Skip to content

Mise en place de la connexion SSH sur le commutateur et le routeur

Dans le cadre de la prĂ©paration de l’infrastructure rĂ©seau pour le projet IMDEO, il Ă©tait impĂ©ratif de sĂ©curiser l’administration distante des Ă©quipements actifs (routeurs et commutateurs). L’objectif de cette intervention est de bannir les protocoles en clair, nativement vulnĂ©rables (comme Telnet), au profit du protocole chiffrĂ© SSH (Secure Shell). Le rĂ©sultat attendu est un accĂšs distant robuste, authentifiĂ© localement et chiffrĂ© selon les standards de sĂ©curitĂ© actuels.

Pour mener Ă  bien cette mission, l’intervention a Ă©tĂ© dĂ©coupĂ©e en plusieurs phases clĂ©s :

  1. DĂ©finition de l’identitĂ© de l’équipement : L’activation du protocole SSH requiert au prĂ©alable la configuration stricte d’un nom d’hĂŽte (hostname) et d’un nom de domaine. Cette association logique est indispensable pour permettre Ă  l’équipement rĂ©seau de gĂ©nĂ©rer ultĂ©rieurement son propre certificat matĂ©riel.

  2. GĂ©nĂ©ration du matĂ©riel cryptographique : Pour assurer la confidentialitĂ© totale des Ă©changes, une paire de clĂ©s asymĂ©triques (publique/privĂ©e) a Ă©tĂ© gĂ©nĂ©rĂ©e. L’algorithme RSA a Ă©tĂ© sĂ©lectionnĂ© avec une taille de clĂ© de 2048 bits, respectant ainsi les recommandations de sĂ©curitĂ© de l’industrie pour contrer les attaques par force brute.

  3. SĂ©curisation des accĂšs virtuels (VTY) et habilitations : Un compte d’administration local a Ă©tĂ© créé avec les privilĂšges maximaux (niveau 15), en s’assurant que son mot de passe soit stockĂ© sous forme hachĂ©e dans la configuration. Les lignes d’accĂšs Ă  distance (VTY) ont ensuite Ă©tĂ© durcies : obligation de s’authentifier sur la base locale, forçage de la version 2 du protocole SSH, et blocage explicite de tout autre protocole entrant non chiffrĂ©. La configuration a ensuite Ă©tĂ© validĂ©e et enregistrĂ©e en mĂ©moire non volatile (NVRAM).

  4. Validation et tests d’intĂ©gration : Le statut du dĂ©mon SSH a Ă©tĂ© contrĂŽlĂ© directement sur l’équipement actif pour confirmer l’activation exclusive de la version 2.0. Un test de connectivitĂ© rĂ©el a ensuite Ă©tĂ© opĂ©rĂ© depuis le terminal d’un poste client de la maquette afin de valider l’authentification et l’établissement du tunnel sĂ©curisĂ©.

L’intervention s’est dĂ©roulĂ©e sans anomalie. L’implĂ©mentation d’une clĂ© RSA de 2048 bits couplĂ©e Ă  la dĂ©sactivation de SSHv1 garantit une surface d’attaque rĂ©duite et un niveau de sĂ©curitĂ© optimal pour les futures opĂ©rations de maintenance DevOps sur le rĂ©seau IMDEO.

🎓 CompĂ©tences BTS SIO (Épreuve E4) mobilisĂ©es

Section titled “🎓 CompĂ©tences BTS SIO (Épreuve E4) mobilisĂ©es”

Cette intervention technique a permis de mettre en pratique et de valider les compétences suivantes :

Compétence globale Sous-compétence Actions menées lors de la mission
1.1 GĂ©rer le patrimoine informatique Mettre en place les habilitations CrĂ©ation d’un compte administrateur local avec privilĂšge maximal (niveau 15) et mot de passe chiffrĂ© pour encadrer et restreindre l’accĂšs Ă  l’équipement.
1.1 GĂ©rer le patrimoine informatique Exploiter des rĂ©fĂ©rentiels, normes et standards Application des standards de cryptographie actuels en gĂ©nĂ©rant des clĂ©s RSA de 2048 bits et en forçant l’utilisation exclusive de SSH version 2.
1.5 Mettre Ă  disposition un service DĂ©ployer un service Configuration, sĂ©curisation et activation du service de connexion distante SSH sur les lignes virtuelles (VTY) de l’équipement.
1.5 Mettre Ă  disposition un service RĂ©aliser les tests d’intĂ©gration ContrĂŽle de l’état du service cryptographique et validation de la connectivitĂ© via l’ouverture d’une session SSH depuis un poste client.