise en œuvre
- Installation du rôle AD DS sur Windows Server 2022
- Promotion en contrôleur de domaine et création du domaine
dorian.lan - Création des unités d’organisation : Admins, Utilisateurs, Ordinateurs, Service Pro
- Création des comptes et des groupes de sécurité
- Délégation de droits d’administration par unité d’organisation
- Jonction d’un poste Windows 10 au domaine et test d’ouverture de session
Compétences validées
- Gérer le patrimoine informatique — Mettre en place et vérifier les niveaux d’habilitation associés à un service : unités d’organisation, groupes de sécurité et délégation de l’administration selon le moindre privilège.
- Mettre à disposition des utilisateurs un service informatique — Déployer un service et réaliser les tests d’intégration : promotion du contrôleur de domaine, puis jonction d’un poste et test d’ouverture de session.

Stratégies de groupe et partage réseau
Industrialisation du poste utilisateur : partage sécurisé sur le serveur et GPO de mappage de lecteur et de paramètres système.
- GPO
- NTFS
- SMB
- gpresult
Voir le détail
Pourquoi cette mise en place
Configurer trente postes à la main n’a pas de sens. Les stratégies de groupe appliquent en masse paramètres, restrictions et ressources ; couplées à un partage sur le serveur, elles standardisent l’environnement de travail.
Objectifs
- Industrialiser la configuration des postes
- Sécuriser le partage de ressources
- Appliquer le principe du moindre privilège
Mise en œuvre
- Création d’un dossier partagé sur le serveur
- Réglage des permissions de partage et NTFS au plus juste
- Création d’une GPO liée à une unité d’organisation
- Mappage automatique d’un lecteur réseau par préférence de GPO
- Application de paramètres système (fond d’écran, restrictions)
- Vérification sur le poste avec
gpupdate /forcepuisgpresult /r
Compétences validées
- Gérer le patrimoine informatique — Mettre en place et vérifier les niveaux d’habilitation : permissions de partage et NTFS réglées au plus juste ; vérifier le respect des règles d’utilisation des ressources numériques : restrictions appliquées aux postes par GPO.
- Mettre à disposition des utilisateurs un service informatique — Déployer un service et réaliser les tests d’intégration : lecteur réseau mappé automatiquement, application contrôlée avec gpupdate et gpresult.

Masterisation et déploiement de postes avec FOG
Serveur FOG sur Debian 13 : capture d’une image maître puis redéploiement des postes par démarrage réseau PXE.
- FOG Project
- Debian 13
- PXE
- TFTP
- DHCP
Voir le détail
Pourquoi cette mise en place
Installer Windows sur vingt postes depuis un support d’installation prend des jours. Avec FOG, une image maître est capturée une fois puis redéployée en quelques minutes par le réseau : c’est la base du déploiement industrialisé.
Objectifs
- Réduire le temps de déploiement des postes
- Disposer d’une image maître maintenable
- Comprendre la chaîne PXE, TFTP et DHCP
Mise en œuvre
- Installation de FOG sur une Debian 13 disposant d’une pile LAMP
- Configuration du DHCP (options 66 et 67) pour le démarrage PXE
- Capture d’une image maître depuis un poste Windows 10 de référence
- Déploiement de l’image sur un poste cible par démarrage réseau
- Suivi des tâches depuis l’interface web et changement des identifiants par défaut
- Rédaction de la procédure de capture et de déploiement
Compétences validées
- Mettre à disposition des utilisateurs un service informatique — Déployer un service : serveur FOG et chaîne de démarrage réseau (DHCP options 66 et 67, TFTP) ; réaliser les tests d’intégration : déploiement de l’image maître sur un poste cible.

VM Windows 10 : installation, sauvegarde et restauration
Cycle de vie complet d’une machine virtuelle : création, image système, restauration et clonage pour obtenir un gabarit réutilisable.
- VirtualBox
- Windows 10
- Image système
- MiniTool Partition
Voir le détail
Pourquoi cette mise en place
Une machine virtuelle est un ensemble de fichiers : on peut donc la sauvegarder, la cloner et la restaurer. Maîtriser ce cycle de vie est un prérequis à toute administration sérieuse et à tout plan de reprise.
Objectifs
- Maîtriser le cycle de vie d’une VM
- Produire un gabarit réutilisable
- Disposer d’une restauration testée et documentée
Mise en œuvre
- Création de la VM (8 Go de RAM, 4 vCPU, disque SSD virtuel) et installation de Windows 10
- Extension de la partition réservée au système avec MiniTool Partition Wizard
- Création d’une image système depuis « Sauvegarder et restaurer »
- Restauration de l’image sur un nouveau disque via l’environnement de récupération
- Clonage de la VM pour obtenir un modèle de déploiement
Compétences validées
- Gérer le patrimoine informatique — Gérer des sauvegardes : création d’une image système, puis restauration testée sur un nouveau disque via l’environnement de récupération.
*** Welcome to pfSense *** WAN (wan) -> em0 -> v4/DHCP4 LAN (lan) -> em1 -> v4: <passerelle LAN>/24 0) Logout 1) Assign Interfaces 2) Set interface(s) IP address
Pare-feu pfSense : filtrage et routage
Mise en place d’un pare-feu pfSense : interfaces WAN/LAN, routage, NAT sortant et règles de filtrage par interface.
- pfSense
- NAT
- Firewall
- DHCP
- VLAN
Voir le détail
Pourquoi cette mise en place
pfSense réunit dans une seule appliance le filtrage à états, le routage, la traduction d’adresses, le DHCP et le relais DNS. Sa configuration impose de réfléchir d’abord aux flux autorisés, avant de cliquer.
Objectifs
- Installer pfSense et configurer les interfaces
- Mettre en place le routage et le NAT sortant
- Filtrer les flux selon une politique explicite
Mise en œuvre
- Installation de pfSense sur une machine virtuelle à deux interfaces
- Affectation des interfaces WAN et LAN et adressage
- Assistant de configuration initiale et changement du mot de passe administrateur
- Configuration du serveur DHCP côté LAN
- Création des règles de pare-feu et vérification du NAT sortant
- Tests de connectivité et de blocage depuis un poste client
Compétences validées
- Mettre à disposition des utilisateurs un service informatique — Déployer un service : pare-feu pfSense assurant routage, NAT sortant et DHCP côté LAN ; réaliser les tests d’intégration : tests de connectivité et de blocage depuis un poste client.
$ dig @127.0.0.1 malware-c2.example +short 127.0.0.1 ; réécrit par la zone RPZ (sinkhole) $ grep rpz /var/log/named.log rpz QNAME rewrite malware-c2.example via rpz.urlhaus
Filtrage DNS des domaines malveillants — BIND9 et RPZ
Serveur BIND9 avec zones de politique de réponse (RPZ) alimentées par URLhaus et ThreatFox : les domaines malveillants sont bloqués dès la résolution.
- BIND9
- RPZ
- URLhaus
- ThreatFox
- cron
Voir le détail
Pourquoi cette mise en place
La résolution DNS est la première étape de toute connexion. La contrôler permet de bloquer un domaine malveillant avant même l’ouverture de la connexion réseau.
Objectifs
- Administrer un serveur DNS BIND9
- Filtrer les domaines malveillants au niveau DNS
- Intégrer des flux de renseignement sur les menaces
Mise en œuvre
- Installation et configuration de BIND9 sur Debian
- Création des zones internes
- Configuration des Response Policy Zones
- Téléchargement automatique des flux URLhaus et ThreatFox par tâche planifiée
- Redirection des domaines listés vers un sinkhole
- Journalisation des réécritures pour l’audit
Compétences validées
- Mettre à disposition des utilisateurs un service informatique — Déployer un service : serveur BIND9 avec zones RPZ alimentées automatiquement par URLhaus et ThreatFox ; réaliser les tests d’intégration : résolution d’un domaine listé réécrite vers le sinkhole et journalisée.

Serveur web WordPress sur pile LAMP
Déploiement de WordPress sur Debian avec Apache, PHP et MariaDB : base dédiée, compte applicatif limité, virtual host.
- Debian
- Apache2
- PHP 8.4
- MariaDB
- WordPress
Voir le détail
Pourquoi cette mise en place
Héberger soi-même un site plutôt que de passer par un service tiers, c’est maîtriser chaque couche : système, serveur web, base de données et application.
Objectifs
- Maîtriser la pile LAMP de bout en bout
- Séparer web, base et application
- Mettre en ligne un site administrable
Mise en œuvre
- Installation d’Apache, PHP 8.4 et MariaDB
- Sécurisation de MariaDB avec
mysql_secure_installation - Création d’une base dédiée et d’un compte applicatif aux droits limités
- Déploiement de WordPress et réglage des droits de fichiers
- Configuration du virtual host et assistant d’installation
- Vérification du service et documentation
Compétences validées
- Mettre à disposition des utilisateurs un service informatique — Déployer un service : pile LAMP, base dédiée et compte applicatif aux droits limités, virtual host ; réaliser les tests d’intégration : vérification du service après l’assistant d’installation.
MariaDB [(none)]> CREATE ROLE 'admin_role';
Query OK, 0 rows affected
MariaDB [(none)]> GRANT admin_role
-> TO 'mdecret'@'%';
Query OK, 0 rows affectedBases MariaDB pour le projet GSB
Configuration identique de trois serveurs MariaDB pour le projet GSB : une base par serveur, rôle d’administration, comptes nominatifs et accès distant.
- MariaDB
- SQL
- Rôles
- Debian
Voir le détail
Pourquoi cette mise en place
Le projet GSB, mené en équipe, s’appuie sur trois serveurs de bases de données. Chacun doit être configuré de façon identique, avec des droits centralisés plutôt qu’attribués compte par compte.
Objectifs
- Configurer trois serveurs de manière identique
- Centraliser les droits par un rôle
- Ouvrir l’accès distant de façon maîtrisée
Mise en œuvre
- Vérification du service et exécution de
mysql_secure_installation - Création du rôle
admin_roleet des droits associés - Création des comptes administrateurs nominatifs et du compte étudiant
- Attribution du rôle et activation par défaut
- Ouverture de l’écoute réseau et tests de connexion depuis les postes
Compétences validées
- Gérer le patrimoine informatique — Mettre en place et vérifier les niveaux d’habilitation associés à un service : rôle admin_role, comptes nominatifs et droits centralisés plutôt qu’attribués compte par compte.
- Mettre à disposition des utilisateurs un service informatique — Déployer un service : trois serveurs configurés à l’identique ; réaliser les tests d’intégration : tests de connexion à distance depuis les postes.

Inventaire et centre de services avec GLPI
Déploiement de GLPI : inventaire automatique du parc par agent et module de tickets pour le support utilisateur.
- GLPI
- GLPI Agent
- LAMP
- MSI
Voir le détail
Pourquoi cette mise en place
On ne gère pas ce qu’on ne mesure pas. GLPI donne une vue complète du parc matériel et logiciel et outille le support avec un vrai suivi des demandes.
Objectifs
- Disposer d’un inventaire automatique et fiable
- Outiller le support avec des tickets
- Maîtriser entités, profils et droits
Mise en œuvre
- Installation de GLPI sur une pile LAMP
- Création des entités, profils et utilisateurs
- Déploiement de l’agent GLPI sur les postes (paquet MSI)
- Remontée automatique de l’inventaire matériel et logiciel
- Configuration des catégories de tickets et des SLA
Compétences validées
- Gérer le patrimoine informatique — Recenser et identifier les ressources numériques : inventaire matériel et logiciel remonté automatiquement par l’agent GLPI.
- Répondre aux incidents et aux demandes d’assistance et d’évolution — Collecter, suivre et orienter des demandes : module de tickets, catégories et délais de traitement (SLA).
- Mettre à disposition des utilisateurs un service informatique — Déployer un service : installation de GLPI, entités, profils et utilisateurs.
$ sudo tail -f /var/log/suricata/fast.log [Drop] [1:2013028] ET SCAN Nmap Scripting Engine 203.0.113.10:443 -> 192.168.1.45 [Drop] [1:2024897] ET POLICY flux sortant suspect
Détection et prévention d’intrusion avec Suricata
Suricata en mode IPS inline (NFQUEUE) avec les règles Emerging Threats : le trafic malveillant est bloqué en temps réel.
- Suricata
- NFQUEUE
- nftables
- EVE JSON
Voir le détail
Pourquoi cette mise en place
Suricata inspecte chaque paquet. En mode inline, il ne se contente pas d’alerter : il bloque activement les flux correspondant à une signature.
Objectifs
- Inspecter le trafic en temps réel
- Bloquer activement les intrusions
- Exploiter des signatures à jour
Mise en œuvre
- Installation de Suricata sur Debian
- Passage en mode IPS inline via NFQUEUE et nftables
- Intégration des règles Emerging Threats
- Test de détection : un scan Nmap doit être bloqué
- Journalisation au format EVE JSON
- Ajustement des règles pour réduire les faux positifs
Compétences validées
- Mettre à disposition des utilisateurs un service informatique — Déployer un service : Suricata en mode IPS inline (NFQUEUE, nftables) avec les règles Emerging Threats ; réaliser les tests d’intégration : un scan Nmap est bloqué et journalisé.

Blocage comportemental des IP avec CrowdSec
CrowdSec détecte force brute et scans par scénarios comportementaux et bannit les IP via un bouncer nftables.
- CrowdSec
- nftables
- cscli
Voir le détail
Pourquoi cette mise en place
CrowdSec analyse les journaux pour repérer des comportements hostiles et partage une liste de blocage alimentée par sa communauté.
Objectifs
- Détecter automatiquement les comportements hostiles
- Bannir les IP malveillantes
- Profiter du renseignement communautaire
Mise en œuvre
- Installation de CrowdSec et des collections linux, http et sshd
- Activation des scénarios de détection
- Mise en place du bouncer nftables
- Inscription à la liste de blocage communautaire
- Test : une force brute SSH entraîne le bannissement de l’IP
- Suivi avec
cscliet la console web
Compétences validées
- Mettre à disposition des utilisateurs un service informatique — Déployer un service : CrowdSec, scénarios de détection et bouncer nftables ; réaliser les tests d’intégration : une force brute SSH entraîne le bannissement de l’adresse.
$ /var/ossec/bin/agent_control -l Wazuh agent_control. Available agents: ID:001 bind9 Active ID:002 zabbix Active ID:003 guacamole Active ID:004 ansible Active
Centralisation des journaux et SIEM Wazuh
Wazuh (manager, indexer, dashboard) collecte les journaux des hôtes, corrèle les événements et déclenche des réponses actives.
- Wazuh
- OpenSearch
- HIDS
- FIM
- Active Response
Voir le détail
Pourquoi cette mise en place
Un SOC repose sur la centralisation des journaux : sans vue d’ensemble, un incident passe inaperçu. Wazuh collecte, corrèle et alerte à partir d’agents installés sur chaque hôte.
Objectifs
- Centraliser les journaux de tous les hôtes
- Détecter les anomalies par corrélation
- Automatiser certaines réponses
Mise en œuvre
- Déploiement du manager, de l’indexer OpenSearch et du dashboard
- Installation d’agents sur les machines surveillées
- Activation des règles de détection et du contrôle d’intégrité (FIM)
- Création de règles adaptées au contexte du lab
- Configuration de l’Active Response sur les règles critiques
Compétences validées
- Mettre à disposition des utilisateurs un service informatique — Déployer un service : manager, indexer et tableau de bord Wazuh, agents installés sur les hôtes surveillés, règles de détection et contrôle d’intégrité activés.
$ systemctl status zabbix-agent2 Active: active (running) $ zabbix_agent2 -t system.cpu.util system.cpu.util [u|3.84] $ zabbix_agent2 -t vfs.fs.size[/,pused] vfs.fs.size[/,pused] [u|41.2]
Supervision de l’infrastructure avec Zabbix
Zabbix supervise disponibilité et performances et alerte avant que l’utilisateur ne constate la panne.
- Zabbix Server
- Zabbix Agent 2
- MariaDB
- Grafana
Voir le détail
Pourquoi cette mise en place
Superviser, c’est voir venir l’incident : seuils, tendances et historiques permettent d’agir avant la coupure plutôt qu’après.
Objectifs
- Superviser disponibilité et performances
- Anticiper les pannes par des seuils
- Historiser les métriques
Mise en œuvre
- Installation du serveur Zabbix et de sa base
- Déploiement de l’agent 2 sur chaque hôte
- Application des modèles (CPU, mémoire, disque, services)
- Définition des déclencheurs (CPU > 80 %, disque > 90 %)
- Configuration des alertes et tableaux de bord
Compétences validées
- Gérer le patrimoine informatique — Vérifier les conditions de la continuité d’un service informatique : supervision de la disponibilité et déclencheurs sur le processeur et le disque pour agir avant la panne.
- Mettre à disposition des utilisateurs un service informatique — Déployer un service : serveur Zabbix, agents sur chaque hôte, modèles, alertes et tableaux de bord.
$ ansible-playbook -i inventory.yml \
deploy-agents.yml
PLAY RECAP ***********************
bind9 : ok=7 changed=2 failed=0
zabbix : ok=7 changed=2 failed=0
crowdsec : ok=6 changed=1 failed=0Automatisation des déploiements avec Ansible
Playbooks Ansible idempotents pour déployer les agents Wazuh, Zabbix et CrowdSec sur tout le lab, versionnés dans Git.
- Ansible
- YAML
- SSH
- Git
Voir le détail
Pourquoi cette mise en place
Déployer huit agents à la main, c’est des heures et des erreurs. Un playbook idempotent s’exécute en quelques minutes et produit toujours le même résultat.
Objectifs
- Industrialiser le déploiement des agents
- Garantir l’idempotence
- Versionner les configurations
Mise en œuvre
- Mise en place du nœud de contrôle et de l’inventaire YAML
- Écriture des playbooks de déploiement des agents
- Découpage en rôles réutilisables
- Test sur un environnement de développement puis exécution
- Versionnage dans un dépôt Git
Compétences validées
- Mettre à disposition des utilisateurs un service informatique — Déployer un service : agents Wazuh, Zabbix et CrowdSec déployés par playbooks idempotents ; réaliser les tests d’intégration : exécution validée sur un environnement de développement avant le déploiement.

Bastion d’administration avec Apache Guacamole
Point d’accès unique et tracé pour l’administration : SSH et RDP dans le navigateur, accès direct aux serveurs bloqué.
- Apache Guacamole
- Tomcat 9
- Nginx
- nftables
Voir le détail
Pourquoi cette mise en place
Un bastion centralise les accès d’administration : plus aucune connexion directe vers les serveurs, tout passe par un point unique et journalisé.
Objectifs
- Centraliser et tracer les accès d’administration
- Bloquer l’accès SSH hors bastion
- Éviter les clients lourds
Mise en œuvre
- Déploiement de Guacamole sur Tomcat derrière un reverse proxy Nginx en HTTPS
- Configuration des connexions SSH et RDP
- Filtrage nftables : SSH autorisé uniquement depuis le bastion
- Gestion des utilisateurs et des groupes
- Journalisation des sessions
Compétences validées
- Gérer le patrimoine informatique — Mettre en place et vérifier les niveaux d’habilitation associés à un service : utilisateurs et groupes du bastion, SSH autorisé uniquement depuis le bastion, sessions journalisées.
- Mettre à disposition des utilisateurs un service informatique — Déployer un service : Guacamole derrière un reverse proxy HTTPS, connexions SSH et RDP depuis le navigateur.
$ glpi-agent --server https://glpi/front/inventory.php [info] target server0: inventory [info] sending inventory... OK Parc > Ordinateurs <poste> Windows inventorié
Gestion de parc avec GLPI et son agent
Déploiement de GLPI sur Debian 13 et de l'agent sur les postes : inventaire centralisé et traçabilité des interventions.
- GLPI
- GLPI Agent
- Debian 13
- Apache
- MariaDB
Voir le détail
Pourquoi cette mise en place
Pour suivre le matériel et les interventions, il faut une source de vérité unique. GLPI centralise l'inventaire ; son agent le tient à jour sans saisie manuelle.
Objectifs
- Centraliser les informations du parc
- Automatiser la remontée d'inventaire
- Tracer les interventions
Mise en œuvre
- Préparation d’un serveur Debian 13 avec Apache, PHP et MariaDB
- Déploiement et configuration de GLPI
- Installation de l’agent sur les postes et paramétrage du serveur cible
- Lancement de l’inventaire et contrôle des équipements remontés
- Validation du fonctionnement et documentation
Technologies
- GLPI
- GLPI Agent
- Debian 13
- Apache
- MariaDB
Compétences validées
- Gérer le patrimoine informatique — Recenser et identifier les ressources numériques : inventaire remonté par l’agent et contrôle des équipements dans GLPI.
- Mettre à disposition des utilisateurs un service informatique — Déployer un service : GLPI sur Debian 13 et agent sur les postes ; réaliser les tests d’intégration : validation du fonctionnement après le premier inventaire.
C:\> gpupdate /force Mise à jour de la stratégie... La mise à jour de la stratégie utilisateur s'est terminée. C:\> gpresult /r | find "GPO"
Création et déploiement d'une stratégie de groupe
Création d'une GPO, liaison à l'unité d'organisation concernée et contrôle de son application sur les postes.
- Windows Server
- Active Directory
- GPO
Voir le détail
Pourquoi cette mise en place
Les stratégies de groupe permettent d'administrer de manière centralisée les postes et les utilisateurs d'un domaine, au lieu d'intervenir poste par poste.
Objectifs
- Créer une stratégie de groupe
- Appliquer une configuration centralisée
- Vérifier son application effective
Mise en œuvre
- Création de la GPO dans la console de gestion
- Configuration des paramètres
- Liaison à l’unité d’organisation concernée
- Actualisation des stratégies sur un poste client
- Contrôle avec
gpresult
Technologies
- Windows Server
- Active Directory
- GPO
Compétences validées
- Mettre à disposition des utilisateurs un service informatique — Déployer un service : stratégie de groupe créée et liée à l’unité d’organisation ; réaliser les tests d’intégration : application contrôlée sur un poste client avec gpresult.
Point de restauration : dernière sauvegarde valide Intégrité : OK Restauration ........ terminée Contrôle des fichiers OK Service rétabli OK
Restauration de données et d'environnement
Remise en service de données ou d'un environnement à partir d'une sauvegarde, avec contrôle d'intégrité.
- Sauvegarde
- Restauration
- Windows
Voir le détail
Pourquoi cette mise en place
Une sauvegarde n'a de valeur que si on sait la restaurer. En cas de perte, d'erreur ou d'incident, la procédure doit être rapide, sûre et reproductible.
Objectifs
- Restaurer les données nécessaires
- Limiter l'interruption de service
- Vérifier l'intégrité du résultat
Mise en œuvre
- Identification du besoin et de la sauvegarde adaptée
- Vérification du point de restauration
- Lancement de la restauration
- Contrôle des données restaurées
- Validation du fonctionnement avec l’utilisateur
Technologies
- Sauvegarde
- Restauration
- Windows
Compétences validées
- Gérer le patrimoine informatique — Gérer des sauvegardes : choix du point de restauration adapté, restauration puis contrôle de l’intégrité des données restaurées.