IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

  1. #1
    Membre à l'essai
    Inscrit en
    Mai 2012
    Messages
    10
    Détails du profil
    Informations forums :
    Inscription : Mai 2012
    Messages : 10
    Points : 11
    Points
    11
    Par défaut Mise en place de windows server et paramètrage des fonctionnalités du système dans un réseau en exploitation
    Bonjour,

    Dans un réseau composé d'une vingtaine de poste (windows 10 et windows 7), 2 serveurs dédiés pour une application accessible par touts les postes du réseau local, 2switch, un modem, un IPbx et un routeur. Les postes sont équipé d'un antivirus monoposte.
    Comment faire pour faciliter et centraliser la gestion du réseau?
    1- Acquisition d'un serveur,
    2- Installation de vMware
    3- Installation et configuration de D'une VM windows server
    4- Création du non de domaine
    5- création des groupes d'utilisateurs et des Vlan
    6- gestion des authentifications et des droits d'accès
    7- Configuration d'un contrôleur de domaine
    8- création des serveurs d'impression,, de fichiers......

    Quel est la bonne démarche à entreprendre pour bien mener la mise en place de windows server avec les fonctionnalitées requises pour la gestion du réseau, et du coté des postes utilisateurs, qu'est ce qu'on doit faire? la version de windows que je doit avoir c'est windows server 2019 avec 20 licences CAL c'est ça? est ce qu'il serai nécessaire de réinstaller windows dans les postes utilisateurs? et qu'on est il du coté des deux serveurs dédiée pour l'utilisation d'une application, peuvent ils être isolé j'esssaye de réfléchir, mais je n'ai pas assez de connaissance dans ce domaine, pourriez vous me conseiller svp? La démarche à suivre pour une réorganisation d'un réseau ayant des postes en exploitation.

    Merci infiniment.

  2. #2
    Membre averti
    Homme Profil pro
    Ingénieur sécurité
    Inscrit en
    Mai 2020
    Messages
    288
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Seine Maritime (Haute Normandie)

    Informations professionnelles :
    Activité : Ingénieur sécurité
    Secteur : Distribution

    Informations forums :
    Inscription : Mai 2020
    Messages : 288
    Points : 386
    Points
    386
    Par défaut
    Bonjour,

    Cela fait beaucoup de points abordés en un message si court.

    Je vais essayer de répondre du mieux que je peut.

    Ce que je vous conseillerai sur une infrastructure qui aujourd'hui n'est pas encore construite :

    Pour la partie système :
    - Je ferai effectivement l'acquisition d'un serveur de type hyperviseur (VMWare par exemple) afin de pouvoir installer plusieurs VM (machine virtuelle) dessus. Ce qui permettrai de stocker votre contrôleur de domaine, et vos serveurs applicatifs réunis dans 1 seule machine et qui plus est, sera extensible dans le cas où de nouveaux serveurs seront nécessaire.
    - Sur cet hyperviseur, j'installerai un DC qui contiendra un active directory, un DNS et un DHCP (il est possible de séparer le DHCP si nécessaire)
    - J'installerai ensuite un second DC afin d'avoir une redondance dans le cas ou le premier serveur rencontrerai un dysfonctionnement.
    - Une fois les DC installer, avant d'intégrer les ordinateurs aux domaines, il va falloir préparer l'AD en créant les différents OU nécessaires au fonctionnement (réfléchissez bien à l'arborescence que vous voulez donner car une mauvaise organisation aura des impacts négatifs dans l'avenir). Ensuite je créerai les différents utilisateurs dans l'AD, et je configurerai les groupes qui seront rattachés aux utilisateurs (Je conseil une gestion des groupes imbriqués : https://www.netwrix.fr/active_direct...anagement.html).
    - Je créerai un serveur de fichier avec une configuration des droits NTFS sur les dossier partagés pour les utilisateurs. Par exemple un dossier "Home" qui sera dédié aux profils utilisateurs et un dossiers "partage" qui sera présent pour gérer les dossiers d'un service
    - Je configurerai les différentes GPO pour par exemple mapper des lecteurs réseaux ou pour configurer des accès personnalisés pour qu'un utilisateur ne puisse pas faire tel ou tel action.
    - Pour les CAL, vous avez 2 possibilité : les CAL utilisateurs, cela correspond donc au fait qu'un utilisateur doit accéder à un serveur (comme un serveur de fichier par exemple) et les CAL Ordinateur, il s'agit donc d'un ordinateur qui à le droit d'accéder à un serveur. Vous me direz peut-être, mais quel différence ? Et bien si vous avez plusieurs utilisateurs qui utilisent le même poste informatique, imaginons 10 personnes utilisent le poste 1 et bien une CAL ordinateur sera plus rentable que de payer 10 CAL utilisateurs.
    - Vous n'aurez pas besoin de réinstaller Windows sur les postes utilisateurs, il vous suffira de les ajouter au domaine précédemment créé sur le DC et les GPO s'appliqueront sur le poste. Je vous conseil d'ajouter une GPO qui va ajouter un groupe AD que vous aurez créé qui contiendra les administrateurs informatiques dans le groupe administrateur local des postes clients (Soyez prudent sur l'attribution des droits administrateurs)
    - J'ajouterai une VM pour une gestion centraliser des Antivirus des postes utilisateurs ou bien une gestion des antivirus en mode SAAS avec un système hébergé dans le Cloud
    - J'ajouterai un système de filtrage URL pour protéger les utilisateurs des sites malveillants. par exemple installation d'un Squid sur un Linux.
    - J'ajouterai aussi un serveur d'impression toujours en VM.
    - Une fois l'environnement monté, j'essaierai de migrer les 2 serveurs applications en VM sur votre Hyperviseur mais la question c'est de savoir quels sont ces applications ?

    Pour la partie réseau :
    - Configuration des différents Vlans sur les switchs
    - Sécurisation des switchs avec les bonnes pratiques
    - Installation d'un pare-feu et configuration de celui-ci, vu le nombre de poste, j'utiliserai un PFSense qui est Open Source.

    Je ne sais pas si vous avez les connaissances en ce qui concerne l'installation et la configuration de tout ceci ?

    En ce qui concerne la méthode de réorganisation j'appliquerai à première vue celle-ci :

    Vu que votre infrastructure est fonctionnel à présent et que vous n'avez pas l'air d'avoir de DC, d'AD, je commencerai par monter toute l'infrastructure système autour de L'AD, GPO, DHCP, le serveur de fichier avec les différents droits utilisateurs, le serveur d'impression et tout ce qui est faisable de monter sans perturber vos utilisateurs.
    Dans un second temps, je procéderai à la configuration réseau de manière progressive toujours dans la même optique.

    Je tiens également à préciser que vous allez devoir expliquer tout ceci à vos utilisateurs afin qu'ils ne soient pas désorienté par tout ces changements qui risquent de modifier considérablement leur méthode de travail.

    Ca fait beaucoup d'informations mais je ne sais pas à quel niveau vous avez des problèmes, en espérant que celles-ci puissent au moins répondre à quelques unes de vos questions.
    La folie, c’est se comporter de la même manière et s’attendre à un résultat différent.

  3. #3
    Responsable Systèmes


    Homme Profil pro
    Gestion de parcs informatique
    Inscrit en
    Août 2011
    Messages
    17 440
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Gestion de parcs informatique
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Août 2011
    Messages : 17 440
    Points : 43 082
    Points
    43 082
    Par défaut
    Je rajouterais qu'il est tout à fait possible de monter le serveur d'impression sur le même serveur que l'AD, idem pour le DHCP.

    Tout pourras mettre sur le même serveur virtuel ou sur plusieurs tes différents services selon la charge et la conf en terme de ressource de l'hyperviseur.

    Pour les VLAN, c'est gérable avec VMWare ou via des switchs physiques, si tu as déjà des switchs avec VLAN, pas spécialement d’intérêts à gérer avec VMWare.

    Je pense qu'il y a peu d’intérêt à gérer un second DC à des fins de secours sur le même hyperviseur, sauf à avoir plusieurs services répartis sur plusieurs VM, dans ce cas autant ajouter sur au moins un des autres le rôle de DC . Il pourrait aussi être envisagé d'en faire un sur un ancien serveur physique en secours éventuellement.

    Si tu utilises une sauvegarde de type Veeam, tu peux démarrer immédiatement un backup en tant que VM avec l'instant recovery, ce qui rend inutile un second DC sauf cas évoqué plus haut.

    Pour le firewall, tu as des boitiers Sophos utilisant pfsense, et je crois que tu peux même faire tourner leur instance en VM, ce qui te permettrais une solution d'utilisation du boitier Sophos en usage normal et utilisation en VM en cas de panne le temps de gérer, par exemple.

    Cela va aussi dépendre de l'utilisation, serveur interne ou accessible depuis l’extérieur.
    Ma page sur developpez.com : http://chrtophe.developpez.com/ (avec mes articles)
    Mon article sur le P2V, mon article sur le cloud
    Consultez nos FAQ : Windows, Linux, Virtualisation

  4. #4
    Membre averti
    Homme Profil pro
    Ingénieur sécurité
    Inscrit en
    Mai 2020
    Messages
    288
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Seine Maritime (Haute Normandie)

    Informations professionnelles :
    Activité : Ingénieur sécurité
    Secteur : Distribution

    Informations forums :
    Inscription : Mai 2020
    Messages : 288
    Points : 386
    Points
    386
    Par défaut
    Effectivement, je confirme le cas de mentionné par @chrtophe, il est difficile d'établir des cas concrets avec si peu d'information.

    Le second DC est inutile si vous autorisez une perte d'accès temporaire de ce service.

    Pour cela, il est important d'effectuer une analyse de risque et d'établir des temps "acceptable" sur la récupération d'un service.

    Il faut toujours avoir en tête la notion de PCA / PRA lors d'une modification comme celle-ci.
    La folie, c’est se comporter de la même manière et s’attendre à un résultat différent.

  5. #5
    Membre à l'essai
    Inscrit en
    Mai 2012
    Messages
    10
    Détails du profil
    Informations forums :
    Inscription : Mai 2012
    Messages : 10
    Points : 11
    Points
    11
    Par défaut
    Citation Envoyé par Incorporated Voir le message
    Bonjour,

    Cela fait beaucoup de points abordés en un message si court.

    Je vais essayer de répondre du mieux que je peut.

    Ce que je vous conseillerai sur une infrastructure qui aujourd'hui n'est pas encore construite :

    Pour la partie système :
    .........
    Merci beaucoup pour toutes ces informations, ça va m'aider au moins à rédiger un cahier des charges parceque je ne maîtrise pas tout ceci, c'est une refonte du système et du réseau Lan, surtout je m'inquiéte pour la perturbation des utilisateurs et le temps que ça va prendre pour la réalisation de ces interventions.

  6. #6
    Membre à l'essai
    Inscrit en
    Mai 2012
    Messages
    10
    Détails du profil
    Informations forums :
    Inscription : Mai 2012
    Messages : 10
    Points : 11
    Points
    11
    Par défaut
    Citation Envoyé par chrtophe Voir le message
    Je rajouterais qu'il est tout à fait possible de monter le serveur d'impression sur le même serveur que l'AD, idem pour le DHCP.

    Tout pourras mettre sur le même serveur virtuel ou sur plusieurs tes différents services selon la charge et la conf en terme de ressource de l'hyperviseur.

    Pour les VLAN, c'est gérable avec VMWare ou via des switchs physiques, si tu as déjà des switchs avec VLAN, pas spécialement d’intérêts à gérer avec VMWare.

    .....
    Merci beaucoup, ça a l'air compliqué... je tiendrai en compte votre réponse.

  7. #7
    Membre éprouvé
    Homme Profil pro
    Ingénieur sécurité
    Inscrit en
    Avril 2014
    Messages
    498
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Ingénieur sécurité
    Secteur : Industrie

    Informations forums :
    Inscription : Avril 2014
    Messages : 498
    Points : 1 178
    Points
    1 178
    Par défaut
    Citation Envoyé par chrtophe Voir le message
    Je rajouterais qu'il est tout à fait possible de monter le serveur d'impression sur le même serveur que l'AD.
    Mais quand même un peu déconseillé https://msrc.microsoft.com/update-gu...CVE-2021-34527

  8. #8
    Membre à l'essai
    Inscrit en
    Mai 2012
    Messages
    10
    Détails du profil
    Informations forums :
    Inscription : Mai 2012
    Messages : 10
    Points : 11
    Points
    11
    Par défaut
    Citation Envoyé par Incorporated Voir le message
    ...
    Il faut toujours avoir en tête la notion de PCA / PRA lors d'une modification comme celle-ci.
    Oui, il est tout à fait nécessaire d'établir un PCA / PRA devant une telle situation. je vous remerci beaucoup.

  9. #9
    Responsable Systèmes


    Homme Profil pro
    Gestion de parcs informatique
    Inscrit en
    Août 2011
    Messages
    17 440
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Gestion de parcs informatique
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Août 2011
    Messages : 17 440
    Points : 43 082
    Points
    43 082
    Par défaut
    Mais quand même un peu déconseillé https://msrc.microsoft.com/update-gu...CVE-2021-34527
    Vu le nbre de CVE, on peut dire que c'est déconseillé d’utiliser Wnidows

    Dans l'absolu, je mets pas de serveur d'impression, je gère en direct sur l'imprimante/le copieur. Un service en moins à gérer. Mais bien sûrça dépend de la taille du parc et des besoins.
    Ma page sur developpez.com : http://chrtophe.developpez.com/ (avec mes articles)
    Mon article sur le P2V, mon article sur le cloud
    Consultez nos FAQ : Windows, Linux, Virtualisation

  10. #10
    Membre éprouvé
    Homme Profil pro
    Ingénieur sécurité
    Inscrit en
    Avril 2014
    Messages
    498
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Ingénieur sécurité
    Secteur : Industrie

    Informations forums :
    Inscription : Avril 2014
    Messages : 498
    Points : 1 178
    Points
    1 178
    Par défaut
    Citation Envoyé par chrtophe Voir le message
    Vu le nbre de CVE, on peut dire que c'est déconseillé d’utiliser Wnidows

    Dans l'absolu, je mets pas de serveur d'impression, je gère en direct sur l'imprimante/le copieur. Un service en moins à gérer. Mais bien sûrça dépend de la taille du parc et des besoins.
    Tu m’étonnes il ne se passe pas 3 mois sans qu'il ne se passe une dinguerie avec cet OS lol.
    La faille du moment c'est les RPC (donc SMB) https://msrc.microsoft.com/update-gu...CVE-2022-26809 CVSS 9.8 quand même.

    Bon on ne va pas se mentir en général on met le spooler d'impression sur l'AD.

  11. #11
    Membre averti
    Homme Profil pro
    Ingénieur sécurité
    Inscrit en
    Mai 2020
    Messages
    288
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Seine Maritime (Haute Normandie)

    Informations professionnelles :
    Activité : Ingénieur sécurité
    Secteur : Distribution

    Informations forums :
    Inscription : Mai 2020
    Messages : 288
    Points : 386
    Points
    386
    Par défaut
    Citation Envoyé par tabouret Voir le message
    Bon on ne va pas se mentir en général on met le spooler d'impression sur l'AD.
    Je n'ai encore jamais vu ça dans les entreprises où j'ai été donc je ne pense pas que ce soit une généralité
    La folie, c’est se comporter de la même manière et s’attendre à un résultat différent.

Discussions similaires

  1. Réponses: 0
    Dernier message: 31/10/2016, 03h17
  2. Mise en place dualboot windows / mint - SSD + HDD
    Par Nashway dans le forum Mint
    Réponses: 8
    Dernier message: 20/11/2015, 23h58
  3. mise en place VPN windows serveur
    Par dd9191 dans le forum Windows Serveur
    Réponses: 1
    Dernier message: 30/06/2009, 17h40
  4. Mise en place Authentification Windows
    Par Ludo.G dans le forum ASP.NET
    Réponses: 3
    Dernier message: 02/07/2008, 17h29
  5. Mise en place de Isa Server 2004 ?
    Par quaresma dans le forum Sécurité
    Réponses: 0
    Dernier message: 14/06/2008, 22h57

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo