Réalisations en centre de formation

Quatorze réalisations conçues, déployées et exploitées en centre de formation au CFA Aristée (La Valette-du-Var) au cours de ma première année de BTS SIO option SISR. Chaque réalisation détaille le contexte, les objectifs, la mise en œuvre, les technologies utilisées et le service rendu.

Réalisation 01

Active Directory — service d’annuaire

Centre de formation

Contexte & enjeu

L’annuaire Active Directory est l’ossature de tout système d’information Windows. Mettre en place ADDS, c’est centraliser l’authentification des utilisateurs, structurer l’organisation des objets (postes, groupes, comptes) et préparer le terrain pour les stratégies de groupe et la gestion des droits d’accès.

Objectifs

  • Mettre en place un contrôleur de domaine sous Windows Server
  • Structurer le domaine en unités d’organisation
  • Préparer la délégation et la gestion des droits

Mise en œuvre

  • Installation du rôle ADDS sur un serveur Windows Server 2022
  • Promotion en contrôleur de domaine, création du domaine dorian.lan
  • Structuration en unités d’organisation (Admins, Utilisateurs, Ordinateurs, Service Pro)
  • Création des comptes utilisateurs et groupes de sécurité
  • Délégation de droits administratifs par OU
  • Intégration d’un poste Windows 10 au domaine et test de session

Technologies

Windows Server 2022ADDSDNSPowerShell
Service rendu · Authentification centralisée pour l’ensemble du parc et gestion unifiée des identités.
ad
PatrimoineService utilisateurs
Réalisation 02

Stratégies de groupe (GPO) et partage réseau

Centre de formation

Contexte & enjeu

Configurer 30 postes à la main, ça n’a pas de sens. Les stratégies de groupe permettent d’appliquer en masse des paramètres système, des restrictions et des déploiements de ressources. Couplées à un dossier partagé sur le contrôleur de domaine, elles industrialisent le poste utilisateur.

Objectifs

  • Industrialiser la configuration des postes
  • Sécuriser le partage de ressources
  • Appliquer le principe de moindre privilège

Mise en œuvre

  • Création d’un dossier partagé sur le serveur
  • Configuration des permissions partage + NTFS (moindre privilège)
  • Création d’une GPO liée à une unité d’organisation
  • Déploiement automatique d’un lecteur réseau via la GPO
  • Application de paramètres système (proxy, fond d’écran, restrictions)
  • Vérification sur poste : gpupdate /force puis gpresult /r

Technologies

GPONTFSSMBgpresult
Service rendu · Configuration homogène et reproductible de l’ensemble du parc.
gpo
PatrimoineService utilisateurs
Réalisation 03

Déploiement d’images — serveur FOG

Centre de formation

Contexte & enjeu

Installer Windows 10 sur 20 postes en partant d’un DVD prend deux jours. Avec FOG (Free Open-source Ghost), un master est capturé une fois, puis redéployé en quelques minutes par amorçage réseau PXE. C’est la base du déploiement industriel.

Objectifs

  • Réduire le temps de déploiement des postes
  • Disposer d’un master maintenable et reproductible
  • Apprendre la chaîne PXE/TFTP/DHCP

Mise en œuvre

  • Installation du serveur FOG sur Debian 13 (pile LAMP)
  • Configuration du service DHCP en option 66/67 pour PXE
  • Capture d’une image maître depuis un poste Windows 10 de référence
  • Déploiement de l’image par amorçage réseau PXE sur poste cible
  • Tâches planifiées et suivi des déploiements depuis l’interface web FOG
  • Documentation de la procédure de capture/déploiement

Technologies

FOGDebian 13PXETFTPDHCP
Service rendu · Masterisation et redéploiement rapide et reproductible des postes.
fog
PatrimoineService utilisateurs
Réalisation 04

Installation, sauvegarde et clonage de VM

Centre de formation

Contexte & enjeu

Une machine virtuelle, c’est un fichier — donc clonable, sauvegardable, restaurable. Maîtriser le cycle de vie d’une VM Windows (installation, snapshot, export, clone) est un prérequis à toute administration sérieuse.

Objectifs

  • Maîtriser le cycle de vie d’une VM
  • Préparer un gabarit réutilisable
  • Disposer d’une procédure de restauration documentée

Mise en œuvre

  • Création et installation d’une VM Windows 10 sur hyperviseur
  • Configuration des ressources (vCPU, RAM, disque, réseau)
  • Snapshot de l’état initial
  • Clonage de la VM pour produire un modèle de déploiement
  • Sauvegarde au format export et procédure de restauration
  • Extension de la partition pour gestion du stockage

Technologies

HyperviseurWindows 10SnapshotClone
Service rendu · Capacité de restauration en cas d’incident et gabarit réutilisable.
winvm
PatrimoineIncidents & demandes
Réalisation 05

Serveur web WordPress (pile LAMP)

Centre de formation

Contexte & enjeu

Héberger un site web en interne — plutôt que sur un service tiers — c’est la base de la maîtrise. La pile LAMP (Linux Apache MariaDB PHP) est le standard historique : la comprendre, c’est comprendre 80 % du web hébergé.

Objectifs

  • Maîtriser la pile LAMP de bout en bout
  • Comprendre la séparation web/base/application
  • Préparer un site administrable en interne

Mise en œuvre

  • Installation de la pile LAMP sur Debian : Apache2, PHP 8.4, MariaDB
  • Création d’une base de données dédiée et d’un compte applicatif (droits limités)
  • Téléchargement et installation de WordPress
  • Configuration du virtual host Apache et test du site
  • Vérification du service : systemctl status apache2 → active (running)
  • Documentation des étapes pour reproductibilité

Technologies

DebianApache2PHP 8.4MariaDBWordPress
Service rendu · Site web hébergé en interne, administrable et maîtrisé de bout en bout.
wordpress
Présence en ligneService utilisateurs
Réalisation 06

Inventaire de parc — GLPI

Centre de formation

Contexte & enjeu

On ne gère pas ce qu’on ne mesure pas. GLPI est l’outil français de référence pour l’inventaire matériel/logiciel et la gestion des demandes (tickets). Le déployer, c’est se doter d’une vue à 360° du parc et d’un service desk professionnel.

Objectifs

  • Disposer d’un inventaire automatique et fiable
  • Outiller le support utilisateur (tickets)
  • Maîtriser la gestion des entités et droits GLPI

Mise en œuvre

  • Installation du serveur GLPI (interface web sur pile LAMP)
  • Création des entités, profils et utilisateurs
  • Déploiement de l’agent GLPI sur les postes (paquet MSI)
  • Remontée automatique de l’inventaire matériel et logiciel
  • Configuration du module de tickets (catégories, SLA)
  • Personnalisation des champs et import en masse de comptes

Technologies

GLPIGLPI AgentLAMPMSI
Service rendu · Inventaire à jour et support utilisateur outillé.
glpi
PatrimoineIncidents & demandes
Réalisation 07

Commutateur Cisco SF302-08PP

Centre de formation

Contexte & enjeu

Un commutateur managé n’est pas un switch grand public : il s’administre, se sécurise, se segmente en VLAN. Le SF302-08PP du lab a été remis à zéro, mis en service et préparé pour la segmentation réseau.

Objectifs

  • Apprendre l’administration d’un équipement Cisco
  • Sécuriser l’accès distant (SSH)
  • Préparer la segmentation VLAN

Mise en œuvre

  • Réinitialisation usine et accès console série (PuTTY COM6, 9600 8N1, cisco/cisco)
  • Affectation des ports : gi1 = Box, gi2 = poste Windows, fa1 = Proxmox (access VLAN 1)
  • Configuration de l’adresse de management 192.168.1.253/24 sur VLAN 1
  • Activation de l’administration distante SSH (algorithmes hérités réautorisés)
  • Sauvegarde de la configuration : write (pas copy run start)
  • Création d’un alias SSH dans ~/.ssh/config pour accès rapide

Technologies

Cisco IOSPuTTYSSHVLAN
Service rendu · Équipement réseau managé, administrable à distance de façon sécurisée.
PatrimoineService utilisateurs
Réalisation 08

Détection et prévention d’intrusion — Suricata

Centre de formation

Contexte & enjeu

Suricata est un IDS/IPS open source qui inspecte chaque paquet réseau et bloque les flux malveillants en temps réel. En mode inline (NFQUEUE), il devient une véritable barrière de protection plutôt qu’un simple témoin passif.

Objectifs

  • Inspecter le trafic réseau en temps réel
  • Bloquer activement les intrusions (mode IPS)
  • Exploiter des règles à jour (Emerging Threats)

Mise en œuvre

  • Installation de Suricata sur Debian
  • Configuration en mode IPS inline via NFQUEUE et nftables
  • Intégration des règles Emerging Threats (signatures à jour)
  • Test de détection : scan Nmap → drop attendu
  • Journalisation structurée EVE JSON pour analyse
  • Tuning des règles pour éliminer les faux positifs

Technologies

SuricataNFQUEUEnftablesEVE JSON
Service rendu · Filtrage actif des intrusions au niveau du réseau.
$ sudo tail -f /var/log/suricata/fast.log

12/12/2025-14:22:07 [Drop] [1:2013028]
  ET SCAN Nmap Scripting Engine
  203.0.113.10:443 -> 192.168.1.45

12/12/2025-14:22:09 [Drop] [1:2024897]
  ET POLICY flux sortant suspect
Service utilisateursIncidents & demandes
Réalisation 09

Serveur DNS et filtrage de domaines — BIND9 + RPZ

Centre de formation

Contexte & enjeu

La résolution DNS est la première étape de toute connexion. La maîtriser, c’est pouvoir bloquer les domaines malveillants à la source — avant même l’établissement de la connexion réseau. BIND9 + Response Policy Zones est la solution open source de référence.

Objectifs

  • Maîtriser un serveur DNS d’entreprise (BIND9)
  • Filtrer les domaines malveillants au niveau DNS
  • Intégrer des flux de threat intelligence (URLhaus, ThreatFox)

Mise en œuvre

  • Installation et configuration de BIND9 sur Debian
  • Création des zones internes (gsb.lan)
  • Configuration des Response Policy Zones (RPZ)
  • Téléchargement automatique des flux URLhaus et ThreatFox
  • Sinkhole : redirection des domaines malveillants vers 127.0.0.1
  • Journalisation des réécritures RPZ pour audit

Technologies

BIND9RPZURLhausThreatFoxcron
Service rendu · Blocage préventif des domaines malveillants, dès la résolution.
$ dig @127.0.0.1 malware-c2.example +short
  malware-c2.example.  A  127.0.0.1
  ; réécrit par la zone RPZ (sinkhole)

$ grep rpz /var/log/named.log
  rpz QNAME rewrite malware-c2.example
  via rpz.urlhaus
Service utilisateursIncidents & demandes
Réalisation 10

Détection comportementale et blocage d’IP — CrowdSec

Centre de formation

Contexte & enjeu

CrowdSec est l’alternative open source aux EDR commerciaux : la détection s’appuie sur des scénarios comportementaux (force brute, scans, bots) et la blocklist est enrichie collaborativement par la communauté mondiale.

Objectifs

  • Détecter les comportements hostiles automatiquement
  • Bannir les IPs malveillantes via le bouncer nftables
  • Profiter de la blocklist communautaire (threat intelligence partagée)

Mise en œuvre

  • Installation de CrowdSec et de ses collections (linux, http, sshd)
  • Activation des scénarios de détection comportementale
  • Mise en place du bouncer nftables (cs-firewall-bouncer)
  • Inscription à la blocklist communautaire
  • Test : tentative de force brute SSH → IP bannie automatiquement
  • Suivi via la CLI cscli et la console web

Technologies

CrowdSecnftablescscliConsole CrowdSec
Service rendu · Réponse automatisée et continue aux attaques répétées.
crowdsec
Incidents & demandesService utilisateurs
Réalisation 11

Centralisation des journaux (HIDS) — Wazuh

Centre de formation

Contexte & enjeu

Wazuh est un SIEM open source basé sur OpenSearch. Il centralise les journaux des hôtes via un agent HIDS, corrèle les événements, lève des alertes et peut déclencher des réponses actives. C’est l’outil central de tout SOC bien équipé.

Objectifs

  • Centraliser les journaux de tous les hôtes
  • Détecter les anomalies par corrélation de règles
  • Déclencher des réactions automatiques (Active Response)

Mise en œuvre

  • Déploiement du gestionnaire Wazuh + indexeur OpenSearch + dashboard
  • Installation d’agents HIDS sur les machines surveillées
  • Activation des règles de détection et FIM (intégrité des fichiers)
  • Création de règles personnalisées pour le contexte du lab
  • Configuration de l’Active Response (firewall-drop sur règle critique)
  • Tableau de bord centralisé pour visualiser les alertes

Technologies

WazuhOpenSearchHIDSFIMActive Response
Service rendu · Surveillance et réponse de sécurité centralisées.
$ /var/ossec/bin/agent_control -l

Wazuh agent_control. Available agents:
  ID:001  bind9       Active
  ID:002  zabbix      Active
  ID:003  guacamole   Active
  ID:004  ansible     Active
Incidents & demandesService utilisateurs
Réalisation 12

Supervision de l’infrastructure — Zabbix

Centre de formation

Contexte & enjeu

Zabbix supervise en continu la disponibilité et la performance d’une infrastructure. Couplé aux agents installés sur chaque hôte, il déclenche des alertes proactives avant que l’incident ne devienne visible pour l’utilisateur.

Objectifs

  • Superviser disponibilité et performance
  • Anticiper les pannes par seuils et tendances
  • Historiser les métriques pour analyse capacitaire

Mise en œuvre

  • Installation du serveur Zabbix et de la base de données
  • Déploiement de l’Agent 2 sur chaque hôte à superviser
  • Application des modèles standards (CPU, mémoire, disque, services)
  • Définition de seuils et déclencheurs (CPU > 80 %, disque > 90 %)
  • Configuration des alertes email et historisation
  • Création de tableaux de bord personnalisés

Technologies

Zabbix ServerZabbix Agent 2MariaDBGrafana
Service rendu · Supervision proactive : détection des dérives avant l’incident.
$ systemctl status zabbix-agent2
  Active: active (running)

$ zabbix_agent2 -t system.cpu.util
  system.cpu.util   [u|3.84]
$ zabbix_agent2 -t vfs.fs.size[/,pused]
  vfs.fs.size[/,pused]  [u|41.2]
Service utilisateursIncidents & demandes
Réalisation 13

Automatisation du déploiement — Ansible

Centre de formation

Contexte & enjeu

Déployer 8 agents à la main, c’est 4 heures et des erreurs. Avec Ansible, c’est un playbook idempotent qui s’exécute en quelques minutes, partout et toujours pareil. C’est la base du DevOps moderne.

Objectifs

  • Industrialiser le déploiement des agents
  • Garantir l’idempotence (rejouer = même état)
  • Versionner les configurations

Mise en œuvre

  • Mise en place du nœud de contrôle Ansible (inventaire YAML, playbooks)
  • Écriture des playbooks de déploiement (agents Wazuh, Zabbix, CrowdSec)
  • Utilisation de rôles Ansible réutilisables
  • Test sur environnement de dev puis exécution en production
  • Versionnage des playbooks dans un dépôt Git
  • Journalisation des exécutions pour traçabilité

Technologies

AnsibleYAMLSSHGit
Service rendu · Déploiement industrialisé, reproductible et sans erreur manuelle.
$ ansible-playbook -i inventory.yml \
      deploy-agents.yml

PLAY RECAP ***********************
bind9    : ok=7 changed=2 failed=0
zabbix   : ok=7 changed=2 failed=0
crowdsec : ok=6 changed=1 failed=0
PatrimoineService utilisateurs
Réalisation 14

Bastion d’accès sécurisé — Apache Guacamole

Centre de formation

Contexte & enjeu

Un bastion centralise les accès d’administration : plus aucune connexion SSH directe vers les serveurs, tout passe par un point unique tracé. Guacamole offre une interface HTML5 (RDP/SSH/VNC dans le navigateur) sans client à installer.

Objectifs

  • Centraliser et tracer les accès d’administration
  • Appliquer un modèle zéro-trust (SSH bloqué hors bastion)
  • Faciliter l’accès sans client lourd

Mise en œuvre

  • Déploiement d’Apache Guacamole sur Tomcat (HTTPS Nginx en reverse proxy)
  • Configuration des connexions SSH et RDP centralisées
  • Filtrage nftables : SSH autorisé uniquement depuis le bastion
  • Authentification utilisateurs + groupes
  • Journalisation des sessions pour audit
  • Test d’accès depuis Internet via VPN

Technologies

Apache GuacamoleTomcat 9Nginx HTTPSnftables
Service rendu · Point d’accès unique, sécurisé et auditable pour l’administration.
guacamole
Service utilisateursIncidents & demandes

Télécharger la présentation E5 (PPTX)

Retour en haut