IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Segmentation logique d'un reseau


Sujet :

Sécurité

  1. #1
    Membre à l'essai
    Homme Profil pro
    Conseil - Consultant en systèmes d'information
    Inscrit en
    Octobre 2013
    Messages
    12
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Conseil - Consultant en systèmes d'information
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Octobre 2013
    Messages : 12
    Points : 19
    Points
    19
    Par défaut Segmentation logique d'un reseau
    Bonjour,

    Voici mon problème, je travaille pour une entreprise où le réseau sur un seul site est constitué d'environ 45 postes de travail, en majorité des postes clients, et quelques serveurs.

    Il y a active directory 2008.

    Le problème est qu'il n'y a pas de cloisonnement entre les différentes parties du réseau (différents services de l'entreprise)

    Par exemple avec Active Directory, il y a un domaine unique, mais pas de groupes ou de sous domaines.

    Il y a une plage unique d'adresses IP privées. Pas de Vlan

    Si on branche une machine quelconque au réseau, il y a allocation automatique d'une adresse IP et en faisant un scan ou un simple ping on atteint toutes les machines du réseau.

    Ce réseau nécessite une segmentation logique, mais comment faire ?

    Faut il agir au niveau applicatif, en créant des groupes AD ?

    Faut il agir au niveau reseau en créant plusieurs plages d'adresses IP ? Si Vlan, de niveau 2 ou de niveau 3 ?

    Merci beaucoup !

  2. #2
    Membre habitué
    Profil pro
    Inscrit en
    Novembre 2009
    Messages
    75
    Détails du profil
    Informations personnelles :
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations forums :
    Inscription : Novembre 2009
    Messages : 75
    Points : 159
    Points
    159
    Par défaut
    Bonjour,

    Si on segmente un réseau c'est par rapport à un besoin de sécurité et/ou métiers.

    En générale, on met les serveurs dans un vlan (admin) séparément des VLAN utilisateurs finaux, on met les utilisateurs dans des vlans différents par rapports à leur métiers (en parlant de vlan je suppose que vous restez sur du ipv4). Afin de faire communiquer les équipements sur des vlans différents, il vous faut un switch inter-vlan (ou un routeur). Pour sécuriser mieux, un parefeu.

    Active Directory est un service annuaire (entre autre c'est un service, LDAP, DHCP, DNS, Kerberos, etc.), à part la gestion des utilisateurs et autorisations, il n'a rien à faire avec la segmentation logique du réseau, à part le service DHCP/DNS dynamique pour attribuer les adresses dynamiquement.

    Si vous voulez empêcher les utilisateurs de se connecter via le réseau il faut voir du coté 802.1x (il vous faudra un serveur d'authentification Radius ou autre), sinon il y a d'autres solutions (désactive/active le port, filtrage MAC par port, mais bon ça vaut ce que ça vaut)

    J'espère que cela réponds à votre question

  3. #3
    Membre à l'essai
    Homme Profil pro
    Conseil - Consultant en systèmes d'information
    Inscrit en
    Octobre 2013
    Messages
    12
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Conseil - Consultant en systèmes d'information
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Octobre 2013
    Messages : 12
    Points : 19
    Points
    19
    Par défaut Segmentation d'un reseau
    Bonsoir,

    Et merci pour votre réponse ! En me relisant j'ai l'impression que j’étais vraiment embrouillé dans ma tete en ecrivant cela !

    En générale, on met les serveurs dans un vlan (admin) séparément des VLAN utilisateurs finaux, on met les utilisateurs dans des vlans différents par rapports à leur métiers (en parlant de vlan je suppose que vous restez sur du ipv4)

    Je comprends, et je suis d'accord avec vous. Mon prédécesseur envisageait de faire un Vlan "invité" et un "vlan" usagers pour les employés.
    Le Vlan "invites" devait permettre aux extérieurs à l'entreprise de se connecter par le wifi. Mais je suis pas trop convaincu, j'ai plutôt l'impression qu'il vaut mieux creer un sous reseau wifi séparé par un pare feu, ou alors un système d'authentification wifi permettant de creer des comptes temporaires ?

    Pour rappel il s'agit d'une petite entreprise avec environ 40 PC et windows serveur 2008.

    Active Directory est un service annuaire (entre autre c'est un service, LDAP, DHCP, DNS, Kerberos, etc.), à part la gestion des utilisateurs et autorisations, il n'a rien à faire avec la segmentation logique du réseau


    Ici j'ai plus de mal à comprendre. Car dans un domaine ou un groupe donné,,grace aux GPO on va bien décider si un machine se connecte ou pas au voisinage réseau, donc il s'agit bien d'une segmentation ? Est ce qu'il ne peut pas y avoir redondance, ou bien contradiction avec la segmentation logique faite par les Vlan (switch niveau 2)

    Si vous voulez empêcher les utilisateurs de se connecter via le réseau il faut voir du coté 802.1x

    Je comprends la problématique d’authentification et ce que vous me dites.

    Bonne soirée !

  4. #4
    Membre actif
    Homme Profil pro
    Expertise sécurité
    Inscrit en
    Avril 2013
    Messages
    185
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Expertise sécurité

    Informations forums :
    Inscription : Avril 2013
    Messages : 185
    Points : 268
    Points
    268
    Par défaut
    Citation Envoyé par stef6 Voir le message
    Bonsoir,

    Et merci pour votre réponse ! En me relisant j'ai l'impression que j’étais vraiment embrouillé dans ma tete en ecrivant cela !

    En générale, on met les serveurs dans un vlan (admin) séparément des VLAN utilisateurs finaux, on met les utilisateurs dans des vlans différents par rapports à leur métiers (en parlant de vlan je suppose que vous restez sur du ipv4)

    Je comprends, et je suis d'accord avec vous. Mon prédécesseur envisageait de faire un Vlan "invité" et un "vlan" usagers pour les employés.
    Le Vlan "invites" devait permettre aux extérieurs à l'entreprise de se connecter par le wifi. Mais je suis pas trop convaincu, j'ai plutôt l'impression qu'il vaut mieux creer un sous reseau wifi séparé par un pare feu, ou alors un système d'authentification wifi permettant de creer des comptes temporaires ?

    Pour rappel il s'agit d'une petite entreprise avec environ 40 PC et windows serveur 2008.

    Active Directory est un service annuaire (entre autre c'est un service, LDAP, DHCP, DNS, Kerberos, etc.), à part la gestion des utilisateurs et autorisations, il n'a rien à faire avec la segmentation logique du réseau


    Ici j'ai plus de mal à comprendre. Car dans un domaine ou un groupe donné,,grace aux GPO on va bien décider si un machine se connecte ou pas au voisinage réseau, donc il s'agit bien d'une segmentation ? Est ce qu'il ne peut pas y avoir redondance, ou bien contradiction avec la segmentation logique faite par les Vlan (switch niveau 2)

    Si vous voulez empêcher les utilisateurs de se connecter via le réseau il faut voir du coté 802.1x

    Je comprends la problématique d’authentification et ce que vous me dites.

    Bonne soirée !
    Bonjour,

    Je m'accorde avec ce qui a été proposé par razmous sur l'organisation des vlans. Pour ce qui est de l'accès des invités à un réseau Wifi. Votre idée est bonne. Vous pourrez cloisonner complètement le réseau invité du réseau entreprise, ce qui est préférable tout de même...

    Pour ce qui est de l'AD, il y a certaines bonnes pratiques à respecter. L'ISRM a rédigé un doc là dessus ici : Doc là dessus

    Je vous conseille d'y jeter un œil.

    @+

    JayGr

Discussions similaires

  1. relier deux reseau avec segment reseau diffrents
    Par passion_info dans le forum Windows Serveur
    Réponses: 4
    Dernier message: 21/01/2009, 18h20
  2. angle entre 2 segments
    Par tane dans le forum Mathématiques
    Réponses: 4
    Dernier message: 25/09/2002, 16h47
  3. Creer un reseau local via l adsl
    Par loki dans le forum Développement
    Réponses: 11
    Dernier message: 12/08/2002, 00h14

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo