Projet FREEMOTIONS

0.0(0)
Studied by 0 people
call kaiCall Kai
Locked
learnLearn
examPractice Test
spaced repetitionSpaced Repetition
heart puzzleMatch
flashcardsFlashcards
GameKnowt Play
Card Sorting

1/30

encourage image

There's no tags or description

Looks like no tags are added yet.

Last updated 1:52 PM on 7/29/26
Name
Mastery
Learn
Test
Matching
Spaced
Call with Kai
Chat

No analytics yet

Send a link to your students to track their progress

31 Terms

1
New cards
FreeMotions — présentation de l'entreprise

Secteur : location de véhicules électriques (mobilité verte)
Statut : SAS
CA : 15 M€ (exercice 2025)
Effectif : 50 collaborateurs
Paris (siège) : 40 collaborateurs — direction, commercial, compta, RH
Lyon (antenne) : 10 collaborateurs — commerciaux région AuRA

⚠️ Aucune équipe IT interne → recours à une ESN

2
New cards
FreeMotions — contexte et déclencheur du projet

Fin 2025 : un poste Paris compromis par un infostealer
→ Accès temporaire à la boîte mail d'un commercial
→ Révèle les fragilités structurelles du SI
→ Motive la direction à engager une refonte complète

Contrainte supplémentaire : croissance + exigences RGPD

3
New cards
FreeMotions — infrastructure AVANT intervention

1 seul serveur physique à Paris — Windows Server 2008 R2 en bare-metal

Problèmes :
→ Tous les rôles sur le même serveur (DC, DNS, DHCP, fichiers) → aucune isolation
→ Aucune virtualisation
→ Aucune redondance
→ Aucun firewall dédié
→ Aucune liaison professionnelle Paris ↔ Lyon
→ Aucune supervision

4
New cards
FreeMotions — objectifs exprimés par le client

→ Sécuriser les accès réseau (firewall UTM, VPN, MFA)
→ Fiabiliser la liaison Paris ↔ Lyon (VPN site-à-site redondé)
→ Moderniser l'AD (OU structurées, GPO, LAPS, RODC Lyon)
→ Déployer la gestion de parc (GLPI, WDS/MDT)
→ Messagerie professionnelle (Microsoft 365 Business Standard)
→ Superviser l'infrastructure (Zabbix, alertes proactives)
→ Assurer la continuité d'activité (sauvegardes, tests restauration)

5
New cards
FreeMotions — intervenants du projet

Client : E-Motion
Prestataire : ZARYON Systèmes
Étudiant : Arnaud LECERF — Administrateur systèmes et réseaux
École : IPSSI SQY — Bachelor AIS promo BAI 2026

Équipe projet : Chef de projet / Ingénieur SR + 2x Admin SR dont Arnaud LECERF

6
New cards
FreeMotions — méthodologie de projet

Approche : méthode en cascade (5 phases successives)
Revue interne entre chaque phase avant passage à la suivante

Phase 1 → Conception & Architecture (Janv. 2026)
Phase 2 → Socle Système & Sécurité (Jan/Fév 2026)
Phase 3 → Déploiement des postes (Fév/Mars 2026)
Phase 4 → Services Avancés & Supervision (Mars/Avr 2026)
Phase 5 → Clôture & Livrables (Avr/Août 2026)

7
New cards
FreeMotions — Phase 1 : Conception & Architecture

Contenu :
Note de cadrage : périmètre, enjeux, organisation
Plan d'adressage IP : VLANs Paris et Lyon
Schéma réseau avant intervention
Devis prévisionnel : matériel, licences, prestations, cloud
Matrice des risques : 16 risques identifiés
Matrice RACI : 35 tâches, 4 membres, 5 phases
Gantt : planning détaillé des 5 phases

8
New cards
FreeMotions — Phase 2 : Socle Système & Sécurité

→ Installation et configuration pfSense UTM (CARP, VLANs, règles firewall)
VPN IPsec IKEv2 inter-sites Paris ↔ Lyon
DMZ — SRV-SFTP Ubuntu (HAProxy, SSH chroot, Fail2ban)
Suricata IPS + PfBlockerNG + Squid/SquidGuard
Active Directory (DC-01 + DC-02 Paris)
RODC Lyon (LYO-RODC1)
DNS Split (interne AD + externe OVH)
DHCP étendues Paris & Lyon + relay pfSense
→ Config switches TP-Link Omada (VLANs, trunks)

9
New cards
FreeMotions — Phase 3 : Déploiement des postes

WDS + MDT : image master Windows 11, déploiement PXE 50 postes
GPO : imprimantes, lecteurs réseau DFS, redirection profils/documents
Microsoft LAPS : déploiement agent + politique de rotation
→ GPO admins locaux pour les chefs de service
→ Antivirus Bitdefender GravityZone

10
New cards
FreeMotions — Phase 4 : Services Avancés & Supervision

DFS Namespace + DFS-R : arborescence unifiée + réplication Paris ↔ Lyon
FSRM : quotas, filtrage de fichiers, détection chiffrement massif
Veeam CE + VSS + Windows Server Backup
RDS + passerelle RD Gateway HTTPS
GLPI / LAMP + couplage LDAP AD
Zabbix : agents Windows + ICMP + alertes mail M365
Microsoft 365 Business Standard : Exchange Online, SPF/DKIM/DMARC, MFA
OpenVPN nomades + auth RADIUS → AD

11
New cards
FreeMotions — Phase 5 : Clôture & Livrables

Pentest Nmap : validation exposition réseau des serveurs
Nessus Essentials : analyse de vulnérabilités (5 serveurs VLAN 20)
PingCastle : audit et hardening Active Directory
→ Schéma réseau final (après intervention)
→ Dossier technique et procédures d'exploitation
→ Présentation finale client

12
New cards
FreeMotions — livrables du projet

→ Note de cadrage
→ Diagramme de Gantt (5 phases)
→ Devis prévisionnel optimisé
→ Annexe technique (justification des choix)
→ Matrice des risques (16 risques identifiés)
→ Matrice RACI (35 tâches, 4 membres)
→ Schéma réseau final
→ Documentation technique complète
→ Rapports d'audit PingCastle, Nmap, Nessus

13
New cards
RACI — définition
Responsable : réalise la tâche
Accountable : approuve et rend des comptes (une seule personne par tâche)
Consulté : consulté avant/pendant la tâche
Informé : informé du résultat

Dans FreeMotions : 35 tâches réparties sur 5 phases
→ ZARYON = R sur quasiment toutes les tâches techniques
→ Client E-Motion = A sur les validations et présentations finales
14
New cards
Matrice des risques — exemples FreeMotions

16 risques identifiés, classés par Probabilité × Impact = Score

Exemples :
Panne matérielle serveur : P2 × I4 = 8 MOYEN → 2 DC redondants, RAID, garantie HPE 3 ans, Veeam
Échec réplication AD Paris↔Lyon : P3 × I3 = 9 MOYEN → tester dès mise en place VPN, AD Sites & Services, Zabbix
Incident sécurité / intrusion : traité par Suricata, VLAN, LAPS, MFA

15
New cards
FreeMotions — chiffrage synthèse

Matériel (serveurs, réseau, postes) : 62 039,00 € HT
Licences (Windows Server 2022, CAL…) : 14 432,00 € HT
Prestations (jours/homme, déplacements) : 32 840,00 € HT
Cloud & Abonnements (M365, OVH DNS) : 6 306,99 € HT

→ TOTAL : 116 437,99 € HT / 139 725,59 € TTC

M365 : 50 users × 12 mois × 10,50 € = 6 300 €
TJM prestataire : 400 €/jour HT

16
New cards
FreeMotions — audit PingCastle

Score : 0 = parfait → 100 = catastrophique
Score initial FreeMotions : 55/100

Failles corrigées :
NTLMv1 actif → GPO forçant NTLMv2 uniquement
Flag "compte sensible" absent sur les admins → cochage du flag
Corbeille AD non activée → activation via Centre d'admin AD
Comptes natifs intégrés utilisés → création de comptes nominatifs
MachineAccountQuota = 10 → remis à 0 via ADSI Edit

17
New cards
FreeMotions — audit Nmap

Validation de l'exposition réseau des serveurs

Résultats :
SMB Signing : activé et requis sur les 3 DCs → protection relais NTLM ✅
RDP NLA : activé sur DC-01 → auth avant affichage du login ✅
EternalBlue MS17-010 : non vulnérable sur Windows Server 2022 ✅
DNS Zone Transfer : refusé → attaquant ne peut pas lister les enregistrements ✅
TLS DMZ pfSense : grade A, TLS 1.2 et 1.3, ciphers forts ✅
3DES SWEET32 sur DC-01 : identifié, désactivation via GPO

18
New cards
FreeMotions — audit Nessus

Analyse vulnérabilités sur 5 serveurs VLAN 20 (DC-01, DC-02, SRV-DFS, SRV-WDS-MDT, SRV-RDS)
92 vulnérabilités détectées au total

Résultats :
Critical : 0
High : 1 → CVE-2026-26130 ASP.NET Core DoS sur DC-02 (composant Veeam) → corrigée via MAJ 8.0.25
Medium : ~5 → bulletins WSUS en attente, 3DES SWEET32
Low + Info : ~86 → informatives

Résultat final : 0 Critical, 0 High ✅

19
New cards
FreeMotions — DNS Split

Deux zones DNS distinctes pour le même domaine :

DNS interne : géré par les DCs (DC-01/DC-02), résout les noms internes du domaine freemotions.local / e-motion.ovh vers les IP privées
DNS externe : géré par OVH, résout e-motion.ovh vers les IP publiques pour Internet

Avantage : un utilisateur interne accède aux services internes via IP privée, un utilisateur externe via IP publique → pas d'exposition des IP internes

20
New cards
FreeMotions — FSRM
File Server Resource Manager

→ Gestion des quotas sur les dossiers utilisateurs
→ Filtrage de fichiers (bloquer les .exe, .mp3 sur les partages)
Détection de chiffrement massif (ransomware) : si explosion du nombre de modifications → blocage automatique de l'accès au partage
→ Rapports d'utilisation du stockage

Installé sur SRV-DFS (192.168.20.12)
21
New cards
FreeMotions — WDS + MDT
WDS (Windows Deployment Services) : déploiement d'images Windows via le réseau (PXE boot)
MDT (Microsoft Deployment Toolkit) : automatise le déploiement avec des séquences de tâches

→ Le poste démarre sur le réseau (PXE) → choisit une image → déploiement automatisé Windows 11
→ 50 postes déployés (40 Paris + 10 Lyon)
→ Serveur : SRV-WDS-MDT (192.168.20.13)
22
New cards
FreeMotions — RDS et RD Gateway
Remote Desktop Services — accès à des applications ou bureaux distants

RD Gateway : passerelle qui encapsule le trafic RDP dans du HTTPS (port 443)
→ Les utilisateurs accèdent via leur navigateur, sans VPN dédié
→ Protection TLS, pas d'exposition du port 3389 sur Internet
→ MFA via UserLock

Serveur : SRV-RDS (192.168.20.14)
23
New cards
FreeMotions — GLPI
Gestion Libre de Parc Informatique

→ Inventaire automatique du parc via agent déployé par GPO
→ Gestion des tickets helpdesk
→ Authentification utilisateurs via LDAP → AD
→ Base de données MySQL (port 3306)
→ Interface web (Apache2 / LAMP stack)

Serveur : SRV-GLPI Ubuntu (192.168.20.15)
24
New cards
FreeMotions — pourquoi Proxmox vs ESXi vs Hyper-V
Proxmox VE choisi car :
Gratuit et open source → pas de licence VMware ou Windows
Interface web complète et intuitive
→ Supporte VMs ET conteneurs LXC nativement
Cluster natif (Corosync + DRBD) pour HA
Veeam CE compatible nativement
→ Communauté active, documentation abondante

ESXi = payant (VMware racheté par Broadcom, licences augmentées)
Hyper-V = nécessite Windows Server (coût licence)
25
New cards
FreeMotions — conclusion et bilan

Infrastructure complète validée fonctionnellement en POC sur Proxmox VE

✅ Segmentation VLAN + deny by default
✅ AD redondé + RODC Lyon
✅ VPN IPsec inter-sites + OpenVPN nomades
✅ DFS-R réplication Paris ↔ Lyon
✅ Veeam CE + VSS sauvegardes
✅ Zabbix supervision
✅ M365 SPF/DKIM/DMARC/MFA
✅ PingCastle + Nmap + Nessus : 0 Critical final

Chiffrage optimisé open source → économie ~34% vs configuration tout-éditeurs propriétaires

26
New cards
FreeMotions — axes d'amélioration pour la production

🔴 Haute priorité :
→ Cluster Proxmox VE 2 nœuds Paris → HA des VMs
→ Copie sauvegarde hors site → respecter la règle 3-2-1

🟡 Priorité moyenne :
→ SNMP sur pfSense + switches → supervision réseau Zabbix complète
→ EDR Bitdefender → protection endpoint comportementale
→ Wi-Fi sécurisé WPA2-Enterprise / 802.1X sur les deux sites

🟢 Long terme :
→ Containerisation LXC/Docker pour SFTP et extranet (CP4)
→ Tests de restauration PRA exhaustifs

27
New cards
FreeMotions — pourquoi les VMs plutôt que des conteneurs (CP4)

Choix délibéré de la VM pour isolation maximale :

→ VM = OS complet + noyau dédié → si compromission, l'attaquant reste dans la VM
→ Conteneur = partage le noyau Proxmox → container escape = accès à l'hyperviseur et à toutes les VMs (DCs, WSUS…)

Solutions qui auraient pu mitiger :
LXC non-privilégié : conteneur mappé sur un utilisateur non-root
Docker rootless : Docker sans droits root sur l'hôte

Identifié comme axe d'amélioration pour la mise en production

28
New cards
FreeMotions — Squid proxy et conformité RGPD
Squid : proxy transparent sur pfSense (VLAN 30 clients)

→ Mode transparent : les clients n'ont pas besoin de configurer manuellement le proxy
Journalisation des flux HTTP/HTTPS : conformité CNIL (obligation de journaliser l'accès Internet des employés, conservation 6 mois)
SquidGuard : filtrage par catégories (bloquer sites adultes, jeux en ligne…)
PfBlockerNG : blacklists géographiques (Corée du Nord, Chine, Russie) + listes IP malveillantes
29
New cards
FreeMotions — troubleshooting tunnel IPsec coupé

Ordre d'intervention :

1. Zabbix → identifier l'heure exacte de la coupure
2. Liens physiques Lyon (switch, appliance, routeur)
3. Logs pfSense → cause (timeout IKE, cert expiré, pb routage)
4. Remontée manuelle tunnel depuis pfSense Paris
5. Si échec → guider prestataire Lyon à distance
6. Reboot pfSense Lyon nœud par nœud (CARP = pas de coupure)
7. Vérification : DFS-R synchro OK, auth OK, Zabbix vert

⚠️ Pendant la coupure : RODC authentifie via cache + DFS-R copie locale accessible

30
New cards
FreeMotions — référentiel AIS et compétences professionnelles

Titre : Bachelor AIS — TP 01352 / RNCP 37680

CP1 → Bonnes pratiques admin : GPO, LAPS, hardening AD
CP2 → Infra réseau : pfSense, VPN, DMZ, Suricata, Squid
CP3 → Infra système : AD, DNS, WDS/MDT, DFS, Veeam, GLPI, Zabbix
CP4 → Virtualisation : Proxmox VE, VMs, conteneurs
CP5 → Chefferie de projet : Gantt, RACI, matrice risques, devis
CP6 → Mise en œuvre : documentation, difficultés rencontrées
CP7 → Supervision : Zabbix
CP8 → Analyse sécurité : PingCastle, Nmap, Nessus
CP9 → Sécurité : LAPS, GPO hardening, Fail2ban, IPS, PingCastle

31
New cards