Skip to content

Mise en place du serveur DHCP sous Debian

Le but de cette intervention est de dĂ©ployer et de configurer un service DHCP centralisĂ© sous environnement Linux (Debian) pour l’infrastructure MilleNuits. La problĂ©matique principale consiste Ă  automatiser l’attribution des configurations IP sur de multiples sous-rĂ©seaux isolĂ©s (VLANs), nĂ©cessitant la mise en Ɠuvre conjointe du dĂ©mon KEA DHCP et d’un agent relais sur l’équipement de routage Cisco.

Pour mener Ă  bien cette mission, l’intervention a Ă©tĂ© dĂ©coupĂ©e en plusieurs phases clĂ©s :

  1. Installation et sĂ©curisation du service KEA : DĂ©ploiement du paquet kea-dhcp4-server. Une sauvegarde prĂ©ventive du fichier de configuration par dĂ©faut a Ă©tĂ© rĂ©alisĂ©e avant modification. Les droits d’accĂšs (chown/chmod) ont Ă©tĂ© strictement restreints sur le rĂ©pertoire et le fichier d’enregistrement des baux pour l’utilisateur de service dĂ©diĂ© (_kea) afin de garantir la sĂ©curitĂ© des donnĂ©es.

  2. Configuration globale et dĂ©claration des Ă©tendues : Édition de la configuration au format JSON pour dĂ©finir l’interface d’écoute, la durĂ©e des baux (valid-lifetime) et les paramĂštres rĂ©seau globaux (passerelle, serveurs DNS). La base de donnĂ©es des baux a Ă©tĂ© configurĂ©e en mode mĂ©moire (memfile) avec persistance sur disque.

  3. Configuration du routage et de l’agent relais : ParamĂ©trage de l’équipement Cisco pour intercepter les requĂȘtes DHCP de diffusion (broadcast) sur les sous-interfaces des VLANs dĂ©pourvus de service DHCP local. Ces requĂȘtes sont encapsulĂ©es en monodiffusion (unicast) vers l’adresse IP du serveur KEA central via la directive ip helper-address.

  4. Validation de la syntaxe et activation : RĂ©solution d’un blocage de sĂ©curitĂ© liĂ© Ă  AppArmor empĂȘchant l’outil de validation syntaxique de lire la configuration. AprĂšs la dĂ©sactivation du profil restrictif via un lien symbolique, la syntaxe JSON a Ă©tĂ© validĂ©e, puis le service KEA a Ă©tĂ© redĂ©marrĂ© et activĂ© au dĂ©marrage du systĂšme.

  5. Tests d’intĂ©gration et recette : VĂ©rification de la stabilitĂ© du dĂ©mon via les journaux systĂšme. Des requĂȘtes DHCP initiĂ©es depuis des sous-rĂ©seaux distants ont confirmĂ© le bon fonctionnement de l’agent relais Cisco (identification par l’adresse giaddr). L’attribution correcte des adresses IP et l’enregistrement effectif des adresses MAC dans le fichier CSV des baux ont Ă©tĂ© validĂ©s.

Une difficultĂ© technique est survenue lors de la validation syntaxique de la configuration (kea-dhcp4 -t) : le module de sĂ©curitĂ© AppArmor interdisait l’accĂšs en lecture au fichier JSON. Ce comportement a Ă©tĂ© rĂ©solu de maniĂšre procĂ©durale en dĂ©sactivant spĂ©cifiquement le profil AppArmor liĂ© Ă  KEA (/etc/apparmor.d/usr.sbin.kea-dhcp4), permettant ainsi de valider le fichier avant la mise en production.

🎓 CompĂ©tences BTS SIO (Épreuve E4) mobilisĂ©es

Section titled “🎓 CompĂ©tences BTS SIO (Épreuve E4) mobilisĂ©es”

Cette intervention technique a permis de mettre en pratique et de valider les compétences suivantes :

Compétence globale Sous-compétence Actions menées lors de la mission
1.5 Mettre Ă  disposition un service DĂ©ployer un service Installation du daemon KEA DHCP sous Debian, configuration des Ă©tendues rĂ©seau au format JSON et paramĂ©trage de l’agent relais (IP Helper) sur le routeur Cisco.
1.5 Mettre Ă  disposition un service RĂ©aliser les tests d’intĂ©gration ExĂ©cution de la recette technique : vĂ©rification de l’état du service, tests d’attribution IP inter-VLAN via le relais et contrĂŽle de l’écriture des baux.
1.1 GĂ©rer le patrimoine informatique GĂ©rer des sauvegardes CrĂ©ation systĂ©matique d’une archive de sĂ©curitĂ© (.bak) du fichier de configuration original avant toute modification des paramĂštres de production.
1.1 Gérer le patrimoine informatique Mettre en place les habilitations Application du principe de moindre privilÚge via la modification des droits (chmod 640) et des propriétaires (chown _kea:_kea) sur le fichier sensible des baux DHCP.